ÚvodBulletinOnline fórumDráma Obchodného registra: Praktický pohľad na sprístupnenie administratívnej identity fyzickej osoby na novom portály Obchodného registra dátového právnika eGovernmentu

Dráma Obchodného registra: Praktický pohľad na sprístupnenie administratívnej identity fyzickej osoby na novom portály Obchodného registra dátového právnika eGovernmentu

·

·

13 min.

Mgr. Michal Mikuš

1. DEJSTVO

Predstavenie postáv a prostredia

V roku 2018 ešte počas môjho pôsobenia v advokácií som mal možnosť riešiť prípad zneužitia administratívnej identity klienta. Išlo o jednoduchú vec – podvodné získanie spotrebného úveru od nebankového subjektu na základe zneužitia neoprávnene získaných údajov klienta. Úver bol poskytnutý známou francúzskou nebankovou spoločnosťou prostredníctvom popredného e-shopu. KYC (Know Your Customer) kritéria pre poskytnutie spotrebného úveru boli nastavené naozaj úsmevne – ak ste online poslali všetky požadované údaje, úver bol váš. Žiadna spätná kontrola reálnej identity žiadateľa. Úvaha o dvojfaktorovom overení v KYC rovnici úplne absentovala. Vskutku jednoduché. Klient o vymáhanej pohľadávke nemal vedomosť. Veriteľ (nebanková spoločnosť), samozrejme, zneužitie identity klienta neakceptoval a pohľadávka sa vymáhala. Pohľadávka bola evidovaná v Nebankovom registri klientskych informácií a mala negatívny status kvôli neplateniu. Klient riešil v danej dobe poskytnutie hypotekárneho úveru na dom a negatívny zápis v registri mu robil problémy pri jeho získaní, keďže banku tvrdenie o zneužití identity nezaujíma, ak nie je preukázané. Celkom nepríjemná záležitosť. Klient bol donútený zaplatiť pohľadávku, ktorá nebola v skutočnosti jeho. Vyšetrovateľka tvrdila, že týchto prípadov rieši veľa – je to organizované – avšak nevie s tým nič spraviť, pretože kvôli modu operandi to nevedia objasniť. Všetko sa uskutočňuje online bez akejkoľvek fyzickej stopy. Na prevzatie tovaru sú určené iné osoby. Bola frustrovaná, že túto kyberkriminalitu nedokážu riešiť.

2. DEJSTVO

Vznik zápletky a konfliktu

V roku 2020 som vymenil advokáciu za štátny IT sektor a nastúpil do Centrálnej dátovej kancelárie verejnej správy na MIRRI SR, kde bolo našou hlavnou úlohou riešiť dátovú transformáciu verejnej správy (na čom pracujem dodnes). Základom tejto úlohy je vytvoriť podmienky pre zdieľanie údajov zo štátnych registrov v rôznych dátových oblastiach (Moje údaje, Otvorené údaje, Úradné údaje, Analytické údaje, Výskumné údaje), ktoré majú iné účely, iný právny režim a iné oprávnené subjekty k získavaniu údajov. Je to neuveriteľne zaujímavá úloha a neuveriteľne náročná úloha zároveň. Pýtate sa prečo? Odpoveď je prístup správcov registrov (štátnych orgánov). Tí sa snažia primárne údaje nezdieľať a bránia ich poskytovaniu, nezriedka prostredníctvom vytvárania umelých (nedôvodných) prekážok pri zdieľaní údajov na základe quasiargumentov z oblasti GDPR a kyberbezpečnosti (existujú výnimky, samozrejme). Neraz som sa stretol s argumentom, že GDPR zakazuje osobné údaje zdieľať. Právnym faktom je, že nezakazuje.V praxi som sa stretol s pomerne širokou paletou quasiargumentov, kvôli ktorým údajne nemožno poskytovať údaje oprávnenému subjektu. Ich menovateľom je štandardne nesprávne chápanie GDPR a oblasti kyberbezpečnosti, ale aj neznalosť práva vo vzťahu k činnosti štátnych orgánov. Pre zachovanie objektivity však konštatujem, že sa niet čomu čudovať. Štátne orgány majú stále minimálne, resp. veľmi nedostatočné, odborné kapacity na riadenie IT oblasti (vrátane MIRRI SR) a často špecifické IT právne záležitosti riešia právnici bez IT špecializácie alebo DPO (Data Protection Officer), ktorí právnici vo väčšine prípadov nie sú. Aktuálne rozdrobený právny poriadok v dátovej oblasti taktiež neprispieva k správnemu chápaniu dátovej oblasti verejnej správy. Práve naopak.Výsledkom tohto kokteilu je stav, keď prepájanie štátnych IT systémov a zabezpečenie zdieľania údajov z registrov na oprávnené účely je proces, ktorý trvá aj roky (nie mesiace), kým sa nájde pochopenie existujúcich pravidiel pre zdieľanie a využívanie údajov vedených v štátnych registroch. Problém nie je primárne právny, problém je primárne v prístupe, a, bohužiaľ, aj nedostatočnej odbornosti.

3. DEJSTVO

Vyvrcholenie napätia a kríza

Dátová oblasť Otvorených údajov (Opendata) je určite tou najproblematickejšou dátovou oblasťou kvôli možnostiam spracúvania osobných údajov vo verejne prístupných štátnych registroch. Otvorené údaje sú typom údajov, ktoré sú prístupné verejnosti na neobmedzené používanie – toto je ich kardinálna vlastnosť. Ak je používanie neobmedzené, otvorenými údajmi sa nikdy nemôžu stať chránené kategórie údajov, t. j. údaje s obmedzeným režimom ich používania (osobné údaje, utajované skutočnosti, dôverné štatistické údaje, priemyselné a duševné vlastníctvo, rôzne typy právom ustanovených tajomstiev vrátane podnikateľom nezverejneného obchodného tajomstva a pod.). Základné pravidlo teda je, že chránená kategória údajov, nikdy nemôže nadobudnúť povahu otvorených údajov. Logický záver. Bez pochopenia tohto základného právneho faktu nemožno správne používať túto dátovú oblasť a sprístupňovať otvorené údaje zo štátnych registrov. Nesprávny pohľad založený na argumente – „Čo je verejne prístupné, to musí byť automaticky otvorené (open)“ sa častokrát spomína v rámci debát (najmä s neprávnikmi) k otvoreným údajom a téme využívania verejne prístupných štátnych registrov s osobnými údajmi. Týchto registrov je pomerne dosť – Kataster nehnuteľností, Obchodný register SR, Živnostenský register, Centrálny register splatných pohľadávok štátu atď. Osobné údaje v týchto verejne prístupných registroch automaticky nestratili ich chránenú povahu a nezmenili sa na otvorené údaje. Opačný záver by totiž poprel povahu chránenej kategórie údajov a fakticky by zrušil reguláciou stanovenú ochranu – ich právna ochrana by v praktickej rovine neexistovala, bola by iluzórna –, a preto je tento záver potrebné označiť za vecne nesprávny. Každý verejne prístupný štátny register s osobnými údajmi je sprístupnený z určitého zákonného dôvodu, ktorý zároveň zakladá účel spracúvania osobných údajov v zmysle GDPR. Napríklad Kataster nehnuteľností je verejne prístupný z dôvodu overovania vlastníckych a ďalších práv k nehnuteľnostiam. Spracúvanie osobných údajov Katastra nehnuteľností za týmto účelom je v súlade so zákonom. Na akékoľvek iné spracúvanie týchto údajov, musí mať prevádzkovateľ právny základ, keďže to stanovuje regulácia na ochranu osobných údajov (články 5 a 6 GDPR). Tento záver platí pri všetkých verejne prístupných registroch s osobnými údajmi. Na základe uvedeného môžeme uzatvoriť, že verejne prístupné ≠ automaticky otvorené (open).

4. DEJSTVO

Nečakaný obrat v deji – peripetia

Práve kvôli nevyhnutnosti zachovania chránenej povahy osobných údajov sa nesprístupňuje celý rozsah osobných údajov vedených vo verejne prístupných štátnych registroch. Keďže základné ľudské právo na súkromie (a právo na ochranu pred neoprávneným zhromažďovaním, zverejňovaním alebo iným zneužívaním údajov o svojej osobe) a pravidlá ochrany osobných údajov stále platia – nie sú zrušené zákonom upravujúcim verejnej prístupný štátny register –, správcovia registrov musia prijať účinné opatrenia na ochranu osobných údajov v týchto registroch. Z tohto dôvodu existujú rôzne režimy pre poskytovanie údajov. Štandardným opatrením je rozdelenie registra na verejnú časť, ktorá obsahuje nevyhnutné minimum údajov pre splnenie zákonného účelu zverejňovania údajov registra a neverejnú časť, ktorá obsahuje všetky vedené údaje. K údajom z neverejnej časti sa možno dostať na základe regulovaného a kontrolovaného prístupu, pričom spravidla sa k údajom evidovaným v neverejnej časti dostane iba subjekt so špecifickým oprávnením. Overenie totožnosti žiadateľa o údaje z neverejnej časti pôsobí ako filter subjektov, ktoré získajú prístup k údajom a zároveň, ktorý umožňuje prístup iba subjektom s reálnou právnou identitou (počítače-stroje alebo falošné identity sa k údajom nedostanú). Ak sa na poskytovanie údajov používa elektronická služba s autentifikáciou, je technicky zaznamenaný každý prístup k údajom. Táto bariéra prístupu – opatrenie na ochranu údajov – predstavuje účinnú bariéru pred možnosťou širokého a jednoduchého získania údajov na nezákonné účely (zneužívanie údajov). Treba doplniť, že požiadavka na ochranu údajov je všeobecne stanovená tiež reguláciou kybernetickej bezpečnosti, keďže údaje predstavujú primárne aktíva organizácie. Organizácia je povinná kategorizovať údaje a riadiť prístupy k údajom v súlade s určenými pravidlami pre jednotlivé kategórie údajov (od voľne prístupných až po utajené údaje). Nad dátovou oblasťou musí byť zabezpečený riadny technický, organizačný a právny manažment zo strany organizácie. Vzhľadom na tieto právne fakty a moje praktické skúsenosti pri riešení dátovej transformácie verejnej správy považujem za pozoruhodné, že aktuálne zažívame zámerné (a obhajované) sprístupnenie citlivých údajov zo štátneho registra zo strany jeho správcu, ktorý je navyše orgánom kompetenčne zabezpečujúcim „koordináciu a tvorbu štátnej politiky v oblasti ochrany osobných údajov okrem štátnej politiky ochrany osobných údajov na plnenie úloh na účely trestného konania,“ (§ 13 ods. 10 kompetenčného zákona). Z môjho pohľadu ide o nevídaný paradox. Podotýkam, že došlo k sprístupneniu osobných údajov v rozsahu administratívnej identity fyzickej osoby – titul, meno, priezvisko, adresa trvalého pobytu, rodné číslo, číslo občianskeho preukazu, podpis a podpisový vzor. S týmto rozsahom údajov je možné vstupovať do množstva právnych vzťahov tak v občianskej, ako aj v obchodnej sfére, keďže iba menšina právnych úkonov vyžaduje overenie podpisu konajúcej osoby. Prezentovaná obhajoba § 100 ods. 3 zákona č. 29/2026 Z. z. z môjho pohľadu iba potvrdzuje to, čo uvádzam vyššie – neodbornosť. Toto ustanovenie považujem za prima facie v rozpore s Ústavou SR kvôli popretiu/odňatiu základného práva (práva na súkromie), čo je v právnom štáte neprípustné. K tomu existuje ustálená judikatúra Ústavného súdu SR, napr. uvádzam nález sp. zn. PL. ÚS 7/96:

„Všetky základné práva a slobody sa chránia len v takej miere a rozsahu, dokiaľ uplatnením jedného práva alebo slobody nedôjde k neprimeranému obmedzeniu, či dokonca popretiu iného práva alebo slobody. Rovnováha verejného a súkromného záujmu je dôležitým kritériom pre určovanie primeranosti obmedzenia každého základného práva a slobody,“ (nález Ústavného súdu SR sp. zn. PL. ÚS 7/96).

Ako môže obstáť v ústavnom teste primeranosti online sprístupnenie administratívnej identity fyzickej osoby, na základe ktorej sa bežne vstupuje do právnych vzťahov? Poskytnem môj právny pohľad. Na jednej strane stojí právo na súkromie (spoločne s reguláciou na ochranu osobných údajov), na druhej strane stojí verejný záujem na sprístupnení dôležitých údajov o obchodných spoločnostiach, ktoré sú nevyhnutné pre obchodný styk a  ktorých súčasťou sú aj osobné údaje (sledovaný cieľ). Subtestom vhodnosti síce online sprístupnenie administratívnej identity fyzickej osoby prejde (je spôsobilé naplniť sledovaný cieľ), avšak pri subteste potrebnosti-subsidiarity nemôže prejsť, keďže sú k dispozícií menej invazívne prostriedky spôsobilé dosiahnuť sledovaný cieľ, a to poskytovanie údajov na základe regulovaného prístupu k údajom (pričom dopĺňam, že poskytovanie môže byť podmienené splnením aj ďalších, doteraz nevyžadovaných, požiadaviek, napr. zdôvodnenie potreby sprístupnenia údajov). Jedna vec je umožniť prístup k osobným údajom po splnení všetkých stanovených podmienok na základe elektronickej služby s autentifikáciou žiadateľa (alebo fyzického nahliadania), kde je možné sledovať jej používanie a nastaviť opatrenia pri podozrení pri zneužití, iná vec je de facto sprístupniť databázu zbierky listín Obchodného registra  doslova na „tri kliknutia“ s originálnymi údajmi nekontrolovaným spôsob a nekontrolovanému okruhu subjektov – žiadna auditná stopa (audit trail). Jedno zohľadňuje právo na súkromie a poskytuje ochranu osobným údajom, druhé nie. O toto v celej veci ide, toto je ten zásadný rozdiel. Navyše poukazujem aj na to, že vznikol aj vedľajší (a z môjho pohľadu právne nedomyslený) diskriminačný aspekt v podnikateľskej oblasti, keďže v prípade živnostníkov (príslušníkov iných slobodných povolaní, ako napr. samostatných advokátov) nie je sprístupnená ich administratívna identita tak, ako je tomu v súčasnosti pri fyzických osobách so vzťahom k obchodným spoločnostiam. Kladiem otázku: Na základe akej skutočnosti je zdôvodnené založenie diskriminácie medzi rôznymi skupinami podnikateľov? Obzvlášť, ak v dôsledku tejto diskriminácie sa jednej skupine podnikateľov odníma ochrana ich administratívnej identity a druhej skupine sa ponecháva.  Kladiem ďalšiu otázku: Účel Živnostenského registra a Obchodného registra SR nie je totožný – sprístupňovanie dôležitých údajov o podnikajúcich subjektoch? Na to, aby vykonaný zásah do súkromia len jednej skupiny podnikateľov bol ústavne obhájiteľný, muselo by byť založenie tejto diskriminácie zdôvodniteľné objektívnymi dôvodmi, nevyhnutnosťou a nemožnosťou dosiahnuť sledovaný cieľ nediskriminačným spôsobom. Založenie takejto diskriminácie považujem za neudržateľné pre jej zjavnú nedôvodnosť.

5. DEJSTVO

Katastrofa a tragický koniec

Čo možno očakávať? Z môjho pohľadu je nepochybné, že organizovaný zločin bude usilovne sťahovať údaje z Obchodného registra a vytvárať databázu administratívnej identity ľudí s previazaním ich vzťahov a históriou údajov (tzv. vzťahové „pavúky“), keďže existujú aj iné verejné prístupné štátne registre. Organizovaný zločin zameraný na kyberkriminalitu z môjho našiel svoje El Dorado. Postačí mu sťahovať, spájať a obohacovať údaje a vytypovať konkrétne fyzické osoby a obchodné spoločnosti vhodné na zneužitie získanej administratívnej identity v právnych vzťahoch. Následne sa získané údaje môžu použiť na rôznorodú trestnú činnosť.  Naskytá sa hneď niekoľko možností zneužitia identity v konkrétnych typoch právnych vzťahov, avšak tie tu zo zjavných dôvodov nebudem uvádzať. V tejto súvislosti poukazujem na samotnú nedostatočnú schopnosť a pripravenosť orgánov činných v trestnom konaní objasňovať kyberkriminalitu, ktorá je samotnou povahou veci obmedzená, ako aj na nedostatočné personálne, materiálne, technické a odborné zabezpečenie týchto orgánov (pričom nemožno opomínať, že aktuálne žijeme v dobe konsolidácie verejných zdrojov) na efektívne a včasné potláčanie kyberkriminality. V neposlednom rade možno spomenúť aj dôsledky pochybnej zmeny trestnej politiky z roku 2024. Domnievam sa, že aktuálne prostredie poskytuje základy na vznik „dokonalej búrky“ pre kyberkriminalitu, ktorej škody bude spoločnosť znášať dlho. Ďalej možno z môjho pohľadu očakávať tiež zásadný nárast súdnej agendy týkajúcej sa prípadov spojených so zneužitím administratívnej identity fyzickej osoby – predpokladám, že grémium upomínacieho konania zažije vďaka jeho jednoduchosti, výlučne písomnej forme, rýchlosti a prísnosti výrazný nárast prípadov. Rovnako možno očakávať tiež zásadný nárast prípadov žalôb na o ochranu osobnosti voči Ministerstvu spravodlivosti SR, pretože došlo k plošnému zásahu do súkromia fyzických osôb a tie sa budú brániť. Hoci prípady budú v skutkovej a právnej rovine totožné, už len samotné spracovanie veľkého počtu žalôb bude pre Mestský súd Bratislava IV mimoriadne administratívne zaťažujúce. Toto bude mať, samozrejme, negatívny vplyv na všetky ostatné konania a možno očakávať ich predĺženie (nedôvodné prieťahy). Aký teda môže byť dôsledok? Ochromenie súdnictva spôsobené Ministerstvom spravodlivosti SR. Ďalší zaujímavý paradox. Trestnoprávny aspekt tejto veci takisto nemožno opomenúť – z môjho pohľadu došlo spoľahlivo k naplneniu skutkovej podstaty trestného činu Neoprávneného nakladania s osobnými údajmi podľa § 374 Trestného zákona. Vykonaný skutok považujem za učebnicový príklad jeho spáchania – modus operandi, medializované vyjadrenia ministra, ako aj nemožnosť tvrdenia o neznalosti právnych povinností z oblasti ochrany osobných údajov (GDPR), vylučujú nedbanlivosť. Ľudia zodpovední za online sprístupnenie administratívnej identity fyzickej osoby si boli vedomí, že v dokumentoch Zbierky listín (resp. Zbierky dokumentov) nie je aplikované žiadne anonymizačné opatrenie vo vzťahu k osobným údajom a že tieto údaje bude umožnené online získavať bez kontroly prístupu, a teda boli prinajmenšom uzrozumení s tým, že dôjde k voľnému sprístupneniu osobných údajov v celom rozsahu Zbierky listín. Začatie preverovania tejto veci je tak úplne namieste. Za plošné sprístupnenie administratívnej identity fyzických osôb a odignorovanie základného práva na súkromie a povinností v oblasti ochrany osobných údajov (GDPR) má niekto niesť zodpovednosť. Kladiem poslednú otázku: Neexistuje tento trestný čin práve pre zabezpečenie ochrany spoločnosti pred takýmito skutkami?

ADDENDUM

Nový začiatok – ďalšie kroky

Čo s tým? Z môjho pohľadu je potrebné v zmysle princípu vigilantibus iura scripta sunt vykonať právne kroky k zabezpečeniu ochrany práv. V prvom rade je potrebné uplatniť právo na výmaz/obmedzenie spracúvania osobných údajov podľa GDPR voči Ministerstvu spravodlivosti SR ako prevádzkovateľovi. Predpokladám zamietnutie žiadosti, takže možno počítať aj s podaním na Úrad na ochranu osobných údajov. Je pozitívne, že úrad začal ex offo konanie o ochrane osobných údajov voči Ministerstvu spravodlivosti SR, takže návrhy na začatie konania už úradu posielať netreba – je ich už podaných viacero. Na úrade na ochranu osobných údajov je táto vec riadne riešená. V druhom rade je potrebné bez zbytočného odkladu podať žalobu na ochranu osobnosti, ktorou sa zabezpečí individuálna ochrana práv. Treba uvažovať v tom smere, že nikto dnes nedokáže odhadnúť, či bude alebo nebude obeťou kyberkriminality a v akej podobe. Z právneho hľadiska je určite lepšie byť v postavení človeka, ktorý sa snažil o ochranu svojich práv a odstránenie zásahu do jeho súkromia dostupnými prostriedkami, ako byť v postavení človeka nedbalého na svoje práva a neriešiaceho riziká, o ktorých sa dozvedel. Môže to zlepšiť postavenie v prípadných ďalších konaniach, v ktorých bude potrebné preukázať zneužitie administratívnej identity. Aktuálne je potrebné zabezpečiť ochranu práv, čo najväčšieho počtu dotknutých osôb. Myslím, že advokáti by v tejto veci mali spojiť sily, pretože sme doslova všetci „na jednej lodi“,  a preto kolegialitu, zdieľanie znalostí a unifikáciu podaní považujem za správnu cestu. Nakoniec uvediem, že opatrenie, ktoré môže pomôcť pri zabránení efektívneho zneužitia identity, je zmena sprístupnených údajov – zmena občianskeho preukazu (nové číslo OP) a zmena adresy (ak je možná; i keď existujú aj iné registre, kde je evidovaná, čiže zmena asi účinná nebude). Zmena ostatných údajov je z povahy veci buď neprijateľná alebo nemožná (rodné číslo). Vzhľadom na plošné sprístupnenie údajov bude možno nevyhnuté vykonať zmeny na zákonnej úrovni, aby sa zabezpečilo účinné znemožnenie zneužitia administratívnej identity osoby. De facto by muselo ísť o zakotvenie zákonnej povinnosti dvojfaktorového overenia konajúcej osoby v právnych vzťahoch, čo je možné realizovať rôznymi spôsobmi. To ukáže čas.