Иногда кадровики слишком произвольно толкуют следующую норму, закрепленную п. 5 ч. 2 ст. 6 ФЗ «О защите персональных данных»: согласия субъекта персональных данных на их обработку не требуется, когда она «необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Из приведенной нормы делается вывод, что, поскольку работник является стороной трудового договора, то письменное согласие на обработку его персональных данных вообще не нужно.
Однако в ряде случаев работодатель может ошибочно посчитать, что необходимость обработки персональных данных возникла в связи с исполнением трудового договора. Например, руководитель решил поощрить работника ценным подарком - часами, на которых выгравированы имя, отчество, фамилия сотрудника, год его рождения. Передавать соответствующие сведения в мастерскую без письменного согласия работника работодатель не вправе. Точно так же, по мнению консультантов СПС «Гарант», согласие работника необходимо в случае передачи сведений о нем для оформления банковской карты, кредита, полиса добровольного медицинского страхования. Поэтому специалисты в области защиты персональных данных настоятельно рекомендуют оформлять письменные согласия работников на обработку их персональных данных.
3. Особенности обработки персональных данных
Существуют два вида обработки персональных данных:
без использования средств автоматизации и с использованием.
Согласно п. 3 ст. 4 ФЗ «О персональных данных» порядок обработки персональных данных, осуществляемой без использования средств автоматизации, может устанавливаться федеральными законами и иными нормативными правовыми актами РФ. В настоящее время действует «Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», утвержденное Постановлением Правительства РФ от 15.09.2008 N 687. Согласно п. 1 данного Положения обработкой персональных данных без применения средств автоматизации считаются использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, которые осуществляются при непосредственном участии человека. Необходимо учитывать, что обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что эти данные содержались в компьютерной (информационной) системе либо были извлечены из нее. Таким образом, к обработке персональных данных работников, осуществляемой кадровой службой, должны применяться правила, предусмотренные для обработки данных без использования средств автоматизации.
Персональные данные при такой обработке должны быть обособлены от иной информации, в частности путем фиксации их на отдельных материальных носителях.
Согласно п. 6 Положения лица, осуществляющие обработку персональных данных без использования средств автоматизации (в т.ч. сотрудники организации-оператора или лица, осуществляющие такую обработку по договору с оператором), должны быть проинформированы о факте такой обработки, категориях обрабатываемых данных, а также об особенностях и правилах такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов РФ, а также локальными правовыми актами организации.
Пункт 7 Положения содержит условия, которые необходимо соблюдать при использовании типовых форм документов, предполагающих или допускающих включение в них персональных данных, например унифицированных форм первичной учетной документации по учету труда и его оплаты, утвержденных Постановлением Госкомстата РФ от 05.01.2004 N 1.
В соответствии со ст. 88 ТК РФ работодатель может разрешить доступ к персональным данным работников только специально уполномоченным лицам, при этом указанным лицам будут доступны только те данные, которые необходимы для выполнения конкретных функций. Например, доступ к персональным данным работников обычно имеют руководитель организации, руководители структурных подразделений по направлению деятельности (доступ к персональным данным только работников своего подразделения, а также при переводе сотрудника из одного структурного подразделения в другое), работники бухгалтерии и отдела кадров. Конкретный перечень работников, которые имеют доступ к персональным данным других работников, должен быть установлен локальным нормативным актом организации и приказом организации.
В целях повышения уровня компетентности кадровых работников и других сотрудников, осуществляющих обработку персональных данных целесообразно организовать их обучение и периодически проводить проверку знаний.
Целесообразно вести два журнала учета выдачи и передачи персональных данных другим лицам. В журнале учета внутреннего доступа к персональным данным (доступа работников организации к персональным данным других работников) следует указывать такие сведения, как дата выдачи и возврата документов (личных дел), срок пользования, цели выдачи, наименование выдаваемых документов (личных дел). Помимо этого, следует вести журнал учета выдачи персональных данных работников организациям и государственным органам, в котором необходимо регистрировать поступающие запросы, а также фиксировать сведения о лице, направившем запрос, дату передачи персональных данных или уведомления об отказе в их предоставлении и отмечать, какая именно информация была передана.
Персональные данные работников хранятся в документированной форме. Система учета персональных данных должна предусматривать проведение регулярных проверок наличия документов и других носителей информации, содержащих персональные данные работников. В этой связи необходимо ведение журнала проверок наличия документов, содержащих персональные данные работников.
К документам, содержащим персональные данные работников и хранящимся у работодателя, относятся трудовые книжки, документы по учету труда и его оплаты (их перечень установлен Постановлением Госкомстата РФ от 05.01.2004 N 1 "Об утверждении унифицированных форм первичной учетной документации по учету труда и его оплаты"), а также иные документы, которые, как правило, включаются в личное дело (трудовой договор, автобиография, характеристики, индивидуальная программа реабилитации и т.д.). Работодатель должен обеспечивать сохранность такой документации в соответствии со сроками ее хранения (см. Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения, утвержденный Приказом Минкультуры РФ от 25.08.2010 N 558). Большинство документов, содержащих персональные данные сотрудников, относятся к документам долговременного хранения. Согласно упомянутому Перечню личные дела руководителя организации, членов руководящих, исполнительных, контрольных органов, работников, имеющих государственные и иные звания, премии, награды, степени и звания, хранятся постоянно, а иных работников - в течение 75 лет. Также 75 лет хранятся личные карточки и невостребованные трудовые книжки. Три года составляет срок хранения документов, представленных лицами, не принятыми на работу.
Что же касается уничтожения документов, срок хранения которых истек, эта процедура должна проводиться с обязательным составлением акта об уничтожении. Акты рекомендуется хранить в специальной папке в отделе кадров.
3. Меры по защите персональных данных работников
Защита персональных данных представляет собой совокупность регламентированных процедур, обеспечивающих сохранность, целостность, достоверность и конфиденциальность персональных данных в процессе управленческой и производственной деятельности компании.
В рамках защиты персональных данных работников можно выделить несколько направлений. Меры по программно-технической защите персональных данных, хранящихся в электронном виде, определены в документе Федеральной службы по техническому и экспортному контролю (ФСТЭК) «Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных». Данные мероприятия (паролирование, антивирусная защита и др.) осуществляются соответствующими службами работодателя либо специализированной организацией.
Физическая и техническая защита персональных данных предполагает установление пропускного режима на предприятии, часов и порядка приема посетителей, использование таких средств охраны как сигнализация, замки, оборудование помещений, где ведется обработка персональных данных, сейфами, специальной техникой для уничтожения документов и т.д.
К мерам организационного характера можно отнести создание комиссии по персональным данным. Наличие постоянно действующего органа позволяет координировать работу в данной области, минимизировать многие риски, связанные с несанкционированным доступом к конфиденциальной информации и обеспечить соблюдение требований к обработке и защите персональных данных. В состав комиссии, который должен быть утвержден приказом руководителя, в обязательном порядке вводится начальник кадровой службы.
Для обеспечения защиты персональных данных, обрабатываемых кадровой службой, ее руководитель должен:
- избирательно и обоснованно распределить документы и информацию, содержащую персональные данные, между своими подчиненными;
- рационально размещать рабочие места для исключения бесконтрольного использования защищаемой информации;
- создавать необходимые условия для работы с документами, содержащими персональные данные работников;
- своевременно выявлять и устранять нарушения установленных требований по защите персональных данных работников;
- регулярно проверять знание установленных требований по защите персональных данных, проводить профилактическую работу с сотрудниками по предупреждению разглашения таких сведений.
Работники кадровой службы должны неукоснительно соблюдать правила работы с документами. На рабочем столе сотрудника отдела кадров должен находиться только тот массив документов, с которым в настоящий момент он работает. Исполняемые документы не разрешается хранить в россыпи.
Личные дела могут выдаваться на рабочие места только генерального директора и сотрудников отдела кадров. Передача личных дел линейным руководителям и другим сотрудникам не допускается. Ознакомление с делами подчиненных осуществляется руководителями структурных подразделений в помещении отдела кадров под наблюдением работника, ответственного за сохранность и ведение личных дел.
Работникам отдела кадров не разрешается при любом по продолжительности выходе из помещения оставлять какие-либо документы на рабочем столе или оставлять шкафы незапертыми. Личные дела, картотеки, учетные журналы и книги учета в рабочее и нерабочее время хранятся в запирающемся шкафу, а трудовые книжки, печати и штампы - в сейфах.
В конце рабочего дня все документы, дела, листы бумаги и блокноты с рабочими записями, инструктивные и справочные материалы должны быть убраны в шкафы и сейфы, которые запираются. Ключи от шкафов сдаются начальнику отдела кадров под роспись в соответствующем журнале.
По окончании рабочего дня следует также проверить урну для бумаг и убедиться в отсутствии там материалов, которые могут содержать персональные данные. Черновики и редакции документов, испорченные бланки, листы со служебными записями в конце рабочего дня уничтожаются с помощью специального оборудования. Уничтожение производится двумя работниками отдела.
4. Ответственность работников кадровой службы за нарушение законодательства о персональных данных
Исходя из смысла ст. 90 ТК РФ, работник, по вине которого было допущено нарушение норм, регулирующих получение, обработку и защиту персональных данных других работников, может быть привлечен к дисциплинарной и материальной, а также к гражданско-правовой, административной и уголовной ответственности.
Согласно пп. "в" п. 6 ч. 1 ст. 81 ТК РФ трудовой договор с работником может быть расторгнут по причине разглашения охраняемой законом тайны, ставшей известной работнику в связи с исполнением им трудовых обязанностей, в том числе по причине разглашения персональных данных другого работника. Согласно п. 43 постановления Пленума Верховного Суда РФ от 17.03.04 № 2 "О применении судами Российской Федерации Трудового кодекса Российской Федерации", в случае оспаривания работником увольнения по подпункту «в» пункта 6 части первой статьи 81 Кодекса работодатель обязан представить доказательства, свидетельствующие о том, что а) сведения, которые работник разгласил, в соответствии с действующим законодательством относятся к государственной, служебной, коммерческой или иной охраняемой законом тайне либо к персональным данным другого работника; б) эти сведения стали известны работнику в связи с исполнением им трудовых обязанностей; в) он обязывался не разглашать такие сведения.
Поскольку такое увольнение относится к увольнениям за нарушение трудовой дисциплины, то работника, разгласившего персональные данные, необходимо уволить с соблюдением процедуры, предусмотренной ст. 193 ТК РФ.
В результате незаконного распространения информации о персональных данных работника последнему может быть причинен моральный вред, подлежащий возмещению работодателем. В соответствии со ст. 238 ТК РФ работник обязан возместить работодателю причиненный последнему прямой действительный ущерб. Согласно ч. 2 указанной статьи под прямым действительным ущербом также понимается необходимость возмещения ущерба третьим лицам. Следовательно, если вред работнику был допущен по вине лица, которое было ответственно за неразглашение персональных данных, то работодатель может привлечь последнее к материальной ответственности за ущерб, который был нанесен работнику такими действиями. В соответствии с п. 7 ч. 1 ст. 243 ТК РФ материальная ответственность в полном размере причиненного ущерба возлагается на работника в случае разглашения сведений, составляющих охраняемую законом тайну.