Как организовать работу с персональными данными в кадровых подразделениях

В статье даны рекомендации о том, как самостоятельно организовать работу с персональными данными сотрудников, не прибегая к дорогостоящим услугам специалистов. Взяв за основу не раз опробованные на практике советы автора, вы будете знать, какие данные следует защищать, от кого и каким образом организовать защиту, какие документы составить что в них предусмотреть.

Если в компании нет лишних средств для того, чтобы обратиться к специалистам, которые организуют работу с персональными данными, или платить штрафы за нарушения требований закона в этой сфере, то делать все придется своими силами. Из статьи вы узнаете, на что необходимо обратить внимание, какие документы следует составить и какие сведения являются объектами защиты.

Кадровая служба любой организации независимо от организационно-правовой формы, ведомственной принадлежности и количества сотрудников еще в прошлом году обязана была привести обработку персональных данных (ПДн) своих работников в соответствие с нормами Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон о ПДн) и другими действующими нормативно-правовыми актами в области защиты ПДн. Как показывает статистика проверок, проведенных Роскомнадзором в 2010 г. и в первом квартале 2011 г., лишь немногие организации выполнили данную норму закона.

Приведем показательный пример.

Пример 1

Управление Роскомнадзора 1 по Саратовской области летом 2011 г. во время плановой выездной проверки ООО «Центр здоровья «Европласт» на предмет соблюдения требований действующего законодательства в сфере персональных данных выявило следующие нарушения:

  • отсутствуют сведения о назначении ответственного за организацию обработки ПДн (п. 1 ч. 1 ст. 181 Закона о ПДн);
  • отсутствуют документы, определяющие политику организации в отношении обработки ПДн, и локальные акты по вопросам их обработки (п. 2 ч. 1 ст. 181 Закона о ПДн);
  • отсутствует документ, определяющий оценку вреда, который может быть причинен субъектам ПДн в случае нарушения Закона о ПДн, а также соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом о ПДн (п. 5 ч. 1 ст. 181 Закона о ПДн);
  • не представлены сведения об ознакомлении работников оператора, непосредственно осуществляющих обработку ПДн, с положениями законодательства РФ о ПДн, в том числе требованиями к защите ПДн документами, определяющими политику оператора в отношении обработки ПДн, и (или) об обучении указанных работников (п. 6 ч. 1 ст. Закона о ПДн);
  • нарушено требование по информированию лиц, осуществляющих обработку ПДн без использования средств автоматизации (п. 6 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства РФ от 15.09.2008 № 687, далее – Положение);
  • не утвержден перечень лиц, осуществляющих обработку и имеющих доступ к ПДн (п. 13 Положения).

По результатам проверки компания была оштрафована на 5 000 рублей.

Нормативная база

Оговоримся сразу: статья посвящена исключительно организации работы с ПДн в кадровой службе компании. Обработка персональных данных с иной целью (исполнение обязательств по хозяйственным договорам с физическими лицами, создание клиентских баз, предоставление туристических, образовательных, страховых, медицинских и иных подобных услуг и т.п.) производится по несколько иным правилам и подразумевает другой алгоритм обработки и пакет документов, дополнительные меры защиты.

Для компаний, в которых ПДн обрабатываются с указанными целями, настоятельно рекомендуем не поддаваться соблазну сделать универсальную систему работы с ПДн «для всего» – ввиду различия алгоритмов работы с кадровой документацией и ПДн третьих лиц это неизбежно приведет к путанице и ступору. На наш взгляд, лучше сразу разделить эти алгоритмы и ввести отдельно систему работы с ПДн сотрудников и (в случае необходимости) – с ПДн клиентов и иных сторонних заинтересованных лиц.

Для перфекционистов, сильно продвинутых пользователей и тех, кто хочет максимально приблизиться к идеалу, рекомендуем найти и ознакомиться со следующими весьма любопытными документами:

  1. «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных», утверждена заместителем директора ФСТЭК РФ 15.02.2008;
  2. «Методика определения актуальных угроз безопасности персональных данных (ПДн) при их обработке в информационных системах персональных данных», утверждена заместителем директора ФСТЭК РФ 14.02.2008;
  3. «Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных», утверждено постановлением Правительства России от 17.11.2007 № 781;
  4. «Положение о методах и способах защиты информации в информационных системах персональных данных», утверждено приказом ФСТЭК РФ от 05.02.2010 № 58.

Там достаточно подробно, в том числе в схемах, даны ответы на все вопросы. Беда в том, что эти документы крайне тяжелы для чтения и понимания непрофессионалами (видимо, все же не следовало полностью доверять их разработку специалистам-криптографам из ФСБ).

Тем, у кого в штате найдется ветеран соответствующего подразделения ФСБ, ГРУ или СВР, вполне по силам разобраться в этом вопросе самостоятельно. Возможно, придется смириться с небольшими...

Вы видите начало этой статьи. Выберите свой вариант доступа

Купить эту статью
за 700 руб.
Подписаться на
журнал сейчас
Получать бесплатные
статьи на e-mail

Читайте все накопления сайта по своему профилю, начиная с 2010 г.
Для этого оформите комплексную подписку на выбранный журнал на полугодие или год, тогда:

  • его свежий номер будет ежемесячно приходить к вам по почте в печатном виде;
  • все публикации на сайте этого направления начиная с 2010 г. будут доступны в течение действия комплексной подписки.

А удобный поиск и другая навигация на сайте помогут вам быстро находить ответы на свои рабочие вопросы. Повышайте свой профессионализм, статус и зарплату с нашей помощью!

Рекомендовано для вас

Когда работодатель обязан установить неполное рабочее время

В некоторых случаях, определенных в ТК РФ, работодатель обязан установить работнику неполное рабочее время. В частности, по просьбе беременной женщины, одного из родителей малолетнего ребенка до 14 лет или несовершеннолетнего ребенка-инвалида, а также лица, осуществляющего уход за больным членом семьи в соответствии с медзаключением. Является ли эта обязанность работодателя безусловной? Например, если работник занимает ответственную руководящую должность? А если условия производства не позволяют установить конкретному сотруднику неполное рабочее время? Может ли работодатель отказать в просьбе работнику, не опасаясь неблагоприятных последствий? Какие документы необходимо оформить? Опираясь на анализ судебной практики, автор отвечает на эти и связанные с ними вопросы. Приводит образцы заявления работника, дополнительного соглашения к трудовому договору и приказа об установлении сотруднику неполного рабочего времени. А также делится собственным опытом помощи работодателю в разрешении конфликтной ситуации с работником.

Трудовой договор с генеральным директором: типичные ошибки

Использование стандартной формы трудового договора, применяемой при оформлении правоотношений с обычными работниками, в случае с генеральным директором может привести к нарушению закона и к возникновению дополнительных рисков, в т. ч. судебных тяжб. При грамотном составлении договора, учитывающего нюансы статуса руководителя организации, таких последствий можно избежать. Перечисляем сведения и условия, на которые надо обратить внимание. В частности, о лице, которое будет подписывать договор со стороны работодателя, сроке действия трудового договора, месте работы, порядке направления в командировки и предоставления отпусков, увольнении и пр. Даем формулировки отдельных условий, которые помогут на практике.

СОУТ: проведение и оформление результатов

Каковы сроки проведения СОУТ для вновь организованных рабочих мест (новой компании) и ранее созданных? Какое количество рабочих мест должно быть подвергнуто СОУТ и сколько из них могут быть объединены в аналогичные? Как исправить нумерацию карт рабочих мест, если это необходимо? Каким образом взаимодействовать с работниками при проведении СОУТ и после ее окончания? Обязательно ли знакомить работников с результатами СОУТ и что делать, если работники отказываются от ознакомления с картой СОУТ? Как отразить итоги СОУТ в трудовых договорах, в том числе стоит ли делать в договоре или дополнительном соглашении к нему ссылку на номер карты и дату ее утверждения? Кто может обжаловать результаты СОУТ? И другие нюансы, которые необходимо знать работодателю. В статье также есть образцы приказа о введении в действие результатов СОУТ (с установлением вредных и опасных условий труда) и листа ознакомления с картой СОУТ.

Особенности установления ненормированного рабочего дня

ТК РФ неспроста выделяет ненормированный рабочий день в отдельный режим рабочего времени. В статье разбираем: в чем особенность этого режима, сколько может длиться ненормированный рабочий день (НРД), кому и когда можно установить такой режим (в т. ч. можно ли его прописать для рабочих), какие есть ограничения (среди прочего говорим о том, как чиновники трактуют формулировку «эпизодически»), как зафиксировать возможность установления НРД в локальном нормативном акте (ЛНА) и трудовом договоре, отражать ли переработки при НРД в табеле учета рабочего времени, каковы правила компенсирования переработок. Даем обзор позиций Роструда и Минтруда России по спорным вопросам. В удобной табличной форме расписываем алгоритм действий работодателя по законному установлению режима НРД. Приводим формулировки о НРД для ЛНА, трудового договора, образцы оформления перечня должностей работников с НРД и графика отпусков в отношении сотрудников с НРД.

Льготы участникам СВО и членам их семей

За период с 24.02.2022 принято беспрецедентное количество федеральных и региональных нормативных правовых актов, направленных на поддержку участников специальной военной операции (СВО) и членов их семей. Им предоставляются финансовые и социальные льготы, кредитные каникулы, а бизнес призванного на службу официально освобожден от проверок, продлены сроки уплаты налогов и сдачи отчетности до окончания службы. Причем разным участникам СВО (мобилизованным в рамках частичной мобилизации, служащим по контракту, добровольцам) полагаются различные по содержанию льготы. Рассказываем, на что именно могут претендовать они, их родственники и при каких условиях. Приводим основные льготы, касающиеся различных выплат, трудовых гарантий, налогообложения, судопроизводства и пр.

Длительный прогул: сложности увольнения

Практически каждый работодатель рано или поздно сталкивается с ситуацией, когда кто-либо из сотрудников вдруг, без каких-либо предупреждений, не выходит на работу. Это настоящая головная боль для кадровой службы: упорно ждать выхода на работу пропавшего сотрудника или искать на его место нового, увольнять отсутствующего работника за прогул или ждать более года и признавать его безвестно отсутствующим? И это далеко не полный перечень вопросов, которые возникают перед кадровиком в подобной ситуации. Только четкое соблюдение всех требований трудового законодательства позволяет грамотно и с наименьшими материальными затратами решить проблему.

Сверхурочная работа и работа в выходные дни: проблемы применения законодательства

Рассмотрены коллизионные вопросы, связанные с оплатой, а также ограничением по количеству часов сверхурочной работы и работы в выходные дни. На конкретных примерах показано, как вычислить размер заработной платы сотрудника при суммированном учете рабочего времени в случае, если он ­работал сверхурочно.

Если совместительство становится основным местом работы: позиция Роструда

Зачастую работа по совместительству становится для сотрудника основной. При этом кадровики чаще всего в данной ситуации производят оформление посредством перевода, дополнительного соглашения либо через увольнение работника. В статье рассматривается правомерность вышеуказанных процедур. Кроме того, автор пытается найти ответы на следующие вопросы: что же такое совместительство – вид трудового договора либо его условие, кто вправе делать запись о совместительстве, возможна ли автоматическая трансформация совместительства в основное место работы?