Обработка персональных данных работников: требования, документы, штрафы
Персональные данные работника - любая информация о человеке, имеющаяся у работодателя. Это Ф.И.О. и другие паспортные данные, ИНН, СНИЛС, номер телефона, сведения об образовании, зарплате и других доходах, и т.д. (ст. 3 Закона N 152-ФЗ, Письмо Минкомсвязи от 28.08.2020 N ЛБ-С-074-24059).
Фотографии, аудио- и видеозаписи, отпечатки пальцев являются биометрическими персональными данными (Письмо Роскомнадзора от 10.02.2020 N 08АП-6782).
Работодатели являются операторами персональных данных и обязаны уведомлять Роскомнадзор о начале обработки персональных данных работников. Сформировать и направить уведомление можно на сайте Роскомнадзора (ст. 22 Закона N 152-ФЗ).
Организация работы с персональными данными
Для работы с персональными данными работников утвердите положение о защите персональных данных и политику обработки персональных данных.
В положении о защите персональных данных работников установите порядок работы с данными, перечень лиц, имеющих к ним доступ, правила хранения личных дел и других кадровых документов, способы защиты электронных документов. Утвердите положение приказом руководителя и ознакомьте с ним работников под роспись (ст. 88 ТК РФ, п. 15 Положения об обработке персональных данных).
Назначьте ответственного за обработку персональных данных, с него и с остальных лиц, имеющих к ним доступ, возьмите обязательство о неразглашении.
При приеме на работу согласие работника на обработку персональных данных оформите отдельным документом, условия о согласии в трудовом договоре недостаточно (ст. 9 Закона N 152-ФЗ).
Для использования биометрических персональных данных, например фотографии для пропуска, укажите их в перечне данных, на обработку которых работник дает согласие (ст. 11 Закона N 152-ФЗ, Письмо Минцифры от 17.07.2020 N ОП-П24-070-19433).
Срок действия согласия закон не ограничивает, поэтому можно указать любой срок. Например, до дня его отзыва (ст. 9 Закона N 152-ФЗ).
При изменении персональных данных изменения в личную карточку и другие кадровые документы вносят по заявлению работника или на основании подтверждающих документов. Менять данные в трудовом договоре не обязательно, но при желании можете оформить соответствующее допсоглашение. Изменения в трудовую книжку вносите при смене Ф.И.О., даты рождения и сведений об образовании (п. п. 7, 8 Порядка ведения трудовых книжек).
Передача персональных данных без согласия работника третьим лицам возможна только в установленных законом случаях, например, в налоговый орган и СФР. В других ситуациях надо получить письменное согласие работника (ст. 88 ТК РФ, Разъяснения Роскомнадзора).
Штрафы для работодателей и должностных лиц
Неуведомление Роскомнадзора о намерении обрабатывать персональные данные - штраф для организаций от 100 000 до 300 000 руб. (ч. 10 ст. 13.11 КоАП РФ).
Обработка персональных данных без согласия работника - штраф для малых и микропредприятий от 150 000 до 350 000 руб., для других организаций от 300 000 до 700 000 руб., для должностного лица от 100 000 до 300 000 руб. (ст. 4.1.2, ч. 2 ст. 13.11 КоАП РФ).
Действия (бездействие), повлекшие неправомерную передачу персональных данных, - штраф для организаций от 25 000 до 20 млн руб., для должностного лица от 8 000 до 100 000 руб. Размер штрафа зависит от категории персональных данных, способа их обработки, количества лиц, к персональным данным которых получен доступ, и статуса организации (малые и микропредприятия, другие организации) (ст. 4.1.2, ч. 1, 6, 12, 13, 14, 16, 17 ст. 13.11 КоАП РФ).
Неуведомление Роскомнадзора об утечке персональных данных - штраф для организаций от 1 млн до 3 млн руб. (ч. 11 ст. 13.11 КоАП РФ).
Работника, давшего обязательство о неразглашении персональных данных, за их разглашение могут привлечь к дисциплинарной и административной ответственности. А если организация понесла расходы по возмещению ущерба пострадавшим по его вине лицам, и к материальной ответственности (ст. ст. 81, 238, 243 ТК РФ, п. 43 Постановления Пленума ВС от 17.03.2004 N 2, Письмо Минтруда от 11.03.2024 N 14-6/ООГ-1418).