Сколько нужно хранить согласие на обработку персональных данных
Перейти к содержимому

Сколько нужно хранить согласие на обработку персональных данных

  • автор:

Нужно ли уничтожать копии личных документов работников (паспорт, СНИЛС, документы об образовании) после их увольнения?

В организации находятся копии личных документов работников, такие как паспорт, СНИЛС, документы об образовании. Копии данных документов хранятся не в личных делах работников. При приеме на работу сотрудник подписывает согласие на обработку персональных данных, в том числе на их хранение. Что необходимо делать с копиями данных документов при увольнении сотрудника?

Рассмотрев вопрос, мы пришли к следующему выводу:

Эти документы должны быть уничтожены, если иное не было оговорено в соглашении между работником и работодателем.

Обоснование вывода:

В силу ч. 4 ст. 21 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» (далее — Закон N 152-ФЗ) в случае достижения цели обработки персональных данных оператор обязан прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Законом N 152-ФЗ или другими федеральными законами.

Кроме того, согласно ч. 5 ст. 21 Закона N 152-ФЗ, если сохранение персональных данных не требуется для целей обработки персональных данных, оператор обязан прекратить обработку персональных данных и уничтожить их в случае отзыва субъектом персональных данных согласия на обработку его персональных данных. Для этого оператору предоставляется срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных данным законом или другими федеральными законами. При отсутствии возможности уничтожить персональные данные в 30-дневный срок, установленный в ч. 4 или в ч. 5 ст. 21 Закона N 52-ФЗ, оператор должен их блокировать и обеспечить их уничтожение в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами (ч. 6 ст. 21 Закона N 152-ФЗ).

Таким образом, если в рассматриваемом случае срок хранения персональных данных работника специально не оговорен работодателем и работником (например, в отдельном соглашении) и цели обработки персональных данных работника достигнуты работодателем, работодатель должен уничтожить персональные данные работника.

Отметим, что Закон N 152-ФЗ не регламентирует процедуру уничтожения персональных данных. В п. 8 ст. 3 Закона N 152-ФЗ приведено лишь определение уничтожения персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных (п. 8 ст. 3 Закона N 152-ФЗ). Роскомнадзор разъяснил, что порядок документальной фиксации уничтожения персональных данных субъекта определяется оператором персональных данных самостоятельно. Уничтожение персональных данных субъекта осуществляется комиссией либо иным должностным лицом, созданной (уполномоченным) на основании приказа оператора. Наиболее распространенными способами документальной фиксации уничтожения персональных данных субъекта являются оформление соответствующего акта о прекращении обработки персональных данных либо регистрация факта уничтожения персональных данных в специальном журнале. Типовая форма акта и журнала утверждаются самим оператором (смотрите ответ от 09.02.2012).

Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
кандидат юридических наук Сулейманов Марат

Ответ прошел контроль качества

Материал подготовлен на основе индивидуальной письменной консультации, оказанной в рамках услуги Правовой консалтинг.

Что важно знать о требованиях к работе с персональными данными

В открытых источниках информации о физических лицах в разы меньше, чем о юридических. К тому же проверку осложняет необходимость получения согласия на обработку персональных данных. Всегда ли нужно его запрашивать? Разбираемся.

В этой статье:
  • Что такое обработка персональных данных
  • В каких случаях нужно согласие на обработку персональных данных кандидата на работу
  • В каких случаях нужно согласие на обработку персональных данных контрагента-физлица
  • Есть ли типовая форма согласия
  • Как указать сроки обработки персональных данных
  • Сколько хранится согласие на обработку персональных данных
  • Как передавать персональные данные внутри организации и за ее пределами
  • Как работать с информацией из социальных сетей
  • Ответственность за обработку персональных данных без согласия

Что такое обработка персональных данных

Порядок обработки личных данных регулируется Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». Персональными данными считается любая информация, которая относится прямо или косвенно к определенному или определяемому человеку (п. 1. ст. 3 152-ФЗ).

По закону любое действие с персональными данными считается их обработкой. Так, в резюме на сайте вакансий есть персональные данные соискателя. Когда эйчар изучает и скачивает резюме, он обрабатывает персональные данные этого кандидата для целей работодателя.

Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (п. 3. ст. 3 152-ФЗ).

Субъект персональных данных — любое физическое лицо, чьи персональные данные обрабатываются. Таким субъектом может быть соискатель, сотрудник, подрядчик, с которыми вы заключаете гражданско-правовой договор.

