- Как не работать с персональными данными
- Для распространения данных нужно получить новое согласие
- Содержание согласия на распространение персональных данных
- Нельзя распространять общедоступные персональные данные без согласия
- Третьи лица должны быть оповещены о запретах и условиях обработки персональных данных
- Субъект может отозвать согласие на распространение персональных данных
- Работодателям придется соблюдать новые правила в полном объеме
- Нужно ли переоформлять согласие на обработку персональных данных, полученное до 1 марта 2021 года?
- Как рекрутеру не нарушить закон о персональных данных
- 1. У вас своя база резюме
- 2. Вы делитесь интересными резюме с коллегами из других компаний
- 3. Вы — кадровое агентство
- 4. Вы собираете данные о людях из разных источников
- 5. Вы даете рекомендации и рассказываете о бывших сотрудниках
Как не работать с персональными данными
1 марта 2021 года вступили в силу изменения в Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ). Введено новое понятие «персональные данные, разрешенные для распространения». Речь идет о распространении персональных данных неограниченному кругу лиц. Этот новый термин, по сути, пришел на смену прежнему – «общедоступные персональные данные». Судя по пояснительной записке к законопроекту, главная цель поправок – ограничить неконтролируемое использование персданных, размещенных на сайтах и в других открытых источниках. Получив персональные данные, оператор не вправе распространять их, как это было раньше. В связи с этим для обработки персональных данных, разрешенных для распространения, нужно получать отдельное согласие лица, предоставившего такие данные. Далее по тексту под оператором персональных данных (также далее – оператор, оператор персданных) будет подразумеваться лицо, которое обрабатывает персональные данные. Под субъектом персональных данных (далее – субъект персданных, гражданин) понимается физическое лицо, к которому прямо или косвенно относятся персональные данные, обрабатываемые оператором.
Рассмотрим новые правила работы с персданными подробнее.
Для распространения данных нужно получить новое согласие
Прежде оператор персональных данных мог обрабатывать и распространять (публиковать или передавать третьим лицам) персональные данные физлица-работника, получив от него только один документ – письменное согласие на обработку его персданных. Теперь этого недостаточно. Если оператор хочет распространять данные (например, разместить их на сайте компании), ему придется получить не только согласие на обработку, но и новый документ – согласие на распространение персональных данных (далее – согласие на распространение). Этому посвящена новая статья 10.1 Закона о персональных данных № 152-ФЗ.
Если физлицо подписало согласие на обработку персональных данных, но не дало своего согласия на их распространение, оператор может их обрабатывать (хранить, уточнять, использовать и т. д.), но не имеет права передавать их кому-либо еще (п. 4 ст. 10.1 Закона № 152-ФЗ). Это не касается передачи персональных данных государственным структурам, то есть военкомату, ФНС, ФСС, полиции, следственным органам и т. д. Персональные данные физического лица можно передавать им без его согласия (п. 2 – 11 ч. 1 ст. 6 Закона № 152-ФЗ).
Молчание или бездействие субъекта персданных ни при каких обстоятельствах не может считаться согласием на распространение его персональных данных (п. 8 ст. 10.1 Закона № 152-ФЗ).
Согласие на распространение может быть предоставлено оператору персональных данных (п. 6 ст. 10.1 Закона № 152-ФЗ):
- например, непосредственно на бумаге с личной подписью (это можно сделать уже сейчас);
- через информационную систему Роскомнадзора (эта возможность будет реализована только с 1 июля 2021 года).
Уведомлять Роскомнадзор о намерении начать обработку персональных данных, разрешенных для распространения, не нужно (пп. 4 п. 2 ст. 22 Закона № 152-ФЗ).
Содержание согласия на распространение персональных данных
Требования к содержанию нового согласия на распространение персональных данных устанавливаются Роскомнадзором (п. 9 ст. 9 Закона № 152-ФЗ). На данный момент документ еще не утвержден, он находится на этапе общественного обсуждения, а текст проекта доступен на портале проектов нормативных актов.
Из текста проекта следует, что новое согласие на распространение персданных должно содержать:
- Ф. И. О. субъекта персональных данных;
- контактную информацию субъекта персональных данных (телефон, электронная почта или почтовый адрес);
- наименование или Ф. И. О. и адрес оператора, получающего согласие;
- цель обработки персональных данных;
- категории и перечень персональных данных, на обработку которых дается согласие или обработка которых запрещена;
- условия разрешения и запрета обработки персональных данных;
- срок, в течение которого действует согласие;
- сведения об информационных ресурсах оператора, посредством которых они будут предоставлены неограниченному кругу лиц (например, адрес сайта).
Субъект персональных данных наделен правом самостоятельно выбирать, какие именно персональные данные и на каких условиях может распространять оператор, получивший к ним доступ. Это правило закреплено в п. 9 ст. 10.1 Закона № 152-ФЗ. Например, он может разрешить опубликовать только его фото и Ф. И. О., а дату рождения запретить публиковать. Либо он может разрешить передачу персональных данных третьим лицам, но только при условии, что они являются сотрудниками той же компании, в которой работает он сам.
Установленные субъектом персональных данных запреты и условия их обработки не действуют, когда их обработка осуществляется в государственных, общественных или иных публичных интересах (п. 11 ст. 10.1 Закона № 152-ФЗ). Например, несмотря на запрет, оператор может передать персональные данные в налоговую, ПФР, военкомат, полицию, следственный комитет и т. д.
Если в согласии прямо не указано, что субъект персональных данных не установил запреты и условия обработки персданных, их не следует передавать неограниченному кругу лиц (ч. 5 ст. 10.1 Закона № 152-ФЗ).
Нельзя распространять общедоступные персональные данные без согласия
Если субъект персональных данных самостоятельно разместил в общедоступном месте (например, в соцсетях) свои персональные данные, взять их оттуда для дальнейшей обработки и распространения не получится. Дело в том, что теперь это прямо запрещено законом. Каждое лицо, обрабатывающее или распространяющее размещенные самим субъектом персональные данные, должно доказать законность их обработки. Таким образом, даже в этом случае понадобится письменное согласие субъекта персданных на обработку и/или распространение его персональных данных (п. 2 ст. 10.1 Закона № 152-ФЗ). Раньше такие персональные данные считались общедоступными, не нужно было получать дополнительное согласие на их распространение.
Третьи лица должны быть оповещены о запретах и условиях обработки персональных данных
Получив согласие на распространение персональных данных, содержащее условия или запреты на их обработку, оператор должен опубликовать информацию о таких условиях или запретах. Сделать это необходимо в течение трех рабочих дней (п. 10 ст. 10.1 Закона № 152-ФЗ). Где именно должна быть опубликована такая информация, в законе не уточняется, однако логично предположить, что она должна быть доступна в том же месте, где опубликованы персональные данные (например, на той же веб-странице, на которой размещены фото и Ф. И. О. гражданина).
Субъект может отозвать согласие на распространение персональных данных
Оператор персональных данных обязан прекратить распространение (передачу, предоставление, доступ) персональных данных по требованию субъекта персданных. Для этого гражданин должен написать заявление об отзыве согласия на их распространение. В таком заявлении должны быть указаны (п. 12 ст. 10.1 Закона № 152-ФЗ):
- Ф. И. О.;
- контакты (номер телефона, адрес электронной почты или почтовый адрес);
- перечень персональных данных, обработка которых должна быть прекращена.
Прекратить распространение нужно в течение трех рабочих дней с момента получения заявления. В противном случае субъект персональных данных вправе обратиться в суд с этим же требованием (п. 14 ст. 10.1 Закона № 152-ФЗ).
Работодателям придется соблюдать новые правила в полном объеме
Все перечисленные выше новые правила обработки персональных данных полностью распространяются на процесс обработки персональных данных работников работодателями. Это означает, что для распространения персональных данных работников (например, для размещения их на сайте работодателя) при приеме на работу или после заключения трудового договора придется брать с работника дополнительное согласие на распространение его персональных данных. В противном случае персональные данные работника можно будет передать только при наличии условий, когда согласие работника на их передачу не требуется. Подробнее об этом читайте здесь.
Что касается передачи персональных данных работника в банк с целью оформления зарплатной карты, полагаем, что передавать такие сведения в банк без согласия работника можно только в исключительных случаях, а именно:
- когда договор заключается непосредственно между банком и работником;
- когда у работодателя есть доверенность на представление интересов работника в банке;
- когда выплата зарплат на банковскую карту работника предусмотрена коллективным договором.
Нужно ли переоформлять согласие на обработку персональных данных, полученное до 1 марта 2021 года?
В законе нет норм, которые обязывали бы операторов персданных переоформлять полученные ранее согласия на обработку их персональных данных, оформленных по старым правилам. Но рекомендуется это сделать во избежание возможных претензий со стороны контролирующих органов. Если нужно передать персональные данные другим лицам или опубликовать их в открытом доступе, целесообразно оформить согласие на их распространение с учетом перечисленных выше правил. Сделать это следует еще и потому, что с 27 марта 2021 года вдвое увеличены штрафы за нарушение законодательства о защите персональных данных. Подробнее об этом читайте здесь.
Не пропускайте последние новости — подпишитесь
на бесплатную рассылку сайта:
- десятки экспертов ежедневно мониторят изменения законодательства и судебную практику;
- рассылка бесплатная, независимо от наличия договора 1С:ИТС;
- ваш e-mail не передается третьим лицам;
Источник
Как рекрутеру не нарушить закон о персональных данных
Резюме — это персональные данные гражданина. У работодателя они оказываются обычно по одной причине: человек ищет работу и его рассматривают как потенциального сотрудника. То есть обе стороны нужны друг другу и заинтересованы в результате.
Но с точки зрения российского законодательства не все так просто. Мы собрали 5 рабочих ситуаций, в которых постоянно оказываются рекрутеры, и попытались разобраться, как организовать работу с персональными данными соискателей, чтобы эти ситуации не оказались рискованными с юридической точки зрения.
1. У вас своя база резюме
Одно дело — получать персональные данные от источника, другое — хранить и обрабатывать их. Обрабатывать, по закону, — значит сортировать, сокращать, дублировать, копировать и даже распечатывать резюме.
Если разрешения на обработку чужих персональных данных у компании нет, нужно быть осторожным: любое действие с документом может оказаться нарушением. Если вы собираетесь хранить на своем компьютере резюме, которые присылают соискатели, по закону вам необходимо получить от каждого человека разрешение на хранение его данных. Например, правильная работа с кандидатами на hh.ru — выполнять все действия с резюме в рамках сайта и серверов HeadHunter. Так мы можем обеспечить защиту персональных данных соискателей и одновременно уберечь работодателей от нарушения закона.
С хранением тоже не все так просто. Вы наверняка слышали, что персональные данные граждан должны храниться только в базах данных на российских серверах — об этом говорит федеральное законодательство (№ 242-ФЗ). И не только храниться: запись, систематизация, накопление, уточнение, обновление, изменение, извлечение персональных данных граждан РФ должны происходить с использованием баз данных, находящихся на территории нашей страны. Как не нарушить этот закон? Убедиться в том, что сервер, который вы используете для хранения резюме, находится на территории РФ.
2. Вы делитесь интересными резюме с коллегами из других компаний
Как к вам попало резюме? Если кандидат выслал его лично, не стоит передавать его друзьям и коллегам: без дополнительного согласия кандидата такого права у вас нет. Как нет права делиться подробностями его личной жизни, которые вы выяснили на собеседовании.
Если резюме прислано не на вашу личную почту, а в компанию — например, через сайт по поиску работы, — то учтите, что оно должно остаться внутри вашей организации. Даже передача документа в рамках группы компаний, то есть от одного юридического лица другому, незаконна. Если резюме найдено на сайте или лежит в свободном доступе, правильным будет поделиться ссылкой на него — без упоминания имен и других подробностей. Ведь не исключено, что это резюме открыто только для вас, и соискатель не готов рассматривать предложения даже от ваших ближайших коллег.
3. Вы — кадровое агентство
Крупные кадровые агентства, как правило, ответственно подходят к работе с персональными данными кандидатов. Во-первых, потому что собирают базу кандидатов, хранят ее, систематизируют и обрабатывают. Во-вторых, потому что передают персональные данные кандидатов третьим лицам — то есть заказчикам-работодателям. Конечно, без дополнительного разрешения от кандидата ни та, ни другая деятельность незаконна. Агентства снимают с себя риски, прося у кандидатов вместе с резюме или анкетой разрешение на обработку персональных данных.
Но удивляться вопросам кандидата, какой именно компании хотят показать его резюме, в кадровом агентстве не должны: такое право у него есть по закону.
4. Вы собираете данные о людях из разных источников
Получив резюме, вы вбиваете имя кандидата в поисковиках и социальных сетях? За рекрутерские навыки вам твердая пятерка. Только вот с законодательством все не так просто. Планомерный сбор информации о непубличном человеке — это детективная деятельность, на которую требуется лицензия. Конечно, мотивы и масштабы у вас не такие, как у частного детектива, но все-таки стоит обозначить границы. Например, нельзя объединять массивы данных, созданные для разных целей. То есть изучать резюме человека на сайте по поиску работы и после искать его в списке неплательщиков ЖКУ некорректно.
Поэтому совет один: даже если вы собираете данные, не стоит хранить все найденные материалы в одной папке или создавать отдельный документ со всеми ссылками. С точки зрения закона безопаснее или запоминать информацию, или делать в резюме отметку о том, что вы изучили информацию о кандидате в других источниках.
5. Вы даете рекомендации и рассказываете о бывших сотрудниках
Как проверить кандидата? Позвонить его бывшему работодателю. Если вы постоянно оказываетесь в роли рекомендателя, учтите все риски: по закону вам не стоит делиться даже информацией о том, что этот человек у вас работал, если нет явного разрешения каждого бывшего коллеги об этом. Лучше работают здесь письменные рекомендации, в которых вы оставили свой номер: тогда и у вас есть разрешение говорить о бывшем работнике, и у работника есть право на вас ссылаться.
Конечно, каждая ситуация из этого списка — рабочие моменты, с которыми рекрутеры сталкиваются каждый день, и никто не запретит им делать свою работу. Но к закону о персональных данных все же стоит отнестись, как к инструкции по безопасности: это не только шаг к цивилизованному рынку рекрутмента в России, но и забота о тех, кто вам доверился.
Источник