СТАНОВИЩЕ
НА
КОМИСИЯ ЗА ЗАЩИТА НА ЛИЧНИТЕ ДАННИ
рег. № ПНМД-01-95/2024 г.
гр. София, 04.09.2024 г.
ОТНОСНО: Осигуряване на публичност и прозрачност на процеса по удостоверяване на съответствието на типа техническо устройство за машинно гласуване с изискванията по чл. 213, ал. 3 от Изборния кодекс чрез излъчване в реално време на картина и звук
Комисията за защита на личните данни (КЗЛД) в състав – председател: Венцислав Караджов и членове: Цанко Цолов, Мария Матева и Веселин Целков, на свое редовно заседание, проведено на 04.09.2024 г., разгледа писмо с вх. № ПНМД-01-95/03.09.2024 г. от министъра на електронното управление, с което се отправя молба за изразяване на становище относно законосъобразността на обработване на лични данни чрез излъчване в реално време на картина и звук от процеса по удостоверяване на съответствието на типа техническо устройство за машинно гласуване с изискванията по чл. 213, ал. 3 от Изборния кодекс (ИК).
С писмото се информира, че на основание чл. 213а, ал. 2 от ИК Министерството на електронното управление (МЕУ) съвместно с Българския институт за стандартизация и Българския институт по метрология удостоверяват съответствието на доставения тип техническо устройство за машинно гласуване (ТУМГ) с изискванията по чл. 213, ал. 3 от ИК и изискванията на техническата спецификация по методика, утвърдена от министъра на електронното управление, председателя на Българския институт по метрология и председателя на управителния съвет на Българския институт за стандартизация. Министърът пояснява, че дейностите по удостоверяване на ТУМГ се изпълняват в зала в административната сграда на МЕУ, където е осигурена контролирана среда за изпълнението на всички изисквания. МЕУ заявява, че полага усилия да осигури максимална публичност и прозрачност по време на процеса по удостоверяване на ТУМГ, затова в зала „Партер“ предоставя излъчване в реално време на дейностите по удостоверяване. В рамките на предходните избори излъчването е било сведено само до образ, без звук. При предстоящите избори МЕУ се стреми да надгради и осигури пълна прозрачност при действията на екипите, считайки че темата представлява обществен интерес, и поради това искат да бъдат излъчвани в реално време със звук и картина. В тази връзка от МЕУ отправят молба за изразяване на становище относно допустимостта на планираната дейност.
Правен анализ:
Разпоредбата на чл. 213а от ИК урежда процеса по удостоверяване на съответствието на техническите устройства за машинно гласуване. Техническите устройства за машинно гласуване са държавна собственост, която се придобива и управлява от Централната избирателна комисия (ЦИК). ЦИК закупува технически устройства за машинно гласуване или възлага изработването на такива устройства, както и придобива права върху програмни продукти или възлага разработването на програмни продукти по такъв начин, че държавата да разполага с права за тяхното използване и модификация с оглед целта, за която се придобиват. Съгласно чл. 213а, ал. 2 от ИК МЕУ съвместно с Българския институт за стандартизация и Българския институт по метрология удостоверяват съответствието на доставения тип техническо устройство за машинно гласуване с изискванията по чл. 213, ал. 3 от същия и изискванията на техническата спецификация по методика, утвърдена от министъра на електронното управление, председателя на Българския институт по метрология и председателя на управителния съвет на Българския институт за стандартизация. Алинея трета на същата разпоредба предвижда, че в процеса на удостоверяването може да участват и представители на партиите, коалициите и инициативните комитети, регистрирани за участие в изборите, на български неправителствени организации, които са регистрирали наблюдатели за съответния вид избор, и на Българската академия на науките, като на лицата се предоставя достъп до устройствата, документацията и изходния код по ред, определен от ЦИК. Удостоверяването се извършва в срок от 20 работни дни, считано от датата на предоставянето от ЦИК на техническите устройства за машинно гласуване.
Визираната по-горе правна уредба не въвежда изрично задължение на МЕУ да осигурява излъчване на живо на процеса по удостоверяване на съответствието на техническите устройства за машинно гласуване. Въпреки това обаче осигуряването му може да се разглежда като мярка за гарантиране на прозрачност, демократичност и честност на изборния процес. Гарантирането им на всеки един етап от изборния процес е от първостепенно значение за функционирането на една правова държава и в този смисъл може да се разглежда като изпълнение на задача от обществен интерес.
Излъчването на живо на процеса по удостоверяване на съответствието на техническите устройства за машинно гласуване предполага извършване на дейности по обработване на лични данни на физическите лица, попадащи в обхвата на записващите/излъчващите оптични или аудиовизуални устройства (камери). В този смисъл, правилата на Регламент (ЕС) 2016/679 (Общ регламент относно защитата на данните, ОРЗД) се прилагат за обработването на лични данни изцяло или частично с автоматични средства, както и за обработването с други средства на лични данни, които са част от регистър с лични данни или които са предназначени да съставляват част от регистър с лични данни (чл. 2, пар. 1 вр. със съобр. 15 от същия).
Съгласно чл. 4, т. 1 от ОРЗД „лични данни“ означава всяка информация, свързана с физическо лице, което може да бъде идентифицирано, пряко или непряко, по-специално чрез идентификатор като име, идентификационен номер, данни за местонахождение, онлайн идентификатор или по един или повече признаци, специфични за физическата, физиологичната, генетичната, психическата, умствената, икономическата, културната или социална идентичност на това физическо лице.
„Обработване“ означава всяка операция или съвкупност от операции, извършвана с лични данни или набор от лични данни чрез автоматични или други средства като събиране, записване, организиране, структуриране, съхранение, адаптиране или промяна, извличане, консултиране, употреба, разкриване чрез предаване, разпространяване или друг начин, по който данните стават достъпни, подреждане или комбиниране, ограничаване, изтриване или унищожаване (чл. 4, т. 2 от ОРЗД).
Понятието „регистър с лични данни“ също е легално дефинирано и означава всеки структуриран набор от лични данни, достъпът до които се осъществява съгласно определени критерии, независимо дали е централизиран, децентрализиран или разпределен съгласно функционален или географски принцип (чл. 4, т. 6 от ОРЗД).
Видеонаблюдението е дейност, свързана със събиране и съхранение на образни или аудиовизуални данни за лица, попадащи в обхвата на наблюдавана зона, които подлежат на пряко или косвено идентифициране въз основа на техния външен вид или други специфични признаци. Съществен елемент от тази дейност е, че самоличността на лицата може да бъде установена въз основа на тези данни, а също така се създава възможност за обработване на данни относно присъствието и поведението на лицата в съответната зона. В този смисъл видеонаблюдението попада в материалния обхват на ОРЗД и следва да се осъществява съобразно неговите изисквания. Въпреки че в искането не е предоставена информация за осъществяването на запис, респ. съхранението му от МЕУ, излъчването на живо в реално време на образни и/или аудио данни за лицата, представлява обработване на лични данни чрез автоматични средства – оптични или аудиовизуални устройства (камери). Именно поради това то следва да се приеме като дейност по обработване на лични данни, попадаща в материалния обхват на ОРЗД.
Това разбиране е възприето и от Европейския комитет по защита на данните (ЕКЗД), в чиито
Насоки № 3/2019 относно обработването на лични данни чрез видеоустройства[1] се посочва, че „
В определени случаи наблюдението в реално време може да представлява по-голяма намеса от съхранението и автоматичното изтриване на видеозаписи след изтичане на определен срок […]“.
По общо правило, за да бъде обработването на лични данни законосъобразно в рамките на обхвата на ОРЗД, то трябва да се осъществява въз основа на някое от правните основания, посочени в чл. 6, пар. 1 и/или чл. 9, пар. 2 от същия, както и да бъдат приложени ефективно принципите за обработването им, прогласени в неговия чл. 5.
В конкретния случай излъчването в реално време на образни и аудио данни води до разкриване чрез предаване и разпространяване на същите данни до неограничен кръг от лица. Нещо повече, в т. 31 от
Насоки № 02/2021 относно виртуалните гласови асистенти[2] ЕКЗД акцентира, че „
гласовите данни по своята същност представляват биометрични лични данни“
[3]. Биометричните данни попадат в обхвата на т.нар. специални категории лични данни, чието обработване е допустимо само при наличие на някое от условията по чл. 9, пар. 2 от ОРЗД. Обработването на специални категории лични винаги е съпроводено от повишени рискове за правата и свободите на гражданите и поради това прагът за защита на субектите на данни също е по-висок.
Доколкото в ИК липсва норма, която въвежда изрично задължение за МЕУ да осигурява излъчването в реално време на процеса по удостоверяване на съответствието на техническите устройства за машинно гласуване, в рамките на което се обработват образни и аудио данни на засегнатите лица, приложение могат да намерят единствено основанията по чл. 6, пар. 1, б. „д“, пр. 1 вр. с чл. 9, пар. 2, б. „ж“ от ОРЗД, а именно:
• обработването е необходимо за изпълнението на задача от обществен интерес;
• обработването е необходимо по причини от важен обществен интерес на основание правото на Съюза или правото на държава членка, което е пропорционално на преследваната цел, зачита същността на правото на защита на данните и предвижда подходящи и конкретни мерки за защита на основните права и интересите на субекта на данните.
Гарантирането на прозрачността, демократичността и честността на изборния процес на всички негови етапи, предвид фундаменталното му значение за една правова държава, се явява задача от важен обществен интерес, чието изпълнение е поверено от законодателя на всички органи, участващи в него. Така например всички заседания на ЦИК, включително работните, се излъчват в цялост със звук и картина в реално време в интернет. Стандартът за прозрачност на изборния процес намира проявление и във въведеното в ИК изискване за видеонаблюдение в реално време и видеозаснемане след обявяване края на изборния ден в секционните избирателни комисии при преброяването на гласовете и съставянето на протокола. Това обуславя заключението, че МЕУ може да реализира излъчването в реално време на картина и звук от процеса по удостоверяване на съответствието на техническите устройства за машинно гласуване. В случая намесата в правото на неприкосновеност на личния живот и правото на защита на личните данни на засегнатите лица се явява необходима, пропорционална и подходяща мярка в едно демократично общество с цел да се гарантира важна цел от широк обществен интерес, каквато е именно прозрачността, демократичността и честността на изборния процес.
Горното заключение не изключва приложимостта на всички нормативни изисквания за защита на личните данни, в т.ч. и ангажимента на МЕУ, в качеството му на администратор на лични данни, да уведоми предварително и по подходящ начин (в кратка, прозрачна, разбираема и лесно достъпна форма, на ясен и прост език) всички засегнати лица, които ще попаднат в обхвата на излъчването в реално време, че при реализирането му освен образ, ще се предава и звук.
По тези съображения и на основание чл. 58, пар. 3, б. „б“ от Регламент (ЕС) 2016/679 във вр. с чл. 10а, ал. 1 от Закона за защита на личните данни и чл. 51, т. 2 от Правилника за дейността на КЗЛД и на нейната администрация, Комисията за защита на личните данни изразява следното
СТАНОВИЩЕ:
Министерството на електронното управление (МЕУ) може да реализира излъчването в реално време на картина и звук от процеса по удостоверяване на съответствието на техническите устройства за машинно гласуване, за да гарантира важна цел от широк обществен интерес, каквато е именно прозрачността, демократичността и честността на изборния процес на всички негови етапи.
В качеството си на администратор на лични данни МЕУ следва да уведоми предварително и по подходящ начин (в кратка, прозрачна, разбираема и лесно достъпна форма, на ясен и прост език) всички засегнати лица, които ще попаднат в обхвата на излъчването в реално време, че при осъществяването му освен образ, ще се предава и звук.
[1] Публикувани на интернет страницата на ЕКЗД: https://www.edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_201903_video_devices_bg.pdf
[2] Публикувани на интернет страницата на ЕКЗД: https://www.edpb.europa.eu/system/files/2022-02/edpb_guidelines_202102_on_vva_v2.0_adopted_bg.pdf
[3] В чл. 4, пар. 14 от ОРЗД биометричните данни са определени като „лични данни, получени в резултат на специфично техническо обработване, които са свързани с физическите, физиологичните или поведенческите характеристики на дадено физическо лице и които позволяват или потвърждават уникалната идентификация на това физическо лице, като лицеви изображения или дактилоскопични данни“.
|
ПРЕДСЕДАТЕЛ: |
ЧЛЕНОВЕ: |
|
Венцислав Караджов /п/
|
Цанко Цолов /п/ |
|
|
Мария Матева /п/ |
|
|
Веселин Целков /п/ |