Содержимое
Анализ Пользовательского соглашения (ПС) ЕСИА (Госуслуги). В данном документе заложены правовые механизмы, которые делают эту передачу возможной и легитимной с точки зрения оператора (Минцифры). 📛Широкие права Минцифры и отсылка к законодательству. Пункт: «Минцифры России вправе: ... реализовывать в соответствии с законодательством Российской Федерации иные права в качестве федерального органа исполнительной власти... и оператора...» Это самый важный пункт. Он является юридическим «шлюзом». Любые новые полномочия, которые будут прописаны в федеральных законах (как поправка в закон «О полиции») или в постановлениях Правительства (как Постановление № 1687), автоматически считаются включенными в это соглашение. Пользователь, принимая соглашение, заранее соглашается с тем, что Минцифры может действовать в рамках меняющегося законодательства, даже если на момент принятия соглашения таких правил не существовало. 📛 Цели использования данных выходят за рамки предоставления госуслуг. Пункт: «Пользователь вправе: использовать свою учётную запись в ЕСИА для санкционированного доступа к информации, содержащейся в государственных, муниципальных и других информационных системах». Формулировка «другие информационные системы» не ограничивается государственными. Это может включать и коммерческие системы банков, операторов связи и т.д., если для них предоставлен «санкционированный доступ». Законопроект как раз и предоставляет таким организациям этот санкционированный доступ. 📛 Отсутствие прямого запрета на передачу данных третьим лицам. Пункт: «Минцифры России обязано: обеспечить защиту персональных данных пользователя в соответствии с требованиями законодательства Российской Федерации и «Политикой конфиденциальности»». Это классическая уловка. Защита данных гарантируется, но только в рамках законодательства. Если законодательство (новый закон или постановление) разрешает передачу данных определенным третьим лицам за плату, то это не считается нарушением конфиденциальности. Обязанность «обеспечить защиту» не равна обязательству «не передавать». Защита подразумевает технические и организационные меры, но не запрет на саму передачу, если она узаконена. 📛 Мониторинг действий пользователя. Пункт: «Минцифры России вправе: проводить мониторинг действий пользователя на портале Госуслуг, в ЕСИА и в иных ФГИС инфраструктуры взаимодействия...». Хотя этот пункт прямо не о передаче данных, он демонстрирует, что сбор и анализ информации о поведении пользователя является легитимной практикой. Собранные метаданные (кто, когда, к какой услуге обращался) сами по себе являются ценной информацией, которая может быть частью того самого «цифрового профиля», передаваемого коммерческим организациям. ⛔️ ПС ЕСИА устанавливает общие правила игры и дает Минцифры широкие полномочия действовать в рамках закона. ⛔️ Поправка в закон «О полиции» и Постановление Правительства № 1687 являются теми самыми «федеральными законами» и нормативными актами, на которые есть отсылка в соглашении. ⛔️ Согласно этим документам, доступ к данным (включая сведения из ЕСИА и МВД) для коммерческих организаций становится предусмотренным федеральным законом. Хотя в ПС нет пункта, который бы прямо гласил: «Мы продаем ваши данные банкам», однако в нем есть системные положения, которые позволяют легитимировать эту практику постфактум, не меняя само соглашение. Принимая это соглашение, пользователь де-факто соглашается с тем, что: ✔️ Его данные могут быть переданы третьим лицам, если это разрешено текущим или будущим законодательством. ✔️ Минцифры имеет право осуществлять такую передачу в рамках своих полномочий оператора. ✔️ Такие действия не будут считаться нарушением конфиденциальности или условий соглашения. Таким образом, ПС действует как юридический фундамент, а конкретные механизмы монетизации данных прописываются в других нормативных актах, что делает всю схему формально законной с точки зрения взаимоотношений «пользователь — оператор». Это и есть та самая «лукавость» и «маскировка», о которой мы писали выше.