Ситуация представляет собой правоотношения в сфере лицензирования программного обеспечения (ПО) и обработки персональных данных. Компания-разработчик (лицензиар) предоставляет управляющей компании (лицензиату), включая муниципальное унитарное предприятие (МУП), по лицензионному договору право использования программы, функционал которой включает чат-бот в мессенджере Telegram. Через этого чат-бота жители (собственники/наниматели помещений) подписывают нефинансовые документы (например, акты опломбировки счетчиков) с использованием простой электронной подписи (ПЭП).
С точки зрения правоотношений, здесь затронуты три ключевых блока: (1) отношения по предоставлению прав на результат интеллектуальной деятельности (ПО) между разработчиком и УК/МУП; (2) отношения по подписанию документов между УК/МУП и жителями с использованием ПЭП; (3) отношения по обработке персональных данных жителей, поскольку для регистрации и подписания документов жители предоставляют свои персональные данные.
Юридически значимым является то, что в описанной схеме разработчик является не просто техническим посредником, а фактически самостоятельно собирает, обрабатывает и хранит персональные данные жителей на своем сервере. Пользовательское соглашение, где сторонами являются УК/МУП и житель, а разработчик указан лишь как «третье лицо, дающее техническую возможность», не соответствует фактической роли разработчика как полноценного оператора персональных данных, который осуществляет обработку в своих интересах (в ходе эксплуатации собственной инфраструктуры). Это создает риск признания такой обработки нелегитимной.
Ключевая правовая коллизия связана с частями 8-10 статьи 10 Федерального закона «Об информации, информационных технологиях и о защите информации» (в редакции, действующей с 1 марта 2023 года). Данные нормы вводят обязательные требования для владельцев сайтов и (или) страниц сайтов в сети «Интернет» и иных информационных систем и программ для электронных вычислительных машин (включая мессенджеры), которые используются для определенных целей — в частности, для приема платежей, оказания услуг, заключения договоров. Использование чат-бота в Telegram для подписания документов (фактически — для совершения юридически значимых действий) подпадает под регулирование указанных частей. В связи с этим необходимо проверить, соблюдены ли императивные требования к идентификации пользователей, авторизации и фиксации факта предоставления согласия на обработку персональных данных, включая обязанность использовать только российские технические и программные средства для хранения данных, а также обязанность обеспечивать передачу данных по защищенным каналам связи.
Также юридически значимым является то, что среди клиентов присутствует МУП — организация с публично-правовым статусом, для которых могут действовать дополнительные ограничения при обработке персональных данных и при использовании иностранных мессенджеров (Telegram) для официального документооборота, что может накладывать дополнительные риски на всю схему.
В рассматриваемой ситуации ключевым является вопрос о правовой квалификации подписания актов опломбировки счетчиков через чат-бот с использованием простой электронной подписи (ПЭП) и обработки персональных данных жителей. Начну с анализа применимых норм.
Согласно ст. 160 ГК РФ, письменная форма сделки считается соблюденной при использовании электронных средств, позволяющих воспроизвести содержание сделки на материальном носителе, при этом требование о подписи выполняется, если использован способ, достоверно определяющий лицо, выразившее волю. В вашей схеме житель регистрируется в чат-боте, указывает персональные данные и подписывает акт через ПЭП. Это означает, что подписание акта в чат-боте может быть признано соблюдением письменной формы, если технически реализован механизм, позволяющий однозначно идентифицировать жителя (например, по коду из Telegram или по связке логин/пароль). Однако важно, чтобы такой способ был прямо предусмотрен законом, иными правовыми актами или соглашением сторон. В вашем случае соглашением сторон выступает пользовательское соглашение, где стороны — управляющая компания и житель. Если в этом соглашении указано, что подписание документов в чат-боте является надлежащей письменной формой, то ст. 160 ГК РФ не нарушается.
- Сделка в письменной форме должна быть совершена путем составления документа, выражающего ее содержание и подписанного лицом или лицами, совершающими сделку, либо должным образом уполномоченными ими лицами. Письменная форма сделки считается соблюденной также в случае совершения лицом сделки с помощью электронных либо иных технических средств, позволяющих воспроизвести на материальном носителе в неизменном виде содержание сделки, при этом требование о наличии подписи считается выполненным, если использован любой способ, позволяющий достоверно определить лицо, выразившее волю. Законом, иными правовыми актами и соглашением сторон может быть предусмотрен специальный способ достоверного определения лица, выразившего волю.
— Гражданский кодекс Российской Федерации (часть первая) от 30.11.1994 № 51-ФЗ, ст. 160
Далее, определение простой электронной подписи дано в ст. 5 Федерального закона «Об электронной подписи». Пункт 2 устанавливает, что ПЭП — это подпись, которая посредством кодов, паролей или иных средств подтверждает факт формирования подписи определенным лицом. В вашей схеме житель регистрируется, указывает данные и, вероятно, вводит код из Telegram или пароль для подписания — это классический пример ПЭП. Проблема может возникнуть с достоверностью определения лица: если идентификация жителя происходит только по номеру телефона или Telegram ID, без дополнительной верификации (например, через СМС-код или биометрию), то риск оспаривания подписи возрастает. Однако сам факт использования ПЭП соответствует определению.
- Простой электронной подписью является электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом.
— Федеральный закон 'Об электронной подписи' от 06.04.2011 № 63-ФЗ, ст. 5
Теперь перейду к обработке персональных данных. В схеме компания-разработчик выступает как оператор (обрабатывает данные на своем сервере), а житель дает согласие на обработку данных управляющей компанией (МУП) и разработчиком как третьим лицом. Это регулируется нормами Федерального закона «О персональных данных». Статья 6 устанавливает, что обработка персональных данных допускается, в частности, с согласия субъекта (п. 1) или для исполнения договора, стороной которого является субъект (п. 5). В вашем случае у жителя есть договор с управляющей компанией (например, договор управления МКД), и подписание акта опломбировки — это действие по исполнению этого договора. Поэтому МУП вправе обрабатывать данные жителя без отдельного согласия на основании п. 5 ч. 1 ст. 6, так как обработка необходима для исполнения договора. Однако компания-разработчик не является стороной этого договора; разработчик — третье лицо, которое оказывает техническую поддержку. Следовательно, обработка данных разработчиком должна осуществляться на ином основании: либо на основании поручения от МУП (как оператора), либо на основании отдельного согласия жителя (п. 1 ч. 1 ст. 6). Вы указываете, что житель дает согласие на обработку данных разработчиком как третьим лицом при регистрации — это корректно, но с оговоркой относительно формы такого согласия (см. ниже).
- Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается в следующих случаях: 1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных; ... 5) обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
— Федеральный закон 'О персональных данных' от 27.07.2006 № 152-ФЗ, ст. 6
Далее, ст. 9 того же закона предъявляет требования к согласию на обработку персональных данных. Согласно ч. 1, согласие должно быть конкретным, предметным, информированным, сознательным и однозначным; оно может быть дано в любой форме, позволяющей подтвердить его получение, но должно быть оформлено отдельно от иных документов, которые подписывает субъект. В вашей схеме житель при регистрации принимает пользовательское соглашение и политику конфиденциальности. Если согласие на обработку персональных данных включено в текст пользовательского соглашения, это нарушает требование об отдельном оформлении. Согласие должно быть выделено в отдельный документ или, как минимум, представлять собой отдельно выраженное волеизъявление (например, отдельная галочка, сопровождаемая текстом, а не просто факт принятия пользовательского соглашения). Кроме того, согласие должно содержать все обязательные элементы, указанные в ч. 4 ст. 9 (цели обработки, перечень данных, наименование оператора и т.д.), но фрагмент контекста обрывается. Важно: поскольку разработчик указан как третье лицо, согласие должно прямо предусматривать передачу данных этому лицу, и такое лицо должно быть идентифицировано в согласии.
- Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. Согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных.
— Федеральный закон 'О персональных данных' от 27.07.2006 № 152-ФЗ, ст. 9
Теперь ключевой вопрос — соответствие схемы частям 8-10 статьи 10 Федерального закона «Об информации, информационных технологиях и о защите информации» (149-ФЗ). В предоставленном контексте нормы этого закона отсутствуют, поэтому я вынужден констатировать, что в имеющемся блоке нет соответствующих положений для анализа. Предположительно, эти нормы касаются обязанностей владельца информационной системы, в том числе по идентификации и аутентификации пользователей, если система используется для обмена документами с государственными органами или для оказания государственных услуг. В вашей ситуации подписываются акты опломбировки — это не государственная услуга, а хозяйственная деятельность УК. Однако если МУП является государственным или муниципальным учреждением, то на него могут распространяться более строгие требования. Поскольку текст ч. 8-10 ст. 10 149-ФЗ не представлен, я не могу дать однозначный ответ на первый вопрос. Требуется ознакомиться с текстом этих норм (например, в свободном доступе в системе «КонсультантПлюс»). Если они содержат требования об обязательном использовании усиленной квалифицированной электронной подписи или о наличии сертифицированных средств защиты, то схема с простой ЭП может не соответствовать.
Исходя из анализа всех норм, имеющихся в контексте, можно сделать следующие выводы по вопросам.
По первому вопросу: на основе предоставленного контекста нельзя сделать вывод о несоответствии ч. 8-10 ст. 10 149-ФЗ, так как эти нормы отсутствуют. Если же рассматривать только имеющиеся нормы (ГК РФ, 63-ФЗ, 152-ФЗ), то схема в целом легитимна, но с оговорками:
- Подписание через ПЭП соответствует ст. 5 63-ФЗ и ст. 160 ГК РФ при условии, что способ идентификации жителя (логин/пароль, код из Telegram) достоверно определяет его.
- Обработка персональных данных разработчиком требует отдельного согласия жителя, оформленного в соответствии со ст. 9 152-ФЗ, а не в составе пользовательского соглашения.
По второму вопросу: для приведения схемы в полное соответствие с законодательством рекомендую:
- Оформить согласие на обработку персональных данных отдельно от пользовательского соглашения и политики конфиденциальности. При регистрации житель должен поставить отдельную галочку, подтверждающую согласие на обработку данных разработчиком как третьим лицом, с указанием всех обязательных реквизитов (цели, перечень данных, сроки). Либо заключить с МУП договор поручения на обработку персональных данных (в рамках ст. 6 152-ФЗ), что позволит разработчику обрабатывать данные на законном основании без получения отдельного согласия жителя (однако тогда разработчик будет обязан соблюдать конфиденциальность и требования по защите данных).
- Уточнить роли в договоре с МУП: прямо указать, что управляющая компания (МУП) является оператором персональных данных жителей, а разработчик — лицом, осуществляющим обработку по поручению оператора (или третьим лицом с согласия субъекта). Также предусмотреть, что ответственность за получение надлежащего согласия от жителей несет МУП, а разработчик лишь оказывает технические услуги.
- Проверить текст пользовательского соглашения: исключить из него условие, выходящее за рамки технической возможности (например, ответственность за содержание подписываемых документов). Сторонами соглашения остаются УК и житель, разработчик — только упоминается как провайдер сервиса.
- По возможности усилить идентификацию жителя: для достоверного определения лица при подписании использовать не только Telegram ID, но и дополнительный фактор (например, код из СМС на номер телефона, привязанный к лицевому счету в УК). Это снизит риски оспаривания подписи.
- Изучить текст ч. 8-10 ст. 10 149-ФЗ: если там есть требования к информационным системам, используемым для документооборота с участием государственных/муниципальных организаций, то возможно потребуется перейти на усиленную квалифицированную электронную подпись или обеспечить соответствие системы требованиям к идентификации и аутентификации, установленным данным законом.