СТАНОВИЩЕ
НА
КОМИСИЯТА ЗА ЗАЩИТА НА ЛИЧНИТЕ ДАННИ
рег. №179
гр. София, 26.01.2012 г.
Относно: Искане с вх. № 179/16.01.2012 г. от Виолета Николова – изпълнителен директор наАгенция по вписванията за становище от Комисията за защита на личните данни (КЗЛД) по въпроси, касаещи приложението на Закона за защита на личните данни (ЗЗЛД).
Комисията за защита на личните данни (КЗЛД) в състав: Венета Шопова, Красимир Димитров, Валентин Енев, Мария Матева и Веселин Целков на заседание, проведено на 25.01.2012 г. /Протокол 5/разгледа искане с вх. № 179/16.01.2012 г. от Виолета Николова – изпълнителен директор наАгенция по вписваниятаза становище на основание чл.10, ал.1, т.4 от ЗЗЛД. В искането е посочено, че в Агенция по вписванията се провеждапланова комплексна проверка от Инспектората по чл. 46 от Закона за администрацията към Министерство на правосъдието и одит от дирекция „Вътрешен одит" към Министерство на правосъдието по Закона за вътрешния одит в публичния сектор. Посочва се, че с оглед правилността и законосъобразността на действията на служителите с оторизиран достъп до лични данни, обработващи данните за целите на изпълнението на специфични права и задължения на администратора в областта на трудовото законодателство в отдел „Човешки ресурси и връзки с обществеността" при Агенция по вписванията, възникват някои въпроси, а именно:
– Налице ли е законово основание за предаване на лични трудови и служебни досиета на служители на агенцията въз основа на устно искане от страна на проверяващите лица;
– Какви документи следва да бъдат представени от членове на проверяващ екип, с които същите да удостоверят правото си за достъп до лични данни, администрирани по повод създаването и съхраняване на лично досие в дейността „човешки ресурси";
– Законосъобразно ли е изнасянето на лични досиета извън нарочните помещения и заключващи се метални шкафове и съхраняване на същите без фиксиран период в необезопасени помещения от страна на проверяващите лица;
– Кой носи отговорност при евентуално загубване или унищожаване на лични данни при и по повод извършваната проверка, в хода на която личните досиета са предадени на проверяващия екип;
– Под каква форма следва да се регистрира предоставянето на лични данни, обработвани във връзка с изпълнение на правата и задълженията на администратора по трудовото законодателство на проверяващи органи, за които безспорно е установено, че имат право на достъп до данните.
Отправена емолба за спешност на становището на КЗЛД. Посочва се също, чев хода на проверките вече е реализирано предаване на лични досиета на проверяващите екипи, въз основа на заповед на министъра на правосъдието, копие от която е приложена към искането. Към искането е приложено и копие на утвърдени Вътрешни правила за защита на личните данни при обработване на регистър „Човешки ресурси" в Агенция по вписванията.
По смисъла на чл.3 от Закона за защита на личните данни администратор на лични данни е физическо или юридическо лице, както и орган на държавната власт или на местното самоуправление, който сам или съвместно с друго лице определя целите и средствата за обработване на данните, както и който обработва лични данни, видът накоито, целите и средствата за обработване се определят със закон.Министърът на правосъдието е администратор на лични данни по смисъла на чл.3, ал. 1 от ЗЗЛД. В чл.3 от Устройствения правилник на Министерството на правосъдието е посочено, че министърът на правосъдиетое централенедноличен органна изпълнителната власт, койторъководи, координира и контролира осъществяването на държавната политикав областта на правосъдието. Министърът ръководи ипредставляваМинистерството на правосъдието.
Министерството на правосъдието е подало заявление вписване в регистъра на администраторите на лични данни и на водените от тях регистри с лични данни, поддържан от КЗЛД с рег.№ 49118 иима издадено удостоверение за вписване в регистъра с идентификационен номер У – 27489. Агенция по вписванията е администратор на лични данни по смисъла на чл.3 от ЗЗЛД.Агенцията е подал заявление вписване в регистъра на администраторите на лични данни и на водените от тях регистри с лични данни, поддържан от КЗЛД на основание чл.10, ал.1, т. 2 от ЗЗЛД с рег.№ 120533и има издадено удостоверение за вписване в регистъра с идентификационен номер У – 26872.
Съгласно чл.2 от Устройствения правилник на Агенция по вписваниятаагенцията еадминистрациякъм министъра на правосъдието, юридическо лицена бюджетна издръжка, второстепенен разпоредител на бюджетни кредити.
В чл.13 от Устройствения правилникна Министерството на правосъдиетое посочено, че администрацията на Министерството на правосъдието е организирана в дирекции и инспекторати. В чл.17 е посочено, чеИнспекторатътпо чл. 46 от Закона за администрациятаосъществяваадминистративен контролв министерствотои върху дейносттана второстепенните разпоредителис бюджетни кредити към министъра, каквато е Агенция по вписванията. Съгласно ал.3 на чл.17инспекторатът изпълняваследните функции:
1. проверява административната дейност по прилагането на политиките и законодателството в съответната област;
2. проверява за спазването на вътрешните правила за организацията на работа в министерството и във второстепенните разпоредители с бюджетни кредити към министъра;
3. проверява за изпълнението на актове на министъра и на ръководителите на второстепенните разпоредители с бюджетни кредити, включително изпълнение на задължителни указания за отстраняване на допуснати нарушения и за налагане на дисциплинарна отговорност и на ограничена или пълна имуществена отговорност по Кодекса на труда, Закона за държавния служител, Закона за изпълнение на наказанията и задържането под стража и по Закона за Министерството на вътрешните работи;
4. проверява изпълнението на задължителни указания, дадени от компетентни органи при проверки в министерството и във второстепенните разпоредители с бюджетни кредити, включително задължителни предписания на органите, които упражняват държавен контрол върху дейността по здравното обслужване в местата за лишаване от свобода;
5. извършва проверки по предотвратяване и борба с корупцията, за установяване конфликт на интереси по реда на глава шеста от Закона за предотвратяване и разкриване на конфликт на интереси, както и за други нарушения на служебните задължения в министерството и във второстепенните разпоредители с бюджетни кредити;
6. извършва проверки по предложения и сигнали на граждани и организации срещу служители на министерството и на второстепенните разпоредители с бюджетни кредити по ред, установен от министъра;
7. извършва последващи проверки за изпълнението на дадените задължителни указания във връзка с предходно извършени проверки;
8. участва при осъществяване на съвместни проверки и проекти за прилагане и адаптиране към българските условия на успешните антикорупционни практики и инструменти, прилагани в страните – членки на Европейския съюз;
9. подава информация в оперативен порядък на дирекция "Главен инспекторат" на Министерския съвет;
10. осъществява контрол на извършените проверки от главните дирекции, дирекциите и второстепенните разпоредители с бюджетни кредити;
11. осъществява други функции във връзка с административния контрол, произтичащи от нормативни актове или възложени от министъра.
В ал.4 на чл.17 е посочено, че инспекторатът извършва проверките по ал. 3 въз основа на ежегодно утвърден план от министъра, а по конкретни въпроси и случаи проверките се извършват въз основа на писмена заповед на министъра.А ал.5 епосочено, чев резултат на извършените проверки инспекторите представят доклад до министъра, който съдържа констатации и дава предложения за: 1. задължителни указания за отстраняване на допуснати нарушения и за подобряване работата на администрацията; 2. налагане на дисциплинарна отговорност на виновните длъжностни лица по Кодекса на труда, Закона за държавния служител, Закона за изпълнение на наказанията и задържането под стража и по Закона за Министерството на вътрешните работи.
В чл.46, ал.1 от Закона за администрацията е посочено, че в министерствотосе създава инспекторатна пряко подчинение на министъраза осъществяване наадминистративен контрол. В ал.2 на чл.46 е посочено, че дейносттанаинспектората енасочена към пълно и точно изясняване на проверяваните случаи и предлагане на мерки за тяхното разрешаване с цел:
1. предотвратяване и отстраняване на нарушения при функционирането на администрацията;
2. независима и обективна оценка на дейността на администрацията;
3. подобряване работата на администрацията.
В ал.4 на чл.46е посочено , че Инспекторатът:
1. извършва комплексни, планови, тематични, извънпланови и последващи проверки на структури, дейности и процеси в администрацията;
2. прави оценка на корупционния риск и предлага мерки за ограничаването му;
3. събира и анализира информация и извършва проверки за установяване на нарушения, прояви на корупция и неефективна работа на администрацията;
4. следи за спазването на законите, подзаконовите и вътрешноведомствените актове за организацията на работата от служителите на администрацията;
5. може да предлага образуване на дисциплинарно производство при констатирани нарушения на служебните задължения, както и на Кодекса за поведение на служителите в държавната администрация;
6. извършва проверка на сигналите срещу незаконни или неправилни действия или бездействия на служители от администрацията;
7. осъществява контрол и извършва проверки по Закона за предотвратяване и установяване на конфликт на интереси;
8. съставя актове за установяване на административни нарушения при констатирани нарушения от страна на служителите отадминистрацията, когато е предвидено взакон;
9. изпраща сигнали до органите на прокуратурата, когато при проверки установи данни за извършено престъпление;
10. прави предложения за нови или за изменение на вътрешноведомствени актове, регламентиращи организацията на работата и дейността на администрацията;
11. осъществява други функции във връзка с административния контрол, произтичащи от нормативни актове или възложени от органа на изпълнителната власт.
