Сколько хранятся персональные данные работников после увольнения
Опубликовано: 14.06.2025
Работодатель обязан оформлять личные карточки на каждого своего сотрудника, а после увольнения сохранять длительный срок. Как долго хранить личные карточки сотрудников после увольнения? С какой даты отсчитывается этот срок? Как быть с личными карточками, если работодатель ликвидируется? Ответы — в материале.
Как хранить личные карточки до увольнения
Личная карточка работника относится к документам по личному составу, отражающим трудовые отношения работника с работодателем (п. 3 ст. 3 Федерального закона от 22.10.2004 № 125-ФЗ «Об архивном деле в РФ»).
Обычно для этого применяется унифицированная форма № Т-2 (№ Т-2 ГС (МС) для государственных или муниципальных служащих). Содержит личная карточка информацию о сотруднике: паспортные данные, сведения о составе его семьи, переводах, дисциплинарных нарушениях и других кадровых событиях, произошедших за все время его работы у данного работодателя.
Весь период работы сотрудника в компании его личная карточка хранится в кадровой службе в несгораемом шкафу, закрывающемся на ключ, или в сейфе с трудовыми книжками и другими важными бумагами.
Порядок хранения личных карточек уволенных работников
В день увольнения сотрудника в личной карточке производится последняя запись — о выдаче трудовой книжки на руки. Затем специалисты кадровой службы должны изъять личную карточку сотрудника из общей картотеки и подготовить к передаче в архив.
Требования к формированию и оформлению дел содержатся в п. 4.19-4.26 Правил организации хранения, комплектования, учета и использования документов Архивного фонда РФ, утв. Приказом Минкультуры от 31.03.2015 № 526, и в разделах 1.1.2 и 1.2 Методических рекомендаций к Правилам.
Срок хранения личных карточек после увольнения
Личные карточки работников нужно хранить 50 лет, если работники уволены после 01.01.2003 года. Если увольнение произошло ранее указанной даты, срок хранения личных карточек составляет 75 лет (п. 444 Перечня типовых архивных документов, утв. Приказом Росархива от 20.12.2019 № 236).
Начало течения срока хранения личных карточек следует исчислять с 1 января года, следующего за годом, в котором они были закончены делопроизводством (п. 2 ст. 21.1 Федерального закона от 22.10.2004 № 125-ФЗ).
Что делать с личными карточками сотрудников при ликвидации или реорганизации компании?
Для компаний, деятельность которых прекращена (в результате ликвидации, при банкротстве и т. д.), предусмотрен следующий порядок (ч. 10 ст. 23 Федерального закона от 22.10.2004 № 125-ФЗ):
- документы, образовавшиеся в процессе деятельности (в том числе личные карточки работников) подлежат упорядочению и передаче на хранение в государственный или муниципальный архив;
- передача документов осуществляется ликвидационной комиссией (ликвидатором) или конкурсным управляющим на основании договора с архивом.
При реорганизации компании условия и место дальнейшего хранения архивных документов (в том числе личных карточек уволенных работников) определяет учредитель компании или органы, уполномоченные на такие действия учредительными документами (ч. 9 ст. 23 Федерального закона от 22.10.2004 № 125-ФЗ).
Хранение личных карточек в электронном виде
Ведение личной карточки в электронном виде законом не запрещено. В условиях перехода работодателей к безбумажной технологии работы с документами этот вопрос особенно актуален. Но с личной карточкой не все так просто, так как работодатель обязан знакомить работника под роспись с записями в карточке, продублированными из трудовой книжки.
В итоге с каждой записью в трудовой книжке о выполняемой работе, переводе на другую работу или увольнении, в личной карточке работника должна появиться дублирующая запись и личная подпись сотрудника. В том числе уволенный работник должен расписаться в личной карточке при получении трудовой книжки при увольнении (п. 12, абз. 3 п. 41 Правил, утв. Постановлением Правительства РФ от 16.04.2003 № 225).
Выполнить эту обязанность работодатель не сможет, если заполняет и хранит личные карточки сотрудников в электронном виде. Такую позицию высказали специалисты Роструда на портале «Онлайнинспекция.рф» (ответ на вопрос № 143718 от 03.02.2021).
Наказание работодателя за отсутствие личных карточек
Если контролеры обнаружат, что работодатель не позаботился о надлежащем хранении личных карточек работника, и они отсутствуют в компании, его могут привлечь к административной ответственности за нарушение трудового законодательства по ч. 1 ст. 5.27 КоАП РФ.
Обязан ли работодатель уничтожить копии документов, на основании которых заполнялась карточка формы N Т-2, после увольнения работника (копия паспорта, ИНН, СНИЛС, диплом и прочее), или они могут храниться вместе с карточкой формы N Т-2 (с работника было получено согласие на обработку персональных данных, которое не отозвано)? Обязан ли работодатель выдать копии этих документов по заявлению работника и в какой срок?
1. Статья 86 ТК РФ предоставляет работодателю право обрабатывать персональные данные работника исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, получении образования и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества. Согласно ст. 3 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ) любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных), является его персональными данными. Под обработкой персональных данных понимается в том числе хранение и уничтожение персональных данных. Уничтожением персональных данных признаются в том числе действия, в результате которых уничтожаются материальные носители персональных данных.
В соответствии с ч. 1 ст. 6 Закона N 152-ФЗ обработка персональных данных может осуществляться только в установленных данной статьей случаях. Одним из таких случаев является получение от субъекта персональных данных согласия на их обработку (п. 1 ч. 1 указанной статьи). Буквальное толкование данной нормы позволяет заключить, что в иных случаях получение согласия на обработку персональных данных не требуется. В частности, п. 5 ч. 1 ст. 6 Закона N 152-ФЗ допускает обработку персональных данных в случаях, когда такая обработка необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.
