В небольших организациях кадровым службам нередко приходится заниматься обработкой и хранением персональных данных не только работников, но и клиентов компании. В этом случае существенно возрастает документооборот. Например, до начала обработки персональных данных придется уведомить Роскомнадзор, получить согласие на распространение персональных данных клиента, уведомить его о том, что такая информация была получена от третьих лиц, и пр.
Порядок работы с персональными данными клиентов во многом сходен с порядком работы с персональными данными сотрудников. Его мы рассмотрели в прошлом номере. Однако в работе с персональными данными клиентов есть несколько особенностей, о которых должны знать кадровики.
Кадровым службам (особенно небольших и средних компаний) зачастую приходится работать с персональными данными не только сотрудников, но и клиентов. Прежде всего это касается компаний, продающих товары (выполняющих работы, оказывающих услуги) физическим лицам. Но и компании, работающие в секторе B2B, тоже нередко сталкиваются с персональными данными. Это, к примеру, персональные данные контактных лиц в организациях-контрагентах, физических лиц-консультантов, фрилансеров, иных граждан, которые не являются работниками компании, но оказывают ей услуги (например, врачи для фармацевтических компаний, авторы в журналах, рекрутеры в кадровых агентствах и т.д.).
Согласие и уведомление граждан
Начнем с того, что согласие физического лица на предоставление и обработку персональных данных (ПД) является обязательным (ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», далее – Закон № 152-ФЗ). Причем оно может быть получено только в письменной форме.
Форма письменного согласия законодательством не оговаривается, поэтому компания может использовать собственную, однако в ч. 4 ст. 9 (Закона № 152-ФЗ) предусмотрены сведения, которые должны быть отражены в нем.
Если клиенты заказывают товары или услуги, заполняя анкету на сайте в электронном виде, содержащую сведения о персональных данных, то отдельного согласия на обработку данных не потребуется. Отправляя свои данные по указанному алгоритму заполнения анкеты, физические лица фактически выражают свое согласие на передачу своих персональных данных, т.е. при обработке персональных данных письменное согласие считается полученным (постановление Федерального арбитражного суда Северо-Западного округа от 13.12.2010 по делу № А56-73636/2009).
В отличие от трудовых отношений, когда работник чаще всего лично предоставляет свои ПД, с данными клиентов может возникнуть ситуация, когда сведения будут получены не напрямую, а от других операторов (например, если компания обращается к юридической фирме для ведения судебного дела в отношении клиента – физического лица).
Для таких случаев ст. 18 Закона № 152-ФЗ предусматривает следующее правило. Если персональные данные получены не от субъекта ПД, до начала их обработки оператор обязан предоставить субъекту ПД следующую информацию:
- наименование либо фамилию, имя, отчество и адрес оператора или его представителя;
- цель обработки персональных данных и ее правовое основание;
- о предполагаемых пользователях персональных данных;
- установленные законом права субъекта персональных данных;
- источник получения персональных данных.
Форма и порядок такого уведомления законодательством не предусмотрены,...