Организация работы с персональными данными службой делопроизводства

Здравствуйте, в этой статье мы постараемся ответить на вопрос: «Организация работы с персональными данными службой делопроизводства». Если у Вас нет времени на чтение или статья не полностью решает Вашу проблему, можете получить онлайн консультацию квалифицированного юриста в форме ниже.


При выборе защитных мер необходимо учитывать, будут ли персданные обрабатываться в информационных системах или нет. Кроме того, следует обеспечить физическую защиту носителей пнд, оборудовать специальное помещение для хранения персональных данных, чтобы уберечь от несанкционированного доступа. В подавляющем большинстве персданные в электронном и бумажном виде имеются в распоряжении отдела кадров и бухгалтерии.

Обработка персональных данных

В соответствии с п. 3 ст. 3 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» обработка персональных данных — это любое действие (операция) или совокупность действий (операций), совершаемых с использованием или без использования средств автоматизации, с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

До начала обработки персональных данных вы обязаны уведомить Роскомнадзор о намерении их обрабатывать (ч. 1 ст. 22 Закона о персональных данных)

Согласие работника на обработку персональных данных

Нужно ли получать согласие работника на обработку персональных данных? Да, обработка персональных данных в общих случаях осуществляется исключительно с согласия работника.

Исключения, когда не требуется брать согласие работника, прямо регламентированы законом, а также описаны в Разъяснениях Роскомнадзора. Например, не нужно получать такое согласие, если вы сообщаете персональные данные работника третьей стороне, когда это необходимо в целях предупреждения угрозы его жизни и здоровью (ст. 88 ТК РФ, п. 4 Разъяснений Роскомнадзора).

Согласие на обработку персональных данных предусматривается в трудовом договоре, заключаемом по типовой форме (утв. Постановлением Правительства РФ от 27.08.2016 N 858). В ней прямо предусмотрено соответствующее положение. Трудовой договор по этой форме заключается в рамках ст. 309.2 ТК РФ.

В остальных случаях согласие работника на обработку персональных данных рекомендуем оформлять отдельным документом. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным (п. 1 ч. 1 ст. 6, ч. 1 ст. 9 Закона о персональных данных).

Если персональные данные работника возможно получить только у третьих лиц, сообщите об этом работнику и заручитесь его письменным согласием (п. 3 ст. 86 ТК РФ).

Настоятельно рекомендуем включить в него следующую информацию:

  • цели получения персональных данных работника у третьих лиц;
  • предполагаемые источники информации (лица, у которых будете запрашивать данные);
  • способы получения данных, их характер;
  • возможные последствия отказа работника дать согласие на получение его персональных данных у третьих лиц.

    Как и когда нужно уведомлять Роскомнадзор

    Об обработке персональных данных следует уведомлять Роскомнадзор. Уведомление подаётся однократно по каждому работнику в управление ведомства в субъекте РФ по месту регистрации компании в налоговом органе.

    Уведомление подаётся в бумажном или электронном виде. Во втором случае отправить документ можно посредством портала Роскомнадзора, предварительно подписав УКЭП. Сразу после того, как ведомство подтвердит получение уведомления, можно приступать к обработке персональных данных.

    Когда можно не подавать уведомление

    Такие случаи предусмотрены ч. 2 ст. 22 Закона № 152-ФЗ:

    • персональные данные включены в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
    • оператор осуществляет деятельность по обработке персональных данных без использования средств автоматизации;
    • персональные данные обрабатываемых в случаях, предусмотренных законодательством РФ о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.

    Что изменится с 1 марта 2023

    Часть изменений, предусмотренных Законом от 14.07.2022 № 266-ФЗ, имеет отложенное действие и вступит в силу с 1 марта 2023 года. В частности, начнут действовать положения о трансграничной передаче данных (физлицам, компаниям и органам власти иностранных государств).

    В зависимости от того, в какую страну планируется передать сведения, режим трансграничной передачи может быть уведомительным и разрешительным. Уведомительный режим работает в отношении передачи данных в страны, обеспечивающие адекватную защиту данных. Прежде всего, это страны — участники Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, а также страны из перечня Роскомнадзора (Приказе от 14.09.2021 № 183). Взаимодействие со странами, которые не обеспечивают адекватную защиту персональных данных, должно осуществляться через разрешительный режим.

    Операторы персональных данных перед началом трансграничной передачи персональных данных должны уведомить об этом Роскомнадзор. В свою очередь, ведомство может её ограничить или запретить (п. 7 ст.1 № 266-ФЗ).

    Читайте также:  Шенгенская виза в Грецию для россиян в 2023 году

    Передача персональных данных за границу

    С 1 марта 2023 года компании должны будут уведомлять Роскомнадзор о зарубежных поставщиках, которые получают доступ к личным данным россиян (ст. 12 Закона № 152ФЗ). РКН, в свою очередь, пример решение можно ли передавать данные этим контрагентам или нельзя. О своем решении компанию уведомят в течение 10 рабочих дней.

    Заметим, что новшество напрямую касается онлайн-продавцов. Разрешение не выдадут, если иностранный контрагент работает в стране, которая с точки зрения РКН не обеспечивает защиту данных. А вот если поставщик находится в стране, которая ратифицировала Конвенцию Совета Европы о защите физлиц при автоматизированной обработке персональных данных, то разрешение, скорее всего, дадут. Конвенцию, к примеру, ратифицировали Армения, Азербайджан, Сербия, Турция.

    Основные правила хранения и использования персональных данных оператором

    В зависимости от сферы деятельности, масштабов организации и других факторов система обработки личной информации может существенно отличаться. Часть компаний предпочитает «по старинке» использовать бумажные носители, другие переходят в полностью электронный формат работы, хотя чаще всего наблюдается комбинированный вариант. ФЗ-152 и правительственными постановлениями предусмотрены общие условия хранения персональных данных в организации, которых должны придерживаться все:

    1. Сохранение любых ПДн осуществляется в течение срока, который прописывается в соглашении либо необходим для достижения целей использования сведений.
    2. Когда исчезает потребность либо достигается цель обработки, информацию нужно обезличить или уничтожить, если иного не предусматривают другие федеральные законы или подзаконные акты.
    3. Любые действия в отношении ПДн не должны противоречить Трудовому Кодексу РФ, Конституции и другим ФЗ.
    4. Полученные через электронные или иные источники сведения о сотруднике не могут быть основанием для принятия начальством фирмы решений, которые затрагивают интересы владельца ПДн.
    5. Для защиты личной информации работодатель должен использовать собственные финансовые и прочие ресурсы.
    6. В случае неправомерных действий со стороны фирмы работник имеет право подать судебный иск, где кроме компенсации (материальной и моральной) потребовать уничтожения ПДн из электронной базы либо с физических носителей.
    7. Порядок обработки, хранения и использования персональных данных работников закрепляется в специальном положении и предусматривает проверку достоверности, предоставленной гражданином информации.
    8. Каждый штатный и внештатный специалист должен получить разъяснения о собственных правах и расписаться в документе, который это подтверждает.
    9. Передавая ПДн, работодатель обязан получить письменное разрешение на осуществляемые действия, кроме ситуаций, когда речь идет о здоровье и жизни гражданина.
    10. Запрещено использовать личные данные для маркетинговых целей без согласия работника.
    11. Все, кто имеет доступ к персональным данным работников, должны знать об ограничениях их обработки и необходимости соблюдения правил их хранения.
    12. Нельзя запрашивать сведения о состоянии здоровья, если эта информации не влияет на способность человека справляться со своими профессиональными обязанностями.
    13. Личные дела и другие ПДн персонала, как правило, хранят в кадровом департаменте в виде бумажных документов (папок с файлами) или на флеш-накопителях, в электронных БД.
    14. Если сведения получены не напрямую от гражданина, то его нужно проинформировать об источнике информации, целях обработки, предполагаемых пользователях и его правах, обеспечиваемых федеральным законом о ПДн.
    15. Доступ к персональным данным должен быть только у представителей отдела кадров, бухгалтерии, службы безопасности предприятия и гендиректора, также частичные права на использование могут быть предоставлены тем, кто работает в секретариате, для выполнения определенных текущих задач.

    Является ли ваша организация оператором персональных данных?

    Ваше предприятие ведет кадровый учет сотрудников и подбор кадров с использованием средств автоматизации (информационных систем)?
    Ваше предприятие осуществляет передачу персональных данных сотрудников или клиентов в другие организации с использованием средств автоматизации (информационных систем)?
    У вашей фирмы есть клиенты – физические лица?

    Каждая организация, которая имеет дело с обработкой и хранением персональной информации о своих сотрудниках, клиентах и т.д. с использованием средств автоматизации является оператором Персональных данных.

    ВАЖНО! Статья 22 Федерального закона «О персональных данных» закрепила за операторами обязанность до начала обработки персональных данных сообщать в уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять такой процесс. Т.е. вы обязаны послать Уведомление в Роскомнадзор о регистрации как оператора ПДн и начале обработки ПДн.

    Основания, при которых работодатель вправе обрабатывать персональные данные (сокращенно — ПДн) без уведомления Роскомнадзора перечислены в ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

    Единственный способ избежать претензий Роскомнадзора и внушительных штрафов, которые могут достигать 18 млн р. — правильно организовать защиту и обработку личной информации.

    Обработка персональных данных — любые действия с информацией о личности, выполняемые как с применением средств автоматизации, так и без них: сбор, систематизация, обезличивание, иные операции.

    Чтобы не нарушить законодательство, компании следует придерживаться ряда правил.

    1. Уведомить Роскомнадзор перед тем, как приступить к обработке. Уведомлять не надо при операциях с конфиденциальными данными:
      • сотрудников фирмы;
      • при заключении договоров;
      • в ряде других случаев (ч. 2 ст. 22 ФЗ N 152-ФЗ).
    2. Разработать политику компании по обработке данных и разместить её в открытом доступе: на сайте или на видном месте в офисе (если сайта нет).
    3. Определить цели работы с личными данными и работать с ними строго с заявленными целями.
    4. Обрабатывать данные с применением баз данных, которые расположены на территории РФ.
    5. Принять локальные акты, которые определяют правила проведения операции с личными данными. Законодательство не содержит перечень документов, которые обязана иметь компания.

      Руководитель должен самостоятельно решить, какие локальные акты необходимо принять для данной компании, чтобы избежать претензий со стороны контролирующих органов.

      Чаще всего это:

      • регламент обработки данных;
      • правила компании по подбору персонала;
      • введение пропускного режима;
      • перечень мест хранения данных;
      • регламент уточнения, уничтожения ПДн.
    6. Назначить лицо, которое отвечает за вопросы безопасности обработки ПДн.
    7. Утвердить перечень сотрудников, которые допущены к работе с информацией.
    Читайте также:  Лишение прав за неуплату алиментов

    Ответственный за обработку персональных данных в организации

    Ответственный за обработку персональных данных – это определенный сотрудник организации, на которого в официальном порядке были возложены важнейшие обязательства в отношении надлежащего сбора и хранения личных сведений.

    Сразу следует отметить, что никаких особых требований к вышеуказанному лицу действующими законодательными нормами установлено не было. Это означает, что работодатель сам вправе принять решение о том, на кого именно из сотрудников будут возложены соответствующие обязательства. Как показывает современная практика, в большинстве случаев они возлагаются на сотрудников кадрового делопроизводства. Это вполне объяснимо, ведь именно работники кадровых отделов чаще всего имеют дело с личными сведениями сотрудников. Сюда можно отнести, например, информацию, которая содержится в их трудовых книжках, личных карточках учета, а также в иных материалах.

    Вне зависимости от того, какой именно сотрудник был выбран работодателем в качестве ответственного за персональную обработку данных, сама процедура возложения на него соответствующих обязательств всегда должна осуществляться в официальном порядке. Для этого работодателем составляется письменное распоряжение, с помощью которого и происходит возложение всех обязательств.

    Оператор ПД должен выполнять сбор информации, ее обработку и отвечать за сохранение конфиденциальности данных.

    Для начала обработки данных требуется следующее документальное оформление:

    1. Положение, регулирующее цель обработки, требования к порядку обработки и регистрации ПД, порядку направления уведомлений и ответственных лиц.
    2. Внутренние документы политики компании в отношении автоматизированных систем и доступа к ним.
    3. Образцы уведомления уполномоченного органа.
    4. Образцы согласия и уведомлений субъекта ПД, изменения и дополнения в договора с физлицами, чьи данные обрабатываются (бухгалтерия, кадры, поставщики).
    5. Порядок отношений с распорядителем баз ПД.
    6. Порядок работы с запросами субъектов ПД.
    7. Договор с субъектами, обрабатывающими базы ПД.

