СТАНОВИЩЕ
НА
КОМИСИЯТА ЗА ЗАЩИТА НА ЛИЧНИТЕ ДАННИ
рег. № 682/04.04.2012 г.
гр. София
Относно: Искане с вх. № 682/08.02.2012 г. от г-жа А.С.- изпълнителен директор на Сдружение "Ц.П.И." за становище от Комисията за защита на личните данни (КЗЛД) по въпроси, касаещи приложението на Закона за защита на личните данни (ЗЗЛД).
Комисията за защита на личните данни в състав: Венета Шопова, Красимир Димитров, Мария Матева и Веселин Целков, на заседание, проведено на 04.04.2012 г., разгледа искане с вх. № 682/08.02.2012 г. от г-жа А.С. – изпълнителен директор на Сдружение "Ц.П.И."с молба за становище на основание чл. 10, ал. 1, т. 4 от ЗЗЛД. В искането е посочено, че в "Ц.П.И." е постъпило писмо – искане от неправителствена организация със "спорен имидж" да бъдат предоставени данни, "чиито смисъл и обхват попадат в обсега на Закона за защита на личните данни и разпространението им и предоставянето им на трети лица е забранено".
Към искането не са приложени документи /пълномощно/, от които да е видно, че същата е упълномощена да представлява Сдружението пред КЗЛД, не е приложено цитираното в искането "писмо – искане" от неправителствена организация, не става ясно за какви лични данни е отправено заявление за достъп.
Във връзка с горното и на основание чл.30, ал.1 от Административнопроцесуалния кодекс, както и чл.30, ал.2 от Правилника за дейността на Комисията за защита на личните данни и на нейната администрация /ПДКЗЛДНА/, наД.И. – председател на сдружение "Ц.П.И." е изпратено писмо с рег.№682/27.02.2012 г от председателя на КЗЛДс указание в тридневен срок от получаване на съобщението, да бъдат представени доказателства, че лицето А.С. е упълномощено да представлява Сдружението пред КЗЛД както и заверено копие на цитираното писмо – искане, по повод на което е отправено искане за становище до КЗЛД на основание чл.10, ал.1, т.4 от ЗЗЛД.
Видно от върналото се известие за доставяне на писмото, същото е получено на 28.02.2012 г.
В КЗЛД е получено писмо вх.№ 682/05.3.2012 г. от г-жа Д.И. – председател на УС на Сдружението. Видно от печата върху плика за доставяне същото е изпратено на 01.03.2012 г., поради което отговора на Сдружението е даден в посочения от КЗЛД срок. В писмото на Сдружението се сочи, че г-жа А.С. е изпълнителен директор на "Ц.П.И." считано от 15 януари 2009 г. без прекъсване. Приложено е заверени копия на решение № 6 на СГС от 24.06.2011 г. както удостоверение за актуално състояние на Сдружение "Ц.П.И." от 27.01.2012 г, от което е видно, че г-жа А.С. е посочена като изпълнителен директор на Сдружението.
В писмото е посочено, че съгласно устава на Сдружението и по конкретно чл.22, т.16 изпълнителния директор представлява Центъра за психологически изследвания в случаите, в които е упълномощен изрично от председателя на управителния съвет. Посочено е, че във връзка с тази разпоредба на устава се представя изрично пълномощно, в което председателя на УС упълномощава изпълнителния директор да представлява "Ц.П.И." пред Комисията за защита на личните данни.
В писмото се отправя молба до Комисията да потвърди императивния характер на чл.5, ал.2, т.4 буква б от ЗЗЛД.
В писмото е посочено също така, че Ц.П.И. е Национална представителна организация на хора с увреждания. Изложено е твърдението, данни по отношения на членската маса, която е над 230 000, представлява по своя смисъл защитена /вероятно се има предвид защитена информация/, още повече, че съобразно характера на дейността им се включва и информация относно здравния и психологически статус на членовете им. Изложено е също така и твърдение, че нямат право да предоставят или разкриват тези лични данни на трети лица.
Към писмото не е приложено изисканото заверено копие на цитираното "писмо – искане", по повод на което е отправено искане за становище до КЗЛД на основание чл.10, ал.1, т.4 от ЗЗЛД. Не е посочено коя е организацията, която е отправила искане по Закона за достъп до обществена информация, наричана "организация със спорен имидж", също така не е посочено изрично за какви лични данни и в какъв обем се иска достъп по ЗДОИ.
Законът за защита на личните данни (ЗЗЛД) урежда защитата на правата на физическите лица при обработването на личните им данни. Целта на ЗЗЛД е гарантиране на неприкосновеността на личността и личния живот чрез осигуряване на защита на физическите лица при неправомерно обработване на свързаните с тях лични данни в процеса на свободното движение на данните.
По смисъла на чл. 3 от Закона за защита на личните данни администратор на лични данни е физическо или юридическо лице, както и орган на държавната власт или на местното самоуправление, който сам или съвместно с друго лице определя целите и средствата за обработване на данните, както и който обработва лични данни, видът на които, целите и средствата за обработване се определят със закон.Сдружение "Ц.П.И." еадминистратор на лични данни по смисъла на чл. 3, ал.1 от ЗЗЛД, получило е идентификационен номер 22192 за вписване в регистъра на администраторите на лични данни и водените от тях регистри с лични данни, поддържан от КЗЛД. Заявен е един регистър "Членове на Ц.П.И.". В регистъра е отбелязано, че се събират данни относно здравето, но не е отбелязано, че се събират данни относно психологическата идентичност на лицето.
Съгласно Закона за защита на личните данни, лични данни са всяка информация, отнасяща се до физическо лице, което е идентифицирано или може да бъде идентифицирано пряко или непряко чрез идентификационен номер или чрез един или повече специфични признаци. "Специфични признаци" са признаци, свързани с физическа, физиологична, генетична, психическа, психологическа, икономическа, културна, социална или друга идентичност на лицето.
В параграф 1 от Допълнителните разпоредби на ЗЗЛД се съдържа законовото определение на понятието „обработване на лични данни”, а именно: „Обработване на лични данни" е всяко действие или съвкупност от действия, които могат да се извършат по отношение на личните данни с автоматични или други средства, като събиране, записване, организиране, съхраняване, адаптиране или изменение, възстановяване, консултиране, употреба, разкриване чрез предаване, разпространяване, предоставяне, актуализиране или комбиниране, блокиране, заличаване или унищожаване”.
В настоящият случай, запитването касае възможността за обработване на лични данни под формата на предоставяне.
Във връзка с обработването на лични данни, следва да се има предвид, че всеки администратор на лични данни е длъжен да обработва личните данни законосъобразно, при спазване разпоредбите на ЗЗЛД, като в чл.4, ал.1 от закона е определено само в кои случаи е допустимо обработване на личните данни на физическите лица,
Съгласно чл. 2, ал.2 от ЗЗЛД събраните лични данни следва да се обработват законосъобразно и добросъвестно, да се събират за конкретни, точно определени и законни цели и да не се обработват допълнително по начин, несъвместим с тези цели, да бъдат съотносими, свързани и ненадхвърлящи целите, за които се обработват, т.е. да бъдат пропорционални, както и да се заличават и коригират в случай на непропорционалност по отношение на целите, за които се обработват. Във всички случаи правомерното обработване на лични данни е необходимо да се извършва в съответствие с принципите на законосъобразост, целесъобразност и пропорционалност на данните.
Разпоредбата на чл.5, ал.1 от ЗЗЛД въвежда забрана за обработване на определена категория лични данни – така наречените "чувствителни данни".
В алинея втора на горепосочената разпоредба е посочено в кои случаи тази забрана не се прилага. В т.4 на ал.2 на чл.5 е разписано, че забраната за обработване на такива данни не се прилага когато обработването се извършва от организация с нестопанска цел, включително с политическа, философска, религиозна или синдикална цел, в хода на законосъобразната й дейност и с подходяща защита, при условие че:
а) обработването е свързано единствено с членовете на тази организация или с лица, които поддържат редовни контакти с нея във връзка с нейните цели;
б) данните не се разкриват на трети лица без съгласието на физическото лице, за което те се отнасят;
От искането за становище може да се направи предположението, че от Сдружението тълкуват хипотезите на букви "а" и "б" на т.4 от ал.2 на чл.5 от ЗЗЛД алтернативно.
Условията за обработване на лични данни, разписани в чл.5, ал.2, т.4, а именно обработването да е свързано единствено с членовете на тази организация или с лица, които поддържат редовни контакти с нея във връзка с нейните цели и данните да не се разкриват на трети лица без съгласието на физическото лице, за което те се отнасят, следва да са в отношение на кумулация т.е. да съществуват едновременно, а не алтернативно.
В подкрепа на разбирането, че хипотезите, разписанив буква "а" и буква "б" на т. 4 от ал.2 на чл. 5, следва да са едновременно налични е и разпоредбата на буква г. от т.2на чл.8 "Обработване на специални категории от данни" на Директива95/46/ЕО на Европейския парламент и на Съвета от 24 октомври 1995 година за защита на физическите лица при обработването на лични данни и за свободното движение на тези данни, чиито текст гласи "обработването се извършва в хода на законосъобразната му дейност и с подходящи гаранции от фондация, сдружение или друга организация с нестопанска цел, с политическа, философска, религиозна или профсъюзна цел, при условие че обработването е свързано единствено с членовете на тази организация или с лица, които поддържат редовни контакти с нея във връзка с нейните цели, и че данните не се разкриват на трети лица без съгласието на съответното физическо лице". В този смисъл е и становище на КЗЛД рег.№ 699/ 16.03.2011 г.
Следва да се има предвид, че нормите на Закона за защита на лични те данни не следва да се четат и тълкуват сами за себе си, а при тълкуването им да се съблюдава общия дух на закона. Законът за защита на личните данни въвежда обща забрана за обработване на лични данни от категорията на т. нар. чувствителни данни" посочени в чл.5, ал.1 от ЗЗЛД. При наличие на някоя от хипотезите на ал.2 на чл. 5 тази забрана не се прилага. При обработването на лични данни е възможно да е налична някоя от другите хипотези разписани в чл.5, ал.2 от ЗЗЛД освен посочената в исканеточл.5, ал.2, т.4 от ЗЗЛД.
С оглед на гореизложеното и на основание чл. 10, ал.1, т.4 от ЗЗЛД Комисията за защита на личните данни Комисията за защита на лични данни изразява следното
СТАНОВИЩЕ:
Законът за защита на личните данни въвежда обща забрана за обработване на лични данни от категорията на т. нар. чувствителни данни", посочени в чл.5, ал.1 от ЗЗЛД. При наличие на някоя от хипотезите на ал.2 на чл. 5 тази забрана не се прилага. Условията за обработване на лични данни, разписани в чл.5, ал.2, т.4, буква "а" и буква "б", а именно обработването да е свързано единствено с членовете на тази организация или с лица, които поддържат редовни контакти с нея във връзка с нейните цели и данните да не се разкриват на трети лица без съгласието на физическото лице, за което те се отнасят, следва да са в отношение на кумулация т.е. да съществуват едновременно, а не алтернативно.
ПРЕДСЕДАТЕЛ: | ЧЛЕНОВЕ: |
Венета Шопова /п/ |
Красимир Димитров /п/ |