Срок действия согласия на обработку ПДн врачей с учетом особенностей оборота лекарственных средств

В согласии на обработку персональных данных врачей (цель: образовательная и научная деятельность) предлагается установить срок его действия в 20 лет с учётом того, что срок регистрации лекарств и контроля за их деятельностью - бессрочно до отмены регистрации, а вся образовательная и научная деятельность сводится к информированию о лекарствах и их особенностях, включая приём информации о нежелательных явлениях. Может ли такой срок действия согласия считаться правомерным?

Для того чтобы разобраться в данном вопросе, необходимо учесть особенности согласия как условия (правового основания) для обработки персональных данных и соотнести предложенный оператором срок обработки с общими принципами, установленными законом.

В соответствии с частью 1 ст. 9 закона 152-ФЗ субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. В части 2 данной статьи сказано, что согласие на обработку персональных данных может быть отозвано субъектом персональных данных без указания причин и оснований со стороны субъекта.

Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных. Хранение персональных данных должно осуществляться не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом или договором. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом (части 2, 7 ст. 5 закона 152-ФЗ).

Исходя из текста вопроса субъект дает свое согласие на обработку персональных данных, так как он заинтересован в получении информации от оператора об определенных лекарственных средствах и их особенностях, связанных с их использованием нежелательных эффектах. Соответственно, в случае утраты интереса в указанной информации или по иным причинам субъект в любой момент до истечения 20-летнего срока может отозвать свое согласие и тем самым прекратить обработку оператором своих персональных данных.

С другой стороны, при достижении целей обработки (например, если исследования в отношении лекарственного средства по каким-то причинам завершатся) или в случае утраты необходимости в информировании субъекта (например, если субъект прекратит деятельность в сфере медицины), оператор, руководствуясь положениями ст. 5 закона 152-ФЗ, обязан прекратить обработку и уничтожить персональные данные субъекта, не дожидаясь окончания 20-летнего срока действия согласия. Кроме того, после окончания срока действия согласия оператор, если от субъекта не будет получено новое согласие, обязан также прекратить обработку его персональных данных.

К вышесказанному необходимо добавить, что имеющаяся судебная практика допускает бессрочное действие согласия на обработку персональных данных, определяя окончание его действия моментом отзыва согласия самим субъектом (определение ВС РФ от 5 марта 2018 г. № 307-КГ18-101).

Из содержания вопроса мы не знаем, как именно оператор обосновывает установление 20-летнего срока согласия для субъекта данных. Поэтому для анализа правомерности предложенного оператором срока согласия, это обоснование надо дополнительно от него получить. Период требуемого информирования субъектов и, следовательно, обработки их персональных данных оператором может быть обусловлен сроками обращения лекарственных средств, продолжительностью мониторинга неблагоприятных побочных эффектов, нежелательных реакций и т.п.

Тем не менее, рисков для субъекта персональных данных здесь не усматриваю — во-первых, он в любой момент может отозвать свое согласие, во-вторых, оператор при достижении целей или утрате необходимости информирования субъекта обязан прекратить обработку самостоятельно, не дожидаясь истечения 20-летнего срока согласия. А вот для оператора, учитывая формальный подход РКН, риск присутствует — он должен обосновать предложенный срок согласия на обработку в случае проверки.


Ответ подготовил Владимир Скурыдин (11.11.2020)