Персональные данные работника
МИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ
РОССИЙСКОЙ ФЕДЕРАЦИИ
Федеральное государственное бюджетное образовательное
учреждение высшего профессионального образования
«Уральский государственный экономический университет»
кафедра гражданского права
Персональные данные работника
Курсовая работа по Трудовому праву
Исполнитель:
Малухин Е. М..
Группа: ГПЮ
_________________
(подпись)
Научный руководитель:
заместитель заведующего
кафедрой гражданского права,
старший преподаватель
Сысоев К. М.
______________________________
(подпись)
Екатеринбург
2017
СОДЕРЖАНИЕ
Введение |
3 | |
1 |
Общая характеристика правового регулирования персональных данных работника |
5 |
1.1. |
Становление института персональных данных работника в российском трудовом законодательстве |
5 |
1.2. |
Понятие персональных данных работника |
8 |
1.3. |
Категории персональных данных |
11 |
2 |
Защита персональных данных работника |
13 |
2.1. |
Понятие, субъект и объект защиты персональных данных работника |
13 |
2.2. |
Деятельность работодателя по обработке персональных данных работника |
15 |
3 |
Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных работника |
18 |
3.1. |
Дисциплинарная и материальная ответственность за нарушение норм, регулирующих обработку и защиту персональных данных работника |
19 |
3.2. |
Административная, гражданская и уголовная ответственность за несоблюдение норм, регулирующих обработку и защиту персональных данных работника |
21 |
Заключение |
26 | |
Список использованных источников и литературы |
27 | |
ВВЕДЕНИЕ
В связи с активным участием России в международном информационном обмене возросла роль защиты частной жизни граждан от преступных посягательств. Не смотря на то, что Конституцией РФ провозглашен принцип невмешательства в частную жизнь, предоставляющий возможность контролировать сбор и обработку информации о частной жизни, в современных условиях не теряет актуальности правовой режим защиты персональных данных работника, ввиду того, что при трудоустройстве нанимающийся предоставляет работодателю обширный перечень документов и персональной информации. При этом работнику нужны гарантии того, что данная информация будет использоваться, обрабатываться в соответствии с действующим законодательством и не будет передана третьим лицам.
Учитывая возникшую необходимость, законодателем была разработана обширная правовая база, направленная на урегулирование вопроса использования и обращения с персональными данными, включающая статьи 23, 24 Конституции РФ, 14 главу Трудового кодекса РФ, Федеральный закон «Об информации и информационных технологиях», Федеральный закон «О персональных данных», а также положения иных нормативных актов.
Однако до настоящего времени исчерпывающего перечня охраняемых законом персональных данных, разрешенных к обработке работодателем не существует, ровно как и не существует отграничения персональных данных от иной информации о работнике, запрашиваемой работодателем при трудоустройстве, что создает угрозу вмешательства в частную жизнь работника. Ввиду того, что за свою жизнь человек меняет не одно место работы также встает вопрос о необходимости регламентации порядка сбора, обработки и утилизации полученной отделами кадров персональной информации о работнике.
Целью данной работы является определение степени правовой защищённости информации, содержащей персональные данные и рассмотрение степени правового регулирования сбора, хранения, передачи, использования персональных данных в российском законодательстве.
Для достижения указанной цели определены следующие задачи:
- Провести правовое исследование становления и развития института персональных данных в Российской Федерации.
- Раскрыть правовую природу категории «персональные данные», изучить ее основные характеристики (понятие, виды и форму).
- Проанализировать статус субъекта и объекта персональных данных.
- Определить проблему защиты персональных данных работника и пути её решения.
- Изучить виды ответственности, предусмотренные российским законодательством за нарушение норм, регулирующих обработку и защиту персональных данных работника.
1
ОБЩАЯ ХАРАКТЕРИСТИКА
1.1
СТАНОВЛЕНИЕ ИНСТИТУТА
Разработка законодательных документов по информационной безопасности за рубежом привела к появлению ряда принятых во всем мире критериев и стандартов по информационной безопасности компьютерных технологий и управлению информационной безопасностью в организациях.
