Dane osobowe pracownika i środki ich ochrony

Definicja pojęcia „dane osobowe” dla sfery pracy do 7 maja 2013 r. zawarta była w art. 85 Kodeks pracy Federacji Rosyjskiej. Wskazano zatem jedynie informacje wymagane i otrzymane przez pracodawcę w związku z działalnością zawodową podmiotu.

Teraz norma ta została wykluczona, a interpretację pojęcia danych osobowych zawarto w ustawie federalnej „O danych osobowych” z dnia 27 lipca 2006 r. Nr 152-FZ: są to wszystkie informacje dotyczące osoby fizycznej.

Pracodawca, jako podmiot przetwarzający dane osobowe, ma obowiązek zapewnić ochronę tych informacji przed bezprawnym dostępem i wykorzystaniem.

Przykładowe dokumenty zawierające dane osobowe:

  • karta pracownika (formularz T-2) zawiera imię i nazwisko. osoby, informacje o rodzinie, placówkach edukacyjnych uzupełnione;
  • zeszyt ćwiczeń wskazuje staż pracy i poprzednie miejsca pracy;
  • umowa o pracę zawiera nazwę stanowiska, wysokość wynagrodzenia itp.

Sztuka. 86 Kodeksu pracy Federacji Rosyjskiej zauważa, że ​​jedynym źródłem danych osobowych może być sam pracownik. Jeżeli dane te znajdują się w posiadaniu osoby nieuprawnionej, dopuszczalne jest ich uzyskanie pod warunkiem wyrażenia przez pracownika zgody.

WAŻNY! Rażącym naruszeniem prawa jest sam fakt niezapewnienia bezpieczeństwa dokumentacji zawierającej dane osobowe, niezależnie od wystąpienia negatywnych konsekwencji dla tej osoby (orzeczenie Sądu Okręgowego w Czelabińsku z dnia 14 marca 2016 r. nr 11-1913/ 2016).

Niuanse tworzenia przepisów dotyczących pracy z danymi osobowymi (2018-2019)

W art. 87 Kodeksu pracy i art. 18 ust. 1 ustawy nakłada na pracodawcę obowiązek sformułowania i ustalenia w przepisach wewnętrznych trybu przetwarzania i przechowywania danych osobowych pracowników oraz wykazu kroków zapewniających ich ochronę. Wskazanym dokumentem jest najczęściej regulamin przetwarzania danych osobowych pracowników.

Ustawa nie nakłada szczególnych wymagań dotyczących sporządzenia aktu miejscowego. W praktyce zawiera następujące informacje:

  • zasady ogólne zawierające cel ustawy, odniesienia do podstawy regulacyjnej jej opracowania;
  • skład danych osobowych, lista ich nośników;
  • prawo pracownika do kontroli sposobu postępowania z jego danymi osobowymi;
  • środki, które organizacja musi podjąć w celu ochrony informacji, procedura przetwarzania i wykorzystania;
  • kolejność działań przy przekazywaniu danych osobowych;
  • lista pracowników z dostępem;
  • sankcje za nieprzestrzeganie zasad postępowania z przedmiotowymi informacjami.

Przepisy dotyczące danych osobowych pracowników pod warunkiem zatwierdzenia zarządzenia kierownika osoby prawnej.

WAŻNY! Ustawa ta jest udostępniana wszystkim pracownikom do wglądu, dla których można otworzyć specjalny dziennik z listą podmiotów pracujących w firmie, gdzie każdy podpisuje się po zapoznaniu się z regulaminem.

Przykładowy regulamin pracy z danymi osobowymi można pobrać pod linkiem: /filemanager/download/4803">Rozporządzenie o pracy z danymi osobowymi (przykład 2018-2019).

Pracodawca, jako podmiot otrzymujący i przetwarzający dane osobowe pracowników, ma obowiązek podjąć niezbędne środki w celu ich ochrony podczas przetwarzania, przechowywania i wykorzystywania. Odpowiednie środki regulują przepisy o danych osobowych, które są udostępniane do wglądu wszystkim pracownikom.

Dane osobowe to różnego rodzaju informacje dotyczące konkretnej osoby (klauzula 1, art. 3 ustawy federalnej z dnia 27 lipca 2006 r. nr 152-FZ). Jak każda inna informacja, dane osobowe podlegają przetwarzaniu, tj. są gromadzone, usystematyzowane, gromadzone, przechowywane, przekazywane, niszczone itp. Dbanie o to, aby przetwarzanie danych osobowych nie naruszało praw i wolności obywateli, w tym praw i wolności obywateli. prawa do prywatności, tajemnicy osobistej i rodzinnej wymagana jest właściwa ochrona danych osobowych. Temat ten jest istotny dla wszystkich pracodawców, ponieważ tak naprawdę to oni stale przetwarzają niektóre dane osobowe swoich pracowników. Dotyczy to np. danych paszportowych pracownika lub jego adresu zamieszkania, informacji o wykształceniu lub stażu pracy pracownika, informacji o jego wynagrodzeniu czy stanie cywilnym itp. Znaczenie tego obszaru potwierdza fakt, że w Kodeksie pracy Federacji Rosyjskiej o ochronie danych osobowych pracowników poświęcony jest odrębny rozdział – rozdz. 14 „Ochrona danych osobowych pracowników”. O ochronie danych osobowych w organizacjach opowiemy Państwu podczas naszych konsultacji oraz udostępnimy wzór Regulaminu ochrony danych osobowych pracowników 2017.

Polityka przetwarzania i ochrony danych osobowych pracowników

Ogólne wymagania dotyczące przetwarzania danych osobowych pracowników, a także kwestie ochrony danych osobowych w przedsiębiorstwie zawarte są w art. 86 Kodeks pracy Federacji Rosyjskiej.

Tym samym Kodeks pracy Federacji Rosyjskiej ustanawia w szczególności następujące aspekty przetwarzania i ochrony danych osobowych:

  • przetwarzanie danych osobowych pracowników odbywa się wyłącznie w celu przestrzegania ustawodawstwa Federacji Rosyjskiej, pomocy pracownikom w znalezieniu zatrudnienia, zdobyciu wykształcenia i awansu zawodowego, zapewnieniu bezpieczeństwa osobistego pracowników, monitorowaniu ilości i jakości wykonywanej pracy i zapewnienie bezpieczeństwa mienia;
  • Wszystkie dane osobowe pracownika muszą zostać pozyskane od niego. Jeżeli pozyskanie danych osobowych pracownika możliwe jest wyłącznie od osoby trzeciej, należy o tym wcześniej poinformować pracownika i uzyskać od niego pisemną zgodę;
  • pracodawca jest obowiązany na własny koszt zapewnić ochronę danych osobowych pracownika przed niezgodnym z prawem wykorzystaniem lub utratą;
  • Pracodawca ma obowiązek, za podpisem, zapoznać pracowników i ich przedstawicieli z procedurą przetwarzania danych osobowych pracowników oraz ich prawami i obowiązkami w tym zakresie.

Jednocześnie wymogów ochrony danych osobowych pracowników nie można rozpatrywać w oderwaniu od problematyki przekazywania danych osobowych. Tym samym pracodawca przekazując dane osobowe pracownika ma obowiązek dochować określonych wymogów.

Należą do nich w szczególności (art. 88 Kodeksu pracy Federacji Rosyjskiej):

  • co do zasady nie udostępniaj danych osobowych pracownika podmiotowi trzeciemu bez pisemnej zgody pracownika;
  • uprzedzić osoby otrzymujące dane osobowe pracownika, że ​​dane te mogą być wykorzystane wyłącznie w celu, w jakim zostały przekazane;
  • przekazywać dane osobowe pracownika w ramach jednej organizacji zgodnie z lokalnymi przepisami, z którymi pracownik musi się zapoznać, z podpisem;
  • zezwalać na dostęp do danych osobowych pracowników jedynie specjalnie upoważnionym osobom;
  • nie żądaj informacji o stanie zdrowia pracownika (z wyjątkiem przypadków związanych ze sprawdzeniem zdolności pracownika do pełnienia funkcji służbowej).

Jednocześnie nie zawsze wymagana jest zgoda pracownika na przekazanie danych osobowych. Zatem zgoda nie jest wymagana, gdy przekazanie danych osobowych jest konieczne, aby zapobiec zagrożeniu życia i zdrowia pracownika (art. 88 ust. 2 Kodeksu pracy Federacji Rosyjskiej) lub jest konieczne na podstawie innych przepisów federalnych prawa (obejmuje to np. informacje dla Funduszu Emerytalnego Federacji Rosyjskiej, Funduszu Ubezpieczeń Społecznych, organów podatkowych itp.).

Odpowiedzialność za naruszenie wymogów ochrony danych osobowych

Odpowiedzialność za naruszenia wymogów dotyczących przetwarzania i ochrony danych osobowych pracowników jest zróżnicowana. Dotyczy to zarówno pracowników, jak i samego pracodawcy.

Przykładowo, pracownik może zostać zwolniony za ujawnienie danych osobowych innego pracownika, o których dowiedział się w trakcie wykonywania obowiązków służbowych. W końcu zostanie to uznane za rażące naruszenie przez pracownika jego obowiązków pracowniczych (klauzula „c” art. 81 ust. 6 Kodeksu pracy Federacji Rosyjskiej).

I na przykład przetwarzanie danych osobowych w przypadkach nieprzewidzianych przez ustawodawstwo Federacji Rosyjskiej może pociągać za sobą karę grzywny dla urzędników od 5 000 do 10 000 rubli, a dla organizacji zatrudniającej - od 30 000 do 50 000 rubli (Część 1 Artykuł 13.11 Kodeks wykroczeń administracyjnych Federacji Rosyjskiej).

Należy pamiętać, że kary znacznie wzrosły od 1 lipca 2017 r. Jeśli wcześniej maksymalna kara dla organizacji za naruszenie procedury gromadzenia, przechowywania, wykorzystywania lub rozpowszechniania danych osobowych wynosiła 10 000 rubli, to od 1 lipca 2017 r. wzrosła do 75 000 rubli.

Rozporządzenie o ochronie danych osobowych 2017: Przykład

Biorąc pod uwagę, że pracownicy mają prawo do pełnej informacji o swoich danych osobowych i przetwarzaniu tych danych, pracodawca jest zobowiązany do zapoznania ich z odpowiednimi dokumentami (art. 89 ust. 2 Kodeksu pracy Federacji Rosyjskiej). W tym celu można opracować Rozporządzenie o Ochronie Danych Osobowych, z którym pracodawca ma obowiązek zapoznać wszystkich nowozatrudnionych pracowników.

Tutaj znajdziesz Regulamin przetwarzania i ochrony danych osobowych, zamieszczony w systemie informacji prawnej ConsultantPlus.

Rozporządzenie dotyczące danych osobowych pracowników jest wewnętrznym lokalnym aktem organizacji, którego obecność jest przedmiotem kontroli przeprowadzanych przez Roskomnadzor. Dlatego wiele firm zastanawia się nad tym, jak opracować rozporządzenie o ochronie danych osobowych (2019), jeśli wcześniej takiego dokumentu nie posiadały. W tym artykule podpowiemy, na co należy zwrócić szczególną uwagę przy jego opracowywaniu, aby zapobiec naruszeniom prawa.

Jeśli złamię prawo

Pracodawcy zaczęli masowo otrzymywać pisma od Roskomnadzoru ostrzegające, że podczas kontroli firmy mogą otrzymać poważne kary za naruszenie przepisów ustawy nr 152-FZ z dnia 27 lipca 2006 r. (zwanej dalej ustawą). Zgodnie z nią pracodawca ma obowiązek zapewnić ochronę tych informacji przed bezprawnym dostępem i wykorzystaniem przez osoby trzecie. Rozwiązaniem tych problemów jest rozporządzenie o przetwarzaniu danych osobowych pracowników.

W dniu 23 lutego 2019 roku weszła w życie Uchwała Rządu nr 146 z dnia 13 lutego 2019 roku, która zatwierdziła Zasady organizacji i realizacji kontroli państwowej i nadzoru nad przetwarzaniem danych osobowych. Zgodnie z dokumentem planowe kontrole będą przeprowadzane co 2-3 lata, a listę spółek podlegających kontroli można wcześniej zobaczyć na stronie internetowej Roskomnadzoru. Podobnie jak w przypadku innych rodzajów kontroli, inspektorzy będą musieli uprzedzić o planowanej wizycie. Jeżeli kontrola jest planowana, należy o niej powiadomić z 3-dniowym wyprzedzeniem, a w przypadku niezaplanowanej - z 24-godzinnym wyprzedzeniem.

Za naruszenie Prawa przewidziana jest odpowiedzialność dyscyplinarna, materialna, administracyjna i karna. Organy nadzorcze mogą pociągnąć odpowiedzialność administracyjną na podstawie art. 13.11 i 13.14 Kodeksu wykroczeń administracyjnych, kary wynoszą:

  • dla urzędników: od 500 do 1000 rubli;
  • dla organizacji: od 5000 do 10 000 rubli;
  • dla urzędników w związku z wykonywaniem obowiązków służbowych lub zawodowych: od 4000 do 5000 rubli.

Do najczęstszych naruszeń, zdaniem inspektorów, zalicza się przetwarzanie danych osobowych bez zgody ich właściciela lub z naruszeniami, niedopełnienie obowiązku zniszczenia danych osobowych oraz naruszenie warunków przechowywania takich informacji.

Co to są dane osobowe

Są to wszelkie informacje niezbędne pracodawcy przy nawiązywaniu stosunku pracy, które dotyczą pracownika. Na przykład nazwisko, imię, patronimika, data i miejsce urodzenia, miejsce zamieszkania itp.

Przykładowe dokumenty zawierające dane osobowe to:

  • karta pracownika zawierająca imię i nazwisko osoby, informacje o składzie rodziny, wykształceniu;
  • karta pracy zawierająca doświadczenie zawodowe z poprzednich miejsc pracy;
  • dyplomy, świadectwa wykształcenia;
  • umowa o pracę.

Zabrania się otrzymywania i przetwarzania danych niezwiązanych bezpośrednio z czynnościami służbowymi. Na przykład informacje o religii, narodowości i przynależności politycznej. Informacje te pozyskiwane są wyłącznie od samych pracowników. Warunki te muszą zostać ujęte w przepisach dotyczących przetwarzania i ochrony danych osobowych. Pracodawcy mają obowiązek powiadomić pracownika i uzyskać jego pisemną zgodę na przetwarzanie, przechowywanie, wykorzystywanie i rozpowszechnianie jego danych.

Przechowuj dane prawidłowo

Dane osobowe pracowników zawarte są w ich kartach osobowych i aktach osobowych. Prawo nakłada na każde przedsiębiorstwo obowiązek opracowania zasad wykorzystania i przechowywania danych o jego pracownikach.

Przepis dotyczący ochrony danych osobowych może stanowić odrębny dokument lub rozdział zawarty w aktualnie obowiązującym Wewnętrznym Regulaminie Pracy.

Aby zachować poufność informacji o osobach pracujących w organizacji, tworzona jest lista urzędników, którzy mają do nich dostęp. W zarządzeniu wyznaczana jest osoba odpowiedzialna za gromadzenie, przechowywanie i przetwarzanie danych poufnych. Pracownicy, menedżerowie i dyrektor generalny przedsiębiorstwa podpisują Umowę o zachowaniu poufności.

Informacje o danych osobowych pracowników przedsiębiorstwa mogą być przechowywane zarówno w formie papierowej, jak i elektronicznej. Obecnie takie informacje są najczęściej przechowywane w sposób mieszany.

Przykładowe regulacje dotyczące danych osobowych pracowników (2019) i ich rozwoju

Już na pierwszym etapie rozwoju należy określić, jakie dane są wykorzystywane w firmie, w jaki sposób są odbierane, przechowywane i przetwarzane.

Do sporządzania dokumentów organizacyjnych stosuje się ogólne zasady: w tytule podaje się nazwę organizacji, datę i numer dokumentu, a pieczęć zatwierdzającą umieszcza się w prawym górnym rogu.

Przepis zawiera następujące informacje:

  • cele i zadania przedsiębiorstwa podczas pracy z poufnymi danymi;
  • wykazy takich danych;
  • opis operacji na danych, które są często wykorzystywane w przedsiębiorstwie;
  • sposoby dostępu do danych;
  • listy i obowiązki personelu firmy podczas korzystania z informacji;
  • prawa pracowników firmy do dostępu do informacji;
  • odpowiedzialność pracowników przedsiębiorstwa za ujawnienie informacji.

Regulamin zatwierdzany jest zarządzeniem kierownika spółki. Wzór rozporządzenia w sprawie przetwarzania danych osobowych pracowników powinien być dostępny do wglądu dla wszystkich pracowników. Powinni złożyć swój podpis na arkuszu lub dzienniku pokładowym, który z reguły prowadzi dział personalny pracodawcy. Magazyn jest listą pracowników firmy, na której każdy się podpisuje po zapoznaniu się z lokalną ustawą.

Personel organizacji budżetowej mający dostęp do informacji o pracownikach jest zobowiązany do podpisania dokumentu przewidującego nieujawnianie danych osobowych. Koncepcja ta obejmuje:

  1. Wolność i ochrona praw pracowniczych kontrolowana przez ustawodawstwo federalne. Tajemnice rodzinne i życie osobiste pracowników są poufne i nie powinny być udostępniane osobom trzecim.
  2. Papierowe potwierdzenie w formie nakazu tych uprawnień, określające liczbę pracowników, którzy mają prawo dostępu do informacji o pracownikach przedsiębiorstwa.

W sporządzonym dokumencie pracownicy otrzymują i zrzekają się prawa do:

  • przekazywać takie dane osobowe stronom trzecim;
  • wykorzystywać dane kontaktowe i wszelkie informacje o pracownikach w celach zarobkowych;
  • ukryć informację, że ktoś próbuje pozyskać dane osobowe.

Dlaczego jest potrzebny i kiedy jest napisany?

Obowiązek nieujawniania danych osobowych jest konieczny, aby dyrektor organizacji budżetowej mógł wskazać odpowiedzialność, a w przypadku stwierdzenia naruszeń zaangażować pracowników mających dostęp do takich danych. Liczba osób odpowiedzialnych może się różnić w zależności od wielkości organizacji. W małych przedsiębiorstwach może to być jedna osoba (np. główny księgowy); w dużych przedsiębiorstwach może to być kilku pracowników z następujących działów strukturalnych:

  • księgowość;
  • dział kadr;
  • dział sprzedaży i inne.

W zależności od specyfiki działalności organizacji budżetowej i jej struktury organizacyjnej lista ta może zostać zwiększona.

Lista standardowej dokumentacji dla działu HR organizacji budżetowej powinna zawierać formularz zobowiązania do nieujawniania danych osobowych. Zazwyczaj dokument podpisuje osoba odpowiedzialna w momencie zatrudnienia nowego pracownika.

Co na ten temat mówi prawo?

Artykuł dotyczący nieujawniania danych osobowych osobom trzecim znajduje się w ustawie federalnej nr 152 z dnia 27 czerwca 2006 r. (art. 7). Jednak fakt istnienia tego artykułu nie daje dyrektorowi organizacji budżetowej prawa do domyślnego przypisania odpowiedzialności pracownikom mającym dostęp do danych osobowych.

Menedżer jest zobowiązany do sformalizowania obowiązków nieujawniania informacji o pracownikach zgodnie z Rozporządzeniem Rządu nr 687 z dnia 15 września 2008 r. Paragraf 6 Rozporządzenia stanowi, że pracownicy przetwarzający dane muszą być poinformowani, że przetwarzają dane osobowe, a także o cechach i zasadach takiej pracy. Te ostatnie muszą zostać ustanowione w drodze regulacyjnych aktów prawnych.

Ponadto, aby chronić dane osobowe pracowników, dyrektor organizacji budżetowej musi wydać zarządzenie wyznaczające osoby odpowiedzialne za przetwarzanie (część 1, art. 22.1 ustawy nr 152-FZ).

Co napisać w umowie o nieujawnianiu danych osobowych

W artykule wymieniono rodzaje obowiązków pracownika związanych z:

  • znajomość i przestrzeganie przewidzianych przez prawo wymagań w zakresie otrzymywania, przechowywania, przekazywania i przetwarzania informacji zawierających dane osobowe;
  • zachowanie poufności otrzymanych informacji;
  • przestrzeganie przepisów i aktów prawnych;
  • w sytuacji zaginięcia lub utraty danych osobowych pracownika organizacji należy natychmiast poinformować o tym przełożonego, aby można było podjąć odpowiednie działania.

Odpowiedzialny pracownik poświadcza dokument swoim podpisem, zgadzając się w ten sposób z powyższymi punktami. Oryginał dokumentu pozostawia się w rękach dyrektora przedsiębiorstwa, a kopię przekazuje się osobie, która podpisała umowę.

Przykładowy obowiązek nieujawniania danych osobowych pracowników

Przykładowe postanowienie o nieujawnianiu danych osobowych

Odpowiedzialność za naruszenie

W art. 24 Ustawa federalna nr 152 stanowi, że naruszenie zasad postępowania z danymi osobowymi pracowników pociąga za sobą odpowiedzialność określoną w ustawodawstwie federalnym. Jej charakter jest określony w art. 13.14 Kodeks wykroczeń administracyjnych Federacji Rosyjskiej. Naruszenia dotyczące ujawniania danych osobowych pociągają za sobą nałożenie kar administracyjnych na obywateli w wysokości od 500 do 1000 rubli, na urzędników w wysokości od 4000 do 5000 rubli.

W 2019 roku kary wynoszą:

  • dla obywateli - od 1000 do 3000 rubli;
  • dla urzędników - od 5 000 do 10 000 rubli;
  • dla przedsiębiorstw - od 30 000 do 50 000 rubli.

Ponadto za ujawnienie danych osobowych przewidziana jest odpowiedzialność w formie zwolnienia (lit. „c”, ust. 6 część pierwsza, art. 81 Kodeksu pracy Federacji Rosyjskiej). Obowiązek ten został wprowadzony w 2006 roku w związku ze zmianami w Kodeksie wprowadzonymi ustawą federalną nr 90-FZ z dnia 30 czerwca 2006 roku.



Ten artykuł jest również dostępny w następujących językach: tajski

  • Następny

    DZIĘKUJĘ bardzo za bardzo przydatne informacje zawarte w artykule. Wszystko jest przedstawione bardzo przejrzyście. Wydaje się, że włożono dużo pracy w analizę działania sklepu eBay

    • Dziękuję Tobie i innym stałym czytelnikom mojego bloga. Bez Was nie miałbym wystarczającej motywacji, aby poświęcić dużo czasu na utrzymanie tej witryny. Mój mózg jest zbudowany w ten sposób: lubię kopać głęboko, systematyzować rozproszone dane, próbować rzeczy, których nikt wcześniej nie robił i nie patrzył na to z tej perspektywy. Szkoda, że ​​nasi rodacy nie mają czasu na zakupy w serwisie eBay ze względu na kryzys w Rosji. Kupują na Aliexpress z Chin, ponieważ towary tam są znacznie tańsze (często kosztem jakości). Ale aukcje internetowe eBay, Amazon i ETSY z łatwością zapewnią Chińczykom przewagę w zakresie artykułów markowych, przedmiotów vintage, przedmiotów ręcznie robionych i różnych towarów etnicznych.

      • Następny

        W Twoich artykułach cenne jest osobiste podejście i analiza tematu. Nie rezygnuj z tego bloga, często tu zaglądam. Takich powinno być nas dużo. Wyślij mi e-mail Niedawno otrzymałem e-mail z ofertą, że nauczą mnie handlu na Amazon i eBay.

  • Przypomniałem sobie Twoje szczegółowe artykuły na temat tych zawodów. obszar Przeczytałem wszystko jeszcze raz i doszedłem do wniosku, że te kursy to oszustwo. Jeszcze nic nie kupiłem na eBayu. Nie jestem z Rosji, ale z Kazachstanu (Ałmaty). Ale nie potrzebujemy jeszcze żadnych dodatkowych wydatków.
    Życzę powodzenia i bezpiecznego pobytu w Azji.