СТАНОВИЩЕ
НА
КОМИСИЯ ЗА ЗАЩИТА НА ЛИЧНИТЕ ДАННИ
рег. № ПНМД-01-77/2023 г.
гр. София, 14.09.2023 г.
НА
КОМИСИЯ ЗА ЗАЩИТА НА ЛИЧНИТЕ ДАННИ
рег. № ПНМД-01-77/2023 г.
гр. София, 14.09.2023 г.
ОТНОСНО: Искане за становище от УМБАЛСМ „Н. И. Пирогов” ЕАД
Комисията за защита на личните данни (КЗЛД) в състав – председател: Венцислав Караджов и членове: Цанко Цолов и Веселин Целков, на заседание, проведено на 13.09.2023 г., разгледа искане с рег. № ПНМД-01-77/08.09.2023 г. от изпълнителния директор на УМБАЛСМ „Н. И. Пирогов” ЕАД. В него се посочва, че в лечебното заведение е постъпило заявление за достъп до обществена информация от известна медия. Тя е поискала да ѝ се предостави копие от записите на системата за видеонаблюдение в лечебното заведение в часовия диапазон, съответстващ на станалото публично достояние посещение в болницата на вече бившия съветник на министърa на отбраната. Искането на медията е във връзка с подготовка на репортаж по случая, чрез който да се установи верността на твърдените от лечебното заведение факти и обстоятелства. Ръководството на болницата допълва, че желание за запознаване със записите от видеонаблюдението е било изразено в национален ефир и от други публични личности.
Предвид кратките срокове за произнасяне по Закона за достъп до обществена информация (ЗДОИ) и отчитайки високата степен на обществена значимост на случая, лечебното заведение отправя молба за своевременно изразяване на становище дали е допустимо предоставянето на копие от записите на системата ѝ за видеонаблюдение.
Правен анализ:
Понятието за обществена информация е с по-широк обхват от понятието за лични данни, доколкото в обществената информация, освен другите данни, може да се съдържат и лични данни. Поради това следва да се извърши преценка дали предоставянето на информация, изискана по реда на ЗДОИ и съдържаща и лични данни, е законосъобразно от гледна точка на приложимото законодателство за защита на личните данни. С оглед на това, целта на настоящото становище е да подпомогне задължения по ЗДОИ субект да извърши тази преценка и да вземе законосъобразно решение да предостави или откаже исканата информация.
Въпреки че КЗЛД не е компетентен орган по прилагането на ЗДОИ, един от основните принципи, който трябва да се съблюдава при осъществяване правото на достъп до обществена информация е защитата на личните данни (арг. чл. 6, ал. 1, т. 5 от ЗДОИ).
Видеонаблюдението е дейност, свързана със събиране и съхранение на образни или аудиовизуални данни за лица, попадащи в обхвата на наблюдавана зона, които подлежат на пряко или косвено идентифициране въз основа на техния външен вид или други специфични признаци. Съществен елемент от тази дейност е, че самоличността на лицата може да бъде установена въз основа на тези данни, а също така се създава възможност за обработване на данни относно присъствието и поведението на лицата в съответната зона. В този смисъл видеонаблюдението попада в материалния обхват на Регламент (ЕС) 2016/679 (Общ регламент относно защитата на данните, ОРЗД) и Закона за защита на личните данни (ЗЗЛД) и следва да се осъществява съобразно техните изисквания.
Болница „Пирогов” е университетска многопрофилна болница за активно лечение и спешна медицина, предоставяща спешна и планова медицинска помощ, което предполага, че се посещава от голям брой лица. Сред тези лица могат да се установят различни категории субекти на данни, като служители, пациенти, придружители, посетители и други лица, които при посещение на болницата, попадат в обхвата на системата ѝ за видеонаблюдение. Според твърденията на болницата, продължителността на изискания запис засяга периода от 19:20 ч. до 23:10 ч. на 28.08.2023 г. В обхвата му попадат, освен лицата, които имат пряко отношение към случая, но и голям брой други лица, включително деца, които нямат връзка с него и се явяват трети лица. Нещо повече, от записите могат да се разкрият пряко или косвено и данни за здравословното състояние на някои от заснетите лица, каквито изводи могат да се направят в зависимост от лекарския кабинет или амбулаторията, пред която чакат за изследвания.
Съгласно законодателството за защита на данните, лицата имат право на достъп само до свои лични данни, но не и до данни на трети лица. В този смисъл, достъпът до лични данни по ОРЗД и достъпът до обществена информация по ЗДОИ, се различават по своята правна природа и цели, поради това законодателят е предвидил изрично, че правилата на ЗДОИ не се прилагат за достъпа до лични данни (арг. чл. 2, ал. 5 от ЗДОИ). Принципно положение е, че при упражняване на правото на достъп по ОРЗД (вкл. чрез предоставянето на копие от записи от видеонаблюдение) не следва да се влияе неблагоприятно върху правата и свободите на други лица (вж. чл. 15, пар. 4 от ОРЗД). В такива случаи, администраторът следва да предприеме подходящи технически и организационни мерки за заличаване на образите на заснетите трети лица. В конкретния случай, видеозаписът може да разкрие данни на голям брой трети лица, като е технически невъзможно тези данни да бъдат замъглени, така че да се спазят изискванията на ОРЗД и на ЗДОИ.
По общо правило, за да бъде обработването на лични данни законосъобразно в рамките на обхвата на ОРЗД, то трябва да се осъществява въз основа на някое от правните основания, посочени в чл. 6, пар. 1 и/или чл. 9, пар. 2 от същия, както и да бъдат приложени ефективно принципите, прогласени с неговия чл. 5. В конкретния случай, облекченият чрез дерогации режим за обработване на лични данни от журналисти и медии не е приложим за останалите администратори, каквото е именно лечебното заведение. Напротив, лечебното заведение дължи завишени стандарти при обработването на лични данни, тъй като обработва предимно данни за здравословното състояние. Чрез извършваното видеонаблюдение пряко или косвено може да се събере информация за здравословното състояние на неопределен кръг физически лица (арг. чл. 9 от ОРЗД). Наред с това, Законът за здравето (ЗЗдр) въвежда специални изисквания за обработване на здравната информация, включително изчерпателно изброени хипотези, при които тя може да бъде предоставяна на трети лица, като никоя от тези хипотези не намира приложение по случая (чл. 28 от ЗЗдр).
От друга страна, данните от видеозаписа са обработени от лечебното заведение за конкретно определени цели (обезпечаване на сигурността на служителите, пациентите и посетителите; опазване на имуществото и контрол на достъпа). Предоставянето на записа би представлявало форма на последващо обработване, което не е съвместимо с първоначалните цели, преследвани от администратора (вж. чл. 5, пар. 1, б. „б” вр. с чл. 6, пар. 4 от ОРЗД).
Следва да се има предвид, че извън коментираните в настоящото становище правни режими на ОРЗД и ЗДОИ, записът може да бъде предоставен единствено на компетентни (разследващи и съдебни) органи, в случай че пред тях има образувано производство и записът е изискан от тях по надлежния процесуален ред. В този случай, при предоставянето на записа следва да се спази и принципът на отчетност, като се осигури документална проследимост и обоснованост на предоставянето.
По тези съображения и на основание чл. 58, пар. 3, б. „б” от Регламент (ЕС) 2016/679 във вр. с чл. 10а, ал. 1 от Закона за защита на личните данни и чл. 51, т. 2 от Правилника за дейността на КЗЛД и на нейната администрация, Комисията за защита на личните данни изразява следното
СТАНОВИЩЕ:
1. Предоставянето на записа от системата за видеонаблюдение на УМБАЛСМ „Н. И. Пирогов” ЕАД, изискан от медия по реда на Закона за достъп до обществена информация, противоречи на нормативните изисквания за защита на личните данни.
2. Записът може да бъде предоставен единствено на компетентни (разследващи и съдебни) органи, в случай че пред тях има образувано производство и е изискан по надлежния процесуален ред. В този случай, при предоставянето на записа следва да се спази и принципът на отчетност, като се осигури документална проследимост и обоснованост на предоставянето.
ПРЕДСЕДАТЕЛ: | ЧЛЕНОВЕ: | |
Венцислав Караджов /п/ |
Цанко Цолов /п/ | |
Веселин Целков /п/ |