Основными международными нормативными актами в сфере персональных данных являются Конвенция Совета Европы от 28 января 1981 г. «О защите личности в связи с автоматической обработкой персональных данных», Директивы Европейского парламента и Совета Европейского Союза 95/46 ЕС от 24 октября 1995 г. «О защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных», 97/66/EC от 15 декабря 1997 г. Данные документы направлены на обеспечение основных прав и свобод, защиту частной жизни, а также выработку общих подходов к обработке персональных данных с учетом европейского сотрудничества.
Российская Федерация в целях следования международным соглашениям и стандартам и на основе их приступила к разработке собственных законодательных актов в области персональных данных.
На сегодняшний день иерархия документов, регламентирующих вопросы защиты персональных данных выглядит следующим образом (рисунок 1):
Рисунок 1 Иерархия документов, регламентирующих защиту
персональных данных.
Конституционные гарантии прав и свобод человека выступают основополагающими началами в сфере законодательства о персональных данных в Российской Федерации. Основные конституционные положения, касающиеся персональных данных, отображены в таблице 1.
Таблица 1 Конституционные положения защиты персональных данных1
№ |
Статья |
Положения |
1 |
23 |
право на неприкосновенность частной жизни, личную и семейную тайну, защиту своей чести и доброго имени |
2 |
24 |
сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются |
3 |
29 |
право на свободу мысли и слова Каждый имеет право свободно искать, получать, передавать, производить и распространять информацию любым законным способом. |
4 |
41 |
право на знание фактов и обстоятельств, создающих угрозу для жизни и здоровья людей |
5 |
42 |
право на знание достоверной информации о состоянии окружающей среды. |
6 |
55 |
права и свободы человека и гражданина могут быть ограничены федеральным законом только в той мере, в какой это необходимо в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства. |
Федеральный закон "О персональных данных" от 27.07.2006 N 152-ФЗ регулирует отношения, связанные с обработкой персональных данных, осуществляемой органами государственной власти, юридическими лицами и физическими лицами с использованием средств автоматизации или без использования таких средств. В целом, Закон о персональных данных направлен на обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
Общественные отношения в сфере осуществления права на поиск, получение, передачу, производство и распространение информации, применения информационных технологий, обеспечении защиты информации регулируются Федеральным законом "Об информации, информационных технологиях и о защите информации" от 27.07.2006 N 149-ФЗ.
Вопрос защиты персональных данных не обошел и трудовое законодательство. Так 14 глава Трудового кодекса Российской Федерации от 30.12.2001 N 197-ФЗ регулирует процесс хранения и использования персональных данных работника, права и обязанности субъектов трудового права за нарушение норм обработки и защиты персональных данных.
Не смотря на достаточно широкую нормативно-правовую базу в сфере защиты персональных данных, не достаточная проработанность отдельных положений может создавать условия для злоупотреблений.
1.2 ПОНЯТИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
Понятие персональных данных является наиболее фундаментальным для всего законодательства в данной сфере.
В соответствии со ст. 3 Федерального закона «О персональных данных» под персональными данными подразумевается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
До 1 сентября 2011 г. под персональными данными понималась любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.
Новая трактовка расширила понятие персональных данных за счет
-добавления
возможности косвенной
-удаления
словосочетания «на основе
-удаления
«приблизительного» перечня
Тем самым новое понятие персональных данных, было приведено в соответствие с положениями Конвенции 1981 г., согласно ст. 2 (а) которой термин «персональные данные» означает любую информацию об определенном или поддающемся определению физическом лице («субъект данных»).
Таким образом, термин персональные данные является не изобретением российского законодателя, а следствием внедрения в российское право положений международного договора.
