Как правильно работать с персональными данными: передача, хранение и уничтожение

Все большее число компаний переходят на программы кадрового электронного документооборота (КЭДО), которые способствуют повышению эффективности работы кадровых служб, сокращению затрат, улучшению точности и доступности данных, соблюдению требований законодательства. Они также помогают организациям сфокусироваться на стратегических задачах и обеспечить более эффективное управление персоналом.
Как правильно работать с персональными данными: передача, хранение и уничтожение
Иллюстрация: Вера Ревина/Клерк.ру

Одна из особенностей программ КЭДО в  том, что они содержат персональные данные сотрудников. Что происходит с этой информацией и как она передается, хранится и уничтожается? Рассмотрим все аспекты обработки персональных данных: от законодательных норм до обеспечения безопасности.

Какие данные считаются персональными и каковы определяющие их характеристики

Согласно закону № 152-ФЗ «О персональных данных», под такими данными понимается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Поскольку законодательство не приводит какого-либо перечня сведений, относимых к категории персональных данных, исходя из особенностей обработки отдельных категорий можно выделить следующие группы: 

  • Общие персональные данные. Сообщают ключевую информацию о субъекте: ФИО, дата рождения, адрес (регион, город, улица, дом, квартира), паспортные сведения, образование, место работы, уровень дохода и т.д. Если использовать их по отдельности, то нельзя говорить о том, что это сведения, относящиеся к ПД, поскольку идентифицировать личность, например, по одной только фамилии невозможно. В категорию персональных данных они попадают в комбинированном варианте: например, ФИО в сочетании с местом регистрации.

  • Биометрические. Позволяют определить биологические и физиологические отличительные черты конкретного физического лица, которые могут использоваться для установления его личности. Например, отпечатки пальцев, ДНК человека, радужная оболочка глаз, индивидуальные анатомические особенности.

  • Специальные.Персональные данные, присутствующие в личных делах, медицинских книжках, закрытых реестрах, информация о судимости, расовой и национальной принадлежности и так далее.

  • Иные персональные данные. Сведения, которые нельзя отнести к общим, биометрическим или специальным. Принадлежность к определенной социальной группе (например, членство в клубе) или корпоративные данные (то, что хранится в бухгалтерии: зарплата, периоды отпусков, стаж и другое).

Какие законы и нормативные акты регулируют обработку персональных данных и какие требования они накладывают на организации

Основной закон, регулирующий работу с персональными данными в России, — закон от 27.07.2006 г. № 152-ФЗ «О персональных данных». Он касается обработки, хранения и доступа к такой информации. Например, в статье 19 этого закона описываются конкретные меры безопасности и защиты для обеспечения конфиденциальности персональных данных во время их хранения.

При обработке персональных данных следует обязательно принимать необходимые организационные и технические меры для защиты ПД от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования и распространения, а также от иных неправомерных действий.

Помимо закона, можно выделить следующие нормативные акты в области персональных данных:

Какие принципы обработки персональных данных следует соблюдать, чтобы обеспечить их конфиденциальность и защиту

Обработка персональных данных не может осуществляться произвольно. Так, в статье 5 закона № 152-ФЗ описаны следующие важные принципы:

1. Обработка персональных данных должна осуществляться на законной и справедливой основе.

2. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка информации, несовместимая с целями сбора ПД.

3. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.

4. Обработке подлежат только информация, которая отвечают целям их обработки.

5. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые ПД не должны быть избыточными по отношению к заявленным целям их обработки.

6. При обработке персональных данных должны быть обеспечены их точность и достаточность, а в необходимых случаях и актуальность по отношению к целям обработки. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.

7. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта ПД, не дольше, чем этого требуют цели обработки, если срок хранения информации не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые сведения подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законом.

Кстати, подобные принципы  можно отнести и к сбору персональных данных, их использованию и уничтожению.

Какие категории лиц имеют право на доступ к персональным данным и какие ограничения могут быть установлены для этого доступа

Согласно статье 88 ТК, работодатель разрешает доступ к персональным данным работников только специально уполномоченным лицам. При этом указанные лица должны иметь право получать только те персональные данные работника, которые необходимы для выполнения конкретных функций.

Какие ситуации и условия позволяют передавать персональные данные третьим лицам

При передаче данных сотрудников третьим лицам необходимо соблюдать требования Трудового кодекса и Закона о персональных данных.

Работодатель обязан «не сообщать ПД работника третьей стороне без письменного согласия работника, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а также в других случаях, предусмотренных законом» (ст. 88 ТК).

Работодатель должен получить от работника письменное согласие на передачу его ПД третьему лицу. Если работник не дал своего согласия, передача его персональных данных третьему лицу невозможна.

Но есть исключения: передача данных в СФР, налоговые органы, по мотивированному запросу органов прокуратуры и внутренних дел, по запросу суда и т.д. Не нужно брать согласие работника и в случаях, связанных с исполнением им своих должностных обязанностей, в том числе при направлении работника в командировку. Например, когда нужно купить авиабилеты.

Какие могут быть последствия нарушения правил обработки и защиты персональных данных и каковы штрафы или наказания для нарушителей

Ни одна законодательная инициатива даже после официального принятия документа на федеральном уровне не будет эффективной, если не предусмотрено наказание за неисполнение или некорректное выполнение установленных требований.

Статья 24 закона № 152-ФЗ «О персональных данных» прямо определяет виды ответственности. Так, лица, виновные в нарушении требований этого закона несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством ответственность.

Например, УК предусматривает наказание по ст. 137, 140 и 272. КоАП включает наказание по ст. 5.39, 13., 13.12, 13.13 и 13.14.

Какие процедуры и сроки должны соблюдаться при уничтожении персональных данных и как обеспечить их удаление

Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе ПД и (или) в результате которых уничтожаются материальные носители информации.

В следующих статьях закона № 152-ФЗ содержится подробная информация по этому вопросу: 

  • Статья 5. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законом.

  • Статья 14. Субъект персональных данных вправе требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

  • Статья 20. В срок, не превышающий семи рабочих дней со дня представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие ПД являются незаконно полученными или не являются необходимыми для заявленной цели обработки, оператор обязан уничтожить эти сведения.

  • Статья 21. Описывает круг обязанностей по устранению нарушений законодательства, допущенных при обработке персональных данных, по уточнению, блокированию и уничтожению персональных данных.Также в данной статье прописываются сроки уничтожения в зависимости от оснований для прекращения обработки персональных данных.

Какие технологии и практики помогут организациям соблюдать требования по обработке, передаче, хранению и уничтожению персональных данных

Чтобы организация была защищена от привлечения к ответственности:

1. Разработайте Политику конфиденциальности — этот документ снизит риски и будет путеводителем в мир персональных данных;

2. Получите согласие физического лица или сотрудника на обработку персональных данных.

3. Обучите сотрудников правилам обработки, передачи, хранения и уничтожения персональных данных, чтобы повысить их осведомленность в соблюдении политики безопасности.

4. Внедрите систему аутентификации и установите правила доступа к данным, что поможет предотвратить несанкционированный доступ и использование персональных данных.

5. Примите технические меры по безопасности ПД. Регулярно обновляйте программное обеспечение и системы безопасности, чтобы вовремя обнаруживать и предотвращать уязвимости, которые могут быть использованы злоумышленниками для несанкционированного доступа к информации.

6. Регулярно создавайте резервные копии персональных данных и проверяйте их восстановление, чтобы предотвратить потерю информации из-за сбоев или атак.

7. Проводите периодический аудит безопасности и проверку систем для выявления уязвимостей, оценки эффективности мер безопасности и принятия мер в случае нарушений.

Отметим, что согласия на обработку персональных данных можно эффективно собирать с помощью КЭДО — кадрового электронного документооборота. Благодаря КЭДО можно также вести кадровый учет онлайн, готовить документы и отправлять их на подпись сотрудникам без бумажных носителей и личных встреч.

Эти технологии и практики являются лишь некоторыми из способов, которые помогут организациям обеспечить безопасность персональных данных и соблюдать требования законодательства. Важно разработать комплексный подход, учитывающий конкретные потребности и особенности каждой организации.

Ознакомиться с текстом и вникнуть в содержание закона № 152-ФЗ — одна из первоочередных задач для любого, кто планирует работать с персональными данными субъектов. В документе есть детальные разъяснения о том, как хранить, собирать, копировать, блокировать и уничтожать персональные данные.

Начать дискуссию

Роструд: из основных работников в совместители можно перейти только через увольнение

Устроиться на работу по совместительству, не имея основной, нельзя. Даже если это временная работа на 0,5 ставки и позиционируется как подработка.

Ипотека

Ипотека на индивидуальное жилищное строительство достигла рекордных 385 млрд рублей

Построить дом по собственному проекту в три раза дешевле, чем приобрести квартиру в крупном городе.

Ведение бизнеса

Как продавать товары за границу из России: интернет-магазин или маркетплейс

​​Многие предприниматели рассматривают выход на зарубежный рынок для расширения своего бизнеса. Такой шаг позволяет привлечь новых клиентов, увеличить прибыль, сформировать новые бизнес-связи за счет экспорта товаров за границу.

Как продавать товары за границу из России: интернет-магазин или маркетплейс

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

Налоговики активно ищут нарушителей среди продавцов маркетплейсов

На систематической основе налоговики будут вести выборочный контроль за уплатой налогов продавцами маркетплейсов.

Чек-лист налоговых рисков 2024 и как их минимизировать

По данным ФНС число проверок бизнеса снижается, но при этом растет их эффективность. На выездную проверку одной организации в 2023 году в целом по России налоговые доначисления составили 63 млн руб. (в 2022 году — 49 млн руб.). Если проверка началась, то, скорее всего, она окончится добровольной доплатой или доначислениями. Но лучше повода для нее не давать.