В ал. 5 на чл.46 е разписано, чеинспекторатът в министерството осъществява административен контрол върху дейността на второстепенните разпоредители с бюджетни кредити.
В чл.46 б, ал.2от Закона за администрацията е посочено, че при осъществяване на своите функции инспекторите имат право да изискват документи, данни, сведения, справки и други носители на информация от проверяваните лица, които са необходими за извършване на проверките. В ал.3 е разписано, че при извършване на проверките инспекторите имат право да изискват информация от държавните и местните органи, органите на съдебната власт и други институции. В ал.4 се посочва, че служителите в администрацията са длъжни да оказват пълно съдействие на инспекторите при осъществяването на функциите им.
Към исканетоса приложени две заповеди на министър Диана Ковачева. Със заповедЛС -04.1/03.01.2012 г., издадена на основание чл.17,ал.4 от Устройствения правилник на Министерството на правосъдието въввръзкас чл.46, ал.4 от Закона за администрациятае наредено на трима инспектори от Инспектората по чл. 46 от Закона за администрациятапри МПв срок от 20 дни, считано от09.01.2012 г.да извършат планова комплексна проверкана Агенция по вписванията.Втората приложена заповед № ЛС -04 – 9/11.01.2012 г на министър Ковачевае издадена на база на първата, с нея се нарежда:
1. Всички служителина Агенция по вписванията да оказват пъпно съдействие на проверяващите инспектори по отношение на извършваната от Инспекторатапроверка.
2. Изискващите се от проверяващите справки, документи, становища и обяснения да се изготвятпосочения срок без предварително съгласуване с преки ръководители или ръководството на агенцията и без извеждане в деловодната система.
3. Всички служители, от които се изисква информация за нуждите на проверката, са длъжни да я предоставят без да съгласуват действията си с висшестоящ ръководител или ръководството на агенцията.
4. На проверяващите да се предостави пълен достъп до касаещата ги документация, работни помещения, информационни масиви и регистри.
Не са приложени документи от които да е видно, че се извършва и одит отдирекция "Вътрешенодит" към Министерството на правосъдието.
В закона са опредени задълженията на администраторите на лични данни при обработване на данните. Параграф 1, т. 1 от Допълнителните разпоредби на ЗЗЛД определя какво по смисъла на закона представлява “Обработване на лични данни”. Това е “е всяко действие или съвкупност от действия, които могат да се извършват по отношение на личните данни с автоматични или други средства, като събиране, записване, организиране, съхраняване, адаптиране или изменение, възстановяване, консултиране, употреба, разкриване чрез предаване, разпространяване, предоставяне, актуализиране или комбиниране, блокиране, заличаване или унищожаване”.
Законодателят е дал в т.5 на параграф 1 от Допълнителните разпоредбинаЗЗЛД дава определение на термина"Предоставяне на лични данни". Това са действия по цялостно или частично пренасяне на лични данни от един администратор към друг или към трето лице на територията на страната или извън нея.
В изложената хипотеза, обработването на лични данни ще се осъществичрез разкриването им чрез предаване и предоставяне.
Всеки администратор, включително и Агенция по вписванията,е длъжен да обработва личните данни законосъобразно, при спазване разпоредбите на ЗЗЛД, Текстът на чл. 4, ал. 1 от ЗЗЛД изрично урежда хипотезите, при наличиетона поне една от които на които се допуска обработването на лични данни, а именно:
1. обработването е необходимо за изпълнение на нормативно установено задължение на администратора на лични данни;
2. физическото лице, за което се отнасят данните, е дало изрично своето съгласие;
3. обработването е необходимо за изпълнение на задължения по договор, по който физическото лице, за което се отнасят данните, е страна, както и за действия, предхождащи сключването на договор и предприети по негово искане;
4. обработването е необходимо, за да се защитят животът и здравето на физическото лице, за което се отнасят данните;
5. обработването е необходимо за изпълнението на задача, която се осъществява в обществен интерес;
6. обработването е необходимо за упражняване на правомощия, предоставени със закон на администратора или на трето лице, на което се разкриват данните;
7.обработването е необходимо за реализиране на законните интереси на администратора на лични данни или на трето лице, на което се разкриват данните, освен когато пред тези интереси преимущество имат интересите на физическото лице, за което се отнасят данните.
Предоставянето на информация, съдържаща лични данни отдокументите,обработванивАгенция по вписванията, в изложения казусби се явило законосъобразно обработване на лични даннина основание чл. 4, ал.1 т.1, т.6 и т.7 от ЗЗЛД. Правомощията на инспекторите за разписани както в чл. 46 б, ал.2 от Закона за администрацията, така и в приложената заповед № ЛС -04 – 9/11.01.2012 г на министър Ковачева.
Следва да се има предвидобаче че чл.17, ал.4от Закона за държавния служител е посочено, че разгласяването на сведенияот служебното досие на държавния служителне се допуска без неговото изрично писмено съгласие.По аналогия същото правило би следвало да се прилага и по отношение на досиетата на лицата /работници и служители/, назначени по Кодекса на труда. Ако се приеме, че чрез предаването и предоставянето на трудови и служебнидосиета би се осъществило "разгласяване" на сведения отслужебното досие на служителите по смисъла на чл.17 от Закона за държавния служител, то тогава обработването на данни от служебните и трудови досиета следва да се осъществява само след изрично писмено съгласие на служителите.
Законът за защита на личните данни не разписва механизъм на издаване на документи, с които да се удостоверяваправо на достъп до лични данни.Комисиятаиздава еудостоверения на администраторитес които се удостоверява обстоятелството че даден администратор е вписан в регистъра на администраторите на лични данни и водените от тях регистрис лични данни, поддържан от КЗЛД на основание чл.10, ал.1, т.2 от ЗЗЛД.
Съгласно чл.2, ал.2 от ЗЗЛД събраните лични данни следва да се обработватзаконосъобразнои добросъвестно, да се събиратза конкретни, точно определении законни цели и да не се обработватдопълнително по начин, несъвместим с тези цели, да бъдат съотносими, свързани и ненадхвърлящи целите, за коитосе обработват, т.е.да бъдат пропорционални, както и да се заличават и коригират в случай на непропорционалност по отношение на целите, за коитосе обработват.Във всички случаи правомерното обработване на лични данниследва да се извършвав съответствие с принципите на законосъобразост, целесъобразност и пропорционалност наданните. Преценката за наличие на условияза допустимостпри осъществяванена действияпо обработване на лични данни, следва да се осъществява от администратора с оглед отговорността, която той носи за законосъобразното обработване на лични данни.
Разпоредбата на чл.7 от Наредба № 1 от 7 февруари 2007 г. за минималното ниво на технически и организационни мерки и допустимия вид защита на личните данни разписва задължение нададен администратор на лични данни да осигурява при въвеждане, промяна или предаване на лични данни в регистрите съхраняване на информация за: времето (дата и час) на въвеждане, промяна или предаване на личните данни; лицата, извършващи въвеждането, промяната или предаването на личните данни; лицата, предоставили личните данни;личните данни, които са били въведени, променени или предадени в регистрите. Преценката под каква форма да се осъществи съхраняването на горната информация е оставена на администраторът, в конкретният казус Агенция по вписванията. Тя следва да регистрира предоставянето на информацията от регистър "Човешки ресурси и връзки с обществеността ", като преценката каква да е формата на това регистриране е оставена на администратора.
С оглед на гореизложеното и на основание чл.10, ал.1, т.4 от ЗЗЛД Комисията за защита на личните данниизрази следното
СТАНОВИЩЕ:
Предоставянето на лични данни от Агенция по вписваниятав изложения казуспредставлява законосъобразно обработване на лични данни. Агенция по вписванията може да предоставя лични данни на основание на основание чл. 4, ал.1 т.1, т.6 и т.7 от ЗЗЛД.
Поотношение на обработването на данни от трудови и служебни досиета обаче следва да се има предвид разпоредбата на чл.17 ал.3 от Закона за държавния служител, а именно – разгласяването на сведенияот служебнотодосие на държавния служителне се допускабез неговото изрично писмено съгласие. По аналогия същото правило би следвало да се прилага и по отношение на досиетата на лицата /работници и служители/, назначени по Кодекса на труда.
Поставените въпроси по отношение на организирането на дейността на административнизвена, подчинени на министъра направосъдието е от компетентността на принципала. Не е от компетентността на КЗЛД да дава оказания как давзаимодействатотделнитеструктурина пряко подчинение на министъра на правосъдието.
Агенцията по вписванията в качеството си на администратор на лични данни има задължението да регистрира обработката чрез предоставяне и предаване на данни от поддържаните регистри, като преценката каква да е формата на това регистриране е оставена на администратора.
ПРЕДСЕДАТЕЛ: | ЧЛЕНОВЕ: |
Венета Шопова /п/ |
Красимир Димитров /п/ |