Персональные данные каждого участника трудовых отношений (как и любых граждан) являются особой категорией информации. Ее защита регламентируется одноименным законом № 152-ФЗ, в котором прописаны все необходимые требования к защите ПДн, а также особые правовые режимы их обработки.
В качестве субъекта, отвечающего за все операции с конфиденциальными данными на предприятиях любого вида собственности, выступает исключительно работодатель (оператор). Соответственно, на него могут накладываться санкции за нарушение организации работы с ПДн. Работодатель разрабатывает все необходимые положения, приказы, мероприятия и иные документы по защите конфиденциальности приватных данных сотрудников, партнеров, клиентов. В компетенцию оператора входят вопросы обеспечения кибербезопасности и сохранности сведений, хранящихся на физических и электронных носителях. За утечку информации, которая собирается, обрабатывается, хранится на предприятии, также отвечает непосредственно оператор.
Обеспечение защиты персональной информации строится на основных правовых документах, действующих в этой сфере:
Каждому работнику предоставляется право на защиту его персональной информации, которое гарантируют нормы Конституции РФ.
Процесс защиты ПДн начинается с момента устройства работника на предприятие при заполнении им анкеты с личными данными и продолжается на протяжении всего срока трудовых взаимоотношений. Во время подписания трудового договора гражданин должен предоставить информацию, которая позволит его идентифицировать. В число таких данных входят:
Работодатель обязан в соответствии с законодательством всю полученную от работника информацию обработать, сохранить, защитить от несанкционированного распространения, если работник не предоставил на это письменное согласие.
Обработка ПДн – это получение сведений, их систематизация, внесение дополнений, изменений (при необходимости). Хранить ПДн необходимо с обеспечением ограничения доступа к этим данным, что позволит избежать случаев их копирования, внесения изменений, уничтожения, блокировки, неразрешенного распространения.
На предприятии начало защиты персональных данных – это издание приказа о назначении ответственного лица, обеспечивающего организацию, внедрение и выполнение всех требований законодательства по защите персональных данных на предприятии. В этом документе обязательно указывается ФИО лица, на которое такая ответственность возлагается.
Оператором ПДн считается работодатель, если предоставленная работником информация личного характера не ограничена только трудовыми и кадровыми отношениями и необходима для обработки и оказания каких-либо услуг.
Работодатель должен создать Политику по работе с персональными данными, соответствующие положения, требовать выполнения всех мероприятий от ответственных лиц, предусмотренных этими внутренними документами и законодательством. Все документы, создаваемые на предприятии в отношении защиты ПДн, должны быть утверждены и введены в действие приказами руководителя.
Если компания признана оператором персональных данных, она должна направить эту информацию в контролирующую работу с персональными данными организацию. Каждый федеральный округ имеет свой надзорный орган, наделенный полномочиями контролировать работу операторов.
Контролирующие органы размещают на своих официальных сайтах форму уведомления, которое оператор должен заполнить и выслать его в адрес этого органа по почте в оригинале.
На каждом предприятии должны быть разработаны два документа:
После полного выполнения обязательств по предоставлению услуги полученные персональные данные, ставшие ненужными для предприятия, должны быть уничтожены. Законом на это отводится до 30 дней. Исключение составляют действия, необходимые для защиты жизни и совершения правосудия. В этом случае персональные данные не отправляются на уничтожение, даже если они отозваны гражданином.
Информация, содержащая в себе персональные данные работника, на протяжении рабочего процесса проходит процедуру обмена постоянно не только внутри предприятия, но и выходит за пределы компании, так как зачастую она должна предоставляться третьим лицам. При наступлении конфликтов, касающихся ПДн, высшим приоритетом является выполнение требований Трудового Кодекса РФ. После ТК должны рассматриваться уставные и правовые документы предприятия и выявление их нарушений. Далее право на защиту рассматривается в свете требований, гарантированных Конституцией РФ.
Работодатель не имеет права без причин требовать от работника предоставления его личной информации. Возможность оглашения распространяется только на сведения, необходимые для подписания трудового договора, при оформлении нормативных документов, при решении спорных, конфликтных вопросов с участием третьих лиц в соответствии с требованиями ст. 22 ТК РФ.
Предохранительные мероприятия включают в себя меры организационного характера:
Также предусматриваются меры технического характера при обработке ПДн:
Несмотря на значительную доработку федерального законодательства в плане использования сравнительно более эффективных механизмов, нежели ранее, есть необходимость совершенствования существующих систем защиты ПДн на предприятиях.
Усложняет ситуацию резко увеличившееся количество киберпреступников, занимающихся выуживанием конфиденциальной информации. Даже новейшие средства защиты требуют дополнительной подстраховки. А это значительные суммы денег и необходимость наличия квалифицированного персонала.
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных