1

Тема: Уведомления об обработке персональных данных, трудовые отношения

Доброго дня!
Не могу разобраться.

Суть вопроса: обязательно ли подавать уведомление об обработке ПД в РКН обычной компании.

Подробно:
согласно п.1 ст. 22 152 ФЗ, оператор до начала обработки ПД обязан уведомить РКН о своем намерении осуществлять обработку ПД.
согласно п.2 ст. 22 152 ФЗ, оператор вправе осуществлять обработку без уведомления РКН в некоторых случаев, одним из которым является трудовые отношения

То есть, компания, обрабатывающая ПД только своих работников, может не уведомлять РКН.


С другой стороны, согласно "Перечню типовых управленческих документов, образующихся в деятельности организаций, с указанием сроков хранения" , от 6 октября 2000 года, срок хранения личного дела работника 75 лет. Даже после его увольнения.
То есть, после увольнения работника, компания ,будет обрабатывать его ПД без трудовых отношений. Значит, получается, что подавать уведомление надо.

В то же время,  этот перечень составлен в соответствии с "Основами законодательства Российской Федерация об Архивном фонде Российской Федерации и архивах" от 7 июля 1993 г. Основы законодательства РФ об Архивном фонде РФ утратили силу в связи с принятием Федерального закона от 22.10.2004 № 125 ФЗ "Об архивном деле в Российской Федерации".


Однако, ст. 22, 125 ФЗ устанавливает сроки временного хранения документов Архивного фонда Российской Федерации 
ст22, 125ФЗ, пп.б) п. 4:
б)документов по личному составу , записей нотариальных действий, похозяйственных книг и касающихся приватизации жилищного фонда документов - 75 лет;

В то же время, согласно определению п.4 ст 3 125ФЗ - документ Архивного фонда Российской Федерации - архивный документ, прошедший экспертизу ценности документов, поставленный на государственный учет и подлежащий постоянному хранению.

Таким образом, пока личное дело работника не прошло экспертизу ценности документов и не поставлено на государственный учёт, положения пп. б)п.4.ст.22 закона "Об архивном деле в РФ" на него не распространяются.
То есть, если трудовые отношения с работником разорваны, цель обработки достигнута, мы обязаны уничтожить его личное дело в течение 3 дней с момента увольнения.


Однако, в соответствии с ч.1 ст 17 1. 129 ФЗ "О бухгалтерском учете" Организации обязаны хранить первичные учетные документы, регистры бухгалтерского учета и бухгалтерскую отчетность в течение сроков, устанавливаемых в соответствии с правилами организации государственного архивного дела, но не менее пяти лет. Но здесь противоречие, если это ПД, то, согласно указанных мной выше моментов, мы должны уничтожить их в течение 3 дней.



То есть, в итоге получается, что если компания должна хранить эти бухгалтерские документы по 129 ФЗ не менее 5 лет, то после увольнения сотрудника она возможно будет обрабатывать ПД работника не на основе трудовых отношений, и, значит, п.2 ст. 22 152 ФЗ не работает.

Если кому-то не охота вникать в написанное, меня больше всего интересует, были ли на практике случаи, когда наказывали компании, обрабатывающие ПД только своих работников, за неподанное уведомление об обработки ПД.

2

Re: Уведомления об обработке персональных данных, трудовые отношения

Доброго времени суток Dehard!
Постараюсь ответить на основе опыта прохождения проверок РКН.
1. В любой компании имеются следующие субъекты:
а. Владельцы/учредители/аффилированные лица
б. соискатели
в. работники
г. представители партнеров/клиентов
д. клиенты - физические лица (только при наличии работы с физлицами).
Таким образом обработка сведений об аффилированных лицах осуществляется на основании Федерального закона.
Соискатели - основания для обработки нет. Значит необходимо получать согласие, следовательно необходимо подавать уведомление.
работники и клиенты - если одной из сторон договора являются указанные субъекты - то уведомление не нужно.
Из выше перечисленного необходимо решить вопрос с соискателями.
Что касается работников, то здесь есть очень интересное законодательство.
Согласно ТК РФ автоматизированная обработка не разрешена и на это необходимо спрашивать согласие. Таким образом кадровое делопроизводство может быть только неавтоматизированным, т.к. в гласе 14 ТК РФ запрещается принуждение работника к отказу от своих прав и свобод, а также принуждение.
Однако согласно НК РФ и ФЗ о пенсионном обеспечении, а теперь и социальной поддержке необходимо сдавать отчетность в электронной форме, а поскольку каждый работодатель является налоговым агентом, то обрабатывать в автоматизированной системе для указанных целей обязан!
Согласно НК РФ сдача отчетности осуществляется в том числе по завершенным договорам, поэтому работодатель сдает отчетность как за отчетный период, в котором уволился работник, так и в течении срока исковой давности на основании  НК РФ, таким образом основание для автоматизированной обработки указанной информации имеется.
Согласно рекомендаций РКН личные дела работников, после увольнения, необходимо передать в течении 30 календарных дней (смотри правки Резника с 01.07.2011 в действии будут) в архив организации. Документы переданные в архив под действие 152-ФЗ не попадают.

С Уважением
Дмитрий Левиев
НП ПСИБ Библиотека НПС

3

Re: Уведомления об обработке персональных данных, трудовые отношения

Дмитрий, спасибо большое за ответ! Про соискателей и учредителей грамотное замечание.

Согласно ТК РФ автоматизированная обработка не разрешена

Честно говоря, не нашел где четко про это указано в ТК. Это следует из главы 14 ст. 86 п.6?
"при принятии решений, затрагивающих интересы работника, работодатель не имеет права основываться на персональных данных работника, полученных исключительно в результате их автоматизированной обработки или электронного получения;"

По поводу отчетности за уволенных работников, я пришел к выводу, что цель автоматизированной обработки, осуществляемой в этом случае, будет все та же "исполнение требований трудового законодательства". Согласно трудовому договору, на работодателе лежат обязанности выступать в качестве налогового агента в части НДФЛ и др. После увольнения работника, работодатель обязан сдавать отчетность, выполняя требования трудового законодательства. То есть, работник, даже после увольнения, некоторое время связан с работодателем трудовыми отношениями.  Все это попадает под ст.22 п.2 пп.1) 152 ФЗ. И значит уведомление подавать не надо.

По поводу обязанности работодателя хранить некоторые бухгалтерские документы не менее 5 лет по 129 ФЗ. Здесь не получается прикрутить это к трудовому законодательству и не получается все сдать в архив. Но можно перевести в бумажный вид. Тогда это ст.22 п.2 пп.8) 152 ФЗ. И значит уведомление подавать опять-таки не надо.

Таким образом, пришел к выводу, что, несмотря на несоответствия в законах, для компании, обрабатывающей ПД только своих работников, есть вариант, когда можно не подавать уведомление в РКН.

4

Re: Уведомления об обработке персональных данных, трудовые отношения

После правок 25.07.2011 есть некоторая путаница в подходах к уведомлению:
1. Что делать с учредителями/акционерами - формально основание ГК РФ и соответствующий ФЗ об организации (ООО, акционерное общество), но с автоматизированной обработкой в указанных документах никак - значит получение согласия и возможно уведомление.
2. Соискатели - если искать через сайт организации - получается что есть автоматизированноая обработка не связанная с трудовыми отношениями - соискателю организация ничего не обещает, либо это уже кандидаты на вакантные должности - а это, как говорится, две большие разницы. Следовательно формально уведомление посылать надо.
3. Обработка ПДн работника автоматизированная идет не на основании ТК РФ, а на основании Налогового кодекса (именно там права и обязанности работодателя прописаны) и нормативные документов ФНС,  а также ФЗ о ПФР и подзаконных актах соответствующих, включая ФЗ об ОМС. Здесь тоже немного спорна ссылка на ТК РФ.

Мой опыт подсказывает:
1. Если компанию организована физлицами и не входит в группу компаний, то как правило удается доказать отсутсвие необходимо направления уведомления при выполнении всех обязательств организации внутри (собственный отдел кадров, собственная бухгалтерия) и отсутствия любого аутсорсинга.
2. Для компаний входящих в группу как правило территориальные органы настойчиво требуют прислать уведомление и здесь есть основание - передача ПДн на обработку другому лицу (управляющей компании например).

С Уважением
Дмитрий Левиев
НП ПСИБ Библиотека НПС

5 (2011-12-12 11:41:42 отредактировано vasenin)

Re: Уведомления об обработке персональных данных, трудовые отношения

День добрый Дмитрий, такой вопрос:


Если это сервис-центр,в котором обрабатываются перс данные клиента(ФИО, получается ИСПДН K3), получается в любом случае уведомление подавать? и Само собой на квитках ремонта надо внести строку о согласии обработки ПД ?
Обработка ПД ведется, на отдельно стоящей машине, без подключения Сети...
Или проще будет обезличить ПД, в плане убрать ИО, оставить только Фамилию и телефон?

6

Re: Уведомления об обработке персональных данных, трудовые отношения

Добрый день vasenin!
Вам необходимо изменить основания для обработки персональных данных. В настоящий момент, насколько  я понимаю Вы работаете по договору оферты. Квитанция строгой отчетности, подписанная клиентом является согласием с указанной офертой.
Но с другой стороны, докажите, что вам необходимо данные, указанные в квитанции.

С Уважением
Дмитрий Левиев
НП ПСИБ Библиотека НПС

7

Re: Уведомления об обработке персональных данных, трудовые отношения

Дмитрий, так в этом и вопрос, стоит ли мне доказывать что мне эти данные необходимы, или просто подать уведомление и внести себя в реестр операторов по ПД и не заморачивать себе голову!?

В части 2 статьи 22 закона № 152-ФЗ перечислены случаи, в которых операторы вправе обрабатывать ПДн без уведомления Роскомнадзора. В частности, к таким случаям относится обработка ПДн сотрудников компании, а также ПДн, полученных в связи с заключением договора, стороной которого является субъект ПДн, если эти данные не распространяются, не предоставляются третьим лицам без согласия субъекта и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом. Кроме того, можно не уведомлять Роскомнадзор в случае обработки ПДн, необходимых в целях однократного пропуска субъекта на территорию, на которой находится оператор, или в иных аналогичных целях, а также в случае обработки ПДн, которые представляют собой только Ф.И.О. субъектов. Не требует уведомления также неавтоматизированная обработка ПДн (то есть обработка только в бумажном виде), осуществляемая в соответствии с федеральными законами или иными нормативными правовыми актами РФ, устанавливающими требования к обеспечению безопасности ПДн при их обработке и к соблюдению прав субъектов ПДн. Например, не требует уведомления неавтоматизированная обработка ПДн бывших сотрудников компании (хранение их личных дел и иных документов с ПДн), хотя они уже не состоят в трудовых отношениях с оператором, поскольку хранение данных документов после увольнения работников предусмотрено законодательством (разд. 8 Перечня типовых управленческих документов <…> с указанием сроков хранения, утвержденного приказом Росархива от 25.08.10 № 558).
это актуально?

8

Re: Уведомления об обработке персональных данных, трудовые отношения

Добрый день vasenin!
Вам необходимо доказать в любом случае, что собираемые вами персональные данные нужны для исполнения договора.
Что касается исключений, то основной вопрос не с работниками и клиентами, а с базой данных потенциальных клиентов и соискателей - исключения для них нет.

С Уважением
Дмитрий Левиев
НП ПСИБ Библиотека НПС

9

Re: Уведомления об обработке персональных данных, трудовые отношения

Дмитрий, доказать как!? Я должен написать оф. письмо в Роскомнадзор !? Позвонить!? Лично придти с соответствующими документами?

10

Re: Уведомления об обработке персональных данных, трудовые отношения

Доказательством необходимости обработки тех или иных данных является описанный технологический процесс (информационный процесс). По опыту это может быть схема процесса, либо описание в виде положения, регламента или набора инструкций.
К сожалению, вызвать РКН на проверку к себе нельзя.

С Уважением
Дмитрий Левиев
НП ПСИБ Библиотека НПС