Таким образом, если работодатель получает от работника, хранит лишь ту информацию, которая необходима для исполнения трудового договора, получение согласия работника на такие действия не требуется. Однако отсутствие согласия работника исключает возможность осуществления работниками кадровых служб многих стандартных действий, необходимость которых не вытекает из трудового договора. Так, например, без согласия работника работодатель не может получить и хранить копии предоставленных им при приеме на работу документов, содержащих в себе информацию, не требующуюся для исполнения трудового договора (например информацию о месте рождения), в том числе паспорта (постановление ФАС Северо-Кавказского округа от 11.03.2014 N Ф08-480/14 по делу N А53-10287/2013, постановление Пятнадцатого арбитражного апелляционного суда от 28.10.2013 N 15АП-15175/13, решение Арбитражного суда Ростовской области от 14.11.2013 N А53-12557/2013).
Согласно ч. 5, ч. 6 ст. 21 Закона N 152-ФЗ в случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор обязан прекратить их обработку и уничтожить их, если их сохранение более не требуется для целей обработки персональных данных. Для этого оператору предоставляется срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных данным законом или другими федеральными законами. При отсутствии возможности уничтожить персональные данные в 30-дневный срок оператор должен их блокировать и обеспечить их уничтожение в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами. Отметим, что обязанность оператора уведомлять субъекта персональных данных о прекращении обработки, блокировании или уничтожении его персональных данных действующим законодательством не предусмотрена. Такая обязанность будет возложена на оператора, только если соответствующие положения будут включены им в свои локальные нормативные акты (Положение об обработке персональных данных). При этом часть 2 ст. 9 Закона N 152-ФЗ специально оговаривает, что оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных в случае отзыва им согласия на их обработку при наличии оснований, указанных в пп. 2-11 ч. 1 ст. 6, ч. 2 ст. 10 и ч. 2 ст. 11 данного закона. К таковым относятся случаи обработки персональных данных без согласия работника. Таким образом, только в случае отзыва работником согласия на обработку его персональных данных у работодателя возникает обязанность прекратить их обработку и уничтожить (за исключением тех данных, которые могут обрабатываться без согласия работника).
Поскольку в рассматриваемой ситуации работник не отзывал свое согласие на обработку персональных данных, бывший работодатель не обязан уничтожать копии документов работника в связи с его увольнением.
2. В силу ст. 62 ТК РФ работодатель обязан выдавать работнику по его письменному заявлению копии документов, связанных с работой. Копии должны быть заверены надлежащим образом и предоставлены работнику безвозмездно не позднее трех рабочих дней со дня подачи соответствующего заявления.
С учетом общих норм, регламентирующих понятия "работник" и "работодатель" и их статус (ст.ст. 15, 20-22, 56 ТК РФ), можно прийти к выводу о том, что данная норма действует только в отношении лица, состоящего в трудовых отношениях с работодателем на момент запроса копий документов. Однако при таком подходе указание в ст. 62 ТК РФ на обязанность работодателя выдать приказ об увольнении в течение трех рабочих дней с момента подачи заявления становится бессмысленным: приказ об увольнении можно выдать настоящему (не бывшему) работнику только в день увольнения. В связи с этим мы полагаем, что по смыслу ст. 62 ТК РФ работодатель должен выдавать документы, связанные с работой, в течение трех рабочих дней как лицам, с которыми у него имеются действующие трудовые договоры, так и тем, с которыми трудовые договоры уже прекращены. Судебная практика подтверждает данную позицию (смотрите, например, определение Верховного Суда РФ от 16.12.2016 N 307-ЭС16-15862, апелляционное определение СК по гражданским делам Забайкальского краевого суда от 15.06.2016 по делу N 33-2543/2016 и т.д.).
Примерный перечень документов, подлежащих предоставлению по письменному заявлению работника, приводится в ст. 62 ТК РФ. В их числе указаны копии приказа о приеме на работу, приказов о переводах на другую работу, приказа об увольнении с работы; выписки из трудовой книжки; справки о заработной плате, о начисленных и фактически уплаченных страховых взносах на обязательное пенсионное страхование, о периоде работы у данного работодателя и другое. Как видно, данный перечень является открытым, в связи с чем работник вправе обратиться к работодателю с требованием о выдаче при увольнении любых копий документов (справок, выписок), содержащих информацию о его трудовой деятельности.
Так, в судебной практике имеется точка зрения, согласно которой ст. 62 ТК РФ является основанием предоставления работнику служебной характеристики (смотрите, например, кассационное определение Санкт-Петербургского городского суда от 18.01.2012 N 33-410). В ряде случаев судебная практика исходит из того, что ст. 62 ТК РФ распространяется лишь на те документы, которые содержат сведения, связанные с работой конкретного работника, и не является основанием для представления документов, касающихся работы других работников или деятельности работодателя в целом (смотрите, например, определения Судебной коллегии по гражданским делам Московского городского суда от 17.02.2012 N 33-3019/2012, от 20.06.2011 по делу N 33-18698, постановление президиума Московского областного суда от 08.02.2012 по делу N 44г-24/12, определение Московского городского суда от 25.11.2010 по делу N 4г/8-10206/10). Вместе с тем существует точка зрения, что работодатель обязан предоставить работнику на основании ст. 62 ТК РФ также копии тех документов, которые хотя и не содержат сведений о работе конкретного работника, однако непосредственно затрагивают его права и обязанности. В частности, к таким документам практика иногда относит коллективный договор (смотрите, например, определение Судебной коллегии по гражданским делам Московского городского суда от 24.08.2011 N 33-25677, кассационное определение Судебной коллегии по гражданским делам Московского городского суда от 21.09.2010 N 33-29697).
В то же время нельзя забывать, что на основании части первой ст. 88 ТК РФ работодатель не имеет права представлять документы, содержащие персональные данные работника, без его письменного согласия третьей стороне, в том числе другому работнику. Таким образом, если работник запрашивает документы, содержащие в том числе информацию о других работниках (например приказ о премировании работников), то работодатель вправе представить лишь выписку из этого документа, содержащую информацию, относящуюся конкретно к этому работнику, или обезличенную информацию, относящуюся ко всем работникам организации в целом или к некоторой группе работников, включающей в себя работника, обратившегося с просьбой о выдаче копий документов.
По вопросу об обязанности работодателя выдать бывшему работнику по его требованию копии документов, которые не издавались работодателем, в которые работодатель не вносил какие-либо записи и которые представлялись работодателю самим работником в период действия трудовых отношений (в том числе копий таких документов, как паспорт, диплом об образовании работника, страховое свидетельство обязательного пенсионного страхования), отметим следующее.
Согласно ч. 7 ст. 14 Закона N 152-ФЗ субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе информации, содержащей обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом. В силу ч. 1 ст. 20 Закона N 152-ФЗ оператор обязан сообщить в порядке, предусмотренном ст. 14 Закона N 152-ФЗ, субъекту персональных данных информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя в течение тридцати дней с даты получения запроса субъекта персональных данных или его представителя.
Следует также отметить, что работодатель не обязан хранить у себя копии документов, предоставленных ему работником (смотрите также ответ на вопрос: Обязан ли работодатель делать и хранить копии трудовых книжек уволенных работников? (ответ службы Правового консалтинга ГАРАНТ, декабрь 2015 г.)). Поэтому отказ работодателя в предоставлении информации о персональных данных, содержащихся на материальных носителях, которые работодатель хранить не обязан и которые были уничтожены работодателем по собственной инициативе после прекращения трудовых отношений с работником, не является нарушением прав бывшего работника.
Таким образом, на работодателе, являющемся оператором персональных данных бывшего работника, лежит обязанность ознакомить бывшего работника по его просьбе с теми персональными данными, которые он сообщал работодателю и которые имеются у работодателя в наличии. Обязательных требований к форме ознакомления с этими данными не установлено, поэтому мы полагаем, что работодатель вправе в указанный в ст. 20 Закона N 152-ФЗ срок самостоятельно сделать копию с копии документа и представить ее работнику или сообщить бывшему работнику о способах ознакомления с интересующими его данными, в том числе и о возможности самому воспроизвести копию документа с помощью любых доступных ему технических средств. При этом заверять воспроизведенные изображения печатью организации-работодателя или подписью какого-либо должностного лица организации не требуется.
Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
Мазухина Анна
Контроль качества ответа:
Рецензент службы Правового консалтинга ГАРАНТ
Комарова Виктория
Обработка персональных данных работника, государственного служащего не требует получения соответствующего согласия указанных лиц, при условии, что объем обрабатываемых работодателем персональных данных не превышает установленные перечни, а также соответствует целям обработки, предусмотренным трудовым законодательством, законодательством Российской Федерации о государственной гражданской службе.
Работодатель вправе без соответствующего согласия осуществлять обработку персональных данных работника в случаях, предусмотренных коллективным договором, в том числе правилами внутреннего трудового распорядка, являющимися, как правило, приложением к коллективному договору, соглашением, а также локальными актами работодателя, принятыми в порядке, установленном ст. 372 Трудового кодекса РФ.
Кроме того, получение работодателем согласия на обработку персональных данных не требуется в следующих случаях:
1. Обязанность по обработке, в том числе опубликованию и размещению персональных данных работников в сети Интернет, предусмотрена законодательством Российской Федерации.
К примеру, согласно п. 7 ч. 1 ст. 79 Федерального закона от 21.11.2011 N 323-ФЗ "Об основах охраны здоровья граждан в Российской Федерации" медицинская организация обязана информировать граждан в доступной форме, в том числе с использованием сети Интернет, об осуществляемой медицинской деятельности и о медицинских работниках, об уровне их образования и об их квалификации.
В соответствии с Правилами размещения в сети Интернет и обновления информации об образовательном учреждении, утвержденными постановлением Правительства Российской Федерации от 18.04.2012 N 343, образовательное учреждение должно размещать на своем официальном сайте в сети Интернет и обновлять в сроки, установленные Законом Российской Федерации от 10.07.1992 N 3266-1 "Об образовании", в том числе информацию, содержащую следующие персональные данные: фамилия, имя, отчество учредителя образовательного учреждения, его место нахождения, график работы, адрес электронной почты, фамилия, имя, отчество руководителя образовательного учреждения, его место нахождения, график работы, адрес электронной почты, справочные телефоны, фамилии, имена, отчества, должности руководителей структурных подразделений, включая филиалы и представительства, места их нахождения, графики работы, адреса электронной почты, информация о персональном составе педагогических (научно-педагогических) работников, их фамилии, имена, отчества, занимаемые должности, их уровень образования, квалификация, наличие ученой степени, ученого звания.
Соответствующие обязательства также установлены Федеральным законом от 09.02.2009 N 8-ФЗ "Об обеспечении доступа к информации о деятельности государственных органов и органов местного самоуправления", согласно которому государственные органы и органы местного самоуправления обязаны обеспечить доступ к информации о своей деятельности, в том числе к сведениям о руководителях государственного органа, его структурных подразделений, территориальных органов и представительств за рубежом (при наличии), руководителях органа местного самоуправления, его структурных подразделений, руководителях подведомственных организаций (фамилии, имена, отчества, должности, рабочие телефоны). Иная информация может указываться только при согласии указанных лиц.
2. Обработка персональных данных близких родственников работника в объеме, предусмотренном унифицированной формой N Т-2, утвержденной постановлением Госкомстата Российской Федерации от 05.01.2004 N 1 "Об утверждении унифицированных форм первичной учетной документации по учету труда и его оплаты", либо в случаях, установленных законодательством Российской Федерации (получение алиментов, оформление допуска к государственной тайне, оформление социальных выплат).
В иных случаях, получение согласия близких родственников работника является обязательным условием обработки их персональных данных.
3. Обработка специальных категорий персональных данных работника, в том числе, сведений о состоянии здоровья, относящихся к вопросу о возможности выполнения работником трудовой функции на основании положений п. 2.3 ч. 2 ст. 10 Федерального закона "О персональных данных" в рамках трудового законодательства.
4. При передаче персональных данных работника третьим лицам в случаях, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а также в других случаях, предусмотренных Трудовым кодексом Российской Федерации или иными федеральными законами.
Работодатель, согласно ст. 22 Трудового кодекса Российской Федерации, обязан осуществлять обязательное социальное страхование работников в порядке, установленном федеральными законами, в частности Федеральным законом "Об обязательном пенсионном страховании в Российской Федерации, Федеральным законом "Об основах обязательного социального страхования, Федеральным законом "Об обязательном медицинском страховании в Российской Федерации".
Таким образом, передача персональных данных работников в Фонд социального страхования Российской Федерации, Пенсионный фонд Российской Федерации осуществляется без их согласия.
Согласие работника, государственного служащего не требуется при передаче его персональных данных в случаях, связанных с выполнением им должностных обязанностей, в том числе, при его командировании (в соответствии с Правилами оказания гостиничных услуг в Российской Федерации, утвержденными постановлением Правительства Российской Федерации от 25.04.1997 N 490, нормативными правовыми актами в сфере транспортной безопасности).
Под исключения, связанные с отсутствием необходимости получения согласия, подпадают случаи передачи работодателем персональных данных работников, государственных служащих в налоговые органы, военные комиссариаты, профсоюзные органы, предусмотренные действующим законодательством Российской Федерации.
Так, в соответствии со ст. ст. 17, 19 Федерального закона от 12.01.1996 N 10-ФЗ "О профессиональных союзах, их правах и гарантиях деятельности" для осуществления своей уставной деятельности профсоюзы вправе бесплатно и беспрепятственно получать от работодателей, их объединений (союзов, ассоциаций), органов государственной власти и органов местного самоуправления информацию по социально-трудовым вопросам, в том числе осуществлять контроль за соблюдением работодателями, должностными лицами законодательства о труде, по вопросам трудового договора (контракта), рабочего времени и времени отдыха, оплаты труда, гарантий и компенсаций, льгот и преимуществ, а также по другим социально-трудовым вопросам в организациях, в которых работают члены данного профсоюза, и имеют право требовать устранения выявленных нарушений.
Согласие работника не требуется при получении, в рамках установленных полномочий, мотивированных запросов от органов прокуратуры, правоохранительных органов, органов безопасности, от государственных инспекторов труда при осуществлении ими государственного надзора и контроля за соблюдением трудового законодательства и иных органов, уполномоченных запрашивать информацию о работниках в соответствии с компетенцией, предусмотренной законодательством Российской Федерации.
Мотивированный запрос должен включать в себя указание цели запроса, ссылку на правовые основания запроса, в том числе подтверждающие полномочия органа, направившего запрос, а также перечень запрашиваемой информации.
В случае поступления запросов из организаций, не обладающих соответствующими полномочиями, работодатель обязан получить согласие работника на предоставление его персональных данных и предупредить лиц, получающих персональные данные работника, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, а также требовать от этих лиц подтверждения того, что это правило будет (было) соблюдено.
Необходимо отметить, что передача персональных данных работника кредитным организациям, открывающим и обслуживающим платежные карты для начисления заработной платы, осуществляется без его согласия в следующих случаях:
а) договор на выпуск банковской карты заключался напрямую с работником и в тексте которого предусмотрены положения, предусматривающие передачу работодателем персональных данных работника;
б) наличие у работодателя доверенности на представление интересов работника при заключении договора с кредитной организацией на выпуск банковской карты и ее последующем обслуживании;
в) соответствующая форма и система оплаты труда прописана в коллективном договоре (ст. 41 Трудового кодекса РФ).
5. Обработка персональных данных работника при осуществлении пропускного режима на территорию служебных зданий и помещений работодателя, при условии, что организация пропускного режима осуществляется работодателем самостоятельно либо если указанная обработка соответствует порядку, предусмотренному коллективным договором, локальными актами работодателя, принятыми в соответствии со ст. 372 Трудового кодекса РФ.
При привлечении сторонних организаций для ведения кадрового и бухгалтерского учета работодатель обязан соблюдать требования, установленные ч. 3 ст. 6 Федерального закона "О персональных данных", в том числе, получить согласие работников на передачу их персональных данных.
Содержание согласия работника должно быть конкретным и информированным, т.е. содержать информацию, позволяющую однозначно сделать вывод о целях, способах обработки с указанием действий, совершаемых с персональными данными, объеме обрабатываемых персональных данных.