Чек-лист налоговых рисков 2024 и как их минимизировать

Для расчета налога на имущество учитывают обесценение и изменения справедливой стоимости ОС

Учет основных средств в бухучет идет по ФСБУ 6/2020, МСФО 36 «Обесценение активов» и МСФО 13 «Оценка справедливой стоимости».

Опытом делятся эксперты-практики, без воды

👎 Освобожденных от НДС упрощенцев не освободили от счетов-фактур

Если доход за предыдущий год не превышает 60 млн рублей, в текущем году при УСН будет освобождение от НДС по статье 145 НК.

8

Как повысить продуктивность команды

Доход и успешность компании во многом зависит от качества работы и эффективности ее сотрудников. О том, как повысить продуктивность рабочих групп в онлайн и офлайн форматах рассказал основатель REC’s Group Артемий Кушнарев.

НДФЛ

Выплата при увольнении на пенсию не облагается НДФЛ в пределах тройной зарплаты

Компенсационные выплаты, связанные с увольнением, не облагаются НДФЛ.

Памятки и шпаргалки для отчетной кампании за полугодие: какие изменения учесть при составлении отчетов

Берите в работу памятки и шпаргалки, которые помогут вам отчитаться за полугодие без штрафов. Несмотря на то, что бланки отчетов остались прежними, изменения коснулись правил расчета налогов. Причем в большинстве своем поправки выгодны для компаний и ИП. Не учтете их, переплатите в бюджет. Подробнее обо всех изменениях и шпаргалки с поправками, которые начали действовать с начала года — в статье. 

Памятки и шпаргалки для отчетной кампании за полугодие: какие изменения учесть при составлении отчетов

Отчетность за полугодие, НДС с цессии, Форензик, коммуникации в компании и др. Обзор мероприятий с 17 по 30 июля

Сделали подборку важных мероприятий для бухгалтера. Читайте, записывайтесь и применяйте новые знания и навыки на практике!

Отчетность за полугодие, НДС с цессии, Форензик, коммуникации в компании и др. Обзор мероприятий с 17 по 30 июля

В одном ЕНП-уведомлении можно указать имущественный налог за все кварталы: пример от ФНС

Уведомление по ЕНП можно оформить на несколько периодов, так как оно многострочное.

Бюджет получит от иностранного бизнеса больше 77 млрд рублей

До конца года иностранные компании принесут казне 77,1 млрд рублей, тогда как Минфин изначально собирался получить только 29 млрд.

7 точек роста для вашего бизнеса: как внутренний аудит помогает находить скрытые возможности

В современном быстро меняющемся бизнес-ландшафте многие компании сталкиваются с серьезной проблемой: они не могут достичь желаемого уровня прибыльности и развития, несмотря на все усилия. В статье рассмотрим почему, несмотря на все ваши усилия, вы не получаете ожидаемого роста и эффективности и как это можно побороть с помощью внутреннего аудита?

1
АУСН

АУСН. Автоматизированная упрощенка от А до Я

Летом 2022 года появился новый спецрежим — автоматизированная упрощенная система налогообложения (АУСН). Его запустили в экспериментальном режиме в Москве, Московской области, Калужской области и Республике Татарстан. В чем суть эксперимента?

УСН

Производители лимонада могут применять УСН

В общем случае производители подакцизных товаров не вправе применять УСН. Но есть исключения.

Налог на прибыль в 2024 году: самые важные письма Минфина и ФНС. Обзор для бухгалтера

Подготовили для вас большой обзор разъяснений Минфина и ФНС по налогу на прибыль. Все кратко, четко, по делу. Забирайте в закладки.

Налог на прибыль в 2024 году: самые важные письма Минфина и ФНС. Обзор для бухгалтера
ФСБУ НМА

Бухгалтерский учет оценочных обязательств в стоимости основных средств и нематериальных активов

При покупке или создании основных средств и нематериальных активов в их стоимость могут быть включены, в том числе, и оценочные обязательства. Расскажем, при каких условиях возникают оценочные обязательства, как определить их сумму и отразить операции с ними в бухучете.

Бухгалтерский учет оценочных обязательств в стоимости основных средств и нематериальных активов

Для бизнеса из новых регионов готовят вычет по кассам

Налог по УСН «доходы» и ПСН-бизнесмены из ДНР, ЛНР, Херсонской и Запорожской областей смогу уменьшить на расходы на ККТ, но не более 28 тыс. рублей.

1

Интересные материалы

Как налоговая реформа-2025 изменит работу бухгалтера — обсудим на конференции «Клерка»

На V Всероссийской бухгалтерской конференции эксперты расскажут о темах, которые сегодня волнуют всех бухгалтеров без исключений — реформа, затронувшая все налоги, новые правила работы, появление реестра воинского учета, новая отчетность.