Ошибки работодателя по работе с персональными данными при найме, которые приведут к штрафу 700 000 ₽

Ищете новых сотрудников и собираете информацию о них через анкеты? Сохранили резюме кандидата, которое он прислал по электронной почте? Передали его в соседний филиал, где открыта та же вакансия? Все это — нарушение закона о персональных данных. Разбираем, какую ответственность несет руководитель и рекрутер, и как защититься от штрафов.
Ошибки работодателя по работе с персональными данными при найме, которые приведут к штрафу 700 000 ₽
Иллюстрация: Вера Ревина/Клерк.ру

Что защищает закон о персональных данных

Закон 152-ФЗ «О персональных данных» защищает любую информацию, которая прямо или косвенно относится к физическому лицу и позволяет его идентифицировать. Информация в резюме содержит множество таких данных: фамилию и имя, фотографию, дату рождения, телефон и многое другое. 

По закону, работодатель имеет право использовать персональные данные, не запрашивая согласие человека, только если от имени соискателя действует кадровое агентство, с которым кандидат заключил договор и подписал согласие на передачу персональных данных.

Однако даже в этом случае данные можно только собирать — но не хранить и не передавать другим людям.  

Штрафы за незаконное получение, хранение и обработку персональных данных доходят до 700 000 рублей при первом нарушении, до 1 500 000 рублей — при повторном. Максимальная ответственность за разглашение данных — до 500 млн рублей. 

Читайте также: Рост штрафов до 500 млн ₽ за утечки персональных данных: кто в зоне риска.

Разберем конкретные ситуации, в которых можно получить штраф. 

Сбор данных от кандидатов через типовые онлайн-анкеты

Ситуация: на сайте компании, в гугл-документе или на другом ресурсе размещена анкета для сбора резюме от кандидатов. Она составлена в свободной форме и не включает пункт о согласии на обработку персональных данных. 

Нарушение: сбор иобработка персональных данных с нарушением Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации.

Законные действия

Обязательно включите в анкету:

  • информацию о сроке ее рассмотрения и принятия решения; 

  • запрос разрешения использовать персональные данные. 

Проще всего получить согласие на обработку персональных данных с помощью проставления «галочки» в соответствующем поле. При этом изначально поле для «галочки» должно быть пустым, чтобы согласие человека было активным и сознательным. 

Важно, чтобы человек понимал цель и способы представления данных. Для этого он должен знать: 

  • сведения о цели обработки персональных данных;

  • наименование и адрес оператора;

  • источник получения персональных данных;

  • сроки обработки персональных данных;

  • перечень действий с персональными данными, которые будут совершаться в процессе их обработки;

  • общее описание используемых работодателем способов обработки данных.

Всю эту информацию можно разместить в отдельном Положении об обработке персональных данных, на которое будет ссылка в анкете. 

Объединять поля, предназначенные для внесения персональных данных, цели обработки которых заведомо несовместимы, нельзя. Например, для сбора данных для рассмотрения кандидатуры кандидата нужно одно согласие, для рассылки о вакансиях — другое.

Пример полей с запросами персональных данных с разной целью на сайте вакансий Яндекса

Учитывайте, что доступ к данным анкеты должен быть только у вас и самого кандидата. Другие кандидаты и посторонние лица не должны иметь возможности просматривать чужие резюме. 

Скачать пример положения о работе с персональными данными сотрудников.

Хотите защитить свой бизнес от штрафов на 1,5 млн от Роскомнадзора?

Возьмем на себя все заботы о персональных данных и защитим от претензий Роскомнадзора

Оставьте заявку, мы перезвоним

Принимаю оферту и даю согласие по перс.данным

Просьба направлять резюме на электронную почту компании

Ситуация: вы собираете резюме кандидатов в свободной форме на электронную почту компании и храните их там. Если соискатели вам не подошли — вы им не отвечаете и не удаляете резюме.

Нарушение: обработка и хранение персональных данных без согласия субъекта этих данных. 

Законные действия

Согласно Разъяснениям Роскомнадзора, при получении резюме по электронной почте, нужно сразу дать кандидату обратную связь: пригласить его на собеседование или направить отказ. Если этого не сделать, резюме нужно удалить в день поступления. 

Хранить их, ничего не отвечая кандидатам и не получив от них согласия на обработку персональных данных, запрещено. Исключение — случаи, когда кандидат присылает не само резюме, а ссылку на профиль на сайте поиска работы. 

Скачать пример согласия сотрудника на обработку персональных данных.

Скачать пример акта об уничтожении персданных.

Скачать образец выгрузки из журнала регистрации событий.

Сохранение резюме во внутренней базе данных

Ситуация: вы отказываете кандидату, но сохраняете его резюме как «кадровый резерв», чтобы обратиться к нему в будущем.

Нарушение: обработка и хранение персональных данных без согласия субъекта этих данных. 

По Разъяснениям Роскомнадзора, при отказе в приеме на работу резюме со всеми персональными данными кандидата необходимо удалить в течение 30 дней. Исключение — случаи, предусмотренные законодательством о государственной гражданской службе, где персональные данные соискателя хранятся в течение трех лет.

Законные действия

Хранить данные можно дольше 30 дней, но только в том случае, если вы получили на это согласие соискателя. Включите этот пункт в основной запрос согласия соискателя на обработку персональных данных, а в качестве цели хранения укажите, например, возможность присылать кандидату другие вакансии вашей компании.

Отправка резюме кандидата в рамках группы компаний

Ситуация: вы работаете в холдинге из нескольких юридических лиц, получили от кандидата резюме с согласием на обработку персональных данных и передаете его в соседнюю компанию. Юридически — в другую организацию, но фактически — внутри компании. 

Нарушение: незаконная передача персональных данных. В случае, если у вас международная компания, это и нарушение трансграничной передачи персональных данных.

Законные действия

Если вы собираетесь передавать резюме в другую организацию, даже внутри группы компаний, нужно запросить отдельное согласие на передачу персональных данных третьим лицам. В тексте необходимо указать, какие компании получат доступ к сведениям и назвать цель передачи — трудоустройство в холдинг. 

Если ваша группа компаний международная, придерживайтесь правил трансграничной передачи персональных данных (ст. 12 152-ФЗ). Согласие, которое вам необходимо получить, различается в зависимости от государства, в котором находится филиал. 

Страны, которые присоединились к Конвенции «О защите физических лиц при автоматизированной обработке персональных данных», гарантируют защиту персональных данных. Чтобы получить согласие на трансграничную передачу данных, достаточно, чтобы кандидат поставил «галочку» в соответствующем поле анкеты. Список таких стран перечислен в приказе Роскомнадзора № 128 от 05.08.2022 года.

В остальных случаях необходимо запрашивать отдельное письменное согласие на передачу данных в другое государство. В таком документе нужно прописать:

  • вид передачи данных — трансграничный;

  • адрес, наименование или ФИО получателя персональных данных;

  • государство, на территорию которого будут переданы данные;

  • указание на то, что это государство не обеспечивает адекватную защиту прав субъектов персональных данных.

Перед тем, как отправлять данные, отправьте уведомление в Роскомнадзор. Если государство-получатель данных не присоединилось к Конвенции, потребуется сначала получить разрешение на отправку.

Скачать пример уведомления о трансграничной передаче персональных данных.

Настроим работу с персональными данными с нуля

Проведем аудит, подготовим недостающие документы и подадим уведомления в Роскомнадзор

Реклама: ООО «ПЭБ», ИНН 5904400185, erid: LjN8JuapZ

Начать дискуссию

Турецкий DenizBank ужесточил условия открытия счетов гражданам РФ

Без внушительного депозита и рабочего ВНЖ сделать это почти нереально по меньшей мере в двух банках: DenizBank и Emlak Katılım, — пишет РБК. С бизнес-платежами всё тоже непросто.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора
Пенсии

С лета на Госуслугах будут формы документов для распоряжения пенсионными накоплениями

Подать заявление о единовременном взносе по договору долгосрочных сбережений с 1 июля 2024 года можно будет на Госуслугах.

Что ест бухгалтер? Субботнее меню

Клерки, приятного аппетита!

Что ест бухгалтер? Субботнее меню
Лучшие спикеры, новый каждый день
Социальный вычет

110 тысяч руб. — это вычет на одного ребенка, но на обоих родителей

С 2024 года социальный налоговый вычет по НДФЛ на обучение детей составляет до 110 000 рублей.

Работодатели в панике: нет людей на работу!

В последние годы бизнес сталкивается с серьезным кадровым дефицитом, и это становится все более острым вопросом для всех отраслей — от ритейла до высоких технологий.

7

📕 💪 Новая акция «Не МАЙся — заниМАЙся»! Самые нужные курсы по 3 690 рублей!

До 6 мая включительно вы можете купить топовые курсы «Клерка» за 3 690 рублей. Это самые нужные для бухгалтера онлайн-курсы: они помогут освоить новые навыки, актуализировать знания к лету, освоить новую нишу, чтобы вырасти в карьере и увеличить доход.

Иллюстрация: Вера Ревина/Клерк.ру
1
Опытом делятся эксперты-практики, без воды

🔥 Новая акция «Не МАЙся — заниМАЙся!». Самые нужные курсы по 3 690 рублей

До 6 мая включительно вы можете купить топовые курсы «Клерка» за 3 690 рублей! Научитесь вести учет на маркетплейсах, строить финансовые модели, проводить сделки по ВЭД, вести компании на УСН, получите базовые знания в бухгалтерии и сделаете шаг навстречу новой профессии. Начните лето с новыми силами, знаниями и совсем другим уровнем дохода.

Нотариат

Доверенности на открытие счета в банке теперь под особым прицелом: почему и какие именно

Мошенники просят подставных лиц через доверенности открывать счета в банке, чтобы через них выводить похищенные средства. Нотариусы передают информацию о сомнительных операциях в Росфинмониторинг.

Государство достаточно помогает малому бизнесу: считает 34% предпринимателей

Выручка малого и среднего бизнеса достигла рекорда за 5 лет и составила 25,8 трлн рублей. 53% предпринимателей довольны отдачей от своего бизнеса.

Инвестиции

Пенсионный криптофонд. Месяц 12

Вот и прошёл первый год моего криптопутешествия на криптоостров, в ходе которого я ежемесячно вношу небольшую сумму и создаю личный криптовалютный пенсионный фонд. Не знаю, сколько будет стоить биткоин через 50 лет, но знаю, что произошло в моём криптопортфеле за апрель. Целый год позади, погнали смотреть.

Пенсионный криптофонд. Месяц 12

Как инвестор может потерять акции купленные на бирже

Даю свое мнение по недавнему судебному спору, при котором акции российской компании были изъяты судом у частных инвесторов по иску прокуратуры.

Актуальные правовые подходы при оспаривании кредитных договоров, оформленных мошенническим путем

В рамках настоящей статьи предметно рассмотрим формирующуюся судебную практику по вопросам, связанным с оспариванием кредитных договоров, оформленных мошенническим путем.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

На Госуслугах будут тестировать новую платформу коммерческих согласий

Участники финансового рынка запустят новый сервис на Госуслугах, который позволит клиентам не вводить одни и те же личные данные при оформлении продукта, а просто дать согласие организации на использование той информации, которая уже есть в другой.

Инвестиции

Росбанк и УК «Лидер» вернули средства со счета Euroclear

Суд встал на сторону инвесторов в деле о блокировке иностранных активов.

Ведение бизнеса

Силовики пришли на пивзавод «Афанасий» в Твери

О причинах визита правоохранительных органов пока что неизвестно.

Бесплатно с Первичные документы

Какие документы заменяет УПД. Новый формат УПД с 2025 года. Мини-курс

Универсальный передаточный документ используется в качестве замены части первичных документов. Какие документы он заменяет и какой формат УПД использовать с 2025 года рассказываем в мини-курсе.

Какие документы заменяет УПД. Новый формат УПД с 2025 года. Мини-курс

🌞 Хотят увеличить МРОТ и декретные. В мае надо пораньше выплатить зарплату. Топ новостей за неделю

Мы собрали для вас самые важные бухгалтерские новости последней недели, которые вы могли пропустить.

Бесплатно с Отпускные

Можно ли взыскать деньги с работника, который взял отпуск авансом, а потом уволился

Не всегда разумно идти навстречу пожеланиям трудящихся – предоставлять им отпуска авансом вне графика за еще не отработанный период. Но если такая ситуация произошла, как быть работодателю, можно ли удержать переплату?

Можно ли взыскать деньги с работника, который взял отпуск авансом, а потом уволился

👷‍♂️👨‍💻🔧 Кто должен проходить обучение по охране труда на предприятии

Согласно ст. 225 ТК, получить базовые знания по охране труда должны все сотрудники, однако существуют и специальные программы для разных категорий работников. Разбираемся, кто и по каким программам обязан проходить обучение в компании.

👷‍♂️👨‍💻🔧 Кто должен проходить обучение по охране труда на предприятии

Интересные материалы

Как защитить бизнес от необоснованных нападок потребителей

Разберем, как потребители злоупотребляют своими правами и как честным предпринимателям защитить свой бизнес.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру