До 39 000 евро! Адвокат называет и объясняет возможную компенсацию пострадавшим в утечке данных CSDD 0
Автор: руководитель присяжной адвокатской конторы EUROPEAN COUNSEL (ZAB EUROPEAN COUNSEL), присяжный адвокат Янис Стренцис
В этой статье присяжный адвокат Янис Стренцис оценил существующую ситуацию и перипетии вокруг действий государственного акционерного общества CEĻU SATIKSMES DROŠĪBAS DIREKCIJA (CSDD) по хранению персональных данных. Проанализированы личные взгляды различных лиц; в том числе такие, которые указывают, что у лиц нет или не будет обоснованных требований о компенсации вреда. У ZAB EUROPEAN COUNSEL иное мнение, которое обосновано как нормативными актами, так и выводами Европейского суда по правам человека и национальных судов.
Оценивая публично доступные сведения о событиях с CSDD и её действиях с хранимыми данными, на первый взгляд приходится признать, что нет и не может быть спора о том, что CSDD нарушила Закон об обработке данных физических лиц, далее по тексту – Защита данных, и Регламент Европейского парламента и Совета от 27 апреля 2016 года (ЕС) 2016/679 «О защите физических лиц в отношении обработки персональных данных и о свободном обращении таких данных», далее по тексту – Регламент, а также констатируется, что CSDD действовала незаконно, за что её должностные лица должны быть привлечены к ответственности, а учреждение должно возместить не только материальные убытки лицам, вовлечённым в кибератаку, которые возникли или возникнут в причинной связи с незаконными действиями CSDD, но также выплатить компенсацию за незаконно накопленные данные.
Чтобы каждому лицу было легко понять, в чём проявлялись незаконные действия CSDD и нарушения нормативных актов, далее простым юридическим языком разъяснены вопросы как о защите данных физических лиц, так и юридических лиц, из которых последняя оставлена как бы на самотёк.
1. Права CSDD. Прежде всего следует указать, что статус CSDD в соответствии с пятым пунктом статьи 4 Закона о дорожном движении — производный субъект публичного права, которому государство делегировало определённые права в связи с безопасностью дорожного движения.
Таким образом, для обеспечения своей деятельности CSDD необходимо получать много различных данных из реестров, которые ведут другие государственные учреждения и инстанции, поскольку это требуется для выполнения обязанностей, установленных нормативными актами. Для многих это может быть понятно как регистрация административных наказаний, применённых в дорожном движении, в базе данных CSDD, а также просмотр через портал CSDD e.csdd.lv своих данных о правах управления, зарегистрированных автомобилях, накопленных штрафных пунктах и подобной информации. Часть людей зарегистрировалась, чтобы через CSDD в электронном виде получать информацию о штрафах с фоторадаров, возможно, ещё какую-то информацию, если лицо дало на это согласие. Следовательно, нет разногласий относительно обязанности CSDD накапливать данные о физических лицах для выполнения делегированных нормативными актами обязанностей, но одновременно это требует обязанности действовать как субъект публичного права, то есть,
CSDD вправе делать только то, что ей разрешает закон (нормативные акты), иные действия запрещены. И именно здесь идентифицируется незаконное поведение CSDD.
2. Требования Регламента и защиты данных. И Регламент, и Защита данных устанавливают, что для обработки данных обязательно должно быть определено лицо, осуществляющее обработку и хранение этих данных, и нет сомнений, что в данном деле ответственным лицом, то есть оператором данных, является CSDD. Одновременно установлено, что сбор данных запрещён, за исключением случаев, предусмотренных статьёй 6 Регламента.
Обработка является законной только в таком объёме и только тогда, когда применимо как минимум одно из следующих оснований:
a) субъект данных дал согласие на обработку своих персональных данных для одной или нескольких конкретных целей;
b) обработка необходима для исполнения договора, стороной которого является субъект данных, или для принятия мер по запросу субъекта данных до заключения договора;
c) обработка необходима для выполнения юридической обязанности, применимой к оператору;
d) обработка необходима для защиты жизненно важных интересов субъекта данных или другого физического лица;
e) обработка необходима для выполнения задачи, осуществляемой в общественных интересах или при осуществлении официальных полномочий, законно предоставленных оператору;
f) обработка необходима для соблюдения законных интересов оператора или третьего лица, за исключением случаев, когда интересы или основные права и свободы субъекта данных, требующие защиты персональных данных, имеют преимущественное значение перед такими интересами, особенно если субъект данных — ребёнок.
