Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Комментарий к Федеральному закону от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (3-е издание переработанное и дополненное)
.pdf
приказ Минюста РФ от 22 октября 2010 г. № 316 «О защите персональных данных
федеральных государственных гражданских служащих Минюста России»;
приказ Федеральной антимонопольной службы от 4 октября 2010 г. № 559 «Об
утверждении Положения об организации работы с персональными данными федерального
государственного гражданского служащего ФАС России и ведении его личного дела»;
приказ Федеральной службы по экологическому, технологическому и атомному надзору от
17 сентября 2010 г. № 919 «Об организации работы с персональными данными
государственного гражданского служащего центрального аппарата Федеральной службы по
экологическому, технологическому и атомному надзору»;
приказ Федерального агентства специального строительства от 21 июня 2010 г. № 278 «О
мерах по защите персональных данных в Федеральном агентстве специального
строительства»;
приказ Федерального агентства железнодорожного транспорта от 7 апреля 2010 г. № 137
«Об организации работы с персональными данными государственного гражданского
служащего центрального аппарата Федерального агентства железнодорожного транспорта
и ведении его личного дела»;
приказ Федерального медико-биологического агентства от 8 июля 2009 г. № 501 «Об
утверждении Положения о работе с персональными данными государственного
гражданского служащего Федерального медико-биологического агентства и ведении его
личного дела»;
приказ Федеральной службы по надзору в сфере здравоохранения и социального развития
от 12 мая 2009 г. № 3500-Пр/09 «О защите персональных данных государственных
гражданских служащих центрального аппарата и заместителей руководителей
территориальных органов Федеральной службы по надзору в сфере здравоохранения и
социального развития»;
приказ Минтранса РФ от 17 февраля 2009 г. № 27 «Об утверждении Положения об
организации работы с персональными данными государственного гражданского служащего
Министерства транспорта Российской Федерации и ведении его личного дела»;
приказ Федерального дорожного агентства от 2 февраля 2009 г. № 5 «О защите
персональных данных государственных гражданских служащих Федерального дорожного
агентства»;
приказ Министерства энергетики РФ от 11 ноября 2008 г. № 166 «Об утверждении
Положения о работе по обработке персональных данных в Министерстве энергетики
Российской Федерации»;
приказ Федеральной службы по тарифам от 7 ноября 2008 г. № 441-к «Об утверждении
Положения о работе с персональными данными государственного гражданского служащего
ФСТ России и ведении его личного дела»;
приказ Федерального агентства по обустройству государственной границы РФ от 13
октября 2008 г. № 101 «О защите персональных данных федеральных государственных
гражданских служащих Федерального агентства по обустройству государственной границы
Российской Федерации»;
приказ Федерального фонда ОМС от 19 августа 2008 г. № 180 «Об утверждении Положения
о защите персональных данных работников Федерального фонда обязательного
медицинского страхования»;
31

приказ Министерства экономического развития РФ от 2 сентября 2014 г. № 549 «Об
утверждении Инструкции по формированию, ведению, хранению, передаче личных дел и
учету персональных данных государственных гражданских служащих и работников
Министерства экономического развития Российской Федерации»;
приказ Федерального агентства по образованию от 18 ноября 2009 г. № 2114 «Об
утверждении Положения об обработке и защите персональных данных в Федеральном
агентстве по образованию»;
приказ Генеральной прокуратуры РФ от 22 ноября 2013 г. № 506 «Об утверждении и
введении в действие Инструкции о порядке обработки в органах прокуратуры Российской
Федерации персональных данных, полученных в связи с осуществлением прокурорского
надзора»;
приказ Судебного департамента при Верховном Суде РФ от 10 апреля 2015 г. № 96 «Об
утверждении списка должностей федеральных государственных гражданских служащих
Судебного департамента при Верховном Суде Российской Федерации, уполномоченных на
обработку персональных данных судей и имеющих доступ к соответствующим
программно-техническим средствам, информационным системам и помещениям»;
приказ Судебного департамента при Верховном Суде РФ от 14 марта 2011 г. № 47 «Об
утверждении Инструкции о порядке обработки и защиты персональных данных судей
районных, городских, межрайонных судов, гарнизонных военных судов»;
приказ Министра финансов Московской области от 22 апреля 2014 г. № 22П-47 «Об
обработке персональных данных в Министерстве финансов Московской области»;
приказ Министра физической культуры, спорта, туризма и работы с молодежью МО от 2
апреля 2013 г. № 14-86-П «Об утверждении Правил обработки персональных данных в
Министерстве физической культуры, спорта, туризма и работы с молодежью Московской
области»;
приказ Министра транспорта Московской области от 30 ноября 2012 г. № 188 «Об
утверждении Положения об обработке персональных данных в Министерстве транспорта
Московской области» и др.