Согласие работника может быть оформлено как в виде отдельного документа, так и закреплено в тексте трудового договора и отвечать требованиям, предъявляемым к содержанию согласия, согласно ч. 4 ст. 9 Федерального закона "О персональных данных".
Относительно обработки персональных данных уволенных работников необходимо пояснить следующее.
Работодатель вправе обрабатывать персональные данные уволенного работника в случаях и в сроки, предусмотренные федеральным законодательством. К таким случаям, в том числе, относится обработка персональных данных в рамках бухгалтерского и налогового учета.
Так, согласно подп. 5 п. 3 ст. 24 Налогового кодекса Российской Федерации установлена обязанность налоговых агентов (работодателей) в течение 4 лет обеспечивать сохранность документов, необходимых для исчисления, удержания и перечисления налога.
Статья 17 Федерального закона от 21 ноября 1996 г. N 129-ФЗ "О бухгалтерском учете" определяет, что организации обязаны хранить бухгалтерскую документацию в течение сроков, устанавливаемых в соответствии с правилами организации государственного архивного дела, но при этом минимальный срок хранения не может быть менее пяти лет.
Таким образом, с учетом положений п. 2 ч. 1 ст. 6 Федерального закона "О персональных данных", согласие уволенных работников на обработку их персональных данных в вышеуказанных случаях не требуется.
По истечении сроков, определенных законодательством Российской Федерации, личные дела работников и иные документы передаются на архивное хранение на срок 75 лет. При этом, на организацию архивного хранения, комплектования, учет и использование архивных документов, содержащих персональные данные работников, действие Федерального закона "О персональных данных" не распространяется, и соответственно, обработка указанных сведений не требует соблюдения условий, связанных с получением согласия на обработку персональных данных.
Обработка персональных данных соискателей на замещение вакантных должностей в рамках правоотношений, урегулированных Трудовым кодексом РФ, предполагает получение согласия соискателей на замещение вакантных должностей на обработку их персональных данных на период принятия работодателем решения о приеме либо отказе в приеме на работу.
Исключение составляют случаи, когда от имени соискателя действует кадровое агентство, с которым данное лицо заключил соответствующий договор, а также при самостоятельном размещении соискателем своего резюме в сети Интернет, доступного неограниченному кругу лиц.
В случае получения резюме соискателя по каналам электронной почты, факсимильной связи работодателю необходимо дополнительно провести мероприятия, направленные на подтверждение факта направления указанного резюме самим соискателем.
К примеру, к таким мероприятиям можно отнести приглашение соискателя на личную встречу с уполномоченными сотрудниками работодателя, обратная связь посредством электронной почты и т.д.
При поступлении в адрес работодателя резюме, составленного в произвольной форме, при которой однозначно определить физическое лицо, его направившее, не представляется возможным, данное резюме подлежит уничтожению в день поступления.
В случае, если сбор персональных данных соискателей осуществляется посредством типовой формы анкеты соискателя, утвержденной оператором, то данная типовая форма анкеты должна соответствовать требованиям п. 7 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства Российской Федерации от 15 сентября 2008 г. N 687, а также содержать информацию о сроке ее рассмотрения и принятия решения о приеме либо отказе в приеме на работу.
Типовая форма анкеты соискателя может быть реализована в электронной форме на сайте организации, где согласие на обработку персональных данных подтверждается соискателем путем проставления отметки в соответствующем поле, за исключением случаев, когда работодателем запрашиваются сведения, предполагающие получение согласия в письменной форме.
В случае отказа в приеме на работу сведения, предоставленные соискателем, должны быть уничтожены в течение 30 дней, за исключением случаев, предусмотренных законодательством о государственной гражданской службе, где срок хранения персональных данных соискателя определен в течение 3 лет.
Получение согласия также является обязательным условием при направлении работодателем запросов в иные организации, в том числе, по прежним местам работы, для уточнения или получения дополнительной информации о соискателе.
Исключение составляют случаи заключения трудового договора с бывшим государственным или муниципальным служащим. В соответствии со ст. 64.1 Трудового кодекса Российской Федерации работодатель при заключении трудового договора с гражданами, замещавшими должности государственной или муниципальной службы, перечень которых устанавливается нормативными правовыми актами Российской Федерации, в течение двух лет после их увольнения с государственной или муниципальной службы обязан в десятидневный срок сообщать о заключении такого договора представителю нанимателя (работодателю) государственного или муниципального служащего по последнему месту его службы в порядке, устанавливаемом нормативными правовыми актами Российской Федерации.
Обязанность получения согласия также не распространяется на обработку персональных данных соискателей, подавших документы на замещение вакантных должностей государственной гражданской службы, поскольку перечень предоставляемых документов определен Федеральным законом "О государственной гражданской службе Российской Федерации" и п. 7 Положения о конкурсе на замещение вакантной должности государственной гражданской службы Российской Федерации, утвержденного Указом Президента Российской Федерации от 01.02.2005 N 112, а форма анкеты, предполагающая внесение персональных данных заявителя, утверждена распоряжением Правительства Российской Федерации от 26.05.2005 N 667-р.
Ведение кадрового резерва на сегодняшний день трудовым законодательством не регламентировано. В этом случае, обработка персональных данных лиц, включенных в кадровый резерв, может осуществляться только с их согласия, за исключением случаев нахождения в кадровом резерве действующих сотрудников, в трудовом договоре которых определены соответствующие положения.
Согласие на внесение соискателя в кадровый резерв организации оформляется либо в форме отдельного документа либо путем проставления соискателем отметки в соответствующем поле электронной формы анкеты соискателя, реализованной на сайте организации в сети Интернет.
