- Сделка в письменной форме должна быть совершена путем составления документа, выражающего ее содержание и подписанного лицом или лицами, совершающими сделку, либо должным образом уполномоченными ими лицами. Письменная форма сделки считается соблюденной также в случае совершения лицом сделки с помощью электронных либо иных технических средств, позволяющих воспроизвести на материальном носителе в неизменном виде содержание сделки, при этом требование о наличии подписи считается выполненным, если использован любой способ, позволяющий достоверно определить лицо, выразившее волю. Законом, иными правовыми актами и соглашением сторон может быть предусмотрен специальный способ достоверного определения лица, выразившего волю.
— Гражданский кодекс Российской Федерации (часть первая) от 30.11.1994 № 51-ФЗ, ст. 160
Далее, определение простой электронной подписи дано в ст. 5 Федерального закона «Об электронной подписи». Пункт 2 устанавливает, что ПЭП — это подпись, которая посредством кодов, паролей или иных средств подтверждает факт формирования подписи определенным лицом. В вашей схеме житель регистрируется, указывает данные и, вероятно, вводит код из Telegram или пароль для подписания — это классический пример ПЭП. Проблема может возникнуть с достоверностью определения лица: если идентификация жителя происходит только по номеру телефона или Telegram ID, без дополнительной верификации (например, через СМС-код или биометрию), то риск оспаривания подписи возрастает. Однако сам факт использования ПЭП соответствует определению.
- Простой электронной подписью является электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом.
— Федеральный закон 'Об электронной подписи' от 06.04.2011 № 63-ФЗ, ст. 5
Теперь перейду к обработке персональных данных. В схеме компания-разработчик выступает как оператор (обрабатывает данные на своем сервере), а житель дает согласие на обработку данных управляющей компанией (МУП) и разработчиком как третьим лицом. Это регулируется нормами Федерального закона «О персональных данных». Статья 6 устанавливает, что обработка персональных данных допускается, в частности, с согласия субъекта (п. 1) или для исполнения договора, стороной которого является субъект (п. 5). В вашем случае у жителя есть договор с управляющей компанией (например, договор управления МКД), и подписание акта опломбировки — это действие по исполнению этого договора. Поэтому МУП вправе обрабатывать данные жителя без отдельного согласия на основании п. 5 ч. 1 ст. 6, так как обработка необходима для исполнения договора. Однако компания-разработчик не является стороной этого договора; разработчик — третье лицо, которое оказывает техническую поддержку. Следовательно, обработка данных разработчиком должна осуществляться на ином основании: либо на основании поручения от МУП (как оператора), либо на основании отдельного согласия жителя (п. 1 ч. 1 ст. 6). Вы указываете, что житель дает согласие на обработку данных разработчиком как третьим лицом при регистрации — это корректно, но с оговоркой относительно формы такого согласия (см. ниже).
- Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается в следующих случаях: 1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных; ... 5) обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
— Федеральный закон 'О персональных данных' от 27.07.2006 № 152-ФЗ, ст. 6
Далее, ст. 9 того же закона предъявляет требования к согласию на обработку персональных данных. Согласно ч. 1, согласие должно быть конкретным, предметным, информированным, сознательным и однозначным; оно может быть дано в любой форме, позволяющей подтвердить его получение, но должно быть оформлено отдельно от иных документов, которые подписывает субъект. В вашей схеме житель при регистрации принимает пользовательское соглашение и политику конфиденциальности. Если согласие на обработку персональных данных включено в текст пользовательского соглашения, это нарушает требование об отдельном оформлении. Согласие должно быть выделено в отдельный документ или, как минимум, представлять собой отдельно выраженное волеизъявление (например, отдельная галочка, сопровождаемая текстом, а не просто факт принятия пользовательского соглашения). Кроме того, согласие должно содержать все обязательные элементы, указанные в ч. 4 ст. 9 (цели обработки, перечень данных, наименование оператора и т.д.), но фрагмент контекста обрывается. Важно: поскольку разработчик указан как третье лицо, согласие должно прямо предусматривать передачу данных этому лицу, и такое лицо должно быть идентифицировано в согласии.
- Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. Согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных.
— Федеральный закон 'О персональных данных' от 27.07.2006 № 152-ФЗ, ст. 9
Теперь ключевой вопрос — соответствие схемы частям 8-10 статьи 10 Федерального закона «Об информации, информационных технологиях и о защите информации» (149-ФЗ). В предоставленном контексте нормы этого закона отсутствуют, поэтому я вынужден констатировать, что в имеющемся блоке нет соответствующих положений для анализа. Предположительно, эти нормы касаются обязанностей владельца информационной системы, в том числе по идентификации и аутентификации пользователей, если система используется для обмена документами с государственными органами или для оказания государственных услуг. В вашей ситуации подписываются акты опломбировки — это не государственная услуга, а хозяйственная деятельность УК. Однако если МУП является государственным или муниципальным учреждением, то на него могут распространяться более строгие требования. Поскольку текст ч. 8-10 ст. 10 149-ФЗ не представлен, я не могу дать однозначный ответ на первый вопрос. Требуется ознакомиться с текстом этих норм (например, в свободном доступе в системе «КонсультантПлюс»). Если они содержат требования об обязательном использовании усиленной квалифицированной электронной подписи или о наличии сертифицированных средств защиты, то схема с простой ЭП может не соответствовать.
Исходя из анализа всех норм, имеющихся в контексте, можно сделать следующие выводы по вопросам.
По первому вопросу: на основе предоставленного контекста нельзя сделать вывод о несоответствии ч. 8-10 ст. 10 149-ФЗ, так как эти нормы отсутствуют. Если же рассматривать только имеющиеся нормы (ГК РФ, 63-ФЗ, 152-ФЗ), то схема в целом легитимна, но с оговорками:
- Подписание через ПЭП соответствует ст. 5 63-ФЗ и ст. 160 ГК РФ при условии, что способ идентификации жителя (логин/пароль, код из Telegram) достоверно определяет его.
- Обработка персональных данных разработчиком требует отдельного согласия жителя, оформленного в соответствии со ст. 9 152-ФЗ, а не в составе пользовательского соглашения.
По второму вопросу: для приведения схемы в полное соответствие с законодательством рекомендую:
- Оформить согласие на обработку персональных данных отдельно от пользовательского соглашения и политики конфиденциальности. При регистрации житель должен поставить отдельную галочку, подтверждающую согласие на обработку данных разработчиком как третьим лицом, с указанием всех обязательных реквизитов (цели, перечень данных, сроки). Либо заключить с МУП договор поручения на обработку персональных данных (в рамках ст. 6 152-ФЗ), что позволит разработчику обрабатывать данные на законном основании без получения отдельного согласия жителя (однако тогда разработчик будет обязан соблюдать конфиденциальность и требования по защите данных).
- Уточнить роли в договоре с МУП: прямо указать, что управляющая компания (МУП) является оператором персональных данных жителей, а разработчик — лицом, осуществляющим обработку по поручению оператора (или третьим лицом с согласия субъекта). Также предусмотреть, что ответственность за получение надлежащего согласия от жителей несет МУП, а разработчик лишь оказывает технические услуги.
- Проверить текст пользовательского соглашения: исключить из него условие, выходящее за рамки технической возможности (например, ответственность за содержание подписываемых документов). Сторонами соглашения остаются УК и житель, разработчик — только упоминается как провайдер сервиса.
- По возможности усилить идентификацию жителя: для достоверного определения лица при подписании использовать не только Telegram ID, но и дополнительный фактор (например, код из СМС на номер телефона, привязанный к лицевому счету в УК). Это снизит риски оспаривания подписи.
- Изучить текст ч. 8-10 ст. 10 149-ФЗ: если там есть требования к информационным системам, используемым для документооборота с участием государственных/муниципальных организаций, то возможно потребуется перейти на усиленную квалифицированную электронную подпись или обеспечить соответствие системы требованиям к идентификации и аутентификации, установленным данным законом.