Может ли налоговая запрашивать персональные данные работника

Опубликовано: 13.05.2024

Персональные данные работников: как работодателю не нарушить закон

У предпринимателя хранится стандартная информация о работниках: имя, контакты, номер паспорта, прошлые места работы. Такая информация — персональные данные людей. Собирать, хранить и удалять её нужно по правилам из закона.

Если персональные данные хранить неправильно, бизнес оштрафует Роскомнадзор. В ещё худшей ситуации личная информация утечёт к банкам, конкурентам и бывшим супругам работников. Тогда к штрафу добавится обязанность компенсировать моральный вред.

Чтобы избежать штрафов и судов, нужно один раз настроить работу с персональными данными сотрудников. Хорошая новость в том, что это несложно сделать самостоятельно. Рассказываем как.

Основная информация о персональных данных:

Глава 14 Трудового кодекса РФ

Закон № 152-ФЗ О персональных данных

Положение об особенностях обработки персональных данных без средств автоматизации

Каких работодателей касаются правила о персональных данных

Каждый человек сам решает, что и кому сообщать о себе. Это его частная жизнь, она конфиденциальна.

Чтобы информация о частной жизни не распространялась, действуют правила работы с персональными данными. Это следует из ст. 2 Закона № 152-ФЗ.

Предприниматели и организации, заключившие хотя бы один трудовой договор, отвечают за утечку сведений о частной жизни работников. Считается, что работодатели — операторы персональных данных. Они собирают информацию, хранят её в кадровых документах, передают в налоговую и пенсионный фонд. Основание — ст. 3 и 7 Закона № 152-ФЗ.

Правила работы с персональными данными не изменятся, если число работников вырастет до десяти или двух тысяч по всей стране.

Бизнесу без наёмного персонала в этом плане меньше хлопот. За свои паспортные данные и номера банковских карт предприниматели отвечают сами. Требований нет, составлять документы не надо.

Что такое персональные данные работника

Персональные данные — это любая информация о человеке, из которой можно понять, о ком речь — ст. 3 Закона № 152-ФЗ.

Более ясного определения нет. Поэтому работодатели обязаны следить за всеми документами, где есть имена, даты рождения, адреса и подобные сведения о работниках.

Вот список для ориентира:

Кадровые документы — трудовые договоры, трудовые книжки, личные карточки, приказы об отпусках и выговорах, заявления на отпуск.

Копии документов от работника — паспорта, СНИЛСа, свидетельства о рождении детей.

Бухгалтерские документы — расчётные листы по зарплате и премиям. Любые сведения о зарплате — это в принципе персональные данные, они секретны. Так сказано в Письме Роскомнадзора от 07.02.2014 № 08КМ-3681.

Фото работника — например, на пропуск.

Отпечатки пальцев — это биометрические персональные данные. Для них те же правила.

Неформальные документы — резюме, анкеты, характеристики, тесты на психологическую совместимость скорпиона и змееносца в активной фазе луны.

Сдавайте отчётность без бухгалтерских знаний

Эльба — бухгалтерия, с которой справится любой. Сервис подготовит платёжки на зарплату, налоги и взносы — а потом сам сформирует отчётность.

Что будет за нарушение закона о персональных данных

За утечку персональных данных и даже формальные ошибки работодатели отвечают по административной, гражданской и уголовной ответственности.

Административная ответственность: штрафы

Работу с персональными данными контролируют Роскомнадзор и прокуратура. С внеплановой проверкой приходят по жалобе работника, в том числе бывшего.

Штрафуют за избыточный сбор данных, отсутствие в кадровой документации согласия работника, утечку и отказ уточнить сведения по ст. 13.11 КоАП РФ. Размер штрафа — до 75 000 ₽.

Попасть на административную ответственность можно за сам факт нарушения закона. Проверяющие не будут разбираться, была ли реальная опасность, что мошенники оформят микрозайм по копии паспорта.

Компания использовала копии документов людей как черновики. Это незаконное распространение персональных данных. Прокуратура назначила штраф 25 000 ₽ — дело № 44а-1189/2018.

Гражданско-правовая ответственность: моральный вред работнику

Если по вине работодателя стали известны факты из частной жизни, работнику полагается компенсация морального вреда.

Дела о моральном вреде рассматривает суд по иску работника. Сумма компенсации зависит от последствий и бывает ощутимой.

Скриншот трудового договора с размером зарплаты работника попал в интернет. Компания не уследила или не придала этому значения. По всей видимости, был резонансный спор, но правило секретности персональных данных действует и тут. Работник отсудил 25 000 ₽ — дело № 33-4172/13.

Уголовная ответственность

В тяжёлом случае утечки данных о человеке через СМИ, интернет или как-то ещё публично на руководителя заводят уголовное дело по ст. 137 УК РФ.

В уголовном деле смотрят на реальный вред личной и семейной жизни человека. Например, на ютуб слили видео с камер в офисе — так жена менеджера узнала об измене.

Наказание грозит вплоть до лишения свободы на четыре года. Но такие дела, конечно, редкость.

Не уследивших за персональными данными кадровика, бухгалтера и директора можно уволить и переложить на них убытки от штрафов. Посмотрите нашу статью про дисциплинарную и материальную ответственность работников.

Правила работы с персональными данными работника

Правила о персональных данных разбросаны по разным законам. Мы собрали их в один столбик и упростили:

🔐 Персональные данные работника обрабатывают только с его письменного согласия.

🔐 Персональные данные работника нельзя никому сообщать без его согласия — ст. 7 Закона № 152-ФЗ. Даже коллегам и членам семьи. Но есть исключения, связанные с угрозой жизни и здоровью. Например, врачам скорой помощи можно сказать про аллергию.