Соответственно, оператор персональных данных — это организация, надзорный контрольный орган, физическое лицо, которое обрабатывает данные в определенных целях (п. 2. ст. 3 152-ФЗ). Например, оператор персональных данных — работодатель ООО «Ромашка», на вакансию в этой компании откликнулся соискатель.

В каких случаях нужно согласие на обработку персональных данных кандидата на работу

Обрабатывать персональные данные без согласия человека можно только тогда, когда это необходимо по закону. Самый частый случай — заключение трудового договора. Чтобы его оформить, работодателю нужны документы кандидата. Их перечень закреплен в ТК РФ. При заключении трудового договора получать согласие на обработку персональных данных не нужно. Однако на практике работодатели все равно запрашивают согласия, так как в процессе работы сотрудника обрабатывают гораздо больше сведений, чем этого требует закон для заключения трудового договора.

Другая ситуация — проверка этого соискателя для оценки рисков приема на работу конкретного человека. Такой обязанности в законе нет, поэтому и согласие на обработку персональных данных потребуется.

В каких случаях нужно согласие на обработку персональных данных контрагента-физлица

Ситуация с проверкой контрагентов-физлиц несколько сложнее. Несмотря на то, что сведения официальных источников есть в открытом доступе, все равно необходимо запрашивать согласие на проверку. Разберем подробно.

В-первых, чтобы обратиться ко многим реестрам, необходимы персональные данные человека. Например, ФИО и дата рождения. Чтобы получить эти данные, нужно согласие человека на их обработку.

Во-вторых, отдельные базы данных госорганов оперируют теми персональными данными человека, которые позволяют его идентифицировать. То есть в результатах проверки вы получаете большой набор сведений, которые можно обрабатывать только с согласия. Это еще один аргумент в пользу того, что согласие необходимо.

В-третьих, хранение полученных данных (собранных самостоятельно или в специальных сервисах) также требует согласия на обработку.

Согласие нужно получить до начала обработки персональных данных.

Есть ли типовая форма согласия

Нет, единая форма согласия не утверждена. Каждый оператор составляет ее в зависимости от целей обработки персональных данных, будь то проверка перед приемом на работу или подписанием договора аренды. Чаще всего таких форм несколько даже в одной компании, ведь цели обработки данных соискателя и контрагента отличаются.

Федеральными законами установлен конкретный перечень случаев, для которых обязательна письменная форма согласия. Проверка контрагентов в этот список не входит. Поэтому вы можете получить согласие на обработку персональных данных в любой форме. Например, уточнить этот вопрос по телефону, а разговор записать на диктофон.

Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются оператором (п. 1 ст. 9 152-ФЗ).

И все-таки мы рекомендуем получить согласие в письменном виде. Такой документ вы можете использовать в спорных ситуациях, в том числе при обращении в суд. Приводим список сведений, которые необходимо зафиксировать в письменной форме (п. 4 ст. 9 152-ФЗ):

  1. ФИО, адрес субъекта персональных данных, номер и дата выдачи паспорта.
  2. Наименование или ФИО и адрес оператора, который получает согласие. Если согласие получает юрлицо, укажите только название и адрес компании.
  3. Цель обработки персональных данных.
  4. Перечень персональных данных, на обработку которых дается согласие.
  5. Наименование юридического лица или ФИО и адрес лица, которое обрабатывает персональные данные, если обработка будет поручена такому лицу. Это может быть страховая компания в рамках ДМС или бухгалтерия на аутсорсинге.
  6. Перечень действий с персональными данными, на совершение которых дается согласие.
  7. Срок действия согласия и способ его отзыва.
  8. Подпись: собственноручная или электронная.

Отметим, что расписаться в форме согласия может и официальный представитель человека, чьи данные вы обрабатываете. Для этого ему понадобится доверенность.

Проверьте подрядчика или соискателя

Как указать сроки обработки персональных данных

В форме согласия нужно указать срок, в течение которого оно действует, а также способ отзыва согласия. Использовать формулировку «бессрочно» нельзя, потому что это нарушает порядок работы с персональными данными.

Вот несколько вариантов:

Для работника: в течение срока архивного хранения документов, в которых содержатся мои персональные данные, ______ лет.

Для соискателя: в течение периода рассмотрения моей кандидатуры, а также в случае отказа в приеме на работу после этого — (______) на бумажных носителях и (______) в информационных системах (указать каких).

