Защита персональных данных работников
Введение
В XXI веке у человечества появляется все больше новых объектов, нуждающихся в защите путем закрепления соответствующих норм в законе. Основной объект на сегодняшний день – это информация. В наше время общество всецело зависит от получаемых, обрабатываемых и передаваемых данных. По этой причине данные сами по себе приобретают высокую ценность. И тем больше цена полезной информации, чем выше ее сохранность.
В виду вышесказанного, законодательными актами как в России, так и зарубежных стран предусматривают немалое количество норм, направленных на регулирование создания, пользования, передачи и защиты информации во всех ее формах.
Особой ценностью обладает информация, несущая в себе данные о личной, индивидуальной или семейной жизни человека. Ст.2 Конституции Российской Федерации закрепляет основной принцип современного демократического общества: «Человек, его права и свободы являются высшей ценностью». Соответственно и информация, непосредственно затрагивающая частные интересы человека должны уважаться и защищаться государством.
В повседневной жизни человека сохранность информации о его жизни зависит от него самого. Но совсем другая ситуация, когда мы обязаны предоставить данные о себе в соответствии с законом третьему лицу, а конкретно – работодателю. Работник в данной ситуации передает конфиденциальную информацию о себе на ответственное хранение. Далее за сохранность данных отвечает уже работодатель. Он обязан оберегать сведения о работнике от посягательств третьих лиц и нести ответственность за распространение указанных данных.
Цель этой работы заключается в исследовании трудовых отношений в сфере защиты персональных данных работника. Рассматривается порядок работы с конфиденциальными сведениями о работнике, способы их защиты, а также ответственность работодателя за невыполнение обязательств по обеспечению сохранности персональных данных.
1. Понятие персональных данных
Бурное развитие компьютерных и телекоммуникационных технологий привело к формированию принципиально новых факторов, таящих угрозу для права граждан на невмешательство в частную жизнь:
1) возможность хранить и обрабатывать информацию, используемую для управления государством и бизнесом, не в обезличенной, а в персонифицированной форме;
2) скрытный (в восприятии человека) характер накопления, хранения, обработки и передачи информации в компьютерах;
3) появление особо
опасных информационных
В странах, находящихся
на этапе компьютерного
Довольно быстро было обнаружено,
что персонифицированную
(1) "нейтральные"
(2) "чувствительные" персонифицированные данные, циркуляцию которых субъект данных стремится ограничить. Именно эта категория получила название "персональные данные" и была квалифицирована как информация, несанкционированный доступ или ненадлежащее использование которой приводит к посягательствам на права частной жизни субъекта данных.
Таким образом, персональные данные определяются по критерию "чувствительности".
Так как понятие "чувствительность" персональной информации достаточно субъективно и зависит от восприятия субъекта данных, то на базе многих прецедентов в гражданском судопроизводстве стран общего права был выработан следующий принцип: публикация некоего факта частной жизни (персональных данных) признавалась посягательством на сферу частной жизни, если было доказано, "что публикация этого факта была высоко предосудительной с точки зрения любого благоразумного человека, наделенного обычной чувствительностью". Смысл этого судебного критерия в том, "что закон не предназначен для защиты сверхчувствительных людей, поскольку каждый человек должен до некого обоснованного предела открывать свою жизнь для пристального внимания общества".
С точки зрения критерия "чувствительности", определение оксфордского правоведа Раймонда Уэкса представляется многим исследователям каноническим: "Персональная информация" могла бы определяться как те факты, сообщения или мнения, которые связаны с данным индивидом и относительно которых можно было бы ожидать, что он считает их интимными или конфиденциальными и, следовательно, желает остановить или, по крайней мере, ограничить их циркуляцию".
В национальных законах о защите данных в определении понятия "персональные данные" не применяется критерии "чувствительность", но он используется при делении персональных данных на "обычные" и "чувствительные" (или "особо чувствительные") в других статьях этих же законов. Это связано с большим разнообразием персональных данных, используемых в компьютерных информационных системах, с одной стороны, и относительной субъективностью критерия "чувствительности", с другой. В самих же определениях понятия "персональные данные" используется, как правило, другой критерий - критерий "идентифицируемости субъекта данных" на основании этих данных.
Классический пример использования этого критерия дает определение из Австрийского закона 1978 г. о защите данных:
"Данные - информация, хранимая на носителе данных и имеющая отношение к некому идентифицированному или имеющему высокую вероятность идентификации субъекту данных (персональные данные)"2.
Датские законодательные акты 1979 г. о регистрах публичных органов власти и о частных регистрах определяют понятие "персональные данные" следующим образом:
"Для целей настоящего законодательного акта термин "персональные данные" должен пониматься как обозначение данных, которые могут быть отнесены к идентифицируемым индивидуумам, даже если такое отнесение предполагает знание персонального регистрационного номера или любых подобных специальных средств идентификации такого индивидуума"1.
Значительно более сложным и интересным является британское определение персональных данных. Законодательный акт 1984 г. о защите данных вводит в определение дополнительные категории - "мнение" и "намерение": "Ст. 1(3). Термин "персональные данные" означает данные, состоящие из информации, связанной с неким живым индивидом, который может быть идентифицирован на основании этой информации (или с помощью этой и иной информации, находящейся в распоряжении пользователя данных), включая любое выражение мнения о данном лице, но без какого-либо указания о намерениях пользователя данных в отношении этого лица".
Таким образом, любое выражение мнения об индивиде (субъекте данных) включается в состав персональных данных, тогда как любое указание на намерения пользователя данных в отношении субъекта данных однозначно исключается из категории "персональные данные" (необходимо подчеркнуть, что намерения третьей стороны, поскольку они в явной и недвусмысленной форме не исключены законом, включаются в состав персональных данных).
Другой важной особенностью британского определения является оговорка: "...или с помощью этой и иной информации, находящейся в распоряжении пользователя данных". Поскольку Великобритания разрабатывала свой закон о защите персональных данных почти на десятилетие позже других стран-участниц Конвенции 108 Совета Европы, то легислатура Соединенного Королевства имела возможность учесть опыт применения аналогичных зарубежных законов. Приведенная выше оговорка призвана предупредить распространенную среди пользователей данных уловку: чтобы данные не подпадали под юрисдикцию законодательства о защите персональных данных, они хранят их в компьютере в псевдообезличенной форме - без упоминания идентифицирующих сведений о субъекте данных, но с привязкой к идентификационным кодам. Таблица же соответствия кодов и субъектов данных хранится (в ручной форме или на магнитных носителях) отдельно и при необходимости обеспечивает идентификацию субъектов данных этой якобы обезличенной компьютерной информации.
Исландский законодательный акт 1989 г. о регистрации и обращении с персональными данными распространяет понятие "персональные данные" и на сведения о юридических лицах (т.е. признает так называемое "корпоративное право на невмешательство в частную сферу"): "...к персональным данным относятся данные, связанные с частными, финансовыми или иными делами индивидов, институтов, компаний или иных юридических лиц, которые эти лица обоснованно должны держать в секрете".
Определение из Французского закона 1978 г. об обработке данных, файлах данных и индивидуальных свободах подчеркивает, что правовое регулирование обработки персональных данных распространяется как на публичный, так и на частный сектора: "Ст. 4. ...персональные данные - это данные, которые позволяют в любой форме, прямо или косвенно, установить личность физического лица, в отношении которого эти данные собраны, независимо от того, физическими или юридическими лицами эти данные были обработаны".
Особо следует отметить тщательную проработку определений персональных данных и смежных с ними понятий в Финском законодательном акте 1988 г. о файлах персональных данных:
"1. Термин "персональные
данные" означает любое описание
любого физического лица или
характеристик физического
2. Термин "файл персональных данных" означает любой набор данных, содержащий персональные данные, обработанные при помощи компьютера, а также любой перечень, картотеку или иной набор данных, содержащий персональные данные и организованный соответствующим образом, благодаря которому данные о любом конкретном физическом лице могут быть найдены легко и без чрезмерных затрат.
Термин "файл редакционных данных" означает любой файл персональных данных, предназначенный только для редакторских операций любого члена редакции средств массовой информации и недоступный для посторонних.
Термин "персональные кредитные данные" означает персональные данные, предназначенные для использования в оценке финансового статуса физического лица, его способности соответствовать своим обязательствам или степени оказываемого ему кредитного доверия.
