РЕШЕНИЕ
№ Ж-96/2014 г.
София, 08.07.2014 г.
Комисията за защита на личните данни (КЗЛД) в състав: Цанко Цолов, Цветелин Софрониев и Веселин Целков– членове на КЗЛД, в заседание, проведено на 04.06.2014г. (Протокол №22), на основание чл.10, ал.1, т.7 от Закона за защита на личните данни (ЗЗЛД), разгледа жалба с рег.№Ж-96/14.03.2014г., подадена от Д.И.Д. срещу „К.” ЕООД.
Комисията за защита на личните данни е сезирана с жалба, в която жалбоподателят посочва, че на 17.02.2014г. е получил писмо от „К.” ЕООД. Върху пощенския плик, освен трите му имена и адрес, е изписан и номера на собствения му телефон. Притеснен е, че изписани по този начин и посочени в съвкупност, личните му данни е възможно да станат достояние до неограничен кръг от трети лица, поради което счита, че правата му по Закона за защита на личните данни са нарушени. Моли Комисията за защита на личните данни да предприеме необходимите действия по компетентност.
Към жалбата е приложено копие на пощенски плик със заверка от 17.02.2014г.
Жалбата, подадена от Д.И.Д. срещу „К.” ЕООД е съобразена с изискванията на КЗЛД съгласно Правилника за дейността на Комисията за защита на личните данни и на нейната администрация и съдържа необходимите нормативно определени реквизити. Комисията е сезирана от физическо лице, при наличието на правен интерес, подадена в срока по чл.38, ал.1 от ЗЗЛД.
В чл.27, ал.2 от Административнопроцесуалния кодекс (АПК) законодателят обвързва преценката за допустимостта на искането с наличие на посочените в текста изисквания. Приложимостта на Закона за защита на личните данни е свързана със защитата на физическите лица във връзка с обработването на техните лични данни от лица, имащи качеството администратори на лични данни по смисъла на легалната дефиниция на чл.3 от Закона, каквото качество безспорно притежава „К.” ЕООД.
При извършена служебна проверка в Регистъра на администраторите на лични данни и на водените от тях регистри, поддържан от КЗЛД, е установено, че „К.” ЕООД е вписано в регистъра по чл.10, ал.1, т.2 от ЗЗЛД с идентификационен номер 51234.
Съгласно чл.10, ал.1, т.7 във връзка с чл.38 от Закона за защита на личните данни, КЗЛД разглежда жалби срещу актове и действия на администраторите на лични данни, с които се нарушават правата на физическите лица по този закон, както и жалби на трети лица във връзка с правата им по този закон.
Следователно жалбата е от компетентността на КЗЛД.
В заседание, проведено на 30.04.2014г. (Протокол №16), Комисията обявява жалбата за допустима и я насрочва за разглеждане по същество на 04.06.2014г. Конституира като страни в административното производство жалбоподателя Д.И.Д. и ответна страна- „К.” ЕООД в качеството му на администратор на лични данни.
С писмо, изх.№П-1722/27.03.2014г. на Председателя на КЗЛД, жалбоподателят е уведомен за откритото административно производство по жалбата и е изискана информация дали е сезирал други органи по случая. С писмо, изх.№П-3305/31.05.2014г. на Председателя на КЗЛД от г-н Д.И.Д. е изискано копие от съдържанието на процесното писмо.
С писмо с изх.№П-1723/27.03.2014г. на Председателя на КЗЛД, на основание чл.26 от Административнопроцесуалния кодекс, „К.” ЕООД е уведомено за откритото в КЗЛД административно производство. На основание чл.36 от АПК на администратора е указано в срок да предостави писмено становище по жалбата, както и относими към случая доказателства.
В отговор, с писмо, вх.№С-161/04.04.2014г. „К.” ЕООД депозира становище, в което посочва, че в изпълнение на задълженията си като посредник за събиране на просрочени задължения на свои клиенти, от 2008г. до настоящия момент дружеството обработва над 20000 случая. Относно жалбата се сочи, че до г-н Д.И.Д. е изпратено съобщение чрез куриерска фирма. С оглед безпрепятствено намиране на адресата, върху пощенския плик е изписан и номера на телефона за връзка с лицето. Твърди се, че личните данни и друга информация за търсените длъжници са предоставяни на „К.” ЕООД от клиенти на дружеството.
Към становището не са приложени доказателства.
С писмо, изх.№П-3303/31.05.2014г. на Председателя на КЗЛД, от „К.” ЕООД повторно е изискана информация за правното основание дружеството да обработва личните данни на жалбоподателя, кой ги е предоставил за обработване и искане да се приложи договор със съответния клиент, както и други относими доказателства към случая.
В отговор, с писмо, вх.№П-3264/29.05.2014г., „К.” ЕООД уведомява Комисията, че дружеството е сключило договор №2028/02.01.2014г. с К.Е.М. ООД да посредничи по събиране на задължения от длъжници на Компанията. Съгласно утвърдената практика, от възложителя се предоставят лични данни, идентифициращи длъжника, на който се изпраща писмо, с което се уведомява за наличното задължение и за възможността за доброволното му изпълнение. Относно конкретния случай „К.” ЕООД твърди, че г-н Д.И.Д. има задължение към К.Е.М. ООД. В изпълнение на договорните си задължения, от „К.” ЕООД чрез куриерската фирма „М.Е.” ООД на Д.И.Д. е изпратено писмо, с което е уведомен за дължимите суми, начислените законни лихви, както и срок за изплащането им. В становището се уточнява, че „К.” ЕООД има сключен договор за пощенски услуги от 26.03.2012г. с „М.Е.” ООД, в който е договорено, че доставката може да бъде извършена на конкретно лице и на посочен адрес, поради което информацията следва задължително да бъде посочена на куриера. „К.” ЕООД уверява, че изготвените писма се предават в офис дружеството директно на служител на куриерската фирма.
Към становището са приложени заверени копия на: Удостоверение №51234; Договор за услуга №2028/02.01.2014г. и Приложение №1 към него; Договор за пощенски услуги от 26.03.2012г.; напомнително писмо от 23.05.2014г. до жалбоподателя и Пълномощно на Юлия Пеева.
При проведен телефонен разговор с номер ******* (Протокол от 03.06.2014г.) е установено, че титуляр на телефонния номер, изписан върху пощенския плик, е жалбоподателят. Д.И.Д. потвърждава, че процесното писмо съдържа уведомление относно задължение към К.Е.М. ООД, което той не оспорва, но счита изписването на телефонния номер върху пощенския плик за нарушение на правата му по ЗЗЛД.
Законът за защита на личните данни изисква обработването на лични данни от страна на администратор на лични данни да се осъществява законосъобразно и добросъвестно, при спазване неприкосновеността на личността и личния живот, чрез осигуряване на защита на физическите лица при неправомерно обработване на свързаните с тях лични данни в процеса на свободното движение на данните.
За разглеждане на жалбата по същество в откритото заседание на КЗЛД, проведено на 04.06.2014г. (Протокол №22), страните са редовно уведомени. Жалбоподателят, както и „К.” ЕООД не се явяват и не изпращат процесуални представители.
При преценка относно основателността на жалбата Комисията за защита на личните данни изследва наличието на неправомерно обработване на личните данни на жалбоподателя от администратор на лични данни.
Жалбата е насочена срещу злоупотреба с личните данни на г-н Д.И.Д., изразяваща се в неправомерното им разпространяване. В §1, т.1 от ДР на ЗЗЛД се съдържа легалната дефиниция на „обработване на лични данни”, по смисъла на която е всяко действие или съвкупност от действия, които могат да се извършват по отношение на личните данни с автоматични или други средства, като събиране, записване, организиране, съхраняване, адаптиране, или изменение, възстановяване, консултиране, употреба, разкриване чрез предаване, разпространяване, предоставяне, актуализиране или комбиниране, блокиране, заличаване или унищожаване. След като е изписал върху пощенския плик личните данни– имена, адрес и телефон на Д.И.Д., „К.” ЕООД е осъществил обработване на лични данни по смисъла на Закона.
В чл.4 от Закона за защита на личните данни се съдържат императивни разпоредби, в които законодателят е указал изрично в кои случаи е допустимо обработване на лични данни. Законодателят е възприел, че обработването на лични данни следва да се извършва при наличието на поне едно от тези условия, което е предпоставка за законосъобразност на обработването.
При анализ на приложените писмени доказателства по жалбата се установява, че „К.” ЕООД обработва, по смисъла на §1 от ДР на ЗЗЛД свързаните с жалбоподателя лични данни с оглед сключения Договор за услуга №2028/02.01.2014г., при наличие на валидно правно основание фирмата да ги притежава и обработва. В конкретния случай е налице условие за допустимост за обработване на личните данни на г-нД.И.Д., съдържащо се в чл.4, ал.1, т.7 от ЗЗЛД, тъй като обработването е необходимо за реализиране на законните интереси на администратора на лични данни- „К.” ЕООД.
Правомерното обработване на личните данни от страна на администратора на лични данни, съгласно ЗЗЛД, следва да се извършва в съответствие с принципите на законосъобразност, целесъобразност и пропорционалност на данните. Наред с това законодателят е предоставил възможност, от една страна, на администраторите сами да определят целите и обема на обработваните данни, а от друга страна- на физическите лица правото да изразят свободната си воля за обработване на техните лични данни.
Разпоредбата на чл.2 от ЗЗЛД определя като лични данни всяка информация, отнасяща се до физическото лице, което е идентифицирано или може да бъде идентифицирано пряко или непряко чрез идентификационен номер или чрез един или повече специфични признаци. Информацията за телефонния номер може да се разглежда като лични данни на конкретно физическо лице единствено в съвкупност с други индивидуализиращи данни на лицето, като имена, адрес, единен граждански номер. В разглеждания случай телефонният номер е в съвкупност с данни на жалбоподателя, което би могло да доведе до индивидуализиране на физическо лице. Следователно попада в обхвата на определението за лични данни и поради това може да се ползва от защитното действие на Закона за защита на личните данни.
Съгласно чл.32 от Закона за пощенските услуги „универсалната пощенска услуга” е услуга, която се извършва постоянно в рамките на определено работно време с качество, отговарящо на нормативите по чл.15, ал.1, т.7 от Закона, на достъпни цени и възможност за ползването й от всеки потребител на територията на страната независимо от географското му местоположение.
Общите условия на „М.Е.” ООД на договора с потребителите на пощенски услуги, включени в универсалната пощенска услуга, публикувани и общодостъпни на интерент-страницата на дружеството не съдържат изискване пощенската пратка да съдържа телефонен номер на адресата.
Съгласно чл.23, ал.1 от ЗЗЛД администраторът на лични данни е длъжен да предприеме необходимите технически и организационни мерки, за да защити данните от случайно или незаконно унищожаване, или от случайна загуба, от неправомерен достъп, изменение или разпространение, както и от други незаконосъобразни форми на обработване.Администраторът на лични данни не е изпълнил това свое задължение, като е изписал мобилния телефонен номер на жалбоподателя върху пощенската пратка и същият е станал достояние до неограничен кръг лица.Безспорно е налице правно основание за обработването на телефонния номер на Д.И.Д. с оглед обстоятелството- идинтификация на лицето, но с изписването му под пощенския адрес на получателя са създадени предпоставки за неправомерното му използване.Противоречиви са наведените в становище с вх.№П-3264/ 29.05.2014г., в което „К.” ЕООДпосочва, че „за да се улесни доставката се предоставя и телефонен номер на адресата, на който при нужда куриерът да го потърси”. Но в настоящия случай контакт по телефона не е осъществен с получателя на доставката, напротив пратката е доставена в пощенската кутия, а не лично на г-н Д.И.Д..„К.” ЕООД изписва мобилния телефонен номер на жалбоподателявърху пощенския плик, с което е създадена предпоставка за неправомерното му използване.С тези действия администраторът на лични данни е нарушил императивна законова разпоредба, съдържаща се в чл.23, ал.1 от Закона за защита на личните данни, като не е предприел необходимите технически и организационни мерки, за да защити личните данни на Д.И.Д. от неправомерното им разпространяване.
Комисията за защита на личните данни е независим държавен орган, който осъществява защитата на лицата при обработването на техните лични данни и при осъществяването на достъп до тези данни, както и контрол по спазването на Закона за защита на личните данни.Целта на Закона, прогласена в чл.1, ал.2 от ЗЗЛД е да се гарантира неприкосновеността на личността и личния живот чрез осигуряване на защита на физическите лица при неправомерно обработване на свързаните с тях лични данни в процеса на свободното движение на данните.
В качеството си на административен орган и във връзка с необходимостта от установяване истинността по случая, като основен принцип в процесуалното производство, съгласно чл.7 от Административнопроцесуалния кодекс, анализирайки представените писмени доказателства и становища, Комисията за защита на личните данни приема, че разгледана по същество жалбата е основателна.
При определяне на размера на наложеното с настоящото решение административно наказание на „К.” ЕООД, Комисията за защита на личните данни се съобрази с характера и степента на нарушението и обществените отношения, които то засяга. Комисията за защита на личните данни отчете факта, че нарушението на разпоредбите на ЗЗЛД е първо за администратора на лични данни, както и факта, че с неправомерното обработване на лични данни са нарушени правата по ЗЗЛД на едно физическо лице.
Водима от горното и на основание чл.38, ал.2 във връзка с чл.10, ал.1, т.7 и чл.42, ал.9 от Закона за защита на личните данни, Комисията за защита на личните данни
РЕШИ:
1. Уважава жалба с рег.№Ж-96/14.03.2014г., подадена от Д.И.Д. срещу „К.” ЕООД.
2. Налага административно наказание- имуществена санкция в размер на 1800лв. (хиляда и осемстотин лв.) на „К.” ЕООД с ЕИК **** и седалище и адрес на управление: гр. София, **** представлявано от Б.С.М.– управител, затова, че „К.” ЕООД в качеството си на администратор на лични данни не е предприело необходимите технически и организационни мерки, за да защити личните данни на Д.И.Д. от неправомерно разпространяване, с което е нарушен чл.23, ал.1 и ал.2 от Закона за защита на личните данни.
След влизане в сила на решението, сумата по наложеното наказание да бъде внесена в брой в касата на Комисията за защита на личните данни на адрес: гр.София- 1592, бул.“Проф. Цветан Лазаров” №2 или преведена по банков път:
Банка БНБ-ЦУ
IBAN: BG18BNBG96613000158601
BIC BNBGBGSD
Комисия за защита на личните данни, БУЛСТАТ 130961721
Настоящото решение подлежи на обжалване в 14-дневен срок от връчването му, чрез Комисията за защита на личните данни пред Административен съд София– град.
ЧЛЕНОВЕ: | |
Цанко Цолов /п/ Цветелин Софрониев /п/ Веселин Целков /п/ |