РЕШЕНИЕ
№852/2011 г.
София,01.06.2011г.
Комисията за защита на личните данни (КЗЛД) в състав: Председател: Венета Шопова и членове: Красимир Димитров, Валентин Енев, Мария Матева и Веселин Целков на открито заседание, проведено на 13.04.2011 г., на основание чл. 10, ал. 1, т. 7 от Закона за защита на личните данни (ЗЗЛД), разгледа по същество жалба с рег. № 852/21.02.2011г., подадена от А.К.С. срещу Изпълнителна агенция „Българска служба за акредитация” към Министерството на икономиката, енергетиката и туризма.
Административното производство е образувано по реда на чл.38 от Закона за защита на личните данни.
В чл.30, ал.1 от ПДКЗЛДНА са определени реквизитите, които трябва да съдържа жалбата, с която физическите лица сезират Комисията за нарушения на техните права по ЗЗЛД. Жалбата отговаря на нормативно установените изисквания, поради което се явява редовна. С решение на КЗЛД, взето на редовно заседание проведено на 30.03.2011г. жалбата е обявена за допустима и като ответна страна в административното производство е конституирана Изпълнителна агенция „Българска служба за акредитация”, а като заинтересована страна е конституирано Министерството на икономиката, енергетиката и туризма.
В жалбата си Анна А.К.С. твърди, че Изпълнителна агенция „Българска служба за акредитация” неправомерно и без нейното съгласие е разпространила свързаните с нея лични данни, изразяващо се в публикуването им на официалната интернет страница на агенцията.
Госпожа А.К.С. моли КЗЛД са оказване на съдействие и защитата на нарушените й права по ЗЗЛД.
Към жалбата са приложени като доказателства: разпечатка от интернет страницата на агенцията и писмо изх.№320-71/03.02.2010г. на ИА „Българска служба за акредитация”.
В условията на служебното начало, залегнало в административния процес и изясняване на обстоятелствата от значение за случая, на основание чл.36, ал.2 от Административно-процесуалния кодекс е изискано становище от Изпълнителна агенция „Българска служба за акредитация” към Министерството на икономиката, енергетиката и туризма.
На 14.03.2011г. в деловодството на КЗЛД е постъпило писмено становище от Изпълнителна агенция „Българска служба за акредитация”, в което се изтъкват следните аргументи:
Писмото адресирано до жалбоподателката, представлява индивидуален административен акт, по смисъла на чл.21 от АПК. Писмото е вследствие на инициирана от госпожа А.К.С. административна преписка пред агенцията. Излагат се твърдения, тъй като писмото представлява по своята същност индивидуален административен акт, то следва да има определената в чл.59 от АПК форма и реквизити. Един от задължителните реквизити на акта е посочването на адресата на акта, поради което трите имена и адреса на жалбоподателката се съдържат в публикуваното на интернет страницата на агенцията писмо.
На следващо място се твърди, че за съдържанието на акта, госпожа А.К.С. не е могла да бъде уведомена, поради факта, че писмото се е върнало в цялост с отбелязване от пощата, че „пратката е непотърсена”. Поради изтъкната причина се е наложило, съдържанието на писмото да бъде сведено до знанието й, като се публикува, съгласно разпоредбата на чл.61, ал.3 от АПК.
Към становището е приложено копие от известие за доставка 320/03.02.2010г. и отбелязване на пощенска станция 1408.
За да се произнесе по жалба, рег. № 852/21.02.2011г., подадена от А.К.С. срещу Изпълнителна агенция „Българска служба за акредитация”. към Министерството на икономиката, енергетиката и туризма, Комисията за защита на личните данни взе предвид следното:
Жалбата е подадена в срок, от надлежна страна, при наличие на правен интерес. С решение на Комисията за защита на личните данни, прието на заседание, проведено на 30.03.2011г. жалбата е обявена за процесуално допустима.
На откритото заседание, насрочено за 13.04.2011г. за разглеждане на жалбата по същество, страните са редовно и своевременно уведомени по реда на АПК. Жалбоподателката се явява лично.Ответната страна се представлява от изпълнителния си директор госпожа Е.Я., а заинтересованата страна Министерство на икономиката, енергетиката и туризма се представлява от юрисконсулт Ц.Д.
От събраните в административното производството писмени доказателства, Комисията намира за установено следното:
Администратор на лични данни, по смисъла на чл. 3, ал. 1 от ЗЗЛД в разглеждания случай е Изпълнителна агенция „Българска служба за акредитация” към Министерството на икономиката, енергетиката и туризма.
Администраторът на лични данни е изпълнил задължението си по чл.17 от ЗЗЛД, като е подал заявление за регистрацията му като администратор на лични данни. Заявени са 3 регистъра.
При извършена служебна проверка в информационната система „Сиела” се установи, че е Изпълнителна агенция „Българска служба по акредитация” е юридическо лице, орган на изпълнителната власт и е образувано с решение № ЧР-Н-15 на Министерство на икономиката и енергетиката. Агенцията е второстепенен разпоредител с бюджетни средства и принципал й е Министъра на икономиката, енергетиката и туризма, което налага конституирането на министерството като заинтересована страна в производството.
С чл. 1, ал. 2 от ЗЗЛД се гарантира неприкосновеността на личността и личния живот чрез осигуряване на защита на физическите лица при неправомерно обработване на свързаните с тях лични данни в процеса на свободното движение на данните.
Обработването на лични данни от страна на администратора на лични данни, съгласно чл.2, ал.1, т.1 от ЗЗЛД, следва да бъде законосъобразно и добросъвестно. В чл.4, ал.1 от ЗЗЛД са определени условията, при наличието, на които е допустимо обработването на лични данни. Едно от тези условия е изрично съгласие на физическото лице, за което се отнасят данните.
Жалбоподателката има правен интерес да сезира Комисията за защита на личните данни и да потърси защита на нарушените си права.
Разгледана по същество жалбата е основателна, поради следните съображения:
От събраните по административната преписка доказателства се установи следната фактическа обстановка:
Пред Изпълнителна агенция „Българска служба за акредитация” е образувано административно производство, по повод подадена от А.К.С. молба с рег.№302-4/З/28.01.2010г.
С писмо изх.№320-7/03.02.2010г. агенцията уведомява жалбоподателката за развитието на образуваната административна преписка, като й указва, че следва да уточни жалбата си. В писмото са изписани трите имена и адреса на жалбоподателката, която информация представлява лични данни по смисъла на чл.2, ал.2 от ЗЗЛД.
Видно от приложените към жалбата разпечатки от сайта на агенцията, направените служебни такива и от твърденията на ответната страна в изразеното становище, писмо изх.№320-7/П/03.02.2010г. на изпълнителния директор на ИА „Българска служба за акредитация” е била публикувана към настоящият момент /25.03.2011г./ също е достъпна на сайта на агенцията.
Свързаните с А.К.С. лични данни са обработени от администратор на лични данни, в нарушение на принципа за пропорционалност на данните, изразяващо се в разпространяването им чрез публикуването в интернет страницата на агенцията.
Разпространени са трите имена и адрес на жалбоподателката А.К.С., която информация представлява лични данни по смисъла на чл.2, ал.1 от ЗЗЛД. Чрез обема от публикуваната информация, физическото лице може да бъде индивидуализирано пряко. Още повече, в публикуваното писмо се съдържа и информация, която сама по себе си не представлява лични данни – номера и дати на подадени жалби от А.К.С., номер на решение за основателност на изпълнителната агенция, наименование на сдружение, чиито управител е жалбоподателката, но обвързана с трите имена и единият граждански номер на физическото лице дава възможност за идентифицирането му по безспорен начин.
Жалбоподателката е предоставила личните си данни на изпълнителната агенция във връзка с образуваното административно производство по повод подадена молба вх.№302-4/Р/28.01.2010г. Предоставянето на личните данни произтича от необходимостта лицето, по чиято инициатива се образува производството, да се индивидуализира. Индивидуализирането е изискуем се реквизит на молбите, жалбите или сигналите, съгласно чл.29, ал.2 от АПК, с които се сезират компетентните органи, а от друга страна е необходимо и с оглед, определянето на заинтересованите лица при постановяване на крайния административен акт.
Обработването на личните данни на А.К.С. за целта, за която ги е предоставила е извършено при наличието на едно от условията за допустимост при обработването, а именно: съгласие на физическото лице, за което се отнасят данните, изразено посредством конклудентни действия с даването им.
Личните данни на А.К.С. са обработени и чрез разпространяването им, с публикуване на писмо изх.№320-7/П/03.02.2010г., в което те се съдържат. Този вид обработване е допълнителен спрямо целите, за които са събрани личните данните, от което следва, че същото е извършено в противоречие на принципа на пропорционалност при обработване на данните.
Ответната страна в административното производство е изложила обстоятелствата, които са наложили публикуване на писмото. Твърдението е, че то е било изпратено по пощата, за да може заинтересованото лице да се запознае със съдържанието му, но се е върнало в цялост с отбелязване, че „пратката е непотърсена”. Нестигането до знанието на адресата на писмото е наложило, то да бъде съобщено по реда на чл.61, ал.3 от АПК.
Цитираната от ответната страна разпоредба, задължава административния орган да съобщи издадения от него акт. Съобщаването може да се извърши чрез устно уведомяване, за съдържанието на акта или чрез отправяне на писмено съобщение.
Законодателят е предвидил възможността, в случаите когато адреса на някое от заинтересованите лица не е известен или то не е намерено на посочения адрес, съобщаването на административния акт да стане посредством изготвяне на съобщение до лицето, на което трябва да се сведе до знанието. Съобщението се поставя на таблото за обявления, интернет страницата на съответния административен орган или по друг обичаен начин.
По административната преписка има доказателства, че освен съобщение има и линк, който води до съдържанието на писмото в цялост, което е във формат PDF.
Администраторът на лични данни неправилно е тълкувал, от което следва, че не се е съобразил с текста на чл.61, ал.3 от АПК, в който законодателят е предвидил, че в интернет страницата се публикува съобщение, което се изготвя до заинтересованото лице, с което се уведомява за изготвения административен акт, а не самият акт, които трябва да бъде съобщен.
