Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
УМП ТП 030912.docx
Скачиваний:
1
Добавлен:
01.05.2025
Размер:
383.79 Кб
Скачать

Тема 11. Защита персональных данных работника

Изучение данной темы студенты должны начать с определения понятий «персональные данные работника». Следует обратить внимание на то, что Конституция РФ использует термин «частная жизнь лица», Федеральный закон от 27 июля 2006 г. № 152-ФЗ вводит иной термин – «персональные данные», а Трудовой кодекс РФ употребляет понятие «персональные данные работника». В связи с этим студентам необходимо разобраться с понятийным аппаратом трудового права, уяснить значение персональных данных работника. Также важно проанализировать термины «личная тайна», «семейная тайна», «персональные данные гражданина», соотнести их с «персональными данными работника».

Основными нормативными актами при изучении данной темы являются: Конституция РФ, Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных», Трудовой кодекс РФ. При изучении нормативных правовых актов по данному вопросу следует обратить внимание на Конвенцию Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, принятую в Страсбурге, 28 января 1981 года (Федеральный закон от 19 декабря 2005 г. № 160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных»), а также на ряд подзаконных нормативных актов:

    1. Постановление Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;

    2. Постановление Правительства РФ от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;

    3. Постановление Правительства РФ от 6 июля 2008 г. № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;

    4. Приказ Минкомсвязи РФ от 14 ноября 2011 г. № 312 «Об утверждении Административного регламента исполнения Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций государственной функции по осуществлению государственного контроля (надзора) за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных»;

    5. Приказ ФСТЭК РФ от 5 февраля 2010 г. № 58 «Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных»;

    6. Приказ Роскомнадзора от 19 августа 2011 г. № 706 «Об утверждении Рекомендаций по заполнению образца формы уведомления об обработке (о намерении осуществлять обработку) персональных данных»;

    7. Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации, утв. ФСБ РФ 21 февраля 2008 г. № 149/54-144.

Следующим вопросом, который необходимо изучить, является вопрос о составе (содержании) персональных данных работников. Согласно требованиям ст. 86 Трудового кодекса РФ при определении объема и содержания обрабатываемых персональных данных работника работодатель должен руководствоваться Конституцией РФ, Трудовым кодексом РФ, иными федеральными законами. Здесь можно выделить три группы сведений:

      1. информация, получаемая работодателем из разных источников, но только с согласия самого работника;

      2. информация, получаемая работодателем от самого работника в обязательном порядке, независимо от желания последнего;

      3. информация, формируемая самим работодателем2.

Также обратите внимание на специальные категории персональных данных и биометрические персональные данные.

Анализ Трудового кодекса и Федерального закона № 152-ФЗ позволяет установить принципы защиты персональных данных работников, которые студенты должны знать (ст. 88, 89 Трудового кодекса РФ, ст. 7 Федерального закона № 152-ФЗ).

В соответствии со ст. 3 Закона о персональных данных обработка персональных данных - это действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в т.ч. передачу), обезличивание, блокирование, уничтожение персональных данных. В связи с этим студентам необходимо знать, что понимается под распространением персональных данных; под использованием персональных данных; что такое блокирование, уничтожение, обезличивание персональных данных .

Получение персональных данных может осуществляться как путем представления их работником, так и путем получения их из иных источников. Хранение персональных данных должно обеспечиваться в порядке, исключающем их утрату или их неправомерное использование.

Студенты должны ознакомиться с Постановлением Правительства РФ от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» и знать основные положения обработки персональных данных работников (автоматизированная, неавтоматизированная обработка персональных данных), как осуществляется их обработка, фиксация. Важно уяснить обязанности лиц, осуществляющих обработку персональных данных без использования средств автоматизации.

Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, - путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными (п. 12 Положения от 15 сентября 2008 г. № 687).

Также необходимо проанализировать Распоряжение Правительства РФ от 9 июня 2005 г. № 748-р об одобрении Концепция создания системы персонального учета населения Российской Федерации.

В ст. 86 ТК РФ установлены общие требования при обработке персональных данных работника и гарантии их защиты. В данной статье определены общие принципы, лежащие в основе обработки персональных данных работодателем или его представителем, определены цели обработки персональных данных работника: соблюдение законов, иных нормативных правовых актов, содействие в трудоустройстве, обучении и продвижении по службе, обеспечение личной безопасности работников, контроль количества и качества выполняемой работы и обеспечение сохранности имущества. Указанные принципы необходимо соотнести с правовыми положениями, закрепленными в Законе о персональных данных. Для этого можно обратиться к учебной литературе3.

Закон о персональных данных (ст. 10) выделяет специальную категорию персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, обработка которых не допускается, за исключением случаев, если: 1) субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных; 2) персональные данные являются общедоступными; 3) персональные данные относятся к состоянию здоровья субъекта персональных данных и их обработка необходима для защиты его жизни, здоровья или иных жизненно важных интересов либо жизни, здоровья или иных жизненно важных интересов других лиц, получение согласия субъекта персональных данных невозможно; 4) обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством РФ сохранять врачебную тайну, и в других случаях.

Данные о частной жизни работника (информация о жизнедеятельности в сфере семейных, бытовых, личных отношений), связанные с вопросами трудовых отношений, могут быть получены и обработаны работодателем только с письменного согласия работника. Например, является ли женщина одинокой матерью, имеет ли ребенка-инвалида в возрасте до 18 лет.

При приеме на работу, заключении трудового договора, заполнении анкетных данных работодатель не вправе получать и обобщать информацию о религиозных убеждениях работника, членстве в общественных объединениях, профсоюзной организации. Решение ряда вопросов в соответствии с положениями ТК РФ (например, ст. 82) требует учета работодателем мотивированного мнения выборного органа первичной профсоюзной организации при расторжении трудового договора с членом профсоюза в случаях сокращения численности или штата работников (п. 2 ч. 1 ст. 81 ТК РФ), несоответствия работника занимаемой должности или выполняемой работе вследствие недостаточной квалификации, подтвержденной результатами аттестации (п. 3 ч. 1 ст. 81 ТК РФ), неоднократного неисполнения работником без уважительных причин трудовых обязанностей, если он имеет дисциплинарное взыскание (п. 5 ч. 1 ст. 81 ТК РФ). Из этого следует, что работодатель вправе располагать информацией о членстве работника в профессиональном союзе, поскольку его увольнение по вышеназванным основаниям требует выполнения определенного порядка.

На основании ст. 16 Федерального закона от 27 июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и о защите информации» защита информации представляет собой принятие правовых, организационных и технических мер, направленных на: 1) обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации; 2) соблюдение конфиденциальности информации ограниченного доступа; 3) реализацию права на доступ к информации. Обладатель информации, которым является работодатель, обязан обеспечить: 1) предотвращение несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации; 2) своевременное обнаружение фактов несанкционированного доступа к информации; 3) предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации; 4) недопущение воздействия на технические средства обработки информации, в результате которого нарушается их функционирование; 5) возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней; 6) постоянный контроль за обеспечением уровня защищенности информации.

Закон о персональных данных, устанавливая меры по обеспечению безопасности персональных данных при их обработке, указывает, что оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в т.ч. использовать шифровальные (криптографические) средства для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий (ст. 19).

Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных, утв. Постановлением Правительства РФ от 17 ноября 2007 г. № 781, устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, представляющих собой совокупность персональных данных, содержащихся в базах данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации. Студенты должны знать данные требования (исключение несанкционированного, в т.ч. случайного, доступа к персональным данным, установление системы защиты персональных данных; установление конфиденциальности персональных данных) и мероприятия по обеспечению безопасности персональных данных (п. 11, 12 Положения от 17 ноября 2007 г. № 781).

Основные принципы защиты данных личного характера получили закрепление в Конвенции Совета Европы № 108 «О защите частных лиц в отношении автоматизированной обработки данных личного характера» (Страсбург, 28 января 1981 г.), которую РФ ратифицировала в 2005 г. Студенты должны знать установленные в данной Конвенции принципы.

Защите персональных данных работников посвящен Кодекс практики по защите личных данных о работнике, разработанный экспертами МОТ и официально одобренный Административным советом в 1996 г4. Отметим, что основные положения названного Кодекса получили отражение в ст. ст. 86, 88, 89 ТК РФ. Вместе с тем ряд положений Кодекса, не получивших непосредственного текстуального закрепления в РФ, также подлежит использованию работодателем, что обеспечивает действенную гарантию защиты персональных данных работника. К ним относятся: сбор личных данных работника не должен вести к его дискриминации; личные данные работника не должны использоваться для контроля за его поведением; все лица, имеющие доступ к личным данным, обязаны хранить тайну информации; полиграфы и иное оборудование для определения правдивости ответов не должны применяться; в случае медицинского обследования работника работодатель должен быть информирован только о тех выводах, которые относятся к вопросу о возможности выполнения работником возложенной на него трудовой функции, выводы не должны содержать информацию медицинского характера, за исключением указаний на пригодность или медицинских противопоказаний к предлагаемой работе, и др.

Персональные данные работника относятся к конфиденциальной информации. На работодателя возлагается обязанность обеспечить их защиту от неправомерного использования или утраты. Студентам необходимо знать, какие обязанности имеются у работников и работодателей в данной сфере трудовых отношений (ч. 3 ст. 68 ТК РФ, гл. 38 ТК РФ).

Порядок хранения персональных данных некоторых категорий работников устанавливается федеральными законами. Так, в отношении государственных служащих это определено Законом о системе государственной службы, Законом о государственной гражданской службе и Указом Президента РФ от 30 мая 2005 г. № 609 «Об утверждении Положения о персональных данных государственного гражданского служащего Российской Федерации и ведении его личного дела».. Порядок хранения и использования персональных данных работников у работодателя регулируется локальным нормативным актом, принимаемым работодателем, на основе положений действующего законодательства.

Статья 88 ТК РФ закрепляет основные требования, которые должны выполняться работодателем при передаче персональных данных работника в пределах организации (специально уполномоченным лицам, представителям работника), а также другим организациям.

В качестве общего правила устанавливается, что передача персональных данных работника другим организациям возможна только с письменного согласия работника. Исключение составляют два случая: когда это необходимо в целях предупреждения угрозы жизни и здоровью работника; когда это установлено федеральными законами.

Статья 89 ТК РФ устанавливает права работников в целях обеспечения защиты персональных данных, хранящихся у работодателя, которые студенты должны знать.

Статья 90 ТК РФ учреждает ответственность за нарушение норм, регулирующих обработку и защиту персональных данных работника. Важно знать, что работники, не обеспечившие сохранность персональных данных других работников, могут быть привлечены к материальной и дисциплинарной ответственности. При этом, важно уяснить правонарушения, являющиеся основанием для привлечения лиц к указанной ответственности. Также необходимо помнить, что дисциплинарная ответственность работников наступает только за разглашение персональных данных других работников, а материальная ответственность за данное правонарушение возможна только в ограниченном размере. В связи с этим необходимо знать, какая ответственность возможна в отношении работников, которые совершили иные действия, не связанные с разглашением персональных данных.

Работодатели также могут быть привлечены к ответственности за уклонение от представления предусмотренных Законом об индивидуальном учете достоверных и в полном объеме сведений (ст. 17 Закона об индивидуальном учете). КоАП РФ и УК РФ также установлена ответственность работодателей за нарушение законодательства о труде в данной области. Студенты должны найти и проанализировать соответствующие основания для наступления указанной ответственности.