РЕШЕНИЕ
№ Ж-824/2014 г.
София, 03.02.2015 г.
Комисията за защита на личните данни (КЗЛД) в състав Председател: Венцислав Караджов и членове: Цанко Цолов и Мария Матева на заседание, проведено на 08.01.2015г., на основание чл.10, ал.1, т.7 от Закона за защита на личните данни, разгледа по същество жалба рег.№Ж-824/16.07.2014г. и жалба рег.№П-5114/ 06.08.2014г., подадени от Б.С.К. срещу „М.“ ЕАД.
Административното производство е по реда на чл.38 от Закона за защита на личните данни (ЗЗЛД).
Комисията за защита на личните данни е сезирана с жалба рег.№Ж-824/ 16.07.2014г., подадена от Б.С.К., в която са изложени твърдения за неправомерно обработване на личните й данни от страна на „М.“ ЕАД.
Жалбоподателката информира, че на 28.06.2014г. посетила офис на „М.“ ЕАД и подала заявление за прекратяване на договор за мобилни услуги, сключен между нея и мобилния оператор. Г-жа Б.С.К. твърди, че същия ден получила съобщение от М-тел, с което я уведомявали, че е разменила 750 от клубните си точки за награда и по този повод се обадила в централата на мобилния оператор, откъдето я информирали, че срещу клубните й точки е получена „Прима карта“ и я посъветвали да посети офис на „М.“ ЕАД.
Жалбоподателката твърди, че същия ден посетила офиса на „М.“ ЕАД, в който подала заявлението си за прекратяване на договора и П.В.– служител на дружеството, който приел заявлението й за прекратяване на договора, й казал, че е „станала грешка“. Госпожа Б.С.К. твърди, че след обаждането й в централата на дружеството, служителят П.В. е отразил в системата на оператора следния коментар: „Моля за канселиране на фактура номер– 64518356, да бъдат върнати 3 бр. Прима, да бъдат възстановени точните на клиента. Фактурата е пусната погрешка.“
Жалбоподателката твърди, че клубните й точки са разменени за награда и на нейно име са регистрирани три предплатени SIM карти с номера А8935901990883715840, А8935901990883715642 и А8935901990883715667, във връзка с които е издадена фактура с нейните лични данни. Твърди, че картите са предоставени на трето лице и личните й данни са предоставени на това лице без нейно знание и съгласие.
Към жалбата са приложени: копие на заявление за прекратяване на договор и екранна разпечатка от системата на „М.“ ЕАД.
За случая г-жа Б.С.К. е сезирала и Комисията за защита на потребителите, откъдето жалбата й е препратена за разглеждане по компетентност в КЗЛД и заведена с рег.№П-5114/06.08.2014г. Жалбата е подадена от имейл адрес ***** към нея като доказателства са приложени копие на заявление за прекратяване на договор за мобилни услуги и екранна разпечатка.
В условията на залегналото в административния процес служебно начало и задължението на административния орган за служебно събиране на доказателства и изясняване на действителните факти от значение за случая от „М.“ ЕАД е изискано писмено становище и представяне на относими по случая доказателства.
В отговор от дружеството изразяват становище за неоснователност на жалбата. Сочат, че жалбоподателката е била страна по договор №Д0612071/28.06.2008г., сключен между нея и дружеството, същия прекратен от страна на жалбоподателката с подадено на 28.06.2014г. заявление. От дружеството информират, че на същата дата служител на дружеството е регистрирал три SIM карти на името на клиенти на дружеството и в резултат на техническа грешка е разменил 750 от клубните точки на жалбоподателката за посочените SIM карти и е издал фактура с данните на жалбоподателката.
От дружеството оспорват твърденията на жалбоподателката, че предплатените SIM карти са регистрирани на нейно име и твърдят, че същите са регистрирани на името на трима други потребители- действителни притежатели на картите и при активирането и употребата им не може да бъде извършена злоупотреба с личните данни на г-жа Б.С.К.
Твърдят също, че погрешно издадената фактура, съдържаща лични данни на жалбоподателката, не е предоставяна на трети лица и допълват, че на жалбоподателката е предоставен оригинал на фактурата.
От дружеството считат, че при обработване на личните данни на жалбоподателката не е извършено нарушение, а издадената на името на г-жа Б.С.К. фактура е резултат на техническа грешка на служител на „М.“ ЕАД, единствената неблагоприятна последица от която е, че от жалбоподателката погрешно са отнети клубни точки, които в последствие са й възстановени.
Към становището са представени копия на: писмо изх.№149484/24.07.2014г. по описа на „М.“ ЕАД; фактура №0645183569/28.06.2014г.; удостоверение от Агенцията по вписванията и пълномощно.
Комисията за защита на личните данни е независим държавен орган, който осъществява защита на лицата при обработването на личните им данни и при осъществяване на достъпа до тези данни, както и контрол по спазването на Закона за защита на личните данни.
За да упражни правомощията си, Комисията следва да бъде валидно сезирана.
Жалби рег.№Ж-824/16.07.2014г. и рег.№П-5114/06.08.2014г. са редовни, респективно процесуално допустими– подадени от надлежна страна при наличие на правен интерес, депозирани са в законоустановения срок до компетентен да се произнесе орган.
Жалбите имат за предмет неправомерно обработване на личните данни– три имена, адрес и единен граждански номер на жалбоподателката и са насочени срещу „М.“ ЕАД, което безспорно притежава качеството на администратор на лични данни.
От направена служебна справка в Електронния регистър на администраторите на лични данни и на водените от тях регистри се установи, че дружеството е изпълнило задължението си по чл.17, ал.1 от ЗЗЛД, подало е заявление за регистрация и е регистрирано като администратор на лични данни.
На заседание на Комисията, проведено на 24.09.2014г., жалби №Ж-824/16.07.2014г. и №П-5114/06.08.2014г. са приети за процесуално допустими и с оглед обстоятелството, че са налице предпоставките на чл.32 от Административно-процесуалния кодекс (АПК) са обединени за разглеждане в рамките на едно административно производство. Като страни в производството са конституирани: жалбоподател- Б.С.К. и ответна страна– „М.“ ЕАД, в качеството му на администратор на лични данни.
Жалбите са насрочени за разглеждане в открито заседание на Комисията за дата 05.11.2014г., за което страните са редовно уведомени. С оглед обстоятелството, че случая не е изяснена от правна и фактическа страна с Решение на КЗЛД, обективирано в Протокол №45/05.11.2014г. разглеждането на жалбите по същество е отложено.
От „М.“ ЕАД е изискано представянето на допълнителни доказателства, в подкрепа на твърденията на дружеството, че предплатени SIM карти №А8935901990883715840, А8935901990883715642 и А8935901990883715667 са регистрирани на лица, различни от жалбоподателката.
В отговор от дружеството представят заверени екранни разпечатки от електронната система на „М.“ ЕАД относно регистрацията на посочените SIM карти.
На проведено на 08.01.2015г. заседание на Комисията жалбите са разгледани по същество.
Страните- редовно уведомени за заседанието, не се явява, не се представляват.
В качеството си на административен орган и във връзка с необходимостта от установяване истинността по случая, като основен принцип в административното производство, съгласно чл.7 от АПК, изискващ наличието на установени действителни факти, имайки предвид събраните писмени доказателства и наведените от страните твърдения Комисията приема, че разгледани по същество жалби рег.№Ж-824/ 16.07.2014г. и рег.№П-5114/06.08.2014г. са частично основателни.
Законът за защита на личните данни урежда защитата на правата на физическите лица при обработване на личните им данни. Целта на закона е гарантиране нанеприкосновеността на личността и личния живот чрез осигуряване на защита на физическите лица при неправомерно обработване на свързаните с тях лични данни в процеса на свободното движение на данните.
Съгласно легалното определение на чл.2, ал.1 от ЗЗЛД трите имена, адрес и единен граждански номер на физическото лице безспорно имат качеството на лични данни, а предоставянето и употребата им са действията по обработване на личните данни.
От събраните по административната преписка доказателства безспорно се установи, че „М.“ ЕАД обработва лични данни на жалбоподателката в обем от три имена, адрес и единен граждански номер във връзка със сключен между страните договор за мобилни услуги №Д 0612071/28.06.2008г., прекратен от жалбоподателката с подадено на 28.06.2014г. заявление.
Страните не спорят, че по повод ползваните по договора услуги г-жа Б.С.К. е имала клубни точки, които без нейно знание и съгласие са разменени за получаване на три броя SIM карти, в резултат на което е издадена фактура №0645183569/28.06.2014г., по описа на „М.“ ЕАД съдържаща личните данни на жалбоподателката– имена, адрес и единен граждански номер. Безспорно е, видно и от ангажираното от дружеството становище по случая, че фактурата е издадена погрешка.
Комисията счита за неоснователни твърденията на жалбоподателката, че личните й данни са обработени незаконосъобразно от „М.“ ЕАД и без нейно знание и съгласие са употребени за регистриране на името на г-жа Б.С.К. на предплатени SIM карти с №А8935901990883715840, А8935901990883715642 и А8935901990883715667.
От събраните по административната преписка доказателства се установи, че посочените от г-жа Б.С.К. предплатени карти са регистрирани на лица, различни от жалбоподателката, с оглед което твърденията й в обратна насока, а именно че картите са регистрирани на нейно име и личните й данни са използвани без знанието и съгласието й за тази цел, са неоснователни.
Комисията счита за неоснователни и твърденията на г-жа Б.С.К., че фактура №0645183569/28.06.2014г., по описа на „М.“ ЕАД е предоставена на трети лица, в резултат на което съдържащите се в нея нейни лични данни са предоставени без знанието и съгласието й на трети лица. Твърденията на жалбоподателката в тази насока са оспорени от дружеството и с оглед разпределението на доказателствената тежест в процеса и обстоятелството, че г-жа Б.С.К. не е ангажирала доказателства в подкрепа на твърденията си, Комисията счита същите за недоказани.
С оглед събраните по административната преписка доказателства Комисията счита, че обработването на личните данни на жалбоподателката за издаване на фактура №0645183569/28.06.2014г., по описа на „М.“ ЕАД е неправомерно и в нарушение на чл.23, ал.1 от ЗЗЛД, с оглед което приема жалбите в тази им част за основателни.
Видно от събраните доказателства дружеството не е предприело необходимите технически и организационни мерки за защита на личните данни на жалбоподателката от неправомерно обработване, а предприетите такива са явно недостатъчни и неефективни, с оглед факта, че личните данни са неправомерно употребени за издаване на фактура, в която фигурират личните данни на г-жа Б.С.К., за услуга- размяна на клубните й точки за получаване на три предплатени SIM карти, която не е предоставена от дружеството и не е заявена от жалбоподателката.
Комисията намира за неоснователно твърдението на ответната страна, че макар да е налице допусната техническа грешка, дружеството не е извършено нарушение на ЗЗЛД при обработване на личните данни на жалбоподателката.
Обратно на тезата на дружеството Комисията счита, че обработването на личните данни на жалбоподателката, чрез действия по употребата им за замяна на клубни точки за награда– в случая три SIM карти и за издаването на фактура да данъчното събитие, съдържаща личните данни на г-жа Б.С.К., е незаконосъобразно, без наличие на предпоставките на чл.4, ал.1 от ЗЗЛД и в противоречие на принципите посочени в чл.2, ал.2 от ЗЗЛД. Допускането на тази ситуация ясно показва, че дружеството не е изпълнило задължението си по чл.23, ал.1 от ЗЗЛД, а именно да предприеме съответните технически и организационни мерки за защита на личните данни на жалбоподателката от незаконни форми на обработване, в резултат на което са нарушени правата на физическото лице, сезирало КЗЛД.
В рамките на оперативната си самостоятелност Комисията счита, че с оглед характера на констатираното административно нарушение и неговите последици, налагането на принудителни административни мерки (задължително предписание или определяне на срок за отстраняване на нарушението), които имат превантивен, респективно преустановителенхарактер, е нецелесъобразно и мерките са неприложимив случая и в тази връзка налага административно наказание за нарушение на ЗЗЛД, като счита, че същото ще има възпитателно въздействие и ще допринесе за спазване от страна на „М.“ ЕАД на установения правен ред.
При определяне размера на административно наказание, Комисията съобрази факта, че наказанието не е първо за администратора на лични данни, с оглед което налага наказание над минимума, предвиден в закона за този вид нарушение.
Водима от горното и на основание чл.38, ал.2, във връзка с чл.10, ал.1, т.7 от Закона за защита на личните данни, Комисията за защита на личните данни,
РЕШИ:
1. Обявява жалби рег.№Ж-824/16.07.2014г. и рег.№П-5114/06.08.2014г., подадени от Б.С.К. срещу „М.“ ЕАД, за частично основателни.
2. Оставя без уважение, като неоснователни, жалбите в частта им относно твърденията на жалбоподателката за неправомерно обработване на личните й данни от „М.“ ЕАД за регистрацията на предплатени SIM карти №А 8935901990883715840, А 8935901990883715642 и А 8935901990883715667.
3. Оставя без уважение, като неоснователни, жалбите в частта им относно твърденията на жалбоподателката за неправомерно обработване на личните й данни, чрез предоставяне на трети лица на фактура №0645183569/28.06.2014г., по описа на „М.“ ЕАД, съдържаща личните й данни.
4. Обявява жалбата за основателна в частта й касаеща обработването на личните данни на жалбоподателката за издаване на фактура №0645183569/28.06.2014г., по описа на „М.“ ЕАД
5. На основание чл.42, ал.9 от ЗЗЛД налага на „М.“ ЕАД с ЕИК ****, със седалище и адрес на управление ****, административно наказание– имуществена санкция в размер на 700лв. (седемстотин лева) за нарушение на чл.23, ал.1 от ЗЗЛД, изразяващо се в непредприемане на необходимите технически и организационни мерки за защита на личните данни на жалбоподателката.
Решението подлежи на обжалване в 14-дневен срок от връчването му, чрез Комисията за защита на личните данни пред Административен съд- София- град.
След влизане в сила на решението, сумата по наложеното наказание да бъде внесена в брой в касата на Комисията за защита на личните данни, находяща се в гр.София, бул.„Проф. Цветан Лазаров" №2 или преведена по банков път:
Банка БНБ- ЦУ
IBAN: BG18BNBG96613000158601
BIC BNBGBGSD
Комисия за защита на личните данни, БУЛСТАТ 130961721
ПРЕДСЕДАТЕЛ: | ЧЛЕНОВЕ: |
Венцислав Караджов /п/ |
Цанко Цолов /п/ |