Следует отметить, что еще одна трактовка понятия персональных данных содержится в Указе Президента РФ от 6 марта 1997 г. № 188 «Об утверждении Перечня сведений конфиденциального характера», согласно которому под персональными данными понимаются «сведения о фактах, событиях и обстоятельствах частной жизни гражданина, позволяющие идентифицировать его личность, за исключением сведений, подлежащих распространению в средствах массовой информации в установленных федеральными законами случаях». Однако, данное определение имеет более узкий характер и не охватывает информацию, по которой можно определить лицо косвенным образом.
Рассмотрим более подробно, что же представляют собой персональные данные (рисунок 2).
Рисунок 2 Содержание понятия «персональные данные».2
Исходя из определения, персональные данные представляют собой информацию, то есть «сведения (сообщения, данные) независимо от формы их представления». Форма отображения информации не имеет значения: это могут быть сведения в текстовой, графической, звуковой форме, воспринимаемой человеком или устройством.
Информация должна иметь определенное отношение к физическому лицу. Такое отношение может иметь место в случаях, когда такая информация:
- в силу
своего содержания касается
- имеет
своей целью оценку
- имеет
технический характер, и используется
для технических целей, но может
при желании оператора
Информация должна относиться к прямо или косвенно определенному или определяемому лицу.
Субъектами персональных данных могут выступать только физические лица. Контактные данные и реквизиты юридического лица, а также иные сведения, по которым можно его определить, не охватываются понятием персональных данных.
Персональные данные, как информационные данные не возникают сами по себе, а являются результатом деятельности субъекта. В связи с этим персональные данные можно разделить на три группы:
1) персональные данные, которые предоставляются самим субъектом;
2) персональные
данные, которые появляются в
процессе использования
3) персональные данные, которые являются результатом анализа данных первых двух групп, в том числе посредством инструментов аналитики «больших данных», и представляют собой оценку субъекта персональных данных.
Более полная классификация персональных данных обозначена в Федеральном законе «О персональных данных».
1.3 КАТЕГОРИИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Закон о персональных данных выделяет три вида персональных данных (рисунок 3).
Рисунок 3 Категории персональных данных.3
В этой классификации персональные данные объединены в группы в зависимости от правового режима их оборота, определяемого различными методами правового регулирования.
С письменного согласия субъекта персональных данных широкому кругу лиц может быть предоставлен доступ к определенному количеству его персональных данных, именуемых общедоступными. При этом к категории общедоступных может относиться как данные о его фамилии, имени, отчестве, год и место рождения, адресе, абонентском номере, сведения о профессии и иные персональные данные, сообщаемые субъектом персональных данных, так и биометрические. Главным условием будет являться письменное согласие субъекта персональных данных.
Общедоступные персональные данные могут быть включены в общедоступные источники информации, которые в соответствии со ст. 8 Закона о персональных данных представляют собой справочники, адресные книги и.т.д. По решению суда или иных уполномоченных государственных органов, а также по требованию субъекта персональных данных общедоступные данные о субъекте могут быть исключены из общедоступных источников информации.
В особую группу персональных данных, именуемую специальными категориями персональных данных, законодателем выделены данные, касающиеся касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни субъекта. Обработка специальных категорий данных сопряжена с необходимостью соблюдения повышенного уровня защиты в связи с тем, что разглашение вышеуказанных данных может повлечь существенное нарушение конституционных прав субъекта.
Физиологические и биологические особенности
человека, на основании которых можно
установить личность представляют собой
биометрические персональные данные.
Обработка биометрических персональных
данных производится только при наличии
письменного согласия субъекта персональных
данных. В случае если обработка биометрических
персональных данных производится в связи
с выполнением оператором функций по реализации
международных договоров, осуществлением
правосудия и исполнением судебных актов, а также в случаях,
предусмотренных законодательст
2
ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1 ПОНЯТИЕ, СУБЪЕКТ И ОБЪЕКТ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКА
Субъектный состав правоотношений в сфере персональных данных довольно широк. Закон о персональных данных выделяет следующие виды субъектов:
-государственные органы;
-муниципальные органы;
-юридические лица;
-физические лица
Более сложными субъектами правоотношений в сфере персональных данных являются:
-оператор персональных данных;
-субъект персональных данных.
