Что такое конфиденциальная информация

2 081

В украинском законодательстве сразу несколько законов регулирующих вопросы предоставления информации о физических и юридических лиц. Это и Закон «Об информации», регулирующего отношения по получению и распространению информации, и Закон «О защите персональных данных», который определяет защиту и обработку персональных данных, и Закон «О доступе к публичной информации», который дает право на получение информации, находящейся во владении распорядителей.

Одни и те же определения в этих законах не идентичны, а иногда частично противоречат друг другу, чем создают проблемы с реализацией лицом своего права на информацию. Поэтому юрист Кристина Буртник, предлагает разобраться в тонкостях регулирования отношений по распространению информации, прежде всего именно о физических лицах.
Начать стоит обычно с понятия информации о лице. К такой информации относится любые сведения, касается физического лица, такие как биографические данные, ее предпочтения (например, любимая книга или цвет), взгляды и т. Это очень широкий объем информации. Но есть любая информация о физическом лице ее персональными данными?

Закон Украины «Об информации» отождествляет эти два понятия. В статье 11 этого Закона содержится следующее определение: «информация о физическом лице (персональные данные) — сведения или совокупность сведений о физическом лице, которое идентифицировано или может быть конкретно идентифицировано …». Аналогичное определение персональных данных закреплено в статье 1 Закона «О защите персональных данных»: «персональные данные — сведения или совокупность сведений о физическом лице, которое идентифицировано или может быть конкретно идентифицировано». Однако в этом Законе прямо не сказано, что вся информация о личности — это ее персональные данные.

Ключевым является понимание того, лицо является идентифицированной, или такой, который может быть идентифицирована. Не возникает, как правило, вопросов таких сведений, как имя, адрес проживания, индивидуальный налоговый номер. Эти данные отдельно или в совокупности дают возможность владельцу этих данных четко идентифицировать конкретное лицо. Ситуация немного сложнее данным, идентифицирующие личность опосредованно. Например, вы покупаете в магазине определенные продукты и используете учетную карточку. Сама по себе информация о купленных продукты не являются персональными данными, хотя и касаются физического лица. Ведь любой мог купить такие же продукты в этом или другом магазине.

Но если вы купили и использовали дисконтную карту — это позволяет продавцу идентифицировать конкретное лицо, а значит ваша история покупок в сочетании с информацией о карте становится персональными данными. Да, мы можем говорить, что персональными данными будут сведения о номере карты, имя ее владельца, дата и время покупки, ее стоимость, а также информация о купленных вещах. И эти данные будут защищаться в соответствии с законодательством и должны собираться с законной целью.

То есть, если определенная информация позволяет владельцу выделить из группы людей конкретное лицо, то ее можно считать персональными данными. Поэтому, данные, которые сами по себе не являются персональными данными, при определенных обстоятельствах (когда они позволяют идентифицировать человека) ими становятся.

Однако, если совокупность определенных данных не позволяет идентифицировать лицо, то их обработка не защищается Законом «О защите персональных данных». Хотим обратить внимание, что такая же позиция изложена и в Регламенте Европейского Парламента и Совета (ЕС) 2016/679 — главном документе ЕС, регулирующего защиту прав физических лиц при обработке персональных данных. Это, в частности касается и данных, которые были деперсонализированы (стали анонимными).
Так, в пункте 26 настоящего Регламента сказано, что «принципы защиты данных, соответственно, нельзя применять к анонимной информации, в частности информации, не касается физического лица, которое идентифицировано или можно идентифицировать, или персональных данных, ставших анонимными таким образом, что субъект данных невозможно или более невозможно идентифицировать. Таким образом этот Регламент не касается обработки такой анонимной информации, в том числе, для статистических или исследовательских целей ».

ЛИЧНЫЕ ДАННЫЕ — ЭТО ИНФОРМАЦИЯ О физическими лицами. НЕ ВСЯ ИНФОРМАЦИЯ О лицо является персональными данными. ВСЕ ЗАВИСИТ ОТ ТОГО, ДАЕТ ВОЗМОЖНОСТЬ ЭТА ИНФОРМАЦИЯ идентифицировать личность.
ПРОБЛЕМЫ ОПРЕДЕЛЕНИЯ конфиденциальной информации
И персональные данные, и конфиденциальная информация касаются физических лиц. И эти понятия не являются тождественными.

Согласно Закону «О доступе к публичной информации» конфиденциальной является информация, доступ к которой ограничен физическим или юридическим лицом, кроме субъектов властных полномочий, и которая может распространяться в определенном ими порядке по их желанию в соответствии с предусмотренными ими условиями. Похоже определения нам дает Закон «Об информации» в статье 21, а именно: «конфиденциальной является информация о физическом лице, а также информация, доступ к которой ограничен физическим или юридическим лицом, кроме субъектов властных полномочий. Конфиденциальная информация может распространяться по желанию (согласию) соответствующего лица в определенном им порядке в соответствии с предусмотренными ею условий, а также в других случаях, определенных законом ».

Сразу отметим, что оба закона указывают, что только лица частного права могут решать, какая информация о них является конфиденциальной, а какая открытой. Однако существует много примеров, когда не личность, а закон относит какой вид информации к конфиденциальной, то есть законом по умолчанию установлен режим «конфиденциально» Например, Закон «Об информации» указывает, что к конфиденциальной информации о физическом лице относятся, в частности, данные о ее национальность, образование, семейное положение, религиозные убеждения, состояние здоровья, а также адрес, дата и место рождения.

Закон «О государственной статистике» содержит положение, согласно которому к конфиденциальной информации отнесены первичные данные, полученные органами государственной статистики от респондентов во время проведения статистических наблюдений, а также административные данные о респондентов, полученные органами государственной статистики от органов, занимающихся деятельностью, эт «связанной со сбором и использованием административных данных. И такие примеры в законодательстве не единичны.

Экспертами отмечалось, что «вероятно, законодатель исходил из того, что в большинстве случаев физическое лицо не совершать активных действий по ограничению доступа информации о себе (как это требуется в определении, что содержится в Законе« О доступе к публичной информации »:« информация, доступ к которой ограничен физическим или юридическим лицом »). Таким образом, государство предоставило защиту от разглашения определенной, в основном чувствительной, информации даже к ограничению доступа к ней физическим или юридическим лицом, тем самым предполагая желание лица ограничить доступ к такой информации через ее «чувствительность». При этом в самой личности сохраняется право принять решение о раскрытии этой информации и не ограничивать в дальнейшем доступ к ней »(Научно-практический комментарий к Закону Украины« О доступе к публичной информации »/ Под. Ред. Д Котляра — М., 2012 — с. 122, 126).

Стоит также отметить, что не вся информация по желанию лица может быть отнесена к конфиденциальной. Есть много случаев, когда различными законами предусмотрено открытость определенной информации, например, о занимаемой должности и рабочие контакты, распоряжение бюджетными средствами, сведения из открытых реестров и тому подобное. Итак, законами может быть запрещено любому ограничивать доступ к определенной информации. Фактически лицо, к которому относится информация, не имеет права определять режим доступа к такой информации.

Поэтому, можем сделать вывод, что:

конфиденциальной является информация о физическом или юридическом лице, кроме субъектов властных полномочий, которая ограничена в доступе этим лицом, а также предварительно ограничена законодательством до момента, пока лицо не откроет такую ​​информацию по собственному желанию
такая информация может распространяться по желанию (согласию) соответствующего лица в определенном им порядке в соответствии с предусмотренными ею условий, а также в других случаях, определенных законом
законодательством может быть запрещено отнесение определенной информации к ограниченной в доступе, в том числе и конфиденциальной
ЛИЧНЫЕ ДАННЫЕ И конфиденциальной информации
Однако вернемся к соотношению понятий конфиденциальной информации и персональных данных.

Первое, что важно запомнить персональные данные — это всегда информация о физическом лице, причем только живую личность. В соответствии со статьями 24 и 25 Гражданского кодекса Украины человек как участник гражданских отношений считается физическим лицом. Ее гражданская правоспособность возникает в момент рождения и прекращается в момент смерти. Поэтому, учитывая положения Закона «О защите персональных данных» и Гражданского кодекса, информация об умершей лицо не является его персональными данными.

Однако, к конфиденциальной может относиться также информация о юридическом лице, например, «коммерческая тайна». В соответствии со статьей 505 Гражданского кодекса Украины это могут быть сведения технического, организационного, коммерческого, производственного и иного характера (за исключением тех, которые согласно закону не могут быть отнесены к коммерческой тайне) и по которым это юридическое лицо приняла меры по сохранению секретности. К конфиденциальной юридическим лицом может быть отнесена также и другая информация.

