Проблема:
Общество является агентом. В комплекте документов, передаваемых принципалу в качестве приложений к отчету агента, имеются первичные документы, предоставляемые поставщиками содержащие персональные данные: ФИО водителя, доставляющего груз, номер его водительского удостоверения и номер его телефона, а также ФИО, ИНН и адрес регистрации индивидуального предпринимателя (если он является поставщиком или перевозчиком). Требуется ли в данном случае получение от поставщика предоставление согласия на обработку персональных данных?
Решение:
Вопросы работы с персональными данными (далее – ПД) регламентируются положениями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ).
Согласно п. 1 ст. 3 Закона № 152-ФЗ ПД – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
То есть фамилия, имя, отчество, должность физического лица, в совокупности с номером телефона, номером водительского удостоверения, адресом места жительства и паспортными данными подпадают под определение ПД и в соответствии с п. 1 ч. 1 ст. 6 Закона № 152-ФЗ для обработки ПД требуется согласие субъекта ПД на их обработку. Исчерпывающий перечень случаев, когда обработка ПД может быт проведена без согласия субъекта ПД приведены в п. п. 2 – 11 ч. 1 ст. 6 Закона № 152-ФЗ.
До 01.03.2021 п. 10 ч. 1 ст. 6 Закона № 152-ФЗ предусматривал, что не требуется согласия на обработку ПД, если осуществляется обработка ПД, доступ неограниченного круга лиц к которым предоставлен субъектом ПД либо по его просьбе (то есть, персональные данные, сделанные общедоступными субъектом ПД).
С 01.03.2021 данный пункт исключен положениями Федерального закона от 30.12.2020 № 519-ФЗ «О внесении изменений в Федеральный закон «О персональных данных» (далее – Закон № 519-ФЗ), то есть действующая редакция Закона № 152-ФЗ не содержит определения общедоступных ПД.
Законом № 519-ФЗ положения Закона № 152-ФЗ дополнены определением «персональные данные, разрешенные субъектом персональных данных для распространения» (п. 1.1 ст. 3 Закона № 152-ФЗ). Это ПД, доступ неограниченного круга лиц к которым предоставлен субъектом ПД путем дачи согласия на обработку ПД, разрешенных субъектом ПД для распространения в порядке, предусмотренном Законом № 152-ФЗ.
Согласно ч. 12 ст. 10.1 Закона № 152-ФЗ передача (распространение, предоставление, доступ) ПД, разрешенных субъектом ПД для распространения, должна быть прекращена в любое время по требованию субъекта ПД.
Порядок внесения сведений, в том числе ПД, в ЕГРЮЛ и ЕГРИП регулируется Федеральный закон от 08.08.2001 № 129-ФЗ «О государственной регистрации юридических лиц и индивидуальных предпринимателей» (далее – Закон № 129-ФЗ) и не зависит от воли субъекта ПД, то есть они не могут быть исключены из него по его воле.
Таким образом, информация, содержащаяся в ЕГРЮЛ и ЕГРИП не является ПД, разрешенными субъектом ПД для распространения.
В информационных письмах ФНС РФ разъясняла, что информация о юридических лицах и индивидуальных предпринимателях, содержащаяся в ЕГРЮЛ и ЕГРИП, размещается на официальном сайте ФНС РФ www.nalog.ru и является открытой и общедоступной (см., например, Письмо ФНС РФ от 09.09.2019 № ПА-4-6/18073@).
Обработка данных ЕГРЮЛ и ЕГРИП осуществляется в соответствии с пп. 2 п. 1 ст. 6 Закона № 152-ФЗ для достижения целей, указанных в Законе № 129-ФЗ, для осуществления и выполнения возложенных законодательством РФ на ФНС РФ функций, полномочий и обязанностей.
В силу абз. 3 п. 1 ст. 4 Закона № 129-ФЗ ЕГРЮЛ и ЕГРИП являются федеральными информационными ресурсами.
Согласно ч. 9 ст. 14 Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (далее – Закон № 149-ФЗ) информация, содержащаяся в государственных информационных системах, а также иные имеющиеся в распоряжении государственных органов сведения и документы являются государственными информационными ресурсами.
Статьей 7 Закона 149-ФЗ предусмотрено, что к общедоступной информации относятся общеизвестные сведения и иная информация, доступ к которой не ограничен. Общедоступная информация может использоваться любыми лицами по их усмотрению при соблюдении установленных федеральными законами ограничений в отношении распространения такой информации.
Таким образом, не требуют получение согласия субъекта ПД на обработку ПД, являющихся сведениями содержащимися в ЕГРИП и ЕГРЮЛ, размещенными на сайте ФНС РФ, так как они относятся к общедоступной информации и для их обработки, в том числе передаче третьим лицам не требуется получение согласия лица. Из приведенной ситуации в отношении индивидуального предпринимателя – это его фамилия, имя, отчество, ИНН и адрес места жительства, если он указан в ЕГРИП.
Согласно ч. 3 ст. 18 Закона № 152-ФЗ, если ПД получены не от субъекта персональных данных, оператор, за исключением случаев, предусмотренных ч. 4 ст. 18 Закона № 152-ФЗ, до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:
1) наименование либо фамилия, имя, отчество и адрес оператора или его представителя;
2) цель обработки персональных данных и ее правовое основание;
2.1) перечень персональных данных;
3) предполагаемые пользователи персональных данных;
4) установленные настоящим Федеральным законом права субъекта персональных данных;
5) источник получения персональных данных.
При этом, согласно ч. 4 ст. 18 Закона № 152-ФЗ оператор освобождается от обязанности предоставить субъекту ПД сведения, предусмотренные ч. 3 ст. 18 Закона № 152-ФЗ в случае, если субъект ПД уведомлен об осуществлении обработки его ПД соответствующим оператором.
Основываясь на данных нормах, поставщик может иметь согласие на обработку ПД физических лиц предоставленное ему на передачу данных Обществу, но не предоставить его Обществу, а только заверить в его наличии со ссылкой на ст. 18 Закона № 152-ФЗ, но данное согласие может предусматривать передачу ПД только для исполнения договора с Обществом и не предусматривать дальнейшую передачу данных принципалу Общества.
В рассматриваемой ситуации, когда поставщик направил в адрес Общества документы с ПД, а далее Общество передает данные документы принципалам, то есть третьим лицам, не являющимся стороной по договору между Обществом и поставщиком необходимо получить согласие на обработку ПД физических лиц, чьи ПД будут обрабатываться.
Согласно ч. 1 ст. 9 Закона № 152-ФЗ субъект ПД принимает решение о предоставлении его ПД и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку ПД должно быть конкретным, предметным, информированным, сознательным и однозначным. Согласие на обработку ПД не может быт дано неограниченному кругу лиц. Ввиду того, что данные должны быть в последующем переданы Обществом третьим лицам (принципалам), которые также будут осуществлять их обработку, то такое согласие должно быть дано субъектом ПД самому Обществу с указанием конкретного перечня третьих лиц, которым Общество вправе передать ПД.
В отсутствие конкретного перечня третьих лиц, которым общество вправе передать персональные данные суды приходят к выводу, что данные условия ущемляют права субъекта ПД, так как предоставляют неким третьим лицам необоснованное право на обработку ПД без получения соответствующего согласия в письменной форме, установленной законом (см., например, Постановление Арбитражного суда Поволжского округа от 18.02.2021 № Ф06-904/2021 по делу № А65-16592/2020) Соответственно, третьи лица, не указанные в согласии на обработку ПД, обрабатывают ПД в нарушение Закона № 152-ФЗ.
Таким образом, в случае если поставщик направил в адрес Общества документы с ПД, то Обществу для направления документов, содержащим ПД, третьим лицам необходимо истребовать от поставщика согласие на обработку ПД соответствующих субъектов, чьи ПД указаны в документах. Такое согласие должно быть предоставлено Обществу с обязательным указанием третьих лиц, которым ПД будут переданы. Рекомендуем включить условия о получении согласия субъектов ПД в договор поставки.