- Продавец (исполнитель) обязан передать потребителю товар (выполнить работу, оказать услугу), качество которого соответствует договору.
- При отсутствии в договоре условий о качестве товара (работы, услуги) продавец (исполнитель) обязан передать потребителю товар (выполнить работу, оказать услугу), соответствующий обычно предъявляемым требованиям и пригодный для целей, для которых товар (работа, услуга) такого рода обычно используется.
- Если продавец (исполнитель) при заключении договора был поставлен потребителем в известность о конкретных целях приобретения товара (выполнения работы, оказания услуги), продавец (исполнитель) обязан передать потребителю товар (выполнить работу, оказать услугу), пригодный для использования в соответствии с эти
— Закон Российской Федерации от 07.02.1992 № 2300-1 «О защите прав потребителей», ст. 4
Переходя к блоку персональных данных, отметим следующее. Поскольку приложение является медицинским, то загруженный скан паспорта может содержать биометрические персональные данные (например, фотографию), а сама обработка в медицинском контексте затрагивает и специальные категории. В силу статьи 11 Федерального закона «О персональных данных» обработка биометрических данных, используемых для установления личности, допускается только при наличии письменного согласия субъекта. Пользователь загрузил скан паспорта добровольно, однако отказ в обслуживании после непрохождения проверки данных может свидетельствовать о том, что приложение использует биометрию для идентификации. При этом закон прямо запрещает делать предоставление биометрических данных обязательным — отказ от их предоставления не может влечь отказ в обслуживании. В рассматриваемой ситуации пользователь фактически лишился доступа к сервису из-за результата проверки, что может быть признано нарушением этого правила, если проверка основана на биометрии.
Статья 11. Биометрические персональные данные
- Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
- Предоставление биометрических персональных данных не может быть обязательным, за исключением случаев, предусмотренных частью 2 настоящей статьи. Оператор не вправе отказывать в обслуживании в случае отказа субъекта персональных данных предоставить биометрические персональные данные и (или) дать согласие на обработку п
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 11
Важнейшим аспектом является автоматизированный характер принятия решения о непрохождении проверки. В силу статьи 16 названного Федерального закона, решения, порождающие юридические последствия для субъекта или иным образом затрагивающие его права и законные интересы, не могут приниматься исключительно на основании автоматизированной обработки персональных данных, за исключением случаев письменного согласия субъекта или установленных законом. Отказ в доступе к приложению и лишение возможности пользоваться сервисом безусловно затрагивает права потребителя. Если приложение без участия человека, на основе одной лишь автоматической проверки загруженного скана приняло решение «данные не прошли проверку», это прямо подпадает под указанный запрет. Пользователь не давал отдельного письменного согласия на такое автоматизированное решение, следовательно, владелец приложения обязан обеспечить возможность пересмотра решения человеком или предоставить альтернативный способ доступа.
Статья 16. Права субъектов персональных данных при принятии решений на основании исключительно автоматизированной обработки их персональных данных
- Запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных частью 2 настоящей статьи.
- Решение, порождающее юридическое последствие в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случая
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 16
Право субъекта на доступ к своим данным и их уточнение закреплено статьей 14. Пользователь вправе потребовать от оператора (владельца приложения) предоставить сведения о том, какие именно данные обрабатываются, как проводится проверка, а также потребовать уточнения или блокирования данных, если они, по мнению оператора, неверны, при условии, что это не соответствует действительности. Поскольку пользователь утверждает, что скан паспорта верен, он вправе инициировать процедуру уточнения персональных данных, чтобы устранить ошибку в автоматизированной системе.