Обязательным является условие ознакомления соискателя с условиями ведения кадрового резерва в организации, сроком хранения его персональных данных, а также порядком исключения его из кадрового резерва.
Необходимо отметить, что Федеральным законом от 27.07.2004 N 79-ФЗ "О государственной гражданской службе Российской Федерации" предусмотрено формирование кадрового резерва (федеральный кадровый резерв, кадровый резерв федерального государственного органа, кадровый резерв субъекта Российской Федерации и кадровый резерв государственного органа субъекта Российской Федерации). Таким образом, согласие на обработку персональных данных гражданских служащих, а также иных лиц, при ведении органом государственной власти кадрового резерва не требуется.
З аконодательством Российской Федерации определено понятие персональных данных (ПДн) как информация, которая относится к физлицу (названному субъектом персональных данных), предоставляется иным физическим либо юридическим лицам. В целях обеспечения безопасности граждан и защиты от незаконного получения ПДн законодательство разрабатывает нормативные акты, регламентирующие процедуру работы с такими данными.
Порядок хранения личных данных работников предприятия
Любые трудовые отношения должны начинаться с подписания документов (об оказании услуг, по кредитованию и др.), заключения трудовых контрактов, приказов с обязательным занесением в эти бумаги личной информации о служащих (фамилии, имени, отчества, адреса – фактического и места прописки, информации о предыдущем рабочем месте, стаже и пр). Поэтому каждый работодатель по закону обязан знать процедуру обработки личных данных своих служащих и выполнять ее.
Существует ряд требований и нормативов, с учетом которых работодатель обязуется производить хранение и использование такой информации:
- период нахождения персональной информации в базе не должен превышать времени, отведенного на реализацию целей и задач, для которых необходима обработка этой информации;
- сразу после решения этих задач и достижения целей всю использованную информацию о работнике требуется обезличить и удалить либо уничтожить;
- если пропала необходимость в дальнейшем хранении и использовании ПДн – такие данные также подлежат уничтожению.
Руководителем организации назначается ответственное лицо (оператор), на которое возлагается функция по защите личных данных всего штата (хранение, обработка, использование, корректировка, передача, удаление). Если в какой-то момент оператор не может выполнить свои обязанности, он должен делегировать эти полномочия иному служащему фирмы с составлением и подписанием официального приказа.
В таком приказе указывается обязательство обеспечения абсолютной конфиденциальности и безопасности хранимых ПДн.
Кто имеет право использования персональных данных
Федеральный закон установил перечень лиц, которые могут производить действия с конфиденциальными данными сотрудников:
- сотрудник, назначенный на должность оператора ПДн;
- заместитель директора по административной работе;
- HR-менеджер;
- начальник кадрового отдела.
Однако остальные сотрудники компании, также периодически сталкиваются с личными сведениями работников при работе с документами. Это бухгалтеры, секретари специалисты по ведению баз данных, специалисты по работе с персоналом.
Все должностные лица предприятия, которые осуществляют обработку ПДн сотрудников, обязаны обеспечить сохранность документов, в которых ведется учет кадров, графиков выплат заработной платы, рабочих смен и прочих кадровых сведений.
Ограничение времени хранения ПДн
Законодательство Российской Федерации предусматривает, что хранение персональных сведений не должно осуществляться дольше того времени, которое отведено на достижение целей, для которых они обрабатывались. В некоторых случаях это время устанавливается самим субъектом ПДн либо законодательством. Во всех остальных случаях оператор определяет и устанавливает срок нахождения данных в базе, а также условия для их удаления (прекращения использования).
Законом предусмотрено право выбора одного из этих условий: либо установить период хранения, либо установить факт прерывания обработки после наступления определенного обстоятельства. Выбор варианта зависит напрямую от вида деятельности организации. Например, для составления статистических отчетов в конце года данные больше не понадобятся, поэтому они должны быть уничтожены.
Медицинские заведения обязаны хранить ПДн длительный срок. Именно поэтому законодательство РФ позволяет выбирать операторам временные рамки либо конкретное событие для прекращения обработки имеющейся информации.
Но все-таки законом установлен срок, в пределах которого разрешено хранение ПДн. Поэтому все трудовые книжки и трудовые договоры, которые не забрал субъект, должны помещаться в специальный архив организации до их востребования. Если же документы больше не понадобятся – все равно их должны сохранять не менее 50 лет.
Где еще хранятся ПДн работников?
Система пенсионного страхования служащих также располагает данными о работниках. Документы с такой информацией должны храниться в структуре не менее 60 лет и обязательно соответствовать следующим критериям:
- содержать сведения о личном счете застрахованного субъекта;
- соответствовать определенной форме (обязательно письменной) и иметь подпись субъекта;
- иметь свой электронный дубликат с соответствующей цифровой подписью владельца ПДн;
- содержать все сведения о налогах и взносах, удержанных из заработной платы или иных выплат работнику в счет Пенсионного фонда;
- подаваться руководителем предприятия в фонд социального страхования для ведения индивидуального учета граждан в системе соцстрахования.
Разрешение на использование ПДн
Непременным условием для обеспечения корректной работы со сведениями служащих является разрешение на их использование. Такое разрешение берется у субъекта ПДн оператором, в нем указываются период действия и срок отзыва этого разрешения.
Установить длительность действия разрешения можно двумя способами: обозначением конкретной даты или использованием фразы юридического характера: «Данное соглашение действует со дня его подписания и до момента отзыва этого решения».
