Обязательно ли хранение персональных данных работников в сейфе или специальном шкафу…

Содержание
  1. Требования к кабинету по хранению персональных данных
  2. Хранение персональных данных
  3. Политика в отношении персональных данных
  4. Голосование:
  5. 5 шагов по организации учета и хранения персональных данных
  6. Персональные данные: хранение и ответственность
  7. Что относится к персональным данным?
  8. Какие законы защищают персональные данные?
  9. Что нужно защищать работодателю?
  10. Как защищать?
  11. Наказания
  12. Какое отношение к закону «О персональных данных»?
  13. 5 шагов по организации учета и хранения персональных данных
  14. Какие данные являются персональными
  15. Обработка персональных данных
  16. Организация учета и хранения персональных данных
  17. Подведем итоги
  18. Хранение и использование персональных данных работников
  19. Хранение персональных данных работников
  20. Кто имеет право обрабатывать и использовать персональные данные
  21. Порядок хранения персональных данных работников
  22. Срок хранения
  23. Нормативные акты о защите данных
  24. Путеводитель по кадровым вопросам персональные данные работников
  25. Как должно быть оборудовано помещение с персональными данными
  26. Где должны храниться текущие кадровые документы?

Требования к кабинету по хранению персональных данных

Обязательно ли хранение персональных данных работников в сейфе или специальном шкафу...

Работник, осуществляющий хранение архивов и/или резервных копий ИСПДн, должен иметь печать для опечатывания дверей и сейфа или металлического хранилища. 7.13.

Выполнение требований по обеспечению ИБ на рабочих местах осуществляется работниками, работающими в помещениях ограниченного доступа. 7.14.

Ответственность за невыполнение требований по ИБ для помещений ограниченного доступа несут руководители структурных подразделений, работники которых работают в этих помещениях. 8.

Ответственность за нарушение требований, регулирующих получение, обработку и хранение персональных данных сотрудника 8.1. Лица, виновные в нарушении требований, регулирующих получение, обработку и хранении персональных данных сотрудника несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством РФ ответственность. 8.2.

Данное положение не распространяется на обмен персональными данными субъектов ПДн в порядке, установленном федеральными законами; — разрешать доступ к персональным данным только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные, которые необходимы для выполнения конкретных функций; — не запрашивать информацию о состоянии здоровья субъекта ПДн, являющегося сотрудником ООО «Городской центр начисления коммунальных платежей», за исключением тех сведений, которые относятся к вопросу о возможности выполнения сотрудником трудовой функции; — передавать персональные данные субъекта ПДн представителю этого субъекта в порядке, установленном Трудовым Кодексом, и ограничивать эту информацию только теми персональными данными, которые необходимы для выполнения указанными представителями их функций.

Хранение персональных данных

Marina, да нет тут никакой ненависти , я к ним очень даже хорошо отношусь и при правильном распределении обязанностей считаю их даже отчасти своими «соратниками» что ли. По крайней мере это человек, с которым можно обсудить свои профессиональные вопросы и получить аргументированный ответ. Просто по ФЗ перс. данные отдельно, а юристы (и не только они)отдельно.

Я хочу обратить внимание модератора на это сообщение, потому что: Идет отправка уведомления… Возраст определяется не по годам, а по количеству зверски убитых иллюзий.

#15[258381] 23 сентября 2011, 8:11 Marina писал(а): Почему такая ненависть к юристам? Они еще хуже бухгалтеров Я хочу обратить внимание модератора на это сообщение, потому что: Идет отправка уведомления… « Первая ← Пред.1 След.

Политика в отношении персональных данных

Важно Принтер уволочь к себе в кабинет под предлогом возможной «утечки» персональных данных.

На все попытки возмущений окружающих прикрывать ФЗ с озвучкой штрафов и последствий! Всё так хорошо написано, а вот зачем юриста выгонять? Может будет достаточно его в другой кабинет переселить? Я хочу обратить внимание модератора на это сообщение, потому что: Идет отправка уведомления… #8[257407] 20 сентября 2011, 14:38 Офигеть! Ну прямо комната для СДП! Я хочу обратить внимание модератора на это сообщение, потому что: Идет отправка уведомления… Мурзик [e-mail скрыт] РФ, Мы Карьяла, нам … #9[257436] 20 сентября 2011, 15:21 Marina писал(а): Александр писал(а): 1. Юрист в соответстви с приказом ооб АРМ по обработке персональных данных не допущен к этой информации — юриста выгнать.2.
Установить барьер (хотя бы импровизированный) отгораживающий зону посетителей и рабочую зону кадровика.3.

Голосование:

  • Часто задаваемые вопросы при проведении работ по защите персональных данных
  • Защита персональных данных участников корпоративных отношений
  • Меры по защите персональных даных сотрудников
  • Организация рабочих мест при обработке персональных данных работников
  • Изменения, вызванные принятием Постановления Правительства РФ от 1 ноября 2012 г

Часто задаваемые вопросы при проведении работ по защите персональных данных В случае обработки биометрических данных: Постановление Правительства РФ № 512 «Об утверждении требований к материальным носителям биометрических персональных и технологиям хранения таких данных вне информационных систем данных» Приказ ФСТЭК, ФСБ, Мининформсвязи № 55/86/20 «Об утверждении порядка проведения классификации информационных систем персональных данных» Защита персональных данных участников корпоративных отношений 1.

5 шагов по организации учета и хранения персональных данных

Допуск в помещения ограниченного доступа вспомогательного и обслуживающего персонала (уборщиц, электромонтеров, сантехников и т.д.) производится только в случае служебной необходимости. 7.7. В случае, когда помещения ограниченного доступа располагаются на первых и последних этажах здания, их окна должны быть оснащены сигнализацией. 7.

8. Двери помещений ограниченного доступа не должны отличаться от дверей других помещений и не должны иметь обозначающих и предупреждающих надписей и табличек. 7.9. Внутренняя планировка и расположение рабочих мест в помещениях ограниченного доступа должны обеспечивать исполнителям работ недоступность и сохранность доверенных им ПДн. 7.10.

В соответствии с требованиями ИБ, архивы ПДн и ИСПДн (как на электронных, бумажных, так и на иных носителях), оборудование, доступ к которому должен быть ограничен в силу его важности для технологического цикла предприятия (помещения серверных, АТС, АРМов АИБ и т.п.

), а также обработка ПДн в ИСПДн должны производиться в помещениях, относящихся к категории «помещения ограниченного доступа». 7.3. Обработка ПДн в ИСПДн также должна производиться в помещениях ограниченного доступа. 7.4.

Помещения ограниченного доступа должны располагаться в контролируемой зоне.

7.5. Пребывание посторонних лиц в помещениях разрешено только в сопровождении сотрудников, работающих в указанных помещениях, и только с разрешения руководства вышеупомянутых сотрудников. 7.6.

Источник: http://sv-groups.ru/trebovaniya-k-kabinetu-po-hraneniyu-personalnyh-dannyh/

Персональные данные: хранение и ответственность

Обязательно ли хранение персональных данных работников в сейфе или специальном шкафу...

С 2006 года в России ведется усиленная работа над защитой персональных данных.

В течение этого времени был  принят закон «О персональных данных», внесены поправки в Трудовой кодекс РФ, подписан приказ «О методах и способах защиты информации», которым должен следовать каждый, кто участвует в процессе получения, обработки и хранения персональных данных.

Теперь на работодателя ложится большая ответственность за защиту данных о сотруднике. Пострадать за небрежное отношение к персональным данным может и вся организация, и отдельный сотрудник отдела кадров, например. Но и рядовые сотрудники должны держать ухо востро, знать, как положено защищать информацию о них, и что вообще считать «личным».

Что относится к персональным данным?

На самом деле, почти все, что позволяет вас идентифицировать, – это персональные данные: ФИО, дата и место рождения, место жительства, семейное положение, образование, профессия, зарплата и др. Список законодатель оставил открытым.

Какие законы защищают персональные данные?

Основной документ в этом вопросе – Федеральный закон «О персональных данных» (№ 152-ФЗ). Согласно нему, любой государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, обязаны защитить их.

С 1 июля 2011 года все отношения, связанные с обработкой и хранением персональных данных, должны быть приведены в соответствие с требованиями настоящего Федерального закона.  

В Трудовом кодексе РФ защите персональных данных сотрудника со стороны работодателя посвящена глава 14.

Мнение эксперта

Дегтярь О. А., юрист, специалист по управлению персоналом и сервисом, кадровому делопроизводству

«Защита персональных данных в трудовых отношениях представляет собой регламентированный технологический процесс, предупреждающий нарушение установленного порядка доступности, целостности, достоверности и конфиденциальности персональных данных. Работодателем должны быть приняты следующие меры:

  • пропускной режим,
  • особый порядок приема, учета и контроля деятельности посетителей,
  • использование технические средств охраны,
  • лицензированное ПО, которое, как предполагается, защищает от его кражи злоумышленниками. Однако, с другой стороны, использование лицензированного ПО (а это, как правило, Windows), теоретически позволяет трансграничный съем любых данных с компьютеров. Поэтому, подписывая согласие на обработку персональных данных, важно указывать цели такой обработки, получить информацию о держателе базы (куда можно отправить отзыв согласия на обработку), и запрет на трансграничную передачу данных.

C июля 2009 года в закон были внесены поправки, отменившие обязанность операторов шифровать данные при их передаче или обработке. То есть, если отдельным законом эта обязанность не налагается, то работодателя не могут обязать обеспечить активную защиту. Но пассивную защиту ваших данных путем удаленного доступа к ним работодатель обеспечить обязан».

Что нужно защищать работодателю?

  • Личную информацию о сотрудниках.
  • Внутреннюю документацию организации.
  • Информацию о контрагентах.

От кого защищать? Есть три источника угрозы: третьи лица; сотрудники, имеющие доступ к персональным данным; сам сотрудник.

Как защищать?

Согласно главе 14 ТК РФ, внутри организации должен действовать локальный нормативный акт, регулирующий порядок использования и хранения персональных данных. С этим актом должны быть ознакомлены все сотрудники. Кроме того, каждый принимаемый на работу кандидат должен знать об условиях обработки его персональных данных еще до заключения трудового договора (статья 68 ТК РФ).

Работодатель по закону берет на себя обеспечение технической защиты. Должны быть сейфы с кодами доступа или шкафы, запирающиеся на замок, для персональных данных, обрабатываемых без автоматизации. Доступ к ним должен быть только у сотрудников, допущенных к работе с персональными данными.

Важно, чтобы прием сторонних посетителей и прием сотрудников осуществлялся в отделе кадров в разное время. На столе работника, ведущего прием, не должно быть никаких документов, кроме тех, которые касаются конкретного посетителя.

Персональные данные, которые обрабатываются в информационных системах, также должны быть защищены. Методы защиты перечислены в приказе ФСТЭК РФ от 5 февраля 2010 г. № 58 «Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных». Среди них:

  • реализация разрешительной системы допуска пользователей (обслуживающего персонала) к информационным ресурсам, информационной системе и связанным с ее использованием работам, документам;
  • учет и хранение съемных носителей информации и их обращение, исключающее хищение, подмену и уничтожение;
  • резервирование технических средств, дублирование массивов и носителей информации;
  • использование защищенных каналов связи;
  • предотвращение внедрения в информационные системы вредоносных программ (программ-вирусов) и программных закладок.

Мнение эксперта

Дегтярь О. А., юрист, специалист по управлению персоналом и сервисом, кадровому делопроизводству

 «Понять сотруднику, что меры безопасности по сохранности персональных данных предпринимаются в компании, можно по наличию (и ознакомлению под подпись) положения о защите персональных данных, приказа о доступе к персональным данным, наличию сейфа для кадровой документации, паролей на компьютерах.

Опасность для сотрудника заключается в том, что с лицензионного ПО можно получить персональные данные на конкретного сотрудника, сформировать любое досье на него, зарплатах, связях, родственниках, переписке.

И в дальнейшем, так как все-таки идея тотальной электронизации овладела миром, при получении виз, оформлении загранпаспортов, в случае определенного интереса органов опеки к вашей семье, можно получить информацию о вас, ваших обязанностях, доходе, т.е.

тех сведениях, которые можно использовать против вас».

Наказания

За несоблюдение положений закона 152-ФЗ «О персональных данных» предусмотрены гражданская, уголовная, административная, дисциплинарная и другие виды ответственности. В некоторых случаях может быть приостановлена деятельность организации или отзыв лицензии.

Трудовой кодекс предусматривает в качестве одного из оснований увольнения разглашение персональных данных другого работника (статья 81). 

Но уволить за разглашение персональных данных можно только того работника, которому такие сведения стали известны в связи с исполнением трудовых обязанностей.

Среди этих сотрудников: работники отдела кадров, бухгалтерии, руководители организаций и их заместители.

Важный момент: для увольнения работника за разглашение персональных данных не важно, был ли проступок совершен умышленно или по неосторожности. 

Если работник узнал персональные данные случайно и в его должностные обязанности не входит работа с личными сведениями, увольнять по статье 81-й – незаконно.

Наша справка:

16 мая Минэкономразвития России обнародовал законопроект «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях», в котором предлагается существенно увеличить штрафы за нарушения, предусмотренные ст. 13.11 КоАП.

Так, штраф за нарушение установленного законодательством РФ процесса обработки персональных данных увеличится для граждан с 300 – 500 руб. до 3 000 – 5 000 руб., для должностных лиц – с 500 – 1 000 руб. до 30 000 – 50 000 руб., для юридических лиц – с 5 000 – 10 000 руб. до 200 000 – 500 000 руб.

Вводится штраф и для индивидуальных предпринимателей – в размере 30 000 – 50 000 руб. 

Какое отношение к закону «О персональных данных»?

Большинство признает, что закон нужный, но, кажется, работодатели пока не готовы к его соблюдению. Система документооборота, отделов управления персоналом и т. д. должны пересматриваться. Только формальное соблюдение закона не даст эффекта в плане защиты данных и несет лишние финансовые затраты. Пока работодатель воспринимает соблюдение этого закона как еще одну головную боль.

«Продвинутые» сотрудники вовсю обсуждают закон в Интернете. И также большинство сходится во мнении, что закон сырой, а то, что написано на бумаге, не всегда работает в жизни.

Рядовые же сотрудники даже не в курсе, что и кому можно предоставлять. Мы проходим опросы, оставляем свои контактные данные, не интересуясь, как их сохранят. Не читая подписываем договоры. Предъявляем паспорт везде, где его спрашивают.

Не следим за тем, что оставляем на рабочем компьютере.

Чтобы закон начал работать, его должны соблюдать на всех уровнях.

«Год назад я работал в небольшой IT-компании. Система безопасности там была в зачаточном состоянии. Пользовательские пароли на компьютерах были «12345» что у главного бухгалтера, что у менеджеров. Пароли на админки не менялись – «qwerty». Я предложил начальству заменить пароли. С большим трудом это сделали. Со стороны менеджеров были препятствия – «Зачем? Моим компьютером никто больше не пользуется». Со стороны других сисадминов – «Не сейчас. Полно другой работы». Они даже не понимали, насколько это важно для безопасности компании и каждого из них».

Мусьтакова Елена

Источник: https://rjob.ru/articles/personalnye_dannye_khranenie_i_otvetstvennost/

5 шагов по организации учета и хранения персональных данных

Обязательно ли хранение персональных данных работников в сейфе или специальном шкафу...

Систематизируйте или обновите знания, получите практические навыки и найдите ответы на свои вопросы на курсах повышения квалификации в Школе бухгалтера. Курсы разработаны с учетом профстандарта «Бухгалтер».

Работодатель, принимая сотрудника на работу, должен запросить у него определенные сведения, которые необходимы в рамках трудового, налогового и бухгалтерского законодательства.

Федеральный закон от 27.07.

2006 № 152-ФЗ «О персональных данных» требует от работодателя, который в данном случае является оператором персональных данных и выполняет их обработку, обеспечить безопасность этой информации.

Какие данные являются персональными

Персональными данными является любая информация, прямо или косвенно относящаяся к субъекту персональных данных — определенному или определяемому физическому лицу (ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», далее — Закон о персональных данных).

К общим персональным данным можно отнести следующие сведения:

  • фамилия, имя, отчество;
  • дата и место рождения;
  • адрес (место регистрации);
  • образование, профессия;
  • изображение человека (фотография и видеозапись), которое позволяет установить личность и с этой целью используется оператором (Разъяснения Роскомнадзора от 30 августа 2013 года «О вопросах отнесения фото- и видео- изображения, дактилоскопических данных и иной информации к биометрическим персональным данным и особенности их обработки»);
  • семейное положение, наличие детей, родственные связи;
  • факты биографии и предыдущая трудовая деятельность (место работы, судимость, служба в армии, работа на выборных должностях, на государственной службе и др.);
  • финансовое положение. Сведения о заработной плате также являются персональными данными (письмо Роскомнадзора от 07.02.2014 № 08КМ-3681);
  • деловые и иные личные качества, которые носят оценочный характер;
  • прочие сведения, которые могут идентифицировать человека.

Кроме того, в Законе о персональных данных упоминаются:

  • специальные персональные данные (касаются расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни). По общему правилу обработка этих данных не допускается. Исключение — случаи, предусмотренные частью 2 статьи 10 Закона о персональных данных;
  • биометрические персональные данные (характеризуют физиологические и биологические особенности человека, на основании которых можно идентифицировать его личность). Для обработки таких сведений необходимо согласие субъекта персональных данных. Исключение — случаи, установленные ч. 2 ст. 11 Закона о персональных данных.

Работодатель вправе получать и использовать только те сведения, которые характеризуют гражданина как сторону трудового договора (например, сведения о социальном и имущественном статусе человека не имеют отношения к его трудовому процессу). Эта информация содержится в следующих документах, предъявляемых работником при приеме на работу:

  • в паспорте или ином документе, удостоверяющем личность;
  • трудовой книжке;
  • документах о воинском учете, образовании, составе семьи;
  • справке о доходах с предыдущего места работы;
  • анкете, заполняемой при трудоустройстве;
  • личной карточке работника (форма Т-2);
  • свидетельствах о заключении брака, рождении ребенка;
  • медицинских справках и др.

У работодателя хранятся копии перечисленных документов, за исключением анкет, трудовых книжек и личных карточек.

Обработка персональных данных

Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение данных (ст. 3 Закона о персональных данных).

Закон о персональных данных обязывает работодателя соблюдать определенные требования по обработке этих данных. Например, обработка персональных данных осуществляется только с согласия работника (п. 1 ст. 6, ст. 9 Закона о персональных данных). Во избежание судебных споров лучше, если это согласие будет оформлено письменно. То же самое правило действует в отношении соискателей.

В некоторых случаях письменная форма согласия прямо предусмотрена законом (ч. 4 ст. 9 Закона о персональных данных). Например, письменное согласие работника на обработку его персональных данных требуется:

1) при получении персональных данных работника у третьей стороны (п. 3 ст. 86 ТК РФ). Но в этом случае работника нужно предварительно уведомить об этом и получить его письменное согласие (п. 3 ст. 86 ТК РФ).

В уведомлении необходимо указать (п. 3 ст. 86 ТК РФ):

  • цели получения персональных данных работника у третьего лица;
  • предполагаемые источники информации (лица, у которых будут запрашиваться данные);
  • способы получения данных, их характер;
  • возможные последствия отказа работодателю в получении персональных данных работника у третьего лица. При отказе работника ознакомиться с уведомлением о предполагаемом получении его персональных данных у другого лица целесообразно составить соответствующий акт.

Если работник передумал, то в любое время вправе отозвать согласие на обработку персональных данных (ч. 2 ст. 9 Закона о персональных данных).

В такой ситуации продолжение обработки персональных данных работника без его согласия возможно при наличии веских причин. Они перечислены в пунктах 2 — 11 части 1 статьи 6, части 2 статьи 10, части 2 статьи 11 Закона о персональных данных (ч. 2 ст. 9 Закона о персональных данных).

Определенную информацию (которая не имеет отношения к перечисленным в пункте 1 статьи 86 ТК РФ целям), работодатель не вправе запрашивать у третьих лиц даже, если работник согласен.

2) при передаче персональных данных работника третьим лицам, кроме тех случаев, когда это необходимо для предупреждения угрозы жизни и здоровью работника (абз. 2 ст. 88 ТК РФ);

3) для обработки специальных категорий персональных данных работника, непосредственно связанных с вопросами трудовых отношений (п. 4 ст. 86 ТК РФ, п. 1 ч. 2 ст. 10 Закона о персональных данных). К этим данным относятся сведения о расовой, национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья, интимной жизни.

При недееспособности работника письменное согласие на обработку его данных дает его законный представитель (родитель, опекун) (ч. 6 ст. 9 Закона о персональных данных). А в случае смерти работника такое согласие оформляют его наследники, если только оно не было получено от самого работника при его жизни (ч. 7 ст. 9 Закона о персональных данных).

Не во всех случаях требуется согласие работника на обработку персональных данных. Например, в том случае, если данные получены (п. 2 ч. 1 ст. 6, п. 2.3 ч. 2 ст. 10 Закона о персональных данных, абз. 1 Разъяснений Роскомнадзора):

  1.  из документов (сведений), предъявляемых при заключении трудового договора;
  2. по результатам обязательного предварительного медицинского осмотра о состоянии здоровья (ст. 69 ТК РФ, п. 3 Разъяснений Роскомнадзора от 14 декабря 2012 года «Вопросы, касающиеся обработки персональных данных работников, соискателей на замещение вакантных должностей, а также лиц, находящихся в кадровом резерве», далее — Разъяснения Роскомнадзора от 14.12.2012);
  3. в объеме, предусмотренном унифицированной формой № Т-2, в том числе персональных данных близких родственников, и в иных случаях, установленных законодательством РФ (получение алиментов, оформление допуска к государственной тайне, оформление социальных выплат) (п. 2 Разъяснений Роскомнадзора от 14.12.2012);
  4. от кадрового агентства, действующего от имени соискателя (абз. 12 п. 5 Разъяснений Роскомнадзора от 14.12.2012);
  5. от соискателя, который сам разместил свое резюме в Интернете, сделав его доступным неограниченному кругу лиц (п. 10 ч. 1 ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ, абз. 12 п. 5 Разъяснений Роскомнадзора от 14.12.2012).

Работодатель с согласия работника может поручить обработку его персональных данных другому лицу (ч. 3 ст. 6 Закона о персональных данных, абз. 2 п. 5 Разъяснений Роскомнадзора от 14.12.2012). Но при этом именно работодатель несет ответственность перед работником за действия указанного лица (ч. 5 ст. 6 Закона о персональных данных).

Вебинары для бухгалтеров в Контур.Школе: изменения законодательства, особенности бухгалтерского и налогового учета, отчетность, зарплата и кадры, кассовые операции.

Организация учета и хранения персональных данных

Работодатель должен обеспечивать защиту персональных данных работника от неправомерного их использования или утраты за счет своих средств (п. 7 ст. 86 ТК РФ).

Разберем пошагово действия работодателя по учету и хранению персональных данных в организации.

Шаг 1. Работодатель должен издать локальный акт, который будет регулировать порядок хранения и использования персональных данных. Таким актом обычно является Положение о персональных данных работников, с которым работники должны быть ознакомлены под подпись (п. 8 ст. 86 ТК РФ).

