Горячая линия бесплатной юридической помощи:
Москва и область:
Москва И МО:
+7(499) 110-93-26 (бесплатно)
Санкт-Петербург и область:
СПб и Лен.область:
+7 (812) 317-74-92 (бесплатно)
Регионы:
8 (800) 550-95-86 (бесплатно)

Обработка персональных данных: организация, передача

Оператор персональных данных

Все до одного предприятия и организации в независимости от формы собственности – это операторы персональных данных, потому что они осуществляют их обработку.

В российском законодательстве содержится четкое определение понятия «обработка персональных данных».

https://www.youtube.com/watch?v=ytcreators

К ней относятся любые действия, совершаемые оператором над индивидуальной информацией:

  • сбор,
  • уточнение,
  • систематизацию,
  • использование,
  • удаление,
  • хранение и др.

И если раньше к персональным данным относили лишь ФИО, место рождения, адрес регистрации, данные паспорта, то сейчас это любая информацию о человеке, например, сведения об образовании, доходах, семейном положении и т.д.

Но работодатель не наделен правом обрабатывать информацию о политических взглядах, религиозных убеждениях, личной жизни сотрудника.

Закон предписывает: любая работа с индивидуальными данными сотрудников, должна проводиться только на базе нормативных актов, содействовать интересам сотрудников в трудоустройстве, карьере, обучении, обеспечивать их личную безопасность.

Какая организация попадает под требования Федерального закона «О персональных данных»?

1. Обработке персональных данных физическими лицами исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных;2. Организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации;3.

Обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну;4. Предоставление уполномоченными органами информации о деятельности судов в Российской Федерации в соответствии с Федеральным законом от 22 декабря 2008 года N 262-ФЗ «Об обеспечении доступа к информации о деятельности судов в Российской Федерации».

Когда же организация не попадает под вышеуказанные пункты, она должна в обязательном порядке подчиниться требованиям закона. Все остальные случаи, относящиеся к сбору, обработке и хранению персональных данных, регламентируются согласно Федеральному закону № 152 «О персональных данных».

Практически все организации попадают под данные требования, так как почти все компании тем или иным образом производят обработку персональных данных своих сотрудников или других физических лиц. При этом все личные данные должны быть строго конфиденциальны.

Предлагаем ознакомиться:   Что будет за мелкое хищение

обработка персональных данных

Для того, чтобы риск претензий от владельцев персональных данных и государственных органов был минимальным, нужно выполнить комплекс работ, которые обосновывают необходимость обработки персональных данных.

Начать следует с международно-правовых норм.

Российская Федерация ратифицировала Конвенцию Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (Страсбург, 28.01.1981) (далее – Конвенция), которая вступила в силу для нашей страны с 1 сентября 2013 года.

Статья 24 Конституции Российской Федерации устанавливает запрет на сбор, хранение, использование и распространение информации о частной жизни лица без его согласия.

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ), являющийся основным законодательным актом в этой сфере правового регулирования, базируется на тех же, что и Конвенция, основных принципах.

Однако имеет свои особенности, например, устанавливает нашумевшую и широко обсуждавшуюся в СМИ в прошлом году обязанность оператора осуществлять хранение персональных данных российских граждан на территории РФ.

Глава 14 ТК РФ конкретизирует особенности защиты персональных данных применительно к работникам.

Следует также учитывать и применять действующие нормативные правовые акты в сфере обработки персональных данных, например, постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» и другие.

А теперь пришло время изучить таблицы с требованиями по технической защите персональных данных. Подробности можно найти в приказе Федеральной службы по техническому и экспортному контролю от 18 февраля 2013 г. N 21.

