Являются ли паспортные данные персональными данными
Согласно п. 1 ст. 3 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» (далее — Закон о персональных данных) к персональным данным относится любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
То есть лишь сведения, которые с достоверностью позволяют идентифицировать лицо.
Следовательно, основным критерием при определении персонализации необходимо, чтобы информация была однозначно соотносима с определенным человеком.
Судебная практика относит к числу персональных данных следующую информацию о гражданине:
— фамилия, имя, отчество;
— дата и место рождения;
— адрес места регистрации и места проживания;
— семейное, социальное, имущественное положение;
— образование, профессия, доходы, другая информация (Постановление Арбитражного суда Северо-Кавказского округа от 29.05.2020 N Ф08-1324/2020 по делу N А53-11417/2019; Постановление Арбитражного суда Северо-Кавказского округа от 03.04.2019 N Ф08-1028/2019 по делу N А53-26369/2018 (Определением Верховного Суда РФ от 06.06.2019 N 308-ЭС19-9542 отказано в передаче дела N А53-26369/2018 в Судебную коллегию по экономическим спорам Верховного Суда РФ для пересмотра в порядке кассационного производства данного Постановления); Постановление Арбитражного суда Западно-Сибирского округа от 03.10.2018 N Ф04-4286/2018 по делу N А27-5719/2017; Определение Московского городского суда от 17.09.2012 N 4г/6-7692; Определение Московского городского суда от 29.02.2012 по делу N 33-6709).
К данному перечню может быть отнесена иная информация, неразрывно связанная с личностью ее обладателя (Постановление Тринадцатого арбитражного апелляционного суда от 21.06.2010 по делу N А56-4788/2010).
Действующее законодательство РФ не содержит легального определения «паспортные данные», однако идентифицирующие лицо признаки указываются отдельно, например ФИО гражданина (п. 4 Положения о паспорте гражданина Российской Федерации, утв. Постановлением Правительства РФ от 08.07.1997 N 828; ст.
84 НК РФ; пп. «л» ч. 1 ст.
5 Федерального закона от 08.08.2001 N 129-ФЗ «О государственной регистрации юридических лиц и индивидуальных предпринимателей»).
Например, в соответствии с Алгоритмом ввода персональных данных гражданина, которому оформляется паспорт, удостоверяющий личность гражданина Российской Федерации за пределами территории Российской Федерации, в базу данных автоматизированной информационной системы, предназначенной для оформления и выдачи паспортов, удостоверяющих личность гражданина Российской Федерации за пределами территории Российской Федерации (Приложение N 8 к Административному регламенту Министерства иностранных дел Российской Федерации по предоставлению государственной услуги по оформлению и выдаче паспорта гражданина Российской Федерации, удостоверяющего личность гражданина Российской Федерации за пределами территории Российской Федерации, утв. Приказом МИДа России от 12.02.2020 N 2113), к персональным данным владельца паспорта относятся данные, содержащиеся в реквизитах «Фамилия», «Имя» и «Отчество», «Дата рождения», «Полное место рождения», «Место рождения» и «Place of birth», «Пол» и др.
Согласно п. 4 Положения о паспорте гражданина Российской Федерации, утв. Постановлением Правительства РФ от 08.07.1997 N 828, в паспорт вносятся следующие сведения о личности гражданина: фамилия, имя, отчество, пол, дата рождения и место рождения.
В соответствии с п. 3 Описания бланка паспорта гражданина Российской Федерации, утв. Постановлением Правительства РФ от 08.07.1997 N 828 (далее — Описание бланка паспорта гражданина РФ), нумерация бланка паспорта состоит из 3 групп цифр.
Первые 2 группы, состоящие из 4 цифр, обозначают серию бланка паспорта, третья группа, состоящая из 6 цифр, обозначает номер бланка паспорта.
Обязательными реквизитами бланка паспорта гражданина РФ являются: серия и номер паспорта, а также наименование органа, выдавшего паспорт, дата его выдачи, код подразделения, личный код и личная подпись (п. 8 Описания бланка паспорта гражданина РФ).
Таким образом, с учетом норм действующего законодательства и судебной практики можно сделать вывод, что под паспортными данными понимаются данные паспорта как бланка (серия, номер, дата выдачи, наименование выдавшего органа, код подразделения) и данные о владельце паспорта (фамилия, имя, отчество, дата и место рождения, адрес регистрации, семейное положение, сведения о детях).
Такие паспортные данные, как серия и номер, являются неотъемлемыми реквизитами самого паспорта как документа, делающие его уникальным бланком среди прочих. И их можно отнести к персональным данным.
В Постановлении Президиума ВАС РФ от 16.06.2009 N 750/09 по делу N А43-3182/2008-5-74 отмечено, что суд располагал полученными от соответствующего органа сведениями, подтверждающими принадлежность паспорта определенной серии и определенного номера конкретному гражданину, т.е. у суда имелась возможность идентифицировать лицо.
Такие данные, как наименование органа, выдавшего паспорт, код подразделения, дата выдачи, к персональным данным не относятся, поскольку не позволяют идентифицировать личность владельца паспорта.
Суды часто делают выводы о том, что серия и номер паспорта, дата его выдачи, наименование органа, его выдавшего, код подразделения (данные паспорта) относятся не к личности гражданина, а к бланку документа, удостоверяющего его личность, в связи с чем не относятся к персональным данным (Постановление Седьмого арбитражного апелляционного суда от 05.04.2018 N 07АП-1437/2018 по делу N А45-31682/2017, Постановление Седьмого арбитражного апелляционного суда от 19.03.2018 N 07АП-1435/2018 по делу N А45-31683/2017, Постановление Девятого арбитражного апелляционного суда от 02.11.2010 N 09АП-23673/2010-ГК по делу N А40-30314/09-45-201, Постановление Тринадцатого арбитражного апелляционного суда от 21.06.2010 по делу N А56-4788/2010, Определение Московского городского суда от 17.09.2012 N 4г/6-7692; Определение Московского городского суда от 29.02.2012 по делу N 33-6709). Например, в Определении Верховного Суда РФ от 08.09.2020 N 308-ЭС20-11154 по делу N А63-13382/2019 указано, что к информации, позволяющей идентифицировать лицо, относится совокупность следующих данных: фамилия, имя, отчество, номер и серия паспорта и т.д.
Имеется также судебная практика, где серия и номер паспорта рассматриваются в качестве персональных данных (Определение Верховного Суда РФ от 08.09.2020 N 308-ЭС20-11154 по делу N А63-13382/2019, Апелляционное определение Верховного суда Республики Адыгея от 26.01.2018 по делу N 33-42/2018).
Аналогичный смысл заложен в ст. 84 НК РФ и Определении Московского городского суда от 13.05.2019 N 4г-4164/19.
Таким образом, часть паспортных данных (серия, номер, ФИО, дата и место рождения, адрес места регистрации, сведения о семейном положении и детях) относится к персональным данным, другая часть (наименование органа, выдавшего паспорт, код подразделения, дата выдачи) к персональным данным не относится.
Арбитражный суд Самарской области
к содержанию ↑Что такое персональные данные
Какие данные являются персональными — важный вопрос для любой организации или ИП, поскольку при обработке таких данных требуется соблюдать требования закона, а за их невыполнение предусмотрены суровые меры ответственности. Расскажем, по каким критериям можно понять, относятся ли данные к персональным, и разберем, какие именно данные сегодня можно однозначно отнести к персональным.
Вам помогут документы и бланки:
- Понятие персональных данных и правовое регулирование
- Иные персональные данные
- Номер телефона
- Электронная почта
- ИНН, СНИЛС, паспортные данные
Понятие персональных данных и правовое регулирование
Защите личной информации посвящен закон «О персональных данных» от 27.07.2006 № 152-ФЗ. В п. 1 ст. 3 закреплено определение термина.
Персональные данные — это любые сведения, которые прямо или косвенно относятся к определенному или определяемому физическому лицу, иначе говоря, субъекту персональных данных.
Однако в законе не конкретизируется, какая именно информация может быть отнесена к личной. Нет ответа и на один из самых распространенных вопросов: являются ли ФИО персональными данными?
Частично конкретизируют расплывчатое определение Методические рекомендации по уведомлению уполномоченного органа о начале обработки персональных данных и о внесении изменений в ранее представленные сведения, утвержденные приказом Роскомнадзора от 30.05.2017 № 94.
Читайте о том, что представляет собой обработка персональных данных, в специальном материале.
На основании п. 2.5 Методрекомендаций к личным данным относятся:
- имя, отчество и фамилия гражданина;
- дата его рождения (число, месяц и год);
- место рождения;
- адрес регистрации или место фактического проживания;
- сведения о семейном положении и детях;
- социальное положение;
- данные об имуществе;
- размер и источники дохода;
- сведения об оконченных учебных заведениях;
- профессия и занимаемая должность.
При этом Роскомнадзор приводит только примерный перечень, указывая, что любые другие сведения, относящиеся к субъекту, также являются персональными.
Ознакомиться с экспертным определением понятия персональных данных, а также с ключевыми особенностями их обработки на практике вы можете в специальном материале, размещенном в системе «КонсультантПлюс». Получите пробный доступ к нему бесплатно.
к содержанию ↑Иные персональные данные
Помимо перечисленных в Методических рекомендациях упоминаются еще два вида информации, относящейся к личной, а именно:
- Специальные категории личных данных, в том числе расовая принадлежность и национальность, политическая позиция, религиозные убеждения, философские взгляды, состояние здоровья и интимной жизни человека.
- Биометрические сведения, которые характеризуют человека с биологической или физиологической точки зрения. К таковым, например, можно отнести отпечатки пальцев, сетчатку глаза и т. п.
ВАЖНО! С 01 сентября 2022 года вступили в силу новые требования к обработке персональных данных в соответствии с законодательством.
к содержанию ↑Особенности отнесения некоторой информации к личной
Поскольку ни в одном нормативном документе не фигурирует полный перечень персональных сведений о человеке, важно определить критерии, по которым можно понять, является информация персональной или нет.
Мнение экспертаМорозов Андрей ВладиславовичОсновной критерий закреплен в уже упомянутом п. 1 ст. 3 закона № 152-ФЗ. Таковой является информация, если по ней можно сделать вывод, какому физическому лицу она принадлежит.
Кроме того, законом (п. 9 ст. 3 закона № 152-ФЗ) введено такое понятие, как обезличивание личных сведений.
Это совершение с личной информацией таких действий, после которых невозможно будет установить, к какому лицу она относится. Соответственно, персональные данные — это любые сведения, которые могут прямо или косвенно указать на человека, которому они принадлежат.
В этой связи рассмотрим подробнее вопрос об отнесении к личным сведениям некоторых видов данных.
к содержанию ↑Номер телефона
Чтобы понять, является ли номер телефона персональными данными, обратимся к закону «О связи» от 07.07.2003 № 126-ФЗ. На основании п. 1 ст.
53 этого закона Ф. И. О.
и абонентские номера гражданина — это информация ограниченного доступа. Такие сведения охраняются законодательством, в том числе законодательством о персональных данных.
Более того, норма прямо указывает, что предоставление любых сведений, позволяющих идентифицировать пользователя, без согласия самого абонента запрещено.
Таким образом, можно сделать вывод, что номер телефона, принадлежащий физическому лицу, — это косвенная информация о конкретном человеке, соответственно, в силу п. 1 ст. 3 закона № 152 и с учетом положений п.
1 ст. 53 закона № 126 телефонный номер можно отнести к персональным данным в случае, если по номеру можно определить его принадлежность. Разумеется, по набору чисел сделать это нельзя.
Соответственно, если нет совокупности данных, например номера телефона и имени, нельзя говорить о том, что номер телефона — это персональные сведения.
Электронная почта
Ответ на вопрос, является ли электронная почта персональными данными, менее очевиден, поскольку на законодательном уровне он не регламентируется. Исходя из общих положений, при отсутствии иных сведений о лице, которому принадлежит адрес электронной почты, электронный адрес не относится к персональным данным.
Но необходимо учитывать и сам адрес, который может включать возраст, имя, дату рождения, место рождения и прочие сведения о владельце (например, ivanivanov1986@moskva.ru). В этом случае электронная почта относится к личным данным.
Как правило, личная информация собирается в совокупности. Например, при регистрации на каком-то сайте пользователь вводит не только адрес электронной почты, но и имя. В данном случае совокупность информации позволяет идентифицировать человека, соответственно, собираемые сведения однозначно можно отнести к персональным данным.
Подробнее о критериях отнесения адреса электронной почты и номера телефона к персональным данным читайте в тематической публикации, размещенной в системе «КонсультантПлюс». Получите пробный доступ к ней бесплатно.
ИНН, СНИЛС, паспортные данные
В отношении перечисленных сведений ответ очевиден: они подлежат защите в соответствии с законодательством о персональных данных, поскольку прямо относятся к конкретным лицам. Такой вывод подтверждается и судебной практикой, например апелляционным определением Московского городского суда от 20.10.2014 по делу № 33-35747.
Таким образом, правомерно говорить о том, что номера ИНН, СНИЛС и паспортные данные однозначно позволяют идентифицировать конкретного человека. Вместе с тем заслуживает внимания формулировка, приведенная в письмах Минфина России от 12.02.2020 № 03-01-11/9505, от 28.01.2020 № 03-01-11/4925. Там ведомство прямым текстом указывает, что ИНН не является информацией, входящей в перечень персональных данных, и применяется исключительно в целях упорядочения учета налогоплательщиков внутри системы налоговых органов.
Но в целях исключения разногласий с проверяющими органами ИНН и иные государственные идентификаторы стоит по умолчанию рассматривать в качестве персональных данных. Как следствие, принимать все предусмотренные законом меры по их защите от несанкционированного использования.
к содержанию ↑Виды персональных данных
- Общие ПД
Расовая принадлежность, национальность, политические и религиозные взгляды, особенности здоровья, подробности интимной жизни, информация о судимостях.
- Биометрические ПД
Отпечатки пальцев, группа крови, рост, вес, цвет глаз и волос, фотографии.
В эту группу входит информация, которую нельзя отнести к другим видам персональных данных. Например, принадлежность к определенной социальной группе, трудовой стаж работника.
Кому могут понадобиться персональные данные
Совершать действия с персональными данными может работодатель, финансовые компании, медицинские организации, интернет-магазины, предприятия социальной сферы (детские сады, школы, МФЦ), высшие учебные заведения, операторы связи, страховые компании и т.д.
Для каких целей могут быть использованы персональные данные: показ контекстной рекламы, рекомендаций, формирование индивидуальных предложений на основе предпочтений пользователя, допродажа дополнительных услуг к уже существующим (например, кредит для владельца дебетовой карты, страховка квартиры для купивших страховку автомобиля), мошеннические действия (похищение денежных средств с банковских карт).
Какие персональные данные относятся к общедоступным? Публичными данными считаются те, на обработку и распространение которых было получено разрешение от их владельца.
Чтобы компания могла использовать личную информацию в своих целях, она должна получить от пользователя Согласие на обработку персональных данных. Согласие можно получить в письменном виде или электронно (галочка в специальной форме, принятие условий публичной оферты). Получить согласие на обработку данных по телефону или через смс-сообщение нельзя.
Также пользователь может в любой момент отозвать свое согласие.
Что разрешается после получения Согласия на обработку персональных данных: получение, сбор, хранение и использование персональных сведений. Кроме того, документ гарантирует, что информация будет применяться для строго определенных целей и будет защищена от неправомерных действий.
Компания, которая получает право осуществлять обработку персональных данных, называется оператором персональных данных. Ими могут быть государственные и муниципальные органы, юридическое или физическое лицо. Объявляя себя оператором ПД компания должна:
- подготовить документ на основании которого будет происходить сбор, хранение и обработка данных,
- предупредить субъект ПД об их обработке,
- получать согласие на обработку ПД,
- хранить ПД на территории Российской Федерации.
Зачем похищать персональные данные
Мнение экспертаМорозов Андрей ВладиславовичЖелающих завладеть личными данными в настоящее время предостаточно. Участились ситуации с утечкой персональных данных в сеть. В большинстве случаев их недостаточно для совершения мошеннических действий.
Поэтому злоумышленники могут звонить по телефону, присылать электронные письма или даже приходить домой – таким образом они пытаются раздобыть недостающую информацию.
Каким образом информация с личными данными попадает в интернет? Сотрудники банков или микрокредитных организаций могут выкладывать их в сеть, мошенники взламывают сайты интернет-магазинов или сервисных компаний и похищают информацию о клиентах. Некоторые пользователи вводят свои данные на сайтах с сомнительными розыгрышами и лотереями, фишинговых сайтах.
Фишинговый сайт — это поддельный сайт, который полностью копирует сайт известной компании.
Написание адреса такого сайта может отличаться одной буквой, поэтому пользователь не замечает, что попал на мошеннический сайт. Когда он вводит свои данные в форму регистрации, то они попадают в руки злоумышленников.
Какие действия возможны с полученными данными пользователей: продажа третьим лицам, похищение денежных средств с банковских карт и счетов, оформление кредитов и микрозаймов, шантаж.
Если вы обнаружили размещение ваших персональных данных на каком-либо сайте без вашего согласия или вам поступают звонки и письма от компаний, которые не получали вашего согласия на обработку данных, то вы можете обратиться с жалобой в Роскомнадзор. Подать заявку можно на сайте https://rkn.gov.ru/. Роскомнадзор является главным учреждением, куда направляются обращения о нарушении законодательства в области персональных данных.
к содержанию ↑Советы по защите персональных данных
Если ваши данные уже были украдены, то стоит предпринять меры по восстановлению безопасности.
- Сменить пароли
- Проверить электронные устройства на вирусы
- Поменять банковскую карту (если есть подозрение, что были украдены ее реквизиты)
В целях предупреждения утечки вашей персональной информации в незаконные руки соблюдайте следующие рекомендации.
- Регулярно меняйте пароли, не применяйте одинаковые пароли на разных ресурсах. При создании паролей используйте сложные комбинации.
- Подключите двухфакторную идентификацию там, где это возможно. Двухфакторная идентификация — это вход в личный кабинет с помощью двойного подтверждения, например, пароля и кода из смс-сообщения.
- Используйте антивирусы и лицензионное программное обеспечение.
- Никому не сообщайте полные реквизиты своей банковской карты. Как правило, для осуществления перевода достаточно номера телефона или карты.
- Вводите свои личные данные, делайте онлайн-платежи на безопасных сайтах. Защищенное соединение происходит по адресу, которые начинается с https, а в строке браузера отображается значок замка.
- Подключите смс-оповещения о различных действиях с вашими счетами, о входе на сайты.
- Если вам звонят от имени сотрудников банка, службы безопасности, полицейских, не разговаривайте, положите трубку и перезвоните по номеру, указанному на официальном сайте организации.
- В случае звонков с просьбой помочь вашему знакомому или родственнику, прежде всего свяжитесь с тем, кому якобы требуется помощь.
- Не публикуйте в сети фотографии ваших банковских карт и паспортных данных.
- По возможности не пользуйтесь функцией “Запомнить пароль” на различных устройствах.
- Не переходите по ссылкам из сообщений электронной почты или смс-сообщений, если они получены от неизвестного источника.