Инспекция по защите данных обратила внимание на недостатки Регистра строений еще два года назад

Инспекция по защите данных (AKI) в рамках двух надзорных производств ранее обращала внимание Министерства климата на то, что в Регистре строений может содержаться информация, к которой должен быть ограничен доступ. При этом предписаний о закрытии доступа к документам вынесено не было.
В 2021 и 2022 годах Инспекция по защите данных инициировала два надзорных производства в связи с Регистрoм строений, которые завершились в 2024 году. Оба производства закончились вынесением замечаний о необходимости более корректного применения Закона о публичной информации. Глава инспекции Пилле Лехис сказала ERR, что Министерству климата было указано на возможность публикации в Регистре строений информации с ограниченным доступом.
"Это не было обязательным к исполнению предписанием. Поскольку в тот момент фокус производства был несколько иным, мы лишь обратили внимание на то, что следует дополнительно проанализировать определенные аспекты. Насколько мне известно, и как мы теперь видим, по итогам этого никаких организационных изменений предпринято не было", - сказала Лехис.
В настоящее время AKI начала новое надзорное производство в отношении Регистра строений. Хотя поводом для него стал сюжет передачи "Очевидец", в основном касавшийся частных фотографий из домов людей, по словам Лехис, проверка значительно шире.
"Цель состоит в проверке всех процессов обработки данных в Регистре строений, включая организацию и порядок обработки персональных данных. Это наш единственный фокус, поскольку мы можем контролировать именно эту часть, а не другие данные, которые могут там содержаться", - отметила Лехис.
Глава AKI также упомянула данные, которые могут затрагивать частную жизнь людей, но формально не являются персональными данными в понимании закона. Она подчеркнула, что персональными считаются только те сведения, которые прямо или косвенно позволяют идентифицировать конкретного человека.
"Если сделана фотография моего дома, на которой нет ни моих личных, ни семейных снимков, я понимаю, что это мой дом, тогда как третьи лица, возможно, не смогут это определить. Однако в случае с Регистрoм строений имеется много дополнительных данных, из-за чего зачастую возможно сопоставить информацию с конкретным человеком", - пояснила Лехис.
AKI пока не дает оценок
Кроме того, возник вопрос, является ли вообще законным такое сокрытие документов в Регистре строений. Власти Тарту утверждают, что законодательство не предусматривает оснований для сокрытия публичной информации в качестве временной меры предосторожности.
В Министерстве климата в ответ заявили, что введенное массовое ограничение доступа является временной защитной мерой, которая была обсуждена с Инспекцией по защите данных.
"По нашей оценке, мера является пропорциональной, поскольку возможные риски при отсутствии ограничений были значительными. В настоящее время мы рассматриваем различные способы урегулирования ситуации, в том числе предварительно согласовываем решения с Инспекцией по защите данных", - говорится в комментарии руководителя отдела строительства Министерства климата Лийзи Паюсте.
Хотя может создаться впечатление, что AKI распорядилась закрыть доступ к документам, на самом деле это не так. Пилле Лехис подчеркнула, что юридически обязательные позиции инспекция может высказывать только по завершении надзорного производства.
"Если в ходе проверки возникнет срочная необходимость вмешательства и вынесения предписаний, например о приостановке какого-либо процесса обработки данных, мы можем это сделать. Однако на данный момент таких мер принято не было. Все решения, касающиеся Регистра строений, на сегодняшний день принял ответственный обработчик данных - Министерство климата, и именно так и должно быть", - сказала Лехис.
Она отметила, что министерство действительно консультировалось с инспекцией, однако конкретного разрешения или запрета не получило. "Такое консультирование или предоставление рекомендаций в ходе уже идущего производства имеет сомнительную ценность, поскольку в итоге может возникнуть конфликт интересов", - добавила Лехис.
Закон о публичной информации и GDPR
Хотя Лехис не стала прямо оценивать, действовало ли Министерство климата корректно, она подчеркнула, что над государственным Законом о публичной информации стоит право Европейского союза - GDPR, то есть Общий регламент по защите данных. В соответствии с ним ответственный обработчик данных, которым в данном случае является Министерство климата, обязан обеспечить безопасность обработки персональных данных.
"Закон о публичной информации говорит, что ограничению доступа подлежит только конкретно перечисленная информация, в том числе персональные данные. Сейчас сложилась ситуация, когда ответственный обработчик не способен обеспечить ограничение доступа к персональным данным, поскольку они перемешаны с другими сведениями, и, вероятно, невозможно четко определить, где именно, в каком объеме и какие персональные данные содержатся, чтобы ограничить доступ только к ним. Это задача, которую им и предстоит решить", - сказала Лехис.
Она также подчеркнула, что в настоящее время ограничен только общий доступ к дополнительным документам, связанным с разрешениями на эксплуатацию и уведомлениями, тогда как полный доступ к Регистру строений не закрыт. Все лица, имеющие законное право на получение данных, должны сохранять к ним доступ.
"Я понимаю, что для пользователей доступ стал затруднен, но именно владелец Регистра строений должен найти решения, чтобы обеспечить баланс всех прав и обязанностей", - отметила Лехис.
Теоретически в рамках надзорного производства AKI может учитывать и тот факт, что ранее уже обращалось внимание на проблему публичности данных Регистра строений. Однако на практике надзор сосредоточен прежде всего на ситуации, зафиксированной на момент начала производства, после чего ей дается правовая оценка.
Редактор: Ирина Догатко




