Так сколько же все-таки должны храниться конфиденциальные сведения? Содержание данных в базе обеспечивается оператором на тот период, который необходим для использования ПДн.
Бывают ситуации, когда предприятие не использует данные непрерывно. В этом случае доступ к ним обеспечивается в любое время, когда они понадобятся.
Также оператор обозначает конкретные действия, которые будут предприняты с ПДн по достижении конца срока их использования – обезличить или уничтожить. Обезличить информацию – значит изменить ее форму, которая не позволит распознать субъекта данных.
Обработка персональных материалов прямым образом связана с их хранением. И если использование ПДн завершается по достижении конкретной цели – оператор обязан дальше не хранить их.
Нельзя указывать разные сроки или условия для прекращения хранения либо использования персональной информации. К примеру, когда срок хранения ПДн завершился, тоих обработка в дальнейшем проводиться не может и не должна.
Продление термина разрешения
В случае необходимости оператор может продлить срок обработки и хранения ПДн. Но для этого предприятие обязано выполнить определенные условия, изложенные в политике в отношении обработки персональных данных. Работник, чьи данные хранятся в базе, имеет право изучить этот документ.
Продление сроков использования ПДн разрешается федеральным законом только в том случае, если мотивы этих действий являются полностью законными, и если имеются веские основания для этого.
Предприятие, которое хранит ПДн сотрудников, имеет возможность выбрать автоматическое продление термина разрешения на обработку данных субъекта. При этом субъект в любое время имеет право разорвать данное разрешение.
Трудовое законодательство РФ обозначило конкретные нормы относительно сроков хранения и обработки персональных материалов трудящихся, однако само время хранения государство не устанавливает. Действует лишь одно требование – иметь доступ к данным не дольше, чем это требуется.
Сведения о работниках предприятия обязательно прикрепляются к личному делу. Руководитель, в соответствии со ст. 87 Трудового кодекса, самостоятельно устанавливает порядок и процесс применения ПДн сотрудников. Но этот порядок ограничивается рамками законодательства РФ.
Особенности хранения бумажных документов
Информация на бумажных носителях должна храниться в сейфах предприятия. Если данные о сотрудниках обрабатываются в электронном виде – они находятся в базе данных на компьютере оператора, уполномоченного обеспечивать их безопасность.
Когда сотрудник уволен, его личное дело должно находиться в отделе кадров до окончания календарного года, после чего начальник отдела кадров проводит архивно-техническую обработку ПД и отправляет всю документацию об уволенных служащих в архив.
1 марта 2021 года вступили в силу изменения в Федеральный закон от 27.07.2006 № 152-ФЗ "О персональных данных" (далее – Закон № 152-ФЗ). Введено новое понятие "персональные данные, разрешенные для распространения". Речь идет о распространении персональных данных неограниченному кругу лиц. Этот новый термин, по сути, пришел на смену прежнему – "общедоступные персональные данные". Судя по пояснительной записке к законопроекту, главная цель поправок – ограничить неконтролируемое использование персданных, размещенных на сайтах и в других открытых источниках. Получив персональные данные, оператор не вправе распространять их, как это было раньше. В связи с этим для обработки персональных данных, разрешенных для распространения, нужно получать отдельное согласие лица, предоставившего такие данные. Далее по тексту под оператором персональных данных (также далее – оператор, оператор персданных) будет подразумеваться лицо, которое обрабатывает персональные данные. Под субъектом персональных данных (далее – субъект персданных, гражданин) понимается физическое лицо, к которому прямо или косвенно относятся персональные данные, обрабатываемые оператором.
Рассмотрим новые правила работы с персданными подробнее.
Для распространения данных нужно получить новое согласие
Прежде оператор персональных данных мог обрабатывать и распространять (публиковать или передавать третьим лицам) персональные данные физлица-работника, получив от него только один документ – письменное согласие на обработку его персданных. Теперь этого недостаточно. Если оператор хочет распространять данные (например, разместить их на сайте компании), ему придется получить не только согласие на обработку, но и новый документ – согласие на распространение персональных данных (далее – согласие на распространение). Этому посвящена новая статья 10.1 Закона о персональных данных № 152-ФЗ.
Если физлицо подписало согласие на обработку персональных данных, но не дало своего согласия на их распространение, оператор может их обрабатывать (хранить, уточнять, использовать и т. д.), но не имеет права передавать их кому-либо еще (п. 4 ст. 10.1 Закона № 152-ФЗ). Это не касается передачи персональных данных государственным структурам, то есть военкомату, ФНС, ФСС, полиции, следственным органам и т. д. Персональные данные физического лица можно передавать им без его согласия (п. 2 – 11 ч. 1 ст. 6 Закона № 152-ФЗ).
Молчание или бездействие субъекта персданных ни при каких обстоятельствах не может считаться согласием на распространение его персональных данных (п. 8 ст. 10.1 Закона № 152-ФЗ).
Согласие на распространение может быть предоставлено оператору персональных данных (п. 6 ст. 10.1 Закона № 152-ФЗ):
- например, непосредственно на бумаге с личной подписью (это можно сделать уже сейчас);
- через информационную систему Роскомнадзора (эта возможность будет реализована только с 1 июля 2021 года).
Уведомлять Роскомнадзор о намерении начать обработку персональных данных, разрешенных для распространения, не нужно (пп. 4 п. 2 ст. 22 Закона № 152-ФЗ).
Содержание согласия на распространение персональных данных
Требования к содержанию нового согласия на распространение персональных данных устанавливаются Роскомнадзором (п. 9 ст. 9 Закона № 152-ФЗ). На данный момент документ еще не утвержден, он находится на этапе общественного обсуждения, а текст проекта доступен на портале проектов нормативных актов.
Из текста проекта следует, что новое согласие на распространение персданных должно содержать:
- Ф. И. О. субъекта персональных данных;
- контактную информацию субъекта персональных данных (телефон, электронная почта или почтовый адрес);
- наименование или Ф. И. О. и адрес оператора, получающего согласие;
- цель обработки персональных данных;
- категории и перечень персональных данных, на обработку которых дается согласие или обработка которых запрещена;
- условия разрешения и запрета обработки персональных данных;
- срок, в течение которого действует согласие;
- сведения об информационных ресурсах оператора, посредством которых они будут предоставлены неограниченному кругу лиц (например, адрес сайта).
Субъект персональных данных наделен правом самостоятельно выбирать, какие именно персональные данные и на каких условиях может распространять оператор, получивший к ним доступ. Это правило закреплено в п. 9 ст. 10.1 Закона № 152-ФЗ. Например, он может разрешить опубликовать только его фото и Ф. И. О., а дату рождения запретить публиковать. Либо он может разрешить передачу персональных данных третьим лицам, но только при условии, что они являются сотрудниками той же компании, в которой работает он сам.
Установленные субъектом персональных данных запреты и условия их обработки не действуют, когда их обработка осуществляется в государственных, общественных или иных публичных интересах (п. 11 ст. 10.1 Закона № 152-ФЗ). Например, несмотря на запрет, оператор может передать персональные данные в налоговую, ПФР, военкомат, полицию, следственный комитет и т. д.
Если в согласии прямо не указано, что субъект персональных данных не установил запреты и условия обработки персданных, их не следует передавать неограниченному кругу лиц (ч. 5 ст. 10.1 Закона № 152-ФЗ).
Нельзя распространять общедоступные персональные данные без согласия
Если субъект персональных данных самостоятельно разместил в общедоступном месте (например, в соцсетях) свои персональные данные, взять их оттуда для дальнейшей обработки и распространения не получится. Дело в том, что теперь это прямо запрещено законом. Каждое лицо, обрабатывающее или распространяющее размещенные самим субъектом персональные данные, должно доказать законность их обработки. Таким образом, даже в этом случае понадобится письменное согласие субъекта персданных на обработку и/или распространение его персональных данных (п. 2 ст. 10.1 Закона № 152-ФЗ). Раньше такие персональные данные считались общедоступными, не нужно было получать дополнительное согласие на их распространение.
Третьи лица должны быть оповещены о запретах и условиях обработки персональных данных
Получив согласие на распространение персональных данных, содержащее условия или запреты на их обработку, оператор должен опубликовать информацию о таких условиях или запретах. Сделать это необходимо в течение трех рабочих дней (п. 10 ст. 10.1 Закона № 152-ФЗ). Где именно должна быть опубликована такая информация, в законе не уточняется, однако логично предположить, что она должна быть доступна в том же месте, где опубликованы персональные данные (например, на той же веб-странице, на которой размещены фото и Ф. И. О. гражданина).
Субъект может отозвать согласие на распространение персональных данных
Оператор персональных данных обязан прекратить распространение (передачу, предоставление, доступ) персональных данных по требованию субъекта персданных. Для этого гражданин должен написать заявление об отзыве согласия на их распространение. В таком заявлении должны быть указаны (п. 12 ст. 10.1 Закона № 152-ФЗ):
- Ф. И. О.;
- контакты (номер телефона, адрес электронной почты или почтовый адрес);
- перечень персональных данных, обработка которых должна быть прекращена.
Прекратить распространение нужно в течение трех рабочих дней с момента получения заявления. В противном случае субъект персональных данных вправе обратиться в суд с этим же требованием (п. 14 ст. 10.1 Закона № 152-ФЗ).
Работодателям придется соблюдать новые правила в полном объеме
Все перечисленные выше новые правила обработки персональных данных полностью распространяются на процесс обработки персональных данных работников работодателями. Это означает, что для распространения персональных данных работников (например, для размещения их на сайте работодателя) при приеме на работу или после заключения трудового договора придется брать с работника дополнительное согласие на распространение его персональных данных. В противном случае персональные данные работника можно будет передать только при наличии условий, когда согласие работника на их передачу не требуется. Подробнее об этом читайте здесь.
Что касается передачи персональных данных работника в банк с целью оформления зарплатной карты, полагаем, что передавать такие сведения в банк без согласия работника можно только в исключительных случаях, а именно:
- когда договор заключается непосредственно между банком и работником;
- когда у работодателя есть доверенность на представление интересов работника в банке;
- когда выплата зарплат на банковскую карту работника предусмотрена коллективным договором.
Об этом мы писали здесь. Но даже в перечисленных случаях во избежание возможных разногласий рекомендуется получить предварительное согласие работника на распространение его персональных данных.
Нужно ли переоформлять согласие на обработку персональных данных, полученное до 1 марта 2021 года?
В законе нет норм, которые обязывали бы операторов персданных переоформлять полученные ранее согласия на обработку их персональных данных, оформленных по старым правилам. Но рекомендуется это сделать во избежание возможных претензий со стороны контролирующих органов. Если нужно передать персональные данные другим лицам или опубликовать их в открытом доступе, целесообразно оформить согласие на их распространение с учетом перечисленных выше правил. Сделать это следует еще и потому, что с 27 марта 2021 года вдвое увеличены штрафы за нарушение законодательства о защите персональных данных. Подробнее об этом читайте здесь.
Не пропускайте последние новости - подпишитесь
на бесплатную рассылку сайта:
Читайте также: