Top.Mail.Ru

Персональные данные: а вы готовы к проверке?

С 1 января 2010 года согласно Федеральному закону № 152 ФЗ «О персональных данных» в любую компанию (в том числе и к индивидуальному предпринимателю), попадающую под определение «оператор персональных данных», могут пожаловать гости из Роскомнадзора и проверить, как соблюдается данный закон. В качестве наказаний для нерадивых работодателей законами РФ предусмотрены различные виды и формы воздействия — от штрафов до представлений о приостановлении лицензий на основной вид деятельности, от дисквалификации должностного лица до ареста ответственных лиц. Кто же из работодателей является «оператором персональных данных»? Какие виды информации, с которой работает организация, попадают под понятие «персональные данные»? Об этом и многом другом мы поговорим в статье.

Примеры документов из статьи:

- ЗАЯВЛЕНИЕ на обработку персональных данных

- Положение о персональных данных

- ПРИКАЗ о назначении ответственных за обработку персональных данных

- ПРИКАЗ о назначении ответственных за обеспечение безопасности персональных данных

- ДОГОВОР Об обработке персональных данных
Для выполнения своих обязательств в рамках трудового, налогового и бухгалтерского законодательства работодатель должен использовать и оперировать персональными данными работника. Однако закон о персональных данных требует от работодателя, который в данном случае является «оператором персональных данных» и выполняет «обработку персональных данных»1, обеспечить безопасность этой информации. Чтобы не попасть впросак, когда к вам пожалует проверка из Роскомнадзора, следуйте советам автора статьи – и все будет в порядке.

Кстати

В декабре прошлого года на заседании Госдумы принят в третьем чтении законопроект № 284213-5 «О внесении изменений в статьи 19 и 25 Федерального закона «О персональных данных». Из закона исключены требования об использовании криптографических средств защиты персональных данных. В соответствии со ст. 25 Федерального закона «О персональных данных» информационные системы персональных данных, созданные до дня вступления в силу данного закона, должны быть приведены в соответствие с требованиями законодательства не позднее 1 января 2010 года. Законопроектом же предлагается продлить этот срок до 1 января 2011 года.

Определяемся с понятиями

Российское законодательство вот уже более 3 лет стоит на страже неприкосновенности частной жизни, личной и семейной тайны, а также следит за обеспечением защиты прав и свобод человека и гражданина при обработке его персональных данных. Для этого законодатели приняли ряд нормативных актов, обязывающих обеспечить безопасность персональных данных, с которыми взаимодействуют различные органы власти, юридические и физические лица. Наиболее важными из этого ряда нормативных актов являются:

  • Федеральный закон от 27.07.2006 г. № 152-ФЗ «О персональных данных» (далее – Закон о персональных данных),
  • Постановление Правительства РФ от 17.11.2007 г. № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» (далее – Постановление № 781),
  • Постановление Правительства РФ от 15.09.2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» (далее – Постановление № 687).

Но каким образом это относится к кадровой службе? Что нового содержится в данных постановлениях и Законе, чего нет в главе 14 ТК РФ? Эти документы в первую очередь определяют порядок работы с персональными данными, они расширяют и уточняют нормы права, приведенные в ТК РФ. Во-вторых, они определяют мероприятия по обеспечению безопасности работы с персональными данными.

Давайте разберемся подробнее. Ключевыми понятиями, от которых стоит отталкиваться при определении объема работ при использовании персональных данных работников, является само понятие «персональные данные» и понятие «обработка персональных данных».

Согласно ТК РФ под персональными данными работников понимается информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника. Закон «О персональных данных» расширяет и уточняет понятие. Персональные данные – любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация. Таким образом, каждый работодатель, заключая трудовой договор, получает информацию, относящуюся к персональным данным. Эта информация содержится в следующих документах, предъявляемых работником при приеме на работу:

  • паспорте;
  • военном билете (у военнообязанных);
  • свидетельстве о присвоении ИНН;
  • страховом пенсионном свидетельстве;
  • документах об образовании (в том числе и дополнительного образования, если работник предоставляет их при приеме на работу или это требуется при выполнении определенных трудовых функциях);
  • в водительском удостоверении и документах на машину, если это требуется в связи с выполнением трудовой функции работника;
  • медицинской справке о прохождении медицинского осмотра (медицинской книжке), если это требуется в связи с выполнением трудовой функции работника.

