Защита персональных данных работников: локальные нормативные акты

375
Работодатель отвечает за сохранность таких конфиденциальных сведений, как персональные данные сотрудников, которые он получил в связи с трудовыми отношениями. И одной из основных обязанностей в этой сфере является разработка и утверждение локальных нормативных актов.

О том, что это за документы, какие правила они содержат и как работодателю организовать весь процесс – от составления текста до выполнения закрепленных предписаний, – пойдет речь в нашей статье. 

Условия и правила защиты персональных данных

Правила и условия защиты персональных данных регламентируются:

  1. Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ).
  2. Трудовым кодексом РФ.
  3. Иными федеральными законами.
  4. Подзаконными актами.
  5. Нормативными правовыми актами государственных органов, Банка России, органов местного самоуправления, принятыми ими на основании и во исполнение федеральных законов в пределах предоставленных полномочий.
  6. Локальными нормативными актами работодателя.

Закон № 152-ФЗ предусматривает, что у юридического лица должны быть:

  • документы, определяющие политику оператора в отношении обработки персональных данных (п. 2 ч. 1 ст. 18.1);
  • локальный нормативный акт по вопросам обработки персональных данных (п. 2 ч. 1 ст. 18.1);
  • локальный нормативный акт, устанавливающий процедуры, направленные на предотвращение и выявление нарушений законодательства РФ, устранение последствий таких нарушений (п. 2 ч. 1 ст. 18.1);
  • локальный нормативный акт по вопросам обучения работников, непосредственно осуществляющих обработку персональных данных (п. 6 ч. 1 ст. 18.1).

Обратите внимание!

Если международным договором РФ установлены иные правила, нежели предусмотренные Законом № 152-ФЗ, применяются правила международного договора.

ТК РФ обязывает работодателя иметь:

  • документы, устанавливающие порядок обработки персональных данных работников, в том числе определяющие их права и обязанности в области персональных данных;
  • локальный нормативный акт, утверждающий порядок передачи персональных данных в пределах одной организации или у одного индивидуального предпринимателя.

Требования к операторам, осуществляющим обработку персональных данных

Какие требования предъявляются к операторам, обрабатывающим персональные данные в информационных системах?

Из постановления Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» можно сделать вывод, что помимо перечисленных выше мер оператор для обеспечения безопасности персональных данных должен также определить лицо, осуществляющее их обработку.

Кроме того, в зависимости от уровня защищенности персональных данных (а их всего четыре) оператор также должен:

  • определить круг лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;
  • создать структурное подразделение, ответственное за обеспечение безопасности персональных данных в информационной системе, либо возложить такую функцию на одно из имеющихся подразделений.

Словарь кадровика

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) (п. 1 ст. 3 Закона № 152-ФЗ).

Существуют ли какие-то требования к составу локальных документов в случае обработки персональных данных сотрудников без использования автоматических систем?

В силу постановления Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» (далее – постановление Правительства № 687) оператор должен определить Правила обработки персональных данных, осуществляемой без использования средств автоматизации, и ознакомить с ними лиц, занимающихся такой обработкой. Также предусматривается необходимость закрепления:

  • перечня лиц, осуществляющих обработку персональных данных без средств автоматизации;
  • перечня мер, необходимых для обеспечения сохранности персональных данных при обработке без использования средств автоматизации;
  • перечня лиц, ответственных за реализацию указанных мер.

Полагаем, что все эти три документа могут быть объединены в один локальный нормативный акт.

При этом, несмотря на формулировку «перечень лиц», целесообразно указывать должности согласно штатному расписанию, а не называть пофамильно конкретных сотрудников, осуществляющих обработку персональных данных.

Итак, нормативно закреплен достаточно обширный перечень локальных нормативных актов по защите персональных данных. Их конкретный набор зависит от того, какие персональные данные и каким способом обрабатываются в данной компании.

Кроме того, локальные документы по защите персональных данных можно разграничить по принципу, должны ли они быть доступны всем сотрудникам или только некоторым.

Положение об обеспечении конфиденциальности, обработке и передаче персональных данных работников организации должно быть доступно всем сотрудникам, так как речь идет об их персональных данных.

Дополнительно могут быть разработаны и утверждены положения об обеспечении безопасности персональных данных, об их обработке в информационных системах, о структурном подразделении по обеспечению безопасности персональных данных. Эти акты должны быть доступны только тем сотрудникам, которые обеспечивают безопасность персональных данных.

Иными словами, в первом случае речь идет об исполнении обязанностей работодателя по обеспечению конфиденциальности, обработке и передаче персональных данных, во втором – о защите персональных данных работодателем и лицами, которые получают к ним доступ.

Содержание локального акта, регулирующего вопросы обработки персональных данных

Локальный нормативный акт, регулирующий вопросы обработки персональных данных, может состоять из следующих разделов:

1. Общие положения.

Здесь следует раскрыть цели и задачи учета, хранения, обработки персональных данных.

2. Перечень персональных данных.

При составлении перечня необходимо принимать во внимание общедоступность персональных данных. Общедоступными они становятся в двух случаях.

Случай 1. В силу прямого указания закона.