Статья 14. Право субъекта персональных данных на доступ к его персональным данным
- Субъект персональных данных имеет право на получение сведений, указанных в части 7 настоящей статьи, за исключением случаев, предусмотренных частью 8 настоящей статьи. Субъект персональных данных вправе требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
- Сведения, указанные в части 7 настоящей статьи, должны быть предоставлены субъекту персональных данных оператором в доступной форме, и в них не должны содержаться персональные данные, относ
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 14
Статья 20 конкретизирует обязанности оператора при обращении субъекта. Оператор обязан сообщить, обрабатываются ли данные пользователя, предоставить возможность ознакомиться с ними, а в случае отказа дать мотивированный ответ. Если владелец приложения просто выводит сообщение «данные не прошли проверку» без объяснения причин, это может расцениваться как нарушение права на получение информации. Пользователь может направить официальное обращение и потребовать развернутого ответа.
Статья 20. Обязанности оператора при обращении к нему субъекта персональных данных...
- Оператор обязан сообщить... субъекту персональных данных или его представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя...
- В случае отказа в предоставлении информации о наличии персональных данных... оператор обязан дать в письменной форме мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 настоящего Федерального закона или иного федерального закона, являющееся основанием для такого отказа...
- Оператор обязан предоставить безвозмездно субъекту персональных данных или его предста
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 20
При выявлении неправомерной обработки, включая ситуацию, когда данные отклонены ошибочно вследствие сбоя после обновления, вступает в силу статья 21. Оператор по требованию субъекта обязан заблокировать неправомерно обрабатываемые данные и провести проверку. Это позволяет пользователю инициировать процесс исправления ошибки со стороны владельца приложения.
Статья 21. Обязанности оператора по устранению нарушений законодательства, допущенных при обработке персональных данных, по уточнению, блокированию и уничтожению персональных данных.
- В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя либо по запросу субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период пров
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 21
Статья 17 предоставляет право обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в суд. Кроме того, субъект вправе требовать возмещения убытков и компенсации морального вреда. Для пользователя это означает возможность привлечь владельца приложения к ответственности за неправомерный отказ в доступе и нарушение порядка обработки персональных данных.
Статья 17. Право на обжалование действий или бездействия оператора
- Если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований настоящего Федерального закона или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
- Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 17
Наконец, статья 10 о специальных категориях персональных данных. Поскольку приложение медицинское, оно потенциально обрабатывает данные о состоянии здоровья. Обработка таких данных допускается только с письменного согласия, либо в медико-профилактических целях при условии, что её осуществляет лицо, профессионально занимающееся медицинской деятельностью. Пользователь вправе уточнить, кто именно и на каком основании обрабатывает его данные о здоровье, если таковые запрашиваются приложением.
Статья 10. Специальные категории персональных данных.
- Обработка специальных категорий персональных данных, касающихся ... состояния здоровья, ... не допускается, за исключением случаев, предусмотренных частями 2 и 2.1 настоящей статьи.
- Обработка указанных в части 1 настоящей статьи специальных категорий персональных данных допускается в случаях, если: 1) субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных; ... 4) обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законода
— Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 10
В части возмещения убытков, вызванных неработоспособностью сервиса, может быть применима статья 15 Гражданского кодекса, которая устанавливает общее правило о полном возмещении убытков лицу, право которого нарушено. Если из-за отказа в доступе пользователь понес реальные расходы (например, стоимость платной подписки за период, когда сервис не работал, или необходимость обращаться к другому платному сервису), он вправе требовать их возмещения от владельца приложения, доказав причинно-следственную связь между действиями/бездействием приложения и своими потерями.
- Лицо, право которого нарушено, может требовать полного возмещения причиненных ему убытков, если законом или договором не предусмотрено возмещение убытков в меньшем размере.
- Под убытками понимаются расходы, которые лицо, чье право нарушено, произвело или должно будет произвести для восстановления нарушенного права, утрата или повреждение его имущества (реальный ущерб), а также неполученные доходы, которые это лицо получило бы при обычных условиях гражданского оборота, если бы его право не было нарушено (упущенная выгода).
— Гражданский кодекс Российской Федерации (часть вторая), ст. 15