Персональные данные сотрудников: что к ним относится и как с ними работать
Защита персональных данных сотрудников — прямая обязанность работодателя. При работе с личной информацией необходимо соблюдать ФЗ от 27.07.2006 №152-ФЗ, Трудовой кодекс РФ и ряд других законов. Разберемся, какие данные относятся к персональным (ПДн), по каким правилам с ними работать и что грозит организации или ИП за нарушения.
Персональные данные сотрудников — это любая информация, которая указывает на конкретного человека и позволяет его идентифицировать. Согласно законодательству, такие сведения подлежат особой защите, и работодатель обязан обеспечивать их конфиденциальность.
К ПДн работников относятся:
Персональные данные сотрудников хранятся в защищенных базах или бумажных документах с ограниченным доступом. Работодатель обязан соблюдать требования ФЗ №152-ФЗ и ТК РФ, и обеспечивать безопасность от утечек и несанкционированного доступа.
Использование и передача ПДн возможны только с согласия работника или в случаях, предусмотренных законом или договором.
Защите ПДн работников посвящена глава 14 ТК РФ, но, помимо нее, нужно учитывать нормы ФЗ №152-ФЗ, Постановления Правительства РФ от 15 сентября 2008 г. №687 (при неавтоматизированной обработке) и регламенты Роскомнадзора.
Что важно знать руководителю:
Работодатель вправе работать с ПДн до расторжения трудового договора. Что касается персональных данных бывшего сотрудника, то документы с ними, созданные до 01 января 2003 года, должны храниться 75 лет, после указанной даты — 50 лет. Но компания после увольнения субъекта ПДн не может использовать их в целях, для которых они нужны были раньше, за исключением выполнения требований налогового законодательства. Работодатель как налоговый агент обязан в течение 5 лет хранить документы, которые нужны для исчисления, удержания и перечисления налога, в том числе данные, связанные с начислением и уплатой НДФЛ, других налогов и сборов.
За распространение персональных данных сотрудников без согласия привлекают только в случае, если они обрабатываются не в автоматическом режиме и произошла утечка. По ч.6 ст. 13.11 КоАП РФ индивидуального предпринимателя могут оштрафовать на сумму до 40 000 рублей, организацию — до 100 000 рублей. За обработку данных без согласия, когда оно должно быть получено, компанию могут оштрафовать на сумму до 700 000 рублей, ИП — до 300 000 рублей (ч. 2 ст. 13.11 КоАП РФ).
Также есть штрафы за другие нарушения закона о персональных данных. Например, при утечке ПДн в количестве от 1 000 до 10 000 субъектов или от 10 000 до 100 000 идентификаторов должностное лицо могут оштрафовать на сумму до 400 000 рублей, компанию или ИП — до 5 млн рублей. Чем больше данных утекло, тем выше сумма. Максимальный штраф — 20 млн рублей, но все зависит от категорий ПДн и масштаба утечки. При повторном инциденте применяются оборотные штрафы — от 1 до 3% годового оборота компании, но не менее 20 млн и не более 500 млн рублей.
Обработка персональных данных сотрудников — зона повышенной ответственности для работодателя. Чтобы избежать нарушений, важно получать и хранить ПДн в строгом соответствии с законом, обеспечить их защиту от утечек и неправомерного доступа, своевременно уведомить Роскомнадзор о начале обработки и ознакомить персонал с Политикой обработки ПДн и другими документами.
Подобрать пакет документов