Является ли должность персональными данными?

10 сентября 2019 года прошел первое чтение проект Федерального закона № 729516-7, увеличивающий штрафы за несоблюдение законодательства о персональных данных. Вспомним, какие сведения относятся к персональным.

Что такое персональные данные

Ст. 3 Закона от 27.07.2006 № 152-ФЗ закрепляет понятие персональных данных: это любая информация, которая прямо или косвенно относится к конкретному физическому лицу:

Перечень характеристик человека неограничен. Идентифицировать гражданина способны и многие другие данные. А работодатель вправе рассчитывать только на те из них, которые характеризуют сотрудника как сторону трудового договора.

В каких документах есть персональные данные

В процессе работы кадровая служба копит и хранит сведения о сотруднике, заключенные в следующих документах:

Документы Какие персональные данные в них содержатся
Резюме, анкета, автобиография, личный листок по учету кадров Личные качества, биографические данные
Копия удостоверения личности ФИО, дата и место рождения, адрес регистрации, семейное положение, реквизиты самого удостоверения
Личная карточка № Т-2 Дополнительно к данным удостоверения личности указывается состав семьи и образование
Трудовая книжка Трудовой стаж, места работы
Копии свидетельств о заключении брака, рождении детей Сведения о составе семьи
Документы воинского учета Отношение работника к воинской обязанности
Справка о доходах с предыдущего места работы Уровень заработка на предыдущем месте трудоустройства
Документы об образовании Уровень образования
СНИЛС, ИНН Индивидуальные номера гражданина в системе пенсионного страхования и для налоговых органов
Трудовой договор Должность, заработная плата, место работы
Приказы по личному составу и их копии Информация о приеме, переводе, повышении, увольнении

В качестве персональных выступают и другие данные, не перечисленные в таблице. Например, информация о соискателях для принятия руководством решения о приеме нового сотрудника из нескольких кандидатур.

Работники имеют право на свободный бесплатный доступ к своим персональным данным, в том числе на получение копии любого документа, содержащего такие данные (ст. 89 ТК РФ). Работодатель в течение 3 рабочих дней с момента получения заявления от работника обязан выдать ему заверенные копии необходимых документов (ст. 62 ТК РФ).

Работа с персональными данными

Сбор, обработка и хранение персональных сведений сотрудников организуются по следующему алгоритму:

В ходе обработки персональных сведений обеспечивается их недоступность третьим лицам и своевременная корректировка.

Работодатель не вправе обращаться к предыдущему нанимателю сотрудника с целью узнать, насколько правдива информация, представленная в резюме соискателя (нарушается ст. 7 Закона № 152-ФЗ). Это можно делать лишь с согласия проверяемого лица.

Ответственность за нарушения в сфере персональных данных

Обработка персональных данных без согласия сотрудника (если оно обязательно) влечет ответственность — административный штраф (п. 2 ст. 13.11 КоАП РФ):

  • для граждан — от 3 до 5 тыс. рублей;
  • для должностных лиц — от 10 до 20 тыс. рублей;
  • для организаций — от 15 до 70 тыс. рублей.

Работник, имеющий доступ к персональным сведениям других работников, при разглашении привлекается к следующим видам ответственности (ст. 90 ТК РФ):

Вид ответственности Содержание правонарушения Мера ответственности Основание
Дисциплинарная Разглашение охраняемой законом тайны, в том числе по причине разглашения персональных данных другого работника Увольнение с соблюдением процедуры ст. 193 ТК РФ Подп. «в» п. 6 ст. 81 ТК РФ
Материальная Причинение морального вреда работнику, чьи данные были разглашены Возмещение ущерба работодателю по п. 2 ст. 238 ТК РФ П. 7 ст. 243 ТК РФ
Гражданско-правовая Причинение имущественного или материального вреда в результате разглашения
  • Денежная компенсация вреда
  • Опровержение порочащих честь, достоинство или репутацию сведений
П. 2 ст. 1099 ГК РФ, ст. 152 ГК РФ
Административная Разглашение информации, доступ к которой ограничен (в том числе персональной согласно ст. 2, 3, 5, 6 Закона № 152-ФЗ) Административный штраф на должностное лицо — от 4 до 5 тысяч рублей Ст. 13.14 КоАП
Уголовная Злоупотребление служебным положением и распространение сведений о частной жизни в публичных выступлениях или СМИ
  • Штраф от 100 до 300 тысяч рублей или в размере дохода за 1-2 года;
  • лишение права занимать определенные должности или заниматься определенной деятельностью от 2 до 5 лет;
  • принудительные работы до 4 лет;
  • арест до 6 мес.;
  • лишение свободы до 4 лет
П. 2 ст. 137 УК РФ

О перспективе роста штрафов за разглашение персональных данных в некоторых случаях читайте в нашей статье.

Подводим итоги

  • Персональные данные идентифицируют конкретного человека.
  • Работодатель вправе получить только те сведения, которые имеют прямое отношение к трудовому сотрудничеству.
  • Порядок получения, использования и хранения персональных данных закрепляется нормативно-правовым актом работодателя.
  • Лица, имеющие доступ к персональным сведениям, несут ответственность при их разглашении.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Согласно изменениям в федеральный закон «О персональных данных», вступающим в силу 1 сентября 2015, компании, осуществляющие обработку персональных данных, должны обрабатывать персональные данные российских граждан с использованием баз данных, размещенных на территории России. Новые требования законодательства в первую очередь скажутся на деятельности IT компаний и их клиентов, использующих облачные сервисы для хранения информации.

Ниже мы ответим на самые частые вопросы по данной теме.

Что является персональными данными?

Персональными данными является любая информация о физическом лице, в том числе:

  1. Адрес электронной почты, содержащий в себе фамилию и/или название компании;
  2. Номер банковской карты, а также, в определенных случаях, код CVC;
  3. В некоторых случаях, номер мобильного телефона (так называемые «конфиденциальные персональные данные»)

Например:

Электронный адрес: ivan.ivanov@pochta.com – является персональными данными
Электронный адрес: ivan@pochta.com – не является персональными данными.

Необходимо отметить, что даже в случае, если информация, относящаяся к субъекту персональных данных, не позволяет идентифицировать физическое лицо, при определенных обстоятельствах такая информация может являться персональными данными.

В настоящий момент Роскомнадзор разрабатывает четкие критерии определения «персональные данные»1.

Какие компании попадают под действие новых требований закона?

  1. Компании, зарегистрированные в России;
  2. Иностранные компании, имеющие представительства и филиалы в России;
  3. Иностранные компании, деятельность которых направлена на территорию России и и/или включает в себя обработку персональных данных российских граждан.

Например:

Если гражданин России, работающий в российском представительстве иностранной компании, может просматривать и загружать информацию о себе на общий внутренний портал иностранной компании, и сервер, на котором обрабатывается и хранится данная информация, располагается за пределами России, то такая компания может быть признана нарушающей требования закона о локализации персональных данных на территории России.

Распространяются ли требования закона на «обезличенные» персональные данные?

Если компания передает зашифрованные персональные данные за рубеж, и при этом принимающий сервер ни при каких условиях не может осуществить дешифрацию полученных персональных данных, то такие действия компании не могут быть признаны нарушением требований закона о локализации персональных данных в России, поскольку в данном случае отсутствует факт передачи персональных данных за пределы России. Иными словами, за рубеж осуществляется передача не персональных данных, а зашифрованного кода.

Какие меры следует принять в связи с новыми требованиями?

Действия в части IT

  1. Провести IT-аудит:
    • Определить, где происходит сбор, обработка, и хранение персональной информации, и кто отвечает за эти процессы в компании;
    • Используя DLP-системы, определить, как организовано перемещение данных в компании;
    • Сравнить, какой объем информации находится на внутренних серверах компании, а какой — на серверах третьей стороны, поскольку часть данных может храниться у сторонней организации;
    • Проверить, насколько четко организована процедура резервного копирования и восстановления, и убедиться, что вам точно известно место хранения резервных копий;
    • Установить, какое программное обеспечение используется для сбора, обработки, и хранения персональных данных.
  2. Определить, какая информация, использующаяся в работе компании, попадает (или может попадать) под категорию персональных данных. Особенно это касается данных, задействованных в работе кадрового и расчетного отделов, отдела IT-безопасности, бухгалтерии, данных из CRM-систем и клиентских соглашений;
  3. Проанализировать IT-инфраструктуру компании с целью определить возможные «центры» обработки персональных данных за пределами России;
  4. Оценить риски;
  5. Основываясь на полученных результатах, разработать стратегию и план действий, а также определить размер бюджета для возможных преобразований.

Юридические действия

Для локализации персональных данных российских граждан на территории России, необходимо:

  1. Провести юридический аудит обрабатываемых компанией сведений о субъектах персональных данных для того, что бы определить, что из них относится к персональным данным в соответствии с применимым законодательством;
  2. Привести внутреннюю документацию компании в соответствие с новыми требованиями к процедуре обработки и хранения персональных данных, в частности:
    • политику о персональных данных компании или иной документ, оформляющий порядок обработки персональных данных;
    • согласия работников и иных субъектов персональных данных на обработку их персональных данных;
    • иные документы, регламентирующие процедуры обработки персональных данных в компании.
  3. Ознакомить сотрудников с новой версией документации по работе с персональными данными, и получить согласия работников на обработку и трансграничную передачу их персональных данных в соответствии с требованиями законодательства.
  4. Уведомить контролирующие органы о местонахождении баз данных, используемых для работы с персональными данными российских граждан.

Ответственность в случае нарушения закона

В случае нарушения закона для юридических лиц и сотрудников компании (например, генеральный директор или ответственный за работу с персональными данными) предусмотрен административный штраф в размере от 5 000 до 10 000 рублей. В случае, если в руководящий состав компании входят иностранные граждане, обратите, пожалуйста, внимание на то, что иностранным гражданам, которые привлекались к административной ответственности 2 или более раза в течение 3х лет (вне зависимости от оснований привлечения), может быть отказано во въезде на территорию России.

На данный момент Госдумой принят в первом чтении законопроект об увеличении размера штрафа до 500 000 рублей за нарушение законодательства о персональных данных и увеличении штрафа за незаконную обработку персональных данных до 300 000 рублей.

Изменения в Закон о персональных данных предусматривают также возможность Роскомнадзора ограничить доступ к информации, обрабатываемой с нарушением законодательства Российской Федерации в области персональных данных с использованием сети Интернет. Процедура ограничения доступа длительная и многоступенчатая. Вместе с тем, поскольку закон не ограничивает возможность применения блокировки информации только для определенных категорий операторов персональных данных или ресурсов обработки персональных данных, с юридической точки зрения, существует возможность применить такую процедуру в том числе и ко внутренним системам хранения и обработки персональных данных работников компании (например, Intranet).

C уважением,

Антон Кабаков
Партнёр, Awara

Александр Ермаков
Партнёр, Awara IT Solutions

Контакты

Кадровики регулярно сталкиваются с персональными данными нанимаемых в компанию сотрудников и уже трудоустроенного штата. Закон предъявляет определённые требования к обработке подобной информации и её сохранению в архивах.

За нарушение норм законодательства должностное лицо может ожидать привлечение к соответствующей ответственности, именно поэтому специалисты рекомендуют тщательно ознакомиться с правилами работы с личными сведениями о гражданах.

Что относится к персональным данным работника?

Любые сведения о гражданине, имеющие к нему прямое или косвенное отношение, считаются персональными данными. Определение этого понятия представлено в 3 статье ФЗ № 152 от 2006 года 27 июля.

Таким образом, к личной информации о человеке относят:

  • адрес его проживания;
  • ФИО;
  • дату рождения;
  • семейное положение;
  • полученное образование;
  • реквизиты паспорта;
  • занимаемую должность (профессию);
  • уровень дохода;
  • наличие какой-либо собственности;
  • социальное положение в обществе;
  • и т. п.

При официальном трудоустройстве гражданин обязуется предоставить руководителю всю необходимую личную информацию (это требуется, чтобы определить, подходит ли данный человек на должность). Работодатель должен обеспечить сохранность этих сведений, так как персональные данные гражданина – это конфиденциальная информация.

Должностное лицо, из-за которого произошло разглашение личных сведений о сотруднике, привлекаются к административной, дисциплинарной или уголовной ответственности.

Порядок обработки персональных данных сотрудника

Под обработкой сведений о работнике понимается комплекс мероприятий, установленный на законодательном уровне и включающий в себя получение данных о гражданине, их проверку, передачу, хранение, накопление, уничтожение и другие способы применения имеющейся информации.

Эта процедура необходима в следующих случаях:

  • при найме лица на должность;
  • при продвижении служащего по карьерной лестнице;
  • при выплате сотруднику вознаграждения за труд;
  • при осуществлении контроля за выполненной работой и её качеством;
  • и т. д.

Другими словами, под обработкой понимается осуществление любых действий с личной информацией.

При осуществлении обработки необходимо соблюдать определённые требования, зафиксированные в 86 статье ТК РФ.

  • Во-первых, данная процедура осуществляется исключительно при наличии для этого оснований и только с конкретной целью.
  • Во-вторых, передача личных сведений третьим лицам без письменного разрешения самого лица недопустима.
  • В-третьих, персональную информацию необходимо получать непосредственно от самого гражданина. Запрос сведений из иных источников должен сопровождаться уведомлением сотрудника.

Кроме этого, получение специальных персональных данных (о политических взглядах, отношении к религии и т. д.) по закону не допускается, так как эта информация не должна влиять на решение руководства о найме гражданина или его дальнейшем продвижении по карьерной лестнице.

Меры защиты личных сведений о сотрудниках должны быть зафиксированы в локальных актах предприятия. Сами работники обязаны быть ознакомлены с данными документами под роспись (это могут быть инструкции, положения и т. п.).

При предоставлении гражданином личной информации, для осуществления её дальнейшей проверки и применения в различных целях требуется получить его разрешение. С этой целью необходимо подписать согласие сотрудника на обработку персональных данных,бланккоторого возможно скачать на сайте.

Получать данное согласие не требуется в случаях, предусмотренных законом (например, при оформлении алиментных выплат, при передаче сведений третьим лицам, если речь идёт о сохранении жизни или здоровья гражданина и т. д.).

Виды персональных данных работника

Выделяют два типа документации, формирующей личные сведения о гражданине. К первой разновидности относятся бумаги, на основании которых происходит найм сотрудника на ту или иную должность, то есть паспорт лица, СНИЛС, военный билет и т. д.

Второй тип документации формируется непосредственно руководителем работника (например, приказ о назначении на должность, расчётные документы и т. д.).

На основании этих бумаг выделяют различные виды персональных данных, ознакомиться с которыми можно с помощью приведённой ниже таблицы.

Способ классификации Разновидности данных Характеристика

По направлению

Обычные (иначе общие) Большая часть личной информации о человеке (его фамилия, имя, отчество, гражданство, полученное образование, место работы и т. д.).

Специальные

Особая категория сведений о человеке (например, его политические убеждения, принадлежность к той или иной религии, состояние здоровья, национальность, наличие или отсутствие судимости, семейная и личная жизнь и т. д.).

По степени доступности данных

Конфиденциальные

Информация, не подлежащая разглашению по закону и при отсутствии соответствующего согласия самого гражданина (например, результаты медицинского осмотра).

Общедоступные

Сведения о человеке, находящиеся в общем доступе в соответствии с нормами российского законодательства или представленные для ознакомления третьих лиц в связи с письменным согласием самого гражданина.

По содержанию

Биометрические

Сведения, способные охарактеризовать человека для определения его личности (то есть его физиологические особенности). К таким данным относятся отпечатки пальцев, почерк, ДНК и т. п.
Не биометрические Прочие данные, не относящиеся к биометрическим.

По причине появления (по документам)

Появившиеся до начала трудовой активности

Сведения, содержащиеся в паспорте гражданина, его свидетельстве о рождении, военном билете, документах о полученном образовании, СНИЛС и т. д.
Появившиеся в результате трудовой деятельности К такой информации относятся записи о приёме лица на работу, его переводе в другое отделение, повышении, увольнении, предоставлении отпуска или больничного, уровне получаемого дохода, поощрениях и т. д.

Кроме этого, к персональным сведениям относится и информация о родственниках гражданина, например, о составе его семьи, месте проживании родных и т. д. Семейное положение – также конфиденциальные данные (факт нахождения в браке, наличие детей и их возраст, состояние здоровья членов семьи, наличие иждивенцев и т. п.).

Срок хранения персональных данных сотрудника


Как лишить родительских прав мать?

Как лишить отца родительских прав — https://urmozg.ru/semeynoe-pravo/lishenie-roditelskih-prav-otca/.

Формы соглашения об уплате алиментов — .

Сведения о работнике должны быть приобщены к его личному делу. В соответствии с 87 статьёй ТК РФ, руководитель самостоятельно определяет порядок хранения и применения данных о сотруднике, зафиксированный в локальных нормативных актах предприятия. При этом порядок должен отвечать требованиям, установленным российским законодательством.

В соответствии с 22.1 статьёй ФЗ № 125 от 2004 года 22 октября, документация о самом гражданине (например, его заявление о согласии на обработку данных, копии приказов и т. д.) должна храниться в течение:

  • 75 лет, если бумаги были созданы до 2003 года;
  • 50 лет, если документы были оформлены позднее этого периода.

При защите конфиденциальности информации личного характера важно уделить внимание не только бумажной документации, но и сведениям на электронных носителях.

Порядок их хранения аналогичен описанному выше. Электронные документы предписано сохранять в течение как минимум 5 лет (по налоговому учёту бумаги не уничтожаются на протяжении 4 лет).

Особенности хранения

Документация на бумажном носителе подлежит хранению в специальных сейфах (таким образом бумаги сохраняются от случайной порчи или потери).

В электронном виде файлы с личными сведениями хранятся в персональном компьютере сотрудника, уполномоченного заниматься обработкой данных, или руководителя предприятия (т. е. у генерального директора).

После увольнения сотрудника его личное дело продолжает находиться у кадровиков до окончания года (оперативное хранение может продолжаться в течение 1–3 лет).

После этого кадровая служба должна заняться архивно-технической обработкой и направить личные дела бывших работников в архив предприятия. По общим правилам отсчёт периода хранения начинается с первого января года, в котором документ был передан в архив.


Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *