Защита персональных данных работников
Что относится к персональным данным
Персональными признается информация, которая относится прямо или косвенно к определенному человеку. В кадровой работе это ФИО, дата рождения, паспортные данные, адрес, телефон, СНИЛС, ИНН, сведения об образовании, трудовой деятельности, заработной плате, банковском счете и другие данные, позволяющие идентифицировать сотрудника.
Некоторые сведения требуют особенно осторожного обращения. Например, данные о состоянии здоровья могут понадобиться работодателю только в тех случаях, когда от них зависит возможность выполнять трудовую функцию или обязанность компании предоставить предусмотренные законом гарантии.
Работодатель не может собирать информацию «на всякий случай». Объем данных должен соответствовать конкретной цели их обработки.
Кто отвечает за защиту данных
За организацию обработки отвечает работодатель. Компания должна определить, какие сотрудники получают доступ к информации, установить правила хранения и передачи данных и назначить лицо, ответственное за организацию обработки персональных данных.
Это не означает, что после назначения кадровика или специалиста по информационной безопасности руководитель полностью освобождается от обязанностей. Компания остается оператором и отвечает за то, как построена вся система работы с персональными данными.
Доступ сотрудников также должен быть ограничен рабочей необходимостью. Например, руководителю подразделения могут быть нужны сведения о квалификации работника, но это не дает ему права изучать весь комплект документов из личного дела.
Обязанности работодателя по защите данных
Защита персональных данных сотрудников начинается с понятных внутренних правил. Работодатель определяет цели обработки, перечень данных, круг лиц с доступом, сроки хранения и способы защиты.
Компания должна получать данные преимущественно от самого сотрудника. Если информацию необходимо получить у третьего лица, работника нужно заранее уведомить и в предусмотренных законом случаях получить его письменное согласие.
Работодатель также обязан обеспечить конфиденциальность информации, ознакомить сотрудников под подпись с документами, устанавливающими порядок обработки их данных, и защищать электронные и бумажные документы от неправомерного доступа.
Если используются информационные системы, одной запирающейся тумбы в отделе кадров недостаточно. Необходимо применять организационные и технические меры защиты: разграничение прав доступа, учет действий с информацией, средства защиты и другие меры с учетом используемой системы и возможных угроз.
Защита персональных данных работника: трудовое право
Правовые основы
Защита персональных данных работника в трудовом праве строится прежде всего на Трудовом кодексе и Законе № 152-ФЗ.
Трудовой кодекс определяет специальные правила именно для отношений работника и работодателя. Данные разрешается обрабатывать для соблюдения законодательства, содействия трудоустройству, получения образования и продвижения по работе, обеспечения безопасности, контроля количества и качества работы, а также сохранности имущества.
Это ограничивает работодателя. Получение информации должно быть связано с трудовыми отношениями. Интерес руководителя к частной жизни сотрудника сам по себе не является законной целью сбора данных.
Согласие на обработку данных
Распространенная ошибка — считать, что на любую операцию с персональными данными требуется отдельное согласие сотрудника.
Работодатель во многих случаях обрабатывает сведения на основании закона и трудовых отношений. Например, ему необходимо оформить трудовой договор, начислить зарплату, предоставить обязательную отчетность и выполнить требования налогового, пенсионного и трудового законодательства. Получать отдельное согласие на каждое такое действие не требуется.
Письменное согласие особенно важно, когда данные передаются третьему лицу и для такой передачи нет самостоятельного основания в законе.
Например, компания не может по просьбе постороннего человека сообщить ему адрес или номер телефона сотрудника. В то же время передача необходимых сведений налоговому органу или другому государственному органу в установленных законом случаях осуществляется без отдельного согласия.
Ответственность за нарушения
Нарушение правил может повлечь сразу несколько видов ответственности. Конкретные последствия зависят от того, что произошло: незаконный сбор, разглашение, неправомерная передача, недостаточная защита или утечка данных.
Работник компании, виновный в разглашении информации, может столкнуться с дисциплинарной или материальной ответственностью. За нарушения законодательства о персональных данных предусмотрены также административные штрафы. В серьезных ситуациях возможны гражданско-правовые последствия и уголовная ответственность.
Сам работник вправе защищать свои интересы через Роскомнадзор и суд.
Поэтому защита данных не должна сводиться к одной папке с названием «Положение о персональных данных». При проверке значение имеет фактическая работа системы: кто получает доступ, на каком основании информация передается и какие меры компания реально использует.
Глава 14 ТК РФ: защита персональных данных работника
Основные положения главы 14
Глава 14 Трудового кодекса РФ посвящена именно защите персональных данных работников.
Она устанавливает общие требования к обработке, правила хранения и использования информации, порядок передачи данных, права сотрудника и ответственность за нарушения.
Работодатель должен исходить из принципа: информация о человеке используется только настолько, насколько она необходима для трудовых отношений.
Особое ограничение касается автоматизированной обработки. Решение, которое затрагивает интересы работника, нельзя принимать исключительно на основании данных, полученных автоматизированным способом, без участия человека.
Например, кадровая программа может помочь оценить показатели работы, но одно автоматическое решение системы не должно становиться единственным основанием для кадрового решения, влияющего на права сотрудника.
Права работника
Сотрудник не теряет контроль над своими данными после передачи их работодателю. Он имеет право знать, какую информацию о нем хранит компания и как она обрабатывается.
Работник вправе получать свободный доступ к своим персональным данным и копии записей, требовать исправления неверной или неполной информации. Если сотрудник не согласен с оценочными сведениями, он может потребовать дополнить документы своей письменной позицией.
Если работодатель отказывается исправлять ошибочные сведения или использует их незаконно, действия можно обжаловать.
Например, если в кадровой системе указан неверный адрес, образование или иная значимая информация, работник вправе потребовать корректировки, а не ждать, пока ошибка повлияет на оформление документов.
Ограничения работодателя
Работодатель не вправе бесконтрольно собирать сведения о личной жизни. Трудовой кодекс ограничивает получение информации о политических, религиозных и иных убеждениях, частной жизни, членстве в общественных объединениях и профсоюзной деятельности, если получение таких данных не допускается законом.
Нельзя открывать доступ к персональным данным всем сотрудникам компании только ради удобства. Передавать информацию внутри организации следует тем лицам, которым она действительно нужна для выполнения трудовых обязанностей.
И еще одно важное правило: расходы на защиту персональных данных нельзя перекладывать на сотрудников. Необходимые меры работодатель организует за свой счет.

Источник изображения: magnific.com
Практика защиты персональных данных
Хранение документов
В организации одновременно существуют бумажные и электронные персональные данные. Трудовые договоры, заявления, документы воинского учета, копии документов и другие кадровые сведения должны храниться так, чтобы посторонний человек не получил к ним свободный доступ.
Для бумажных документов используют помещения и шкафы с ограниченным доступом. Для электронных данных устанавливают учетные записи, права доступа, пароли и необходимые технические средства защиты.
Работодателю также следует определить сроки хранения. Нельзя сохранять любые сведения бессрочно только потому, что когда-то сотрудник их предоставил. Срок зависит от цели обработки и требований законодательства к конкретным документам.
Передача третьим лицам
Передача — одна из наиболее рискованных операций с персональными данными.
Общее правило ТК РФ запрещает сообщать данные работника третьей стороне без письменного согласия. Из него есть исключения: например, когда передача необходима для предупреждения угрозы жизни и здоровью человека или прямо предусмотрена федеральным законом.
Поэтому перед отправкой информации бухгалтеру-аутсорсеру, банку, страховщику, образовательной организации или другому контрагенту нужно определить правовое основание и объем сведений.
Нельзя передавать больше информации, чем требуется для конкретной цели. Если партнеру нужен только номер телефона для доставки корпоративного оборудования, передавать ему копию паспорта сотрудника нет оснований.
Типичные нарушения
Одна из частых ошибок — получение универсального согласия «на все действия с данными без ограничения срока». Такое согласие не исправляет неправильную организацию обработки.
Другой риск — свободный доступ к кадровым папкам или общей сетевой директории. Даже если сведения не попали в интернет, возможность любого сотрудника открыть документы коллег уже указывает на недостатки защиты.
Проблемы возникают и при увольнении. Работодатель не должен автоматически удалять все сведения в последний рабочий день: часть кадровых документов необходимо хранить установленный законом срок. Но и использовать информацию бывшего сотрудника для посторонних целей после прекращения трудовых отношений нельзя.
Компании также важно не забывать об обязанностях оператора по Закону № 152-ФЗ: локальных документах, политике обработки, назначении ответственного, оценке рисков и необходимых технических мерах.
Часто задаваемые вопросы
Что такое персональные данные работника?
Это информация, которая прямо или косвенно относится к сотруднику: ФИО, паспортные данные, контакты, СНИЛС, ИНН, сведения об образовании, работе, доходах и другая информация, позволяющая определить конкретного человека.
Кто отвечает за их защиту?
Организацию защиты обеспечивает работодатель как оператор персональных данных. Для непосредственной организации работы назначается ответственное лицо, а доступ получают только сотрудники, которым данные необходимы для выполнения обязанностей.
Можно ли передавать данные без согласия?
В некоторых случаях да. Отдельное согласие не требуется, когда передачу прямо предусматривает закон. Например, при исполнении установленных обязанностей перед государственными органами. В остальных ситуациях необходимо определить законное основание и при необходимости получить письменное согласие работника.
Какая ответственность за нарушение?
В зависимости от нарушения возможны дисциплинарная, материальная, гражданско-правовая, административная и уголовная ответственность. Работник вправе обратиться в Роскомнадзор и суд для защиты своих прав.
Правовая база
Заключение
Защита персональных данных работников начинается с понимания того, зачем компании нужна конкретная информация. Работодатель не должен собирать сведения впрок, открывать к ним свободный доступ или передавать третьим лицам без законного основания.
HR-службе и руководителю важно выстроить систему целиком: определить цели обработки, проверить основания для работы с данными, оформить внутренние документы, ограничить доступ, назначить ответственного и обеспечить техническую защиту.
Согласие сотрудника остается важным инструментом, но оно не заменяет законное основание обработки и не требуется автоматически на каждую кадровую операцию. Если работодатель выполняет прямую обязанность, установленную законом, соответствующие данные могут обрабатываться без отдельного согласия.
Работнику, в свою очередь, закон дает право знать, какие сведения хранит компания, получать к ним доступ, требовать исправления ошибок и защищать свои интересы, если данные используются незаконно.



