Я убеждён, что почти все физические лица, стиснув зубы, «соглашаются» на использование данных, чтобы зарегистрироваться на различных порталах, поскольку в противном случае получить услугу невозможно. Наиболее наглядно это видно при аутентификации через портал www.eparaksts.lv, где указано, что информация передаётся тому или иному учреждению для обеспечения идентификации. Следовательно, для определённых действий физические лица хотят они того или нет дают своё согласие на обработку данных. Остальные пункты в большей или меньшей степени связаны с хозяйственной деятельностью CSDD.
И именно здесь легко констатировать незаконные действия и операции CSDD с персональными данными.
3. Ответственность за незаконные действия с персональными данными. За незаконные действия с персональными данными, которые являются прямым нарушением нормативных актов, наступает как гражданско-правовая, так и уголовная ответственность. Статья 38 Защиты данных устанавливает, что должностные лица могут быть привлечены к ответственности с применением штрафа до 200 денежных единиц, то есть EUR 1000.00. В свою очередь, часть (3) статьи 145 Уголовного закона предусматривает, что ответственные лица могут быть осуждены к лишению свободы вплоть до 4 лет.
Жителям Латвии важно зафиксировать, что CSDD своими действиями причинила существенный вред.
Что такое существенный вред? Определение простое, поскольку согласно части первой статьи 23 закона «О порядке вступления в силу и применения Уголовного закона» ответственность за деяние, причинившее существенный вред, наступает, если в результате причинён не только значительный имущественный ущерб, но и поставлены под угрозу другие охраняемые законом интересы, либо если такая угроза сама по себе является значительной.
Что такое охраняемые законом интересы? В соответствии с юридическими выводами Конституционного суда и Верховного суда прежде всего оцениваются права, установленные в главе 8 Сатверсме, особенно включённое в статью 96: «Каждый имеет право на неприкосновенность частной жизни, жилища и корреспонденции». Такая защита основных прав установлена также в статье 8 Европейской конвенции по правам человека. Фактически именно на основе Конвенции, статьи 96 Сатверсме, а также конституций других государств о защите основных прав были созданы Регламент и Защита данных.
Обязательно следует подчеркнуть, что эти основные права могут быть ограничены только и исключительно для предотвращения какой-либо угрозы, а также обязательно должно быть установлено, что выгода общества будет больше, чем ограничения отдельного индивида.
В чём проявляется существенное нарушение? Наиболее распространённое нарушение — незаконное накопление данных государством и его учреждениями и инстанциями без правового основания, а также посягательство на персональные данные и частную жизнь лица.
Физические лица в настоящее время могут объединиться и уверенно сказать, что существенный вред причинён всей совокупности физических лиц государства, то есть обществу в целом, поскольку пострадали почти все жители Латвии — по всему миру распространена чувствительная информация о лицах, которую CSDD хранила без какого-либо правового основания. Таким образом, налицо все обязательные условия, чтобы суд мог зафиксировать потерпевших, их интересы, противоправные действия виновного субъекта, ответственных лиц, причинённый существенный вред и причинно-следственную связь.
4. Доказанное и неоспоримое нарушение CSDD. В результате преступно небрежных действий и незаконных операций CSDD с данными физических лиц причинён существенный вред, поскольку третьим лицам без правового основания доступны данные почти всех физических лиц Латвийской Республики, а именно:
1) полный персонализированный идентификационный код физического лица, то есть персональный код;
2) как актуальный, так и исторический декларированный адрес физического лица;
3) возможно идентифицировать как актуальные, так и исторические данные об автомобилях, принадлежащих физическому лицу;
4) информация, предоставляющая конкретному физическому лицу определённые права, которые администрирует CSDD;
5) иная информация, которую можно использовать для идентификации лица и которая даёт возможность использовать персонализированные данные этого лица, чтобы выдавать себя за него.
