Просите 10 000 евро? Юрист объясняет, насколько «просто» после утечки данных CSDD можно было бы получить такую компенсацию 0
Управление безопасности дорожного движения (CSDD) подверглось кибератаке на находящийся в его ведении модуль Регистра, и инцидент затронул примерно 1,2 миллиона жителей. После произошедшего в социальных сетях и на различных интернет-ресурсах распространяются призывы немедленно требовать от CSDD компенсацию в размере даже 10 000 евро, создавая впечатление, что такая выплата полагается почти автоматически каждому, чьи данные попали в распоряжение третьих лиц.
Но действительно ли всё так просто? LA.LV попросил разъяснение юриста Эдия Лиепиньша, в котором он, ссылаясь на практику Суда Европейского союза и Общий регламент по защите данных, объясняет, в каких случаях компенсацию действительно можно требовать, что должен доказать потерпевший и почему сам факт утечки данных ещё автоматически не означает право на получение 10 000 евро.
Далее — разъяснение юриста!
Я тоже (юрист Эдий Лиепиньш, www.mansjurists.lv) получил от своих клиентов и друзей бесчисленное количество вопросов в связи с совершённой кибератакой на находящийся в ведении CSDD модуль Регистра. Поскольку этот вопрос касается примерно 1,2 миллиона жителей, ответы могут быть интересны не только моим клиентам и друзьям.
На интернет-сайтах и в приложениях можно встретить очень много людей, которые призывают действовать и без промедления требовать от CSDD EUR 10 000.
Авторы этих статей и видеоматериалов утверждают, что такая компенсация полагается каждому, поскольку персональные данные утекли. Авторизовавшись на портале e-CSDD, каждый сам может посмотреть, попали ли и какие именно данные в распоряжение третьих лиц.
Чтобы точнее понять случай CSDD, рассмотрим дело Суда Европейского союза от 14 декабря 2023 года № C-340/21 (преюдициальное решение). Natsionalna agentsia za prihodite (NAP) — это учреждение, подведомственное министру финансов Болгарии, в задачи которого входят учёт, хранение и взыскание государственных средств. В понимании пункта 7 статьи 4 Общего регламента по защите данных (далее в тексте — GDPR) NAP является оператором обработки персональных данных.
15 июля 2019 года средства массовой информации сообщили, что произошёл несанкционированный доступ к IT-системе NAP и что после этой кибератаки в интернете были опубликованы данные более 6 миллионов физических лиц. В суд был подан иск против NAP с просьбой возместить нематериальный ущерб, который якобы возник в результате раскрытия этих персональных данных. Причинённый моральный вред выразился в опасениях, что персональные данные, опубликованные без согласия, в будущем могут быть использованы злоумышленно или что в отношении лица могут быть применены шантаж, нападение или даже похищение.
В указанном деле Суд Европейского союза указал следующее.
Статьи 24 и 32 GDPR нельзя толковать так, что сама утечка данных или доступ третьих лиц к данным автоматически доказывают несоответствие мер безопасности оператора. Оператору всегда должна быть предоставлена возможность доказать обратное. Кроме того, из пунктов 2 и 3 статьи 82 GDPR следует, что, хотя оператор несёт ответственность за ущерб, причинённый обработкой, нарушающей этот регламент, он всё же освобождается от ответственности, если докажет, что никоим образом не виновен в событии, вызвавшем ущерб.
Следовательно, сама утечка персональных данных или несанкционированный доступ третьих лиц к данным ещё не означает, что внедрённые оператором технические и организационные меры безопасности были ненадлежащими.
Хотя оператору данных предоставлена определённая свобода усмотрения при выборе мер безопасности, в соответствии со статьёй 32 GDPR суд обязан тщательно проверить их по существу, оценивая, действительно ли характер, содержание и фактическая реализация этих мер соответствуют существующим рискам. Согласно статьям 24 и 32 GDPR, на операторе лежит недвусмысленная обязанность не только внедрить соответствующие технические и организационные меры, но и быть способным доказать, что обработка данных осуществляется в полном соответствии с требованиями GDPR.
Если нарушение защиты данных вызвано киберпреступниками (третьими лицами), оператор за это не отвечает, за исключением случаев, когда он не соблюдал установленные GDPR требования безопасности (например, подпункт f) пункта 1 статьи 5, статьи 24 и 32) и тем самым сам способствовал этому нарушению. Следовательно,
в случае утечки, вызванной третьими лицами, оператор может быть освобождён от ответственности
в соответствии с пунктом 3 статьи 82 GDPR, если он докажет, что между его возможными нарушениями безопасности и причинённым потерпевшему ущербом отсутствует причинно-следственная связь.
Суд Европейского союза признал, что в соответствии с пунктом 1 статьи 82 GDPR опасения и тревога субъекта данных по поводу того, что его данные вследствие нарушения регламента могут быть использованы злоумышленно, сами по себе считаются «нематериальным ущербом». В то же время Суд в деле № C-300/21 указал: «Однако следует подчеркнуть, что лицо, затронутое нарушением GDPR и понёсшее из-за этого негативные последствия, должно доказать, что эти последствия представляют собой нематериальный ущерб в понимании статьи 82 этого регламента». В указанном деле UI подал иск о возмещении нематериального ущерба. Österreichische Post AG обрабатывала данные о политических симпатиях проживающих в Австрии лиц, в том числе и его самого, хотя он не давал согласия на такую обработку.
Начиная с 2017 года указанная компания собирала информацию о политических симпатиях жителей Австрии. Используя специальный алгоритм и социально-демографические показатели, компания формировала «адреса целевых групп» и продавала эти данные различным организациям для проведения целенаправленных рекламных кампаний.
В указанном деле Суд Европейского союза пришёл к выводу, что любое нарушение GDPR автоматически не даёт права на компенсацию. Согласно пункту 2 статьи 82 GDPR, право на компенсацию возникает только тогда, когда одновременно выполняются три условия: допущено нарушение регламента, субъекту данных причинён ущерб, и между этой незаконной обработкой и причинённым ущербом существует прямая причинно-следственная связь.
Суд Европейского союза указал: «[…] пункт 1 статьи 82 GDPR должен толковаться таким образом, что одного лишь нарушения норм этого регламента недостаточно для возникновения права на компенсацию».
Дополнительно следует подчеркнуть, что, учитывая, насколько стремительно развиваются искусственный интеллект, автоматизированные системы атак и различные цифровые инструменты, можно сделать вывод, что подобного рода сложные кибератаки и попытки получить данные в будущем будут происходить всё чаще, поэтому вопросы защиты данных и безопасности потребуют повышенного внимания как от государственных учреждений, так и от коммерсантов. Дополнительно следует учитывать и то, что значительная часть базовой информации о лицах и без того законно и публично доступна в государственных реестрах, например, в публичной базе данных Регистра предприятий, что полезно осознавать, если вы собираетесь подать иск в суд по этому делу.
Резюме
Подводя итог инциденту с данными модуля регистра CSDD и позиции Суда Европейского союза, можно сделать вывод, что сама утечка персональных данных или атака, осуществлённая третьими лицами (киберпреступниками), автоматически не означает ни того, что оператор данных действовал противоправно, ни того, что каждому жителю полагается автоматическая компенсация, например, в размере EUR 10000,00.
Согласно выводам СЕС (дела № C-340/21 и № C-300/21), для подачи иска о компенсации
должны существовать три кумулятивные предпосылки: нарушение GDPR, реальный ущерб и прямая причинно-следственная связь между ними. Хотя опасения лица по поводу возможного злоупотребления данными в будущем могут быть признаны нематериальным ущербом, они должны быть обоснованы в конкретных обстоятельствах, и потерпевший обязан доказать эти последствия.
В свою очередь, оператор может быть полностью освобождён от ответственности, если докажет, что внедрённые им технические и организационные меры безопасности были надлежащими и что он никоим образом не виновен в произошедшем.



