Персональные данные. Кто, что и зачем должен о нас знать
.pdf
Меры безопасности: в отношении данных содержащихся в информационной системе: разграничение прав доступа к ресурсам;
в отношении данных на бумажных носителях: использование сейфов, охрана помещения;
(описание мер, которые оператор обязуется осуществлять при обработке персональных данных, по обеспечению безопасности персональных данных при их обработке)
Дата начала обработки персональных данных: дд.мм.гггг. (дата регистрации в
(в формате дд.мм.гггг) налоговом органе)
Срок или условие прекращения обработки персональных данных: принятие но-
вых нормативных документов, прекращение деятельности как юридического лица.
_____________________ __________________
(должность) (подпись)(расшифровка подписи) (МП)
Ниже приведены некоторые рекомендации для специалистов по обработке персональных данных в отношении заполнения уведомления, подготовленные с учетом рекомендаций Уполномоченного органа.
1.Согласно рекомендациям, уведомление должно быть оформлено на бланке оператора. По правилам делопроизводства документ должен быть зарегистрирован и иметь исходящий номер и дату.
2.Помимо полного наименования оператора требуется указывать и сокращенное, причем в точном соответствии с учредительными документами. Обязательно указание адреса юридического лица.
2.Кроме указания ИНН, что требуется в соответствии с рекомендациями, желательно указывать и ОГРН (основной государственный номер организации).
3.При заполнении поля «правовое обеспечение обработки персональных дан-
ных» должны быть как минимум указаны: ст. 85-90 ТК РФ, Устав (Положение) юридического лица (дата, номер, кем утвержден), если деятельность лицензируемая — номер, дата лицензии. Также оператор сейчас обязан руководствоваться ФЗ "О персональных данных" (указывать в уведомлении соответствующие пункты закона). Помимо перечисленных документов, должны быть указаны свои отраслевые нормативно-правовые акты, которыми руководствуется юридическое лицо, обрабатывая персональные данные, с указанием статей и пунктов.
4Часто много некорректной информации заносится в поле «цель обработки». Обращаем внимание, что цель обработки указана в учредительных документах организации. Это цель деятельности оператора.
5.При заполнении поля «категории обрабатываемых персональных данных» не-
обходимо указать именно те категории, которые обрабатываются непосредственно вашим учреждением. Не следует также просто перечислять обобщенные категории (например: биометрические, специальные ПД). Необходимо проанализировать, какие именно данные используются в вашем учреждении, причем не следует забывать и о том, что также ис-
71
пользуются сведения, полученные при работе с обращениями граждан, при административном делопроизводстве.
6.При заполнении поля «категории субъектов, персональные данные которых обрабатываются» указываются категории субъектов (физические лица) и виды отношений с ними. Например: работники (субъекты), состоящие в трудовых отношениях с юридическим лицом (оператором), физические лица, состоящие в договорных и иных граж- данско-правовых отношениях с юридическим лицом (оператором). В данном поле зачастую указываются не все даже очевидные сведения, например: логично предположить, что
вобразовательном учреждении обрабатываются персональные данные не только сотрудников и обучающихся, но и родителей обучающихся, но ее почему-то забывают указывать. Также не указывается такая категория, как граждане, обратившиеся с жалобами, обращениями и лица при подготовке и рассмотрении дел об административных правонарушениях. Необходимо помнить, что понятие "персональные данные" относится только к физическим лицам.
7.В поле «перечень действий и способы обработки» помимо самого переч-
ня(сбор, систематизация, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передача), обезличивание, блокирование, уничтожение персональных данных), необходимо указывать способ обработки:
неавтоматизированная;
исключительно автоматизированная;
смешанная.
8.При автоматизированной или смешанной обработке, обязательно необходимо указать, передается ли полученная в ходе обработки персональных данных информация по внутренней сети юридического лица (информация доступна лишь для строго определенных сотрудников) либо информация передается с использованием сети общего пользования Интернет либо без передачи полученной информации.
