Как ведется работа с персональными данными в организации?

Как ведется работа с персональными данными в организации?

Как ведется работа с персональными данными в организации?

Работа с персональными данными в организации — это упорядоченный процесс, который должен проводиться в соответствии с требованиями закона «О персональных данных» от 27.07.2006 № 152-ФЗ. О правилах и алгоритме действий организации в данной сфере расскажет предлагаемая нами статья. 

Персональные данные — понятие и состав

Общие правила, порядок действий, инструкция по работе с персональными данными в организации

Охрана личных данных и предоставление (передача) их третьим лицам

Персональные данные — понятие и состав

Согласно пункту 1 статьи 3 ФЗ № 152, под персональными данными следует понимать любые сведения, которые относятся к конкретному человеку или позволяют идентифицировать его среди других людей.

Важно помнить, что речь идет только о физических лицах — именно их статья 3 ФЗ № 152 именует субъектами персональных данных.

Сведения об организациях, органах власти, обезличенная статистическая или аналитическая информация к категории персональных данных не относятся.

Исчерпывающего перечня сведений, которые можно отнести к личным данным гражданина, действующее законодательство не содержит, однако анализ статьи 8 ФЗ № 152 позволяет причислить к таковым:

  • имя, фамилию и отчество;
  • дату и место рождения;
  • номер телефона;
  • адрес пребывания;
  • данные об образовании и профессии;
  • сведения о семейном, имущественном положении, доходах и т. п.

Любые ограничения и меры по защите личной информации о человеке, согласно статье 2 ФЗ № 152, принимаются исключительно в целях соблюдения его прав и свобод на личную и семейную тайну, неприкосновенность частной жизни и т. д.

При этом нормативному регулированию, согласно статье 1 ФЗ № 152, подлежат отношения, которые возникают в организациях в связи со сбором и обработкой личных данных человека как в письменной, так и в электронной форме.

Организация (юридическое лицо, орган государственной и муниципальной власти), которой в силу своей деятельности необходимо осуществлять обработку персональных сведений о гражданах, признается в силу статьи 3 ФЗ № 152 оператором персональных данных.

Обработка включает в себя любые операции, проводимые вручную или при помощи компьютерной техники, направленные на сбор, уточнение, хранение и последующие обезличивание и уничтожение собранной информации.

Ограничения на сбор и обработку персональных данных

Часть 2 статьи 5 ФЗ № 152 определяет, что личные данные граждан должны собираться только для достижения целей, указанных в действующем законодательстве. Полный перечень таких случаев содержится в части 1 статьи 6 того же закона. Так, в рамках хозяйственной деятельности организации сбор личных данных может проводиться:

  1. Для исполнения договоров или иных соглашений, по которым гражданин является стороной, поручителем или бенефициаром.
  2. Для защиты жизни, здоровья и иных значимых интересов гражданина.
  3. В целях соблюдения прав и интересов оператора, а также третьих лиц в случаях, указанных в законодательстве. Например, статьи 4, 5 закона «О защите…» от 03.07.2016 № 230-ФЗ допускают сбор и использование личных данных должника без его разрешения для обеспечения взыскания кредиторской задолженности, как самому кредитору, так и лицам, действующим от его имени.
  4. В иных ситуациях по просьбе или с разрешения гражданина.

Также практикам необходимо учитывать, что (статья 5 ФЗ № 152):

  • объем и характер собираемой информации должны соответствовать поставленной цели;
  • недопустимо объединение между собой данных, сбор которых осуществляется для различных целей;
  • хранение личной информации граждан должно выполняться в течение определенного законом времени либо разумного срока, требуемого для достижения цели оператора данных (при этом в последующем информация должна быть удалена либо обезличена, если необходимости в таком хранении больше нет).

Общие правила, порядок действий, инструкция по работе с персональными данными в организации

Правовой основой для работы сотрудников организаций с личными данными граждан являются нормы статьи 18.1 ФЗ № 152, которая определяет перечень мероприятий для выполнения обязанностей по соблюдению прав граждан в части обработки их личных данных.

К таковым мерам, в частности, следует отнести:

  • назначение сотрудника, который будет нести ответственность и осуществлять контроль за деятельностью других работников по соблюдению норм ФЗ № 152 в конкретной организации;
  • издание правового акта (инструкции, приказа, положения), который определяет основные правила работы с личными данными в организации;
  • применение технических или организационных мер для защиты личной информации о гражданах: учет носителей личной информации, регламентирование доступа к ним, использование программ, обеспечивающих защиту машинных носителей информации, и т. д.;
  • осуществление внутреннего контроля за обработкой личных данных;
  • проведение инструктажа, ознакомления работников с правилами обработки персональных данных.

Часть 4 статьи 18.1 ФЗ № 152 указывает, что организации необходимо представить по запросу контрольно-надзорных органов документы и локальные акты (инструкцию, положение, приказ и т. д.

) либо подтвердить иным способом принятие мер, направленных на защиту прав и интересов граждан, чьи данные подлежат обработке. Более того, часть 2 статьи 18.

1 ФЗ № 152 обязывает организацию обеспечить доступ к данным документам всех заинтересованных лиц.

Ручная обработка личных данных

При ручной, то есть с непосредственным участием человека, обработке личных данных граждан (ведении книг, картотек, реестров, карточек, журналов и т. п.

) в инструкции организации должны быть учтены требования положения, утвержденного постановлением Правительства РФ «Об утверждении…» от 15.09.2008 № 687.

Согласно пунктам 6 и 7 обозначенного положения, организации необходимо учесть следующее:

  1. Важно ознакомить сотрудников, осуществляющих обработку личных данных граждан, с целями, требованиями и правилами ведения такой работы.
  2. Используемые бумажные носители информации (правила заполнения, карточки, реестры, журналы и т. д.) должны включать информацию о целях обработки личных данных, наименовании и месте нахождения оператора, инициалы и адреса граждан, чьи персональные данные подлежат обработке, сроки хранения и обработки сведений, а также перечень способов обработки личных данных.
  3. В типовой форме должно иметься поле для подписи лица, подтверждающей согласие на работу с личными данными.
  4. В типовой форме должна быть исключена возможность смешения данных, собираемых для разных целей.
  5. Ведение типовых форм должно происходить таким образом, чтобы каждый конкретный гражданин мог ознакомиться со своими личными данными (проверить или уточнить правильность их внесения и т. д.), не имея при этом доступа к данным других граждан.

Практикам также следует учитывать, что пункт 8 указанного положения содержит ряд дополнительных требований к ведению типовых форм, обеспечивающих пропуск гражданина на территорию оператора. Так, необходимость ведения учетных форм и требования к ним должны быть прямо прописаны в нормативном акте организации, а копирование информации, содержащейся в подобных документах, запрещается.

Применение автоматизированных систем

В случае обработки личных данных с помощью автоматизированных систем организации следует также руководствоваться требованиями, утвержденными постановлением Правительства РФ «Об утверждении…» от 01.11.2012 № 1119. Согласно пунктам 3 и 4 обозначенных требований, обязанности по безопасной обработке персональных данных при помощи компьютерной техники возлагаются на организацию.

Перечни мер, которые могут быть использованы для защиты данных, утверждаются соответствующими документами Правительства РФ и Роскомнадзора. К таковым, в частности, можно отнести:

Источник: https://pravo-urfo.ru/biznes/kak-vedetsya-rabota-s-personal-nymi-dannymi-v-organizacii-narodnyy-sovetnik.html

Работа с персональными данными — составление актов

Как ведется работа с персональными данными в организации?

Пункт 1 ст. 3 Закона о персональных данных содержит довольно широкое определение, согласно которому персональные данные — это любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его:

  • фамилия;
  • имя;
  • отчество;
  • год, месяц, дата и место рождения;
  • адрес;
  • семейное, социальное, имущественное положение;
  • образование;
  • профессия;
  • доходы;
  • другая информация.

Как видно, данный перечень не является исчерпывающим, следовательно, и иная информация, характеризующая человека, может быть отнесена к его персональным данным.

Что об этом говорит ТК РФ? В соответствии со ст. 85 ТК РФ персональные данные работника — информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника.

Четкого перечня персональных данных работника ТК РФ не содержит.

Однако для трудовых отношений в общем перечне сведений, являющихся персональными данными, ТК РФ выделяет именно те, которые характеризуют человека в качестве работника.

Как правило, эти данные необходимы для заключения трудового договора, заполнения личной карточки работника, формирования личного дела, предоставления работнику определенных льгот, выполнения работодателем иных функций, возложенных на него законодательством (уплата взносов на обязательное пенсионное страхование, налогов), и пр.

Пример 1. Иванову М.Ю. при устройстве на работу к индивидуальному предпринимателю предложили заполнить анкету, в которой он должен был указать свое социальное положение, доход, жилищные условия. Однако указанные сведения не могут характеризовать его как работника, соответственно, в контексте трудового законодательства они не являются персональными данными работника.

В соответствии со ст. 9 Федерального закона от 27.07.2006 N 149-ФЗ «Об информации, информационных технологиях и о защите информации» персональные данные представляют собой информацию ограниченного доступа. Кроме того, персональные данные указаны в Перечне сведений конфиденциального характера, утвержденном Указом Президента РФ от 06.03.

Следовательно, персональные данные требуют особого подхода, который выражается в установлении порядка работы с ними, режима охраны этих данных. Рассмотрим более подробно, какие именно требования предъявляет действующее законодательство к работодателям при осуществлении различных действий с персональными данными работников.

Требования к обработке персональных данных работника

Согласно ст. 85 ТК РФ обработка персональных данных работника — это получение, хранение, комбинирование, передача или любое другое использование персональных данных работника.

Закон о персональных данных более подробно перечисляет действия, представляющие собой обработку таких данных, в том числе: сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (включая передачу), обезличивание, блокирование, уничтожение персональных данных.

Таким образом, обработка персональных данных работника включает все этапы — от сбора до передачи третьим лицам. Требования к обработке персональных данных работника устанавливает ст. 86 ТК РФ.

В п. 1 ст. 86 ТК РФ предусмотрены цели подобной обработки, а именно она может осуществляться исключительно в следующих целях:

  • обеспечения соблюдения законов и иных нормативных правовых актов;
  • содействия работникам в трудоустройстве, обучении и продвижении по службе;
  • обеспечения личной безопасности работников;
  • контроля количества и качества выполняемой работы;
  • обеспечения сохранности имущества.

При определении объема и содержания обрабатываемых персональных данных работника работодатель должен руководствоваться Конституцией РФ, ТК РФ и иными федеральными законами (п. 2 ст. 86 ТК РФ).

Как было отмечено, конкретного перечня сведений, относящихся к персональным данным работника, ТК РФ не устанавливает.

Также отсутствует и список данных, которые работодатель должен собрать и обработать в отношении отдельно взятого работника. ТК РФ закрепляет лишь общие принципы.

В частности, в силу требований трудового законодательства (ст. 65 ТК РФ) при приеме на работу работодатель получает персональные данные работника:

  • о трудовом стаже работника (содержится в трудовой книжке работника);
  • о регистрации в органах Пенсионного фонда РФ (подтверждается «пенсионным» свидетельством);
  • о состоянии работника на воинском учете — для военнообязанных и подлежащих воинскому учету (содержится в документах воинского учета);
  • об образовании, квалификации (подтверждаются соответствующими документами);
  • о возрасте, месте жительства, семейных обязанностях (содержатся в паспорте, документе, удостоверяющем личность).

Источник: https://palez.ru/rabota-personalnymi-dannymi-sostavlenie-aktov/

Ручная обработка личных данных

При ручной, то есть с непосредственным участием человека, обработке личных данных граждан (ведении книг, картотек, реестров, карточек, журналов и т. п.

) в инструкции организации должны быть учтены требования положения, утвержденного постановлением Правительства РФ «Об утверждении…» от 15.09.2008 № 687.

Согласно пунктам 6 и 7 обозначенного положения, организации необходимо учесть следующее:

  1. Важно ознакомить сотрудников, осуществляющих обработку личных данных граждан, с целями, требованиями и правилами ведения такой работы.
  2. Используемые бумажные носители информации (правила заполнения, карточки, реестры, журналы и т. д.) должны включать информацию о целях обработки личных данных, наименовании и месте нахождения оператора, инициалы и адреса граждан, чьи персональные данные подлежат обработке, сроки хранения и обработки сведений, а также перечень способов обработки личных данных.
  3. В типовой форме должно иметься поле для подписи лица, подтверждающей согласие на работу с личными данными.
  4. В типовой форме должна быть исключена возможность смешения данных, собираемых для разных целей.
  5. Ведение типовых форм должно происходить таким образом, чтобы каждый конкретный гражданин мог ознакомиться со своими личными данными (проверить или уточнить правильность их внесения и т. д.), не имея при этом доступа к данным других граждан.

Источник: https://pozakonu.site/pravovaya-pomoshh/kak-vedetsya-rabota-s-personalnymi-dannymi-v-organizatsii.html

Организация работы с персональными данными

Как ведется работа с персональными данными в организации?

С конца лета Закон о персональных данных действует в новой редакции. Изменились правила получения и защиты информации. Для работодателя это означает лишь одно – дополнительный документооборот. В статье расскажем о том, как составить положение о работе с персональными данными сотрудников и назначить ответственного за организацию работы с персональными данными.

Что такое персональные данные

Федеральный закон от 27.07.2006 N 152-ФЗ “О персональных данных” (далее – Закон N 152-ФЗ) определяет персональные данные как любую информацию, прямо или косвенно относящуюся к физическому лицу (субъекту персональных данных). Об этом сказано в п. 1 ст. 3 Закона N 152-ФЗ.

Согласно ч. 1 ст. 85 Трудового кодекса под персональными данными сотрудника понимают информацию, касающуюся конкретного работника, которая необходима работодателю в связи с трудовыми отношениями. Речь идет о таких данных, как:

  • фамилия, имя, отчество;
  • дата и место рождения;
  • пол;
  • адрес;
  • семейное положение;
  • должность (профессия);
  • зарплата, другие доходы;
  • владение недвижимым имуществом, денежные вклады и др.;
  • образование, квалификация, профессиональная подготовка, сведения о повышении квалификации;
  • привычки и увлечения, в том числе вредные (алкоголь, наркотики и др.);
  • факты биографии и предыдущая трудовая деятельность (место работы, размер заработка, судимость, служба в армии, работа на выборных должностях, на государственной службе и др.);
  • физиологические особенности, здоровье;
  • деловые и иные личные качества;
  • другие сведения.

Перечень кадровых документов, в которых содержатся персональные данные работников, приведен в табл. 1 на с. 76.

Таблица 1. Документы, в которых содержатся персональные данные работников

NДокументСведения
1Анкета, автобиография, личный листок по учету кадров (заполняется при приеме на 

работу)

Анкетные и биографические данные 
работника
2Копия документа, удостоверяющего личность 

работника

Ф.И.О., дата рождения, адрес регистрации, семейное положение, 

состав семьи

3Личная карточка (форма N Т-2, утверждена Постановлением Госкомстата России 

от 05.01.2004 N 1)

Ф.И.О. работника, место его рождения,состав семьи, образование, а также данные документа, удостоверяющего 

личность

4Трудовая книжкаСведения о трудовом стаже, предыдущих
местах работы
5Копии свидетельств о заключении
брака, рождении детей
Состав семьи, изменения в семейном 
положении
6Документы воинского учетаИнформация об отношении работника к воинской обязанности, необходимая работодателю для осуществления 

воинского учета работников

7Справка о доходах с предыдущего
места работы
Ф.И.О., данные о сумме дохода и 
удержанного НДФЛ
8Документы об образованииПодтверждают квалификацию работника, обосновывают занятие определенной 

должности

9Документы обязательного 
пенсионного страхования
Ф.И.О., личные данные
10Трудовой договорСведения о должности работника, заработной плате, месте работы, рабочем месте, а также иные 

персональные данные работника

11Приказы по личному составуИнформация о приеме, переводе, увольнении и иных событиях, относящихся к трудовой деятельности 

работника

Оператор по обработке персональных данных

Согласно Закону N 152-ФЗ лицо (юридическое или физическое), которое организует и (или) осуществляет обработку персональных данных, определяет их состав, цели обработки, действия, совершаемые с персональными данными, называют оператором (п. 2 ст. 3 Закона N 152-ФЗ). В нашем случае это работодатель.

Обработка персональных данных – любое совершаемое с ними действие. Операции по обработке персональных данных:

  • сбор;
  • запись;
  • систематизация;
  • накопление;
  • хранение;
  • уточнение (обновление, изменение);
  • извлечение;
  • использование;
  • передача (распространение, предоставление, доступ);
  • обезличивание;
  • блокирование;
  • удаление;
  • уничтожение персональных данных.

Положение о работе с персональными данными

Порядок выполнения обработки оператором персональных данных может быть установлен в Положении о работе с персональными данными сотрудников (далее – Положение). Унифицированной формы документа нет.

Рассмотрим, как составить этот документ с учетом требований Закона N 152-ФЗ. Положение состоит из нескольких разделов. Они представлены в табл. 2. В ней же кратко указаны сведения, которые должны содержать разделы.

Развернутая информация представлена во фрагменте Положения о персональных данных работников, которое приведено на с. 80.

Таблица 2. Структура Положения о персональных данных работников

NОбязанность раздела
1Общие положенияЦель принятия Положения
Вопросы, которые регулирует Положение
Ссылки на нормативные акты. Указывают, на основании каких документов составляется Положение. В организациях, где работают государственные гражданские служащие, дается ссылка на: – Федеральный закон от 27.07.2004 N 79-ФЗ “О государственной гражданской службе РоссийскойФедерации”; – Указ Президента РФ от 30.05.2005 N 609 “Об утверждении Положения о персональных данных государственного гражданского служащего Российской Федерации и ведении его личного дела”; 

– нормативные акты субъекта РФ

2Основные понятия. Состав персональных 

данных работников

Основные понятия. Даются определения понятий “персональные данные”, “обработка персональных данных”, “использование персональных данных”, указывается срок хранения документов и т.д. Отдельно должно быть указано, что относится к персональным данным в конкретной компании с учетом ее особенностей (данные, используемые в работе, например сведения о работе на режимных объектах, об оформлении допуска к государственной тайне, о соответствии здоровья для профессий, связанных с тяжелыми и вредными 

условиями, и т.д.)

Перечень документов организации, которые 
содержат персональные данные
3Получение персональных данных 

работников

Процедура получения персональных данных. Указывается, что данные получают и обрабатывают на основании письменного согласия работника. 

Указываются случаи, когда согласие не нужно

4Использование 
персональных данных
Цели использования личной информации сотрудников
5Обработка 
персональных данных
Условия, соблюдаемые при обработке персональных 
данных работника
6Передача персональных данных (доступ к 

персональным данным)

Порядок передачи персональных данных внутри организации (внутренний доступ), сторонним лицам

и государственным органам (внешний доступ)

7Ответственность за нарушение норм, регулирующих обработку и защиту 

персональных данных

Указывают тех, кто несет ответственность за нарушение правил хранения и использования 

персональных данных

Фрагмент Положения о персональных данных работников

Введение Положения в действие

Положение о персональных данных утверждается руководителем компании и вводится в действие приказом по организации (образец приведен на с. 90). Запись об утверждении Положения нужно сделать в журнале регистрации локальных нормативных актов.

Образец приказа

Если есть профсоюз

Если в компании есть профсоюз, с ним нужно согласовать Положение. Для этого проект положения направляют в выборный орган профсоюза (ст. 372 ТК РФ). Тот должен выразить свое мнение (в письменной форме) не позднее пяти рабочих дней со дня получения проекта.

Если профсоюз не согласен с проектом или имеет предложения по его совершенствованию, у администрации есть два выхода. Первый – согласиться.

Второй – в течение трех дней после получения мотивированного мнения провести дополнительные консультации с профсоюзом в целях достижения взаимоприемлемого решения. Если и это не поможет, следует оформить протокол разногласий.

После этого администрация имеет право принять Положение без учета требований профсоюза. Однако тот сможет обжаловать Положение или начать процедуру коллективного трудового спора в порядке, предусмотренном гл. 61 Трудового кодекса.

Ознакомление работников с Положением

Работники должны быть ознакомлены с Положением под роспись (п. 8 ст. 86 ТК РФ). Данный факт может фиксироваться:

  • в тексте трудового договора каждого работника (перечисление локальных нормативных актов, с которыми работник ознакомлен до подписания договора);
  • – листе ознакомления с Положением (образец на с. 91);
  • – журнале ознакомления работников с локальными нормативными актами (образец на с. 91).

Образец листа ознакомления с локальными нормативными актами


п/п
Наименование локального нормативного актаДатаПодпись
1Правила внутреннего трудового распорядка 
ООО “Черный лес”

Источник: https://hr-portal.ru/article/organizaciya-raboty-s-personalnymi-dannymi

Юр-консультант
Добавить комментарий