Ясно, что из CSDD получены данные как минимум за последние 15 лет. Оценивая как нормы Коммерческого закона, так и нормативные акты о защите данных, а также Регламент, следует сделать вывод, что CSDD без какого-либо законного основания хранила такие персональные данные, которые:
1. не необходимы для выполнения обязанностей, возложенных на CSDD нормативными актами;
2. не необходимы для нужд хозяйственной деятельности CSDD;
3. не необходимы для идентификации лица;
4. не необходимы для информирования других лиц в порядке, установленном нормативными актами;
5. не необходимы для заключения каких-либо сделок.
Повторно обращаю внимание на то, что
CSDD накапливала и обрабатывала платёжные данные как минимум с 2011 года! Обрабатывались не конкретные запросы и идентифицируемые данные, необходимые для получения услуг, а платёжная информация, хранение и обработка которой не нужны для осуществления хозяйственной деятельности или выполнения обязанностей, возложенных на CSDD нормативными актами.
Срок обработки и хранения этих данных очень короткий, скажем, несколько дней, поскольку CSDD осуществляет свою хозяйственную деятельность в соответствии со многими и различными правилами Кабинета министров. Это означает, что лицо, желающее получить какую-либо услугу через CSDD, всегда вынуждено вносить 100% предоплату, а в отдельных случаях — полную уплату налогов или пошлин, чтобы вообще получить возможность получить необходимое. Яркий пример — чтобы пройти ежегодный технический осмотр транспортного средства, CSDD взимает установленные государством обязательные платежи (налоги и пошлины) и только после этого позволяет оплатить саму услугу (проведение технического осмотра). Все платежи можно произвести вместе, однако за каждый из них применяется установленная CSDD дополнительная плата.
Следовательно, можно сделать вывод, что CSDD, обрабатывая и накапливая информацию о платежах, отдельно хранит такие данные физических лиц, которые не нужны для выполнения каких-либо делегированных государством функций и обязанностей или для обеспечения хозяйственной деятельности CSDD.
Чтобы понять, почему у CSDD не было необходимости в коллекционировании таких данных, следует увидеть простую закономерность — получая водительское удостоверение, лицо производит оплату и только затем получает удостоверение. После этого индивид не имеет права требовать отмены сделки, запрос на которую он сам создал, подписал и оплатил. После оказания (получения) услуг данные о физическом лице, которые являлись бы платёжными данными, в которых включены полные чувствительные данные физического лица, должны были бы удаляться.
Запрос физического лица и, следовательно, факт оказания услуги можно сохранять, поскольку это мог бы запросить, например, Государственный контроль, чтобы проверить законность деятельности CSDD, но платёжное поручение совершенно не нужно, поскольку этого не требуют ни правила КМ, ни порядок хозяйственной деятельности CSDD, ни что-либо иное. Потому что размер платежа определяют правила КМ, и CSDD взимает полную плату; если кому-то позже полагается какой-либо возврат, то это осуществляется через СГД, поскольку налоги и пошлины зачисляются в государственный бюджет, а CSDD является лишь посредником.
То же самое касается платежей в отношении технического осмотра транспортных средств. Лицо заказывает услугу, что было бы либо записью в очередь, либо оплатой на e.csdd.lv, оплачивает налоги и пошлины и затем на своём автомобиле прибывает в аккредитованное CSDD место технического осмотра. Важно подчеркнуть, что услуга не предоставляется, если не произведена 100% предоплата за действия, которые администрирует CSDD.
Фактически физическое лицо выполняет правила КМ, вносит 100% предоплату и только затем получает запрошенную услугу CSDD.
Если углубиться в нормативные акты и реальную ситуацию, становится ясно, что у CSDD вообще нет необходимости накапливать данные о платежах физических лиц дольше, чем сам факт оказания услуги.
Почему? Если правилами КМ установлена плата за конкретную услугу, размер которой публично известен в любом государстве мира, имеющем доступ к зарубежному интернету (теоретически в Северной Корее такая информация могла бы быть недоступна, поэтому она была бы заинтересована в получении данных CSDD, чтобы обкрадывать жителей Латвии), то у CSDD нет никаких прав и законного основания накапливать данные физических лиц о произведённых платежах, поскольку ясно, что любое лицо может получить делегированную государством услугу через CSDD только и исключительно в том случае, если оно произвело за неё оплату в конкретном размере.
В свою очередь, наше государство, само того не зная, акцептовало, что CSDD осуществляет незаконные действия с данными физических лиц. Такое действие государства проявляется как поведение совета учреждения, игнорирующего не соответствующее закону поведение правления CSDD и ответственных лиц. Назначенный государством совет как его представитель несёт прямую ответственность за действия CSDD.
Незнание не освобождает от ответственности! Золотая фраза, которую государство всегда декларировало своим жителям, и сегодня оно было бы вынуждено само за это отвечать. На этот раз мы позаботимся о том, чтобы этот вывод обошёлся его автору настолько дорого, чтобы в будущем кто-то наконец начал отвечать за свои действия или бездействие. Не так, как было до сих пор, когда никто ни в чём не виноват, пока ответственность не перекладывается на политиков, которые, в свою очередь, ни за что не отвечали, поскольку реализуют волю избирателей.
5. Размер компенсации. Данные 1,2 миллиона физических лиц, которые CSDD без законного основания обрабатывала и накапливала в соответствии с утверждёнными её советом и правлением внутренними нормативными актами для своих внутренних нужд, (распоряжения и задания совета и правления, для исполнения которых назначаются конкретные работники, чтобы выполнять ежегодные цели CSDD), полностью соответствуют размеру существенного вреда, поскольку этим затронуты все защищаемые Сатверсме, Европейской конвенцией по правам человека, Регламентом и Защитой данных интересы всего латвийского общества.
Также в публично доступном отчёте правления CSDD за 2025 год подчёркнута нулевая терпимость к утечке информации и утрате конфиденциальности.
Обещанного в кошелёк не положишь. CSDD должна отвечать за свои обещания!
CSDD полностью ответственна за утечку информации, затрагивающую почти всё общество нашего государства. Оценивая данные, за которые отвечает CSDD, констатируется, что без правового основания накоплены сведения, которые не нужны ни CSDD, ни государству для выполнения делегированных CSDD функций, ни для чего-либо ещё.
Общество не должно знать, а также не должно отвечать за то, что нанятые CSDD третьи лица, в данном случае SIA “Tet”, небрежно выполняли свои обязанности по защите данных. Весь вопрос в корне и по существу заключается в том, с какой целью CSDD накапливала данные о платежах физических лиц, в которых без специальных знаний и дополнительной обработки можно идентифицировать людей по уникальным персональным кодам, адресам и иной личной информации.
Из незаконно хранившихся CSDD данных, которые в настоящее время получили другие лица, можно идентифицировать конкретных резидентов Латвийской Республики, их адреса, финансовое положение и другую информацию.
Оценивая судебную практику Европейского суда по правам человека, размер компенсации мог бы измеряться несколькими десятками тысяч евро. В данном случае наши граждане как представители единого общества могли бы требовать компенсацию в следующем объёме:
1. Минимальная компенсация — 10 минимальных зарплат, что составляет EUR 7 800.00, — полагалась бы лицам, данные которых доступны за период времени не более 3 лет. Это актуальная информация, которую третьи лица со злыми намерениями могут попытаться использовать, чтобы выманивать деньги посредством ложных сообщений о дорожно-транспортных происшествиях, несуществующих долгах и других деяниях, за которые может наступить ответственность в соответствии с Гражданским законом, Уголовным законом и/или другими нормативными актами.
2. Минимальная компенсация — 25 минимальных зарплат, что составляет EUR 19 500.00, — полагалась бы лицам, данные которых доступны за период времени более 3 лет, но не более 10 лет. Это как актуальная информация, так и сведения, дающие возможность третьим лицам отслеживать уже такие чувствительные вещи, как образ жизни и платежи, которые конкретный человек может себе позволить.
3. Минимальная компенсация — 50 минимальных зарплат, что составляет EUR 39 000.00, — полагалась бы лицам, данные которых накапливались более 10 лет. Это фактически та часть общества, которая начала пользоваться э-услугами CSDD на портале www.e.csdd.lv с первых дней, тем самым поддерживая его «живым».
6) Что говорит Государственная инспекция данных?
В обоснование включены императивные нормы Защиты данных и обязанности хранителей данных, которые обобщены из других дел.
Правовое регулирование обработки данных физических лиц определяют Регламент, Закон об обработке данных физических лиц (далее по тексту – FPDAL) и другие нормативные акты, в свою очередь компетенция, задачи и права Государственной инспекции данных (далее по тексту – DVI) включены в статьи 55.-58. Регламента и статьи 4.-5. FPDAL. Обработка данных, подлежащая контролю DVI, ограничивается непосредственно самой обработкой персональных данных как таковой, а не контекстом, в котором они обрабатываются.
DVI информирует, что, оценивая FPDAL и указанные в его приложении сведения, констатирует, что согласно пункту первому статьи 4 Регламента «персональные данные» — это любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу («субъект данных»)1. В свою очередь, первый пункт статьи 9 Регламента определяет «персональные данные особой категории» (чувствительные данные).
Пункт второй статьи 4 Регламента устанавливает, что обработка — это любое действие или совокупность действий, совершаемых с персональными данными или наборами персональных данных с использованием или без использования автоматизированных средств, например сбор, регистрация, организация, структурирование, хранение, адаптация или изменение, извлечение, просмотр, использование, раскрытие путём передачи, распространения или иного предоставления доступа, согласование или комбинирование, ограничение, удаление или уничтожение.
Согласно пункту седьмому статьи 4 Регламента за соответствие обработки персональных данных Регламенту отвечает оператор — физическое или юридическое лицо, публичное учреждение, агентство или иная структура, которая самостоятельно или совместно с другими определяет цели и средства обработки персональных данных.
Обработка персональных данных особой категории в соответствии со статьёй 9 Регламента разрешена только при наличии какого-либо из оснований обработки, установленных во втором пункте указанной статьи. Дополнительно к обеспечению правового основания в соответствии со статьёй 5 Регламента оператор должен соблюдать и другие установленные Регламентом условия, согласно которым любая обработка персональных данных должна быть законной, добросовестной, прозрачной и осуществляться только в соответствии с предусмотренной целью и в необходимом для этого объёме.
Учитывая изложенное, оператор имеет право осуществлять обработку персональных данных, если для такого действия существует правовое основание, установленное в первом пункте статьи 6 и во втором пункте статьи 9 Регламента, и если она соответствует принципам, указанным в статье 5 Регламента. Если эти условия не соблюдаются, обработка персональных данных не соответствует Регламенту и осуществлять её нельзя. Этим также устанавливается запрет на накопление и обработку данных физических лиц!
DVI указывает, что право на защиту персональных данных предусмотрено статьёй 8 Хартии основных прав ЕС2. Право на защиту данных входит также в более широкие права, установленные статьёй 8 Европейской конвенции о защите прав человека и основных свобод (далее по тексту – ECK)3, на неприкосновенность своей частной и семейной жизни, жилища и корреспонденции. Право лица на неприкосновенность частной жизни, как упомянуто выше, закреплено также в статье 96 Сатверсме. Конституционный суд указал, что эти права включают различные аспекты. Право на частную жизнь означает, что индивид имеет право на своё частное пространство, испытывая по возможности минимальное вмешательство со стороны государства или других лиц. Они защищают физическую и психическую целостность индивида, честь и достоинство, идентичность и включают также право на защиту персональных данных4.
Я убеждён, что DVI будет придерживаться своих ранее высказанных позиций и интерпретаций Регламента и других нормативных актов, а также не поддастся давлению политиков и других лиц и внезапно не изменит свои взгляды и позицию.
Учитывая вышеизложенное, по моему мнению, доказано, что CSDD нарушила требования нормативных актов и без правового основания в течение длительного периода времени (даже 15 лет) накапливала и обрабатывала чувствительные данные физических лиц.
P.S. ЕСПЧ был бы в шоке от 1,2 миллиона заявлений из одной страны.



