РЕШЕНИЕ
№Ж-155/2016г.
София, 08.09.2016г.
Комисията за защита на личните данни (КЗЛД) в състав: Цанко Цолов, Цветелин Софрониев и Веселин Целков на заседание, проведено на 29.06.2016г., на основание чл.10, ал.1, т.7 от Закона за защита на личните данни, разгледа по същество жалба рег.№Ж-155/14.04.2016г., подадена от Д.И.Д. срещу Застрахователно дружество „Б.И.“ АД.
Административното производство е по реда на чл.38 от Закона за защита на личните данни (ЗЗЛД).
Комисията за защита на личните данни е сезирана с жалба, подадена от Д.И.Д., в която са изложени твърдения за неправомерно обработване на личните му данни от Застрахователно дружество „Б.И.“ АД и нарушение на разпоредбите на ЗЗЛД относно обработването на чувствителни данни от страна на дружеството.
Жалбоподателят информира, че на 29.05.2015г. е бил потърпевш участник в пътнотранспортно произшествие (ПТП) отразено в Констативен протокол №****, причинителят на което имал сключена застраховка „Гражданска отговорност“ съгласно полица №******. Допълва, че в качеството си на пострадал от ПТП-то претендирал изплащане на обезщетение от ЗД „Б.И.“ АД, в качеството му на застраховател на причинителя на ПТП-то и в тази връзка представил на дружеството медицински документи, амбулаторни и болнични листове, рецепти, фактури и др., съдържащи лични данни попадащи в обхвата на чл.5, ал.1, т.3, предложение първо от ЗЗЛД. Жалбоподателят счита, че след като дружеството му е изплатило обезщетение за претърпени вреди и отношенията между тях са прекратени, за дружеството не е налице законово основание да съхранява и обработва личните му данни, включително тези по чл.5, ал.1, т.3, предложение първо от ЗЗЛД, съдържащи се в представените от него медицински документи.
Господин Д.И.Д. сочи, че е подал до Застрахователно дружество „Б.И.“ АД заявление с вх.№ОК-214253/16.03.2016г. за заличаване на личните му данни, в отговор на което и с писмо изх.№НЩ-907/22.03.2016г. „бланкетно“ му било отговорено, че данните му се обработват законосъобразно от страна на дружеството. Жалбоподателят счита, че съдържанието на писмото противоречи на изискванията на чл.32, ал.4 от ЗЗЛД, а действията на дружеството не отговаря на задълженията вменени му със ЗЗЛД.
В допълнение са изложени както твърдения за нарушение на разпоредбите на ЗЗЛД относно обработването на чувствителни лични данни от страна на дружеството без да е изпълнена разпоредбата на чл.17 б, ал.4 от ЗЗЛД и без да е заявен специален регистър „Медицински данни“ и „Данни за трети лица“, така и твърдения за нарушение на задължението на дружеството да поднови инструкцията си по чл.23, ал.4 от ЗЗЛД съгласно изискванията на Наредба№1 от 30.01.2013г. за минималното ниво на технически и организационни мерки и допустимия вид защита на лични данни.
Към жалбата са приложени относими доказателства.
В условията на залегналото в административния процес служебно начало и задължението на административния орган за служебно събиране на доказателства и изясняване на действителните факти от значение за случая, от Застрахователно дружество „Б.И.“ АД е изискано писмено становище.
В отговор е ангажирано становище за неоснователност на жалбата. От дружеството твърдят, че обработват личните данни на г-н Д.И.Д. законосъобразно в съответствие с разпоредбите на Кодекса за застраховането и произтичащите от него нормативно установени задължения за дружеството застраховател. Допълват, че всички документи с които разполага дружеството са предоставени лично от жалбоподателя и не са обработвани допълнително, по начин несъвместим с целите, за които са събрани. По отношение на подаденото от г-н Д.И.Д. заявление за заличаване на документи съдържащи личните му данни и постановения от дружеството отказ, информират, че практиката на дружеството „е след изтичане на 5-годишен давностен срок от датата на събитието застрахователят да прекратява обработването на личните данни, като унищожава документите, тъй като отпада интереса от съхраняването им.“
Към становището не са приложени доказателства.
Комисията за защита на личните данни е независим държавен орган, който осъществява защита на лицата при обработването на личните им данни и при осъществяване на достъп до тези данни, както и контрол по спазването на ЗЗЛД.
За да упражни правомощията си, Комисията следва да бъде валидно сезирана.
Жалба рег.№Ж-155/14.04.2016г. съдържа задължително изискуемите реквизити, посочени в разпоредбата на чл.30, ал.1 от Правилника за дейността на Комисията за защита на личните данни и на нейната администрация, а именно: налице са данни за жалбоподателя, естеството на искането, дата и подпис, с оглед което жалбата е редовна.
Жалбата е процесуално допустима, подадена в срока по чл.38, ал.1 от ЗЗЛД от физическо лице с правен интерес. Същата има за предмет обработване, в хипотезата на съхранение, на лични данни на жалбоподателя отнасящи се здравето, без наличие на правно основание за това. Предмет на жалбата е и подадено от жалбоподателят заявление за заличаване на личните му данни и неизпълнението на произтичащото от това задължение на дружеството по чл.34, ал.4 от ЗЗЛД. С жалбата е сезиран компетентен да се произнесе орган– КЗЛД, която съгласно правомощията си по чл.10, ал.1, т.7 от ЗЗЛД разглежда жалби срещу актове и действия на администраторите на лични данни, с които се нарушават правата на физическите лица по ЗЗЛД.
Наличието на администратор на лични данни е абсолютна процесуална предпоставка за допустимост на жалбата. В конкретния случай е безспорно, че Застрахователно дружество „Б.И.“ АД има качеството на администратор на лични данни.
От направена служебна справка в Електронния регистър на администраторите на лични данни и на водените от тях регистри се установи, че дружеството е регистрирано като администратор на лични данни с идент. №3886 и заявени регистри „Персонал“ и „Клиенти“.
На проведено на 01.06.2016г. заседание на Комисията, жалбата е приета за процесуално допустима и като страни в производството са конституирани: жалбоподател– Д.И.Д. и ответна страна– Застрахователно дружество „Б.И.“ АД, в качеството му на администратор на лични данни.
С оглед изясняване на случая от правна и фактическа страна от ответната страна е изискано и същата представя заверено копие на съхранявани от дружеството документи по преписка №15960001001563/2015г.
Следва да се отбележи, че по отношение на изложените от жалбоподателят твърдения за нарушения на ЗЗЛД относно регистрацията на дружеството като администратор на лични данни, както и за нарушение на задължението на дружеството да поднови инструкцията си по чл.23, ал.4 от ЗЗЛД, въпроси които са извън предмета на производството по чл.38, ал.1 от ЗЗЛД, е извършена проверка от КЗЛД, обективирана в КА-297/08.06.2016г.
На проведено на 29.06.2016г. заседание на Комисията, жалбата е разгледана по същество.
Жалбоподателят- редовно уведомен, явява се лично и поддържа жалбата.
Ответната страна– редовно уведомена, представлява се от адвокат И. от Софийска адвокатска колегия с представено в заседанието пълномощно. Процесуалният представител на дружеството оспорва жалба и моли Комисията да я остави без уважение като неоснователна, като поддържа изразеното в тази насока писмено становище на Застрахователно дружество „Б.И.“ АД.
В качеството си на административен орган и във връзка с необходимостта от установяване истинността по случая, като основен принцип в административното производство, съгласно чл.7 от Административно-процесуалния кодекс, изискващ наличието на установени действителни факти, имайки предвид събраните писмени доказателства и наведените от страните твърдения Комисията приема, че разгледана по същество жалба рег.№Ж-155/14.04.2016г. е неоснователна.
От събраните по преписката доказателства безспорно се установи, че дружеството обработва, в хипотезата на съхранение, лични данни на жалбоподателя, включително и чувствителни такива свързани със здравето му, по отношение на възникнало застрахователно събитие и заведена щета №*** касаеща претендирани от г-н Д.И.Д. имуществени и неимуществени вредив размер на 12905,15лв. (дванадесет хиляди деветстотин и пет лева и петнадесет стотинки) вследствие настъпило на 29.05.2015г. ПТП, причинителят на което има сключена застраховка „Гражданска отговорност“ в ЗД „Б.И.“ АД съгласно полица №**** Видно от събраните доказателства дружеството е изплатило на жалбоподателя обезщетение в размер на 500 лв., същото преведено му по банков път на 19.02.2016г.
Не е спорно, че със заявления с вх.№ОК-271332/02.06.2015г., №ОК-282792/08.06.2015г., №ОК-296864/16.06.2015г. и №ОК-308970/22.06.2015г., по описа на дружеството, г-н Д.И.Д. е представил и дружеството съхранява копия на медицински документи съдържащи чувствителни данни за жалбоподателя, а именно документи касаещи медицински прегледи №***** осъществени от д-р З.; магнитно-резонансна томография на главен мозък; болнични листове № *****.; амбулаторни листове №*****; медицинско направление №*****; резултати от изследване с ядрено-магнитен резонанс №*****; електроенцефалограма №**** и тонална аудиометрия от дата 09.07.1999г.
Не е спорно, че жалбоподателят е подал до дружеството заявление с вх.№ОК-214253/16.03.2016г. за заличаване на лични данни свързани със здравето му съхранявани от дружеството във връзка с преписка по щета *****, в отговор с което г-н Д.И.Д. е получил отказ за заличаването им обективиран в писмо изх.№НЩ-907/22.03.2016г., по описа на дружеството.
Законът за защита на личните данни урежда защитата на правата на физическите лица при обработване на личните им данни. Целта на закона е гарантиране нанеприкосновеността на личността и личния живот чрез осигуряване на защита на физическите лица при неправомерно обработване на свързаните с тях лични данни.
Предвид съдържанието на съхраняваните от дружеството медицински документи е безспорно, че дружеството обработва– съхранява чувствителни лични данни по смисъла на чл.5, ал.1, т.3 от ЗЗЛД касещи здравето на жалбоподателя.
Съгласно разпоредбата на §1, т.1 от ДР на ЗЗЛД съхраняването на лични данни е действие по тяхното обработване и следва да се осъществява в съответствие с разпоредбите на ЗЗЛД.
В чл.5, ал.2 от ЗЗЛД са разписани условията, при наличието, на които е допустимо обработването на чувствителни лични данни. Същите са алтернативно изброени, като законодателят е възприел, че обработването на чувствителни лични данни следва да се извършва при наличието на поне едно от тези условия, което е предпоставка за законосъобразност на обработването.
В конкретния случай съхранението на документи съдържащи чувствителни лични данни касаещи здравето на жалбоподателя е законосъобразно предвид наличието на разписаната в чл.5, ал.2, т.2 от ЗЗЛД предпоставка, а именно наличието на специален закон- Закона за мерките срещу изпирането на пари (ЗМИП), който урежда в нормативно установено задължение на дружеството, в качеството му на застраховател и задължено лице по закона, да съхранява за срок от 5 години данните за клиентите и документите за извършени сделки и операции, както и документите свързани с установяване и поддържане на търговски или професионални отношения, каквито отношения по смисъла на §1, т.1 от ЗМИП са налице между Застрахователно дружество „Б.И.“ АД и г-н Д.И.Д. във връзка с настъпилото застрахователно събитие на 29.05.2015г., които отношения има елемент на продължителност, предвид разпоредбата на чл.378 от Кодекса на застраховането уреждаща давностните срокове.
В тази връзка и предвид разпоредбата на чл.8, ал.1 от ЗМИП се налага извода, че срокът за съхранение на документите не е изтекъл, нито към момента на подаденото от жалбоподателя заявление за заличаване, нито към момента на произнасяне на Комисията, тъй като заклиента– ползвателя на застрахователни услуги срокът тече от началото на календарната година, следваща годината на прекратяване на отношенията, а за сделките и операциите– от началото на календарната година, следваща тяхното извършване.
Във връзка с изложеното се налага извода, че съхраняването на документи съдържащи чувствителни данни за здравето на жалбоподателя в качеството му пострадал от ПТП-то и потребител на застрахователни услуги, са обработени- съхранявани от Застрахователно дружество „Б.И.“ АД, в качеството му на застраховател и задължено лице по смисъла на ЗМИП, законосъобразно, при наличие на условие за допустимост на обработването, а именно нормативно установено задължение по ЗМИП. Изложените от жалбоподателят твърдения в обратна насока са неоснователни още повече, че същия сам е предоставил на дружеството документите касаещи данни за здравословното му състояние за целите на определяне на размера на претендираните от него неимуществени вреди. В тази връзка следва да се посочи и задължението на дружеството произтичащо от чл.114 от Кодекса на застраховането да създаде и поддържа в актуално състояние информационна система, в която следва да се съдържат актуални, пълни, точни и надеждни данни за предявените към дружеството претенции, която да предостави за целите на надзора на Комисията по финансов надзор.
Комисията намира за неоснователни и твърденията на жалбоподателя за нарушение на разпоредбите на ЗЗЛД във връзка с подадено до дружеството заявление за заличаване на личните му данни.
От събраните по преписката доказателства и в частност подадено от жалбоподателя заявление с вх.№ОК-214253/16.03.2016г. за заличаване на съхранявани от дружеството данни и съдържанието на отговора на дружеството обективиран в писмо изх.№НЩ-907/22.03.2016г., се налага извода, че дружеството е изпълнило вмененото му с чл.34, ал.2 от ЗЗЛД задължение и в сроковете посочени в закона е постановило отказ за заличаване на данните, за който жалбоподателят е редовно уведомен.
Неоснователно е възражението на г-н Д.И.Д., че отказа е немотивиран и бланкетен, като не са посочени правните и фактически основания за него. В тази връзка следва отново да се отбележи, че постановения от дружеството отказ за заличаване на личните данни на г-н Д.И.Д. е законосъобразен предвид задължението на дружеството по ЗМИП да съхранява за срок от 5 години данните за клиентите и документите за извършени сделки и операции, както и документите свързани с установяване и поддържане на търговски или професионални отношения.
Водима от горното и на основание чл.38, ал.2, във връзка с чл.10, ал.1, т.7 от Закона за защита на личните данни, Комисията за защита на личните данни,
РЕШИ:
Оставя без уважение жалба рег.№Ж-155/14.04.2016г., подадена от Д.И.Д. срещу Застрахователно дружество „Б.И.“ АД , като неоснователна.
Решението подлежи на обжалване в 14-дневен срок от връчването му, чрез Комисията за защита на личните данни пред Административен съд- София- град.
ЧЛЕНОВЕ: | |
Цанко Цолов /п/ Цветелин Софрониев /п/ Веселин Целков /п/ |