Для защиты всем нам дан
шальной Закон о ЗаПерДан
Письмо Государственной службы Украины
по вопросам защиты персональных данных
от 20.08.2012 г. № 10/3905-12
Относительно
отдельных вопросов,
связанных с обработкой
персональных данных *
Государственная служба Украины по вопросам защиты персональных данных рассмотрела Ваше обращение <...> относительно отдельных вопросов, связанных с обработкой персональных данных, и в пределах компетенции сообщает следующее.
С учетом терминов, приведенных в статье 2 Закона Украины «О защите персональных данных» (далее — Закон), персональные данные — это сведения или совокупность сведений о физическом лице, которое идентифицировано или может быть конкретно идентифицировано. То есть персональные данные — это любая информация, по которой физическое лицо может быть идентифицировано непосредственно или опосредованно, в частности фамилия, имя, отчество, адрес проживания, контактный телефон, дата рождения, ІР-адрес и т. п.**
Первичными источниками сведений о физическом лице являются: выданные на его имя документы; подписанные им документы; сведения, которые лицо предоставляет о себе (часть четвертая статьи 6 Закона).
Владелец базы персональных данных — физическое или юридическое лицо, которому законом или с согласия субъекта персональных данных дано право на обработку этих данных, которое утверждает цель обработки персональных данных в этой базе данных, устанавливает состав этих данных и процедуры их обработки, если иное не определенно законом (статья 2 Закона).
Именованная совокупность упорядоченных персональных данных в электронной форме
и/или в форме картотек персональных данных, в отношении которой осуществляется действие или совокупность действий, связанных со сбором, регистрацией, накоплением, хранением, адаптированием, изменением, восстановлением, использованием и расширением (распространением, реализацией, передачей), обезличиванием, уничтожением сведений о физических лицах (контрагентах, работниках, клиентах и т. п.), может составлять одну базу персональных данных или несколько баз персональных данных в зависимости от цели такой обработки, категорий персональных данных и субъектов, чьи персональные данные обрабатываются.***
Однако владелец базы персональных данных самостоятельно принимает решение о том, является ли та или иная совокупность персональных данных физических лиц, которая находится в его владении, базой персональных данных.****
Все базы персональных данных согласно статье 9 Закона подлежат государственной регистрации в порядке, установленном Положением о Государственном реестре баз персональных данных и порядке его ведения, утвержденным Постановлением Кабинета Министров Украины от 25.05.2011 № 616, и приказом Министерства юстиции Украины от 08.07.2011 № 1824/5 «Об утверждении форм заявлений о регистрации базы персональных данных и о внесении изменений в сведения Государственного реестра баз персональных данных и порядка их представления», зарегистрированным в Министерстве юстиции Украины 19.07.2011 за № 890/19628.
В случае если владельцем базы персональных данных не осуществляется обработка сведений о других физических лицах (контрагентах, работниках, клиентах и т. п.), у него отсутствует база персональных данных.
В таком случае подавать заявление о регистрации базы персональных данных, в том числе представлять сведения о владельце базы персональных данных, который не осуществляет обработку персональных данных других физических лиц, не требуется Законом.*****
Председатель Службы
А. Мервинский
* Приводим вопросы, ответом на которые является это письмо:
«1. Если на предприятии один работник (он же учредитель), нужно ли регистрировать базу персональных данных (БПД)?
2. Должно ли предприятие регистрировать БПД «Физлица-контрагенты», «Лица, уполномоченные действовать от имени юрлица», «Учредители»?
3. У фирмы есть сайт, посетители которого могут по желанию проходить регистрацию, предусматривающую присвоение названного пользователем имени (ника). Будет ли информация о посетителях сайта включаться в БПД?».— Ред.
** Видимо, все-таки лицо может быть идентифицировано по совокупности приведенной информации. Например, вряд ли можно провести идентификацию только по фамилии. Мы уже не говорим об адресе или о дате рождения.— Ред.
*** Логично. Такой вариант предлагался в «Бухгалтере» № 47’2011 на с. 47.— Ред.
**** И это логично. Впрочем, ответственность в случае чего он несет тоже самостоятельно.— Ред.
***** Последние два абзаца — ответ на первый вопрос.— Ред.