РЕШЕНИЕ
№Ж-525/2016г.
София, 22.03.2017г.
Комисията за защита на личните данни (КЗЛД) в състав членове: Цанко Цолов, Цветелин Софрониев и Веселин Целков на заседание, проведено на 08.02.2017г., на основание чл.10, ал.1, т.7 от Закона за защита на личните данни, разгледа по същество жалба №Ж-525/10.10.2016г., подадена от П.Е.Е.-П.
Административното производство е по реда на чл.38 от Закона за защита на личните данни (ЗЗЛД).
Комисията за защита на личните данни е сезирана с жалба, подадена от П.Е.Е.-П., в която са изложени твърдения за неправомерно обработване на личните й данни от „Ц.Г.М.“ ЕАД, в хипотезата на сканиране на личната й карта във връзка с издаване на персонализирана електронна карта за пътуване с масов градски транспорт в гр. София.
Жалбоподателката информира, че на 02.10.2016г. подала електронно заявление №**** за издаване на електронна карта за пътуване с обществен транспорт в гр. София, към което прикачила снимка в електронен формат. Допълва, че на 03.10.2016г. посетила пункт на дружеството, находящ се в гр. София, ж.к. „Люлин“, за да получи заявената карта, където представила разпечатано eлектронно заявление и лична карта за справка. Твърди, че служителката на дружеството сканирала личната й карта, без нейно знание и съгласие, а издадената й персонализирана карта за градски транспорт е със снимката от личната й карта, която е различна от приложената от нея снимка към заявлението за издаване на картата.
Жалбоподателката счита, че е налице нарушение на правата й по ЗЗЛД и моли Комисията за съдействие.
Към жалбата са приложени относими доказателства.
В условията на залегналото в административния процес служебно начало и задължението на административния орган за служебно събиране на доказателства и изясняване на действителните факти от значение за случая, от „Ц.Г.М.“ ЕАД е изискано писмено становище и представяне на относими доказателства.
В отговор е ангажирано становище за неоснователност на жалбата. От дружеството сочат, че от извършена по случая проверка установили, че на 02.10.2016г. жалбоподателката е подала електронно заявление за издаване на персонализирана карта за градски транспорт, като е заявила получаването на картата на 03.10.2016г. в пункт за продажба на превозни документи находящ се в гр. София, ж.к. „Люлин“. Допълват, че на 03.10.2016г. г-жа П.Е.Е.-П. е посетила пункта за получаване на картата, но служителката на дружеството по технически причини не е могла да отвори подаденото по електронен път заявление и да използва прикачената в електронен формат и с цел да бъде обслужена г-жа П.Е.Е.-П. е сканирала единствено снимката от документа й за самоличност, издала е електронната карта и е заредила годишния превозен документ.
Информират, че редът и условия за издаване и зареждане на превозни документи за обществен градски транспорт са регламентирани в Наредба за реда и условията за пътуване с обществения градски транспорт на територията на Столична община, приета от Столичен общински съвет и уточняват, че за издаване на персонализирана електронна карта е необходимо подаване на заявление по образец с приложена снимка на лицето, а лична карта се изисква само за справка и сравняване на попълнените от клиента в заявлението три имена, единен граждански номер и постоянен адрес. От дружеството са категорични, че не разполагат и не съхраняват сканирани копия на документи за самоличност на притежателите на електронни карти за пътуване с обществен градски транспорт на територията на Столична община.
Към становището не са приложени доказателства.
Комисията за защита на личните данни е независим държавен орган, който осъществява защита на лицата при обработването на личните им данни и при осъществяване на достъпа до тези данни, както и контрол по спазването на ЗЗЛД.
За да упражни правомощията си, Комисията следва да бъде валидно сезирана.
Жалба рег. №Ж-525/10.10.2016г. съдържа задължително изискуемите реквизити, посочени в чл.30, ал.1 от Правилника за дейността на Комисията за защита на личните данни и на нейната администрация, а именно: налице са данни за жалбоподателя, естеството на искането, дата и подпис, с оглед което жалбата е редовна.
Жалбата е процесуално допустима, подадена в срока по чл.38, ал.1 от ЗЗЛД от физическо лице с правен интерес. Същата има за предмет обработване на лични данни на жалбоподателката от „Ц.Г.М.“ ЕАД, в хипотезата на сканиране на личната й карта и употреба на сканираното изображение – снимката от личната карта за издаване на персонализирана карта за градски транспорт, без знание и съгласие на жалбоподателката и без наличие на правно основание за това. С жалбата е сезиран компетентен да се произнесе орган – КЗЛД, която съгласно правомощията си по чл.10, ал.1, т.7 от ЗЗЛД разглежда жалби срещу актове и действия на администраторите на лични данни, с които се нарушават правата на физическите лица по ЗЗЛД.
Наличието на администратор на лични данни е абсолютна процесуална предпоставка за допустимост на жалбата, каквото качество безспорно притежава „Ц.Г.М.“ ЕАД по отношение на жалбоподателката.
От направена служебна справка в Електронния регистър на администраторите на лични данни и на водените от тях регистри се установи, че дружеството е подало заявление за регистрация и е регистрирано като администратор на лични данни с идент. №352586 и заявени 11 регистъра.
На проведено на 11.01.2017г. заседание на Комисията, жалба е приета за процесуално допустима и като страни в производството са конституирани: жалбоподател– П.Е.Е.-П. и ответна страна – „Ц.Г.М.“ ЕАД.
В изпълнение на застъпеното в административния процес служебна начало е извършена проверка на администратора на лични данни отразена в Констативен акт №КА- 38/01.02.2017г., а с оглед изясняване на случая от фактическа страна от ответната страна са изискани допълнителни доказателства и информация.
В отговор от дружеството информират, че „към момента не са налични вътрешни правила и/или процедура за издаване на електронна карта за градски транспорт при липса на снимка на лицето или невъзможност, по технически или други причини, представената снимка на електронен носител да бъде ползвана“. Допълват, че правилата за издаване и зареждане на електронна карта са разписани в Наредба за реда и условията за пътуване с обществения градски транспорт на територията на Столична община, а процедурата се извършва съгласно приета от дружеството „Инструкция за работа с програмата Face on”. Уточняват, че „при сканиране на снимка на граждани, от лична карта или друг документ, се визуализира единствено снимка, без при това да се снемат и други данни, като ЕГН, адрес“ и допълват, че възможността за сканиране на снимка от друг документ се прилага с цел спестяване на време на гражданите – клиенти на „Ц.Г.М.“ ЕАД.
В подкрепа на изложеното са представени относими доказателства.
На проведено на 08.02.2017г. заседание на КЗЛД, жалбата е разгледана по същество.
Жалбоподателката – редовно уведомена, не се явява, не се представлява.
„Ц.Г.М.“ ЕАД – редовно уведомено, представлява се от юрисконсулт Ц., която оспорва жалба и моли Комисията да я остави без уважение, като неоснователна.
В качеството си на административен орган и във връзка с необходимостта от установяване истинността по случая, като основен принцип в административното производство, съгласно чл.7 от АПК, изискващ наличието на установени действителни факти, имайки предвид събраните писмени доказателства и наведените от страните твърдения Комисията приема, че разгледана по същество жалба №Ж-525/10.10.2016г. е основателна.
Видно от събраните по преписката доказателства на 02.10.2016г. жалбоподателката е подала до дружеството по електронен път заявление №**** за издаване на персонализирана карта за пътуване с обществен транспорт в гр. София, към което прикачила снимка в електронен формат. На 03.10.2016г. при посещение на пункт на „Ц.Г.М.“ ЕАД, находящ се в гр. София, ж.к. „Люлин“ служител на дружеството е издал и заредил картата за градски транспорт, като не е спорно, че същата е със снимка – изображение от личната карта на жалбоподателката, която е различна от приложената към електронно подаденото заявление.
Страните не спорят, че в процеса на издаване на картата жалбоподателката е предоставила личната си карта за справка на посочените в заявлението лични данни – имена, адрес и единен граждански номер (ЕГН), но служителя, без знанието и съгласието на г-жа П.Е.Е.-П., е сканирал снимката от личната й карта, за да яизползва за издаване на картата за градски транспорт, предвид възникнал технически проблем с използване на прикачената от жалбоподателката снимка.
От направена по случая проверка на място в пункта за продажба на превозни документи, посочен в жалбата е установено, че във връзка с дейността си „Ц.Г.М.” ЕАД има внедрена автоматизирана електронна система, чрез която се извършват всички операции по издаване и презареждане на карти от всякакъв тип и вид за обществения градски транспорт на територията на Столична община.
При заявка за създаване на нов клиент в електронната система се попълва формуляр, съдържащ следната информация – име, презиме, фамилия, ЕГН, дата на раждане, улица и град. При издаване на персонализирана карта е необходимо предоставяне на снимка от клиента, като системата позволява избор от следните възможности – да се приложи снимка от електронен файл (постъпил в информационната система на дружеството или предоставен на друг носител), да се заснеме клиента с фотоапарат на място в съответния пункт или да се сканира снимка от хартиен носител, предоставен от клиента, посредством сканиращи устройства модел Fujitsu FI-60F и TravelScan FS531.
Установено е, че чрез сканиращо устройство, свързано към съответната работна станция, се предоставя възможност за автоматизирано извършване на графична визуализация на съответния документ, поставен в устройството (лична, служебна карта или друг документ, съдържащ снимка на лицето, заявило желание за издаване на персонализирана електронна карта). Използваният специализиран за нуждите на дружеството софтуерен продукт/програма, позволява избирането на определен сегмент от целия сканиран документ, които следва да бъде поставен в определения за снимка прозорец в информационната система, след което избраното изображение се отпечатва върху пластика, която се предоставя на клиента. Установено е, че при последващо отваряне на съответния профил на клиента (в т.ч. и от различни работни станции, свързани в мрежата), в него се визуализира и достъпва единствено изображението (снимката), съответстващо на така създадения превозен документ (пластиката), но не и първоначалния образ на сканирания документ, от който изображението е извлечено.
Проверяващият екип не е установил сканиращото устройство и приложния софтуер да запазват образ на първоначално сканираните документи в електронни файлове с графичен, векторен или друг файлов формат и/или да ги съхраняват за по-нататъшна обработка.
В хода на проверката е установено, че в базата данни на дружеството се съхраняват следните лични данни на жалбоподателката – четири имена (П.Е.Е.-П.); ЕГН; датата на раждане; адрес и телефонен номер. Проверяващият екип не е установил да се съхранява копие от лична карта на П.Е.Е.-П. в електронната система на „Ц.Г.М.“ ЕАД.
В тази връзка и предвид използваното от дружеството сканиращото устройство и приложния софтуер и заключението на проверяващия екип на КЗЛД, Комисията кредитира като верни твърденията на дружеството, че е сканирана само съдържащата се в личната карта снимка – изображение на лицето, а не целия документ за самоличност, и дружеството не съхранява сканирано копие на личната карата на жалбоподателката, а опасенията на г-жа П.Е.Е.-П. в обратна насока са неоснователни.
Макар внедрената от дружеството технология, използваното сканиращо устройство и приложния софтуер да са безспорно в обществена полза и за улеснение на клиентите на дружеството, използването им без знание и съгласие на клиента – в конкретния случай на жалбоподателката е в нарушение на правата й по ЗЗЛД. Предвид наличието на приложена от г-жа П.Е.Е.-П. снимка – изображение към електронно подаденото от нея заявление се налага извода, че събирането под формата на сканиране на изображение от личната карта на жалбоподателката и използване на изображението за издаване на карта за градския транспорт е в нарушение на чл.4, ал.1 от ЗЗЛД. Същото е извършено без знание и съгласие на жалбоподателката, факт който не се оспорва от ответната страна, и без да са налице нито една от останалите посочени в разпоредбата предпоставки за допустимост на обработването на изображението на жалбоподателката съдържащо се в личната й карта.
Дори да се приеме, че жалбоподателката с предоставяне на снимка към подаденото по електронен път заявление е изразила съгласие за използване, обработване на изображението й за издаване на карта за градския транспорт, и макар снимката приложена към заявлението и тази съдържаща се в личната й карта да са почти еднакви, Комисията счита че използването на изображение-снимка на лицето различно от предоставеното от него следва да става само след изразено от него изрично съгласие, за да не се създава чувство за несигурност у лицето и да му се гарантира правото на избор и законосъобразност при обработване на образа му.
В тази връзка следва да се отбележи, че нито в Наредбата за реда и условията за пътуване с обществения градски транспорт на територията на Столична община, нито в Общите условия на дружеството или в друг вътрешен документ не е уредена процесната процедура, следователно клиентите на дружеството не са запознати и информирани с възможността за събиране и използване на изображение за издаване на карта за градски транспорт, чрез сканиране на изображение от представен на място в съответния обслужващ пункт документ, съдържащ снимка на лицето.
В тази насока са и твърденията на ответника, че „към момента не са налични вътрешни правила и/или процедура за издаване на електронна карта за градски транспорт при липса на снимка на лицето или невъзможност, по технически или други причини, представената снимка на електронен носител да бъде ползвана“. Последното създава възможност и предпоставки за прилагане на процедурата и използване на сканиращото устройство дори и без необходимост и в нарушение на разпоредбите на ЗЗЛД, както е в настоящия случай.
Предвид характера на констатираното нарушение, с оглед дейността на дружеството и обстоятелството, че използваната от дружеството технология е в улеснение на гражданите, Комисията счита за целесъобразно да издаде задължително предписание на „Ц.Г.М.“ ЕАД, като счита, че същото ще има предупредително и превантивно действие и ще допринесе за спазване от администратора на лични данни на установения правов ред.
Водима от горното, Комисията за защита на личните данни,
РЕШИ:
1. Обявява жалба рег. №Ж-525/10.10.2016г. за основателна.
2. На основание чл.38, ал.2 от ЗЗЛД и за нарушение на чл.4, ал.1 от ЗЗЛД издава на „Ц.Г.М.“ ЕАД с ЕИК 202218735 задължително предписание обработването на лични данни – изображение на клиенти на дружеството, чрез внедрената от същото автоматизирана електронна система за издаване на карти за обществения градски транспорт на територията на Столична община, да се извършва само след изрично информирано съгласие на физическите лица, като за целта дружеството следва по подходящ начин да уведоми клиентите си за използваната от същото технология, сканиращо устройство и приложен софтуер и алтернативната възможност за събиране и използване на изображение на клиента за издаване на карта за градски транспорт, чрез сканиране на изображение от представен на място в съответния обслужващ пункт документ – лична, служебна карта или друг документ, съдържащ снимка на лицето, заявило желание за издаване на персонализирана електронна карта.
3. Определя срок за изпълнение на задължителното предписание – седем дни от влизане в сила на решението, като задължава администратора на лични данни да уведоми и да представи пред Комисията доказателства за изпълнението му.
Решението подлежи на обжалване в 14-дневен срок от връчването му, чрез Комисията за защита на личните данни пред Административен съд – София – град.
ЧЛЕНОВЕ: | |
Цанко Цолов /п/ Цветелин Софрониев /п/ Веселин Целков /п/ |