Решение по адм. дело №1175/2020 на Административен съд - Пловдив

Номер на акта: 2134
Дата: 24 ноември 2020 г. (в сила от 30 декември 2020 г.)
Съдия: Йордан Росенов Русев
Дело: 20207180701175
Тип на делото: Административно дело
Дата на образуване: 3 юни 2020 г.

Съдържание на акта

Р Е Ш Е Н И Е

2134

 

 гр. П-в, 24 ноември 2020година

 

                                                     В ИМЕТО НА НАРОДА

 

АДМИНИСТРАТИВЕН СЪД П-в, І отделение, XVIII състав,  в открито заседание на  четвърти ноември две хиляди и двадесета година в състав:

 

                                                         АДМИНИСТРАТИВЕН СЪДИЯ: ЙОРДАН РУСЕВ

 

при участието на секретаря ТАНЯ КОСТАДИНОВА, като разгледа докладваното от съдия Й.Русев административно дело № 1175 по описа на съда за 2020 година, за да се произнесе, взе предвид следното:

Производство по реда на чл.145 от сл. от АПК, вр. чл.39, ал.1 ЗЗЛД.

Образувано е по жалба на А. Л., ЕГН ********** против действията на администратора на лични данни д-р В. А. Р..,ЕГН **********, действащ като едноличен търговец под фирма ЕТ „Д-р В.Р.–Амбулатория за индивидуална практика за първична помощ по дентална медицина“, ЕИК *********, по неправомерно обработване на личните данни на жалбоподателя.

Твърди се, че след прекратяване на трудовото правоотношение между жалбоподателя и ответника на 01.07.2015 г. е отпадала нуждата от обработване на личните данни на жалбоподателя, както и нуждата от съществуването на рекламна страница с неговите лични данни в сайта на ответника. Въпреки че жалбоподателят изрично е поискал от ответника заличаването на личните си данни от интернет страницата и е възразил срещу обработването им, не е извършено такова заличаване, а е добавено ново съдържание, представящо жалбоподателя като неблагодарен и невъзпитан човек, извършил престъпление – кражба на интелектуална собственост, познания и квалификация. Иска се отмяна на действията на администратора на лични данни по неправомерно обработване на личните данни на жалбоподателя и задължаване му да преустанови неправомерното обработване на данните на жалбоподателя, като ги заличи от интернет страницата на индивидуалната си практика по дентална медицина.  Претендират се разноски. Допълнителни съображения по съществото на спора са изложени в писмени бележки.

Ответникът- ЕТ „Д-р В.Р.–Амбулатория за индивидуална практика за първична помощ по дентална медицина“, чрез адв.М.-особен представител, оспорва жалбата.

Съдът намира, че жалбата е подадена от активно легитимирана страна, чиито права и законни интереси са неблагоприятно засегнати от действията на администратора на лични данни, и не е обвързана със срок, доколкото оспорените  действия на администратора на лични данни продължават и към настоящия момент. Видно от писмо с вх.№ 10088 от 03.07.2020 г., не е налице висящо или неприключило производство пред Комисията за защита на личните данни за същото нарушение, т.е., не е налице пречката по чл.39, ал.4 ЗЗЛД. Всичко изложено налага извод, че жалбата е допустима, а разгледана по същество, тя е основателна поради следните съображения:

От събраните по делото писмени доказателства се установява, че на 17.04.2013 г. между ЕТ „Д-р В.Р.– Амбулатория за индивидуална практика за първична помощ по дентална медицина“, ЕИК *********, като работодател и д-р А. Л. като служител е сключен трудов договор № 8/17.04.2013г., прекратен със заповед № 3 от 01.07.2015 г. Не се спори между страните, че след възникване на трудовото правоотношение жалбоподателят се е съгласил д-рР., като работодател и администратор на лични данни, да публикува личните му данни с цел реклама, като д-рР. е предоставил на д-р Л. достъп на домейн-интернет страница: http//www.drlazarevski.com. След прекратяване на трудовото правоотношение на 01.07.2015 г. достъпът до сайта е бил прекратен без да са били премахнати публикуваните данни за жалбоподателя.

До д-рР. е изпратена нотариална покана от жалбоподателя с искане в 7-дневен срок, считано от връчването, да бъде прекратено обработването на лични данни, включително и биометрични такива, чрез премахване на всички данни в посочените публикации на интернет адрес: http//www.drlazarevski.com, които позволяват идентификацията на д-р Л.. Поканата е връчена на д-рР. на 11.02.2020 г. в кантората на ЧСИ Х. С. . Т.е., по безспорен начин се установява както несъгласието на жалбоподателя да бъдат обработвани личните му данни, така и желанието му да се преустанови тяхното неправомерно обработване от страна на администратора на лични данни д-рР..

На 14.02.2019 г. е съставен констативен протокол (акт № 24, том 1, рег. № 373 от 14.02.2019г.), установяващ вида на информацията, съдържаща в интернет към този момент на електронни сайтове с интернет адреси: http//www.drlazarevski.com и  http//www.salifarif.com., прикрепена към протокола и съставляваща неразделна негова част. Данните са публикувани към месец април 2013 г. и съдържат имената на жалбоподателя, дата и място на раждане, образование, професия/специалност, снимки, както и документи, свързани с кариерното му развитие.

В качеството на свидетел по делото беше разпитан С. А., който заяви, че през 2013г. с жалбоподателя са започнали работа в практиката на ответника и през 2015г. са напуснали. Докато работели при д-рР. той предложил да рекламира, чрез сайтове, работата и лекарите, които работят. След напускането им поискали да се заличат техните данни, понеже имали свои сайтове, но това не било сторено от настоящия ответник. По делото бяха приети доказателства, неоспорени от ответника, че собственик на домейна DrLazarevski.com е д-р В.Р..    

При тези факти съдът намира, че действията на администратора на лични данни са незаконосъобразни и следва да се отменят.

Съгласно § 1, т.1-5 ДР ЗЗЛД по смисъла на този закон "лични данни" e понятието по чл.4, т.1 от Регламент (ЕС) 2016/679; "администратор", с изключение на администратора по глава осма, е понятието по чл.4, т.7 от Регламент (ЕС) 2016/679; "обработващ лични данни" е понятието по чл.4, т.8 от Регламент (ЕС) 2016/679; "обработване" е понятието по чл.4, т.2 от Регламент (ЕС) 2016/679; "ограничаване на обработването" е понятието по чл.4, т.3 от Регламент (ЕС) 2016/679.

Според чл.4, т.1 от Регламент (ЕС) 2016/679 "лични данни" означава всяка информация, свързана с идентифицирано физическо лице или физическо лице, което може да бъде идентифицирано ("субект на данни"). В същата разпоредба е уточнено, че идентифицирането може да стане чрез идентификатор като име, идентификационен номер, данни за местонахождение, онлайн идентификатор или по един или повече признаци, специфични за физическата, физиологичната, генетичната, психическата, умствената, икономическата, културната или социална идентичност на това физическо лице.

Легалната дефиниция за лични данни се съдържа и в чл.2, ал.1 ЗЗЛД, в редакцията към ДВ, бр.81 от 2011 г., действал към момента на публикуване на данните, съгласно която лични данни са всяка информация, отнасяща се до физическо лице, което е идентифицирано или може да бъде идентифицирано пряко или непряко чрез идентификационен номер или чрез един или повече специфични признаци.

Следователно законът винаги е определял като лични данни онази информация за определено физическо лице, която прави възможна неговата идентификация по категоричен начин и в настоящия случай безспорно се касае до лични данни на жалбоподателя, тъй като на интернет страницата са поставени трите имена на жалбоподателя, датата и мястото на раждане, неговата професия и кариерно развитие, снимки.

Съгласно § 1, т.1 ДР ЗЗЛД, в редакцията към ДВ, бр.81 от 2011 г., действал към момента на публикуване на данните, "обработване на лични данни" е всяко действие или съвкупност от действия, които могат да се извършват по отношение на личните данни с автоматични или други средства, като събиране, записване, организиране, съхраняване, адаптиране или изменение, възстановяване, консултиране, употреба, разкриване чрез предаване, разпространяване, предоставяне, актуализиране или комбиниране, блокиране, заличаване или унищожаване.

Съгласно чл.4, ал.1 ЗЗЛД, в редакцията към ДВ, бр.81 от 2011 г., действал към момента на публикуване на данните, обработването на лични данни е допустимо само в случаите, когато е налице поне едно от следните условия: 1. обработването е необходимо за изпълнение на нормативно установено задължение на администратора на лични данни; 2. физическото лице, за което се отнасят данните, е дало изрично своето съгласие; 3. обработването е необходимо за изпълнение на задължения по договор, по който физическото лице, за което се отнасят данните, е страна, както и за действия, предхождащи сключването на договор и предприети по негово искане; 4. обработването е необходимо, за да се защитят животът и здравето на физическото лице, за което се отнасят данните; 5. обработването е необходимо за изпълнението на задача, която се осъществява в обществен интерес; 6. обработването е необходимо за упражняване на правомощия, предоставени със закон на администратора или на трето лице, на което се разкриват данните; 7. обработването е необходимо за реализиране на законните интереси на администратора на лични данни или на трето лице, на което се разкриват данните, освен когато пред тези интереси преимущество имат интересите на физическото лице, за което се отнасят данните.

Съгласно чл.4, § 2 от Регламент (ЕС) 2016 /679 "обработване" означава всяка операция или съвкупност от операции, извършвана с лични данни или набор от лични данни чрез автоматични или други средства като събиране, записване, организиране, структуриране, съхранение, адаптиране или промяна, извличане, консултиране, употреба, разкриване чрез предаване, разпространяване или друг начин, по който данните стават достъпни, подреждане или комбиниране, ограничаване, изтриване или унищожаване.

Т.е., публикуването в интернет на документ, съдържащ лични данни, изпълва признаците на разпространяване, поради което представлява обработване по смисъла на регламента.

Съгласно чл.6, § 1 от Регламент (ЕС) 2016/679 обработването на лични данни е законосъобразно, само ако и доколкото е приложимо поне едно от следните условия: a) субектът на данните е дал съгласие за обработване на личните му данни за една или повече конкретни цели; б) обработването е необходимо за изпълнението на договор, по който субектът на данните е страна, или за предприемане на стъпки по искане на субекта на данните преди сключването на договор; в) обработването е необходимо за спазването на законово задължение, което се прилага спрямо администратора; г) обработването е необходимо, за да бъдат защитени жизненоважните интереси на субекта на данните или на друго физическо лице; д) обработването е необходимо за изпълнението на задача от обществен интерес или при упражняването на официални правомощия, които са предоставени на администратора; е) обработването е необходимо за целите на легитимните интереси на администратора или на трета страна, освен когато пред такива интереси преимущество имат интересите или основните права и свободи на субекта на данните, които изискват защита на личните данни, по-специално когато субектът на данните е дете.

Изхождайки от съществуващата правна уредба, която не се различава от отменената, действала към момента на публикуване на данните в интернет пространството, в настоящия случай не се установява наличието на нито една от посочените хипотези на чл.6, § 1 от Регламент (ЕС) 2016/679, които дават право на администратора на лични данни да ги разпространява и разкрива публично чрез публикация на сайта си и да ги съхранява там. Основателно е възражението на жалбоподателя, че след прекратяване на трудовия договор на 01.07.2015 г. за ответника е отпаднала целта, за която са били публикувани личните му данни – да рекламира дейността на практиката по денталната медицина. Още повече, че след прекратяване на трудовия договор жалбоподателят е изразил изрично несъгласие личните му данни да продължават да са публикувани на интернет страницата на ответника. Т.е., липсва първото и най-важно условие за законосъобразно обработване на данни – съгласие на субекта на данни за тяхното обработване с някоя конкретна цел.

От друга страна, в случая обработването на личните данни на жалбоподателя е ставало в нарушение на принципите по чл.5, § 1, б.“б“ и „в“ от Регламент (ЕС) 2016/679, установяващи, че обработването на личните данни следва да се извършва при спазване на принципите за "ограничение на целите" и "свеждане на данните до минимум", като при оповестяването се заличат изцяло личните данни на жалбоподателя, като се анонимизират и/или псевдонимизират до степен да не могат да се свързват повече с конкретен правен субект, без да се използва допълнителна информация. При доказателствена тежест за ответника да установи, че личните данни се събират за конкретни, изрично указани и легитимни цели и не се обработват по-нататък по начин, несъвместим с тези цели, не бяха събрани никакви доказателства в тази насока.

Посочените принципи са мотивирани в § 39 от преамбюла на регламента, съгласно който всяко обработване на лични данни следва да бъде законосъобразно и добросъвестно; личните данни следва да са адекватни, релевантни и ограничени до необходимото за целите, за които се обработват; личните данни следва да се обработват по начин, който гарантира подходяща степен на сигурност и поверителност на личните данни, включително за предотвратяване на непозволен достъп до лични данни и до оборудване за тяхното обработване или за предотвратяване на използването им.

В разрез с посочените принципи личните данни на жалбоподателя са обработени чрез публикуването им в интернет, което е предоставило възможност на неограничен кръг потребители на сайта да се запознаят с тях, и съставлява нарушение на Регламент (ЕС) 2016 /679.

Комбинацията от данни за имената на жалбоподателя, датата и мястото на раждане, образованието, професията и специалността представляват лични данни по смисъла на чл.4, т.1 от Регламент (ЕС) 2016/679, тъй като са достатъчно индивидуализиращи до степен жалбоподателят да бъде разпознат и идентифициран безпогрешно. В сайта фигурира и снимката на жалбоподателя, която безспорно се включва в понятието лични данни по смисъла на чл.2, ал.1 ЗЗЛД, в редакцията към ДВ, бр.81 от 2011 г., както и по смисъла на чл.4, т.1 от Регламент (ЕС) 2016/679, и прави още по-лесна неговата индивидуализация.

Основателно е възражението на жалбоподателя за липса на законово основание за обработване на личните му данни от страна на администратора след прекратяване на трудовото правоотношение между страните, доколкото не се доказа наличието на което и да е от изчерпателно изброените условията по чл.6, § 1 от Регламент (ЕС) 2016/679, определящи допустимостта и законосъобразността на обработването на лични данни.

Предвид всичко изложено съдът намира, че следва да бъдат обявени за незаконосъобразни действията на ответника по неправомерно обработване на личните данни на д-р Л. и следва да бъде задължен ответникът в 3-дневен срок от влизане в сила на съдебното решение да заличи личните данни на д-р Л., съдържащи се на интернет адрес: http//www.drlazarevski.com.

С оглед изхода на делото и своевременно направеното искане, на жалбоподателя се дължат разноски в общ размер на 1010 лева (10 лева за държавна такса и 500 лева за адвокатско възнаграждение и 500лв-възнаграждание на особения представител).

Затова и на основание чл.172, ал.2 АПК Административен съд П-в, І отделение, XVIII състав,

                                                  Р Е Ш И: 

 

ОТМЕНЯ по жалба на А. Л., ЕГН ********** действията на д-р В. А. Р..,ЕГН **********, действащ като едноличен търговец под фирма ЕТ „Д-р В.Р.–Амбулатория за индивидуална практика за първична помощ по дентална медицина“, ЕИК *********, със седалище и адрес на управление: град П-в, бул. „Любен Каравелов“ № 9, вх.Б, ет.5, ап.7, администратор на лични данни, изразяващи се в неправомерно обработване на личните данни на А. Л. чрез публикуването им на електронен сайт с интернет адрес: http//www.drlazarevski.com.

ЗАДЪЛЖАВА В. А. Р..,ЕГН **********, действащ като едноличен търговец под фирма ЕТ „Д-р В.Р.–Амбулатория за индивидуална практика за първична помощ по дентална медицина“, ЕИК *********, със седалище и адрес на управление: град П-в, бул. „Любен Каравелов“ № 9, вх.Б, ет.5, ап.7, администратор на лични данни, да преустанови обработването на личните данни на А. Л., ЕГН ********** и в тридневен срок от влизане на решението в сила да заличи личните данни на А. Л. в електронен сайт с интернет адрес: http//www.drlazarevski.com.

 ОСЪЖДА В. А. Р.., ЕГН **********, действащ като едноличен търговец под фирма ЕТ „Д-р В.Р.–Амбулатория за индивидуална практика за първична помощ по дентална медицина“, ЕИК *********, със седалище и адрес на управление: град П-в, бул. „Любен Каравелов“ № 9, вх.Б, ет.5, ап.7, да заплати на А. Л., ЕГН **********, сумата 1010 (хиляда и десет) лева, разноски по делото.

Решението подлежи на обжалване с касационна жалба пред Върховния административен съд в 14-дневен срок от съобщаването.

 

 

АДМИНИСТРАТИВЕН СЪДИЯ: