Является ли номер телефона и адрес электронной почты персональными данными?
Являются ли имя и номер телефона персональными данными гражданина? Если организация запрашивает эти данные на своем сайте "Обратная связь или оставить заявку", то подпадает ли она под действие Закона N 152-ФЗ? Если форма обратной связи не предполагает предоставления, помимо номера телефона или электронного адреса, дополнительных сведений, идентифицирующих пользователя, относится ли такая информация к персональным данным?
В соответствии со ст. 3 Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ) под персональными данными понимается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). По сути, это всевозможные сведения, с помощью которых можно определить (идентифицировать) субъекта персональных данных. Как видим, Закон N 152-ФЗ определяет персональные данные достаточно широко, поэтому какого-либо перечня сведений, относящихся к персональным данным субъекта, не существует.
Суды к персональным данным относят фамилию, имя, отчество, год, месяц, дату и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессию, доходы (определения Курганского областного суда от 07.09.2017 по делу N 33-2984/2017, Санкт-Петербургского городского суда от 26.03.2013 N 33-3815/13, Московского городского суда от 28.01.2014 N 33-5461/14, Саратовского областного суда от 29.01.2013 по делу N 33-500) и др.
Однако надлежит учитывать, что не всякий из этих элементов подпадает под защиту Закона N 152-ФЗ, а только те из них, которые в отдельности или в совокупности достоверно указывают на конкретное определяемое лицо. Телефонный номер абонента, на наш взгляд, таким свойством не обладает. Согласно п. 2 Правил оказания услуг телефонной связи, утвержденных постановлением Правительства РФ от 09.12.2014 N 1342, абонентский номер - это телефонный номер, который однозначно определяет (идентифицирует) оконечный элемент сети связи или подключенную к сети подвижной связи абонентскую станцию (абонентское устройство) с установленным в ней (в нем) идентификационным модулем. То есть, будучи элементом сети связи, в отрыве от иной информации о физическом лице (фамилии, имени, отчестве, адресе проживания и др.) такой номер сам по себе не позволяет идентифицировать конкретного субъекта персональных данных, а потому персональными данными в терминологии Закона N 152-ФЗ не является (решение Верхнепышминского городского суда Свердловской области от 18.08.2017 по делу N 2-1628/2017, решение Черемушкинского районного суда г. Москвы от 11.10.2017 по делу N 02-5330/2017, решение Фрунзенского районного суда г. Иваново Ивановской области от 27.01.2016 по делу N 2-340/2016, апелляционное определение СК по гражданским делам Алтайского краевого суда от 14.12.2016 по делу N 33-13389/2016).
Такого же мнения придерживаются специалисты Роскомнадзора (смотрите публичный семинар для операторов персональных данных: https://mediapravo.com/privacy/rkn-personal-data.html).
Однако в комбинации с иными идентификаторами, например именем, фамилией и т.п. гражданина совокупность сведений может быть квалифицирована в качестве персональных данных, т.к. в этом случае конкретный субъект становится узнаваемым, то есть его можно персонифицировать (смотрите определение СК по гражданским делам Второго кассационного суда общей юрисдикции от 04 августа 2020 г. по делу N 8Г-17070/2020[88-16944/2020]).
Адрес электронной почты гражданина, по мнению специалистов Роскомнадзора, относится к категории персональных данных, поскольку данный идентификатор уникален: он присваивается конкретному человеку и не может быть отнесен к другому. Даже без дополнительной информации такой идентификатор является персональными данными (из публичного семинара для операторов персональных данных (https://mediapravo.com/privacy/rkn-personal-data.html; письмо Минцифры от 17 марта 2022 г. N П25-5623-ОГ "О возможности отнесения адреса электронной почты к персональным данным"). На наш взгляд, подобное утверждение не бесспорно, т.к. не всегда по адресу электронной почты можно определить его обладателя. Например, отдельные суды не склонны относить электронный адрес гражданина к его персональным данным (смотрите решение Заельцовского районного суда г. Новосибирска Новосибирской области от 27.06.2018 по делу N 2-1770/2018, решение Свердловского районного суда г. Иркутска Иркутской области от 28.02.2018 по делу N 2-254/2018, определение Московского городского суда от 12.12.2016 N 33-42101/16).
Так, например, Арбитражный суд Московского округа отметил, что утверждение управления Роскомнадзора о том, что адрес электронной почты является персональными данными лица, его зарегистрировавшего, так как обладает двумя важными свойствами: неизменностью при присвоении и уникальностью, обоснованно признано судами несостоятельным, поскольку по аналогии с номером телефона, без наличия дополнительных идентификаторов, невозможно по одному лишь адресу электронной почты определить конкретное физическое лицо, которому он принадлежит.
Более того, суды обоснованно указали, что адрес электронной почты фактически не обладает свойством абсолютной неизменности, потому как в случае расторжения пользовательского соглашения с электронным почтовым сервисом, удаления электронного почтового ящика с сервера (по любым причинам) в том же домене может быть зарегистрирован точно такой же адрес электронной почты за новым пользователем, так же как в случае расторжения договора с оператором телефонной связи телефонный номер может быть передан новому абоненту (смотрите постановление Арбитражного суда Московского округа от 30 марта 2023 г. N Ф05-4354/23 по делу N А40-139096/2022). Верховный Суд РФ согласился с данными выводами и отказал Роскомнадзору в пересмотре дела (смотрите определение Верховного Суда РФ от 21 июля 2023 г. N 305-ЭС23-12160 по делу N А40-139096/2022).
Таким образом, признание той или иной информации персональными данными зависит от ее объема и от того, можно ли с ее помощью идентифицировать конкретного гражданина или нет.
Полагаем, что во избежание претензий со стороны контролирующих органов форма обратной связи, используемая организацией, должна содержать интерфейс на предоставление субъектом персональных данных согласия на обработку персональных данных в соответствии с политикой оператора в отношении обработки и защиты персональных данных субъектов, т.к. в любом случае для обратной связи одного номера телефона и адреса электронной почты будет недостаточно, необходимо также и имя гражданина, который пожелает воспользоваться подобной формой и, возможно, сам оставит свои данные.
Так, например, в одном из дел суд отметил, что внутренняя воля при передаче персональных данных оператору в целях обработки может выражаться не только в прямой (непосредственной) форме, но и в форме конклюдентных действий, когда субъект, намеревающийся передать свои персональные данные, совершает требующиеся от него действия без предварительного уведомления оператора о своем решении (решение Сысертского райсуда Свердловской области от 14 мая 2012 г. по делу N 2-526/2012).
Однако оператору в любом случае необходимо обеспечить возможность подтвердить факт получения такого согласия, поскольку на него возлагается обязанность доказывать факт обработки персональных данных с согласия субъекта (ч. 3 ст. 9 Закона N 152-ФЗ).
Рекомендуем также ознакомиться с материалами:
- Вопрос: Согласие субъекта на обработку персональных данных должно содержать подпись субъекта персональных данных. Как быть в тех случаях, когда персональные данные предоставляются оператором через телекоммуникационные сети Интернет и личной встречи между оператором и субъектом не происходит? Достаточно ли в этом случае выражения согласия субъекта персональных данных на обработку его данных путем проставления отметки в согласии в электронном виде? (Например, при представлении по электронной почте анкет соискателей на вакансии работодателей, предоставление данных организатору конкурса, проводимого в Интернете.) (ответ Управления Роскомнадзора по Орловской области, ноябрь 2017 г.)
- информация Роскомнадзора от 8 ноября 2017 г. "Должны ли интернет-магазины требовать согласие покупателя на обработку персональных данных - ответы на часто поступающие вопросы граждан".
Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
Амирова Лариса
Ответ прошел контроль качества
22 мая 2024 г.
Материал подготовлен на основе индивидуальной письменной консультации, оказанной в рамках услуги Правовой консалтинг.