Термин "матрикула"
означает любой файл персональных данных,
предназначенный для публикации
Этот законодательный акт, относящийся к так называемым "законам второго поколения", учитывает опыт применения предыдущих отечественных и зарубежных законов и содержит ряд принципиально новых моментов. Пункт 1 распространяет понятие "персональные данные" на сведения о семье субъекта данных и о тех, "кто живет с ним в одном и том же жилище". Пункт 2 выводит понятие "персональные данные" за пределы чисто компьютерной информации, распространяя его на данные в информационных системах иных технологий (ручных, механических и т.д.). Принципиальной новинкой является определение "отраслевых" персональных данных в пунктах 2а, 6 и 7а (для кредитной отрасли и для средств массовой информации). Особенно важным представляется появление в законе определений терминов "файл редакционных данных" и "матрикула", поскольку после внедрения компьютерных технологий в повседневную работу печатной и электронной прессы обработка персональных данных в средствах массовой информации стала объектом правового регулирования одновременно со стороны деликтных средств правовой защиты сферы частной жизни от посягательств в форме несанкционированных публикаций или публичной огласки, сформировавшихся в "докомпьютерную эпоху", и со стороны правовых институтов, регулирующих отношения в информационной сфере. Проработка в законе таких определений способствует тому, чтобы взаимоотношения деликтного и информационного права в этой точке соприкосновения сфер их правового регулирования были не конкурентными, а взаимно дополняющими.
Возвращаясь к критерию "чувствительность", отметим, что он используется в зарубежном законодательстве для отнесения некоторых видов персональных данных к категориям данных, требующим при их обработке повышенных мер защиты или вообще запрещенным для обработки. При этом национальный закон о защите персональных данных либо содержит прямое указание на отнесение данных к определенной категории, либо наделяет представителей государственной власти (как правило, министра, курирующего национальный орган по защите данных, иногда премьер-министра) полномочиями принятия оперативных решений по данному вопросу.
2. Работа кадровой службы с персональными данными
В силу специфики своей деятельности обработкой персональных данных в организации занимается отдел кадров. Именно здесь "оседает" весь объем сведений о работниках. Вот почему процессы обработки, передачи и защиты конфиденциальной информации о работниках должны быть упорядочены, прежде всего, в этой службе.
Правила ведения конфиденциального делопроизводства должны применяться в первую очередь в отношении личных дел сотрудников, в которых содержатся персональные данные. Комплектация личных дел является наиболее сложной и ответственной работой, требует особой тщательности и аккуратности при оформлении. Каждое предприятие вправе самостоятельно решать вопрос о том, какие документы включать в состав личных дел.
Работники отдела кадров должны помнить, что личные дела сотрудников должны храниться строго отдельно от всех других документов в закрывающихся шкафах или ящиках. Необходимо иметь в виду также то обстоятельство, что документы, включенные в состав личных дел, имеют разные сроки хранения. Для некоторых из них (приказов, личных карточек) установлены продолжительные сроки хранения и обязательное требование по их передаче в государственные архивы.
Отделу кадров целесообразно вести журнал учета, в который будут заноситься все факты ознакомления с персональными данными работников, а также информация о движении документов, включенных в личные дела, и самих личных дел. В таком журнале должны быть предусмотрены графы о дате выдачи и возврата документов (личных дел), сроке пользования, цели выдачи, наименовании выдаваемых документов (личных дел). В присутствии лица, возвращающего личное дело, обязательно сверяется по описи наличие всех документов. Лица, получающие документы (личные дела) во временное пользование, не имеют права делать в них пометки, исправления, вносить новые записи, извлекать документы из личного дела или помещать в него новые.
Принципиальным требованием правил работы с персональными данными является установление личной ответственности сотрудников за неразглашение доверенной им конфиденциальной информации, за сохранность сведений, а также их носителей. В этой связи лицо, получившее право работать с персональными данными, должно принять на себя ряд обязательств: не разглашать доверенные им сведения, неукоснительно выполнять правила работы с персональными данными, обеспечивать надежное хранение носителей конфиденциальной информации.
Также следует незамедлительно сообщать уполномоченным лицам об утрате ключей, печатей и штампов, давать устные и письменные объяснения по фактам нарушения правил. В число ограничений входят также запреты на совершение определенных действий, могущих повлечь утрату носителей информации или разглашение конфиденциальных сведений, в частности, на передачу персональных данных лицам, не имеющим к ним доступа; на вынос документов из рабочего помещения без служебной необходимости и пр. Перечень указанных обязательств целесообразно отразить в Положении либо должностной инструкции специалиста.
Более того, в соответствии с частью 3 статьи 57 Трудового кодекса условие о неразглашении работником сведений, составляющих охраняемую законом тайну, ставшую ему известной в связи с исполнением своих должностных обязанностей, может быть включено в трудовой договор с таким специалистом. В этом случае на работодателе лежит обязанность ознакомить работника с локальными нормативными актами предприятия, содержащими правила обработки и защиты персональных данных. Именно такая процедура доступа может быть использована в отношении специалистов кадровых служб.
Система защиты конфиденциальных сведений должна предусматривать проведение регулярных проверок наличия документов и других носителей информации, содержащих персональные данные работников, а также соблюдение правил работы с ними.
Как показывает опыт, применение только административных мер не гарантирует полноценную охрану конфиденциальных сведений. Надежность защиты зависит во многом от расстановки и внутрифирменного развития сотрудников. Кроме того, персонал - один из главных каналов утечки информации. Деятельность кадровой службы должна быть направлена на воспитание работников, допущенных к работе с персональными данными, выработку навыков работы с носителями конфиденциальной информации, закрытие бытовых каналов утечки данных. Здесь могут быть полезны индивидуальная беседа, предупреждение об ответственности, разъяснение юридических последствий разглашения информации.
3. Общие требования при обработке персональных данных работника и гарантии их защиты.
Конфиденциальность, сохранность и защита персональных данных в отделе кадров обеспечивается отнесением их к служебной тайне. Работа с персональными данными должна быть организована в строгом соответствии с требованиями к обработке и хранению информации ограниченного доступа. Режим конфиденциальности персональных данных снимается в случаях обезличивания их или по истечении 75 – лет срока хранения, если иное не определено законом.
Персональные данные содержатся в документации отдела кадров. Это:
1. документы, связанные с подбором персонала;
2. документы, сопровождающие процесс оформления трудовых
правоотношений гражданина (при решении вопросов о приеме на рабо ту,переводе, увольнении и т.п.);
3. материалы анкетирования, тестирования, проведения собеседований с кандидатами на должность;
4. трудовые договоры, соглашения, устанавливающие взаимоотношения сторон;
5. подлинники и копии приказов по личному составу;
6. личные дела и трудовые книжки сотрудников;
7. дела, содержащие основания к приказам по личному составу;
8. дела, содержащие материалы по повышению квалификации и
переподготовке сотрудников, их аттестации, служебным расследованиям и т.п.;
9. справочно-информационный банк данных по персоналу-учетно-
справочный аппарат (картотеки, журналы, базы данных и др.);
10. подлинники и копии отчетных, аналитических и справочных
материалов, передаваемых руководству предприятия, руководителям структурных подразделений и служб;
11. копии отчетов, направляемых в государственные органы статистики, налоговые инспекции, вышестоящие органы управления, муниципальные и другие учреждения.
При работе с персональными данными сотрудниками отделов кадров должны соблюдаться следующие основополагающие принципы по их защите:
- личная ответственность руководства предприятия и работников отдела кадров за сохранность и конфиденциальность сведений о работе отдела и персональных данных, а также о носителях этой информации;
- разбиение (дробление) персональных данных между разными
руководителями предприятия и работниками отдела кадров;
- наличия четкой разрешительной системы доступа руководства
предприятия и работников отдела кадров к документам, содержащим персональные данные;
- проведения регулярных проверок наличия традиционных и электронных документов, дел и баз данных у работников отдела и кадровых документов в подразделениях предприятия.
Главным здесь является
четкая регламентация функций
Следует также учитывать, что работник отдела кадров не должен быть осведомлен о порядке работы других сотрудников отдела.
Для этого первый руководитель предприятия должен издать приказ о закреплении за работниками отдела кадров определенных массивов документов, необходимого для информационного обеспечения функций, указанных в должностных инструкциях.
Должна также быть схема доступа работников отдела кадров и руководящего состава предприятия, структурных подразделений к документам отдела, введена личная ответственность указанных должностных лиц и работников за сохранность и конфиденциальность персональных данных.
Не допускается, чтобы работник отдела кадров мог знакомиться с любыми документами и материалами отдела. Целесообразно, чтобы каждый из них был закреплен за определенной группой персонала предприятия и выполнял весь объем функций от подбора кандидата на вакантную должность до хранения документации.
В случае необходимости перераспределения обязанностей среди работников отдела (например, при болезни одного из них) издается соответствующее распоряжение начальника отдела кадров, в котором регламентируется характер изменений, их срок и дополнения к документам, делам и базам данных.
Следует соблюдать следующие особенности обработки и хранения документов:
- Приказы по личному составу составляются, оформляются и хранятся в отделе кадров, а не в делопроизводственной службе.
- Операции по оформлению, формированию, ведению и хранению личных дел выполняются одним работником отдела кадров, который несет личную ответственность за сохранность документов в делах и доступ к делам других работников.
- Материалы, связанные с анкетированием, тестированием, проведением собеседований с кандидатами на должность, помещаются не в личное дело сотрудника, а в специальное дело с грифом «Строго конфиденциально».
Объясняется это тем, что подобные материалы раскрывают личные и моральные качества сотрудника и могут при разглашении содержащихся в них сведений стать полезными злоумышленнику.
- Материалы тестирования работающих сотрудников, их аттестации формируются в отдельное дело также с грифом строгой конфиденциальности. В случае изъятия из личного дела документа в описи дела производится запись с указанием основания
для его изъятия и нового местонахождения. С документа, под лежащего изъятию,снимается копия, которая подшивается на место изъятого документа. Отметка в описи и копия заверяются начальником и работником отдела кадров.
- Замена документов в личном деле кем бы то ни было запрещена. Новые исправленные документы помещаются с ранее подшитыми. Приказом первого руководителя предприятия должен быть установлен порядок выдачи и ознакомления руководящего состава с личными делами сотрудников.
- Личные дела могут выдаваться только на рабочие места первого руководителя предприятия, его заместителя по кадрам и начальника отдела (управления) кадров. Дела выдаются (в том числе начальнику отдела кадров или при наличии письменного разрешения – работнику отдела) под роспись в контрольной
карточке. При возврате дела тщательно проверяется сохранность документов, отсутствие повреждений и включений в дело других документов или их подмены.
- Просмотр дела производится в присутствии руководителя. Передача личных дел руководителям через их секретарей или референтов не допускается. Другие руководители предприятия могут знакомиться с личными делами (или при отсутствии личных дел – карточками формы Т-2 (Приложение 1)) только непосредственно подчиненных им сотрудников; к справочно-информационному банку данных и другой документации отдела кадров они не допускаются. Ознакомление с делами осуществляется в помещении отдела кадров под наблюдением работника, ответственного за сохранность и ведение личных дел. Факт ознакомления фиксируется контрольной карточке личного дела. Работник предприятия вправе ознакомиться только со своим личным делом и трудовой книжкой, учетными карточками, отражающими его персональные данные. Факт ознакомления с личным делом также фиксируется в контрольной карточке.
Не менее строгого контроля требует работа со справочно-информационным банком данных по персоналу предприятия (карточками, журналами и книгами персонального учета сотрудников).
Отчетная и справочная работа отдела формирует каналы несанкционированного получения и незаконного использования персональных данных. В связи с этим первым руководителем устанавливается: кто, когда, какие сведения и с какой целью может запрашивать в отделе кадров. И, что особенно важно – определяется порядок дальнейшего хранения сведений, работа с которыми закончена: где эти сведения будут находиться, кто несет ответственность за их сохранность и конфиденциальность.
На документах, выходящих за пределы отдела кадров, может ставиться гриф «конфиденциально» или «для служебного пользования». В отделе кадров обязательно остаются копии всех отчетных и справочных документов.
Целесообразно, чтобы подлинники этих документов после минования в них надобности возвращались в отдел кадров для включения в дело вместо
хранящейся там копии.
В структурных подразделениях предприятия могут быть следующие документы, содержащие персональные данные:
- журнал табельного учета с указанием должностей, фамилий и инициалов сотрудников (находится у работника, ведущего табельный учет, - табельщика),
- штатное расписание (штатный формуляр) подразделения, в котором может дополнительно указываться, кто из сотрудников занимает ту или иную должность, вакантные должности (находится у руководителя подразделения),
- дело с выписками из приказов по личному составу, касающимися персонала подразделения (находится у табельщика).
Руководитель подразделения может иметь список сотрудников с указанием основных биографических данных каждого из них (год рождения, образование, местожительство, домашний телефон и др.). Все перечисленные документы следует хранить в соответствующих делах, включенных в номенклатуру дел и имеющих гриф ограничения доступа. Не реже одного раза в год работники отдела кадров проверяют наличие этих дел в подразделениях, их комплектность, правильность ведения и уничтожения.

- Защита персональных данных работников
- Защита персональных данных работников
- Защита персональных данных работников
- Защита пожилых людей
- Защита помещения от утечки информации по радиоканалам
- Защита потребительского рынка от некачественной продукции
- Защита прав авторов изобретений, полезных моделей и промышленных образцов
- Защита персональных данных работника
- Защита персональных данных работника
- Защита персональных данных работника
- Защита персональных данных работника
- Защита персональных данных работника
- Защита персональных данных работника
- Защита персональных данных работника