3. Частью 3 комментируемой статьи устанавливается, что особенности обработки ПД,
осуществляемой без использования средств автоматизации, могут быть установлены иными
федеральными законами и иными нормативными правовыми актами. При этом должны
учитываться положения комментируемого Закона.
Обработка персональных данных, содержащихся в информационной системе персональных
данных либо извлеченных из такой системы, считается осуществленной без использования
средств автоматизации (неавтоматизированной), если такие действия с персональными данными,
как использование, уточнение, распространение, уничтожение персональных данных в отношении
каждого из субъектов персональных данных, осуществляются при непосредственном участии
человека.
При этом обработка персональных данных не может быть признана осуществляемой с
использованием средств автоматизации только на том основании, что персональные данные
содержатся в информационной системе персональных данных либо были извлечены из нее.
В настоящее время особенности обработки ПД, осуществляемой без использования средств
автоматизации, регулируются постановлением Правительства РФ от 15 сентября 2008 г. № 687
«Об утверждении Положения об особенностях обработки персональных данных, осуществляемой
без использования средств автоматизации». С учетом норм комментируемого Закона и указанного
32

постановления утвержден приказ Фонда социального страхования РФ от 21 января 2014 г. № 10
«Об утверждении Положения о защите персональных данных работников Фонда социального
страхования Российской Федерации, обрабатываемых без использования средств автоматизации».
В Положении об обработке персональных данных в центральном аппарате Министерства
обороны Российской Федерации, утв. приказом Министра обороны РФ от 16 июня 2012 г. № 1500,
содержится отдельный раздел, регулирующий правила обработки персональных данных,
осуществляемой без использования средств автоматизации. Аналогичный раздел присутствует и в
Положении об обработке персональных данных в центральном аппарате Федеральной службы по
надзору в сфере транспорта, утв. приказом Федеральной службы по надзору в сфере транспорта от
21 января 2013 г. № АК-35фс.
4. Комментируемая норма, воспроизводя положения ч. 4 ст. 15 Конституции РФ и п. 2 ст. 5
Федерального закона от 15 июля 1995 г. № 101-ФЗ «О международных договорах Российской
Федерации» о превосходстве применения международных договоров РФ по отношению к
национальному законодательству, носит предельно лаконичный характер, вызывая тем самым ряд
определенных трудностей в ее практическом применении. Так, в частности, не установлено, какие
именно международные договоры РФ (межгосударственные, межправительственные,
межведомственного характера) и в отношении каких именно законов имеют приоритет.
Представляется, что в решении данного вопроса необходимо учитывать такой критерий, как
юридическая сила международных договоров Российской Федерации и характер их
взаимоотношений с национальными законами. По этой причине достаточно обоснованным можно
считать изложенное в отечественной юридической литературе мнение об установлении
следующей дифференциации*(1):
юридическая сила международных договоров РФ, утвержденных Указом Президента РФ,
равна юридической силе самого указа;
юридическая сила международных договоров, утвержденных постановлением
Правительства РФ, равнозначна юридической силе данного постановления.
Таким образом, указанные группы международных договоров РФ, наряду с утвердившими
их нормативными правовыми актами, занимают в иерархической системе источников
национального права место, следующее за федеральными законами, а соответственно, должны
заключаться и применяться в строгом соответствии с ними. Из этого следует, что международные
договоры РФ, утвержденные Президентом или Правительством РФ, имеют приоритет только в
отношении президентских, правительственных или иных актов, издаваемых нижестоящими
органами государственной власти. Договоры межведомственного характера, пользуются
приоритетом лишь в отношении актов соответствующего ведомства (ведомств).
Перед внутригосударственными законодательными нормами приоритетом обладают те
международные договоры РФ, которые в соответствии с установленным законодательством
порядком, ратифицированы и опубликованы. Именно ратификация придает международному
договору РФ юридическую силу федерального закона и наделяет его свойствами приоритета по
отношению к другим законам. Нератифицированные международные (межгосударственные,
межправительственные, межведомственные) договоры не обладают иерархическим приоритетом в
случае возникновения коллизии между положениями закона и положениями вышеупомянутых
договоров.
Международный договор РФ, устанавливающий иные по сравнению с национальными
нормами правила, не отменяет действия последних. Его преимущественная сила может
проявляться только на стадии правоприменения. Несоответствие норм внутригосударственного
закона и международного договора РФ не ведет к автоматической отмене или неприменимости
33

этого закона. В силу ч. 6 ст. 125 Конституции РФ приоритет международных договоров РФ не
может быть исключительным, поскольку международные договоры РФ, не соответствующие
Конституции РФ, не подлежат введению в действие и применению.
Для практической реализации комментируемых норм следует учитывать и тот факт, что
устанавливаемые международным договором РФ правила подлежат применению в случаях, если:
Российская Федерация в лице компетентных органов государственной власти выразила
свое согласие на обязательность для нее международного договора посредством одного из
действий, перечисленных в ст. 6 Федерального закона от 15 июля 1995 г. № 101-ФЗ «О
международных договорах Российской Федерации»;
международный договор вступил в силу для Российской Федерации.
Такое положение целенаправленно закреплено в п. 4 постановления Пленума Верховного
Суда РФ от 10 октября 2003 г. № 5 «О применении судами общей юрисдикции общепризнанных
принципов и норм международного права и международных договоров Российской Федерации».
При этом судебными органами РФ при осуществлении правосудия принимаются во внимание не
только соответствующие международные договоры РФ, но и общепризнанные принципы и нормы
международного права, ставшие частью правовой системы Российской Федерации в силу ч. 4 ст.
15 Конституции РФ.
В силу изложенного, для целей комментируемого Закона особое значение имеют
международные нормы, закрепленные в Конвенции Совета Европы о защите физических лиц при
автоматизированной обработке персональных данных (Страсбург, 28 января 1981 г.), поскольку
данный акт был ратифицирован Россией посредством принятия Федерального закона от 19
декабря 2005 г. № 160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц
при автоматизированной обработке персональных данных».
Цель обозначенной Конвенции состоит в обеспечении на территории каждой стороны для
каждого физического лица, независимо от его гражданства или местожительства, уважения его
прав и основных свобод, и в частности его права на неприкосновенность частной жизни, в
отношении автоматизированной обработки касающихся его персональных данных («защита
данных»).
Необходимо учитывать, что указанная Конвенция была ратифицирована со следующими
заявлениями:
1) Российская Федерация заявляет, что в соответствии с подпунктом «а» пункта 2 статьи 3
Конвенции не будет применять Конвенцию к персональным данным:
а) обрабатываемым физическими лицами исключительно для личных и семейных нужд;
б) отнесенным к государственной тайне в порядке, установленном законодательством
Российской Федерации о государственной тайне;
2) Российская Федерация заявляет, что в соответствии с подпунктом «с» пункта 2 статьи 3
Конвенции будет применять Конвенцию к персональным данным, которые не подвергаются
автоматизированной обработке, если применение Конвенции соответствует характеру действий,
совершаемых с персональными данными без использования средств автоматизации;
3) Российская Федерация заявляет, что в соответствии с подпунктом «а» пункта 2 статьи 9
Конвенции оставляет за собой право устанавливать ограничения права субъекта персональных
данных на доступ к персональным данным о себе в целях защиты безопасности государства и
общественного порядка.
Также обратим внимание, что Россия не ратифицировала Дополнительный протокол к
Конвенции о защите физических лиц при автоматизированной обработке персональных данных, о
наблюдательных органах и трансграничной передаче информации ETS № 181 (Страсбург, 8
34

ноября 2001 г.), что исключает возможность его применения к внутригосударственным
отношениям, направленным на защиту физических лиц при автоматизированной обработке
персональных данных.
В рамках комментируемой статьи хотелось бы указать на Рекомендации Комитета
Министров Совета Европы СМ/REC (2014)6 Государствам-членам о Руководстве по правам
человека для пользователей Интернета (принята Комитетом Министров Совета Европы 16 апреля
2014 г. на 1197-м заседании Заместителей Министров)*(2). В этих Рекомендациях, в частности,
содержится раздел «Защита частной жизни и защита данных», где, помимо прочего, отражено, что
персональные данные пользователей Интернета должны обрабатываться только в установленных
законодательством случаях или с их согласия. Пользователи должны быть проинформированы о
том, какие ваши персональные данные обрабатываются и/или передаются третьим лицам, о том,
когда, кем и для какой цели это делается. По общему правилу пользователи должны иметь
возможность осуществлять контроль своих персональных данных (проверять их точность,
требовать внесения изменений, удаления или обращаться с требованием о том, чтобы
персональные данные не хранились дольше положенного срока).
При практической реализации норм ч. 4 комментируемой статьи, а также положений ст. 12
Закона относительно трансграничной передачи персональных данных на территории иностранных
государств, равно как и других норм комментируемого Закона, следует учитывать, что
Российская Федерация не является членом Европейского Союза (см. официальный сайт
Евросоюза: URL: www.europa.eu.int), что исключает возможность применения к
внутригосударственным отношениям соответствующих норм Директив Европейского
Парламента и Совета Европейского Союза, в частности, таких, как:
Директива Европейского Парламента и Совета Европейского Союза 95/46/ЕС от 24 октября
1995 г. о защите физических лиц при обработке персональных данных и о свободном
обращении таких данных;
Директива Европейского Парламента и Совета Европейского Союза 97/66/EC от 15 декабря
1997 г., касающаяся использования персональных данных и защиты неприкосновенности
частной жизни в сфере телекоммуникаций;
Директива Европейского Парламента и Совета Европейского Союза 2002/58/ЕС от 12 июля
2002 г. в отношении обработки персональных данных и защиты конфиденциальности в
секторе электронных средств связи (Директива о конфиденциальности и электронных
средствах связи).
Положения, затрагивающие аспекты обмена информацией и ее защиты при этом,
включаются и в двухсторонние международные договоры, например, о реадмиссии, правовой
помощи, об упрощении процедуры выдачи виз, о сотрудничестве в определенной общественной,
культурной сфере и т.п.
Так, в ст. 15 Договора между Российской Федерацией и Республикой Индией о взаимной
правовой помощи по уголовным делам (Дели, 21 декабря 1998 г.) указано, что запрашиваемая
сторона может потребовать, чтобы предоставленная информация или доказательства либо
источник такой информации или доказательств сохранялись конфиденциальными или были
раскрыты или использованы только на определенных ею условиях. Если запрашивающая сторона
принимает эту информацию или доказательства на таких условиях, она будет их соблюдать.
Кроме того запрашиваемая сторона должна будет по запросу и в запрошенном объеме сохранять
конфиденциальность запроса, его содержания, прилагаемых документов и любого действия,
предпринимаемого в соответствии с запросом. Если запрос не может быть исполнен без
35

нарушения конфиденциальности, запрашиваемая сторона должна уведомить об этом
запрашивающую сторону, которая решает, должен ли запрос, несмотря на это, быть исполнен.
Защите персональных данных посвящена ст. 9 Соглашения между Правительством
Российской Федерации и Правительством Республики Сербии о реадмиссии (Белград, 16 октября
2014 г.), ст. 8 Соглашения между Правительством Российской Федерации и Советом Министров
Боснии и Герцеговины о реадмиссии (Москва, 22 июня 2015 г.), ст. 11 Соглашения между
Правительством Российской Федерации и Правительством Иорданского Хашимитского
Королевства о сотрудничестве и взаимной помощи в таможенных делах (Амман, 21 января 2015
г.), ст. 14 Соглашения между Правительством Российской Федерации и Правительством
Княжества Лихтенштейн об упрощении процедуры выдачи виз гражданам Российской Федерации
и Княжества Лихтенштейн (Вадуц, 12 ноября 2013 г.), ст. 9 Соглашения между Правительством
Российской Федерации и Правительством Республики Болгарии о сотрудничестве в борьбе с
преступностью, особенно в ее организованных формах (Москва, 10 ноября 2006 г.), ст. 8
Соглашения между Правительством Российской Федерации и Правительством Республики
Армения о реадмиссии (Ереван, 20 августа 2010 г.) и др.
Рассмотрим некоторые из указанных норм подробнее. Так, в силу положений ст. 11
Соглашения между Правительством Российской Федерации и Правительством Иорданского
Хашимитского Королевства о сотрудничестве и взаимной помощи в таможенных делах (Амман,
21 января 2015 г.) персональные данные, которые таможенные службы передают друг другу в
рамках реализации настоящего Соглашения, подлежат защите в государстве каждой из сторон в
соответствии с законодательством своего государства о защите персональных данных и
международными договорами, участниками которых являются государства сторон. Таможенная
служба, получившая персональные данные в соответствии с указанным Соглашением,
обеспечивает их конфиденциальность и не передает их третьей стороне, кроме как с письменного
согласия таможенной службы, предоставившей персональные данные. Таможенная служба,
получившая персональные данные по запросу, информирует таможенную службу, их
предоставившую, о том, как были использованы такие данные, и о достигнутых результатах.
Таможенные службы обеспечивают защиту персональных данных от утери,
несанкционированного доступа, изменения или предания гласности.
Предоставление компетентными органами сторон друг другу в соответствии с Соглашением
между Правительством Российской Федерации и Правительством Республики Болгарии о
сотрудничестве в борьбе с преступностью, особенно в ее организованных формах (Москва, 10
ноября 2006 г.) персональных данных осуществляется при соблюдении законодательства
государств сторон, а также условий, установленных компетентным органом, передающим
персональные данные, и нижеследующих принципов, которые применяются как при
автоматизированной, так и при неавтоматизированной обработке персональных данных:
1) компетентный орган одной стороны, получающий персональные данные, может
использовать их исключительно в целях, оговоренных компетентным органом другой стороны,
передающим такие данные;
2) по просьбе компетентного органа, передающего персональные данные, компетентный
орган, получивший такие данные, предоставляет информацию об их использовании;
3) компетентный орган, передающий персональные данные, гарантирует их точность и
актуальность. Если окажется, что были предоставлены неверные или не подлежащие передаче
данные или если правомерно предоставленные компетентным органом данные в соответствии с
национальным законодательством его государства должны быть впоследствии уничтожены
компетентный орган, получивший такие данные, должен быть незамедлительно уведомлен об
36

этом для того, чтобы он уничтожил данные или самостоятельно внес в них необходимые
исправления;
4) предоставленные персональные данные подлежат уничтожению либо исправлению в
случае, если:
будет установлено, что предоставлены неверные данные;
компетентный орган, передавший такие данные, уведомит о том, что данные были
подготовлены или предоставлены в нарушение законодательства своего государства;
персональные данные более не являются необходимыми для достижения цели, для которой
они были предоставлены, кроме тех случаев, когда имеется специальное разрешение
передавшего такие данные компетентного органа на их использование для других целей;
5) если у компетентного органа одной стороны, получившего персональные данные,
имеются основания считать, что предоставленные данные являются неверными или подлежат
уничтожению, то он незамедлительно уведомляет об этом компетентный орган другой стороны,
передавший персональные данные;
6) компетентный орган, получивший персональные данные, должен обеспечить их
эффективную защиту от несанкционированного доступа к ним, внесения в них изменений и их
распространения;
7) компетентный орган одной стороны, передавший персональные данные, и компетентный
орган другой стороны, получивший такие данные, обязаны вести учет передачи и получения
данных и разработать для этих целей соответствующий протокол;
8) лица, персональные данные которых были предоставлены в соответствии с указанным
Соглашением, имеют право в соответствии с национальным законодательством государства
Стороны, получившей эти персональные данные, получать информацию о предоставленных в
рамках данного Соглашения данных о них. В случае поступления от лица, персональные данные
которого были представлены в соответствии с данным Соглашением, запроса о предоставлении
ему доступа к этим данным компетентный орган, располагающий такими данными, перед тем как
принять соответствующее решение по поступившему запросу, обязательно запрашивает мнение
компетентного органа, передавшего эти данные.
Глава 2. Принципы и условия обработки персональных данных
Статья 5. Принципы обработки персональных данных
1. Обработка персональных данных должна осуществляться на законной и справедливой основе.
2. Обработка персональных данных должна ограничиваться достижением конкретных, заранее
определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями
сбора персональных данных.
3. Не допускается объединение баз данных, содержащих персональные данные, обработка которых
осуществляется в целях, несовместимых между собой.
4. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
5. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным
целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к
заявленным целям их обработки.
6. При обработке персональных данных должны быть обеспечены точность персональных данных, их
достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных
37

данных. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или
уточнению неполных или неточных данных.
7. Хранение персональных данных должно осуществляться в форме, позволяющей определить
субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если
срок хранения персональных данных не установлен федеральным законом, договором, стороной которого,
выгодоприобретателем или поручителем по которому является субъект персональных данных.
Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей
обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено
федеральным законом.
Комментарий к ст. 5
1. В комментируемой статье определены принципы обработки ПД.
Осуществление обработки ПД на законной и справедливой основе.
Указанный принцип предполагает, что осуществляя обработку ПД, операторы должны
выполнять все требования действующего законодательства в области защиты ПД и быть
справедливыми по отношению к субъекту данных.
Анализ норм комментируемого Закона позволяет сформулировать некоторые основные
практические советы, которыми должен руководствоваться оператор при обработке ПД для
соблюдения требований действующего законодательства:
должна быть обеспечена конфиденциальность ПД;
ПД не должны передаваться третьим лицам без согласия субъекта данных;
ПД должны быть защищены от несанкционированного доступа и распространения;
ПД должны использоваться только для тех целей, для которых они были собраны и
храниться не дольше, чем это требуется для достижения целей обработки, (кроме ряда
случаев, предусмотренных ч. 7 комментируемой статьи);
обработка ПД возможна только при условии согласия субъекта (за исключением ряда
случаев, предусмотренных ст. 6 комментируемого Закона);
оператор должен направить уведомление об обработке ПД в уполномоченный орган (за
исключением ряда случаев, о которых будет рассказано в комментарии к ч. 2 ст. 22 Закона),
а также иметь документ, в котором отражена политика обработки ПД;
субъект ПД должен иметь возможность знакомиться с данными о себе;
оператор должен информировать граждан о факте обработки ПД, предоставлять сведения о
целях и способах обработки;
граждане имеют право требовать уточнения информации, а также блокирования и
уничтожения неточных ПД;
обработка специальных категорий ПД, касающихся расовой, национальной
принадлежности, политических взглядов, религиозных или философских убеждений,
состояния здоровья, интимной жизни допускается только в исключительных случаях и при
соблюдении определенных условий.
Ограничение обработки ПД достижением конкретных, заранее определенных и
законных целей.
Таким образом, должна быть четко сформулирована цель, в соответствии с которой оператор
будет обрабатывать ПД. По достижении заданных целей обработка ПД должна быть прекращена.
Обработка ПД, несовместимая с целями сбора данных, не допускается.
38

В организациях, обрабатывающих ПД, необходимо иметь документ, который будет отражать
политику организации в отношении обработки ПД, — Положение об обработке и защите
персональных данных. Такой документ должен определять:
перечень обрабатываемых ПД;
цели и способы обработки ПД;
категории субъектов, ПД которых обрабатываются;
правовое основание обработки ПД;
перечень действий с ПД;
права и обязанности субъектов ПД;
порядок обработки ПД, в том числе хранения, использования и передачи;
условия прекращения обработки ПД;
порядок получения доступа к ПД;
условия раскрытия и объем ПД, доступных партнерам и третьим лицам;
перечень лиц, ответственных за рассмотрение жалоб и запросов.
состав и перечень мер по обеспечению защиты ПД;
перечень лиц, ответственных за организацию обработки ПД, его обязанности и формы
ответственности.
Осуществление обработки только тех ПД, которые отвечают целям их обработки.
Законодатель установил, что содержание и объем обрабатываемых ПД, должны строго
соответствовать заявленным целям обработки. При этом обрабатываемые ПД не должны быть
избыточными по отношению к заявленным целям их обработки. Поэтому при сборе ПД
организациям следует определить, какая информация действительно нужна, а какие данные могут
быть обезличены или уничтожены без ущерба для деятельности организации. Необходимо
избегать сбора и хранения избыточной информации без определенной цели, не нужно собирать и
использовать ПД для целей, которые не относятся к сфере компетенции организации.
Пример из судебной практики. Банк обратился в суд с заявлением о признании
недействительным предписания Роскомнадзора об устранении банком нарушений ч. 5 ст. 5 и ч. 1
ст. 10 комментируемого Закона. По материалам дела судом было установлено, что банк
производил обработку избыточных ПД по сравнению с теми, которые были определены к
заявленным целям их обработки (персональные данные специальной категории). Поэтому суд
отказал банку в удовлетворении его требования (см. постановление ФАС Северо-Кавказского
округа от 21 апреля 2014 г. по делу № А53-13327/2013).
Основные цели обработки ПД должны быть зафиксированы оператором в Положении об
обработке ПД. В дальнейшем оператор не может требовать с гражданина предоставления
информации, большего объема, чем это требуют цели обработки ПД, заявленные в упомянутом
локальном документе.
Например, работодатели часто собирают о будущем сотруднике всю информацию, объясняя
это тем, что хотят иметь максимально полное представление о нем. При этом часто работодатель
переходит тонкую грань, отделяющую ПД от сведений, составляющих тайну частной жизни,
личную или семейную тайну гражданина. Среди документов и материалов, содержащих
информацию, которую желают получать работодатели, принимая гражданина на работу, основное
место занимают:
документы, предъявляемые при заключении трудового договора (см. ст. 65 ТК РФ);
документы о состоянии здоровья работника, если в соответствии с законодательством он
должен пройти предварительный и периодические медицинские осмотры;
39

документы о составе семьи работника, необходимые для предоставления ему гарантий,
связанных с выполнением семейных обязанностей;
документы, подтверждающие право на дополнительные гарантии и компенсации по
определенным основаниям, предусмотренным законодательством (об инвалидности,
донорстве, нахождении в зоне воздействия радиации в связи с аварией на Чернобыльской
АЭС и др.);
документ о беременности работницы и возрасте детей для предоставления матери
установленных законом условий труда, гарантий и компенсаций.
Среди ПД работника должны быть:
трудовой договор;
приказ (распоряжение) о приеме на работу;
приказы (распоряжения) об изменении условий трудового договора, его прекращении;
приказы (распоряжения) о поощрениях и дисциплинарных взысканиях, примененных к
работнику;
трудовая книжка.
К составу персональных данных работника можно отнести сведения, предусмотренные
унифицированной формой учета кадров Т-2, утвержденной постановлением Госкомстата РФ от 5
января 2004 г. № 1 «Об утверждении унифицированных форм первичной учетной документации
по учету труда и его оплаты».
К таким сведениям относятся:
фамилия, имя, отчество;
дата рождения;
гражданство;
номер страхового свидетельства;
ИНН;
знание иностранных языков;
данные об образовании (номер, серия дипломов, год окончания);
данные о приобретенных специальностях
семейное положение;
данные о членах семьи (степень родства, ФИО, год рождения, паспортные данные, включая
прописку и место рождения);
фактическое место проживания;
контактная информация;
данные о военной обязанности;
данные о текущей трудовой деятельности (дата начала трудовой деятельности, кадровые
перемещения, оклады и их изменения, сведения о поощрениях, данные о повышении
квалификации и т.п.).
Для того чтобы установить, в каком объеме работодатель вправе получать от работника ПД,
необходимо обратить внимание на очень важное ограничение — это целевой характер
использования персональных данных. Таким образом, обработка ПД может производиться
исключительно в целях, указанных в ч. 1 ст. 86 ТК РФ. Недопущение объединения баз данных,
содержащих ПД, обработка которых осуществляется в целях, несовместимых между собой.
Таким образом, для осуществления разных целей обработки ПД следует использовать
разные базы данных. Обеспечение при обработки ПД их точности, достаточности,
актуальности по отношению к целям обработки ПД.
40
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
