СТАНОВИЩЕ
НА
КОМИСИЯТА ЗА ЗАЩИТА НА ЛИЧНИТЕ ДАННИ
рег. № 699/ 2011 г.
гр. София, 16.03.2011г.
Относно: Искане с вх. № 699/11.02.2011г. от С.К.Л., представляващ Фондация "А.Р.С." за становище от Комисията за защита на личните данни (КЗЛД) по въпроси, касаещи приложението на Закона за защита на личните данни (ЗЗЛД)
Комисията за защита на личните данни (КЗЛД) в състав: Венета Шопова, Валентин Енев, Мария Матева и Веселин Целков на заседание, проведено на 23.02.2011 г., разгледа искане с рег. № 699/ 11.02.2011 г. от С.К.Л., представляващФондация "А.Р.С., с което е отправена молба за становище на основание чл.10, ал.1, т.4 от Закона за защита на личните данни (ЗЗЛД). Искането за становище е по повод товадали Фондация "А.Р.С."едлъжна да подаде заявлениеза регистрация като администратор на лични данни по чл.17, ал.1 от ЗЗЛД, като се време предвид обстоятелството, че обработването на данни от Фондацията ще е свързаноединствено счленовете йили с лица,коитоподдържат редовниконтакти с нея във връзка с нейните цели. В искането е цитиранчл.17а, ал.1, т.2в който е посочена хипотеза, при коятодаден администратор не следва (не е необходимо) да подава заявление за регистрация ако обработва даннив случаитепо чл.5, ал 2, т.4 от ЗЗЛД.
Законът за защита на личните данни (ЗЗЛД) урежда защитата на правата на физическите лица при обработването на личните им данни. Целта на ЗЗЛД е гарантиране на неприкосновеността на личността и личния живот чрез осигуряване на защита на физическите лица при неправомерно обработване на свързаните с тях лични данни в процеса на свободното движение на данните.
По смисъла на чл.3 от ЗЗЛД администратор на лични данни е физическо или юридическо лице, както и орган на държавната власт или на местното самоуправление, който сам или съвместно с друго лице определя целите и средствата за обработване на данните, както и който обработва лични данни, видът на които, целите и средствата за обработване се определят със закон. Съгласно законовото определение, качеството на администратор възниква ex lege (по силата на закона) и не е свързано с условието на подаване на заявление за регистрация в КЗЛД.
Администраторът на лични данни или негов представител е длъжен да подаде заявление за регистрация и документи по образец, утвърден от комисията, преди започване обработването на лични данни. Администраторът може да започне обработване на данните след подаване на заявлението за регистрация (чл.17 от ЗЗЛД). Въпреки, че качеството на администратор възниква ex lege, това, което администраторът следва да изпълни в съответствие със законовите изисквания, е да подаде заявление в КЗЛД, в което да посочи конкретно поддържаните регистри, видът на личните данни, законовото основание, целите и начинът за тяхното обработване, предприетите технически и организационни мерки за тяхната защита, а също и да спазва реда за обработване и предоставяне на данните. Определящо за това дали се налага да се подаде заявление за регистрация е не формалното качество на лицето – адвокат, едноличен търговец, фондация, дружество с ограничена отговорност и др., а дали фактически поддържа регистър с лични данни.
В случай, че в хода на дейността на даден администратор, се налага предоставяне на лични данни към получател на територията на друга държава, следва да се има предвид, четова е действие по предоставяне на лични данни по смисъла на §1, т.5 от Допълнителните разпоредби на ЗЗЛД. Съгласно чл. 36а от ЗЗЛД предоставянето на лични данни в държава – членка на Европейския съюз, както и в друга държава – членка на Европейското икономическо пространство, се извършва свободно при спазването на изискванията на Закона за защита на личните данни. Трансферът на лични данни от администратори, регистрирани по българското законодателство, към получатели на данни в трети държави извън ЕС и ЕИП, обаче, подлежи на разрешителен режим от Комисията за защита на личните данни. Предоставяне на лични данни в този случай е допустимо само в случай, че съответната трета държава осигурява адекватно ниво на защита на личните данни на своя територия. Преценката на адекватността на нивото на защита на личните данни се извършва от КЗЛД като се вземат предвид всички обстоятелства, във връзка спредоставянето на данните, включително характера на данните, целта и продължителността на обработването им, правната уредба и мерките за сигурност, осигурени в третата държава.
Разпоредбата на чл.5, ал.1 от ЗЗЛД въвежда забрана за обработване на определена категория лични данни- така наречените "чувствителни данни".
В алинея втора на горепосочената разпоредба е посочено в кои случаи тази забрана не се прилага. В т.4 на ал.2 на чл.5 е разписано, че забраната за обработване на такива данни не се прилага когато обработването се извършва от организация с нестопанска цел, включително с политическа, философска, религиозна или синдикална цел, в хода на законосъобразната й дейност и с подходяща защита, при условие че:
а) обработването е свързано единствено с членовете на тази организация или с лица, които поддържат редовни контакти с нея във връзка с нейните цели;
б) данните не се разкриват на трети лица без съгласието на физическото лице, за което те се отнасят;
Същевременно, съгласно чл.17а, ал.1, т.2от закона, не се подава заявление за регистрация, когато администраторът: еорганизация с нестопанска цел, включително с политическа, философска, религиозна или синдикална цел, която обработва специално защитени в хода на законосъобразната й дейност и прилага подходяща защита, при условие че:
а) обработването е свързано единствено с членовете на тази организация или с лица, които поддържат редовни контакти с нея във връзка с нейните цели;
б) данните не се разкриват на трети лица без съгласието на физическото лице, за което те се отнасят.
От искането за становище може да се направи предположението, че Фондация"А.Р.С." тълкува хипотезите на букви "а" и "б" на т.4 от ал.2 на чл.5 от ЗЗЛД алтернативно, поради което е поставен въпросътдали Фондацията попада в обхвата наразпоредбите на чл.5, ал.2, т.4 б"а" и чл.17, ал.1 т.2от ЗЗЛДи в този смисъл може лида се направи изводът, че тя би могла да не подава заявление за вписване в регистъра на администраторите на лични данни и водените е от тях регистри, поддържанотКЗЛД на основание чл.10, ал.1, т.2 от закона.
Условията за отпадане на задължението за регистрация, разписани вна чл.5, ал.2 т.4, а именно обработването да е свързано единствено с членовете на тази организация или с лица, които поддържат редовни контакти с нея във връзка с нейните цели и данните да не се разкриват на трети лица без съгласието на физическото лице, за което те се отнасят, следва да са в отношение на кумулация т.е.да съществуват едновременно, а не алтернативно. В подкрепа на разбирането, че хипотезите, разписанив буква "а" и буква "б" на т. 4 от ал.2на чл. 5,следва да са едновременно налични е и разпоредбата на буква г. от т.2 начл.8 "Обработване на специални категории от данни" наДиректива95/46/ЕО на Европейския парламент и на Съвета от 24 октомври 1995 година за защита на физическите лица при обработването на лични данни и за свободното движение на тези данни, чиито текст гласи "обработването се извършва в хода на законосъобразната му дейност и с подходящи гаранции от фондация, сдружение или друга организация с нестопанска цел, с политическа, философска, религиозна или профсъюзна цел, при условие че обработването е свързано единствено с членовете на тази организация или с лица, които поддържат редовни контакти с нея във връзка с нейните цели, и че данните не се разкриват на трети лица без съгласието на съответното физическо лице;"
С оглед на гореизложеното и на основание чл.10, ал.1, т.4 от ЗЗЛД, Комисията за защита на личните данни изразява следното
СТАНОВИЩЕ:
Фондация "А.Р.С."може да не подава заявление за вписване в регистъра на администраторите на лични данни и водените от тях регистри, поддържан от КЗЛД., ако попада в обхвата на чл. 17, ал.1 т.2въввръзка с чл.5, ал.2, т.4 б. "а" иб. "б"иот ЗЗЛД,, т.е. налице са едновременно следните условия:
1. представлява организация с нестопанска цел, включително с политическа, философска, религиозна или синдикална цел;
2. налага се да обработва специално защитени данни по смисъла на чл. 5, ал1 от ЗЗЛД .в хода на законосъобразната си дейност;
3.при обработването на специално защитени данни прилага подходяща защита;
4. обработването на специално защитени данни е свързано единствено с членовете на тази организация или с лица, които поддържат редовни контакти с нея във връзка с нейните цели;
5. данните не се разкриват на трети лица без съгласието на физическото лице, за което те се отнасят.
Неподаването на заявление за регистрация, в случай че Фондация "А.Р.С."отговоря едновременно на всички посоченипо – гореусловия, не я освобождава отконтрола на Комисията и отговорността за нарушения наЗакона за защита на личните данни.
ПРЕДСЕДАТЕЛ: | ЧЛЕНОВЕ: |
Венета Шопова |
Валентин Енев |