9.В поле «описание мер по обеспечению безопасности» указываются организа-
ционные и технические меры. Кроме того, обращаем ваше внимание на то, что в уведомлении следует обязательно указывать, имеет ли место трансграничная передача персональных данных. В действующих рекомендациях пока нет такого требования, но соответствующие изменения готовятся.
10.При заполнении поля «дата начала обработки персональных данных» необ-
ходимо за дату начала обработки брать дату, когда были произведены последние изменения по одному из пунктов уведомления (возможно, это реорганизация, смена наименования). Дата должна быть указана полностью, т.е. в формате день, месяц, год.
11.В поле «срок или условие прекращения обработки ПД» указывается конкрет-
ная дата или основание (условие), наступление которого повлечет прекращение обработки персональных данных. Данное основание тесным образом связано с целями обработки, при достижении целей обработка должна быть прекращена.
12.Еще раз обращаем внимание на то, что уведомление должно быть составлено исключительно в письменной или электронной форме и подписано соответственно уполномоченным лицом или электронной цифровой подписью. Уведомление, присланное посредством факсимильной связи не принимается. В случае, если уведомление содержит неполную или недостоверную информацию, оно принимается к обработке, но временно от-
72
клоняется. Оператору направляется соответствующее письмо о необходимости предоставления недостающей информации.
13.В течение 30 дней оператор включается в реестр операторов. Сведения, содержащиеся в реестре, за исключением сведений о средствах обеспечения безопасности персональных данных при их обработке, являются общедоступными. На оператора не возлагаются никакие расходы в связи с рассмотрением уведомления, а также в связи с внесением сведений в реестр операторов.
14.В случае изменения сведений, указанных в уведомлении, оператор обязан уведомить об этом уполномоченный орган, в течение 10 рабочих дней с даты возникновения таких изменений.
Получить информацию о данных реестра операторов можно в Интернете по адресу: http://pd.rsoc.ru/operators-registry/operators-list/
Напоминаем также руководителям организаций, что согласно методическим документам ФСТЭК России и ФСБ России для защиты персональных данных должны использоваться только сертифицированные средства. Перечни данных средств находятся по следующим электронным адресам в Интернете:
1) Единый государственный реестр сертифицированных средств защиты информации № РОСС RU.0001.01БИ00 (Реестр ФСТЭК России) http://www.fstec.ru/_doc/reestr_sszi/reestr_sszi_00.htm
2) перечень средств защиты информации, не содержащей сведений, составляющих государственную тайну (Перечень средств ФСБ России) http://www.fsb.ru/fsb/supplement/contact/lsz/perechen.htm .
14.Особенности обработки, использования и хранения ПД работников при
заключении трудовых договоров
14.1. Понятие ПД работника
Каждый работодатель имеет доступ к персональным данным работника. Начиная с не формального сбора информации, будь то резюме, анкеты, письменные характеристики, заканчивая установленными законодательством обязательными формами документов, составляемых работодателем (например, личная карточка работника).
Ранее официальная правовая регламентация обработки этих данных, доступная работодателю, отсутствовала. Но в октябре 2006 г. вступил в силу Федеральный закон от 30 июня 2006 г. № 90-ФЗ «О внесении изменений в Трудовой кодекс Российской Федерации, признании не действующими на территории Российской Федерации некоторых нормативных правовых актов СССР и утратившими силу некоторых законодательных актов (положений законодательных актов) Российской Федерации», который внес в ТК РФ многочисленные изменения. Этот закон приравнял разглашение персональных данных другого работника, ставших известными в связи с исполнением служебных обязанностей, к разглашению охраняемой законом тайны. Установленный ст. 391 ТК РФ перечень индивидуаль-
73
ных трудовых споров, подлежащих рассмотрению непосредственно в судах, дополнен спорами по заявлениям работников о неправомерных действиях (бездействии) работодателя при обработке и защите персональных данных работника. Так, в настоящее время работодатель получил право уволить работника, допустившего утечку персональных данных других сотрудников организации. При этом сам работник может подать в суд на свое предприятие, если оно не заботится о персональных данных персонала, как того требует закон.
В соответствии с ч. 1 ст. 85 ТК РФ под персональными данными работника по-
нимается информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника.
Легко заметить, что под это определение можно подвести любую информацию о работнике. И работодатели нередко собирают о сотруднике всю информацию, объясняя это тем, что хотят иметь максимально полное представление о нем. Частенько от работника требуют сообщить полную информацию о его семейном положении и ближайших родственниках, о жилищных условиях, состоянии здоровья, о фактах привлечения к уголовной ответственности, о наличии постоянной регистрации по месту жительства и многое другое. Тем самым работодатель переходит границу, отделяющую персональные данные, необходимые для заключения трудового договора, от сведений, составляющих тайну частной жизни, личную или семейную тайну гражданина. Кроме того, ст. 10 ФЗ «О персональных данных» запрещает работодателю требовать от работника предоставления персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья (кроме случаев, когда в соответствии с законодательством работник должен пройти предварительный и периодические медицинские осмотры), интимной жизни.
Среди документов и материалов, содержащих информацию, которую желают получать работодатели, принимая гражданина на работу, основное место занимают:
1) документы, предъявляемые при заключении трудового договора (см. ст. 65 ТК
РФ);
2)документы о состоянии здоровья работника, если в соответствии с законодательством он должен пройти предварительный и периодические медицинские осмотры;
3)документы о составе семьи работника, необходимые для предоставления ему гарантий, связанных с выполнением семейных обязанностей;
4)документы, подтверждающие право на дополнительные гарантии и компенсации по определенным основаниям, предусмотренным законодательством (об инвалидности, донорстве, нахождении в зоне воздействия радиации в связи с аварией на Чернобыльской АЭС и др.);
5)документ о беременности работницы и возрасте детей для предоставления матери установленных законом условий труда, гарантий и компенсаций.
Авторы полагают, что среди персональных данных работника должны быть:
1)трудовой договор;
2)приказ (распоряжение) о приеме на работу;
3)приказы (распоряжения) об изменении условий трудового договора, его прекращении;
74
4)приказы (распоряжения) о поощрениях и дисциплинарных взысканиях, примененных к работнику;
5)трудовая книжка.
Ксоставу персональных данных работника можно отнести сведения, предусмотренные унифицированной формой учета кадров Т-2, утвержденной постановлением Госкомстата РФ от 05.января 2004 № 1 «Об утверждении унифицированных форм первичной учетной документации по учету труда и его оплаты».
Ктаким сведениям относятся:
фамилия, имя, отчество;
дата рождения;
гражданство;
номер страхового свидетельства;
ИНН;
знание иностранных языков;
данные об образовании (номер, серия дипломов, год окончания);
данные о приобретенных специальностях
семейное положение;
данные о членах семьи (степень родства, ФИО, год рождения, паспортные данные, включая прописку и место рождения);
фактическое место проживания;
контактная информация;
данные о военной обязанности;
данные о текущей трудовой деятельности (дата начала трудовой деятельности, кадровые перемещения, оклады и их изменения, сведения о поощрениях, данные о повышении квалификации и т.п.).
14.2. Как должны обрабатываться и храниться ПД работника?
Обращаем внимание, что персональные данные работников в организациях должны обрабатываться в соответствии с ТК РФ, ФЗ «О персональных данных» и иными нор- мативно-правовыми актами, регулирующими особенности обработки персональных данных и перечисленные в главе 2 настоящего пособия.
Как правило, обработкой персональных данных в организации занимается отдел кадров. Именно здесь располагается весь объем сведений о работниках. Для того чтобы установить, в каком объеме работодатель вправе получать от работника информацию о его персональных данных, необходимо обратить внимание на очень важное ограничение
— это целевой характер использования персональных данных. Обработка этого вида информации может производиться исключительно в целях, указанных в ч. 1 ст. 86 ТК РФ, а именно для обеспечения соблюдения законов и иных нормативных правовых актов,
содействия работникам в трудоустройстве, обучении и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества.