С публикуването на съдържанието на писмото, в което са съдържат трите имена и адреса на жалбоподателката, администратора на лични данни, освен че не е спазил изискването на чл.61, ал.3 от АПК, преценката за което, не е в кръга правомощия, по които КЗЛД е компетентна да се произнесе, но е обработил личните данни на А.К.С. в разрез на принципа на пропорционалност на данните в нарушение на чл.2, ал.2, т.2 от ЗЗЛД.
Вследствие на неспазването на принципа, администраторът на лични данни неправомерно е разпространил личните данни на жалбоподателката чрез публикуването в сайта на дирекцията и по този начин е осигурил възможност за неправомерен достъп до тях от неограничен кръг от лица.
Във връзка с изложеното, Комисията приема, че жалбата е основателна.
Правомощието на Комисията за защита на личните данни да разглежда жалби срещу актове и действия на администраторите на лични данни, с които се нарушават правата на физическите лица е регламентирано в чл.10, ал.1, т.7 от ЗЗДЛ.
С настоящето решение Комисията за защита на личните данни, установи по безспорен начин, че Изпълнителна агенция „Българска служба за акредитация” чрез изпълнителният си директор Е.Я. е извършила административно нарушение, изразяващо се в непропорционално обработване на личните данни на А.К.С. спрямо целта, за която са събрани данните. Администраторът на лични данни е разпространил неправомерно свързаните с жалбоподателката лични данни чрез публикуването им в официалната интернет страница на агенцията. С разпространяването на личните данни на жалбоподателката до неограничен кръг от лица, имащи достъп до интернет страницата на агенцията са надхвърлени целите, за които данните са събрани и обработени. Нарушен е принципа на съразмерност и пропорционалност, визиран в чл.2 от ЗЗЛД. Личните данни на А.К.С. са обработени допълнително по начин, несъвместим с целите, за които са събрани, а именно: извършването на поисканата от нея административна услуга. Администраторът на лични данни не е уведомил жалбоподателката, че личните й данни ще се предоставят на трети лица, с което не е изпълнил задължението си по чл.19, ал.1, т.3 от ЗЗЛД. Изпълнителна агенция „Българска служба за акредитация” не е изпълнила и задълженията си визирани в чл.23, ал.1 и чл.24, ал.2 от ЗЗЛД, да предприеме необходимите технически и организационни мерки за защита на данните, както и да осигури достатъчно гаранции за защитата им.Комисията установи, че деянието не е извършено при условията на неизбежна отбрана или крайна необходимост, поради което представлява административно нарушение.
Комисията за защита на личните данни е независим държавен орган, който осъществява защитата на лицата при обработването на техните лични данни и при осъществяването на достъп до тези данни, както и контрол по спазването на Закона за защита на личните данни. Целта на Закона е да гарантира неприкосновеността на личността и личния живот на физическите лица чрез осигуряване на защита при неправомерно обработване на свързаните с тях лични данни в процеса на свободно движение на данните.
В качеството си на административен орган и във връзка с необходимостта от установяване истинността по случая, като основен принцип в процесуалното производство, съгласно чл.7 от Административно-процесуалния кодекс (АПК), изискващ наличието на установени действителни факти от значение за случая, имайки предвид представените писмени доказателства и изразени становища, Комисията приема, че разгледана по същество жалбата е основателна, поради което на основание чл. 10 ал. 1, т. 7 от ЗЗЛД и чл.38, ал.2 във връзка с чл. 42, ал. 1 от Закона за защита на личните данни,
РЕШИ :
1.Уважава жалба с рег. 852/21.02.2011г., подадена от А.К.С. срещу Изпълнителна агенция „Българска служба за акредитация”. към Министерството на икономиката, енергетиката и туризма.
2.На основание чл.38, ал.2 от ЗЗЛД издава задължително предписание на Изпълнителна агенция „Българска служба за акредитация” към Министерството на икономиката, енергетиката и туризма в следния смисъл:
Да бъдат заличени личните данни на А.К.С. от официалната интернет страница на агенцията, съдържащи се в писмо изх.№320-7/П/03.02.2010г. на Изпълнителния директор. При съобщаване на административните си актове, по реда на чл.61, ал.3 от Административно-процесуалния кодекс, изпълнителната агенция да се съобразява с цитираната разпоредба и да публикува съобщения до заинтересованите страни в административното производство, съблюдавайки принципите при обработване на личните данни на лицата, а не да публикува самите актове, които следва да бъдат съобщени по този ред.
Указва на Изпълнителна агенция „Българска служба за акредитация” към Министерството на икономиката, енергетиката и туризма, че следва да изпълни даденото й задължително предписание в 14-дневен срок, като за предприетите действия да уведоми Комисия за защита на личните данни.
Решението да се съобщи на заинтересованите лица по реда на АПК.
Настоящето решение подлежи на обжалване, в 14 дневен срок от връчването му, чрез Комисията за защита на личните данни пред Върховен административен съд на Република България.
ПРЕДСЕДАТЕЛ: | ЧЛЕНОВЕ: |
Венета Шопова /п/ |
Красимир Димитров /п/ |