Ошибки работодателя по работе с персональными данными при найме, которые приведут к штрафу 700 000 ₽

Ищете новых сотрудников и собираете информацию о них через анкеты? Сохранили резюме кандидата, которое он прислал по электронной почте? Передали его в соседний филиал, где открыта та же вакансия? Все это — нарушение закона о персональных данных. Разбираем, какую ответственность несет руководитель и рекрутер, и как защититься от штрафов.
Ошибки работодателя по работе с персональными данными при найме, которые приведут к штрафу 700 000 ₽
Иллюстрация: Вера Ревина/Клерк.ру

Что защищает закон о персональных данных

Закон 152-ФЗ «О персональных данных» защищает любую информацию, которая прямо или косвенно относится к физическому лицу и позволяет его идентифицировать. Информация в резюме содержит множество таких данных: фамилию и имя, фотографию, дату рождения, телефон и многое другое. 

По закону, работодатель имеет право использовать персональные данные, не запрашивая согласие человека, только если от имени соискателя действует кадровое агентство, с которым кандидат заключил договор и подписал согласие на передачу персональных данных.

Однако даже в этом случае данные можно только собирать — но не хранить и не передавать другим людям.  

Штрафы за незаконное получение, хранение и обработку персональных данных доходят до 700 000 рублей при первом нарушении, до 1 500 000 рублей — при повторном. Максимальная ответственность за разглашение данных — до 500 млн рублей. 

Читайте также: Рост штрафов до 500 млн ₽ за утечки персональных данных: кто в зоне риска.

Разберем конкретные ситуации, в которых можно получить штраф. 

Сбор данных от кандидатов через типовые онлайн-анкеты

Ситуация: на сайте компании, в гугл-документе или на другом ресурсе размещена анкета для сбора резюме от кандидатов. Она составлена в свободной форме и не включает пункт о согласии на обработку персональных данных. 

Нарушение: сбор иобработка персональных данных с нарушением Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации.

Законные действия

Обязательно включите в анкету:

  • информацию о сроке ее рассмотрения и принятия решения; 

  • запрос разрешения использовать персональные данные. 

Проще всего получить согласие на обработку персональных данных с помощью проставления «галочки» в соответствующем поле. При этом изначально поле для «галочки» должно быть пустым, чтобы согласие человека было активным и сознательным. 

Важно, чтобы человек понимал цель и способы представления данных. Для этого он должен знать: 

  • сведения о цели обработки персональных данных;

  • наименование и адрес оператора;

  • источник получения персональных данных;

  • сроки обработки персональных данных;

  • перечень действий с персональными данными, которые будут совершаться в процессе их обработки;

  • общее описание используемых работодателем способов обработки данных.

Всю эту информацию можно разместить в отдельном Положении об обработке персональных данных, на которое будет ссылка в анкете. 

Объединять поля, предназначенные для внесения персональных данных, цели обработки которых заведомо несовместимы, нельзя. Например, для сбора данных для рассмотрения кандидатуры кандидата нужно одно согласие, для рассылки о вакансиях — другое.

Пример полей с запросами персональных данных с разной целью на сайте вакансий Яндекса

Учитывайте, что доступ к данным анкеты должен быть только у вас и самого кандидата. Другие кандидаты и посторонние лица не должны иметь возможности просматривать чужие резюме. 

Скачать пример положения о работе с персональными данными сотрудников.

Хотите защитить свой бизнес от штрафов на 1,5 млн от Роскомнадзора?

Возьмем на себя все заботы о персональных данных и защитим от претензий Роскомнадзора

Оставьте заявку, мы перезвоним

Принимаю оферту и даю согласие по перс.данным

Просьба направлять резюме на электронную почту компании

Ситуация: вы собираете резюме кандидатов в свободной форме на электронную почту компании и храните их там. Если соискатели вам не подошли — вы им не отвечаете и не удаляете резюме.

Нарушение: обработка и хранение персональных данных без согласия субъекта этих данных. 

Законные действия

Согласно Разъяснениям Роскомнадзора, при получении резюме по электронной почте, нужно сразу дать кандидату обратную связь: пригласить его на собеседование или направить отказ. Если этого не сделать, резюме нужно удалить в день поступления. 

Хранить их, ничего не отвечая кандидатам и не получив от них согласия на обработку персональных данных, запрещено. Исключение — случаи, когда кандидат присылает не само резюме, а ссылку на профиль на сайте поиска работы. 

Скачать пример согласия сотрудника на обработку персональных данных.

Скачать пример акта об уничтожении персданных.

Скачать образец выгрузки из журнала регистрации событий.

Сохранение резюме во внутренней базе данных

Ситуация: вы отказываете кандидату, но сохраняете его резюме как «кадровый резерв», чтобы обратиться к нему в будущем.

Нарушение: обработка и хранение персональных данных без согласия субъекта этих данных. 

По Разъяснениям Роскомнадзора, при отказе в приеме на работу резюме со всеми персональными данными кандидата необходимо удалить в течение 30 дней. Исключение — случаи, предусмотренные законодательством о государственной гражданской службе, где персональные данные соискателя хранятся в течение трех лет.

Законные действия

Хранить данные можно дольше 30 дней, но только в том случае, если вы получили на это согласие соискателя. Включите этот пункт в основной запрос согласия соискателя на обработку персональных данных, а в качестве цели хранения укажите, например, возможность присылать кандидату другие вакансии вашей компании.

Отправка резюме кандидата в рамках группы компаний

Ситуация: вы работаете в холдинге из нескольких юридических лиц, получили от кандидата резюме с согласием на обработку персональных данных и передаете его в соседнюю компанию. Юридически — в другую организацию, но фактически — внутри компании. 

Нарушение: незаконная передача персональных данных. В случае, если у вас международная компания, это и нарушение трансграничной передачи персональных данных.

Законные действия

Если вы собираетесь передавать резюме в другую организацию, даже внутри группы компаний, нужно запросить отдельное согласие на передачу персональных данных третьим лицам. В тексте необходимо указать, какие компании получат доступ к сведениям и назвать цель передачи — трудоустройство в холдинг. 

Если ваша группа компаний международная, придерживайтесь правил трансграничной передачи персональных данных (ст. 12 152-ФЗ). Согласие, которое вам необходимо получить, различается в зависимости от государства, в котором находится филиал. 

Страны, которые присоединились к Конвенции «О защите физических лиц при автоматизированной обработке персональных данных», гарантируют защиту персональных данных. Чтобы получить согласие на трансграничную передачу данных, достаточно, чтобы кандидат поставил «галочку» в соответствующем поле анкеты. Список таких стран перечислен в приказе Роскомнадзора № 128 от 05.08.2022 года.

В остальных случаях необходимо запрашивать отдельное письменное согласие на передачу данных в другое государство. В таком документе нужно прописать:

  • вид передачи данных — трансграничный;

  • адрес, наименование или ФИО получателя персональных данных;

  • государство, на территорию которого будут переданы данные;

  • указание на то, что это государство не обеспечивает адекватную защиту прав субъектов персональных данных.

Перед тем, как отправлять данные, отправьте уведомление в Роскомнадзор. Если государство-получатель данных не присоединилось к Конвенции, потребуется сначала получить разрешение на отправку.

Скачать пример уведомления о трансграничной передаче персональных данных.

Настроим работу с персональными данными с нуля

Проведем аудит, подготовим недостающие документы и подадим уведомления в Роскомнадзор

Реклама: ООО «ПЭБ», ИНН 5904400185, erid: LjN8JuapZ

Начать дискуссию

Три новости на Клерке: Ашан, Эвотор и Тот еще разговор

В создании любого продукта должны участвовать люди, которые считают юнит-экономику и отвечают за продукт. Это продакт-менеджеры. Мы это поняли, и поэтому у меня важные продуктовые новости.

Три новости на Клерке: Ашан, Эвотор и Тот еще разговор
1

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
IT-компании

Для ИТ-компаний введут новое условие сохранения права на льготы

Качество обучения ИТ-специалистов в вузах будут повышать за счет привлечения профильных ИТ-компаний.

Стоит ли перечислять платежи на карту третьего лица: у бухгалтеров разошлись мнения. 💸«Ночной бухгалтер» № 1683

Если ваш исполнитель или сотрудник попросит переводить деньги не на свою карту, а например, жене или вообще постороннему лицу, как вы поступите? Закон не запрещает такие переводы, но практика говорит, что могут возникнуть непредвиденные проблемы. Если дойдет дело до суда, то Фемида может развернуться в любую сторону.

Иллюстрация: Вера Ревина/Клерк.ру
Лучшие спикеры, новый каждый день
Бесплатно с Отчетность в СФР

Технический сбой в СФР: кто отвечает за несдачу ЕФС-1

Суды поставили точку в принципиальном деле: должен ли страхователь платить штраф за непредставление ЕФС-1, если СФР не уведомил об обновлении сертификатов шифрования.

Технический сбой в СФР: кто отвечает за несдачу ЕФС-1
Проверки ФАС

ФАС назвала свою приоритетную задачу

Контроль ценообразования на социально значимых рынках остается для Федеральной антимонопольной службы приоритетной задачей.

Трудовое право

Роструд ответил на основные вопросы про сезонную работу

По Трудовому кодексу есть особенности регулирования труда работников, занятых на сезонных работах.

Опытом делятся эксперты-практики, без воды
Банки

Тинькофф запустил банковскую карту по нормам шариата

Банковскую карту, которая соответствует нормам шариата, смогут заказать все мусульмане, которые живут в РФ, а не только в тех регионах, где проходит эксперимент по внедрению исламского банкинга.

Минцифры обозначило 10 задач, которые будет решать

Максут Шадаев перед утверждением на должность министра цифрового развития, связи и массовых коммуникаций РФ назвал основные направления работы и какие вызовы стоят перед Минцифры.

Маркетплейсы

На Авито продавцы смогут оставлять отзывы на покупателей

Пока функция отзывов продавцов на покупателей работала в тестовом режиме, но до конца мая такая возможность появится у всех пользователей в категории «Товары».

Розничная торговля в ЛНР за год выросла на 42%

В Луганской народной республике утвердили список социально значимых товаров, на которые установлены предельные розничные цены.

Обзоры новостей

⚡️ Итоги дня: Apple защитит пользователей от укачивания, в Москве перестанут строить маленькие студии, а рак мозга будут лечить во сне

Подготовили обзор главных событий дня — 16 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

3
Банки

Покупателям квартир разрешат открывать эскроу-счета дистанционно

Чтобы застройщики быстрее получали финансирование, а участники долевого строительства тратили меньше времени на посещение банков, депутаты предложили разрешить при покупке жилья открывать эскроу-счета удаленно.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Как ИП на УСН уменьшить налог на страховые взносы в 2024 году

Предприниматели на УСН «доходы» могут уменьшать налог и авансы по нему на страховые взносы. Расскажем, как это сделать в 2024 году.

Как ИП на УСН уменьшить налог на страховые взносы в 2024 году
Криптовалюта

Где купить USDT за рубли: лучшие платформы для обмена usdt на наличные в Москве и СПБ

Сегодня многие ищут способы выгодно купить USDT за рубли, ведь Тезер – самый надежный и популярный стейблкоин в мире, и его курс напрямую привязан к курсу доллара (USD). В России эту монету можно приобрести несколькими способами: через биржи, с помощью P2P-сервисов и офлайн-обменников, которые находятся в крупных городах : Москва(МСК), Санкт-Петербург (СПБ).

Где купить USDT за рубли: лучшие платформы для обмена usdt на наличные в Москве и СПБ
Мошенничество

Росфинмониторинг: в агрегатор такси встроили казино

Злоумышленники использовали агрегатор такси и проводили через него незаконные операции, связанные с выигрышами на ставках и в онлайн-казино.

Каждый третий сотрудник уверен, что у удаленной работы нет недостатков

Сейчас работодатели предлагают удаленную занятость только тем специалистам, которые успели себя зарекомендовать.

Оптимизация работы бухгалтерии с помощью базы знаний

Корпоративная база знаний ускорит адаптацию новичков в команде и упростит работу опытных сотрудников. Почему правильно организованная база — это гораздо больше, чем просто виртуальная библиотека, читайте далее.

Оптимизация работы бухгалтерии с помощью базы знаний
НДФЛ

С компенсаций за утечку нужно платить НДФЛ

Операторы персональных данных, которые допустили их утечку и компенсируют ущерб пострадавшим, обязаны исчислить, удержать и уплатить НДФЛ с таких выплат.

Об уточнении уведомления о контролируемых сделках в связи с изменением размера процентной ставки

Как заполнить Уведомление о контролируемых сделках в 2023 году, отражать начисление процентов по ставке 10% ежемесячно или единоразово в декабре? Нужно ли подавать уточненные Уведомления о контролируемых сделках за 2021 и 2022 годы?

Об уточнении уведомления о контролируемых сделках в связи с изменением размера процентной ставки

Интересные материалы

Новости ФНС

📊 Вероятность выездной проверки теперь можно сверить с показателями за 2023 г. Эксперт: их обоснованность и подход к применению вызывают сомнения

Опубликованы сведения о среднеотраслевых показателях налоговой нагрузки, рентабельности проданных товаров, продукции, работ, услуг и рентабельности активов организаций по видам деятельности за 2023 год.

2