Статья 428 ГК РФ определяет договор присоединения, условия которого определены одной стороной в стандартных формах и принимаются другой стороной путем присоединения. Пункт 2 предоставляет присоединившейся стороне право требовать расторжения или изменения договора, если он лишает ее прав, обычно предоставляемых по договорам такого вида, исключает или ограничивает ответственность другой стороны или содержит явно обременительные условия, которые она не приняла бы при возможности участвовать в определении условий.
— Гражданский кодекс РФ, ст. 428
Поскольку социальная сеть обрабатывает персональные данные пользователя (логин, пароль, переписку, IP-адреса), её действия в отношении блокировки страницы регулируются Федеральным законом «О персональных данных». Статья 14 этого закона закрепляет право субъекта персональных данных на доступ к его персональным данным, хранящимся у оператора. Пользователь вправе требовать от социальной сети предоставления сведений о том, какие его персональные данные обрабатываются, в том числе о причинах блокировки и о том, на основании каких данных она произведена. Автоматические ответы, не содержащие конкретной информации, нарушают это право.
- Субъект персональных данных имеет право на получение сведений, указанных в части 7 настоящей статьи, за исключением случаев, предусмотренных частью 8 настоящей статьи. Субъект персональных данных вправе требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
— Федеральный закон «О персональных данных», ст. 14
Статья 17 того же закона предоставляет пользователю право обжаловать действия или бездействие оператора, в том числе блокировку страницы, в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке. Кроме того, пользователь имеет право на защиту своих прав и законных интересов, включая возмещение убытков и компенсацию морального вреда. Факт получения только шаблонных ответов при наличии скриншотов и уведомления провайдера свидетельствует о бездействии оператора, что может быть обжаловано.
- Если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований настоящего Федерального закона или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
- Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
— Федеральный закон «О персональных данных», ст. 17
Обязанность социальной сети как оператора принимать меры по обеспечению безопасности персональных данных установлена статьёй 19. Социальная сеть должна защищать данные от неправомерного доступа, в том числе от компьютерных атак. Провайдер уведомил пользователя о подозрительных входах, что может указывать на ненадлежащее выполнение социальной сетью обязанностей по защите аккаунта. Если взлом произошёл из-за недостаточных мер безопасности, это является нарушением статьи 19, и пользователь вправе требовать устранения последствий, включая восстановление доступа.
- Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
— Федеральный закон «О персональных данных», ст. 19
Особое значение имеет статья 20, которая устанавливает конкретные сроки и форму ответа оператора на обращение субъекта персональных данных. Оператор обязан сообщить информацию о наличии персональных данных и предоставить возможность ознакомления с ними в течение десяти рабочих дней, а в случае отказа — дать мотивированный ответ в тот же срок. Пользователь обращался с доказательствами взлома, но получал автоматические шаблоны, которые не являются мотивированным ответом по существу. Это прямое нарушение статьи 20, и пользователь может настаивать на получении полноценного ответа в установленный законом срок.
- Оператор обязан сообщить... информацию о наличии персональных данных... а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя либо в течение десяти рабочих дней с даты получения запроса... 2. В случае отказа... оператор обязан дать в письменной форме мотивированный ответ... в срок, не превышающий десяти рабочих дней...
— Федеральный закон «О персональных данных», ст. 20
Статья 21 обязывает оператора при обращении субъекта, выявившего неправомерную обработку, заблокировать неправомерно обрабатываемые данные на период проверки, а в случае подтверждения неточности — уточнить данные и снять блокировку. Пользователь утверждает, что страница была взломана, то есть его данные (пароль, IP-адреса) могли быть изменены неправомерно. Социальная сеть, получив такое обращение, должна была заблокировать доступ для предполагаемого злоумышленника, а не блокировать страницу самого пользователя. Вместо этого она заблокировала доступ законному владельцу. Если социальная сеть не провела проверку и не уточнила данные, она нарушает статьи 21 и 14.
- В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя ... оператор обязан осуществить блокирование неправомерно обрабатываемых персональных данных ... с момента такого обращения ... на период проверки. ... 2. В случае подтверждения факта неточности персональных данных оператор ... обязан уточнить персональные данные ... в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных.
— Федеральный закон «О персональных данных», ст. 21
Наконец, статья 24 устанавливает ответственность оператора за нарушение требований закона. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, подлежит возмещению независимо от возмещения имущественного вреда. Если пользователь понёс убытки из-за блокировки (например, потеря заказов, клиентов, заработка), он вправе требовать их возмещения, а также компенсации морального вреда за невозможность пользоваться аккаунтом и за игнорирование его обращений.
- Лица, виновные в нарушении требований настоящего Федерального закона, несут предусмотренную законодательством Российской Федерации ответственность.
- Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, установленных настоящим Федеральным законом, а также требований к защите персональных данных, установленных в соответствии с настоящим Федеральным законом, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.
— Федеральный закон «О персональных данных», ст. 24