-уполномоченный орган по защите прав субъектов персональных данных
В соответствии с Законом о персональных данных государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами осуществляющее непосредственное взаимодействие с персональными данными, в частности обработку, именуется оператором персональных данных.
По логике действующего законодательства, любой работодатель, в свете выполняемых функций по сбору, обработке и хранению персональных данных работника является оператором персональных данных.
Физическое лицо, которое на основе персональных данных может быть однозначно идентифицировано, именуется субъектом персональных данных. С точки зрения трудового законодательства субъектом персональных данных является работник.
Все персональные данные работодатель обязан получать непосредственно у субъекта персональных данных - работника. Работник же имеет право на полный свободный и бесплатный доступ к своим персональным данным, а также на информацию о действиях по обработке своих персональных данных. При необходимости работник имеет право требовать исключения или исправления неверных или неполных персональных данных. Работник также имеет право доступа к медицинской документации, отражающей состояние его здоровья. Работник вправе обжаловать в суде любые неправомерные действия работодателя при обработке и защите персональных данных.
При трудоустройстве работник предоставляет работодателю значительный объем персональных данных. В целях защиты персональных данных, хранящихся у работодателя, доступ субъекта персональных данных ко всем этапам их обработки является фактором дополнительного контроля. А закрепление прав работника, предусматривающих защиту его персональных данных в трудовом законодательстве, обеспечивает сохранность полной информации о нем.
Объектами отношений по защите персональных данных работника являются непосредственно сами персональные данные, то есть любая информация, относящаяся к прямо или косвенно определяемому лицу – субъекту персональных данных.
В целях соблюдения прав и свобод человека оператор персональных данных при их обработке обязан предпринимать меры по защите персональных данных, обеспечению конфиденциальности полученной информации, в том числе при обработке персональных данных.
2.2 ДЕЯТЕЛЬНОСТЬ РАБОТОДАТЕЛЯ ПО ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКА
Как уже отмечалось выше, возникновение трудовых правоотношений не возможно без обмена информацией между работником и работодателем, в том числе и персональными данными.
С точки зрения Закона о персональных данных работодатель – оператор персональных данных обязан соблюдать меры предосторожности при обработке персональных данных работника – субъекта персональных данных, с целью обеспечения его прав и свобод.
В настоящее время законодателем сформированы общие требования при обработке, передаче, хранении и использовании персональных данных работника и гарантии их защиты, закрепленные в статьях 86-88 Трудового кодекса Российской Федерации.
В соответствии с пунктом 3 статьи 3 Закона о персональных данных под обработкой персональных данных понимаются определенные действия или операции с персональными данными, включающие в себя их сбор, систематизацию накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных.
В процессе деятельности по трудоустройству работодатель обязан получать все необходимые персональные данные непосредственно у работника. При необходимости получения данных работника у третьей стороны, в обязанность работодателя входит обязательное уведомление работника и получение его письменного согласия. При этом работник информируется о целях, источниках, способах получения и характера запрашиваемых персональных данных, а также последствиях отказа от их получения. Также не допускается получение и обработка специальных категорий персональных данных работника.
Стоит отметить, что цели обработки персональных данных работодателем строго регламентированы, так обработка персональных данных работника может осуществляться в целях:
- обеспечения соблюдения законов и иных нормативных правовых актов
- содействия работникам в трудоустройстве
- получения образования и продвижения по службе
- обеспечения личной безопасности работников
- контроля количества и качества выполняемой работы
- обеспечения сохранности имущества
Как уже отмечалось выше, обязанностью работодателя является обеспечение безопасности персональных данных работника при их обработке. Защита персональных данных работника от неправомерного использования или утраты, обеспечивается за счет работодателя.
Особое значение защита персональных данных работника приобретает в процессе их оборота, так как увеличивается вероятность утраты или неправомерного использования персональных данных.
Одной из гарантий защиты персональных данных работника является неукоснительное соблюдение установленных статьей 88 Трудового кодекса требований при их передачи.
Любое сообщение персональных данных третьей стороне возможно лишь с письменного согласия работника, ровно как и сообщение персональных данных работника в коммерческих целях. Участие и контроль работником процесса обработки и передачи его персональных данных существенно влияет на степень их защищенности, и позволяет снизить вероятность нарушения конституционных прав работника.
В связи с необходимостью обеспечения режима конфиденциальности при получении персональных данных, работодатель обязан требовать от лиц, осуществляющих обработку персональных данных соблюдения правила использования полученных данных в целях, для которых они сообщены. Предупреждение лиц, осуществляющих обработку персональных данных, является обязательным. В связи с чем, на уровне организации, целесообразно вести журнал ознакомления лиц с правилами оборота персональных данных.
На основании Закона о персональных данных и трудового законодательства также целесообразно издание в организации локального нормативного акта – положения об обработке персональных данных, ознакомление работника с которым обязательно под роспись. Данным локальным нормативным актом в пределах организации регулируется в частности процесс передачи персональных данных.
Помимо лиц, непосредственно осуществляющих работу с персональными данными работника, доступ к данной информации имеют специально уполномоченные лица, представители работников, однако спектр получаемых ими данных ограничен выполняемыми ими функциями.
Таким образом, деятельность работодателя по обработке персональных данных довольно хорошо регламентирована действующим законодательством, однако во избежание компрометации полученных от работника данных и их незаконного распространения, работодателю следует ввести в кадровый документооборот ряд локальных нормативных актов, регулирующих оборот персональных данных в организации. Целесообразно также ввести персональную ответственность лиц, осуществляющих непосредственную работу с персональными данными, а также предпринять меры физической защиты персональных данных в виде оснащения кадровых отделений сейфами и оборудованными архивами.
3 . ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ НОРМ, РЕГУЛИРУЮЩИХ ОБРАБОТКУ И ЗАЩИТУ ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКА
Традиционно российское право понимает под ответственностью определенную «меру государственного принуждения, основанную на юридическом и общественном осуждении поведения правонарушителя и выражающуюся в установлении для него определенных отрицательных последствий в форме ограничений личного или имущественного порядка».
Анализ специальных норм законодательства РФ по данному вопросу позволяет сделать вывод о том, что за нарушение норм, регулирующих обработку и защиту персональных данных, потенциально применяются следующие виды ответственности:
1) административная
2) гражданско-правовая
3) дисциплинарная и материальная ответственность, предусмотренная ТК РФ;
4) уголовная ответственность, предусмотренная УК РФ.
При этом возможно одновременное применение нескольких видов ответственности, например, оператор может быть привлечен за определенное нарушение к административной ответственности, что не исключает возможности субъекта персональных данных требовать возмещения убытков и (или) компенсации морального вреда. Ответственные должностные лица оператора также могут быть привлечены к дисциплинарной и (или) административной или уголовной ответственности.
3.1 ДИСЦИПЛИНАРНАЯ И МАТЕРИАЛЬНАЯ
ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ
НОРМ, РЕГУЛИРУЮЩИХ ОБРАБОТКУ И
ЗАЩИТУ ПЕРСНАЛЬНЫХ ДАННЫХ
На работника, ненадлежащим образом относящегося к хранению и сбережению указанной информации, сведений, может быть наложено дисциплинарное взыскание, также на лиц допустивших ее порчу или утрату.
Дисциплинарная ответственность наступает за совершение дисциплинарного проступка, под которым понимается виновное нарушение правил внутреннего трудового распорядка, невыполнение или ненадлежащее выполнение трудовых обязанностей.