Часто задаваемые вопросы - Гарантии и компенсации
Бесплатная юридическая консультация по гарантиям и компенсациям
  • Защита персональных данных

    Каков порядок организации защиты персональных данных работников? Ответсвенность за нарушение защиты персональных данных работников?

    Добрый день!

    Защита персональных данных работника

    Вопросы обработки персональных данных регулируются Федеральным законом от 27.07.06 № 152-ФЗ «О персональных данных» (далее — Закон № 152-ФЗ).

    Соблюдать требования этого закона должны все организации и ИП, у которых есть хотя бы один работник.

    Связано это с тем, что к персональным данным законодатели среди прочего отнесли и те сведения, которые предприятие получает от физических лиц, принимая их на работу, а это значит, что организация обязана их защищать в полном соответствии с законом.

    Положение о персональных данных

    Главным документом, который должен иметь любой работодатель, является положение о персональных данных.

    Принять этот локальный акт, регулирующий порядок хранения и использования персональных данных работодателя обязывает статья 87 Трудового кодекса.

    В положении обычно прописывают все требования к получению, хранению, комбинированию, передаче и любому другому использованию персональных данных, а также гарантии по их защите.

    На практике такой документ обычно состоит из разделов, описывающих:

    • каким именно образом в организации должен происходить сбор и обработка персональных данных;
    • кто и в каком порядке имеет доступ к этим данным;
    • какие меры предпринимаются для предотвращения разглашения персональных данных.

    Сбор и обработка персональных данных

    Раздел «Сбор и обработка персональных данных»; в нем обязательно нужно зафиксировать, что персональные данные в организации можно получить и обрабатывать исключительно на основании письменного согласия работника: «Согласие на обработку персональных данных».

    А значит, не лишним будет сразу разработать и утвердить форму такого заявления.

    На подпись такое заявление работнику надо давать сразу при приеме на работу, а по действующим сотрудникам такую работу придется провести сразу же после утверждения Положения.

    Доступ к персональным данным

    Раздел «Доступ к персональным данным»; в нем последовательно описывается порядок доступа к таким данным работников организации и третьих лиц (отдельно родственников, государственных органов, представителей других организаций).

    При необходимости тут можно ввести уровни доступа в зависимости от должности сотрудника.

    Порядок обработки и передачи данных

    Раздел «Порядок обработки и передачи данных»; в нем надо зафиксировать правила для передачи данных о сотрудниках определенным  органам или лицам.

    В случаях, когда передача данных регулируется законодательно (налоговые органы, органы статистики, Пенсионный фонд и т п.) достаточно сделать ссылки на порядок передачи сведений, установленный законодательством.

    Следует обязательно зафиксировать, кто и в каком порядке вправе готовить данные сведения для передачи в госорганы.
     
    А вот родственникам, членам семьи, страховым компаниям, банкам, благотворительным организациям, негосударственным пенсионным фондам и т п. персональные данные предоставляются только при наличии письменного согласия работника на каждый конкретный факт передачи данных.

    Ответственность

    Раздел «Ответственность»; в нем достаточно будет сделать ссылки (или привести целиком) на нормы Трудового кодекса (увольнение за разглашение персональных данных по статье 81 ТК РФ), Кодекса об административных правонарушениях (уже знакомая нам статья 13.11КоАП РФ) и, если есть такая необходимость  Уголовного кодекса (ст. 137 УК РФ).

    Приказ руководителя о назначении ответственного

    Руководитель должен издать приказ о назначении ответственного за работу с персональными данными и обеспечении их защиты.

    Таким ответственным может быть:

    • как конкретное лицо («О назначении ответственного за работу с персональными данными и обеспечение их защиты (ответственное лицо)»;
    • так и подразделение («Приказ о назначении ответственного за работу с персональными данными и обеспечение их защиты (ответственное подразделение)»).

    В последнем случае личную ответственность несет руководитель такого подразделения.

    Перечень персональных данных

    Также потребуется утвердить документ, содержащий перечень персональных данных («Приказ об утверждении перечня персональных данных»), которые реально используются в деятельности организации.

    Составляя такой документ, в него нужно включить все сведения, которые работник письменно сообщает о себе при поступлении на работу, а также используемые в дальнейшем при оформлении кадровой документации.
     
    В этом перечне должны быть:

    • заявление о приеме на работу;
    • анкета сотрудника;
    • личная карточка;
    • личное дело;
    • трудовой договор;
    • приказы;
    • трудовая книжка;
    • материалы аттестационных комиссий.

    Это один раздел перечня.

    Если же в организации имеется внутренний документооборот, содержащий сведения о сотрудниках (например, отчеты и материалы, которые составляются для акционеров, учредителей, головной организации и т п.), то эти отчеты тоже нужно включить в перечень.

    Помимо этого, в перечне должны быть указаны документы, содержащие те сведения о сотрудниках, которые организация представляет в различные государственные органы (налоговую и трудовую инспекции, органы статистики).

    Журнал учета персональных данных

    Работодатели обязаны соблюдать режим конфиденциальности персональных данных (статья 7 Закона № 152-ФЗ).

    В подтверждение того, что названное требование соблюдается, контролирующие органы могут потребовать представить журнал учета персональных данных, где указано, кто и когда имел доступ к конфиденциальной информации.

    Форма такого журнала не установлена, поэтому разработать ее требуется самостоятельно.

    Внешняя и внутренняя защита персональных данных

    Угрозы для хранящихся персональных данных, условно, можно разделить на внешние и внутренние.

    Если говорить о защите от внешних угроз, то в локальных актах имеет смысл прописать особый режим доступа в помещения, где хранится информация, содержащая персональные данные.

    В частности, можно предусмотреть пропускной режим и контроль за посетителями офиса.

    Что же касается внутренней защиты, то целесообразно регламентировать состав работников, обязанности которых требуют доступа к персональным данным.

    Конкретный перечень работников и случаи получения информации следует утвердить приказом или распоряжением (в котором оговорить, что, например, юристы компании могут получать персональные данные для оформления доверенностей).

    Ответственность по персональным данным

    Штрафы и проверки

    На первый взгляд, штрафы за нарушение правил работы с персональными данными не так уж и высоки.

    Согласно статье 13.11 КоАП РФ штрафы составляют 5-10 тысяч рублей для организации и 500-1000 рублей для ее должностного лица.

    Однако надо учитывать, что этот штраф может налагаться за каждое допущенное нарушение.

    А правил для тех, кто работает с персональными данными, законодатели установили очень много.

    Так что 10 тысяч рублей штрафа легко могут превратиться в 50 или 100 тысяч рублей даже в рамках одной проверки.

    За год эти суммы могут оказаться еще внушительнее.

    Ответственность организации

    Если в компании не утверждено Положение о персональных данных, то возможно наступление административной ответственности за нарушение трудового законодательства по статье 5.27 КоАП РФ.

    Штраф может составить от 30 до 50 тыс. рублей.

    Также возможно административное приостановление деятельности на срок до 90 суток.

    Кстати, с 2015 года штраф за повторное нарушение, предусмотренное данной статьей, составит уже от 50 до 70 тыс. рублей.

    Соблюдение законодательства о персональных данных контролирует Роскомнадзор.

    За невыполнение предписания Роскомнадзора об устранении нарушений законодательства о персональных данных возможен административный штраф до 20 000 рублей (статья 19.5 КоАП РФ).

    Если же просто не ответить на запрос этого органа касательно персональных данных, то штраф может составить до 5 000 рублей (статья 19.7 КоАП РФ).

    Ответственность работника

    Работник, по вине которого было допущено нарушение норм, регулирующих обработку и защиту персональных данных других работников, может быть привлечен (статья 90 ТК РФ):

    • к административной ответственности
    • к дисциплинарной и материальной ответственности;
    • к гражданско-правовой ответственности;
    • к уголовной ответственности.

    Административная ответственность

    Персональные данные относятся к информации, доступ к которой ограничен.

    Поэтому за разглашение персональных данных ответственный работник может быть оштрафован на сумму от 4 до 5 тыс. рублей (статья 13.14 КоАП РФ «Разглашение информации с ограниченным доступом»).

    Должностных лиц также можно привлечь к ответственности и за отсутствие утвержденного Положения о персональных данных.

    В этом случае штраф за нарушение трудового законодательства составит от 1 до 5 тыс. рублей.

    За повторное нарушение с 2015 года штраф составит от 10  до 20  тыс. рублей или дисквалификация на срок от одного года до трех лет (статья 5.27 КоАП РФ).

    Дисциплинарная ответственность

    Трудовой договор с работником может быть расторгнут по причине разглашения охраняемой законом тайны, ставшей известной в связи с исполнением трудовых обязанностей. В том числе и по причине разглашения персональных данных другого работника (подпункт  «в» п. 6 ч. 1 ст. 81 ТК РФ).

    Материальная ответственность

    В случае незаконного распространения информации о персональных данных работнику организации может быть причинен моральный вред.

    Работник может потребовать его возмещения от работодателя.

    Если вред был причинен по вине лица, ответственного за неразглашение данных, то работодатель впоследствии может привлечь виновного к материальной ответственности за нанесенный ущерб.

    Гражданско-правовая ответственность

    Если в результате нарушения норм, регулирующих хранение, обработку и использование персональных данных работнику причинен имущественный ущерб или моральный вред, то он подлежит возмещению в денежной форме в соответствии гражданским законодательством (статья 151 ГК РФ).

    Уголовная ответственность

    Если работник, ответственный за хранение, обработку и использование персональных данных злоупотреблял своими служебными полномочиями, распространял сведения о частной жизни других работников без их согласия, то он может быть привлечен к уголовной ответственности на основании статьи 137 УК РФ.

    Проверки

    Ведомством, которое уполномочено контролировать соблюдение режима персональных данных, является Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (сокращенно — Роскомнадзор).

    Однако права налагать и взыскивать штрафы у этой организации нет.

    Все материалы по тем проверкам, где обнаружены нарушения, Роскомнадзор передает в прокуратуру.

    Прокурор уполномочен принимать решения о возбуждении производства по административному правонарушению (п. 1 ст. 28.4КоАП РФ).

    Вопрос же о наложении штрафов решается судьей (п. 1 ст. 23.1 КоАП РФ).

    Юридическая помощь по трудовым спорам, обращайтесть.

    Спасибо сказали 19 человек
Оставить комментарий

Смотрите также

  • Работа на морозе охрана труда

    Каков порядок организации труда в холодное время на открытой территории или в неотапливаемых помещениях?

  • Увольнение с работы за прогул в выходной день

    Работник согласился выйти на работу в выходной день, оформлено его письменное согласие. Ограничений по привлечению данного работника к работе выходной день нет. Однако в согласованный выходной день работник не вышел на работу без уважительных причин . Правомерно ли уволить такого работника за прогул?