При проверке контрагента укажите в согласии, сколько реально займет процесс проверки. Например: «срок обработки персональный данных составляет ____ дней/месяцев/лет».

В способе отзыва надо прописать, например, «отзыв осуществляется в письменной форме, форме электронного документа, с направлением его на адрес _____».

Сколько хранится согласие на обработку персональных данных

По общему правилу согласие на обработку персональных данных должно храниться три года после того, как истек срок действия согласия или его отзыва. Это определяется Перечнем к Приказу Росархива от 20.12.2019 № 236. То есть данные уже уничтожены, а согласия хранятся еще три года.

Как передавать персональные данные внутри организации и за ее пределами

Внутри одной организации доступ к персональным данным работников ограничивается в зависимости от целей обработки. Так, доступ к корпоративному справочнику будет у всех сотрудников, а к бухгалтерским данным — у специалистов финансово-экономического управления.

При запросе данных от госорганов нужно посмотреть, откуда пришел запрос и законно ли это требование. Если вы имеете право передавать данные по закону, то передавайте. Если нет — придется обращаться к человеку, по которому запрашивается информация, и получать согласие. Только после этого можно передать данные.

Оператор персональных данных может поручить обработку данных третьим лицам. Чтобы сделать все по закону, в согласии нужно прямо указывать, что обработка будет осуществляться с привлечением третьих лиц.

Если проверяете физлиц в Фокусе, рекомендуем указать СКБ Контур в качестве третьего лица, которому вы поручаете обработку персональных данных.

Проверьте подрядчика или соискателя

Как работать с информацией из социальных сетей

Со сбором информации из социальных сетей есть свои сложности. В июле 2021 года вступила в силу ст. 10.1 152-ФЗ. Теперь каждый оператор должен получить согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, если планирует разместить какую-то информацию в публичном доступе. Это может быть список сотрудников с фотографиями на сайте или в официальном аккаунте компании в соцсетях.

Если вы хотите использовать информацию из социальных сетей, остается проблема: вы не знаете, подписал ли человек согласие на распространение персональных данных. Если в работе вы используете данные из соцсетей, например, при изучении профиля кандидата перед трудоустройством, возникает риск привлечения к административной ответственности за незаконный сбор персональных данных.

Ответственность за обработку персональных данных без согласия

За нарушения при работе с персональными данными предусмотрена ответственность, в том числе за сбор и обработку данных без согласия, а также за неверно составленные формы согласий (ч. 2 ст. 13.11 КоАП РФ).

Жалобы на обработку данных без согласия человека встречаются довольно часто. Ведь если сотрудничество сорвалось или кандидату отказали без объяснения причин, это может вызвать недовольство. Жалобу можно подать через официальный сайт Роскомнадзора. Регулятор должен отреагировать в течение 30 дней. Срок проведения проверки может продлеваться еще на 30 дней. За это время сотрудники ведомства отправляют официальный запрос в компанию, на которую подана жалоба. Цель — выяснить, что произошло. Если компания проигнорирует запрос, регулятор может прийти с внеплановой проверкой.

Также Роскомнадзор проводит плановые проверки организаций. Во время них представители ведомства могут проверить, хранятся ли в компании согласия на обработку персональных данных и корректно ли они заполнены. Отмечаем, что до конца 2022 года действует мораторий на проведение плановых проверок (Постановление Правительства РФ от 10.03.2022 № 336).

Собрали в таблицу информацию об ответственности за нарушения 152-ФЗ для должностных и юридических лиц.

Хранение персональных данных

Хранение персональных данных

Грамотное организованное хранение документов, содержащих персональные данные, — залог того, что конфиденциальная информация о сотрудниках, клиентах и в целом деятельности организации не попадет в руки посторонних лиц. Ответственность за определение правил, места размещения и защиты информации ложится, согласно закону, на работодателя, однако не все четко понимают, о каких нюансах нужно позаботиться. Добавляют сложностей постоянные дополнения и корректировки нормативно-правовых актов, которые приходится отслеживать, чтобы не получить штраф и не попасть в эпицентр скандала, связанного с распространением личных сведений граждан.

Разберемся, как и где хранить персональные данные, чтобы спокойно проходить проверки и поддерживать имидж серьезной компании, которая заботится об информационной безопасности. Более конкретные рекомендации работодатели или их представители могут получить, воспользовавшись услугами наших экспертов, которые проанализируют текущее положение дел и составят список необходимых изменений.

Существуют ли четкие правила хранения персональных данных?

Многие начинающие бизнесмены полагают, что для урегулирования вопросов, касающихся операций с ПДн, есть четкие инструкции, используя которые получится сформировать четкие правила и привести деятельность в соответствии с законодательными требованиями. На практике единого подхода к решению вопроса нет. Это значит, что каждый руководитель или ИП самостоятельно (или делегируя обязательства на заместителя либо руководителя отдела кадров):

  • разрабатывает регламент хранения персональных данных;
  • определяет, где они будут находиться;
  • подбирает и одобряет предпринимаемые меры защиты и ограничения доступа;
  • назначает сотрудников, которые будут нести ответственность за контроль операций с личными сведениями;
  • выбирает те или иные виды наказаний за нарушения правил;
  • подписывает внутренние распоряжения.

Ответственный подход на начальном этапе дает возможность в будущем не вносить радикальных изменений даже при изменении нормативно-правовой базы. Для того, чтобы все сделать правильно, необходимо принимать в расчет актуальные предписания относительно работы архивов, ограничения доступа к информации разных категорий сотрудников, а также ранее установленный порядок сбора и обработки ПДн (он должен быть закреплен в локальном акте или распоряжении). Еще один существенный момент заключается в том, чтобы политика по данному вопросу учитывала способ выполнения операций (в рамках ИСПДн либо на бумажных носителях).

Важные нюансы, связанные с порядком хранения персональных данных

Для того чтобы гарантировать сохранность и секретность ПДн, необходимо:

  1. Четко определить условия хранения персональных данных на бумажных носителях и в электронном виде. Речь идет не только о месте, но и установлении режима доступа туда для разных категорий сотрудников.
  2. Выбрать людей, которые будут отвечать за конкретные аспекты, связанные с сохранением информации.
  3. Провести разъяснительную работу с персоналом, объяснив степень важности ограничений и правил использования ПДн в рамках профессиональной деятельности, а также дав четкие инструкции, как действовать в той или иной ситуации.
  4. Продумать средства защиты для сейфов, шкафов с замками, а также заняться внедрением специализированного программного обеспечения.
  5. Если ведется работа с биометрическими данными, то дополнительно продумать механизмы контроля и ограничения доступа в соответствии с Правительственным постановлением № 512, вступившем в силу в 2008 году.

При урегулировании вопроса хранения личной информации необходимо понимать, что это не однократная работа, а постоянные усилия, направленные на поддержание информационной безопасности. Каждый год появляются новые угрозы и требования, которым приходится соответствовать, чтобы, во-первых, не платить огромные штрафы, а во-вторых, чтобы не быть хуже конкурентов и рассчитывать на доверие со стороны клиентов и партнеров.

Какой должна быть система хранения персональных данных

Основная нагрузка по работе с ПДн ложится на плечи кадрового департамента, поэтому его работники должны иметь точное представление о том, что и как делать для предупреждения несанкционированного доступа. Законодательной базой является Конституция, ФЗ-152, ФЗ-149, Трудовой Кодекс и другие нормативные акты. Особое внимание должно уделяться срокам хранения, передачи и обработки персональных данных. На сегодняшний день правовые нормы определяют следующие требования:

  • 3 года предприятие имеет право и обязано хранить заявления о трудоустройстве либо увольнении, письма с рекомендациями, автобиографии, указы о переводе на другую должность, анкеты;
  • на протяжении пяти лет сохраняются докладные, служебные записки, командировочные листы, разнообразные справки (которые не включаются в личное дело), а также приказы и выписки;
  • финансовая информация (связанная с выдачей зарплаты, премиальных, пособий и т.д.) находится в архиве 75 лет.

Существует разница между сроком действия согласия на обработку ПДн и длительностью сохранения самих данных. Хранение персональных данных — это процесс, регулируемый законодательством, решением владельца и целями использования сведений. ФЗ-152 закрепляет обязанность оператора сразу после достижения цели обработки обезличить и уничтожить полученные данные.

Все работники, как штатные, так и внештатные, которые работают с личными сведениями, должны подписать соглашение о неразглашении. Типовой документ необходимо предварительно адаптировать под особенности деятельности фирмы.

Сбор, обработка и хранение персональных данных на бумажных и электронных носителях

Выделяют сведения о субъектах, сохраняемые в бумажном и электронном виде. Каждый вариант есть свои плюсы, минусы и особенности. Нередко информация дублируется для эффективного выполнения рабочих задач и в целях безопасности.

  1. Электронное хранение предполагает создание защищенных ИСПДн, которые в автоматическом режиме фиксируют и обрабатывают большие массивы данных. В таком случае не нужно много места или закупки закрывающихся шкафов и сейфов, а отыскать интересующие сведения можно за пару секунд, к тому же при серьезном подходе к обеспечению защиты нет риска кражи или утечки ПДн. Из недостатков следует отметить наличие затрат на оснащение современным программным обеспечением, потребность в постоянном создании резервных копий, а также регулярное обновление оборудования.
  2. Правила хранения персональных данных на бумажных носителях предполагают размещение личных дел в сейфах в алфавитном порядке в зависимости от регистрационного номера. Остальные сведения размещаются согласно внутреннему регламенту, то есть работодатель может сам выбрать место для папок-накопителей, определить ответственных за безопасность сотрудников и установить ограничение доступа. К плюсам бумажных носителей можно отнести оптимизацию учета ПДн, минимальное время поиска информации. К минусам можно отнести существенные финансовые расходы на сейфы, необходимость дополнительного обучения новых сотрудников отдела кадров, потребность в большом свободном и защищенном пространстве (если фирма большая и личных дел много).

Обработка и хранение персональных данных: составление внутренних правил

Документ преимущественно составляют по шаблону, внося некоторые корректировки в зависимости от формы, способа фиксации ПДн и других особенностей деятельности организации. Основные разделы:

  • общие положения;
  • способы выявления и профилактики несанкционированного доступа и распространения ПДн;
  • цели обработки и содержание хранимой личной информации;
  • категории субъектов;
  • сроки обработки и сохранения сведений;
  • механизм уничтожения информации;
  • ответственность за нарушение правил.

После внедрения правил хранения персональных данных в информационных системах и на бумажных носителях необходимо убедиться в том, что:

Срок хранения согласия на обработку персональных данных соискателя на вакантную должность

/upl/workers-considering-the-term-of-the-agreement-min.jpg

Подскажите, пожалуйста, каков срок хранения согласия на обработку персональных данных соискателя на вакантную должность? Правильно ли я понимаю: срок хранения 3 года после истечения срока действия согласия или его отзыва относится к согласию на обработку персональных данных именно работника, а не соискателя на вакантную должность?

Ответ:

Да, вы все правильно понимаете. Действительно, в п. 441 Перечня типовых управленческих архивных документов[1] указан срок хранения согласий на обработку ПД (3 года). Этот пункт находится в разделе, где собраны документы, связанные с кадровым учетом[2]. Следовательно, речь здесь идет о согласиях, данных именно работниками, с которыми заключается трудовой договор.

Относительно срока хранения согласий на обработку ПД соискателей на вакантную должность Роскомнадзор дал разъяснения в 2012 году[3]:

Извлечение из Разъяснений

В случае отказа в приеме на работу сведения, предоставленные соискателем, должны быть уничтожены в течение 30 дней, за исключением случаев, предусмотренных законодательством о государственной гражданской службе, где срок хранения персональных данных соискателя определен в течение 3 лет.

ПРИМЕЧАНИЕ НАУЧНОГО РЕДАКТОРА
Пояснение Роскомнадзора основано на ч. 4 ст. 21 Федерального закона № 152-ФЗ. Согласно указанной норме в случае достижения цели обработки ПД оператор обязан прекратить обработку ПД и уничтожить их в срок, не превышающий 30 дней с даты достижения цели обработки. Цель обработки документов соискателя — принятие решения о его приеме на работу либо об отказе в нем. Таким образом, момент достижения цели обработки ПД в рассматриваемом случае — это момент, когда принято решение об отказе в заключении трудового договора.

А. Н. Славинская,
специалист по кадрам

[1] Приказ Росархива от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения».

[2] Раздел 8.1. Прием, перевод на другую работу (перемещение), увольнение работников, кадровый учет.

[3] Разъяснения Роскомнадзора от 14.12.2012 «Вопросы, касающиеся обработки персональных данных работников, соискателей на замещение вакантных должностей, а также лиц, находящихся в кадровом резерве» (далее — Разъяснения).

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *