РЕШЕНИЕ
№Ж-451/2015г.
София, 25.05.2016г.
Комисията за защита на личните данни (КЗЛД) в състав: членове: Цанко Цолов, Цветелин Софрониев, Мария Матева и Веселин Целков на заседание, проведено на 06.04.2016г., на основание чл.10, ал.1, т.7 от Закона за защита на личните данни, разгледа по същество жалба рег.№Ж-451/22.10.2015г., подадена от В.Д.С.
Административното производство е по реда на чл.38 от Закона за защита на личните данни (ЗЗЛД).
Комисията за защита на личните данни е сезирана с жалба, подадена от В.Д.С., в която са изложени твърдения за неправомерно обработване на личните й данни от „Е.К.Б.“ ЕООД във връзка със събиране на парични задължения към дружеството. Жалбоподателката информира, че е била представител на Е., но „още преди 4 години“ е уведомила своя координатор и е прекратила дейността си, като след това не се е свързвала с координатора си. Г-жа В.Д.С. е категорична, че не е извършвала поръчки от свое име и чрез своя клиентски номер. В тази връзка счита, че е налице злоупотреба с личните й данни, а именно разпространението им до трети лица и използването им от тях. Жалбоподателката желае дружеството да преустанови обработването на личните й данни и да ги заличи от системата си.
Жалбата е адресирана и до „Е.К.Б.“ ЕООД. Към нея са приложени относими по случая доказателства, в това число и получена от жалбоподателката фактура за задължения №14287916/27.04.2015г., уведомително писмо №2015976/31.07.2015г. и покана №2015976/27.08.2015г. от „К.Б.“ ЕООД.
В условията на залегналото в административния процес служебно начало и задължението на административния орган за служебно събиране на доказателства и изясняване на действителните факти от значение за случая, от „Е.К.Б.“ ЕООД е изискано писмено становище и представяне на относими доказателства.
В отговор от дружеството изразяват становище за неоснователност на жалбата, предвид наличието на посоченото в чл.4, ал.1, т.3 от ЗЗЛД условие за допустимост на обработването на личните данни на жалбоподателката и молят Комисията да остави жалбата без уважение.
От дружеството информират, че предлагат козметични продукти на принципа на директни продажби – чрез каталог, а представителите – крайните клиенти на които продават продуктите си, са независими физически лица, които следва да се регистрират, за да получат отстъпки от каталожните цени на предлаганите продукти. Допълват, че „след получаване на потребителски номер, всеки представител сам си създава онлайн регистрация за достъп до електронната система на Е.“ и „за да може да извършва поръчки, които могат да се подават само по електронен път, представителя използва заложена от него парола за достъп до системата“, а „плащането на закупените продукти става след като поръчаната стока вече е получена от представителя“.
Информират, че жалбоподателката има търговски взаимоотношения с дружеството относно продажбата на продукти на Е., по повод които има задължения към дружеството относно „пуснати от нейно име поръчки на 26.03.2015г. и на 15.04.2015г.“, същите получени на адрес ******. От дружеството сочат, че жалбоподателката е представител на дружеството от 2011г. и „видно от подписан договор между г-жа В.Д.С. и Е., под формата на регистрационна карта, жалбоподателката е дала доброволното си съгласие Е. да събира и обработва личните й данни, като се е подписала на 07.06.2011г. в регистрационната карта, под следния текст: С подписа си под настоящата регистрационна карта декларирам: Че съм запознат/а и приемам условията за продажба на Е., описани на гърба на регистрационната карта, както и че съм съгласен/а да получавам търговски съобщения от Е. по електронната поща или по друг начин; Че след като ми е дадена информацията по чл.19, ал.1 от ЗЗЛД, съм съгласен/а да предоставя личните си данни на Е. Също така заявявам, че съм съгласен/а, при необходимост, Е. да предоставя моите лични данни на трето лице, с което има сключен договор с цел осъществяване на посредничество и събиране на евентуално просрочени от мен суми.“
В заключение от дружеството считат, че са коректни в отношенията си с жалбоподателката и законосъобразно обработват личните й данни, предвид наличието на изразено от нея изрично съгласие и допълват, че „ако има злоупотреба от трето лице с личните данни на г-жа Самарджиева, то това е станало поради неправомерен достъп на трето лице до потребителското име и парола на жалбоподателката, а не поради нерегламентирано предоставяне от Е. на личните й данни.“
Към становището са приложени относими доказателства, в това число регистрационна карта и фактури за задължения.
Комисията за защита на личните данни е независим държавен орган, който осъществява защита на лицата при обработването на личните им данни и при осъществяване на достъпа до тези данни, както и контрол по спазването на ЗЗЛД.
За да упражни правомощията си, Комисията следва да бъде валидно сезирана.
Жалба рег.№Ж-451/22.10.2015г. съдържа задължително изискуемите реквизити, посочени в разпоредбата на чл.30, ал.1 от Правилника за дейността на Комисията за защита на личните данни и на нейната администрация, а именно: налице са данни за жалбоподателката, естеството на искането, дата и подпис, с оглед което същата е редовна.
От събраните по преписката доказателства се налага извода, че жалбата е процесуално допустима, подадена в срока по чл.38, ал.1 от ЗЗЛД от физическо лице с правен интерес. Същата има за предмет обработване на личните данни на жалбоподателката от „Е.К.Б.“ ЕООД „чрез разпространението им до трети лица и използването им от тях“, както и искането на жалбоподателката дружеството да заличи личните й данни и да преустанови обработването им. С жалбата е сезиран компетентен да се произнесе орган – КЗЛД, която съгласно правомощията си по чл.10, ал.1, т.7 от ЗЗЛД разглежда жалби срещу актове и действия на администраторите на лични данни, с които се нарушават правата на физическите лица по ЗЗЛД.
Наличието на администратор на лични данни е абсолютна процесуална предпоставка за допустимостта на жалбата. В конкретния случай администратор на лични данни е „Е.К.Б.“ ЕООД. С оглед представените по преписката доказателства и в частност представено от жалбоподателката уведомително писмо №2015976/31.07.2015г. и покана №2015976/27.08.2015г. от „К.Б.“ ЕООД се установи, че „К.Б.“ ЕООД, обработва лични данни на жалбоподателката за събиране на задълженията й към „Е.К.Б.“ ЕООД.
От направена служебна справка в Електронния регистър на администраторите на лични данни и на водените от тях регистри се установи, че дружествата са изпълнили задължението си по чл.17, ал.1 от ЗЗЛД, подали са заявления за регистрация и са регистрирани като администратори на лични данни с идент. №39194 и №291676.
На проведено на 16.03.2016г. заседание на Комисията, жалбата е приета за процесуално допустима и като страни в производството са конституирани: жалбоподател– В.Д.С. и ответни страни – „Е.К.Б.“ ЕООД и „К.Б.“ ЕООД.
В хода на производството от „К.Б.“ ЕООД е ангажирано становище с приложени към него относими доказателства. От дружеството уведомяват, че въз основа на сключен на 01.06.2014г. между „К.Б.“ ЕООД и „Е.К.Б.“ ЕООД договор за събиране на просрочени вземания на 02.07.2015г. задължението на г-жа В.Д.С. към „Е.К.Б.“ ЕООД е възложено за събиране на дружеството и допълват, че в изпълнение на задълженията си по договора дружеството е изпратило до жалбоподателката две уведомителни писма за наличието на задължение. От „К.Б.“ ЕООД твърдят, че на 25.09.2015г. „Е.К.Б.“ ЕООД е изтеглило поръчката за събиране на вземанията си към жалбоподателката и данните на жалбоподателката са заличени от базата данни на „К.Б.“ ЕООД и дружеството е преустановило обработването им.
В хода на производството г-жа В.Д.С. информира, че е уведомена от „Е.К.Б.“ ЕООД, че дългът й „е опростен“ и допълва, че поддържа жалбата си предвид обстоятелството, че няма отговор на искането й за заличаване на личните й данни от базата данни на дружеството.
На проведено на 06.04.2016г. заседание на КЗЛД, жалбата е разгледана по същество.
Жалбоподателката – редовно уведомена, не се явява, не се представлява.
„К.Б.“ ЕООД – редовно уведомено, не се представлява.
„Е.К.Б.“ ЕООД – редовно уведомено, представлява се от адв. Ф. от Софийска адвокатска колегия, която оспорва жалбата. Процесуалният представител на дружеството представя и Комисията приема заверено копие на сключен между „Е.К.Б.“ ЕООД и „К.Б.“ ЕООД договор за събиране на вземания, писмо изх.№391/05.04.2016г. от „К.Б.“ ЕООД до „Е.К.Б.“ ЕООД за заличаване на личните данни на г-жа В.Д.С. от системата на „К.Б.“ ЕООД и преустановяване на тяхното обработване, както и писмо с изх.№36476/12.11.2015г. адресирано от „Е.К.Б.“ ЕООД до г-жа В.Д.С. „за опрощаване“ на задължението. Адвокат Ф. заявява, че предвид договорните отношения между пълномощника й и жалбоподателката личните данни на г-жа В.Д.С. се обработват – съхраняват от дружеството, тъй като същата е „спящ представител“ и не е заявила желанието си дружеството да заличи данните й данни. Адвoкат Ф. поддържа депозираното в хода на производството писмено становище и допълва, че дружеството е предприело технически и организационни мерки за защита на личните данни на представителите на дружеството от неправомерен достъп и употреба и в тази връзка моли Комисията да остави жалбата на г-жа В.Д.С. без уважение.
В качеството си на административен орган и във връзка с необходимостта от установяване истинността по случая, като основен принцип в административното производство, съгласно чл.7 от Административно-процесуалния кодекс, изискващ наличието на установени действителни факти, имайки предвид събраните писмени доказателства и наведените от страните твърдения Комисията приема, че разгледана по същество жалба рег.№Ж-451/22.10.2015г. е частично основателна.
Законът за защита на личните данни урежда защитата на правата на физическите лица при обработване на личните им данни. Целта на закона е гарантиране нанеприкосновеността на личността и личния живот чрез осигуряване на защита на физическите лица при неправомерно обработване на свързаните с тях лични данни в процеса на свободното движение на данните.
Съгласно разпоредбата на чл.2, ал.1 от ЗЗЛД трите имена, адрес на физическото лице и информация касаеща икономическата му идентичност, в случая наличието на парично задължение, безспорно имат качеството на лични данни, а предоставянето им е действие по обработване на данни по смисъла на § 1, т.1 от Допълнителните разпоредби на ЗЗЛД и следва да се извършва съобразно с разпоредбите на ЗЗЛД.
В чл.4, ал.1 от ЗЗЛД са разписани условията, при наличието, на които е допустимо обработването на лични данни на физическите лица. Законодателят е възприел, че обработването на лични данни на физически лица, следва да се извършва при наличието на поне едно от тези условия, което е предпоставка за законосъобразност на обработването.
От събраните по преписката доказателства се установи, а и между страните не е спорно, че жалбоподателката е имала договорни отношения с „Е.К.Б.“ ЕООД и е представител на дружеството от 2011г. във връзка с предлагани от същото козметични продукти. Видно от представената регистрационна карта, жалбоподателката е дала съгласието си дружеството да събира и обработва личните й данни, като се е подписала на 07.06.2011г. в регистрационната карта, с което е декларирала, че е запозната с условията за продажба и е съгласна дружеството да предоставя личните й данни на трето лице с цел събиране на просрочени суми.
Видно от фактури №0014247880/26.03.2015г. и №0014272528/15.04.2015г. жалбоподателката има задължения към дружеството относно получени продукти описани във фактурите. Не е спорно, че за целите на събиране на задълженията личните данни на жалбоподателката са предоставени от „Е.К.Б.“ ЕООД на „К.Б.“ ЕООД. Отношенията между дружествата са уредени съобразно разпоредбата на чл.24, ал.4 от ЗЗЛД, а именно със споразумения от 01.06.2014г. с предмет „събиране на неизплатени дългове от длъжници“ на „Е.К.Б.“ ЕООД, видно от съдържанието на което „К.Б.“ ЕООД обработва личните данни на длъжниците на „Е.К.Б.“ ЕООД, в качеството си на обработващ личните данни от името и за сметка на администратора на лични данни – „Е.К.Б.“ ЕООД. В тази връзка следва да се отбележи, че законодателят допуска администраторът на лични данни да обработва личните данни сам или чрез обработващ личните данни.
Обработването на личните данни на жалбоподателката, чрез действия по предоставянето им от „Е.К.Б.“ ЕООД на „К.Б.“ ЕООД и обработването им от последното за събиране на вземания на жалбоподателката към „Е.К.Б.“ ЕООД е законосъобразно, при наличие на условията за допустимост на обработването визирани в чл.4, ал.1, т.2 и 3 от ЗЗЛД.
Наличието на договорни отношения между администратора на лични данни – „Е.К.Б.“ ЕООД и физическото лице – г-жа В.Д.С., чиито лични данни се обработват за целите на договора е условие за допустимост при обработването на личните данни на физическото лице по основание от чл.4, ал.1, ал.3 от ЗЗЛД. Обработването е необходимо за изпълнение на задължение по договор, по който физическото лице за което се отнасят данните е страна. В конкретния случай видно от издадените фактури/месечни сметки, жалбоподателката е имала ликвидни и изискуеми задължения към дружеството за ползвани по договора услуги.
Налице е и хипотезата на чл.4, ал.1, т.2 от ЗЗЛД за допустимост на обработване на лични данни, а именно изричното съгласие на физическото лице – г-жа В.Д.С., за което се отнасят личните данни, същите да бъдат предоставени на трети лица за целите на събиране на вземания по договора.
Обработването, чрез действия по предоставяне на личните данни на жалбоподателката на трето лице – „К.Б.“ ЕООД, различно от администратора на лични данни – „Е.К.Б.“ ЕООД е извършено при наличието на изразено съгласие, обективирано в подписаната от г-жа В.Д.С. регистрационна карта. Видно от съдържанието й е, че съдържа клауза за съгласие за предоставяне на личните й данни от „Е.К.Б.“ ЕООД на трети лица с цел осъществяване на посредничество и събиране на евентуално просрочени суми.
С оглед гореизложеното се налага извода, че личните данни на жалбоподателката, са обработени от „Е.К.Б.“ ЕООД чрез действия по предоставянето им на „К.Б.“ ЕООД законосъобразно, при наличие на условията за допустимост на обработването посочени в чл.4, ал.1, т.2 и т.3 от ЗЗЛД и при спазване на принципите разписани в чл.2, ал.2 от закона. Личните данни са събрани за конкретни, точно определени и законни цели и няма данни да са обработени допълнително по начин несъвместим с тези цели.
В тази връзка следва да се отбележи, че дружеството е предприело технически и организационни мерки за защита на лични данни на жалбоподателката, предвид обстоятелството, че както тя, така и всеки друг представител сам създава онлайн регистрация за достъп до електронната система на дружеството, за да може да извършва поръчки, които могат да се подават само по електронен път, чрез използване на заявената от представителя парола за достъп до системата.
Предвид събраните по преписката доказателства и в частност обстоятелството, че към момента на постановяване на решението жалбоподателката няма изискуеми задължения към дружеството, видно от писмо изх.№36476/12.11.2015г., по описа на „Е.К.Б.“ ЕООД, Комисията намира, че искането на г-жа В.Д.С. „Е.К.Б.“ ЕООД да заличи личните й данни е основателно. С оглед обстоятелството, че е отпаднало основанието за тяхното обработване и е налице заявление по чл.28 а от ЗЗЛД за заличаване, същото обективирано в жалбата на г-жа В.Д.С. до КЗЛД и до дружеството, по което заявление дружеството не се е произнесло в предвидените в ЗЗЛД срокове, Комисията приема за основателна жалбата в тази й част. Предвид оперативната си самостоятелност Комисията счита за целесъобразно да издаде задължително предписание на дружеството да заличи личните данни на жалбоподателката.
Водима от горното и на основание чл.38, ал.2, във връзка с чл.10, ал.1, т.7 от Закона за защита на личните данни, Комисията за защита на личните данни,
РЕШИ:
1. Обявява жалба рег.№Ж-451/22.10.2015г., подадена от В.Д.С., за основателна в частта й относно искането на жалбоподателката за заличаване на личните й данни от „Е.К.Б.“ ЕООД.
2. На основание чл.38, ал.2 от ЗЗЛД издава задължително предписание на „Е.К.Б.“ЕООД, с ЕИК ****, със седалище и адрес на управление ******, в качеството му на администратор на лични данни, да заличи личните данни на жалбоподателката, поради отпаднало основание за тяхното обработване.
3. Определя срок за изпълнение на задължителното предписание – един месец от получаване на решението, като задължава администратора на лични данни да уведоми и да представи пред Комисията доказателства за изпълнението му.
4. Оставя без уважение жалбата в останалата й част, като неоснователна.
Решението подлежи на обжалване в 14-дневен срок от връчването му, чрез Комисията за защита на личните данни пред Административен съд – София – град.
ЧЛЕНОВЕ: | |
Цанко Цолов /п/ Цветелин Софрониев /п/ Мария Матева /п/ Веселин Целков /п/ |