Как хранить и использовать персональные данные работников
В рекомендации:
– какие данные относят к персональным;
– как хранить и использовать персональные данные;
– какие документы необходимо разработать;
– ответственность за несоблюдение правил хранения и обработки персональных данных.
Работодатель обязан сохранять персональные данные работников в безопасности. Законодательство возлагает на работодателя ответственность за несоблюдение требований хранения, использования и защиты персональных данных.
Какие данные относят к персональным
Персональные данные работника – конфиденциальная информация о фактах, событиях и обстоятельствах жизни работника и членов его семьи
. Сотрудники предоставляют персональные данные работодателю в связи с трудовыми отношениями.
К персональными данным относятся следующие сведения о работнике:
- Ф.И.О., дата и место рождения;
- ПИНФЛ, при наличии;
- информация и документы об образовании;
- выполняемая работа с момента начала трудовой деятельности, включая военную службу;
- адрес регистрации по месту постоянного или временного проживания;
- данные паспорта или ID-карты – серия, номер, кем и когда выдан;
- номер личного телефона, адрес электронной почты;
- отношение к воинской обязанности, сведения по воинскому учету – для граждан, пребывающих в запасе, и лиц, подлежащих призыву на военную службу;
- ИНН, при наличии;
- ИНПС;
- результаты обязательного медосмотра;
- основания прекращения с работником трудового договора;
- семейное положение, Ф.И.О. и даты рождения близких родственников;
- иные сведения о ставших известными работодателю фактах, событиях и обстоятельствах жизни работника и членов его семьи.
К персональным данным относят в том числе и биометрические данные, характеризующие анатомические и физиологические особенности работника
.
. Размер зарплаты является конфиденциальной информацией, которая связана с конкретным сотрудником, и ее обработка подпадает под закон о защите персональных данных. Поэтому, если бухгалтер распространяет информацию о начисленных доходах работников организации, работодатель вправе привлечь его к дисциплинарной ответственности.
.Как хранить и работать с персональными данными
Храните и используйте персональные данные работников в соответствии с законодательством
. Это касается и документов сотрудников, в которых есть информация с персональными данными.
При обработке персональных данных работников ТК обязывает работодателя
:
- руководствоваться положениями законодательства о персональных данных;
- получать персональные данные непосредственно у самого работника;
- получать персональные данные от третьих лиц только с письменного уведомления работника и с его согласия
- сообщать работнику о целях, предполагаемых источниках и способах получения, а также о характере этих данных;
- сообщать работнику о последствиях, если он отказывается дать согласие на получение личных данных;
- обеспечивать защиту персональных данных работника;
- знакомить работников под подпись о порядке обработки персональных данных;
- вырабатывать меры по защите персональных данных работников;
- не допускать разглашения персональных данных, которые стали известны в процессе трудовой деятельности.
Собственник или оператор при обработке биометрических и генетических данных принимает организационные и технические меры по их защите и хранению
. При этом предусматриваются 4 степени защиты персональных данных в зависимости от условий
:
Таблица 1
Четыре степени защиты персональных данных
|
Степень защиты |
Условия применения соответствующего уровня |
Необходимые меры защиты |
|
I степень защиты |
- наличие угроз I типа и обработка специальной и (или) биометрической и (или) генетической информации; |
- обеспечить режим безопасности зданий, в которых находятся базы данных; - не допускать бесконтрольного доступа лиц, не имеющих права входить в здание; |
|
II степень защиты |
- наличие угроз I типа и обработка специальной и (или) биометрической и (или) генетической информации и обработка общедоступной информации; |
- обеспечить режим безопасности зданий, в которых находятся базы данных, |
|
III степень защиты |
- наличие угроз II типа и обработка общедоступной информации сотрудников собственника и (или) оператора и (или) обработка общедоступной информации менее 50 тыс. субъектов, не являющихся сотрудниками собственника и (или) оператора; |
- обеспечить режим безопасности зданий, в которых находятся базы данных; |
|
IV степень защиты |
- наличие угроз III типа и обработка общедоступной информации. |
- обеспечить режим безопасности зданий, в которых находятся базы данных, |
Какие документы необходимо подготовить для работы с персональными данными
Законодательство регулирует общий порядок работы с персональными данными, поэтому в организации дополнительно должно быть Положение о работе с ними. При разработке Положения ориентируйтесь на требования законодательства и учтите специфику и особенности организации, например:
- личную информацию сотрудников, которая нужна работодателю для выполнения трудовых обязанностей;
- список лиц, которые вправе получать, хранить и осуществлять контроль за личными данными работников;
- правила хранения, обработки, передачи, защиты и предоставления личной информации;
- перечень прав и обязанностей самих работников о необходимости предоставления достоверной информации, а также соблюдения конфиденциальности.
При этом, помимо Положения о работе с персональными данными, разработайте и утвердите:
- Приказ о назначении ответственного по работе с персональными данными. В приказе установите правила хранения и обработки персональных данных, а также меры ответственности за их разглашение.
- Политику обработки персональных данных, если обрабатываете персональные данные на официальном сайте организации.
- Положение о защите персональных данных, в котором определите меры предотвращения утечки персональных данных.
- Обязательство о неразглашении персональных данных.
- Регламент и требования к допуску к работе с персональными данными. В регламенте утвердите порядок доступа и перечень сотрудников, которые вправе работать с персональными данными.
Таблица 2
Что включить в документы организации по работе с персональными данными
|
Наименование документа |
Что включить |
|
Приказ о назначении ответственного по работе с персональными данными |
Правила хранения и обработки персданных, меры ответственности за их разглашение |
|
Согласие на обработку персональных данных |
|
|
Положения о работе с персональными данными |
|
|
Политика обработки персональных данных |
|
|
Положение о защите персональных данных |
|
|
Обязательство о неразглашении персональных данных |
|
|
Регламент и требования к допуску к работе с персональными данными |
|
Чтобы обеспечить сохранность документов с персональной информацией в целях защиты ее от неправомерного использования, следуйте общим правилам хранения:
- Разместите документы в отдельном помещении с сейфами и запираемыми шкафами. В несгораемые сейфы размещают трудовые книжки, в шкафы – личные карточки, приказы, справки и прочие документы.
- Ограничьте доступ к документам. Работать с ними может только уполномоченное лицо и сам сотрудник, чьи данные хранятся у работодателя. Другие лица получают доступ только по письменному разрешению или для решения конкретной задачи.
- Установите требования к получению и использованию данных. Эти требования не должны нарушать ТК и конституционные права. Так, их нельзя передавать без согласия сотрудника, использовать в личных целях и т. д.
- Ознакомьте лиц, которых наделили доступом к персональными данным, с требованиями по работе с ними и мерами ответственности за несоблюдение этих требований под подпись.
Кроме того, для хранения биометрических и генетических данных необходимо строго соблюдать требования пожарной безопасности, санитарных правил, а также принять меры во избежание затопления помещений, том числе
:
- иметь надежные средства защиты, исключающие возможность проникновения посторонних лиц;
- хранить данные в сейфах, на металлических стеллажах или полках;
- оборудовать помещения охранной сигнализацией и приборами видеонаблюдения;
- входные двери и окна подключить к службе охраны.
. Работник в этом случае вправе затребовать информацию о всех своих персональных данных, имеющихся у работодателя, в том числе узнать порядок их обработки, а также когда и для чего их использовали.
. А для того, чтобы внести информацию в ЕНСТ о родственниках работника, потребуется согласие непосредственно самих этих родственников. Поэтому работодатель не вправе требовать от работника эти данные.- получил доступ к персональным данным в связи с исполнением трудовых обязанностей;
- обязуется не раскрывать, не передавать и не использовать такие данные в личных или иных целях;
- несет ответственность за разглашение, в том числе и после прекращения с ним трудовых отношений.
- сведения стали ему известны в рамках трудовых обязанностей;
- сотрудник взял на себя обязательство по их неразглашению.
Как накажут за нарушение требований к обработке и хранению персональных данных
За нарушение правил хранения и использования персональных данных ответственность несет должностное лицо, которое уполномочено работать с такими документами
. К нарушениям правил хранения и использования персональных данных относят:
- неправомерную передачу документов третьим лицам;
- ошибки при заполнении документов, их утерю;
- неправильное хранение.
Виновных в нарушении положений законодательства при обработке персональных данных работника привлекают к дисциплинарной и материальной ответственности. Более того, их также могут привлечь к административной и даже уголовной ответственности.
Таблица 3
Ответственность за нарушение правил хранения и использования
персональных данных
Телеграм канали