  1. Зарегистрируйтесь в Роскомнадзоре как оператор персональных данных. Требуется подать заявление в Роскомнадзор в бумажном или электронном виде. Информация по ссылке.
  2. Получите согласие в письменном виде от всех субъектов, чьи персональные данные обрабатываются. Согласие на обработку персональных данных — это главный юридический документ, который подтверждает законность обработки персональных данных.
  3. Разработайте внутреннюю документацию. Ввод в действие приказом руководителя организации «Положения об обработке персональных данных». В этом документе оператор поясняет, как он планирует использовать персональные данные, для чего и куда они будут переданы. Это основополагающий документ, который требуется любому оператору персональных данных. На его основании разрабатываются все остальные распорядительные документы.
Предлагаем ознакомиться:   Договор проката согласие на обработку

Многие владельцы сайтов думают, что если посетитель нажал кнопку «Я согласен на обработку персональных данных», юридических проблем не будет, а обработка данных автоматически попадает в легальное поле. Это не так.

С юридической точки зрения есть только два способа подтвердить своё согласие на обработку персональных данных: поставить подпись на бумаге или при помощи электронной цифровой подписи.

Во всех остальных случаях, если дело дойдёт до суда, владелец сайта никак не сможет подтвердить, кто именно нажимал кнопку «Я согласен». Остаётся только надеяться, что субъект, пришедший к вам на сайт, добровольно передаёт свои данные и жалобу не подаст.

Эксперты службы безопасности компании «Онланта»

Какая организация попадает под требования Федерального закона «О персональных данных»?

Перед обработкой персональных данных работодатель должен информировать сотрудника о целях, источниках, методах сбора и характере сведений о нем, получить письменное согласие на их обработку.

Если обработка данных сотрудников осуществляется лишь по поводу трудовых отношений, то их согласие не требуется. Например, не нужно разрешение работника для внесения его данных в кадровую документацию, составления доверенности на представительство, сдачи сведений, содержащихся в отчетах.

В других ситуациях необходимо получать согласие, например, когда банк запрашивает информацию о размере заработной платы или лицензирующий орган – копию диплома.

До начала обработки данных, предприятие должно известить об этом Роскомнадзор. Без уведомления этой организации фирма имеет право обрабатывать индивидуальные сведения в рамках трудовых отношений и трудового законодательства.

Однако, если планируется передавать личную информацию, например, для оформления банковской зарплатной карты или по программе медицинского страхования, то уведомление в Роскомнадзор оформлять и отправлять обязательно. Данный документ можно составить как в бумажной, так и в электронной форме.

После этого каждому работодателю полагается назначить лицо, ответственное за организацию обработки данных. Таким лицом может быть любой работник прошедший инструктаж.

Права работников в сфере обработки персональных данных

Обработка персональных данных: организация, передача

Проверяющие выяснят, получала ли кадровая служба согласие работника на обработку данных в случаях, когда оно требуется. Не всем понятно, когда согласие предполагается по умолчанию, а когда нужен письменный документ.

Пояснения. Поскольку сотрудник выступает стороной трудового договора, получать у него согласие на обработку персональных данных не обязательно. Но собирать информацию о сотруднике работодатель может строго в ситуациях, указанных в законе, коллективном договоре и локальных актах (п. 2, 5 ч. 1 ст.

– по результатам обязательного предварительного медосмотра (ст. 69 ТК РФ, п. 3 Разъяснений);– из документов, которые работник предъявил при заключении трудового договора (ст. 65 ТК РФ);– от кадрового агентства, действующего от имени соискателя (абз. 12 п.

Не требуется согласие и на обработку данных в объеме, предусмотренном личной карточкой формы № Т-2. В том числе можно запросить у работника информацию о его близких родственниках (п. 2 Разъяснений).

Чтобы узнать дополнительную информацию о работнике, например, номер его мобильного телефона или адрес личной электронной почты, потребуется согласие. Ведь если такие сведения отсутствуют, это не мешает исполнять трудовой договор.

Поэтому, чтобы исключить спорные ситуации, рекомендуем все же при приеме на работу получить у сотрудника письменное согласие на обработку данных и включить в него информацию, которая нужна для эффективного взаимодействия с работодателем.

Обработка персональных данных: организация, передача

Пояснения. Чтобы изготовить пропуск, получите письменное согласие работника использовать его фотографию. В этом случае фото нужно, чтобы идентифицировать человека, а значит, оно относится к биометрическим персональным данным.

Их можно обрабатывать только с письменного согласия работника (ч. 1 ст. 11 Закона № 152-ФЗ). Поэтому, если организация применяет пропускную систему и оформляет электронные пропуска, по которым можно установить личность, она должна заручиться письменным согласием каждого сотрудника на обработку фотографии1.

Если письменное согласие не получить, Роскомнадзор выдаст предписание (постановление Пятнадцатого арбитражного апелляционного суда от 14 марта 2014 г. № 15АП-22502/2013). За обработку биометрических персональных данных без письменного согласия работодателю как минимум сделают предупреждение или оштрафуют.

Вы поняли важность вопроса и готовы нести ответственность? Правильно. Потому что ответственность за сохранность персональных данных полностью лежит на операторе.

Это значит, что оператор должен позаботиться о том, чтобы информация не утекла в публичный доступ или не попала в руки третьих лиц, которые не имеют на неё никаких прав. Для этого требуется постоянный мониторинг и предотвращение угроз безопасности данных, контроль за уровнем сохранности информации и её восстановление в случае утраты.

В нашей стране Роскомнадзор контролирует соблюдение законодательства в области обработки персональных данных. Этот орган реагирует на жалобы, регулирует отношения между субъектами и операторами.

За технические требования по защите информации отвечает ФСТЭК и ФСБ: они вырабатывают требования и контролируют их исполнение.

Да, проверки могут быть от Роскомнадзора.

Ежегодно Роскомнадзор публикует перечень проверок выборочно из списка зарегистрированных операторов, если компания попала в перечень проверок, то следующая плановая проверка возможна не ранее чем через три года. Посмотреть, не попала ли ваша компания в список этого года, можно здесь.

Обработка персональных данных: организация, передача

Проверки вне плана обычно вызваны жалобами. Если проверка внеплановая, вас о ней должны предупредить за сутки в письменном виде.

Также могут быть документарные проверки. При документарной проверке вам пришлют список документов, копии которых надо будет отправить в Роскомнадзор.

Иногда Роскомнадзор делает выездные проверки: инспекторы лично наносят визиты, чтобы проверить компанию на месте.

Подготовка к любой из этих проверок — трудоёмкое занятие. Будете ли вы решать задачу подготовки к проверке самостоятельно, или привлечёте внешних специалистов, для начала надо определить, кто в компании будет отвечать за соблюдение ФЗ-152.

Трудовой кодекс указывает на следующие права работников:

  • знать о том, какая персональная информация хранится у работодателя, и как она обрабатывается;
  • иметь свободный доступ к своим данным и получать копии записей;
  • определять представителей для защиты своих данных;
  • получать медицинские данные о своем здоровье;
  • требовать исключения или поправки неправильной информации о себе;
  • просить работодателя об извещении все третьих лиц, которым были переданы неправильные или неполные сведения, обо всех исправлениях, дополнениях, исключениях;
  • обращаться в суд в случае неправомерных действий работодателя в области обработки и защиты информации.

Таким образом, организация обработки персональных сведений сотрудников на сегодняшний день требует применения целого ряда мер:

  • начиная с изучения целей и состава работы с персональной информаций, разработки внутрифирменных нормативных актов и т.д.,
  • заканчивая приобретением специального оборудования для хранения документов, внедрением систем защиты от неправомерного доступа третьих лиц.

Статья 13.11 КоАП РФ в настоящий момент содержит всего один общий состав, предусматривающий одинаковую ответственность за любое нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных).

Размер штрафа для юридических лиц может колебаться от 5000 до 10 000 рублей.

Данное наказание является малозначительным, давно не соответствует тяжести административного правонарушения и не обеспечивает превентивной функции, что в итоге приводит к массовому игнорированию требований действующего законодательства и к нарушениям в процессе их обработки.

Однако уже с 1 июля 2017 года ситуация изменится: в КоАП РФ внесены соответствующие изменения, благодаря которым в ст. 13.11 появятся новые составы административных правонарушений, а также увеличится размер штрафа.

В отдельные составы правонарушения будут выделены обработка ПД в случаях, не предусмотренных законодательством РФ, либо их обработка, несовместимая с целями сбора персональных данных (ч. 1 ст. 13.11 КоАП РФ3).

