Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
— Федеральный закон «О персональных данных», ст. 7
Далее, полномочия полиции определены статьей 12 Федерального закона «О полиции». Полиция вправе информировать государственные и муниципальные органы о фактах, требующих оперативного реагирования, и участвовать в профилактике безнадзорности и правонарушений несовершеннолетних. Однако эти полномочия не отменяют режим банковской тайны и требования к обработке персональных данных. Передача конкретных банковских сведений о ребенке (какие карты, их количество) в образовательное учреждение не является мерой оперативного реагирования на непосредственную угрозу, а скорее представляет собой разглашение конфиденциальной информации, что выходит за пределы предоставленных полиции прав.
Статья 12, пункт 1, подпункт 1: 'информировать соответствующие государственные и муниципальные органы, организации и должностных лиц этих органов и организаций о ставших известными полиции фактах, требующих их оперативного реагирования'; подпункт 4: 'выявлять причины преступлений и административных правонарушений и условия, способствующие их совершению, принимать в пределах своих полномочий меры по их устранению; ... участвовать в профилактике безнадзорности и правонарушений несовершеннолетних'.
— Федеральный закон «О полиции», ст. 12
Уголовно-процессуальный кодекс Российской Федерации содержит специальные нормы о доступе к банковским данным. Статья 183 УПК РФ устанавливает, что выемка документов, содержащих информацию о вкладах и счетах граждан в банках, производится только на основании судебного решения. В описанной ситуации полиция не получила судебного решения, а банк, по-видимому, предоставил сведения в рамках профилактики без процессуального оформления. Последующая передача этих данных в школу без судебного акта прямо противоречит указанной норме, что свидетельствует о незаконности цепочки.
Статья 183 УПК РФ устанавливает, что выемка предметов и документов, содержащих информацию о вкладах и счетах граждан в банках, производится на основании судебного решения. Это указывает на то, что передача банковских данных без судебного решения, как в описанной ситуации, может быть незаконной.
— Уголовно-процессуальный кодекс Российской Федерации, ст. 183
Включение ребенка в список «подозреваемых в дропперстве» затрагивает его нематериальные блага. В соответствии со статьей 150 ГК РФ достоинство личности, честь и доброе имя, неприкосновенность частной жизни, личная и семейная тайна являются неотчуждаемыми нематериальными благами и защищаются законом. Распространение сведений о том, что ребенок якобы имеет много карт и может быть причастен к дропперству, посягает на его честь и доброе имя, особенно если эти сведения не соответствуют действительности (у ребенка всего две реальные карты). То же самое относится к частной жизни — информация о банковских картах является частью личных данных.
Статья 150. Нематериальные блага: 1. ... достоинство личности, ... честь и доброе имя, ... неприкосновенность частной жизни, личная и семейная тайна ... неотчуждаемы и непередаваемы иным способом. 2. Нематериальные блага защищаются в соответствии с настоящим Кодексом и другими законами ... В случаях, если того требуют интересы гражданина, принадлежащие ему нематериальные блага могут быть защищены, в частности, путем признания судом факта нарушения его личного неимущественного права, опубликования решения суда о допущенном нарушении, а также путем пресечения или запрещения действий, нарушающих или создающих угрозу нарушения личного неимущественного права либо посягающих или создающих угрозу посягательства на нематериальное благо.
— Гражданский кодекс Российской Федерации, ст. 150
Если распространенные сведения порочат честь и достоинство ребенка и не соответствуют действительности, гражданин вправе требовать их опровержения по суду (статья 152 ГК РФ). Поскольку пользователь утверждает, что у ребенка только две реальные карты, а в список он попал, возможно, из-за старых виртуальных карт, такие сведения являются недостоверными. Родитель может требовать удаления этой информации из баз данных полиции, департамента и школы, а также опровержения способом, обеспечивающим доведение его до всех, кто имел доступ к списку.
- Гражданин вправе требовать по суду опровержения порочащих его честь, достоинство или деловую репутацию сведений, если распространивший такие сведения не докажет, что они соответствуют действительности. ... 5. Если сведения, порочащие честь, достоинство или деловую репутацию гражданина, оказались после их распространения доступными в сети "Интернет", гражданин вправе требовать удаления соответствующей информации, а также опровержения указанных сведений способом, обеспечивающим доведение опровержения до пользователей сети "Интернет".
— Гражданский кодекс Российской Федерации, ст. 152
Наконец, незаконные действия государственных органов (полиции, департамента образования) по разглашению и обработке персональных данных без законного основания могут причинить вред ребенку, например, в виде предвзятого отношения со стороны школы. Статья 1069 ГК РФ предусматривает ответственность за вред, причиненный гражданину незаконными действиями государственных органов или их должностных лиц, который возмещается за счет казны. При доказанности факта незаконной передачи данных и наступивших негативных последствий (например, травля, стигматизация) пользователь вправе требовать возмещения убытков или компенсации морального вреда.
Статья 1069 ГК РФ устанавливает ответственность за вред, причиненный гражданину в результате незаконных действий государственных органов или их должностных лиц. Вред возмещается за счет казны РФ, субъекта РФ или муниципального образования.
— Гражданский кодекс Российской Федерации, ст. 1069
Таким образом, цепочка «банк — полиция — департамент — школа» для передачи конфиденциальных банковских данных несовершеннолетнего не имеет законных оснований: отсутствует согласие субъекта, нет прямого федерального закона, разрешающего такую передачу, нарушены требования УПК о судебном решении для доступа к банковской тайне, а также нарушены нормы о защите персональных данных и нематериальных благ. Для удаления ребенка из таких баз и предотвращения предвзятого отношения родитель может обратиться с письменными требованиями в полицию и департамент образования о предоставлении подтверждения законности действий и об удалении данных, а при отказе — обжаловать действия в суд, в том числе на основании статей 150, 152 и 1069 ГК РФ.