Ознакомиться с Положением о персональных данных, как и с остальными локальными нормативными актами, работник должен до подписания трудового договора (ст. 68 ТК РФ). Ознакомить работника с документом путем рассылки его по электронной почте нельзя, это не будет считаться ознакомлением под подпись.

При отсутствии подписи работника работодатель не сможет доказать, что работник был ознакомлен с данным документом.

Положение о персональных данных, как и любой другой локальный нормативный акт, издается и утверждается приказом, который подписывает руководитель организации или иное уполномоченное на это лицо. 

В случае проверки организации, проверяющие органы могут запросить данный документ и проверить, ознакомлены ли с ним работники.

Отсутствие такого документа или неознакомление работников с ним может являться основанием для привлечения работодателя к ответственности согласно части 1 статьи 5.27 КоАП РФ, а в случае совершения аналогичного нарушения повторно — по части 2 статьи 5.27 КоАП РФ.

Такой вывод также подтверждается судебной практикой (Постановление ФАС Московского округа от 26.10.2006 № КА-А40/10220-06 № А40-20745/06-148-194).

Шаг 2. Работодатель утверждает документ, содержащий перечень персональных данных, которые используются в деятельности организации. В этот документ включаются все сведения, которые работник письменно сообщает о себе при поступлении на работу, а также используемые в дальнейшем при оформлении кадровой документации.

Помимо этого в перечне должны быть указаны документы, содержащие те сведения о сотрудниках, которые организация представляет в различные государственные органы (налоговую и трудовую инспекции, органы статистики).

Шаг 3. Работодатель приказом должен назначить ответственных за работу с персональными данными и ответственных за обеспечение безопасности персональных данных.

Таким ответственным может быть как конкретное лицо, так и подразделение. В последнем случае личную ответственность несет руководитель такого подразделения.

Этот приказ необходимо довести до сведения всех указанных в нем сотрудников, что должно подтверждаться их подписью.

Шаг 4. На случай проверки во избежание споров с проверяющими лучше подготовить следующие документы:

  • заявления работников о согласии на обработку персональных данных;
  • журналы учета персональных данных, их выдачи и передачи другим лицам и представителям различных организаций, государственным органам;
  • журнал проверок наличия документов, содержащих персональные данные работника.

Шаг 5. Приказом руководителя организации установить перечень мест хранения документации, являющейся носителем персональных данных работников, а также перечень мер, необходимых для обеспечения сохранности персональных данных, порядок их принятия.

Все документы, содержащие персональные данные работников, такие как личные дела, картотеки, учетные журналы, следует хранить в специально оборудованных шкафах или сейфах, которые запираются и опечатываются.

Трудовые книжки работников нужно хранить в сейфе отдельно от личных дел.

Подведем итоги

Что можно порекомендовать работодателям во избежание привлечения к ответственности, а также дополнительных затрат в случае проведения проверок? Обязательно проверьте:

  • от всех ли работников получено согласие на обработку персональных данных;
  • ознакомлены ли работники с локальными актами, устанавливающими порядок обработки таких данных, и с их правами и обязанностями в этой области;
  • должным ли образом осуществляется хранение и защита персональных данных;
  • соответствует ли документация об их обработке требованиям законодательства и т.д.

Источник: https://school.kontur.ru/publications/1583

Хранение и использование персональных данных работников

Обязательно ли хранение персональных данных работников в сейфе или специальном шкафу...
Энциклопедия МИП » Трудовые споры » Защита прав работников » Хранение и использование персональных данных работников

Чтобы обезопасить граждан от неправомерного использования личных данных трудовым законодательством разрабатываются специальные нормативные акты.

Трудовые отношения предусматривают составление специальной документации и заключение трудовых договоров, распоряжений и приказов. Обязательным условием для подписания данных бумаг является внесение достоверных личных данных сторон (инициалов, фактического адреса, сведений о рабочей квалификации, должностных обязанностях и др.).

Чтобы обезопасить граждан от неправомерного использования личных данных трудовым законодательством разрабатываются специальные нормативные акты, в которых регламентируется обработка, передача и защита информации о сотрудниках работодателем. Поэтому все работодатели обязаны соблюдать порядок хранения и использования персональных данных работников.

Хранение персональных данных работников

Специальное нормативное положение, в котором определяются правила по распоряжению личной информацией сотрудников работодателем, предусматривает соблюдение определенных требований:

  • конкретная форма, в которой хранятся личные данные сотрудников, должна соответствовать всем требованиям и полностью идентифицировать субъекта личной информации;
  • срок сохранения информации не должен превышать времени, которого будет достаточно для воплощения целей, в соответствии с которой требуется обработка;
  • данные необходимо уничтожать непосредственно после достижения всех целей, для которых была организована обработка информации;
  • информация должна быть удалена в случае отсутствия необходимости дальнейшей обработки и использования данных.

Обработка, передача и защита личных сведений сотрудников поручается ответственному оператору, который должен соблюдать все правила и специальное законодательное положение.

Если же по каким-либо причинам должностное лицо не может самостоятельно выполнять свои прямые обязанности, то он должен поручить обработку и защиту информационных данных иному сотруднику на основании официально заключенного договора.

Важнейшим условием данного документа является указание специальной обязанности, в соответствии с которой обеспечивается обработка, передача и защита личной информации при соблюдении конфиденциальности и полной безопасности. 

Кто имеет право обрабатывать и использовать персональные данные

Должностные лица, которые сталкиваются с обработкой и сохранением личной информации сотрудников, должны исполнять специальное положение. Подобные документы и правила составляются работодателем, а также чаще всего издаются в форме должностных инструкций, коллективных и индивидуальных трудовых договоров и др.

Положение или распоряжение включает правила защиты данных сотрудников, устанавливает перечень лиц, которым подлежит обработка и эксплуатация информации, срок обработки, основания и условия предоставления информации и др.    

Хранение и использование личной информации сотрудников входит в компетенцию должностных лиц, которые назначаются непосредственно работодателем.

В обязанности данных граждан входит соблюдение всех норм по обработке и распоряжению личными данными подчиненных.

Законодательными актами регламентируется срок, правила, а также перечень лиц на руководящих должностях, которые должны работать с личной информацией сотрудников:

  • главный специалист, который занимается защитой данных;
  • заместитель директора, в обязанности которого входит администрирование персоналом;
  • менеджер по управлению персоналом;
  • начальных отдела кадров.

На предприятиях и в компаниях обработка и сохранение личной информации также поручается рядовым работникам, например, бухгалтерам, инженерам по защите информации, управлению и подготовке кадров, документоводам, специалистам по защите данных и др.

Рядовые исполнительные должностные лица также сталкиваются с использованием и защитой информации в процессе выполнения своих обязанностей, например, секретари, референты, инспекторы и др., которые принимают заявления и различные документы.  

Порядок хранения персональных данных работников

Должностное лицо обязано соблюдать специальное положение, в котором регламентируется обработка, сохранение и защита личной информации, личных дел сотрудников. Правила и порядок эксплуатации должны соблюдаться стороной работодателей.  Данные лица должны обеспечить выполнение следующих функций:

  • составление и хранение первичной документации, которая издается в унифицированной форме;
  • сохранность бумаг, в которых ведется учет рабочих кадров;
  • хранение документации, в которой учитывается специфика распределения рабочего времени;
  • сохранность пакета документов, в котором ведется расчет об оплате труда рабочему персоналу.

Порядок и срок сохранения личной информации гражданских служащих определяет трудовое законодательство, а также специальное ведомственное положение.

Срок хранения

Специальное положение о сохранении и защите личной информации регламентирует срок, в пределах которого допускается использование и хранение личных данных.

Соответственно, трудовые книжки и дубликаты, которые не были забраны или в случае смерти работников, размещаются в активах предприятиях на срок до востребования.

Если же такие документы относятся к классу невостребованных бумаг, то они размещаются в архивах компаний на срок не менее пятидесяти лет.

Положение, в котором определяется специфика индивидуального учета в системе пенсионного страхования, устанавливает срок сохранения личных данных граждан работниками государственного пенсионного фонда.  Срок хранения таких бумаг составляет не менее шести лет. Данные документы должны соответствовать следующим требованиям:

  • содержать в себе какие-либо данные об индивидуальном счете лица, которое застраховано программой социального страхования;
  • быть оформлены в установленной письменной форме и заверены соответствующими подписями граждан;
  • быть представлены в электронной форме, так как юридическая сила таких документов должна подтверждаться электронной цифровой подписью, при условии соблюдения законной процедуры подписания;
  • содержать в себе данные о всех страховых взносах лиц и страховом стаже граждан;
  • предоставляться работодателями в государственные заведения по пенсионному страхованию с целью индивидуального учета граждан в общей системе обязательного страхования для предоставления социальных пенсий.  

Иные документы, которые содержат в себе данные о пенсионном страховании, хранятся в архивах пенсионных учреждений не мене трех лет. Соответствующие документы подлежат уничтожению, когда срок их хранения истекает.

https://www.youtube.com/watch?v=Lq1PpX5-dLg

В таком случае уничтожение бумаг возможно исключительно после факта ознакомления застрахованным лицом со всеми данными о лицевом счете и страховом стаже.

Акты, в которых указываются случаи расследований профессиональных заболеваний должны храниться не менее 75 лет в активах государственного учреждения, которое специализируется на санитарно-эпидемиологическом надзоре и вело дело о расследовании конкретного происшествия. Работодатели должны хранить следующие документы на протяжении 45 лет с копиями и материалами расследования:

  • акты о несчастных случаях на производстве;
  • акты о несчастных случаях, которые касаются группы лиц;
  • документы о расследовании тяжелого несчастного случая;
  • бумаги о несчастных случаях сл смертельным исходом и др.

Нормативные акты о защите данных

При разработке локальных нормативных актов, которые касаются защиты личной информации сотрудников, учитывается законодательное положение, а также специфика работы предприятия. В соответствующих нормативных актах регламентируются следующие положения:

  • перечень личной информации сотрудников, которые нужны работодателю для выполнения всех трудовых обязанностей;
  • список лиц, которые имеют право получать личные данные;
  • правила хранения, обработки, передачи, защиты и предоставления личной информации;
  • должностное лицо, которое имеет право хранить персональные данные сотрудников, а также осуществлять контроль за процессом сохранения информации.

Помимо обязанностей работодателя, нормативные акты включают перечень прав и обязанностей сотрудников, которые касаются необходимости предоставления достоверной информации, а также обеспечения надежного хранения данных и соблюдения конфиденциальности. 

Источник: https://advokat-malov.ru/zashhita-prav-rabotnikov/hranenie-i-ispolzovanie-personalnyh-dannyh-rabotnikov.html

/ Хозяйственное право / Как должно быть оборудовано помещение с персональными данными

В рамках работы с кадровыми документами и оперативного хранения документов, содержащих персональные данные работников, существуют определенные требования, обязательное исполнение которых позволяет максимально защитить интересы работников в вопросе обеспечения безопасности их персональных данных. В соответствии с п. 5 ст.

88 ТК РФ работодатель обязан соблюдать требование, согласно которому доступ к персональным данным работников может быть разрешен только специально уполномоченным лицам.

При этом должно выполняться условие: указанные лица могут иметь право получать только те персональные данные работника, которые необходимы для выполнения конкретных функций.

ИСПДн; — организация порядка уничтожения информации; — своевременное выявление нарушений требований разрешительной системы доступа к ПДн; — обучение сотрудников, воспитательная и разъяснительная работа по вопросам информационной безопасности; — определение и регламентация состава сотрудников, имеющих право доступа к информационным ресурсам ИСПДн. 3.

Основные мероприятия по организации обеспечения безопасности персональных данных 3.1. Под организацией обеспечения безопасности ПДн при их обработке в ИСПДн понимается формирование и реализация совокупности согласованных по цели, задачам, месту и времени организационных и технических мероприятий, направленных на минимизацию ущерба от возможной реализации угроз безопасности ПДн.


3.2.

Путеводитель по кадровым вопросам персональные данные работников

Такие правила определяют основные полномочия отдела кадров или менеджера по персоналу, связанные со сбором, документированием, накоплением, формированием, обработкой, хранением и использованием значительных объемов сведений обо всех категориях сотрудников.

Как должно быть оборудовано помещение с персональными данными

Москва «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» 8.

Размещение информационных систем, специальное оборудование и охрана помещений, в которых ведется работа с персональными данными, организация режима обеспечения безопасности в этих помещениях должны обеспечивать сохранность носителей персональных данных и средств защиты информации, а также исключать возможность неконтролируемого проникновения или пребывания в этих помещениях посторонних лиц. Больше я ничего не нашла Я хочу обратить внимание модератора на это сообщение, потому что: Идет отправка уведомления…
Александр [email protected] Российская Федерация, Тверская обл.

Где должны храниться текущие кадровые документы?

ИСПДн, в установленном порядке проходят процедуру оценки соответствия, включая сертификацию на соответствие требованиям по безопасности информации. 3.5.

Обработка персональных данных должна осуществляться на основе принципов: — законности целей и способов обработки персональных данных и добросовестности; — соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных; — соответствия объема и характера обрабатываемых персональных данных, способов обработки целям обработки персональных данных; — достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных; — недопустимости объединения созданных для несовместимых между собой целей баз данных информационных систем персональных данных. 3.6.
Однако, если в организации отсутствует специальное помещение для хранения документов и все кадровые документы хранятся в отделе кадров, то следует выполнить хотя бы основные условия:

  1. Помещение должно быть оборудовано пожарной и охранной сигнализацией.
  2. Желательно, чтобы входная дверь была двойной металлической, а окна защищены металлическими решетками.
  3. Помещение должно быть достаточно просторным, чтобы, во-первых, обеспечивались условия для работы персонала, а во-вторых, имелось место для размещения шкафов и сейфов для текущего хранения документов.
  4. Компьютер, содержащий важную информацию должен быть запаролен и никто не должен иметь доступ к данному паролю кроме самого владельца.

Также отметим, что работодатель отвечает не только за физическую сохранность кадровых документов, но и за защиту персональных данных работников (гл.

Адвокат Насибулин
Добавить комментарий