РЕШЕНИЕ
№ Ж-996/2014 г.
София, 23.02.2015 г.
Комисията за защита на личните данни (КЗЛД) в състав Председател: Венцислав Караджов и членове: Цветелин Софрониев, Мария Матева и Веселин Целков на заседание, проведено на 21.01.2015г., на основание чл.10, ал.1, т.7 от Закона за защита на личните данни, разгледа по същество жалба рег.№Ж-996/13.10.2014г., подадена от Л.Г.Т. срещу „С.В.“ АД.
Административното производство е по реда на чл.38 от Закона за защита на личните данни (ЗЗЛД).
Комисията за защита на личните данни е сезирана с жалба подадена от Л.Г.Т., в която са изложени твърдения за неправомерно обработване на личните му данни– единен граждански номер от „С.В.“ АД.
Жалбоподателят сочи, че по повод подадено от него до „С.В.“ АД искане, на 01.10.2014г. получил адресиран до него писмен отговор от дружеството. Твърди, че на пощенския плик с баркод №R PS 1040 02S6NW 5, с който е изпратено писмото, наред с други негови лични данни, като имена и адрес, е виден и единния му граждански номер. Г-н Л.Г.Т. счита, че посочването на единния му граждански номер е в нарушение на Закона за защита на личните данни и в тази връзка моли Комисията да санкционира „С.В.“ АД.
Към жалбата са приложени копие на: пощенски плик с баркод №R PS 1040 02S6NW 5 и заявление от Л.Г.Т. до „С.В.“ АД.
В условията на залегналото в административния процес служебно начало и задължението на административния орган за служебно събиране на доказателства и изясняване на действителните факти от значение за случая от, „С.В.“ АД е изискано писмено становище по жалбата.
В отговор от дружеството ангажират становище за неоснователност на жалбата. Твърдят, че са предприети необходимите технически и организационни мерки за защита на личните данни на г-н Л.Г.Т. от неправомерен достъп и разпространение и допълват, че изпратеното до жалбоподателя писмо е препоръчано, с обратна разписка, и е връчено лично на жалбоподателя от служител на „Български пощи“ АД, което възпрепятства възможността за злоупотреба с личните му данни. Считат за неоснователни твърденията на жалбоподателя, че с действията си дружеството е застрашило живота му.
В допълнение от „С.В.“ АД сочат, че г-н Л.Г.Т. е бивш служител на дружеството, който и до момента на депозиране на становището предявява претенции относно начисляване на трудовия и осигурителния му стаж и поради тази причина дружеството все още обработва личните му данни, като последните се обработват само по повод повдигнати от него трудово-правни въпроси.
Към становището е приложено копие на писмо изх.№СВ-457/26.09.2014г. по описа на „С.В.“ АД, ведно с известие за доставка и пълномощно.
Комисията за защита на личните данни е независим държавен орган, който осъществява защита на лицата при обработването на личните им данни и при осъществяване на достъпа до тези данни, както и контрол по спазване на Закона за защита на личните данни.
За да упражни правомощията си, Комисията следва да бъде валидно сезирана.
Жалба рег.№Ж-996/13.10.2014г. съдържа задължително изискуемите реквизити, посочени в разпоредбата на чл.30, ал.1 от Правилника за дейността на Комисията за защита на личните данни и на нейната администрация, а именно: налице са данни за жалбоподателя, естеството на искането, дата и подпис, с оглед което същата е редовна.
Жалбата е процесуално допустима, подадена в срока по чл.38, ал.1 от ЗЗЛД от физическо лице с правен интерес и има за предмет обработване на единния граждански номер на жалбоподателя, който съгласно разпоредбата на чл.2, ал.1 от ЗЗЛД има качеството на лични данни. С жалбата е сезиран компетентен да се произнесе орган– КЗЛД, която съгласно правомощията си по чл.10, ал.1, т.7 от ЗЗЛД разглежда жалби срещу актове и действия на администраторите на лични данни, с които се нарушават правата на физическите лица по ЗЗЛД.
Наличието на администратор на лични данни е абсолютна процесуална предпоставка за допустимостта на жалбата. Жалбата е насочена срещу „С.В.“ АД, което безспорно притежава качеството на администратор на лични данни.
От направена служебна справка в Електронния регистър на администраторите на лични данни и на водените от тях регистри се установи, че „С.В.“ АД е изпълнило задължението си по чл.17, ал.1 от ЗЗЛД, подало е заявление за регистрация и е регистрирано като администратор на лични данни с идент. №8046.
На заседание на Комисията, проведено на 12.11.2014г., жалбата еприета за процесуално допустима и като страни в производството са конституирани: жалбоподател– Л.Г.Т., ответна страна– „С.В.“ АД, в качеството му на администратор на лични данни, и заинтересована страна– „Български пощи“ АД. Насрочено е открито заседание на Комисията за разглеждане на жалбата по същество.
С оглед изясняване на случая от правна и фактическа страна от дружествата е изискано да представят сключения между тях договор за услуги, уреждащ отношенията им относно доставката на писма на адресатите на „С.В.“ АД.
В отговор от „Български пощи“ АД представят заверено копие на договор №Др-695/05.12.2012г. за използване на услугите предлагани от „Български пощи“ АД, уреждащ отношенията между „Български пощи“ АД- Изпълнител и „С.В.“ АД- Възложител относно приемане и доставка на кореспондентски пратки, печатни произведения и малки пакети.
На проведено на 21.01.2015г. заседание на Комисията жалбата е разгледана по същество.
Заинтересованата страна– „Български пощи“ АД– редовно уведомена, не се представлява.
Жалбоподателят- редовно уведомен, явява се лично и поддържа жалбата. В подкрепа на твърденията си г-н Л.Г.Т. представя неразпечатан пощенски плик с баркод №R PS 1040 02S6NW 5 съдържащ адресираното до него писмо от „С.В.“ АД, от който пощенски плик е виден единния граждански номер на жалбоподателя.
Ответната страна– „С.В.“ АД- редовно уведомена, представлява се от юрисконсулт П. с представено в заседанието пълномощно. Процесуалният представител на дружеството оспорва жалбата и моли Комисията да я остави без уважение. Юрисконсулт П. уточнява, че единният граждански номер на жалбоподателя не е изписан на пощенския плик, а е изписан на съдържащото се в плика писмо, адресирано до г-н Л.Г.Т. и тъй като пликът е с прозорец се вижда ЕГН-то на жалбоподателя. В допълнение сочи, че се касае за техническа грешка и твърди, че практиката на дружеството е различна, тъй като е въведена процедури за защита на личните данни и при адресиране на пощенските пратки не се посочва единен граждански номер на адресата.
В качеството си на административен орган и във връзка с необходимостта от установяване истинността по случая, като основен принцип в административното производство, съгласно чл.7 от Административно-процесуалния кодекс, изискващ наличието на установени действителни факти, имайки предвид събраните писмени доказателства и наведените от страните твърдения Комисията приема, че разгледана по същество жалба рег.№Ж-996/13.10.2014г. е основателна.
От събраните по административната преписка доказателства безспорно се установи, че личните данни жалбоподателя в обем от две имена, ЕГН и адрес, в качеството му на адресат на писмо на „С.В.“ АД са видни на пощенския плик с баркод №R PS 1040 02S6NW 5, с който е изпратено писмото. Страните не спорят, че писмото е доставено на адресата от „Български пощи“ АД с препоръчана кореспондентна пратка и е получено лично от жалбоподателя на 01.10.2014г. От събраните доказателства се установи, че писмото е в отговор на заявление, подадено от жалбоподателя до „С.В.“ АД за получаване на заверен препис от посочени от него разплащателни ведомости и платежни нареждания.
Отношенията между дружествата са уредени съобразно чл.24, ал.4 от ЗЗЛД сдоговор за услуги №Др-695/05.12.2012г. сключен между „Български пощи“ АД- Изпълнител и „С.В.“ АД- Възложител по договора относно приемане и доставка на кореспондентски пратки, печатни произведения и малки пакети. Съгласно договора Изпълнителят– „Български пощи“ АД приема и доставя получени от Възложителя– „С.В.“ АД пощенски пратки, като Възложителят се задължава да спазва приетите от изпълнителя Общи условия на договорите с потребители на пощенски услуги, предоставяни от „Български пощи“ АД (ОУ).
В т.31.4 от ОУ, публикувани и свободно достъпни на официалната страница на „Български пощи“ АД в интернет, подробно е указан начина на адресиране на пощенската пратка и необходимите данни за индивидуализиране на получателя: име, презиме, фамилия; адрес на получателя: улица, номер, блок, вход, етаж, апартамент; област; пощенски код и наименование на населеното място. Посочването на единен граждански номер на получателя не е предвидено като реквизит при адресиране на писмата.
Употребата на лични данни- единен граждански номер на физическото лице с цел индивидуализирането му като адресат на писмото е действие по обработване на личните му данни. Обработването е незаконосъобразно и в нарушение на принципите на пропорционалност и съразмерност на личните данни с целите за които са обработени. В конкретния случай обработването на единния граждански номер на жалбоподателя е непропорционално и несъразмерно за целите на индивидуализирането на г-н Л.Г.Т. като адресат на изпратено от „С.В.“ АД писмо, за която индивидуализация е достатъчно да се посочат имена и адрес на лицето.
Посочването на единният граждански номер на жалбоподателя за целите на индивидуализирането му като адресат на изхождащото от „С.В.“ АД писмо е в нарушение на чл.23, ал.1 от ЗЗЛД.
Съгласно изискванията на чл.23, ал.1 от ЗЗЛД, администраторът на лични данни предприема необходимите технически и организационни мерки, за да защити данните от случайно или незаконно унищожаване, или от случайна загуба, от неправомерен достъп, изменение или разпространение, както и от други незаконни форми на обработване.
В конкретния случай, „С.В.“ АД, в качеството му на администратор на лични данни, не е изпълнило това свое задължение и е допуснало неправомерна употреба на ЕГН на жалбоподателя за целите на индивидуализирането му като адресат на писмото.
Комисията не споделя изложените от ответната страна твърдения, че дружеството е предприело необходимите технически и организационни мерки за защита на личните данни на жалбоподателя от неправомерно разпространение и счита, че с действията си дружеството е допуснало и неправомерно разпространение на ЕГН на жалбоподателя, като същият е станал достояние на неограничен кръг лица- служители на „Български пощи“ АД.
С действията си администраторът на лични данни– „С.В.“ АД е нарушил императивна законова разпоредба, съдържаща се в чл.23, ал.1 от Закона за защита на личните данни, като не е предприел необходимите технически и организационни мерки, за да защити личните данни- единния граждански номер на жалбоподателя от неправомерната му употреба и разпространяване.
В рамките на оперативната си самостоятелност Комисията счита, че с оглед характера на констатираното административно нарушение и неговите последици, налагането на принудителни административни мерки (задължително предписание или определяне на срок за отстраняване на нарушението), които имат превантивен, респективно преустановителенхарактер, е нецелесъобразно и мерките са неприложимив случая и в тази връзка налага административно наказание за нарушение на ЗЗЛД, като счита, че същото ще има възпитателно въздействие и ще допринесе за спазване от страна на „С.В.“ АД на установения правен ред.
При определяне размера на административното наказание, Комисията съобрази факта, че наказанието не е първо за администратора на лични данни, както и че с действията си дружеството е допуснало както неправомерна употреба, така и неправомерно разпространение на единния граждански номер на г-н Л.Г.Т., с оглед което налага наказание над минимума, предвиден в закона за този вид нарушение.
Водима от горното и на основание чл.38, ал.2, във връзка с чл.10, ал.1, т.7 от Закона за защита на личните данни, Комисията за защита на личните данни,
РЕШИ:
1. Обявява жалба рег.№Ж-996/13.10.2014г., подадена от Л.Г.Т. срещу „С.В.“ АД, за основателна.
2. На основание чл.42, ал.9 от ЗЗЛД налага на „С.В.“ АД, ЕИК ***, със седалище и адрес на управление ****, административно наказание– имуществена санкция в размер на 2000 лв. (две хиляди лева) за нарушение на чл.23, ал.1 от ЗЗЛД, изразяващо се в непредприемане на необходимите технически и организационни мерки за защита на личните данни на жалбоподателя от неправомерна употреба и разпространение.
Решението подлежи на обжалване в 14-дневен срок от връчването му, чрез Комисията за защита на личните данни пред Административен съд- София- град.
След влизане в сила на решението, сумата по наложеното наказание да бъде внесена в брой в касата на Комисията за защита на личните данни, находяща се в гр.София, бул.„Проф. Цветан Лазаров" №2 или преведена по банков път:
Банка БНБ- ЦУ
IBAN: BG18BNBG96613000158601
BIC BNBGBGSD
Комисия за защита на личните данни, БУЛСТАТ 130961721
ПРЕДСЕДАТЕЛ: | ЧЛЕНОВЕ: |
Венцислав Караджов /п/ |
Цветелин Софрониев /п/ |