Top.Mail.Ru

Правила работы с персональными данными сотрудников

Что признается персональными данными? Какие персональные данные работников организация вправе обрабатывать, а какие – нет, в каких документах они могут содержаться? От кого организация вправе получать такие данные, кому и в каком порядке передавать? В чем сложность определения сроков хранения носителей информации, содержащих персональные данные? Какие сроки установлены для ответа на запросы граждан об их персональных данных? Каким образом организовать работу с данными работников и их защиту так, чтобы избежать привлечения к ответственности за несоблюдение требований законодательства? Опубликован образец обязательного для всех организаций внутреннего нормативного документа – Положения об обработке и защите персональных данных.

Выходя из дома, вы по привычке проверяете, взяли ли с собой паспорт. Задумайтесь, почему вы это делаете? Все просто: паспорт – это основной документ, содержащий персональные данные человека, по которым его можно идентифицировать. Именно этот документ вам могут «предложить» предъявить сотрудники милиции, охранных ведомств и т.п. Или вспомните, как вы устраивались на работу и какие при этом документы представляли в кадровую службу. А ведь запрашиваемые при приеме на работу документы, копии которых потом хранятся в кадровой службе, тоже содержат персональные данные.

Ни для кого не секрет, что сейчас «черный рынок» изобилует разными информационными базами данных, включающими и так называемые персональные данные. И это несмотря на то, что законодательство серьезно ограничивает действия по сбору, учету, изменению, обновлению, хранению, уточнению персональных данных, устанавливая ответственность за нарушение законодательства при работе с персональными данными как для организаций, так и для отдельных должностных лиц. Но без таких данных не может обойтись ни одна компания. И, соответственно, без знаний о правилах работы с ними тоже.

После принятия нового Трудового кодекса Российской Федерации (далее – ТК РФ) и специального Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных» (далее – Закон о персональных данных) каждая, подчеркиваем, каждая организация обязана иметь у себя специальный локальный (внутренний) нормативный акт – чаще всего его называют Положение о персональных данных, – который устанавливает порядок работы с ними. Если у вас такого документа нет, то при проверке трудовой инспекции это будет квалифицировано как нарушение трудового законодательства. И этим перечень нарушений порядка работы с персональными данными не исчерпывается.

Так давайте посмотрим, что представляют собой «персональные данные», почему так важно знать правила работы с ними и каковы, собственно говоря, эти правила, которые так необходимо соблюдать. Авторы статьи предлагают свое видение данного вопроса, а также разработанный образец Положения об обработке и защите персональных данных, который вы сможете взять за основу.

Что признается персональными данными

Человек, постоянно находясь в отношениях с другими людьми, в каких-то ситуациях сам может определять, какие персональные данные и кому он может сообщать, а в других вынужден сообщать все затребованные данные (например, по требованию уполномоченных государственных органов). Таким образом, с одной стороны, неприкосновенность частной жизни каждого человека охраняется законом, а с другой – его персональные данные требуются в ряде случаев как своеобразное средство его индивидуализации в обществе, которое необходимо для осуществления его прав и исполнения возложенных обязанностей.

Прежде чем говорить о том, как правильно обращаться с персональными данными, чтобы не нарушить ничьи права, не навлечь гнев проверяющих органов и в то же время защитить законные интересы своей компании, важно определить, что такое «персональные данные» и чем они отличаются от всех других сведений, с которыми приходится иметь дело практически каждый день. Для этого обратимся к закону, а вернее – сразу к двум законам:

  • статья 85 ТК РФ определяет персональные данные работника как информацию, которая необходима работодателю в связи с трудовыми отношениями и касается конкретного работника. Как видим, данная статья недостаточно четко определяет, что может быть отнесено к персональным данным. Зато с очевидностью можно сделать вывод, что персональные данные в ТК РФ упоминаются исключительно по отношению к работникам, т.е. физическим лицам, которые заключили трудовой договор с работодателем;
  • статья 3 Закона о персональных данных содержит более развернутое определение: персональные данные – это любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация. Таким образом, и Закон о персональных данных, и ТК РФ указывают, что персональные данные – это данные о конкретном физическом лице, которые позволяют его идентифицировать. Следовательно, персональными могут быть только данные о физических лицах, но не об организациях (юридических лицах). Если Закон о персональных данных регулирует отношения, связанные с персональными данными любого человека, то ТК РФ устанавливает особенности обращения с персональными данными тех людей, которые состоят в трудовых отношениях с конкретным работодателем.

На основе анализа положений указанных законов можно прийти к выводу, что по своей сути персональные данные – это такая информация, которая непосредственно связана с личностью и позволяет идентифицировать человека. Обратите внимание, что перечень информации о человеке, относящейся к персональным данным, не является исчерпывающим.

Среди многообразия случаев использования персональных данных в рамках организации можно выделить следующие основные:

  • данные о контрагентах по гражданско-правовым договорам – физических лицах (например, при заключении с ними договоров подряда, возмездного оказания услуг, авторских договоров). Соответственно, на данные о контрагентах, являющихся юридическими лицами, правила, касающиеся персональных данных, не распространяются;
  • данные о работниках;
  • данные о физических лицах – учредителях и участниках юридического лица.

Согласно перечисленным законам, а также Указу Президента РФ от 06.03.1997 № 188 «Об утверждении перечня сведений конфиденциального характера» персональные данные отнесены к категории сведений конфиденциального характера. Это значит, что существуют серьезные ограничения, связанные с обработкой таких данных.

Закон устанавливает требования при обработке (получение, хранение, комбинирование, передача или другое использование) работодателем персональных данных работника, а также необходимость защиты персональных данных, которая подкреплена возможностью применения мер ответственности1 как к самой организации, так и к отдельным должностным лицам, допустившим нарушение правил работы с такой конфиденциальной информацией.

Цели обработки и защиты персональных данных работников

В 2002 году вступил в силу новый ТК РФ, и организации столкнулись с необходимостью соблюдать требования главы 14 ТК РФ, носящей название «Защита персональных данных работника».

Необходимость обработки организацией персональных данных своих...

Вы видите начало этой статьи. Выберите свой вариант доступа

Купить эту статью
за 500 руб.
Подписаться на
журнал сейчас
Получать бесплатные
статьи на e-mail

Читайте все накопления сайта по своему профилю, начиная с 2010 г.
Для этого оформите комплексную подписку на выбранный журнал на полугодие или год, тогда:

  • его свежий номер будет ежемесячно приходить к вам по почте в печатном виде;
  • все публикации на сайте этого направления начиная с 2010 г. будут доступны в течение действия комплексной подписки.

А удобный поиск и другая навигация на сайте помогут вам быстро находить ответы на свои рабочие вопросы. Повышайте свой профессионализм, статус и зарплату с нашей помощью!

Рекомендовано для вас

Кто и как отвечает в организации за работу с персональными данными

Показываем, как оформить приказ о назначении ответственного за организацию работы с персональными данными, как можно прописать его обязанности в должностной инструкции. Как оформить перечень работников, допущенных к работе с персональными данными (приказ и формулировки для должностных инструкций). Какое наказание могут понести эти категории лиц в случае нарушений: штрафы для работников доходят до 800 000 руб., а для организаций – до 18 000 000 руб.(систематизировали варианты нарушений и административную ответственность за них в виде таблиц). Как их планируют еще ужесточить! В Уголовном кодексе дело дойдет до лишения свободы. Объясняем, кто подпадает под дисциплинарную, административную и уголовную ответственность.

Отдельная опись для конфиденциальных дел

На конфиденциальные дела постоянного хранения надо оформлять отдельную опись дел для их передачи в архив? Как ее назвать и нумеровать? Кто должен это делать? Или же все-таки включать такие дела в основную опись дел постоянного хранения, сделав отметки о грифе ограничения доступа к данным делам? Поводом для написания статьи стал вопрос читателя.

Как документировать уничтожение персональных данных

Штраф за неуничтожение в заданные сроки персональных данных для организации сейчас доходит до 500 000 руб., и Госдума рассматривает законопроект о его увеличении в несколько раз! Поэтому давайте разберемся, в каких ситуациях, в какие сроки надо уничтожать персданные, как это документально подтвердить, сколько потом хранить такие доказательства. Правила документирования установлены Роскомнадзором – объясняем, что он требует. Показываем образцы приказа о создании комиссии, акта об уничтожении персданных, уведомления работника об уничтожении персональных данных, которые использовались неправомерно. Предлагаем формулировки для ЛНА о порядке уничтожения таких конфиденциальных сведений, для договоров об обязательстве контрагента уничтожить передаваемые ему персданные.

Номер телефона сотрудника - это персональные данные?

С коллегами возник спор, является ли номер телефона сотрудника персональными данными и можем ли мы его запрашивать у сотрудника и указывать в кадровых документах. Например, в личном деле, в трудовом договоре, допсоглашении и пр. Помогите разобраться, чтобы ничего не нарушить.

Как оформить документ ДСП: «обычный» и в области обороны

Можно ли у Вас получить пример оформления документов ДСП в соответствии с постановлением Правительства РФ от 26.11.2021 № 2052? В частности, несекретных сопроводительных писем с документами ДСП в приложении.

Как документировать уничтожение персональных данных

Штраф за неуничтожение в заданные сроки персональных данных для организации сейчас доходит до 500 000 руб., и Госдума рассматривает законопроект о его увеличении в несколько раз! Поэтому давайте разберемся, в каких ситуациях, в какие сроки надо уничтожать персданные, как это документально подтвердить, сколько потом хранить такие доказательства. Правила документирования установлены Роскомнадзором – объясняем, что он требует. Показываем образцы приказа о создании комиссии, акта об уничтожении персданных, уведомления работника об уничтожении персональных данных, которые использовались неправомерно. Предлагаем формулировки для ЛНА о порядке уничтожения таких конфиденциальных сведений, для договоров об обязательстве контрагента уничтожить передаваемые ему персданные.

Кто и как отвечает в организации за работу с персональными данными

Показываем, как оформить приказ о назначении ответственного за организацию работы с персональными данными, как можно прописать его обязанности в должностной инструкции. Как оформить перечень работников, допущенных к работе с персональными данными (приказ и формулировки для должностных инструкций). Какое наказание могут понести эти категории лиц в случае нарушений: штрафы для работников доходят до 800 000 руб., а для организаций – до 18 000 000 руб.(систематизировали варианты нарушений и административную ответственность за них в виде таблиц). Как их планируют еще ужесточить! В Уголовном кодексе дело дойдет до лишения свободы. Объясняем, кто подпадает под дисциплинарную, административную и уголовную ответственность.

Примеры согласий работников на обработку персональных данных «на все случаи жизни» (часть 2)

Показываем, как составить 9 вариантов согласий работников на обработку их персональных данных: на обработку биометрических данных (при оформлении пропуска), персональных данных членов семьи работника, специальной категории персданных, их передачу третьим лицам или сбор у них, на распространение и др. Объясняем, когда требуется оформить отдельные согласия и как все-таки можно несколько согласий объединить в едином документе. Предупреждаем о крупных штрафах за ошибки. Приводим сроки хранения.