75
Обращаем внимание, что в соответствии со ст. 86 ТК РФ обработка персональных данных работника должна происходить с учетом выполнения следующих принципов:
1) обработка персональных данных работника может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, обучении и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества;
2)при определении объема и содержания обрабатываемых персональных данных работника работодатель должен руководствоваться Конституцией Российской Федерации, ТК РФ и иными федеральными законами;
3)все персональные данные работника следует получать у него самого. Если персональные данные работника возможно получить только у третьей стороны, то работник должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Работодатель должен сообщить работнику о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа работника дать письменное согласие на их получение;
Образец согласия работника на получения его персональных данных от третьих лиц
Согласие на получение персональных данных от третьих лиц
Я,__________________________________________(Ф.И.О. работника), согласен на получение __________________________(название организации) моих персональных данных________________________________(перечислить персональные данные) у третьих лиц_________________________________(наименование третьих лиц).
Дата
Подпись
4)работодатель не имеет права получать и обрабатывать персональные данные работника о его политических, религиозных и иных убеждениях и частной жизни. В случаях, непосредственно связанных с вопросами трудовых отношений, в соответствии со статьей 24 Конституции РФ работодатель вправе получать и обрабатывать данные о частной жизни работника только с его письменного согласия;
5)работодатель не имеет права получать и обрабатывать персональные данные работника о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных ТК РФ или иными федеральными законами;
6)при принятии решений, затрагивающих интересы работника, работодатель не имеет права основываться на персональных данных работника, полученных исключительно в результате их автоматизированной обработки или электронного получения;
76
7)защита персональных данных работника от неправомерного их использования или утраты должна быть обеспечена работодателем за счет его средств в порядке, установленном ТК РФ и иными федеральными законами;
8)работники и их представители должны быть ознакомлены под роспись с документами работодателя, устанавливающими порядок обработки персональных данных работников, а также об их правах и обязанностях в этой области;
9)работники не должны отказываться от своих прав на сохранение и защиту тай-
ны;
10)работодатели, работники и их представители должны совместно вырабатывать меры защиты персональных данных работников.
Положения ТК РФ, а именно, главы 14 упомянутого кодекса, обязывают работода-
теля создать и ввести в действие Положение о защите персональных данных работни-
ка. Многие работодатели сталкиваются с трудностями при создании данного локального нормативного акта. Авторы при разработке указанного локального акта рекомендуют руководствоваться нормами ФЗ «О персональных данных», т.к. они направлены на создание единых требований к обработке персональных данных во всех сферах, включая трудовые отношения. Для работодателя имеет значение раздел ФЗ «О персональных данных», содержащий исключения из обязательного требования об обеспечении конфиденциальности персональных данных. Практическое значение имеет также надлежащее документальное оформление сторонами различных расписок, соглашений, уведомлений, на необходимость которых указывает ФЗ «О персональных данных» при совершении различных операций с персональными данными работника. Эти документы служат доказательством соблюдения требований законодательства со стороны работодателя. Обращаем внимание руководите-
лей организаций, что в Положении о защите персональных данных должны быть пре-
дусмотрены меры:
1)по обеспечению защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
2)соблюдение конфиденциальности информации;
3)реализация права на доступ к информации.
Строгой формы этого документа не установлено. Но он должен соответствовать требованиям, которые предъявляет к защите персональных данных работника ТК РФ и ФЗ «О персональных данных».
В Положение о защите персональных данных работников необходимо ввести следующие понятия и определения:
1)цель и задачи фирмы в области защиты персональных данных;
2)понятие и состав персональных данных;
3)в каких структурных подразделениях и на каких носителях (бумажных, электронных) накапливаются и хранятся эти данные;
4)как происходит сбор персональных данных;
5)как они обрабатываются и используются;
6)кто (по должностям) в пределах фирмы имеет к ним доступ;
7)как персональные данные защищаются от несанкционированного доступа;
77
8)права работника в целях обеспечения защиты своих персональных данных;
9)ответственность за разглашение конфиденциальной информации, связанной с
персональными данными работников.
Положение о защите персональных данных утверждает руководитель организа-
ции или уполномоченное им лицо. Вводится в действие этот документ приказом руководителя.
Образец приказа об утверждении Положения о защите персональных данных работников.
ООО «________________»
ПРИКАЗ №____
«_____»_________________20__ г. |
г.________________________ |
Об утверждении Положения
озащите персональных данных работников
Вцелях обеспечения защиты персональных данных работников организации, в соответствии с ТК РФ, ФЗ «О персональных данных» и иными федеральными законами
ПРИКАЗЫВАЮ:
1)утвердить Положение о защите персональных данных работников ООО
«______________»;
2)ознакомить под роспись всех работников предприятия с текстом данного пе-
речня.
Директор |
_________________Иванов В.В. |
Перечень лиц, которые имеют доступ к персональным данным работника можно оформить в виде приложения к положению. Это могут быть сотрудники кадровой службы, поскольку они собирают и формируют данные о работнике. Помимо их, доступ к этим сведениям могут получить руководители структурных подразделений (например, главный бухгалтер, начальники отделов). Однако они вправе запрашивать не любые данные, а
только те, которые им нужны для выполнения их задач, диктуемых работой в организации. Например, чтобы рассчитать льготы по налогам, бухгалтер может просить предоставить ему сведения о количестве у работников иждивенцев, а не все их персональные данные. Работодатель обязан ознакомить работника с Положением о защите персональ-
ных данных под расписку.
Образец Положения о защите персональных данных работника:
78
Положение Об обеспечении защиты персональных данных работников
1.Основные понятия
1.1.Настоящее Положение разработано в соответствии с Трудовым кодексом Российской Федерации, Конституцией Российской Федерации, Гражданским кодексом Российской Федерации, Федеральным законом «Об информации, информационных технологиях и о защите информации», Федеральным законом «О персональных данных», Правилами внутреннего трудового распорядка Организации.
1.2.Основными целями настоящего Положения являются:
определение порядка обработки персональных данных работников Организации; обеспечение защиты прав и свобод работников Организации при об-
работке их персональных данных; установление ответственности должностных лиц, имеющих доступ
к персональным данным работников Организации, за невыполнение требований норм, регулирующих обработку и защиту персональных данных.
1.3.Настоящее Положение вступает в силу с момента его утверждения руководителем Организации и действует до «__»______________200_г..
1.4.Все изменения в Положение вносятся приказом руководителя Организации.
1.5.Основные понятия, используемые в Положении:
1)персональные данные — любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), являющемуся работником организации
_________________________________________________, в том числе его фамилия, имя,
отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;
2)обработка персональных данных — действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных;
3)распространение персональных данных — действия, направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информа- ционно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом;
4)использование персональных данных — действия (операции) с персональными данными, совершаемые работодателем в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении работника или других лиц, либо иным образом затрагивающих права и свободы работника или других лиц;
79
5)блокирование персональных данных — временное прекращение сбора, систематизации, накопления, использования, распространения персональных данных, в том числе их передачи;
6)уничтожение персональных данных — действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или в результате которых уничтожаются материальные носители персональных данных;
7)обезличивание персональных данных — действия, в результате которых невозможно определить принадлежность персональных данных конкретному субъекту персональных данных;
8)информационная система персональных данных — система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств;
9)конфиденциальность персональных данных — обязательное для соблюдения работодателем или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия работника или наличия иного законного основания;
10)общедоступные персональные данные — персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия работника или на которые в соответствии с федеральными законами Российской Федерации не распространяется требование соблюдения конфиденциальности.
11)работники — лица, имеющие трудовые отношения с организацией
____________________________ , либо кандидаты на вакантную должность, вступив-
шие с организацией ________________________________________ в отношения по поводу приема на работу.
12)оператор — лицо, организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели и содержание обработки персональных данных.
1.6. Все работники организации должны быть ознакомлены под роспись с положением и изменениями к нему .
2. Понятие персональных данных
Под персональными данными работников Организации подразумеваетсяя информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника, его родственников, а иная информация, позволяющая идентифицировать личность работника и личность его родственников. Персональные данные работника являются конфиденциальной информацией.
Кперсональным данным работников Организации относятся следующие сведения
идокументы:
биографические сведения о работнике;
сведения об образовании;
сведения о специальности,
80