Так, согласно ст. 29 Федерального закона от 29.12.2012 № 273-ФЗ «Об образовании в Российской Федерации» образовательное учреждение обязано размещать на официальном сайте сведения о руководителе образовательной организации, его заместителях, руководителях филиалов (при их наличии); о персональном составе педагогических работников с указанием уровня образования, квалификации и опыта работы.

Федеральный закон от 21.11.2011 № 323–ФЗ «Об основах охраны здоровья граждан в РФ» обязывает медицинскую организацию информировать Словарь кадровика Оператор – государственный или муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее ее цели, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными (п. 2 ст. 3 Закона № 152-ФЗ) граждан в доступной форме, в том числе с использованием Интернета, о мед работниках медицинских организаций, об уровне их образования и квалификации (ст. 79).

Федеральный закон от 03.12.2012 № 230-ФЗ «О контроле за соответствием расходов лиц, замещающих государственные должности, и иных лиц их доходам» обязывает граждан, занимающих определенные государственные и муниципальные должности, предоставлять для размещения в Интернете на официальных сайтах федеральных госорганов, госорганов субъектов Российской Федерации, органов местного самоуправления, Банка России, государственных корпораций, Пенсионного фонда Российской Федерации, Фонда социального страхования Российской Федерации, Федерального фонда обязательного медицинского страхования, иных организаций, созданных Российской Федерацией на основании федеральных законов, сведения об источниках получения средств, за счет которых совершена сделка по приобретению земельного участка, другого объекта недвижимости, транспортного средства, ценных бумаг, акций (долей участия, паев в уставных (складочных) капиталах организаций), если сумма сделки превышает общий доход этого гражданина и его супруги (супруга) за три последних года, предшествовавших совершению сделки.

Случай 2. По решению самого субъекта персональных данных.

Если федеральным законом перечень общедоступных персональных данных не определен, субъект персональных данных может сделать их общедоступными сам, подписав соответствующее согласие.

Очевидно, что в трудовых отношениях существует необходимость рассмотрения в качестве общедоступных сведений о фамилии, имени, отчестве, должности работника. Такая общедоступность внутри компании требуется, например, для обеспечения коммуникаций, организации внутренних телефонных и почтовых справочников и др.

Также в данном разделе желательно указать, какие документы содержат персональные данные работников.

3. Порядок обработки персональных данных.

Здесь прописываются правила работы с персональными данными соискателей, работников, бывших сотрудников. Перечисляются органы и организации, в которые компетентные лица работодателя обязаны представлять персональные данные работников без их согласия.

Словарь кадровика

Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без их использования с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (п. 3 ст. 3 Закона № 152-ФЗ)

4. Перечень должностей и (или) лиц, имеющих доступ к персональным данным работников.

Перечисляются должности, замещение которых предполагает работу с персональными данными сотрудников.

5. Порядок доступа к персональным данным. Правила их передачи.

В этом разделе устанавливается порядок доступа к персональным данным. Прописывается регламент их передачи внутри организации и за ее пределы. Определяется процедура допуска должностных лиц работодателя к персональным данным.

6. Ответственность работодателя за соблюдение режима конфиденциальности персональных данных работников.

7. Ответственность должностных лиц работодателя за разглашение персональных данных.

8. Заключительные положения.

В локальном акте также должны быть предусмотрены организационные и технические меры защиты, аналогичные тем, что обеспечивают защиту коммерческой тайны в компании.

Статья опубликована в журнале "Справочник кадровика" №4, 2014г. 



Подписка на статьи

Чтобы не пропустить ни одной важной или интересной статьи, подпишитесь на рассылку. Это бесплатно.

Самое выгодное предложение

Самое выгодное предложение

Воспользуйтесь самым выгодным предложением на подписку и станьте читателем уже сейчас

Живое общение с редакцией

Актуально


Рассылка




PRO-personal.ru: сайт для специалистов по кадрам и управлению персоналом

Все права защищены. Полное или частичное копирование любых материалов сайта возможно только с письменного разрешения редакции сайта. Нарушение авторских прав влечет за собой ответственность в соответствии с законодательством РФ.

Свидетельство о регистрации электронных СМИ № ФС77-40332 от 23 июня 2010 года


  • Мы в соцсетях
Статья для специалистов по работе с кадрами!

Зарегистрируйтесь, чтобы продолжить чтение.

Дополнительно Вы сможете:
- прочитать еще 5600 рекомендаций по кадровой и HR-тематике
- скачать 4800 готовых образцов документов
- посмотреть 54 видеолекции по трудовому законодательству

Подарок дня: Справочник должностных инструкций по профстандартам

У меня есть пароль
напомнить
Пароль отправлен на почту
Ввести
Я тут впервые
И получить доступ на сайт
Займет минуту!
Введите эл. почту или логин
Неверный логин или пароль
Неверный пароль
Введите пароль
Зарегистрируйтесь на сайте и скачайте файл!

Это бесплатно и займет всего одну минуту! Вам станут доступны для скачивания более 2000 форм и образцов документов.

У меня есть пароль
напомнить
Пароль отправлен на почту
Ввести
Я тут впервые
И получить доступ на сайт
Займет минуту!
Введите эл. почту или логин
Неверный логин или пароль
Неверный пароль
Введите пароль