    Организация защиты персональных данных

    Профессиональная организация безопасности данных и информационной защиты помогает ведомственным учреждениям, компаниям пересматривать политики, внедрять эффективные способы защиты личных данных клиентов, партнеров, сотрудников. Безопасность в этом случае базируется на следующих основополагающих моментах:

    • оценке текущего состояния технической, аппаратной составляющей используемой системы, поиске уязвимых мест;
    • организации систем защиты персональных данных, которые реализовываются компаниями, учреждениями (это политики, из которых формируется общий регламент);
    • соответствии паролей международным стандартам;
    • отработка контрдействий, использования средств защиты персональных данных в организации, применяемые в случае попытки несанкционированного доступа к информации.

    Какие персональные данные может получать компания?

    Организация может собирать сведения о трудовой деятельности сотрудника. Информацию, составляющую личную и семейную тайну, вероисповедание, политические взгляды работник вправе не разглашать в соответствии с пунктом 4 части 1 статьи 86 ТК и статьи 10 Федерального закона от 27 июля 2006 года № 152-ФЗ.

    После пандемии коронавирусной инфекции особенно актуальным стал вопрос о получении сведений, касающихся здоровья. Во многих регионах работодатели обязаны тестировать сотрудников на коронавирус. Принудить сотрудника к тестированию работодатель не может, такие действия могут быть классифицированы как медицинская манипуляция. Поэтому перед направлением сотрудника на сдачу анализа на коронавирус необходимо получить его письменное согласие, после чего издавать приказ о тестировании.

    При этом измерять температуру сотрудников на входе в офис разрешено без получения согласия, но показатели тепловизора нужно уничтожать в течение суток — на этом настаивает Роскомнадзор в информации от 20 марта 2020 года.

    Кто и как проводит проверки по обработке персональных данных?

    Когда проходит три года с даты регистрации компании в реестре, она попадает в план проверок. То, как в компании соблюдается закон о персональных данных, проверяет Роскомнадзор и его территориальные органы. Такие проверки регулируются Законом от 26 декабря 2008 года № 294-ФЗ и правилами, утвержденными постановлением правительства от 13 февраля 2019 года № 146. Проверка еще может быть внеплановой. Ее проводят в том случае, если оператор не исполнит или частично исполнит предписание об устранении нарушений, если поступит обращение гражданина о нарушении, если есть поручение президента и правительства, если этого требует прокурор или если такое решение исходит от руководителя Роскомнадзора или его территориального органа по итогам рассмотрения докладной записки.

    Длительность проверки будет зависеть от ее вида: срок плановой проверки составляет 20 рабочих дней, внеплановой — не более 10 рабочих дней. О плановой проверке работодателя должны известить за три дня до ее начала, о внеплановой — за 24 часа. Контролирующие органы направляют копию приказа о проверке по почте с уведомлением о вручении, по электронной почте с квалифицированной электронной подписью или любым удобным способом.

    Читайте также:  Смена юридического адреса. Пошаговая инструкция

    В ситуации, когда проверяющий получит документы о нарушении требований к обработке данных; либо возникнет непреодолимая сила, например, затопление или пожар в организации, где проводят проверку; работодатель не представит необходимые документы или будет большой объем работы и документов, которые нужно проверить, надзорное мероприятие может быть продлено. Срок плановой проверки увеличат не более чем на 20 дней, внеплановой — не больше, чем на 10.

    Штрафы за нарушения персональных данных 2018 года

    Нарушения:

    1.Обрабатывает персональные данные в случаях, которые не предусмотрел Закон о персональных данных. Например, интернет-магазин запрашивает избыточную информацию о потребителе — требует скан паспорта, водительских прав, свидетельства ИНН.

    2.Обрабатывает персональные данные в целях несовместимых с теми, которые заявлялись. Например, гражданин указал электронную почту для покупки в интернет-магазине, а магазин воспользовался адресом и рассылает рекламу.

    Привлекут к ответственности по части 1, только когда действия не подпадают:
    • под часть 2 или
    • состав преступления

    Наказание:

    Предупреждение или штраф:
    • гражданам — от 1 тыс. до 3 тыс. руб.;
    • должностному лицу и предпринимателю — от 5 тыс. до 10 тыс. руб.;
    • организации — от 30 тыс. до 50 тыс. руб.

    Судебная практика:

    Постановление Тамбовского областного суда от 6 апреля 2012 г. по делу № 4-а-32

    Что делать, чтобы избежать штрафа:

    Обрабатывать данные только:
    • в случаях, которые предусмотрел закон;
    • в целях, которые заявлялись

    Нарушения:

    1. Обрабатывает персональные данные без письменного согласия лица, когда такое согласие требует закон. Например, собирает и хранит специальные персональные данные — информацию о здоровье, политических взглядах, вероисповедании. Состав распространяется только на случаи, когда в действиях нет признаков преступления.
    2. Нарушает требования закона к составу сведений, которые нужно включить в согласие субъекта персональных данных на обработку его персональных данных. Например, не перечислил третьих лиц, которым будет передавать персональные данные Не опубликовал на сайте или по- другому не обеспечил неограниченный доступ:
    • к документу, который определяет политику оператора в отношении обработки персональных данных, или
    • к сведениям о реализуемых требованиях к защите персональных данных

    Наказание:

    Штраф:

    • гражданам — от 3 тыс. до 5 тыс. руб.;

    • должностному лицу и предпринимателю — от 10 тыс. до 20 тыс. руб.;
    • организации — от 15 тыс. до 75 тыс. руб.

    Предупреждение или штраф:
    • гражданам — от 700 руб. до 1,5 тыс. руб.;
    • должностному лицу — от 3 тыс. до 6 тыс. руб.;
    • предпринимателю — от 5 тыс. до 10 тыс. руб.;
    • организации — от 15 тыс. до 30 тыс. руб.

    Судебная практика:

    Постановление Верховного суда Республики Саха (Якутия) от 29 октября 2015 г. № 4а-547/2015; Постановление Пермского краевого суда от 22 мая 2015 г. по делу № 44а- 401/2015; Постановление Самарского областного суда от 8 августа 2016 г. № 4а-847/2016 Постановление Тамбовского областного суда от 4 октября 2016 г. по делу № 4А-288/2016.

    Что делать, чтобы избежать штрафа:

    1. Получить согласие субъекта персональных данных на обработку его персональных данных.
    2. Включить в согласие необходимые сведения

    Опубликовать на сайте общедоступные ссылки:
    • на Политику организации в отношении обработки персональных данных и
    • иные сведения о требованиях к защите персональных данных.

    Нарушения:

    1.Не опубликовал на сайте или по-другому не обеспечил неограниченный доступ:
    • к документу, который определяет политику оператора в отношении обработки персональных данных, или
    • к сведениям о реализуемых требованиях к защите персональных данных.

    Наказание:

    Предупреждение или штраф:
    • гражданам — от 700 руб. до 1,5 тыс. руб.;
    • должностному лицу — от 3 тыс. до 6 тыс. руб.;
    • предпринимателю — от 5 тыс. до 10 тыс. руб.;
    • организации — от 15 тыс. до 30 тыс. руб.

    В каких случаях потребуется уведомление Роскомнадзора

    С 1 сентября 2022 года компании обязаны уведомлять Роскомнадзор о намерении осуществлять обработку следующих персональных данных (новая редакция ч. 2 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ):

    • получаемых и обрабатываемых в рамках трудового законодательства;
    • получаемых при заключении договора с физлицом, по которому персональные данные не распространяются и не предоставляются третьим лицам без согласия самого физлица и используются компанией исключительно для исполнения заключаемого договора;
    • относящихся к членам и участникам общественных объединений или религиозных организаций и обрабатываемых соответствующими организациями и объединениями;
    • разрешенных физлицом для распространения;
    • включающих в себя только фамилии, имена и отчества физлиц;
    • необходимых в целях однократного пропуска физлица на территорию, на которой находится компания, или в иных аналогичных целях.


    Похожие записи:

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *