THE BELL

Есть те, кто прочитали эту новость раньше вас.
Подпишитесь, чтобы получать статьи свежими.
Email
Имя
Фамилия
Как вы хотите читать The Bell
Без спама

Должен ли расчетчик зарплаты сообщать персональные данные главному бухгалтеру или директору?

Персональные данные сотрудников в том числе: паспортные данные, сумма заработной платы за месяц. Должен ли расчетчик зарплаты сообщать их главному бухгалтеру или директору своего предприятия?

Вопрос. Должен ли расчетчик зарплаты сообщать какие-либо персональные данные сотрудников (паспортные данные или сумму заработной платы за месяц) главному бухгалтеру или директору своего предприятия?

Ответ. Должен, если предоставление персональных данных сотрудников главному бухгалтеру или директору закреплено в локальном акте предприятия и получено согласие сотрудника на обработку его персональных данных.

В общем случае, доступ к персональным данным сотрудников могут иметь только специально уполномоченные лица, которым такой доступ необходим для выполнения конкретных функций. Об этом говорится в статье 88 Трудового кодекса РФ.

Отметим, что работодатель самостоятельно разрабатывает систему защиты персональных данных работников. Для этого необходимо разработать специальный локальный акт, например, Положение о защите персональных данных. Положение утверждает руководитель организации. С ним под подпись ознакомьте сотрудников организации. Об этом говорится в пункте 8 части 1 статьи 86 Трудового кодекса РФ.

Перечень лиц, имеющих доступ к персональным данным работников и уровни доступа тех или иных лиц, а также конкретный порядок передачи персональных данных сотрудников внутри организации должен быть определен работодателем. Эти условия могут быть прописаны в Положении о защите персональных данных сотрудников (абз. 5 ст. 88 ТК РФ). Уполномоченные лица должны быть ознакомлены с положениями документа и предупреждены о своих правах и обязанностях, а также об ответственности за использование сведений не по назначению (п. 8 ч. 1 ст. 86 ТК РФ).

Между тем порядок доступа к персональным данным законом не установлена. И такой доступ можно оформить приказом организации. В таком приказе следует отразить, кто (должность, Ф.И.О.), к каким персональным данным и с какой целью (какие действия выполняет с использованием персональных данных работников) имеет доступ:

Общество с ограниченной ответственностью "Юность"

Об установлении перечня лиц, имеющих доступ

к персональным данным работников

В соответствии со ст. 88 ТК РФ и п. 4.1 Положения о персональных

данных ООО "Юность"

ПРИКАЗЫВАЮ:

1. Определить перечень работников Общества, имеющих доступ к

персональным данным сотрудников, согласно приложению к настоящему приказу.

2. Контроль исполнения приказа возложить на начальника отдела кадров

Орлову И.В.

Генеральный директор Богатов Т.С. Богатов

Приложение к приказу от 03.02.2015 N 16

Перечень сотрудников, имеющих доступ к работе с персональными данными

N Должность Фамилия, имя, отчество Основания для доступа Цели обработки Состав персональных данных
1 Главный бухгалтер Воробьева Алевтина Николаевна Расчет зарплаты и налогообложение Начисление зарплаты, исчисление, удержание и перечисление НДФЛ, страховых взносов, составление отчетности Фамилия, имя, отчество, ИНН, СНИЛС, регистрация по месту жительства, банковские данные
2 Менеджер по персоналу Кириллова Анна Олеговна Кадровое делопроизводство и кадровый учет Отражение в документации по личному составу, составление отчетности, взаимодействие с негосударственным пенсионным фондом Фамилия, имя, отчество, ИНН, регистрация по месту жительства, паспортные данные, номер СНИЛС
3 Офис-менеджер Валуева Ольга Юрьевна Взаимодействие с клиентами, заказчиками, представительские функции Оформление пропусков и допусков, служебных поездок, доверенностей Фамилия, имя, отчество, регистрация по месту жительства, паспортные данные

С приказом ознакомлены:

Воробьева А.Н. Воробьева 03.02.2015

Орлова И.В. Орлова 03.02.2015

Кириллова А.О. Кириллова 03.02.2015

Валуева О.Ю. Валуева 03.02.2015

Какие персональные данные сотрудника вправе получить организация

В бухгалтерии и кадровой службе хранятся документы, в которых персональные данные сотрудников , - ведомости по зарплате, личные карточки , личные дела и другие. Все персональные данные сотрудника можно получить только от него самого. Если персональные сведения возможно получить только от третьих лиц, то сначала уведомите об этом сотрудника и получите от него письменное согласие. При этом сообщите сотруднику о целях, предполагаемых источниках и способах получения персональных данных. Кроме того, известите его о характере подлежащих получению персональных данных и о последствиях отказа сотрудника дать согласие на их получение. Такой порядок предусмотрен в пункте 3 части 1 статьи 86 Трудового кодекса РФ.

Будьте внимательны: сведения о зарплате - также персональные данные. Об этом сказано в письме Роскомнадзора от 7 февраля 2014 № 08КМ-3681 . За то, что бухгалтер неправильно хранит или защищает данные о начислениях и выплатах сотрудникам, предусмотрена ответственность . Например, без согласия сотрудника нельзя сообщать его бывшей жене информацию о зарплате.

Организация не вправе собирать персональные данные, которые не относятся напрямую к трудовой деятельности сотрудника, например, сведения о вероисповедании, политических пристрастиях, жилищных условиях и т. п. Эти сведения составляют личную или семейную тайну гражданина, которую он вправе никому не разглашать. Об этом сказано в пункте 4 части 1 статьи 86 Трудового кодекса РФ и Закона от 27 июля 2006 № 152-ФЗ.

Получив персональные данные, работодатель обязуется их не распространять и не раскрывать третьим лицам без согласия на то сотрудника ().

Общедоступные персданные

Какие персональные данные считаются общедоступными

Общедоступная информация - это общеизвестные сведения и иная информация, доступ к которой не ограничен. Такая информация может использоваться любыми лицами по их усмотрению при соблюдении законно установленных ограничений на ее распространение. Об этом говорится в пунктах , статьи 7 Закона от 27 июля 2006 № 149-ФЗ.

Общедоступные персональные данные - данные, которые субъект персональных данных сделал таковыми. К общедоступным персональным данным могут относиться сведения, доступные неограниченному кругу лиц (например, данные из открытых справочников, адресных книг и др.).

Поскольку любой желающий имеет к ним доступ, то специальной охраны они уже не требуют.

При обработке таких данных оператору не нужно уведомлять об этом уполномоченный орган по защите прав субъектов персональных данных (п. 4 ч. 2 ст. 22 Закона от 27 июля 2006 № 152-ФЗ).

Согласие на обработку персданных

Как получить согласие сотрудника на обработку его персональных данных

По ходу деятельности у работодателя возникает необходимость в обработке персональных данных сотрудников . Обработка таких данных за исключением отдельных случаев происходит только с письменного согласия сотрудников. При этом согласие должно включать в себя следующую информацию:

фамилию, имя, отчество, адрес сотрудника, реквизиты паспорта (иного документа, удостоверяющего его личность), в том числе сведения о дате выдачи документа и выдавшем его органе;

наименование или фамилию, имя, отчество и адрес работодателя (оператора), получающего согласие сотрудника;

цель обработки персональных данных;

перечень персональных данных, на обработку которых дается согласие;

наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению работодателя, если обработка будет поручена такому лицу;

перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых работодателем способов обработки персональных данных;

срок, в течение которого действует согласие сотрудника, а также способ его отзыва, если иное не установлено федеральным законом;

подпись сотрудника.

Такие требования установлены в части 4

При недееспособности сотрудника письменное согласие на обработку его персональных данных дает его законный представитель: родитель, опекун (ч. 6 ст. 9 Закона от 27 июля 2006 № 152-ФЗ).

Сотрудник может в любое время отозвать согласие на обработку своих персональных данных, направив работодателю отзыв в произвольной форме . В такой ситуации организация вправе продолжить обработку персональных данных без согласия сотрудника с учетом ограничений, указанных в пунктах 2-11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Закона от 27 июля 2006 № 152-ФЗ, например, для осуществления правосудия или защиты жизни (здоровья) самого сотрудника. Об этом говорится в части 2 статьи 9 Закона от 27 июля 2006 № 152-ФЗ.

Следует отметить, что при возникновении спора обязанность представить доказательства того, что согласие сотрудника на обработку его персональных данных получено, возлагается на работодателя (ч. 3 ст. 9 Закона от 27 июля 2006 № 152-ФЗ).

С согласия сотрудника организация вправе также поручить обработку персональных данных другому лицу (ч. 3 ст. 6 Закона от 27 июля 2006 № 152-ФЗ). В этом случае ответственность перед сотрудником за действия указанного лица по-прежнему будет нести работодатель, а лицо, осуществляющее обработку персональных данных по поручению работодателя, будет отвечать непосредственно перед работодателем (ч. 5 ст. 6 Закона от 27 июля 2006 № 152-ФЗ).

Необходимо отметить, что согласие на обработку персональных данных работодателю необходимо получать не только от сотрудников, то есть лиц, с которыми он состоит в трудовых отношениях, но и от соискателей, а также от лиц, с которыми заключены в организации гражданско-правовые договоры . Об этом сказано в пункте 5 разъяснений Роскомнадзора от 14 декабря 2012.

Ситуация: что следует понимать под обработкой персональных данных сотрудника

Защита персональных данных

Как организовать защиту персональных данных сотрудников в организации

Чтобы не допустить разглашения персональных данных, создайте надежную систему их защиты. Порядок получения, обработки, передачи и хранения таких сведений установите в локальном акте организации, например в (ст. , ТК РФ, ). Положение утверждает руководитель организации. С ним под подпись ознакомьте сотрудников организации. Об этом говорится в части 1 статьи 86 Трудового кодекса РФ.

Также в организации необходимо назначить лицо, ответственное по работе с персональными данными (ч. 5 ст. 88 ТК РФ). Как правило, таким сотрудником является работник службы персонала, поскольку именно он в ходе своей работы чаще всего сталкивается с персональными данными сотрудников. Лицо, ответственное за работу с персональными данными, назначьте приказом в произвольной форме .

Конкретные меры по обеспечению безопасности персональных данных сотрудников при их обработке предусмотрены в Закона от 27 июля 2006 № 152-ФЗ и Требованиях , утвержденных . На их основе организация может выработать свою собственную систему защиты персональных данных.

Так, при обработке персональных данных в информационной системе необходимо обеспечить защиту и безопасность персональных данных. При этом угрозой безопасности персональных данных является совокупность условий и факторов, создающих опасность несанкционированного (в т. ч. случайного) доступа к персональным данным при их обработке в системе, результатом которого могут стать:

уничтожение;

изменение;

блокирование;

копирование;

предоставление;

распространение;

иные неправомерные действия с персональными данными.

Следует отметить, что выбор конкретных средств защиты информации для информационной системы обработки персональных данных осуществляется работодателем в соответствии с нормативно-правовыми актами ФСБ России и ФСТЭК России. Определение типа угроз безопасности персональных данных, актуальных для системы обработки и защиты персональных данных, производится с учетом оценки возможного вреда и в соответствии с нормативными актами упомянутых органов (п. , Требований, утвержденных постановлением Правительства РФ от 1 ноября 2012 № 1119).

При обработке персональных данных в системах могут устанавливаться четыре уровня защищенности в зависимости от категории данных и количества сотрудников, сведения о которых содержит система. В зависимости от уровня защищенности работодателю следует принимать различные меры защиты систем обработки персональных данных, предусмотренные пунктами 13-16 Требований, утвержденных постановлением Правительства РФ от 1 ноября 2012 № 1119 . Например, установление режима обеспечения безопасности помещений, в которых размещены персональные данные, назначение лиц, ответственных за обеспечение безопасности персональных данных в информационной системе, и т. п. Конкретные требования к указанным мерам по обеспечению безопасности персональных данных при их обработке установлены составом и содержанием организационных и технических мер , утвержденными приказом ФСТЭК России от 18 февраля 2013 № 21 .

Для контроля защищенности персональных данных при их обработке работодатель или уполномоченное им лицо не реже одного раза в три года осуществляет контрольные проверки, конкретные сроки которых работодатель определяет самостоятельно. При необходимости к проведению проверки на договорной основе можно привлечь организации или индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации (п. 17 Требований, утвержденных постановлением Правительства РФ от 1 ноября 2012 № 1119).

Положение о персональных данных

Ситуация: является ли Положение о работе с персональными данными сотрудников обязательным документом

Да, является.

Порядок хранения, обработки и использования персональных данных сотрудников устанавливает работодатель с учетом требований Трудового кодекса РФ и иных федеральных законов (). Это значит, что работодатель должен самостоятельно определить порядок такой обработки и закрепить его в локальном нормативном акте, в частности, Положении о работе с персональными данными сотрудников . Все сотрудники организации при приеме на работу должны быть ознакомлены с Положением под подпись (ч. 3 ст. 68 ТК РФ).

Исходя из указанного следует, что Положение о работе с персональными данными является обязательным документом организации, а его отсутствие влечет административную ответственность (). На это указывают и суды (см., например, постановление ФАС Московского округа от 26 октября 2006 № КА-А40/10220-06).

Пример, как оформить Положение о работе с персональными данными сотрудников

Руководитель организации утвердил Положение о работе с персональными данными сотрудников .

Кадровой службы в организации нет. Ответственным за ведение кадрового учета назначена бухгалтер организации В.Н. Зайцева.

Ситуация: как защитить персональные сведения, находящиеся в компьютерной базе данных

Чтобы предотвратить несанкционированный доступ к персональным сведениям, находящимся в компьютерной базе данных, в Положении закрепите процедуру защиты такой информации. Чем выше риск несанкционированного доступа к персональным данным, тем больше мер нужно предпринять для защиты такой информации. Например, организация может ввести систему индивидуальных паролей, которые будут меняться с определенной периодичностью, ограничить доступ сотрудников к компьютерам, на которых хранятся личные данные, хранить диски и дискеты с такой информацией в запирающихся шкафах.

Обработку персональных данных в информационной системе необходимо осуществлять в соответствии с положениями пунктов 8?16 Требований, утвержденных постановлением Правительства РФ от 1 ноября 2012 № 1119 .

Организация может обеспечивать защиту персональных данных как самостоятельно, так и с привлечением сторонних организаций, имеющих лицензию на осуществление деятельности по защите конфиденциальной информации. Такие разъяснения даны в пункте 17 Требований, утвержденных постановлением Правительства РФ от 1 ноября 2012 № 1119 .

Ситуация: можно ли не работающим в службе персонала сотрудникам предоставить право доступа к персональным данным других сотрудников

Да, можно, если доступ к таким сведениям необходим сотрудникам для выполнения определенных трудовых функций.

Доступ к персональным данным сотрудников могут иметь только специально уполномоченные лица, которым такой доступ необходим для выполнения конкретных функций. Об этом говорится в Трудового кодекса РФ.

Как правило, доступ к персональным данным сотрудников в силу специфики деятельности должны иметь:

сотрудники службы персонала;

сотрудники бухгалтерии;

генеральный директор и при необходимости его заместители;

руководители подразделений и непосредственные руководители.

При этом каждой из указанных категорий сотрудников устанавливается свой уровень доступа. Так, например, сотрудникам бухгалтерии может быть предоставлен доступ в части адресных данных сотрудников и их семейного положения, руководителям подразделений - в части персональных сведений исключительно по своим подчиненным.

Уровни доступа тех или иных лиц, а также конкретный порядок передачи персональных данных сотрудников внутри организации должен быть прописан в ее локальных документах, например в Положении о защите персональных данных сотрудников (абз. 5 ст. 88 ТК РФ). Уполномоченные лица должны быть ознакомлены с положениями документа и предупреждены о своих правах и обязанностях, а также будет выполнено, и организация сможет разместить персональные данные сотрудников, согласных с таким размещением, на корпоративном сайте.

В целях обеспечения прав своих сотрудников организация и ее представители при обработке персональных данных обязаны соблюдать требования, регламентируемые Трудового кодекса РФ. Лица, виновные в нарушении норм, регулирующих защиту персональных данных, привлекаются к административной и уголовной ответственности (). Или могут быть уволены с формулировкой «за разглашение персональных данных другого сотрудника на основании подпункта «в» пункта 6 части 1 статьи 81 Трудового кодекса РФ». сотрудника на обработку его персональных данных.

Вместе с тем, информацию об окладах и надбавках сотрудников содержит штатное расписание. Штатное расписание является локальным документом организации и к персональным данным не относится. Руководитель структурного подразделения при необходимости может обращаться к данному документу, если это предусмотрено должностной инструкцией руководителя или локальным актом организации. Это позволит ему получить необходимые сведения без обращения в бухгалтерию.

Отвечает Владислав Волков,

заместитель начальника Управления налогообложения доходов физических лиц и администрирования страховых взносов ФНС России

«Инспекторы сравнят доходы физлиц в 6-НДФЛ с суммой выплат в расчете по страховым взносам. Такое контрольное соотношение инспекторы станут применять с отчетности за I квартал. Все контрольные соотношения для проверки 6-НДФЛ приведены в . Инструкцию и образцы заполнения 6-НДФЛ за I квартал смотрите в рекомендации.»

Персональные данные работника – это информация, необходимая работодателю в связи
с трудовыми отношениями и касающаяся конкретного работника. А именно:

  • паспортные данные;
  • семейное положение;
  • сведения об образовании;
  • номер страхового свидетельства обязательного пенсионного страхования;
  • сведения о трудовой деятельности и др.

Эта информация необходима работодателю, чтобы заключить трудовой договор, заполнить личную карточку № Т-2, помочь работнику в обучении, продвижении по службе, обеспечить его личную безопасность, контролировать количество и качество выполняемой им работы.

Понятие персональных данных содержит Перечень сведений конфиденциального характера (утвержден Указом Президента РФ от 6 марта 1997 г. № 188 «Об утверждении сведений конфиденциального характера»). Это сведения о фактах, событиях и обстоятельствах частной жизни человека.

Как получать персональные данные

Персональные данные относятся к конфиденциальной информации, то есть к которой нет свободного доступа. Поэтому работодатель обязан получать все персональные данные
о работнике только у него самого. Если по каким-то причинам сделать это невозможно, то запрашивать такие сведения у посторонних лиц работодатель вправе только с письменного согласия работника. При этом ему нужно сообщить о целях, источниках, способах получения персональных данных, о том, какая именно информация интересует работодателя, а также
о последствиях отказа работника дать письменное согласие на получение этих сведений.

Из этого правила есть исключение: работодатель вправе запрашивать информацию, например, из различных медицинских учреждений о противопоказаниях и ограничениях в трудовой деятельности своих работников.

Главная цель такого исключения – предупредить и предотвратить угрозу жизни и здоровью работника.

Передавать конфиденциальную информацию о работнике другим лицам разрешается только с письменного согласия самого работника. Не допускается передача личных сведений о работнике с коммерческой целью. Передача таких сведений без письменного согласия возможна только в случаях:

  • это необходимо в целях защиты жизни и здоровья работника (степень угрозы определяет работодатель);
  • это предусмотрено федеральным законом (например, ст. 228 ТК РФ прямо определяет, что если на производстве произошел несчастный случай, то об этом в обязательном порядке должны быть незамедлительно проинформированы родственники пострадавшего, а также ряд государственных и местных властных структур).

Работодатель обязан соблюдать конфиденциальность при работе с персональными данными работников. Для этого следует вести специальные журналы учета.

Журнал учета внутреннего доступа к персональным данным работников

В журнале учета внутреннего доступа к персональным данным работников указывают: дату выдачи и возврата документов (личных дел) работникам организации; цели выдачи, наименование выдаваемых документов, срок пользования. Если документов было много, и их выдавали по описи, при возврате нужно проверить их наличие по описи. Сотрудник, возвращающий документы, обязан присутствовать при этом. Выдавая документы, предупредите, что делать в них пометки и исправления, вносить новые записи, извлекать документы (например, из личного дела) или помещать новые нельзя.

В журнале учета выдачи персональных данных работников организациям и государственным органам регистрируют: поступающие запросы (дату получения, номер и дату входящего документа, от какого органа получен запрос); дату передачи персональных данных; содержание переданной информации; дату уведомления об отказе в предоставлении информации (в случае такового).

Кроме того, кадровик должен регулярно проверять наличие документов и других носителей информации, содержащих персональные данные работников. Для этого также следует вести специальный журнал.

Какие сведения указывают в Положении о защите персональных данных

Порядок хранения и использования персональных данных работников фирмы определяет Положение о защите персональных данных. Это обязательный внутренний (локальный) документ фирмы, его разрабатывает кадровая служба.

Закон не установил строгой формы этого документа, но он должен соответствовать требованиям, которые предъявляет к защите персональных данных работника ТК РФ.

В Положении должно быть указано:

  • цель и задачи фирмы в области защиты персональных данных;
  • понятие и состав персональных данных;
  • в каких структурных подразделениях и на каких носителях (бумажных, электронных) накапливаются и хранятся эти данные;
  • как происходит сбор персональных данных;
  • как они обрабатываются и используются;
  • кто (по должностям) в компании имеет к ним доступ;
  • как персональные данные защищаются от несанкционированного доступа;
  • права работника в целях обеспечения защиты своих персональных данных;
  • ответственность за разглашение конфиденциальной информации, связанной
    с персональными данными работников.

Кто утверждает Положение о защите персональных данных Положение
о защите персональных данных работника

Положение о защите персональных данных работника утверждает руководитель фирмы или уполномоченное им лицо. А вводится в действие этот документ приказом руководителя.

Положение о защите персональных данных выглядит так:

Кто имеет доступ к персональным данным

Каждый работник, который в силу своих должностных обязанностей имеет доступ
к персональным данным других работников, должен подписать обязательство об их неразглашении.

Перечень лиц, которые имеют доступ к персональным данным работника, обычно оформляют
в виде приложения к Положению.

В первую очередь это сотрудники кадровой службы, поскольку они собирают и формируют данные о работнике, руководители структурных подразделений (например, главный бухгалтер, начальники отделов). Однако последние вправе запрашивать только те данные, которые необходимы для выполнения конкретных трудовых функций (например, чтобы рассчитать льготы по налогам, бухгалтерия получит не все сведения о работнике, а только данные о количестве его иждивенцев). Оформляют приложение так:


Работодатель обязан ознакомить работника с Положением о защите персональных данных, а работник – расписаться в этом. Факт ознакомления обычно оформляют распиской, которая остается у работодателя. Вот ее образец:


Федеральным законом от 07.02.2016 № 13-ФЗ (далее – Закон № 13-ФЗ) ужесточена административная ответственность за нарушение законодательства о защите персональных данных и дифференцирован состав административных правонарушений . С 1 июля 2017 года ответственность за несоблюдение правил о персональных данных, установленных Федеральным законом от 27.07.2006 № 152-ФЗ (далее – Закон № 152-ФЗ), повысится в разы.

Максимальный размер штрафа для юридических лиц составит 75 тыс. руб. (сейчас – 10 тыс. руб.). Очевидно, работодателям, до сих пор не уделяющим должного внимания правилам обработки персональных данных, необходимо на этом сосредоточиться. В противном случае неосмотрительность может обернуться для них существенными финансовыми потерями

Новые административные штрафы.

Законом № 13-ФЗ заново переписаны положения ст. 13.11 КоАП РФ. Новой редакцией уточнены составы административных правонарушений по законодательству о персональных данных и увеличены размеры штрафов.

Состав административного правонарушения

Размер штрафа,

Обработка персональных данных в случаях, не предусмотренных законодательством РФ, либо их обработка, несовместимая с целями сбора этих данных, за исключением случаев, предусмотренных ч. 2 настоящей статьи, если эти действия не содержат уголовно наказуемого деяния

Для ДЛ – от 5 до 10, для ЮЛ – от 30 до 50.

Обработка персональных данных без согласия в письменной форме их субъекта на обработку его данных в случаях, когда такое согласие должно быть получено в соответствии с законодательством РФ, если эти действия не содержат уголовно наказуемого деяния, либо обработка персональных данных с нарушением установленных законодательством РФ требований к составу сведений, включаемых в согласие в письменной форме субъекта персональных данных на обработку его данных*

Для ДЛ – от 10 до 20, для ЮЛ – от 15 до 75

Невыполнение оператором предусмотренной законодательством РФ обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки персональных данных, или сведениям о реализуемых требованиях к защите персональных данных

Для ДЛ – от 3 до 6, для ИП – от 5 до 10, для ЮЛ – от 15 до 30.

Вместо штрафа может быть сделано предупреждение

Невыполнение оператором предусмотренной законодательством РФ обязанности по предоставлению субъекту персональных данных информации, касающейся обработки его персональных данных

Для ДЛ – от 4 до 6, для ИП – от 10 до 15, для ЮЛ – от 20 до 40.

Вместо штрафа может быть сделано предупреждение

Невыполнение оператором в сроки, установленные законодательством РФ, требования субъекта персональных данных или его представителя либо уполномоченного органа по защите прав этих субъектов об уточнении персональных данных, их блокировании или уничтожении в случае, если данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки

Для ДЛ – от 4 до 10, для ИП – от 10 до 20, для ЮЛ – от 25 до 45.

Вместо штрафа может быть сделано предупреждение

Невыполнение оператором при обработке персональных данных без использования средств автоматизации обязанности по соблюдению условий, обеспечивающих в соответствии с законодательством РФ сохранность персональных данных при хранении материальных носителей персональных данных и исключающих несанкционированный к ним доступ, если это повлекло неправомерный или случайный доступ к персональным данным, их уничтожение, изменение, блокирование, копирование, предоставление, распространение либо иные неправомерные действия в отношении персональных данных, при отсутствии признаков уголовно наказуемого деяния

Для ДЛ – от 4 до 10, для ИП – от 10 до 20, для ЮЛ – от 25 до 50

* Указанный штраф налагается за каждое допущенное нарушение, поэтому изначально заявленная сумма штрафа 15 – 75 тыс. руб. в итоге может вырасти до весьма внушительных размеров.

Полномочия по возбуждению дел об административных правонарушениях по ст. 13.11 КоАП РФ переданы от прокуроров Роскомнадзору (в новой редакции п. 58 ч. 2 ст. 28.3 и ч. 1 ст. 28.4 КоАП РФ). Но рассматривать эти дела по-прежнему будут суды (ч. 1 ст. 23.1 КоАП РФ).

К сведению:

Помимо Роскомнадзора проверить соблюдение работодателем требования законодательства в области персональных данных может Роструд. Ведь положениями гл. 14 ТК РФ (наравне с Законом № 152-ФЗ) определены требования к обработке персональных данных работников и гарантии их защиты. Инспекторы по труду наделены полномочиями по составлению протоколов об административных правонарушениях, в том числе предусмотренных ст. 5.27 КоАП РФ, в случаях нарушения трудового законодательства (пп. 16 ч. 2 ст. 28.3 КоАП РФ).

Прежде чем рассматривать вопрос о том, как работодателю избежать штрафов, поясним, что понимается под персональными данными, обработкой персональных данных и оператором.

Персональные данные.

Персональные данные – это информация, прямо или косвенно относящаяся к субъекту персональных данных (то есть физическому лицу) (ч. 1 ст. 3 Закона № 152-ФЗ). То есть она позволяет однозначно определить, о каком именно лице идет речь.

Каких-либо конкретных указаний о том, какие сведения считать персональными данными, в действующем законодательстве не содержится (их нет ни в Законе № 152-ФЗ, ни в гл. 14 ТК РФ). В нем закреплены лишь общие принципы. По сути, рассматриваемое понятие является оценочным, что дает определенный простор при квалификации тех или иных сведений о физическом лице в качестве персональных данных. Очевидно, что таковыми следует считать прежде всего сведения, на основании которых возможна безошибочная идентификация субъекта персональных данных. Такие сведения сотрудник, как правило, сообщает сам при приеме на работу. Персональные сведения могут быть получены и от третьей стороны, правда, с письменного согласия сотрудника (ч. 3 ст. 86 ТК РФ). В свою очередь, обезличенные сведения не могут быть отнесены к категории персональных данных.

  • фамилия, имя, отчество;
  • дата и место рождения;
  • адрес (место регистрации);
  • семейное, социальное и имущественное положение;
  • образование, профессия;
  • доходы, имущество и имущественные обязательства.

Это общие персональные данные. Помимо них, в Законе № 152-ФЗ упоминаются:

  • специальные персональные данные (касаются расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни). По общему правилу обработка этих данных не допускается. Исключение – случаи, предусмотренные ч. 2 ст. 10 названного закона;
  • биометрические персональные данные (характеризуют физиологические и биологические особенности человека, на основании которых можно идентифицировать его личность). Для обработки таких сведений необходимо согласие субъекта персональных данных. Исключение – случаи, установленные ч. 2 ст. 11.

К сведению:

Персональные данные работников, как правило, содержатся в следующих документах:

  • в паспорте или ином документе, удостоверяющем личность;
  • в трудовой книжке;
  • в документах о воинском учете, образовании, составе семьи;
  • в справке о доходах с предыдущего места работы;
  • в анкете, заполняемой при трудоустройстве;
  • в личной карточке работника (форма Т-2);
  • в свидетельствах о заключении брака, рождении ребенка;
  • в медицинских справках; и др.

У работодателя хранятся копии перечисленных документов, за исключением анкет, трудовых книжек и личных карточек.

Обработка персональных данных.

Под обработкой персональных данных понимается любое действие (или совокупность действий), совершаемое с ними (с использованием средств автоматизации или без использования таковых). Под действием понимаются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение данных (ч. 3 ст. 3 Закона № 152-ФЗ).

Цели обработки персональных данных определены ч. 1 ст. 86 ТК РФ, а ее основные принципы – ст. 5 Закона № 152-ФЗ.

* Согласно ст. 87 ТК РФ порядок хранения и использования персональных данных работников устанавливает каждый работодатель самостоятельно с соблюдением требований Трудового кодекса и иных федеральных законов (включая Закон № 152-ФЗ).

Важный нюанс: законодательством не определены требования к объему персональных данных, которые оператор (работодатель) может обрабатывать с согласия (или без) их субъекта. Следовательно, стороны вправе установить объем получаемых и обрабатываемых сведений самостоятельно. При этом нужно учесть, что требования закона к порядку получения согласия на обработку сведений и к самому порядку их обработки различаются в зависимости от вида (разряда) персональных данных.

Оператор.

Оператор – лицо, которое организует и осуществляет обработку персональных данных (ч. 2 ст. 3 Закона № 152-ФЗ).

Под приведенное определение подпадает любой работодатель (юридическое лицо или индивидуальный предприниматель), получивший персональные данные работника в свое распоряжение. Значит, с этого момента на него в соответствии с требованиями Закона № 152-ФЗ возлагаются обязанности по защите и обеспечению сохранности персональных данных работников.

Причем в соответствии с ч. 1 ст. 18.1 Закона № 152-ФЗ каждый оператор должен самостоятельно определить состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных настоящим законом. Одной из этих мер является издание оператором локального нормативного акта, устанавливающего порядок обработки персональных данных работников в организации. Этого же от оператора требуют ст. 86 и 87 ТК РФ. В локальном акте (обычно он именуется Положением о персональных данных) определяются права и обязанности как субъекта персональных данных, так и оператора.

Подчеркнем: наличие обозначенного документа у работодателя обязательно. За его отсутствие специалисты Роскомнадзора могут оштрафовать оператора (и его должностных лиц) на основании ч. 3 ст. 13.11 КоАП РФ.

Требования к оформлению положения о персональных данных.

При составлении Положения о персональных данных необходимо учесть требования о получении, обработке, хранении и использовании персональных данных работников, установленные Законом № 152-ФЗ и гл. 14 ТК РФ . Исходя из названных нормативных актов, в положении о Персональных данных надо указать:

  • перечень сведений, относимых к категории персональных данных;
  • какие документы, содержащие персональные данные работников, оператор будет представлять в различные госструктуры (внебюджетные фонды, налоговую, трудовую инспекции, органы статистики и т. д.);
  • перечень должностных лиц, наделенных полномочиями по обработке, хранению и использованию персональных данных и, соответственно, несущих ответственность за нарушение требований законодательства;
  • кто и в каком порядке имеет доступ к полученным персональным данным;
  • меры, направленные на сохранение и неразглашение персональных данных, а также порядок их передачи (внутри организации и третьим лицам);
  • порядок предоставления субъекту персональных данных информации, касающейся обработки его данных;
  • процедуру уточнения персональных данных работников, их блокировку и уничтожение;
  • условия и порядок хранения персональных данных сотрудников.

Важный нюанс: работодателю следует учесть требование ч. 8 ст. 86 ТК РФ, где сказано, что работники и их представители должны быть под роспись ознакомлены с Положением о персональных данных. Оператор в целях выполнения обозначенного требования может, например, оформить соответствующий журнал, в котором работники будут расписываться, подтверждая факт ознакомления. Но есть и иные способы ознакомления под роспись, например отражение данного факта в трудовом договоре.

Итак, положение о персональных данных – это, пожалуй, главный документ, наличие которого необходимо в силу законодательства. Его отсутствие может стать основанием для наложения штрафа по ч. 3 и 4 ст. 13.11 КоАП РФ. Но это не единственный документ, который оператор должен оформить для надлежащего исполнения требований закона.

Согласие на обработку и передачу персональных данных.

В части 1 ст. 9 Закона № 152-ФЗ говорится, что согласие должно быть конкретным, информированным и сознательным. Оно может быть дано субъектом персональных данных (или его представителем) в любой позволяющей подтвердить факт его получения форме, если иное не установлено Законом № 152-ФЗ. Прямо о том, что согласие сотрудника на обработку персональных данных должно быть оформлено письменно, в названном законе не сказано.

Но! Частью 2 ст. 13.11 КоАП РФ определена ответственность оператора и его должностных лиц за обработку персональных данных:

  • без согласия в письменной форме субъекта персональных данных на обработку его данных в случаях, когда такое согласие должно быть получено по законодательству РФ, если эти действия не содержат уголовно наказуемого деяния;
  • либо с нарушением установленных законодательством РФ требований к составу сведений, включаемых в согласие в письменной форме субъекта персональных данных на обработку его данных.

Получается, когда действующее законодательство в области персональных данных требует получения согласия от субъекта этих данных, это согласие должно быть оформлено письменно (произвольно, так как единый бланк законодательством не предусмотрен). Ведь при возникновении спорных ситуаций доказать факт получения согласия должен именно оператор (ч. 3 ст. 9 Закона № 152-ФЗ). И письменная форма согласия в этом случае будет весьма кстати.

С учетом сказанного работодателю-оператору имеет смысл разработать и утвердить в качестве приложения к Положению о персональных данных бланк согласия работника на обработку и передачу таких данных. Добавим, что Закон № 152-ФЗ допускает оформление согласия в форме электронного документа.

Что нужно указать в согласии?

Требования к содержанию письменного согласия для случаев, когда оно необходимо в силу закона, установлены ч. 4 ст. 9 Закона № 152-ФЗ. В этом случае согласие должно включать:

  1. Ф. И. О., адрес работника, реквизиты документа, удостоверяющего его личность, включая дату выдачи и сведения о выдавшем его органе.
  2. При получении согласия от представителя работника – его Ф. И. О., адрес, реквизиты документа, удостоверяющего его личность, включая дату выдачи и сведения о выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия представителя.
  3. Наименование или Ф. И. О. и адрес работодателя.
  4. Цель обработки персональных данных.
  5. Перечень персональных данных, которые подлежат обработке.
  6. Ф. И. О. и адрес лица или наименование организации, осуществляющих обработку персональных данных по поручению работодателя, если она поручена такому лицу или организации.
  7. Перечень действий с персональными данными, на совершение которых работником дано согласие, общее описание способов их обработки.
  8. Срок, в течение которого действует согласие работника на обработку его персональных данных, и способ отзыва согласия.
  9. Подпись работника.

В иных случаях (когда законодательство не требует получение согласия сотрудника) специальных требований к содержанию согласия Законом № 152-ФЗ не установлено. Вместе с тем общее правило, предусмотренное ч. 1 ст. 9 данного закона (о конкретном, информированном и сознательном согласии), никто не отменял. Поэтому в согласии в любом случае должен быть указан конкретный объем персональных данных, цели и способы их обработки и хранения.

Когда согласие на обработку данных нужно получать, а когда – нет?

Закон № 152-ФЗ допускает обработку персональных данных сотрудников как с их согласия (п. 1 ч. 1 ст. 6), так и без него.

Здесь следует обратить внимание на Разъяснения Роскомнадзора . По мнению чиновников, обработка персональных данных работника не требует получения соответствующего согласия указанного лица при условии, что объем обрабатываемых работодателем персональных данных не превышает установленных перечней, а также соответствует целям обработки, предусмотренным трудовым законодательством (см. таблицу).

Не нужно оформлять согласие работника на обработку персональных данных, если они получены

Источник

Из документов (сведений), предъявляемых при заключении трудового договора

Статья 65, ч. 4 ст. 275 ТК РФ, п. 5 ч. 1 ст. 6 Закона № 152-ФЗ

По результатам обязательного предварительного медицинского осмотра о состоянии здоровья

Статья 69 ТК РФ, п. 3 Разъяснений Роскомнадзора

Из личной карточки или в иных случаях, установленных законодательством РФ (например, при получении алиментов, оформлении допуска к государственной тайне, оформлении социальных выплат)

Пункт 2 Разъяснений Роскомнадзора

От кадрового агентства, действующего от имени соискателя на вакантную должность

Пункт 5 Разъяснений Роскомнадзора

Из резюме соискателя, размещенного в Интернете и доступного неограниченному кругу лиц

Пункт 10 ч. 1 ст. 6 Закона № 152-ФЗ, п. 5 Разъяснений Роскомнадзора

Если персональные данные о сотруднике могут быть получены только у третьей стороны (напомним, соответствующая возможность предусмотрена ст. 86 ТК РФ), то он должен быть заранее уведомлен об этом и от него должно быть получено согласие на обработку сведений.

Согласие также необходимо, если работодатель планирует обрабатывать иные данные работника (например, контактные данные – номер сотового телефона, адрес электронной почты).

О согласии на передачу данных.

Помимо согласия на обработку данных, оператору необходимо заручиться согласием работника на их передачу третьим лицам (в том числе в коммерческих целях), что следует из абз. 2, 3 ч. 1 ст. 88 ТК РФ. В этом согласии тоже четко прописывают, какие именно операции с персональными данными совершает работодатель и какова их цель.

Обратите внимание:

Оператор должен предупредить третьих лиц о том, что персональные данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от указанных лиц подтверждения того, что это правило соблюдено (абз. 4 ч. 1 ст. 88 ТК РФ).

В ряде случаев согласие сотрудника на передачу персональных данных третьим лицам оформлять не требуется. Представим эти случаи в таблице.

Согласие не оформляется при передаче данных*

Источник

Третьим лицам в целях предупреждения угрозы жизни и здоровью работника

Абзац 2 ст. 88 ТК РФ, абз. 1 п. 4 Разъяснений Роскомнадзора

Во внебюджетные фонды

Абзац 15 ч. 2 ст. 22 ТК РФ, абз. 3 п. 4 Разъяснений Роскомнадзора

В налоговые органы и военные комиссариаты

Подпункты 1, 2, 4 п. 3 ст. 24 НК РФ, абз. 5 п. 4 Разъяснений Роскомнадзора

По запросу профессиональных союзов в целях контроля за соблюдением трудового законодательства работодателем

Статья 370 ТК РФ, абз. 5 п. 4 Разъяснений Роскомнадзора

По мотивированному запросу органов прокуратуры и правоохранительных органов

Абзац 7 п. 4 Разъяснений Роскомнадзора

По запросу от государственных инспекторов труда при осуществлении ими надзорно-контрольной деятельности

Абзац 3 ч. 1 ст. 357 ТК РФ, абз. 7 п. 4 Разъяснений Роскомнадзора

В органы и организации, которые должны быть уведомлены о тяжелом несчастном случае, в том числе со смертельным исходом

Абзац 5 ст. 228 ТК РФ

* Члены семьи, страховые компании, кредитные учреждения, благотворительные организации, негосударственные пенсионные фонды и иные аналогичные организации в указанный перечень третьих лиц не вошли. Поэтому передать упомянутым лицам персональные данные сотрудника оператор вправе только с его письменного согласия.

«О внесении изменений в Кодекс Российской Федерации об административных правонарушениях».

Текст нормативного акта напечатан в «Актах и комментариях для бухгалтера», № 3, 2017.

«О персональных данных».

См. Постановление ФАС СКО от 11.03.2014 по делу № А53-10287/2013.

Положение о персональных данных, как и любой другой локальный нормативный акт, утверждается руководителем организации. При наличии в организации представительного органа работников (профсоюза) обозначенный документ должен приниматься с учетом требований, установленных ст. 372 ТК РФ.

«Вопросы, касающиеся обработки персональных данных работников, соискателей на замещение вакантных должностей, а также лиц, находящихся в кадровом резерве». Размещены на официальном сайте ведомства www.rsoc.ru 24.12.2012.

Актуальные вопросы бухгалтерского учета и налогообложения, №3, 2017 год

Статья 14. Право субъекта персональных данных на доступ к своим персональным данным

Комментарий к статье 14

1. Законодатель, определяя субъекта персональных данных в качестве основного участника правоотношений, регулируемых настоящим Федеральным законом, концентрирует права последнего в самостоятельной статье.
Условно сформулированные права можно сгруппировать следующим образом:
право на доступ к своим персональным данным;
право на уточнение, блокирование или уничтожение информации;
право знать, кто и в каких целях использует или использовал эту информацию;
право на получение сведений об операторе;
право на защиту законных интересов.
Ограничение доступа граждан к собственным персональным данным допустимо лишь на основаниях, предусмотренных федеральными законами.
Право субъекта на доступ к персональным данным конкретизирует и развивает применительно к положениям настоящего Закона закрепленное п. 2 ст. 24 Конституции РФ, а также ст. 8 от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» правомочие, согласно которому органы государственной власти и органы местного самоуправления, их должностные лица, иные субъекты обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом.
Право на уточнение, блокирование или уничтожение информации во многом характерно нормам трудового законодательства, затрагивающего вопросы защиты персональных данных работников, поскольку связано с возможностью заявления в письменной форме о своем несогласии с соответствующим обоснованием такого несогласия.
Право знать, кто и в каких целях использует или использовал эту информацию. На самом деле граждане не могут не знать, кто и в каких целях использует информацию о них, поскольку без их согласия не может использоваться или передаваться информация. Вместе с тем Закон допускает, что право на доступ к информации о себе может быть ограничено федеральным законом. Это означает, что никаким другим нормативным актом не может быть ограничено данное право.
Право на получение сведений в отношении оператора персональных данных подразумевает не только наименование последнего, место его расположения и способы деятельности, информацию о его руководителях, о режиме работы организации, документах, необходимых при оформлении запроса, а также включает в себя возможность получения полных и достоверных сведений в отношении используемых оператором формах, методах и средствах работы с персональными данными, перечень обрабатываемых персональных данных субъекта, сроки их обработки, в том числе и сроки хранения, сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных.
По своему содержанию рассматриваемая статья относится к числу так называемых «комбинированных норм», в которых в определенном соотношении содержатся нормы как материального, так и процессуального (процедурного) права, поскольку последние определяют общий порядок восстановления нарушенных прав.
2. Настоящий Закон не предусматривает, в какой именно форме предоставляются субъекту его персональные данные. Вместе с тем вид представления персональных данных имеет принципиальное значение, т.к. одни и те же данные могут гласно и открыто для гражданина обрабатываться в одном формате (имеется в виду способ обработки данных) и в то же время оператор или любое другое лицо может негласно обрабатывать те же данные в другом формате, что может повлечь значительное ущемление самых разных прав граждан в самых разных отраслях права (от кредитных, жилищных или трудовых до брачно-семейных). Кроме того, конкретизация формы предоставления персональных данных позволяет определить соответствие целей их обработки заявленным целям деятельности оператора.
По замыслу законодателя, оператор при обращении либо при получении запроса субъекта персональных данных должен в доступной форме предоставить субъекту сведения о наличии этих данных, не содержащих при этом персональных данных, относящихся к другим субъектам, равно как и исключающих возможность их идентификации. При этом по смыслу части 4 комментируемой статьи объем предоставляемых персональных данных полностью зависит от их субъекта и определяется последним в подаваемом на имя оператора запросе.
Таким образом, предположительно оператор персональных данных самостоятельно определяет форму предоставления персональных данных, исходя из следующих критериев:
технические возможности, уровень технической оснащенности;
декларируемые цели деятельности и цели и используемые способы обработки персональных данных;
требования защиты конфиденциальной информации иных субъектов персональных данных и используемые методы их реализации;
сроки обработки, хранения персональных данных;
место нахождения субъекта персональных данных и способ их получения.
3. Комментируемый Закон презюмирует, что информация в отношении персональных данных находится в открытом доступе для ее субъектов. В целях ее получения последними необходима совокупность фактических и юридических оснований. К первым относятся наличие персональных данных в ведении оператора и законность их получения.
Юридическим основанием по смыслу настоящего Закона выступает устное или письменное (запрос) обращение субъекта персональных данных (или его законного представителя) о получении доступа к последним.
Подразумевается, что право субъекта персональных данных на доступ к ним может быть реализовано лишь посредством обращения к конкретному оператору, в чьем ведении находятся персональные данные, с требованием об их предоставлении. Вместе с тем законодатель не исключает возможности субъекта персональных данных обращения к иным операторам, которые преследуют аналогичные цели в работе с персональными данными, при условии что федеральным законом или принятым на его основе ведомственным нормативным актом не установлено иное. В таком случае с ведома субъекта персональных данных оператор вправе получить их и предоставить управомоченному лицу в порядке информационного обмена с их обладателем.
Законодатель содержит альтернативу выбора формы обращения субъекта персональных данных об обеспечении доступа к последним. Персональные данные могут быть ему предоставлены в случае:
1) устного обращения в адрес оператора персональных данных, сопровождающегося обязательным предоставлением основного документа, удостоверяющего личность субъекта персональных данных или его законного представителя;
2) предоставления письменного запроса. Последний может быть исполнен как на бумажном, так и на электронном носителе.
Выбор формы обращения зависит от воли субъекта персональных данных. Последняя во многом определяется такими обстоятельствами, как:
сформулированное в запросе требование;
наличие соответствующих возможностей и объем предоставляемых сведений;
использование электронного документа, сила которого подтверждена электронной цифровой подписью при соблюдении требований действующего законодательства.
Естественно, что в условиях динамичного развития техники, средств коммуникативной связи предпочтение будет отдано электронному документу.
4. Законодатель не устанавливает обязательных требований к реквизитам и содержанию запроса. Последний может быть составлен в произвольной форме, с соблюдением при этом основных требований и норм делопроизводства. Запрос оформляется на имя руководителя бюро кредитных историй. Наименование данной должности определяется в соответствии с нормативным актом, предопределяющим внутреннюю структуру, полномочия и порядок деятельности субъекта.
Законодатель подчеркивает, что в обязательном порядке в запросе должны содержаться:
номер основного документа, удостоверяющего личность субъекта персональных данных или его законного представителя;
сведения о дате выдачи указанного документа и выдавшем его органе;
собственноручная подпись субъекта персональных данных или его законного представителя.
Действующее законодательство предусматривает, что основными документами, удостоверяющими личность гражданина РФ, признаются:
паспорт;
дипломатический паспорт;
служебный паспорт;
паспорт моряка (удостоверение личности моряка) .

———————————

См.: Закон РФ от 15 августа 1996 г. № 114-ФЗ «О порядке выезда из Российской Федерации и въезда в Российскую Федерацию».

Документами, удостоверяющими личность иностранного гражданина в РФ, являются паспорт иностранного гражданина либо иной документ, установленный федеральным законом или признаваемый в соответствии с международным договором РФ в качестве документа, удостоверяющего личность иностранного гражданина.
Документами, удостоверяющими личность лица без гражданства в РФ, являются:
1) документ, выданный иностранным государством и признаваемый в соответствии с международным договором РФ в качестве документа, удостоверяющего личность лица без гражданства;
2) разрешение на временное проживание;
3) вид на жительство;
4) иные документы, предусмотренные федеральным законом или признаваемые в соответствии с международным договором РФ в качестве документов, удостоверяющих личность лица без гражданства (ст. 10 ФЗ от 25 июля 2002 г. № 115-ФЗ «О правовом положении иностранных граждан в Российской Федерации»);

———————————

СЗ РФ. 2002. № 30. Ст. 3032.

Кроме того, в состав документов, удостоверяющих личность, могут быть включены:
свидетельство о регистрации ходатайства эмигранта о признании его беженцем (для лиц, не обладающих статусом беженца);
вид на жительство;
удостоверение беженца;
временное удостоверение личности гражданина РФ.
Все они в своей основе могут быть расценены как второстепенные документы. Однако это не является препятствием допуска субъекта к персональным данным.
Паспорт гражданина РФ является основным документом, удостоверяющим личность гражданина РФ на территории РФ. Паспорт обязаны иметь все граждане РФ, достигшие 14-летнего возраста и проживающие на территории РФ.
Паспорт выдается гражданину РФ по его письменному заявлению, поданному лично или через его законного представителя, органом внутренних дел, Министерством иностранных дел РФ на территории РФ, а также дипломатическим представительством или консульским учреждением РФ за пределами территории РФ в случаях, предусмотренных федеральным законом. Гражданину РФ, проживающему за пределами территории РФ, паспорт оформляется и выдается дипломатическим представительством или консульским учреждением РФ в государстве пребывания указанного гражданина. Министерство иностранных дел РФ может оформить и выдать паспорт гражданину РФ, проживающему на территории РФ, по его письменному заявлению, поданному через организацию, направляющую его за пределы территории РФ и зарегистрированную в Министерстве иностранных дел РФ в порядке, установленном Правительством РФ.
Сведениями о личности граждан, которые вносятся в паспорт, являются: фамилия, имя, отчество, пол, дата рождения (число, месяц, год) и место рождения.
Помимо сведений о личности граждан в паспорте производятся отметки и записи:
о регистрации гражданина по месту жительства и снятии его с регистрационного учета — соответствующими органами регистрационного учета;
об отношении к воинской обязанности граждан, достигших 18-летнего возраста, — соответствующими военными комиссариатами и органами внутренних дел;
о регистрации и расторжении брака — соответствующими органами записи актов гражданского состояния (далее — загс) и органами внутренних дел;
о детях, не достигших 14-летнего возраста, — органами загс и органами внутренних дел;
о ранее выданных основных документах, удостоверяющих личность гражданина РФ на территории РФ, — органами внутренних дел;
о выдаче основных документов, удостоверяющих личность гражданина РФ за пределами РФ, — органами внутренних дел или другими уполномоченными органами.
По желанию гражданина в паспорте также производятся отметки:
о его группе крови и резус-факторе — соответствующими учреждениями здравоохранения;
об идентификационном номере налогоплательщика — соответствующими налоговыми органами.
В паспорте заполняются следующие реквизиты:
об органе внутренних дел, выдавшем паспорт;
о дате выдачи паспорта;
код паспортно-визового подразделения органа внутренних дел, выдавшего паспорт;
личный код гражданина;
личная подпись гражданина;
подпись начальника паспортно-визового подразделения органа внутренних дел, выдавшего паспорт.
Из представленных реквизитов паспорта приоритетное значение при формировании кредитной истории, в силу прямого указания законодателя, будут иметь серия, номер, дата и место выдачи, наименование и код органа, выдавшего паспорт или иной документ, удостоверяющий личность.
Срок действия паспорта гражданина:
от 14 лет — до достижения 20-летнего возраста;
от 20 лет — до достижения 45-летнего возраста;
от 45 лет — бессрочно.
По достижении гражданином (за исключением военнослужащих, проходящих службу по призыву) 20-летнего и 45-летнего возраста паспорт подлежит замене. Военнослужащим, проходящим военную службу по призыву, паспорта выдаются или заменяются по месту их жительства по окончании установленного срока военной службы по призыву. Выдача и замена паспортов производятся органами внутренних дел по месту жительства граждан в порядке, определяемом Министерством внутренних дел РФ. Гражданам, не имеющим места жительства, выдача и замена паспортов производятся органами внутренних дел по месту их пребывания.
Паспорт гражданина СССР, удостоверяющий личность гражданина РФ, действителен до замены его в установленные сроки на паспорт гражданина РФ.
Дипломатический паспорт выдается Министерством иностранных дел РФ гражданам РФ, которые в соответствии с Венской конвенцией 1961 г. о дипломатических сношениях и другими международными договорами РФ при выезде за пределы территории РФ для исполнения возложенных на них служебных обязанностей обладают дипломатическим иммунитетом, Президенту РФ, членам Совета Федерации и депутатам Государственной Думы Федерального Собрания РФ (на срок их полномочий), членам Правительства РФ, судьям Конституционного Суда РФ, судьям Верховного Суда РФ, судьям Высшего Арбитражного Суда РФ, Генеральному прокурору РФ, Председателю Центрального банка РФ, а также дипломатическим сотрудникам и дипломатическим курьерам Министерства иностранных дел РФ. Членам семьи (супруге (супругу), несовершеннолетним детям, нетрудоспособным совершеннолетним детям) гражданина РФ, имеющего дипломатический паспорт и командированного за пределы территории РФ в официальное представительство РФ либо в представительство РФ при международной организации за пределами территории РФ, проживающим или следующим совместно с ним, также выдается дипломатический паспорт.
Паспорт моряка (удостоверение личности моряка) является действительным документом для выезда из РФ и въезда в Российскую Федерацию на судне, в судовую роль которого включен владелец паспорта моряка (удостоверения личности моряка). Паспорт моряка (удостоверение личности моряка) оформляется федеральными органами исполнительной власти, к компетенции которых отнесено управление морским и речным транспортом и рыболовством, и выдается гражданину РФ, работающему на российском судне заграничного плавания или командируемому российским судовладельцем для работы на иностранном судне, а также включенным в судовую роль курсантам учебных заведений и командируемым на суда для выполнения служебных заданий работникам предприятий, учреждений и организаций, находящихся в ведении федеральных органов исполнительной власти по управлению морским и речным транспортом и рыболовством, других федеральных органов исполнительной власти, либо гражданину РФ, являющемуся моряком применительно к Конвенции 1958 г. об удостоверениях личности моряков (Конвенция МОТ № 108).
В паспорте моряка указываются следующие сведения о владельце паспорта:
гражданство;
фамилия, имя, отчество;
дата рождения;
место рождения;
описание личности (рост, цвет глаз, особые приметы);
должность с указанием наименования судна и судовладельца.
Паспорт моряка также содержит:
наименование органа, должность и фамилию лица, выдавшего паспорт;
дату выдачи и срок действия паспорта;
отметки о продлении срока действия паспорта, об изменениях служебного положения его владельца, о выезде его из РФ и въезде в Российскую Федерацию;
личную фотографию и подпись владельца паспорта.
В случае если владелец паспорта моряка является законным представителем (родителем, усыновителем, опекуном или попечителем) ребенка в возрасте 12 — 16 лет и выходит в заграничный рейс вместе с этим ребенком, в паспорте моряка делается соответствующая запись и в специально отведенном месте или в графе «Для отметок» помещается фотография ребенка, заверенная печатью и подписью лица, имеющего право выдачи паспорта моряка. Паспорт моряка выдается на срок до 5 лет. Действие его может быть продлено один раз на срок до 5 лет, по истечении которого паспорт подлежит замене.
Вид на жительство выдается иностранному гражданину (лицу без гражданства), достигшему 14-летнего возраста. Иностранный гражданин (лицо без гражданства), не достигший 14-летнего возраста, вписывается в вид на жительство обоих родителей. Иностранному гражданину (лицу без гражданства), не достигшему 14-летнего возраста и ставшему сиротой, может быть выдан вид на жительство. В документе, удостоверяющем личность иностранного гражданина (лица без гражданства), делается отметка о выдаче ему вида на жительство. Вид на жительство выдается иностранному гражданину на срок действия документа, удостоверяющего его личность, но не более чем на 5 лет. Вид на жительство лицу без гражданства выдается на 5 лет.
Разрешение на временное проживание (вид на жительство) содержит следующие сведения: фамилию, имя (написанные буквами русского и латинского алфавитов), дату и место рождения, пол, гражданство иностранного гражданина, номер и дату принятия решения о выдаче разрешения, срок действия разрешения, наименование органа исполнительной власти, выдавшего разрешение.
Вид на жительство выдается иностранному гражданину (лицу без гражданства) территориальным органом федерального органа исполнительной власти, ведающего вопросами внутренних дел, по месту проживания (далее именуется — орган внутренних дел) на основании письменного заявления, поданного в орган внутренних дел лично дееспособным иностранным гражданином (лицом без гражданства) не позднее чем за 6 месяцев до истечения срока его временного проживания в РФ. Иностранному гражданину (лицу без гражданства), не достигшему 18-летнего возраста, вид на жительство выдается на основании письменного заявления, поданного в орган внутренних дел одним из родителей или законным представителем.
Удостоверение личности военнослужащего РФ является документом, удостоверяющим личность и правовое положение военнослужащего РФ. Удостоверение содержит следующие сведения о военнослужащем: фамилия, имя, отчество, дата рождения, личный номер, присвоенные воинские звания и занимаемые воинские должности. В бланке удостоверения предусматриваются графы, в которые вносятся сведения о разрешении ношения личного оружия, перерегистрации удостоверения, а также особые отметки (о прохождении дактилоскопической регистрации, группе крови и т.д.).
Удостоверение беженца в РФ выдается лицу, признанному беженцем в РФ в соответствии с Законом РФ «О беженцах».
Срок действия удостоверения — три года.
Срок действия удостоверения может быть продлен на основании соответствующего решения территориального органа по вопросам миграции.
В удостоверение вклеивается черно-белая фотографическая карточка владельца удостоверения, сфотографированного анфас, без головного убора. Фотографическая карточка размером 40 х 50 мм изготавливается на белой матовой бумаге с растушевкой.
В удостоверение вносятся:
дата выдачи и срок действия удостоверения;
орган, выдавший удостоверение;
подпись, фамилия и инициалы руководителя органа, выдавшего удостоверение;
фамилия, имя (имена), отчество владельца удостоверения;
число, месяц, год и место рождения;
гражданство (лицо без гражданства);
документы, на основании которых установлена личность владельца удостоверения;
номер личного дела беженца;
подпись владельца удостоверения (при отсутствии документов, удостоверяющих личность владельца, или в случае его неграмотности проставляется отпечаток большого пальца правой руки);
пол и семейное положение владельца удостоверения;
сведения о несовершеннолетних членах семьи беженца, прибывших с ним;
записи о продлении срока действия удостоверения;
сведения о месте жительства (пребывания).
Удостоверение выдается беженцам, достигшим 18 лет.
Кроме того, в тексте запроса целесообразно отразить основания его подготовки. Запрос подписывается от имени субъекта персональных данных или его законным представителем. В последнем случае должны быть подтверждены законность и обоснованность его действий.
Запрос может быть направлен как в электронном, так и в бумажном документе. При этом независимо от избранной формы его носителя должны быть четко отражены реквизиты, свидетельствующие о дате его подготовки и времени регистрации. Юридическая сила электронного документа должна быть подтверждена электронной цифровой подписью в соответствии с законодательством РФ или иным аналогом собственноручной подписи его исполнителя.
В таких случаях передача запроса на предоставление доступа к персональным данным должна осуществляться при обязательном соблюдении требований о подтверждении юридической силы документа электронной цифровой подписью в соответствии с законодательством РФ или иным аналогом собственноручной подписи руководителя либо иного уполномоченного лица бюро кредитных историй. При этом электронный документ с электронной цифровой подписью имеет юридическое значение при осуществлении отношений, указанных в сертификате ключа подписи.
Электронная цифровая подпись в электронном документе равнозначна собственноручной подписи в документе на бумажном носителе при одновременном соблюдении следующих условий:
сертификат ключа подписи, относящийся к этой электронной цифровой подписи, не утратил силу (действует) на момент проверки или на момент подписания электронного документа при наличии доказательств, определяющих момент подписания;
подтверждена подлинность электронной цифровой подписи в электронном документе;
электронная цифровая подпись используется в соответствии со сведениями, указанными в сертификате ключа подписи (ст. 4 ФЗ от 10 января 2002 г. № 1-ФЗ «Об электронной цифровой подписи»).

———————————

СЗ РФ. 2002. № 2. Ст. 127.

Создание ключей электронных цифровых подписей осуществляется для использования в:
информационной системе общего пользования ее участником или по его обращению удостоверяющим центром;
корпоративной информационной системе в порядке, установленном в этой системе.
При создании ключей электронных цифровых подписей для использования в информационной системе общего пользования должны применяться только сертифицированные средства электронной цифровой подписи. Возмещение убытков, причиненных в связи с созданием ключей электронных цифровых подписей несертифицированными средствами электронной цифровой подписи, может быть возложено на создателей и распространителей этих средств в соответствии с законодательством РФ.
Использование несертифицированных средств электронной цифровой подписи и созданных ими ключей электронных цифровых подписей в корпоративных информационных системах федеральных органов государственной власти, органов государственной власти субъектов РФ и органов местного самоуправления не допускается.
Сертификация средств электронной цифровой подписи осуществляется в соответствии с законодательством РФ о сертификации продукции и услуг.
Сертификат ключа подписи должен содержать следующие сведения:
уникальный регистрационный номер сертификата ключа подписи, даты начала и окончания срока действия сертификата ключа подписи, находящегося в реестре удостоверяющего центра;
фамилия, имя и отчество владельца сертификата ключа подписи или псевдоним владельца. В случае использования псевдонима удостоверяющим центром вносится запись об этом в сертификат ключа подписи;
открытый ключ электронной цифровой подписи;
наименование средств электронной цифровой подписи, с которыми используется данный открытый ключ электронной цифровой подписи;
наименование и место нахождения удостоверяющего центра, выдавшего сертификат ключа подписи;
сведения об отношениях, при осуществлении которых электронный документ с электронной цифровой подписью будет иметь юридическое значение.
В случае необходимости в сертификате ключа подписи на основании подтверждающих документов указываются должность (с указанием наименования и места нахождения организации, в которой установлена эта должность) и квалификация владельца сертификата ключа подписи, а по его заявлению в письменной форме — иные сведения, подтверждаемые соответствующими документами.
Сертификат ключа подписи должен быть внесен удостоверяющим центром в реестр сертификатов ключей подписей не позднее даты начала действия сертификата ключа подписи.
Для проверки принадлежности электронной цифровой подписи соответствующему владельцу сертификат ключа подписи выдается пользователям с указанием даты и времени его выдачи, сведений о действии сертификата ключа подписи (действует, действие приостановлено, сроки приостановления его действия, аннулирован, дата и время аннулирования сертификата ключа подписи) и сведений о реестре сертификатов ключей подписей. В случае выдачи сертификата ключа подписи в форме документа на бумажном носителе этот сертификат оформляется на бланке удостоверяющего центра и заверяется собственноручной подписью уполномоченного лица и печатью удостоверяющего центра. В случае выдачи сертификата ключа подписи и указанных дополнительных данных в форме электронного документа этот сертификат должен быть подписан электронной цифровой подписью уполномоченного лица удостоверяющего центра.
5. Оператор обязан сообщить субъекту персональных данных или его законному представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с ними при обращении субъекта персональных данных или его законного представителя либо в течение десяти рабочих дней с даты получения запроса субъекта персональных данных или его законного представителя. Кроме того, субъекту персональных данных могут быть предоставлены и дополнительные сведения, касающиеся обработки его персональных данных, независимо от того, были ли они обозначены в запросе или нет. В состав такого рода сведений согласно комментируемой статье включены:
1) подтверждение факта обработки персональных данных оператором, а также цель такой обработки;
2) способы обработки персональных данных, применяемые оператором;
3) сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;
4) перечень обрабатываемых персональных данных и источник их получения;
5) сроки обработки персональных данных, в том числе сроки их хранения;
6) сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных (см. п. 4 настоящей статьи).
Предоставление дополнительных сведений не является прямым нарушением действующего законодательства и комментируемой статьи, в частности, при условии, если тем самым не создаются предпосылки к нарушению режима защиты сведений, отнесенных к охраняемой законом тайне.
Если персональные данные были получены не от субъекта персональных данных, за исключением случаев, если персональные данные были предоставлены оператору на основании федерального закона или если персональные данные являются общедоступными, оператор до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:
1) наименование (фамилия, имя, отчество) и адрес оператора или его представителя;
2) цель обработки персональных данных и ее правовое основание;
3) предполагаемые пользователи персональных данных;
4) установленные настоящим Федеральным законом права субъекта персональных данных.
6. По общему правилу доступ граждан к документированной информации осуществляется на безвозмездной основе. Безвозмездность предоставления информации как принцип информирования населения о процессах и явлениях, происходящих в обществе и государстве, а равно о событиях, имеющих к ним прямое отношение, направлен на раскрытие конституционной гарантии свободно искать, получать, передавать, производить и распространять информацию любым законным способом (п. 4 ст. 29 Конституции РФ). Однако вместе с этим законодатель сохраняет возможность ограничения права свободного получения информации, оставляя тем самым открытым вопрос о ее платности. Следовательно, окончательное решение вопроса о платности или бесплатности выдачи информации оставлен на усмотрение держателя документированной информации.
7. Реализуя конституционное положение о законодательном ограничении прав гражданина, разработчики настоящего Закона допускают возможность отказа субъекту персональных данных в их предоставлении. Ограничение права субъекта персональных данных на доступ к ним допустимо при условии соблюдения установленной законодательной процедуры.

Подтвердить разрешение на обработку персональных данных сейчас просят при заключении договоров, заполнении анкет, регистрации на сайтах. Большинство граждан соглашаются автоматически, хотя личная информация о человеке в руках недобросовестных лиц - мощное и опасное оружие. Статья рассказывает о том, что нужно знать о персональных данных, открывая доступ к ним 3-м лицам.

Персональные данные: что это, нормативная база

Государство регулирует сферу персональных данных посредством целого ряда нормативных актов. Основу составляет Конституция РФ, базис - ФЗ № 152 от 27.01.2006 г. Закон разъясняет, что такое персональные данные, что к ним относится. Этот термин означает сведения, напрямую или косвенно характеризующие субъекта ПД - физическое лицо. Говоря простым языком, по ним можно точно определить, что речь идет о конкретном человеке.

Косвенное упоминание о персональных данных есть в российской Конституции. Статьи 23–24 основного закона дают гражданам право на тайну частной жизни, ее неприкосновенность и защиту. Все, что входит в понятие персональные данные, принадлежит только их носителю и не может контролироваться правительством или 3-ми лицами. Граждане сами вольны распоряжаться этой информацией, препятствовать распространению или, наоборот, передавать ее другим. Государство, со своей стороны, гарантирует и защищает эту возможность.

ФЗ № 152 определяет, кто вправе использовать персональные данные кроме их носителя, на каких условиях, по каким правилам. Получать и обрабатывать личную информацию о субъекте могут только операторы с его разрешения. Гражданин подписывает согласие на проверку ПД при оформлении заявок на кредит, заполнении анкет или поступлении на работу.

Операторы получают доступ к тому объему данных, который требуется для решения их задач. Они не имеют права хранить и использовать их после того, как цель достигнута. Например, наниматель должен уничтожить записи, анкеты - все, что относится к персональным данным работника, после его увольнения. В ином случае, грозит ответственность за

Нормам ФЗ № 152 должны следовать все юридические и частные лица. Особые правила применяются, когда ПД:

  1. получают для личных или семейных нужд, если это не ущемляет права 3-х лиц;
  2. содержатся в архивных документах;
  3. составляют гостайну;
  4. собираются по судебному акту.

Другие законодательные акты уточняют положения о ПД применительно к разным ситуациям, вводят систему и классификацию средств защиты. Например, гл.14 ТК РФ раскрывает понятие персональных данных работника. Это сведения, позволяющие охарактеризовать его как сотрудника определенной организации (размер зарплаты, стаж, квалификация, информация из ФНС и ПФР и др.), его деловые качества. Они должны использоваться и храниться для помощи работнику в выполнении его трудовых обязанностей, повышении опыта и знаний, продвижении по службе, для защиты персонала и имущества компании.

Классификация персональных данных

ФЗ № 152 выделяет несколько видов персональных данных. Можно расположить их по степени «секретности», сложности в сборе и использовании 3-ми лицами:

  • обезличенные;
  • общие;
  • биометрические;
  • специальные.

Общие персональные данные

Общие персональные данные - это основная информация о человеке. К ним относят:

Обработка персональных данных в организации

Цель обработки ПД в организации — оформление трудовых отношений с работником. Без подписанного согласия на обработку ПД работодатель не имеет права заключать трудовой договор. Подробнее читайте в этой

  • место прописки и проживания;
  • паспортные данные;
  • образование;
  • контактные данные;
  • сведения о работе;
  • размер доходов и т. д.

Не все из них по отдельности можно отнести к ПД. Например, закон точно не определяет, является ли номер телефона персональными данными . Роскомнадзор в ответе на обращения граждан пояснил, что только по номеру невозможно точно идентифицировать человека. Сам по себе он не персонален, а в связке с ФИО владельца и городом проживания относится к ПД. Поэтому неперсонифицированная рассылка смс-сообщений не считается нарушением ФЗ № 152.

Общие ПД содержатся в паспорте, военном билете, дипломе, личной карточке сотрудника, трудовой книжке и т. д. Письменное разрешение не обязательно для получения этих данных, достаточно косвенного, например галочки напротив соответствующего пункта онлайн-анкеты. Относительная простота доступа часто приносит проблемы субъектам ПД - обычным гражданам: от навязчивой рекламы до шантажа и подделок кредитных заявок.

Личная жизнь гражданина, которая включает в себя также различные виды тайн (врачебная, налоговая, тайна усыновления и другие) защищена от разглашения статьей 137 УК РФ. Подробнее можно прочитать в этой .

Биометрические ПД

Биометрические данные - это физиологические и биологические характеристики субъекта: дактилоскопические изображения, группа крови, рост, цвет глаз, вес, анализ ДНК и т. д. Сюда относится и информация, которую можно получить по фото- или видеозаписи с человеком. Биометрические ПД часто необходимы при лечении или устройстве на работу в госорганы, оформлении заграничных паспортов и виз.

Специальные ПД

Раса и национальность, вероисповедание, философские убеждения, состояние здоровья, наличие судимостей, интимная жизнь, сексуальные предпочтения относятся к специальным данным. Они содержатся в медицинских справках, личных делах и т. д.

Специальные ПД требуются для участия в политической деятельности, вступления в вооруженные силы. Получить доступ к этим данным 3-и лица могут только с разрешения субъекта.

Зачем нужен закон о персональных данных? Ответ смотрите в видеосюжете:

Обезличенные ПД

Обезличенные ПД доступны для любого заинтересованного лица. Источниками информации могут быть:

  • адресные книжки;
  • справочники;
  • реестры;

Общедоступная информация, которая считается персональными данными, - это, например, доходы политических деятелей, представителей федеральной или муниципальной власти, чиновников на руководящих должностях.

В ноябре 2016 г. состоялось первое собрание рабочей группы администрации Президента РФ по проблеме использования положений ФЗ № 152 к так называемым Big Data . Это данные, которые от пользователя поступают в сеть: IP-адрес, формы авторизации, история браузера, сведения, которые накапливают о владельце гаджеты и умные бытовые приборы.

Big Data, с одной стороны, прямо или косвенно указывают на человека, то есть попадают под определение ПД. Законодатели в то же время не рассматривают интернет-данные как собственность индивида, так как он не может их контролировать.

Все интересующие вопросы можно задать в комментариях к статье

THE BELL

Есть те, кто прочитали эту новость раньше вас.
Подпишитесь, чтобы получать статьи свежими.
Email
Имя
Фамилия
Как вы хотите читать The Bell
Без спама