Самостоятельный состав будет образовывать обработка ПД без письменного согласия их субъекта (работника), либо обработка ПД с нарушением требований к составу сведений, включаемых в письменное согласие (ч. 2 ст. 13.11 КоАП РФ).

Оператора ПД (работодателя) теперь накажут также за невыполнение обязанности по предоставлению субъекту ПД информации, касающейся их обработки (ч. 4 ст. 13.11 КоАП РФ). Ответственный сотрудник может быть оштрафован за такое нарушение на сумму от 4000 до 6000 рублей, индивидуальный предприниматель как работодатель – от 10 000 до 15 000 рублей, организация – от 20 000 до 40 000 рублей.

Ответственность наступит и если оператор нарушит требования работника об уточнении ПД, их блокировании или уничтожении в случае, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки (ч. 5 ст. 13.11 КоАП РФ).

Остальные появившиеся составы административного правонарушения работодателей коснуться не должны. Как видите, максимальный размер штрафа для юридических лиц предусмотрен ч. 2 ст. 13.11 КоАП РФ и может составить до 75 000 рублей.

Хранение и передача персональных данных

Понимая высокую значимость и ценность персональной информации, государство проявляет заботу о соблюдении прав всех своих граждан в области защиты индивидуальных сведений и обязывает всех работодателей создавать условия для этого в рамках своей организации.

Как хранить данные, предприятие решает самостоятельно, закрепляя порядок хранения в определенном документе, как правило, в Положении о персональных данных, или в Правилах внутреннего распорядка.

При обработке личных данных работника необходимо помнить о том, что:

  • передача индивидуальных сведений третьим лицам строго запрещена без согласия сотрудника. Исключением здесь являются ситуации, когда это нужно для предупреждения угрозы здоровью и жизни человека;
  • под запретом находится передача данных о сотруднике в коммерческих целях без его разрешения;
  • лица, обрабатывающие персональные данные, не должны их разглашать, соблюдать режим конфиденциальности (ответственность за неразглашение можно закрепить в должностных инструкциях);
  • информация передается в рамках одной организации, у одного работодателя в соответствии с внутрифирменным нормативным актом, с которым должен быть ознакомлен каждый сотрудник;
  • доступ к базе данных разрешается только отдельным лицам, и работают они исключительно с информацией, необходимой им для выполнения трудовых функций;
  • запрещен сбор сведений о состоянии здоровья сотрудников, за исключением той информации, которая напрямую связана с вопросом о возможности выполнения должностных обязанностей.

Исключением в области передачи данных является информирование некоторых Государственных органов о несчастном производственном случае, а также отправка сведений в ПФР, налоговую службу, ФСС, службы госконтроля и надзора за исполнением трудового законодательства.

Лучше всего, если специалисты, обрабатывающие персональные данные, находятся отдельно от других работников. На рабочих местах данных лиц должны быть размещены сейфы для хранения документов.

3. Является ли наличие специального положения о работе с ПД обязательным для работодателя?

Пункт 8 ч. 1 ст. 86 ТК РФ устанавливает, что работники и их представители должны быть ознакомлены под личную подпись с документами работодателя, устанавливающими порядок обработки персональных данных работников, а также об их правах и обязанностях в этой области. Таким образом, законодатель устанавливает обязательность наличия такого документа.

Оператор персональных данныхhttps://www.youtube.com/watch?v=https:tv.youtube.com

Указанные вопросы возможно включить отдельным разделом в ПВТР. Допустимо также составление отдельного документа с любым названием, соответствующим документообороту организации. Это могут быть регламент, положение, правила. Каждый из этих документов будет локальным нормативным актом (ЛНА).

Понравилась статья? Поделиться с друзьями:
Юрист поможет
Добавить комментарий

;-) :| :x :twisted: :smile: :shock: :sad: :roll: :razz: :oops: :o :mrgreen: :lol: :idea: :grin: :evil: :cry: :cool: :arrow: :???: :?: :!:

Adblock detector