В то же время законодательством может быть запрещено отнесение определенных персональных данных физического лица к конфиденциальной информации. Открытой, например, следующая информация:

фамилии, имена, отчества физических лиц, получивших бюджетные средства, получили во владение, пользование или распоряжение государственное и / или коммунальное имущество (часть пятая статьи 6 Закона «О доступе к публичной информации»)
персональные данные, касающиеся лицом, занимающим должность, связанную с выполнением функций государства или органов местного самоуправления, должностных или служебных полномочий (часть вторая статьи 5 Закона «О защите персональных данных»)
В обоих случаях фамилии, имена, отчества физических лиц, получивших бюджетные средства или занимают определенную должность, является их персональными данными, ведь эти сведения позволяют идентифицировать конкретное лицо. Однако любые действия с открытыми персональными данными, например, сбор, распространение и т.д., не подпадают под регулирование Закона «О защите персональных данных».

И хотя это прямо не закреплено в настоящем Законе, однако такое понимание логично вытекает из его положений, ведь все действия по обработке (сбор, регистрация, накопление, хранение, адаптирование, изменение, возобновление, использование и распространение (распространение, реализация, передача), обезличивание, уничтожение персональных данных, в том числе с использованием информационных (автоматизированных) систем) направлены на защиту именно тех персональных данных, которые являются конфиденциальной информацией. Иначе, по владельца полагался бы чрезмерное бремя обязанностей (например, сообщать субъекта персональных данных об изменении, удаление или уничтожение его персональных данных в соответствии со статьей 21 Закона «О защите персональных данных»), которые невозможно было бы выполнить на практике. Это фактически парализовало бы работу любых владельцев таких данных.

Эти данные являются открытыми в доступе в соответствии с законодательством и не могут быть отнесены к конфиденциальной даже по желанию соответствующего лица. Любой может обрабатывать их без ограничений.
Стоит также добавить, что согласно судебной практики к конфиденциальной не может быть отнесено и другую информацию о должностных или служебных лиц (например, данные об образовании, опыте работы, знание иностранного языка, отсутствие судимости и т.д.), если должности, связанной с выполнением функций государства или органов местного самоуправления, установлены соответствующие квалификационные и другие обязательные для воспламенения этой должности требования (п. 5.8 Постановления Пленума ВАСУ № 10 от 29.09.2016р. «о практике применения административными судами законодательства о д оступ к публичной информации »).

НЕ ВСЕ ЛИЧНЫЕ ДАННЫЕ является конфиденциальной информацией. В случаях, установленных законодательством, НЕКОТОРЫЕ ЛИЧНЫЕ ДАННЫЕ являются открытой информацией. ВОДНАЧАС конфиденциальной информации ВКЛЮЧАЕТ В СЕБЯ НЕ ТОЛЬКО ЛИЧНЫЕ ДАННЫЕ.

МОГУТ разглашаться ЛИЧНЫЕ ДАННЫЕ?
Выяснив как соотносятся между собой все эти понятия, стоит также разобраться может распространяться такая информация и в каком порядке.

Сразу отметим, что свободно распространяться может и информация о физическом, юридическом лице, которая является открытой соответствии с законодательством. Это также касается информации, которая ранее была правомерно обнародовано распорядителем (часть третья статьи 6 Закона «О доступе к публичной информации»).

Также распространяться может конфиденциальная информация о лице, его персональные данные, если это лицо предоставило свое согласие на распространение или самостоятельно распространила ее среди неограниченного круга лиц, например, рассказала об определенных фактах своей жизни в прямом эфире телеканала опубликовала ее в социальных сетях без ограничения режима доступа

В некоторых случаях такая информация может распространяться без согласия лица. Согласно части второй статьи 14 Закона «О защите персональных данных» распространение персональных данных без согласия субъекта персональных данных или уполномоченного им лица допускается в случаях, определенных законом, и только (если это необходимо) в интересах национальной безопасности, экономического благосостояния и прав человека. К таким законам мы можем отнести, например, налоговое или уголовно-процессуальное законодательство, дающие право соответствующим органам получать ограниченную в доступе информацию для выполнения своих функций.

Одним из законов, позволяет распространять такие данные являются Закон «О доступе к публичной информации». В нем закреплено общую конструкцию, регулирует распространение ограниченной в доступе информации — трехсложный тест (часть вторая статьи 6 настоящего Закона).

Трехсложный тест обязывает распорядителей информации, рассматривая запрос на публичную информацию или решая обнародовать информацию на сайте, выяснять:

ограничивается доступ к информации на основании закона в интересах национальной безопасности, территориальной целостности или общественного порядка с целью предотвращения беспорядков или преступлений, для охраны здоровья населения, для защиты репутации или прав других лиц, предотвращения разглашения информации, полученной конфиденциально, или для поддержания авторитета и беспристрастности правосудия?
В случае с конфиденциальной информацией таким интересом скорее всего будет защита репутации или прав других людей, или предотвращения разглашения информации, полученной конфиденциально. Доступ к такой информации может быть ограничено законом «О защите персональных данных» или другими законами.
может разглашение информации нанести существенный вред этим интересам?
Распорядитель должен выяснить наступят для лица, которой касается конфиденциальная информация, негативные последствия из-за распространения этой информации. Если распространение информации не будет иметь значительное негативное влияние, то информация может распространяться. Если разглашение нанесет существенный вред, то распорядитель должен перейти к следующему вопросу, а именно:

преобладающей: ущерб от обнародования такой информации или общественный интерес в ее получении, заключающийся в интересах национальной безопасности, экономического благосостояния и прав человека?
Иными словами, распорядитель информации должен в конкретной ситуации оценить, сбалансировать и решить, какой интерес имеет больший приоритет. Если преобладает интерес общества — предоставить информацию, а если интерес защиты конфиденциальности — отказать. При этом, распорядитель обязан учесть требования части седьмой статьи 6 Закона «О доступе к публичной информации», а именно: предоставить сам запрашиваемый документ (если спрашивающий просил предоставить документ), исключив из него эти конфиденциальные сведения.

В отличие от других видов ограниченной в доступе информации, распорядители конфиденциальной информации при отсутствии согласия субъекта персональных данных могут распространить такую ​​информацию только в интересах национальной безопасности, экономического благосостояния и прав человека.

Конфиденциальной информации о лице, ВКЛЮЧАЯ ЛИЧНЫЕ ДАННЫЕ, могут распространяться распорядителем с согласия этого лица или без таковой СОГЛАСИЯ НА ОСНОВАНИИ ЗАКОНА
ЗАКОН «О доступе к публичной информации» позволяет распространять такую ​​информацию, если общественный интерес в ее получении (состоящие в интересах национальной безопасности, экономического благосостояния и прав человека) преобладают вред, который может быть нанесен разглашения информации.

С первого взгляда, сразу два закона регулируют отношения по предоставлению конфиденциальной информации о физическом лице, которая находится во владении распорядителей информации. И эти законы имеют разные требования по оформлению запросов на информацию. Согласно Закону «О доступе к публичной информации» запрашивающий имеет право получить информацию независимо от того, касается она его лично или нет, без объяснения причины подачи запроса.

Ему достаточно указать в запросе имя, контактные данные, описание запрашиваемой информации (подпись и дату, если запрос письменный). В то же время Закон «О защите персональных данных», обязывает запрашивающего не только идентифицировать себя (указывать паспортные данные, место проживания и т.д.), но и указывать цели и основания получения информации.

Поскольку несоблюдение требований оформления запроса влечет отказ в предоставлении запрашиваемой информации, важно все же выяснить, каким законом должен руководствоваться распорядитель при рассмотрении запроса. В пункте 1 статьи 16 Закона «О защите персональных данных» содержится видсилкова норма: «… Порядок доступа третьих лиц к персональным данным, которые находятся во владении распорядителя публичной информации, определяется Законом Украины« О доступе к публичной информации ». Также, в части четвертой статьи 13 Закона «О доступе к публичной информации» указано, что «все распорядители информации независимо от нормативно-правового акта, на основании которого они действуют, при решении вопросов о доступе к информации должны руководствоваться этим законом».

Из указанного выше следует, что руководствоваться следует именно Законом «О доступе к публичной информации». Поэтому, решающим является то, кому обратился спрашивающий: к распорядителю информации, определенного в статье 13 Закона «О доступе к публичной информации» — этот Закон, если к другому владельца персональных данных, определенного в статье 2 Закона «О защите персональных данных» — соответственно Закон «О защите персональных данных».
То, что конфиденциальная информация будет предоставляться в соответствии с Законом «О доступе к публичной информации», вовсе не означает, что она может легко по усмотрению служащего, рассматривает запрос, распространяться среди неограниченного круга лиц. Трехсложный тест обязывает как можно полнее оценивать обстоятельства дела. И только очень веские аргументы в пользу общественного интереса (состоящий только в интересах национальной безопасности, экономического благосостояния и прав человека) могут склонить чашу весов в пользу разглашения информации. Тем более, если это касается чувствительной информации.

Без такого баланса, мы автоматически закрываем все персональные данные, не соответствует практике Европейского суда по правам человека. В этом и специфика, и изюминка, и конечно же сложность применения этих двух законов: ни право на информацию, ни право на приватность не имеют приоритета друг над другом. Только в конкретной ситуации с учетом конкретных обстоятельств мы можем сказать, какое из этих прав преобладает.

По материалам: cripo.com.ua