Использование предприятием в своей деятельности вышеуказанных данных трактуется законодательством как «обработка персональных данных». В это понятие входят следующие действия: сбор, систематизация, накопление, хранение, уточнение, обновление, изменение, обезличивание, блокирование, уничтожение, использование, распространение и передача. Все эти операции в том или ином объеме выполняются в любой организации и на любом предприятии.

Особое внимание необходимо уделить понятию передача персональных данных, так как на работодателя в связи с ним накладывается ряд ограничений2. Так, собственник не имеет права:

  • сообщать персональные данные третьей стороне без письменного согласия работника, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью последнего, а также других случаев, предусмотренных законодательством РФ;
  • сообщать персональные данные работника в коммерческих целях без его письменного согласия;
  • запрашивать информацию о состоянии здоровья, за исключением сведений, которые относятся к вопросу о возможности выполнения работником трудовой функции.

Кроме этого, работодатель должен соблюдать следующие требования:

  • предупредить лиц, получающих персональные данные работника, что такие данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от указанных лиц подтверждения, что это правило соблюдено. Лица, получающие персональные данные, обязаны соблюдать режим секретности (конфиденциальности). Данное положение не распространяется на обмен персональными данными работников в порядке, установленном законодательством РФ;
  • разрешать доступ к персональным данным работников лишь специально уполномоченным лицам, причем они должны получать только те персональные данные, которые необходимы для выполнения конкретных функций;
  • передавать персональные данные представителям работников в порядке, установленном законодательством РФ, и ограничивать эту информацию только теми персональными данными, которые необходимы для выполнения указанными представителями их функций.

Необходимые документы

Для выполнения всех требований законодательства работодатель должен соблюсти ряд условий обработки персональных данных3. Согласно ч. 1 ст. 6 Закона «О персональных данных» обработка персональных данных может осуществляться оператором с согласия субъектов персональных данных. Исключения приведены в ч. 2 ст. 6 Закона «О персональных данных». Так, разрешение не требуется, если «обработка персональных данных осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора». Казалось бы, ТК РФ, являясь федеральным законом, должен соответствовать данному исключению. Однако в Кодексе оговаривается некоторое множество целей обработки персональных данных и дается указание на то, что работодатель сам должен определить объем, содержание и цели обработки данных. Если этот объем превышает объем, приведенный в Трудовом кодексе, то работодателю целесообразно получить разрешение от работника на использование своих данных, то есть перед заключением трудового договора работник должен написать заявление о своем согласии на обработку персональных данных (см. Пример 1). В этом заявлении должны быть указаны следующие сведения:

  1. Ф.И.О., адрес работника, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
  2. наименование и адрес работодателя, получающего согласие сотрудника;
  3. цель обработки персональных данных;
  4. перечень персональных данных, на обработку которых дается согласие работника;
  5. перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых работодателем способов обработки персональных данных;
  6. срок, в течение которого действует согласие;
  7. порядок отзыва заявления.

Остановимся подробнее на целях обработки персональных данных. В заявлении работнику стоит перечислить все возможные варианты использования его персональных данных. Например, если фамилия работника будет указана в его электронном адресе и у работника будут визитные карточки, то на данные действия необходимо получить его согласие.

Отдельно необходимо определить с работником сроки использования персональных данных после его увольнения. Так как документы сотрудника хранятся в организации в течение 75 лет, цели и характер использования этих данных, а также разрешение на их использование необходимо получить у него заблаговременно.

При этом работник может отказаться написать подобное заявление. Это его право, но целесообразно зафиксировать где-то, что он предупрежден о последствиях отказа4. Конечно, это бывает крайне редко, возможны варианты частичного отказа от использования персональных данных. Для того чтобы работники не отказывались от написания подобных заявлений, необходимо перед такой процедурой ознакомить его под роспись с Положением о персональных данных, которое обязательно должно быть на каждом предприятии (см. Пример 2). В данном документе необходимо отразить перечень персональных данных, предоставляемых работниками, на каких носителях и в каких местах они будут храниться, а также указать перечень мер, необходимых для обеспечения безопасности условий хранения, порядок их принятия, и список должностей, ответственных за реализацию указанных мер.

Помимо положения о персональных данных работодатель должен издать два приказа:

  • о назначении ответственных за обработку персональных данных (см. Пример 3);
  • о назначении ответственных за обеспечение безопасности персональных данных (см. Пример 4).

Далее согласно ст. 6 Положения № 687 все работники работодателя, работающие с персональными данными, должны быть проинформированы о факте обработки ими персональных данных, а также об особенностях и правилах осуществления такой обработки. Для реализации этой нормы права целесообразно заключить со всеми работниками соответствующий договор (см. Пример 5). В этом документе, который может быть частью соответствующего трудового договора, должны быть указаны обязанности работников, их ответственность за нарушения режима конфиденциальности.

Требования к работе на различных носителях

В деятельности юридических лиц образуются бумажные (материальные) носители персональных данных и электронные носители персональных данных (информационные системы и базы данных). К работе и хранению информации на материальных и электронных носителях предъявляются разные требования. Остановимся на них подробнее.

Примеры бумажных носителей персональных данных:

  • трудовая книжка;
  • журналы учета трудовых книжек;
  • журнал учета командировок;
  • материалы по учету рабочего времени;
  • личная карточка Т-2;
  • журналы сверки по военнообязанным;
  • входящая и исходящая корреспонденция военкомата, страховой компании, службы судебных приставов;
  • приказы по личному составу.

Закон «О персональных данных» требует от работодателя раздельного хранения персональных данных (материальных носителей), обработка которых осуществляется в различных целях. При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним. При этом в отношении каждой категории должно быть возможно определить места хранения персональных данных (материальных носителей).

Электронные носители персональных данных – базы данных, содержащие персональные данные работников организации. Данные, хранящиеся на электронных носителях, обрабатываются и передаются техническими средствами. Постановление № 781 дает исчерпывающее определение технических средств. Это средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки персональных данных (средства и системы звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео- и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных и т.п.), средства защиты информации, применяемые в информационных системах.

Безопасность персональных данных на электронных носителях достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных, а также иных несанкционированных действий. Для обеспечения этой безопасности работодатель должен принять ряд организационных мер.

Во-первых, информационную систему необходимо классифицировать в зависимости от объема обрабатываемых ими персональных данных и угроз безопасности жизненно важным интересам личности, общества и государства. Решение о присвоении того или иного класса системы определяет специальная организация, имеющая лицензию на данные работы. В зависимости от присвоенного класса работодатель определяет мероприятия по защите используемых персональных данных.

Во-вторых, работодатель должен обеспечить режим безопасности и охрану помещений, в которых ведется работа с персональными данными, а также обеспечивать сохранность носителей персональных данных и средств защиты информации таким образом, чтобы исключать возможность неконтролируемого проникновения или пребывания в этих помещениях посторонних лиц.

В-третьих, обеспечить в информационной системе следующие возможности:

  • а) проведение мероприятий, направленных на предотвращение несанкционированного доступа к персональным данным и (или) передачи их лицам, не имеющим права доступа к такой информации;
  • б) своевременное обнаружение фактов несанкционированного доступа к персональным данным;
  • в) недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
  • г) возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
  • д) постоянный контроль за обеспечением уровня защищенности персональных данных.

Подведение итогов

Итак, в организации для работы с персональными данными должны быть следующие документы:

  1. Положение о персональных данных.
  2. Приказ о назначении ответственных за работу с персональными данными.
  3. Приказ о назначении ответственных за обеспечение безопасности персональных данных.
  4. Заявления работников на обработку персональных данных.
  5. Договоры (допсоглашения) с работниками об обработке персональных данных.

Пример 1

Пример 2

Пример 3

Пример 4

Пример 5

Сноски 4

  1. Статья 3 Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных» (принят ГД ФС РФ 08.07.2006 г.). Вернуться назад
  2. Статья 88 ТК РФ. Вернуться назад
  3. Статья 6 Закона «О персональных данных». Вернуться назад
  4. Часть 2 ст. 18 Закона «О персональных данных». Вернуться назад
Оценить статью
s
В избранное

Выбери свой вариант доступа

Получать бесплатные
статьи на e-mail
Подписаться на
журнал на почте
Подписаться на
журнал сейчас

Читайте все накопления сайта по своему профилю, начиная с 2010 г.
Для этого оформите комплексную подписку на выбранный журнал на полугодие или год, тогда:

  • его свежий номер будет ежемесячно приходить к вам по почте в печатном виде;
  • все публикации на сайте этого направления начиная с 2010 г. будут доступны в течение действия комплексной подписки.

А удобный поиск и другая навигация на сайте помогут вам быстро находить ответы на свои рабочие вопросы. Повышайте свой профессионализм, статус и зарплату с нашей помощью!

Для того, чтобы оставить комментарий, необходимо авторизоваться

Комментарии 1

Анонимный гость
17.11.2013, 01:15

Принуждение к подписанию договора?

Рекомендовано для вас

Если на работника надо составить характеристику

Рассказываем, какие характеристики может потребоваться составить на работника (внешние, для предоставления вовне организации, и внутренние, для кадровых и иных мероприятий). Предлагаем образцы документов, когда работник себя зарекомендовал положительно или, напротив, отрицательно. Даем советы по их оформлению (какую информацию включать, кто может подписывать, какие сроки выдачи). Приводим пример из судебной практики, когда работница пыталась признать незаконной характеристику, отменить ее и обязать работодателя выдать объективную.

Создаем рабочую дисциплинарную комиссию

После продолжительных праздников дисциплина на работе традиционно страдает. Отследить сроки привлечения к ответственности и соблюсти процедуру поможет создание в организации дисциплинарной комиссии. Предлагаем понятный и простой алгоритм наложения дисциплинарного взыскания, образцы приказов о создании (постоянной и разовой, на событие) дисциплинарной комиссии, а также 3 образца оформления протоколов заседаний дисциплинарных комиссий (для разных стадий процесса ее работы), которыми вы сможете воспользоваться на практике. Так вы ничего не упустите, а работники не смогут оспорить привлечение к дисциплинарной ответственности.

Как правильно составить согласие на обработку персональных данных

С декабря 2023 года штрафы за обработку персональных данных без согласия субъекта или с неверно составленным согласием выросли до 700 000 рублей. А за год до этого изменились и требования к самим согласиям на обработку персональных данных. Рассказываем, какие согласия и в каких случаях необходимо составлять, почему лучше оформлять разные согласия на обработку персданных, а не включать все в одно, приводим образцы согласий для наиболее типичных ситуаций, даем советы по оптимизации документооборота.

Дополнительные оплачиваемые отпуска: как улучшить положение работников и не нести риски

Работодатель не вправе ухудшать положение работника по сравнению с нормами, предусмотренными законом, но он может улучшать его и предоставлять больше гарантий и компенсаций, чем положено государством. Многие работодатели предоставляют своим сотрудникам ежегодный дополнительный оплачиваемый отпуск, не предусмотренный законодательством. Но мало кто задумывается, как правильно это сделать, чтобы не нести рисков. За что можно предоставить ежегодный допотпуск, не предусмотренный законом, и как это прописать? Как он оплачивается? Выплачивается ли за него денежная компенсация в случае увольнения работника? Говорим о том, какие ошибки может совершить работодатель и как их избежать, опираясь на мнение Минтруда России и судебную практику.

Топ-10 нарушений трудового законодательства

Сколько найдется в России работодателей, которые ни разу не нарушали нормы Трудового кодекса РФ? Ответ очевиден: немного. А все потому, что нарушения подстерегают их практически на каждом шагу. И чтобы бороться с ними, надо знать «врага в лицо». В статье мы рассмотрим самые распространенные промахи, которые компании допускают в отношениях с работниками.

Семь способов уволить нерадивого сотрудника

Многим известно, что уволить работника при отсутствии его желания не так просто, как может показаться на первый взгляд. Свидетельством тому являются, например, многочисленные споры, победу в которых чаще всего празднуют именно работники. Однако это вовсе не означает, что работника нельзя уволить вообще. Рассмотрим наиболее популярные и, что не менее важно, эффективные способы расстаться с работником, несмотря на отсутствие у него такого желания, и при этом избежать риска «получить» уволенного обратно.

Четыре роковые ошибки работодателя при отзыве сотрудника из отпуска

Причины для отзыва сотрудника из отпуска могут быть самими разными: от банальной болезни коллеги до непредвиденной работы, которую никто другой выполнить не сможет. Но в любом случае надо помнить, что досрочный выход из отпуска – ​дело добровольное. Принудительный отзыв из отпуска – ​наиболее распространенное нарушение. Подробно об этой и о других ошибках читайте в статье.

Компенсация морального вреда в трудовых отношениях

Подавая в суд на работодателя, сотрудник наряду с основным требованием обычно просит взыскать еще и компенсацию морального вреда. Причем заявляемые суммы могут достигать сотен тысяч рублей. Расскажем, что такое моральный вред, как необходимо обосновывать его сумму и какими способами компания может снизить размер компенсации, а то и вовсе добиться отказа в удовлетворении требования ­работника.