🔐 Работодатель берёт от работника только нужные для работы сведения — ст. 86 ТК РФ.

О политических взглядах, вероисповедании и сексуальной ориентации расспрашивать нельзя. Про здоровье можно выяснить только то, что нужно для конкретной рабочей функции.

🔐 Персональные данные получают у самого работника. Когда нужные сведения есть только у третьей стороны, с работника берут письменное согласие.

🔐 Работодатель на свои деньги обеспечивает физическую сохранность документов с персональными данными. Хранить документы в надёжном месте — одна из главных его обязанностей.

🔐 Данные о работнике должны быть точными и свежими. Работодатель обязан заменять, обновлять и удалять информацию по просьбе работника — ст. 5 Закона № 152-ФЗ.

🔐 Работник в любое время может получить бесплатно копию документов с персональными данными — ст. 89 ТК РФ.

🔐 В фирме назначают ответственного за персональные данные. Этого специалиста знакомят с правилами работы из закона.

Как настроить работу с персональными данными: инструкция

Чтобы законно собирать и хранить информацию о персонале, надо составить несколько скучных документов и кому-то поручить постоянную бумажную работу (возможно, самому себе). Это не так сложно, как кажется на первый взгляд.

1. Составьте и утвердите локальный нормативный акт — Положение о защите персональных данных работников.

Обычно положение дублирует закон. Знакомьте с ним письменно каждого работника. Подписи удобно собирать на обратной стороне положения.

2. Назначьте ответственного за персональные данные.

Так нужно в силу ст. 22.1 Закона № 152-ФЗ.

Назначенный человек будет отвечать за сбор согласий с работников и физическую защиту документов. Возьмите с него обязательство о неразглашении данных. Брать трудовые книжки, договоры и копии паспортов сможет только он.

ИП и организации с одним учредителем ответственным назначают себя.

3. Берите с каждого работника письменное согласие на обработку персональных данных.

Отсутствие согласия — популярный повод для штрафа. Отдельно оформлять согласие не надо, если пользуетесь типовой формой трудового договора для микропредприятия. В форме есть строка о согласии на обработку.

Если планируете получать сведения о человеке у третьих лиц, например, рекомендации с прошлых мест работы или справки о судимости, возьмите согласие и на это.

4. Храните документы с персональными данными в надёжном месте.

Критериев надёжности нет. Какие конкретно нужны меры безопасности и как не допустить утечку, решает работодатель. Это его право по ст. 18.1 Закона № 152-ФЗ и п. 15 Положения.

Для хранения подойдёт сейф или ящик на замке. К такому месту не должно быть доступа у других людей, кроме ответственного за персональные данные.

Хранить информацию в электронном виде разрешено только на сервере в России по ст. 18 Закона № 152-ФЗ.

5. Уничтожайте персональные данные полностью.

Ненужные резюме, заявления и копии паспортов уничтожают. Сделать это надо так, чтобы никто не смог посмотреть и взять данные из них. Такое требование прописано в п. 10 Положения. Пользуйтесь шредером или мелко порвите бумаги.

Аналогичное требование к удалению данных с сервера: чтобы не осталось копий.

6. Если нужно, уведомляйте Роскомнадзор.

По общему правилу работодатель не обязан сообщать Роскомнадзору о сборе и хранении персональных данных.

Однако при использовании информации о людях не только в кадрах и бухгалтерии, работодатель отправляет уведомление — ст. 22 Закона № 152-ФЗ.

Например, когда сообщает банку о заработке сотрудника или подтверждает визовому центру место работы. В обоих случаях это передача персональных данных. Надо уведомлять Роскомнадзор.

А при работе через сайт с именами и контактами клиентов, вам совершенно точно нужен важный документ — Политика конфиденциальности.

Сделали все документы? Пройдите самопроверку на сайте Роструда. Это бесплатно и штрафов за найденные нарушения не будет.

7. Исполняйте требования закона не только формально.

Работодатель в курсе личной жизни подчинённых. Он давал справку о доходах для кредита, видел больничный лист на ребёнка и знает о недавнем разводе администратора.

Постарайтесь никому не рассказывать о жизни работников. Так вы не нарушите закон.

Широкие полномочия налогового органа и их ограничения

Налоговому праву присущ императивный характер норм (т.е. эти нормы не допускают выбора, требуют безусловного исполнения). В этом несложно убедиться, ознакомившись с содержанием ст. 23 Налогового кодекса РФ, которая устанавливает обязанности налогоплательщиков. Одной из них является обязанность представлять в налоговые органы и их должностным лицам в случаях и в порядке, которые предусмотрены НК РФ, документы, необходимые для исчисления и уплаты налогов, сборов, а также документы, подтверждающие правильность такого исчисления и своевременность уплаты (удержания и перечисления). Уже из содержания одной этой статьи очевидно наличие расширенных полномочий налогового органа по отношению к налогоплательщикам.

В соответствии со ст. 93.1 НК РФ должностное лицо налогового органа, проводящее налоговую проверку, вправе истребовать у контрагента, у лица, которое осуществляет (осуществляло) ведение реестра владельцев ценных бумаг, или у иных лиц, располагающих документами (информацией), касающимися деятельности проверяемого налогоплательщика (плательщика сбора или страховых взносов, налогового агента), эти документы (информацию), в том числе связанные с ведением реестра владельца ценных бумаг. Следующим же пунктом указанной статьи допускается истребование документов при рассмотрении материалов налоговой проверки. А далее предусматривается возможность истребования документов (информации) и вовсе вне рамок проверок.

Несмотря на широкие полномочия налогового органа, законодатель предусмотрел и ограничения. Так, в НК РФ установлено, что налоговый орган вправе истребовать документы (информацию) вне рамок налоговых проверок только при возникновении обоснованной необходимости относительно конкретной сделки и при указании сведений, позволяющих идентифицировать эту сделку.

По нашему мнению, наличие четкого механизма истребования и его оснований благоприятно отразилось бы на правоприменительной практике и уменьшило бы количество негативных последствий, с которыми сталкиваются налогоплательщики после того, как получают такие требования, будучи зачастую не осведомленными о законности истребования, порядке исполнения и последствиях непредоставления документов (информации).

Чтобы определить правомерность истребования налоговым органом документов вне рамок налоговых проверок, следует разобраться в трех аспектах. Рассмотрим каждый из них.

Какой налоговый орган может истребовать документы?

С 2007 г. Министерство финансов придерживается единообразного подхода и неоднократно давало разъяснения в письмах от 6 августа 2019 г. № 03-02-08/59105, от 22 января 2014 г. № 03-02-07/1/2057, от 19 апреля 2007 г. № 03-02-07/1-190 и от 29 марта 2007 г. № 03-02-07/1-146. Так, ведомство сообщило, что налоговый орган, осуществляющий налоговые проверки или иные мероприятия налогового контроля, может направлять поручение об истребовании документов (информации), касающихся деятельности проверяемого налогоплательщика (плательщика сбора или страховых взносов, налогового агента), в налоговый орган по месту учета лица, у которого должны быть истребованы указанные документы (информация).

Следовательно, истребовать документы (информацию) может как налоговый орган, проводящий налоговую проверку или иное мероприятие налогового контроля, так и налоговый орган по месту нахождения лица, у которого истребованы документы (информация).

Дополнительно следует отметить, что положения ст. 93.1 НК РФ не содержат оснований для ограничения истребования документов только первым контрагентом проверяемого налогоплательщика и запрета на истребование документов по цепочке сделок у последующих организаций, а также запрета на истребование сведений об обстоятельствах финансовой деятельности контрагентов и о должностных лицах, контролирующих от имени контрагента финансовые потоки. К такому выводу пришел Верховный Суд РФ в Определении от 6 августа 2018 г. № 309-КП8-10528 по делу № А60-59810/2017.

Отождествляет ли законодатель документы и информацию?

Из контекста статьи кажется, что понятия эти если не тождественны, то очень схожи. Чтобы разобраться в данном вопросе, необходимо проанализировать иные нормы НК РФ и обратиться к другим законодательным актам.

Однозначно можно утверждать, что документ – это надлежащим образом оформленная информация, по форме и содержанию отвечающая тем или иным требованиям, обычно имеющая определенный срок хранения. Следовательно, документ содержит информацию, но информация – не всегда документ. Информация – более широкое понятие по отношению к документу. Можно предположить, что именно по этой причине законодатель в ст. 129.1 НК РФ предусматривает ответственность за неправомерное несообщение сведений налоговому органу (а не за непредоставление документов).

Применение ответственности, предусмотренной ст. 129.1 НК РФ, ввиду отсутствия единообразия в терминологии не могло не стать причиной судебного прецедента. Так, Постановлением Президиума ВАС РФ от 5 февраля 2013 г. № 11890/12 было установлено, что неправильная квалификация налогового правонарушения является основанием для признания решения налогового органа в части привлечения к ответственности недействительным.

Из анализа ст. 93.1 НК РФ становится ясно, что законодатель все-таки разграничил понятия «документы» и «информация»: в п. 1, 3–5 говорится о документах и информации, а в п. 2, устанавливающем порядок истребования сведений о конкретных сделках вне рамок налоговых проверок, упоминается только о предоставлении информации. Таким образом, вне рамок налоговых проверок налоговый орган вправе истребовать только информацию. Соответственно, понятия «документы» и «информация» не тождественны.

Что значит обоснованная необходимость?

Чтобы разобраться в этом вопросе, необходимо обратиться к правоприменительной практике. Особого внимания заслуживает Решение Арбитражного суда г. Москвы от 5 октября 2020 г. по делу № А40-211149/18-115-4949.

Кратко – о сути дела: ООО «Артек» обратилось в Арбитражный суд г. Москвы с заявлением о признании недействительным требования налогового органа о представлении документов (информации) на основании ст. 31 и п. 2 ст. 93.1 НК РФ. Судами было установлено, что налоговый орган запросил документы (информацию) за период с 2015 по 2017 г. При этом в отношении налогоплательщика не проводилась выездная проверка, т.е. требование о предоставлении документов за три налоговых периода не связано с налоговой проверкой заявителя. Также судами не установлено, в отношении какой сделки или в отношении какого контрагента заявителя запрошена информация.

После длительного рассмотрения дела суд кассационной инстанции направил его на новое рассмотрение, результатом которого и явилось указанное выше решение Арбитражного суда г. Москвы. Арбитражный суд Московского округа, отменяя судебные акты, указал, что в целях соблюдения баланса между правом налогового органа выставить требование и обязанностью общества его исполнить содержание требования должно однозначно свидетельствовать о том, что обязанность представить документы (информацию) возложена на общество законно и налоговому органу действительно необходимо было их получить.

Отсюда можно сделать вывод, что обоснованная необходимость включает следующие составляющие:

  • мероприятие налогового контроля, в ходе которого требуются запрашиваемые документы (информация);
  • указание контрагента или конкретной сделки.

Представители юридической науки справедливо отмечают, что при указании контрагента, сведения о котором запрашивает налоговый орган, должна проводиться налоговая проверка 1 . Если налоговый орган указывает на совершение конкретной сделки, направляя требование о предоставлении документов (информации), действия налогового органа правомерны. Причины определения периода, к которому относятся истребуемые документы, не влияют на правомерность истребования документов вне рамок налоговой проверки относительно конкретной сделки (Решение Арбитражного суда Новосибирской области от 24 сентября 2020 г. по делу № А45-15387/2020).

Отметим, что, несмотря на длительное применение ст. 93.1 НК РФ, единообразия правоприменительной практики не выработано. Так, некоторые суды занимают позицию, согласно которой для налогового органа не имеет значения обоснованность. Например, отсутствие в оспариваемом требовании указания на проведение мероприятия налогового контроля и причин для истребования документов не свидетельствует о недействительности требования, поскольку данный недостаток носит формальный характер и не пресекает полномочия налогового органа, которые прямо предусмотрены ст. 93.1 НК РФ (Решение Арбитражного суда Новосибирской области от 24 сентября 2020 г. по делу № А45-15387/2020).

Таким образом, применение п. 2 ст. 93.1 НК РФ само по себе безоговорочно не возлагает обязанности на налогоплательщика. Более того, применение этого пункта налоговым органом для целей, не указанных в НК РФ, является заведомым превышением им своих полномочий.

1 Брызгалин А.В., Анфёрова О.В. Представление информации по запросу налогового органа // Налоги и финансовое право. – 2015. – № 5. – С. 102–105.

26 ноября 2020 г. Роскомнадзор провел онлайн-трансляцию по вопросам персональных данных и фактически рассказал, как будет применять Закон 152-ФЗ в следующем году.

Важное обновление 23.12.2020: принят закон об изменении правил публикации персональных данных.

На семинаре прозвучали доклады:

Дмитрия Рудакова, заместителя начальника отдела ведения реестра операторов, осуществляющих обработку персональных данных. Он рассказал о реестре. Его презентация.

Второй спикер, Альфия Гафурова, заместитель начальника Управления по защите прав субъектов персональных данных Роскомнадзора, озвучила основные вопросы по жалобам граждан. Ее презентация содержит информацию о типовых нарушениях:

  • в банковской сфере;
  • в ЖКХ;
  • в интернете;
  • в связи;
  • в торговле.

Во время трансляции Юрий Контемиров, начальник Управления по защите прав субъектов персональных данных Роскомнадзора, ответил на самые актуальные вопросы. Здесь полная двухчасовая версия:

Получилось много информации, поэтому я отказался от стенографирования и написал как мне нравится: без потери смысла, сокращая фирменный стиль выступления чиновников.

Читайте и имейте в виду, что практика в регионах может отличаться. Некоторые тезисы выступления спорные, но они показывают, как Роскомнадзор будет применять законодательство о персональных в данных в 2021 году.

GDPR и российские компании

GDPR может применяться к российским компаниям в нескольких случаях:

  1. Российская компания имеет филиалы на территории Европы.
  2. Российская компания действует по поручению европейской компании и отвечает перед ней за обработку персональных данных.
  3. Российская компания работает не только на территории России, но и направлена на европейского потребителя. Например, интернет-магазин предлагает продажу товаров в Европу, при этом одновременно выполняются два условия:
  1. сайт доступен на языках стран ЕС;
  2. предусмотрены расчеты в евро.

Если одно из этих условий не выполняется, то требования GDPR на такой магазин не распространяются.

Будет ли приведено российское законодательство к требованиям GDPR

По словам Контемирова, это дискуссионный вопрос. Специалисты изучают практику применения европейского законодательства, но как это будет реализовано в России будет видно в ближайшем будущем.

Трудовые отношения

Как передавать персональные данные сотрудников в рамках групп компаний

Например, при ведении кадрового учета, разработках программ повышения квалификации иностранная компания присваивает логины и пароли для работы в единой информационной системе.

Поскольку каждая компания выступает как отдельный оператор, то необходимо получать письменное согласие работника на передачу его персональных данных от одной компании в другую (ч. 4 ст. 9 Закона “О персональных данных”).

Если в группу компаний входит иностранное юридическое лицо, то необходимо оформлять не только согласие, но и договор поручения на обработку персональных данных.

Нужно ли согласие работника для передачи его персональных данных в аутсорсинговые компании

Да, нужно. Более того, передача данных в другие фирмы для ведения кадрового учета или бухгалтерского предполагает делегирование части обязанностей оператора и это требует оформление договора поручения (ч. 3 ст. 6 Закона “О персональных данных”).

В таком согласии должна быть указана конкретно одна цель, для достижения которой передаются данные сотрудника.

Порядок уничтожения персональных данных

Порядок уничтожения персональных данных работников и иных лиц должен быть закреплен локальных актах оператора. С актами должны быть ознакомлены все заинтересованные лица.

Оператором должен быть обеспечен неограниченный доступ к этим документам, а если сбор персональных данных осуществляется с помощью сайта, то Роскомнадзор рекомендует размещать ссылки на политику обработки персональных данных непосредственно рядом с веб-формами.

Что относится к персональным данным по мнению Роскомнадзора

Центр компетенций Роскомнадзора по Южному федеральному округу разрабатывает матрицу персональных данных. Проект такой матрицы уже существует, планируется, что он будет размещен в открытом доступе в первом полугодии 2021 года.

Сбор копий документов, содержащих персональные данные

Сбор копий документов должен осуществляться на основании согласия субъекта в соответствии с ч.1 ст. 6 Закона “О персональных данных”.

Паспорт — это носитель биометрических персональных данных. Для получения копии документа согласия, предусмотренного ч. 4 ст. 9 ФЗ № 152 не требуется. Но должно быть получено согласие, которое отвечает требованиям ч. 1 ст. 9 Закона: согласие должно быть информированным, конкретным и сознательным.

Т.е. человек должен четко понимать, какие данные он предоставляет, в каких целях, кому, какие действия будут осуществлять с данными. В течение какого срока, кто будет иметь доступ к персональным данным.

Если такие требования соблюдаются, то форма получения согласия определяется оператором: можно в электронном виде, можно на бумаге.

Являются ли идентификаторы персональными данными

Такие идентификаторы как ИНН, СНИЛС, электронная почта и т.п. являются персональными данным. Роскомнадзор исходит из их уникальности: они присваиваются конкретному человеку и не могут быть отнесены к другому.

Даже без дополнительной информации идентификаторы являются персональными данными.

Вопрос о MAC- адресах устройств нужно рассматривать в контексте Закона “О связи”. Без сведений об абоненте они не относятся к персональным данным. Но когда MAC- адрес добавляется сведениями, например, о геолокации или кукис, то в совокупности эта информация является персональными данными.

Фотографии и видеозаписи в контексте персональных данных

Ранее Роскомнадзор уже озвучивал позицию о том, что в случаях, предусмотренных законодательством, фото является биометрическим персональными данными. Для их обработки необходимо выполнить требования статьи 11 Закона “О персональных данных”

Во всех иных случая фотография рассматривается как материальный носитель персональных данных и обработка которых осуществляется на общих основаниях, предусмотренных статьей 6 Закона 152-ФЗ.

Оборот фото-видеоизображений регулируется Гражданским кодексом, который предусматривает случаи использования изображения гражданина как с согласия, так и без такового.

Потоковое видеонаблюдение не рассматривается Роскомнадзором как обработка персональных данных. Но если камера направлена на идентификацию лица, например, для пресечения или раскрытия правонарушений, то записи с этой камеры должны рассматриваться как источники персональные данные.

Профилирование и оценка личностных качеств

Например в мобильном приложении осуществляется сбор информации в объеме: имя, телефон, история заказов, выявление предпочтений пользователя. По мнению Роскомнадзора такой набор информации является персональными данными, поскольку на его анализе осуществляется подготовка маркетинговых предложений. И дальнейшее использование этих данных в рекламе должно осуществляться в соответствии со ст. 15 Закона “О персональных данных” и предполагает согласие на обработку персональных данных

Оценка поведений и личных качеств работников, например, при проведении психологических тестов, представляет собой некую модель профилирования физического лица на основании которой вырабатываются рекомендации: о занятости, приеме или отказе в приеме на работу, на замещение вакантной должности. Для проведения профилирования необходимо получать согласие на обработку персональных данных.

О согласиях на обработку персональных данных

Несколько целей в одном согласии

Разработан законопроект, который предусматривает совмещение нескольких целей в одной форме согласия. Как только он будет принят, РКН скорректирует свою позицию.

Пока же Роскомнадзор считает, что можно указать несколько целей в одном согласии только в некоторых случаях. Например, если происходит обработка биометрических данных, специальных категорий персональных данных, в случаях, если осуществляется трансграничная передача в страны, не обеспечивающие адекватную защиту данных.

Во всех других случаях оформления согласия в письменной форме должна быть указана одна цель.

Получение согласия на обработку персональных данных при заключении договора

Если обработка персданных осуществляется в соответствии с условиями договора и только для его исполнения, то согласие не требуется.

Но если в договор включаются положения, не связанные с его предметом, то на такие действия необходимо получать отдельное согласие на обработку персональных данных.

Например, в договор оказания услуг связи включаются положения о проведении исследований или на рассылку рекламы.

Если впоследствии по этим видам обработки субъект направит отзыв своего согласия, то оператор обязан ее прекратить, поскольку она не является основной применительно к предмету договора.

Согласия на обработку персональных данных соискателя и близких родственников

Трудовым кодексом урегулированы отношения только между работодателем и работником и не охвачены вопросы поиска работы. Поэтому единственным правовым основанием для обработки персональных данных соискателей является его согласие.

Часто соискателю предлагается заполнить анкеты, в которых предусмотрены сведения о близких родственниках, но очень сложно получить согласия от самих родственников. В таких случаях рекомендуется все же убедить соискателя в необходимости получения согласия от родственников.

Например, сообщить о необходимости проверки конфликта интересов.

Обработка персональных данных родственников сотрудника имеет ряд особенностей

Обработка персональных данных в объеме, предусмотренном унифицированными формам, например, карточками Т-2, согласия не требует. Но на обработку ПД, которые не содержаться в типовых формах, но необходимы работодателю, требуется получать согласие.

Электронные копии согласий на обработку персональных данных

Сканы письменных форм согласий на обработку делать не запрещено. Но если есть электронные копии, то можно ли уничтожить оригинал на бумажном носителе?

Роскомнадзор рекомендует принимать во внимание положения процессуальных кодексов, где предусмотрено, что в случае рассмотрения судебного спора необходимо предоставить суду подлинники письменных доказательств. Поэтому при принятии решения о замене оригинальных экземпляров на электронные копии, необходимо учитывать эти риски.

Срок согласия на обработку персональных данных

По мнению Роскомнадзора срок согласия должен быть ограничен конкретным сроком или достижением цели обработки персональных данных, например, исполнением договора.

Нельзя указывать, что согласие дается на неограниченный срок или указывать сроки, не предусмотренные законодательством или ничем не мотивированные. Например, неправильно установить срок согласия на 15, 50 или 70 лет.

Если конкретный срок определить затруднительно, то рекомендуется обработку ПД ограничивать достижением цели обработки.

Форма согласия на получение рассылки от иностранного сайта

Достаточно ли получения согласия в электронной форме в виде проставления галочки в чек-боксе, если сайт или его администратор находятся за пределами РФ?

Роскомнадзор считает, что если сайт направлен на граждан России, то презюмируется, что он соблюдает требования национального законодательства России — в частности, соблюдает правило локализации. Следовательно, такая форма выдачи согласия допустима.

Передача персональных данных третьим лицам

Что делать, если персональные данные передаются третьим лицам? Причем этот список может изменяться.

Если для обработки персональных данных необходимо получать письменное согласие (ч. 4 ст. 9 Закона “О персональных данных”) например, трансграничная передача, обработка биометрических данных и т. д, то в этом случае обязательно поименное указание организаций, которые действуют по поручению оператора. В случае изменения этих организаций, согласие придется переподписывать.

Во всех остальных случаях согласие может содержать отсылку на сайт оператора, где можно разместить список третьих лиц, которым передаются персональные данные. В самом согласии необходимо указать цели, в которых ПД передаются этим третьим лицам.

Об изменении списка Роскомнадзор рекомендует уведомлять субъектов персональных данных. Срок такого уведомления законом не определен, но РКН считает разумным делать это в течение 10 дней.

Договоры поручения на обработку персональных данных

Является ли провайдер облачных услуг оператором?

Конечно, провайдер облачных услуг является оператором, поскольку на его серверах осуществляется хранение персональных данных.

Требуется ли при использовании облачных услуг заключать договор поручения на обработку персональных данных?

Да, потому что один оператор передает для хранения ПД другому оператору. А этот случай предполагает заключение договора поручения. Дополнительно нужно получать согласие субъекта на передачу его персональных данных по договору поручения.

Можно ли в согласии работника указывать всех третьих лиц, которым передаются ПД в рамках договоров поручений?

Можно, но только при условии, что третьи лица привлекаются для достижения единой цели, которая предусмотрена в тексте согласия на обработку персональных данных.

Например, для целей кадрового учета привлекается две организации. В согласии указывается цель: ведение кадрового учета. В этом случае согласие составлено корректно.

Да, эти лица являются операторами и обязаны предоставлять уведомления по общим правилам.

Исключение, предусмотренное для договорных отношений, в этом случае не применяется, поскольку субъекты персональных данных не являются стороной договора поручения, заключаемого оператором с третьим лицом.

Обязан ли оператор предоставлять по договору поручения сведения о правовых основаниях обработки персональных данных?

Действующим законодательством такая обязанность не предусмотрена, поскольку ответственность перед субъектом несет только оператор, даже за действия третьего лица.

Поэтому РКН рекомендует урегулировать этот вопрос в договоре поручения на обработку персональных данных, если необходимо.

Персональные данные представителей компаний в договоре

Типичная ситуация: два юридических лица заключили между собой договор. С одной стороны договор подписал представитель по доверенности.

Организация, которая выдала доверенность своему работнику, обязана получить от него согласие на передачу персональных данных контрагенту по договору.

Для контрагента, получившего доверенность этого работника, получать отдельное согласие на обработку не нужно, т.к. обработка ПД доверенного лица осуществляется в рамках договора.

Ответственное лицо

Будет ли привлечен оператор к ответственности, если он не назначил ответственное лицо за обработку персональных данных?

К административной ответственности РКН привлекать не будет. Но если в ходе проверки такой факт будет выявлен, то проверяющий выдаст предписание с указанием срока его исполнения. И если оператор в этот срок не устранит нарушение, то будет привлечен к административной ответственности по ст. 19.5 КоАП РФ.

Можно ли назначить нескольких лиц, ответственных за обработку ПД?

В уведомлении о намерении осуществлять обработку персональных данных должно быть указано только одно физическое лицо, ответственное за обработку персональных данных. Конечно, ответственный может делегировать часть своего функционала, но об этом нужно указать только в локальных актах оператора.

Можно ли указывать в уведомлении юридическое лицо, ответственное за обработку ПД?

Да, если к обработке привлечено юридическое лицо, то оно может быть указано в уведомлении о намерении осуществлять обработку персональных данных в дополнение к информации, предусмотренной ст. 22 Закона № 152-ФЗ.

Заключение

Контемиров пообещал, что по результатам работы Центров компетенций в 2021 году будут опубликованы: матрица персональных данных, портфель оператора, включающий в себя шаблоны документов, актов, форм, необходимых для работы с персональными данными. РКН хочет, чтобы такой портфель был хорошим подспорьем.

Важное обновление 23.12.2020: принят закон об изменении правил публикации персональных данных.

Ну а я продолжаю наблюдение. Подпишитесь на мои страницы в Фейсбуке, Яндекс Дзене и Телеграм, чтобы делать это вместе.

Остаюсь с вами на связи. Все вопросы по статье можно написать в чат в Я.Дзене.

ps. Чатик придумал, чтобы избежать включения в реестр ОРИ, но быть с вами на связи.

Широкие полномочия налогового органа и их ограничения

Налоговому праву присущ императивный характер норм (т.е. эти нормы не допускают выбора, требуют безусловного исполнения). В этом несложно убедиться, ознакомившись с содержанием ст. 23 Налогового кодекса РФ, которая устанавливает обязанности налогоплательщиков. Одной из них является обязанность представлять в налоговые органы и их должностным лицам в случаях и в порядке, которые предусмотрены НК РФ, документы, необходимые для исчисления и уплаты налогов, сборов, а также документы, подтверждающие правильность такого исчисления и своевременность уплаты (удержания и перечисления). Уже из содержания одной этой статьи очевидно наличие расширенных полномочий налогового органа по отношению к налогоплательщикам.

В соответствии со ст. 93.1 НК РФ должностное лицо налогового органа, проводящее налоговую проверку, вправе истребовать у контрагента, у лица, которое осуществляет (осуществляло) ведение реестра владельцев ценных бумаг, или у иных лиц, располагающих документами (информацией), касающимися деятельности проверяемого налогоплательщика (плательщика сбора или страховых взносов, налогового агента), эти документы (информацию), в том числе связанные с ведением реестра владельца ценных бумаг. Следующим же пунктом указанной статьи допускается истребование документов при рассмотрении материалов налоговой проверки. А далее предусматривается возможность истребования документов (информации) и вовсе вне рамок проверок.

Несмотря на широкие полномочия налогового органа, законодатель предусмотрел и ограничения. Так, в НК РФ установлено, что налоговый орган вправе истребовать документы (информацию) вне рамок налоговых проверок только при возникновении обоснованной необходимости относительно конкретной сделки и при указании сведений, позволяющих идентифицировать эту сделку.

По нашему мнению, наличие четкого механизма истребования и его оснований благоприятно отразилось бы на правоприменительной практике и уменьшило бы количество негативных последствий, с которыми сталкиваются налогоплательщики после того, как получают такие требования, будучи зачастую не осведомленными о законности истребования, порядке исполнения и последствиях непредоставления документов (информации).

Чтобы определить правомерность истребования налоговым органом документов вне рамок налоговых проверок, следует разобраться в трех аспектах. Рассмотрим каждый из них.

Какой налоговый орган может истребовать документы?

С 2007 г. Министерство финансов придерживается единообразного подхода и неоднократно давало разъяснения в письмах от 6 августа 2019 г. № 03-02-08/59105, от 22 января 2014 г. № 03-02-07/1/2057, от 19 апреля 2007 г. № 03-02-07/1-190 и от 29 марта 2007 г. № 03-02-07/1-146. Так, ведомство сообщило, что налоговый орган, осуществляющий налоговые проверки или иные мероприятия налогового контроля, может направлять поручение об истребовании документов (информации), касающихся деятельности проверяемого налогоплательщика (плательщика сбора или страховых взносов, налогового агента), в налоговый орган по месту учета лица, у которого должны быть истребованы указанные документы (информация).

Следовательно, истребовать документы (информацию) может как налоговый орган, проводящий налоговую проверку или иное мероприятие налогового контроля, так и налоговый орган по месту нахождения лица, у которого истребованы документы (информация).

Дополнительно следует отметить, что положения ст. 93.1 НК РФ не содержат оснований для ограничения истребования документов только первым контрагентом проверяемого налогоплательщика и запрета на истребование документов по цепочке сделок у последующих организаций, а также запрета на истребование сведений об обстоятельствах финансовой деятельности контрагентов и о должностных лицах, контролирующих от имени контрагента финансовые потоки. К такому выводу пришел Верховный Суд РФ в Определении от 6 августа 2018 г. № 309-КП8-10528 по делу № А60-59810/2017.

Отождествляет ли законодатель документы и информацию?

Из контекста статьи кажется, что понятия эти если не тождественны, то очень схожи. Чтобы разобраться в данном вопросе, необходимо проанализировать иные нормы НК РФ и обратиться к другим законодательным актам.

Однозначно можно утверждать, что документ – это надлежащим образом оформленная информация, по форме и содержанию отвечающая тем или иным требованиям, обычно имеющая определенный срок хранения. Следовательно, документ содержит информацию, но информация – не всегда документ. Информация – более широкое понятие по отношению к документу. Можно предположить, что именно по этой причине законодатель в ст. 129.1 НК РФ предусматривает ответственность за неправомерное несообщение сведений налоговому органу (а не за непредоставление документов).

Применение ответственности, предусмотренной ст. 129.1 НК РФ, ввиду отсутствия единообразия в терминологии не могло не стать причиной судебного прецедента. Так, Постановлением Президиума ВАС РФ от 5 февраля 2013 г. № 11890/12 было установлено, что неправильная квалификация налогового правонарушения является основанием для признания решения налогового органа в части привлечения к ответственности недействительным.

Из анализа ст. 93.1 НК РФ становится ясно, что законодатель все-таки разграничил понятия «документы» и «информация»: в п. 1, 3–5 говорится о документах и информации, а в п. 2, устанавливающем порядок истребования сведений о конкретных сделках вне рамок налоговых проверок, упоминается только о предоставлении информации. Таким образом, вне рамок налоговых проверок налоговый орган вправе истребовать только информацию. Соответственно, понятия «документы» и «информация» не тождественны.

Что значит обоснованная необходимость?

Чтобы разобраться в этом вопросе, необходимо обратиться к правоприменительной практике. Особого внимания заслуживает Решение Арбитражного суда г. Москвы от 5 октября 2020 г. по делу № А40-211149/18-115-4949.

Кратко – о сути дела: ООО «Артек» обратилось в Арбитражный суд г. Москвы с заявлением о признании недействительным требования налогового органа о представлении документов (информации) на основании ст. 31 и п. 2 ст. 93.1 НК РФ. Судами было установлено, что налоговый орган запросил документы (информацию) за период с 2015 по 2017 г. При этом в отношении налогоплательщика не проводилась выездная проверка, т.е. требование о предоставлении документов за три налоговых периода не связано с налоговой проверкой заявителя. Также судами не установлено, в отношении какой сделки или в отношении какого контрагента заявителя запрошена информация.

После длительного рассмотрения дела суд кассационной инстанции направил его на новое рассмотрение, результатом которого и явилось указанное выше решение Арбитражного суда г. Москвы. Арбитражный суд Московского округа, отменяя судебные акты, указал, что в целях соблюдения баланса между правом налогового органа выставить требование и обязанностью общества его исполнить содержание требования должно однозначно свидетельствовать о том, что обязанность представить документы (информацию) возложена на общество законно и налоговому органу действительно необходимо было их получить.

Отсюда можно сделать вывод, что обоснованная необходимость включает следующие составляющие:

  • мероприятие налогового контроля, в ходе которого требуются запрашиваемые документы (информация);
  • указание контрагента или конкретной сделки.

Представители юридической науки справедливо отмечают, что при указании контрагента, сведения о котором запрашивает налоговый орган, должна проводиться налоговая проверка 1 . Если налоговый орган указывает на совершение конкретной сделки, направляя требование о предоставлении документов (информации), действия налогового органа правомерны. Причины определения периода, к которому относятся истребуемые документы, не влияют на правомерность истребования документов вне рамок налоговой проверки относительно конкретной сделки (Решение Арбитражного суда Новосибирской области от 24 сентября 2020 г. по делу № А45-15387/2020).

Отметим, что, несмотря на длительное применение ст. 93.1 НК РФ, единообразия правоприменительной практики не выработано. Так, некоторые суды занимают позицию, согласно которой для налогового органа не имеет значения обоснованность. Например, отсутствие в оспариваемом требовании указания на проведение мероприятия налогового контроля и причин для истребования документов не свидетельствует о недействительности требования, поскольку данный недостаток носит формальный характер и не пресекает полномочия налогового органа, которые прямо предусмотрены ст. 93.1 НК РФ (Решение Арбитражного суда Новосибирской области от 24 сентября 2020 г. по делу № А45-15387/2020).

Таким образом, применение п. 2 ст. 93.1 НК РФ само по себе безоговорочно не возлагает обязанности на налогоплательщика. Более того, применение этого пункта налоговым органом для целей, не указанных в НК РФ, является заведомым превышением им своих полномочий.

1 Брызгалин А.В., Анфёрова О.В. Представление информации по запросу налогового органа // Налоги и финансовое право. – 2015. – № 5. – С. 102–105.

Неоднозначное понимание того, что именно скрывается под персональными данными, в итоге приводит к конфликту между сторонами, когда работодатель и работник злоупотребляют своими правами. Чтобы избежать таких ситуаций, надо понимать, как правильно обрабатывать персональные данные на каждом этапе взаимодействия.

Основные документы, на которые нужно ориентироваться при обработке персональных данных, — это Конституция РФ (ст. 24) и Федеральный закон от 27.07.2006 № 152-ФЗ (далее — Закон о персональных данных).

В ст. 24 Конституции РФ говорится, что «сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются». Закон о персональных данных определяет значение не только ключевых понятий, с которыми придется сталкиваться на практике каждому работодателю, но и вводит принципы и условия обработки персональных данных, права субъекта персональных данных и другие важные моменты.

Вопросам защиты персональных данных работника посвящена гл. 14 ТК РФ.

Что включают персональные данные работника

Персональные данные — это любая информация, относящаяся к прямо или косвенно определенному физическому лицу (субъекту персональных данных). Как правило, эти данные позволяют идентифицировать конкретного человека.

В рамках трудовых отношений работодатель может запрашивать только те персональные данные, которые нужны для выполнения трудовой функции. К ним относятся ФИО, сведения о предыдущей работе, документы, которые необходимы для устройства на работу (паспорт, трудовая книжка и т.д.), сведения об образовании. Такие сведения, как вероисповедание, работодатель запрашивать не имеет права, так как они не требуются для выполнения трудовой функции.

Сложность обработки персональных данных заключается в том, что на разных этапах взаимодействия и при решении различных трудовых задач у работодателя могут возникнуть вопросы. Например, считается ли та информация, которая содержится в резюме кандидата, персональными данными? Должен ли он давать согласие в этом случае, даже если его не возьмут на работу? Нужно ли как-то согласовывать с работником факт передачи данных для оформления пропуска? Можно ли размещать фотографию работника на доске почета без его согласия? Допускается ли размещение «черных списков» сотрудников на сайте компании? Что делать с данными уволенных сотрудников?

На все эти вопросы важно знать ответы. Тем более что периодически разъяснения по ним публикуют Минтруд, Роструд, Роскомнадзор.

Что делать с персональными данными кандидата

Еще на этапе просмотра резюме компания начинает собирать персональные данные кандидатов. Она может сохранять резюме в специальных программах, распечатывать их, сохранять контакты для дальнейшей связи и т.д.

В резюме обычно представлен целый перечень персональных данных — от номера телефона до сведений об образовании и предыдущих местах работы.

Роскомнадзор предупреждает о том, что обработка персональных данных соискателей предполагает получение соответствующего согласия от них. Согласие следует оформлять на период принятия решения о приеме либо отказе в приеме на работу.

Но есть и исключения, когда такое согласие не требуется:

  • если от имени соискателя действует кадровое агентство, с которым кандидат заключил договор;
  • при самостоятельном размещении резюме в интернете.

В согласии нужно обязательно указать цель получения персональных данных — рассмотрение кандидата на вакантную должность. Можно воспользоваться образцом согласия на обработку персональных данных.

Если работодатель получает резюме соискателя по электронной почте, ему нужно дополнительно провести мероприятия, которые бы служили подтверждением факта направления резюме самим соискателем. Например, это может быть приглашение соискателя на собеседование или ответ на его письмо по электронной почте.

Что делать, если персональные данные собираются с помощью анкеты

Нередко работодатель осуществляет сбор персональных данных кандидатов с помощью типовой анкеты. Во-первых, такая анкета должна содержать информацию о сроке её рассмотрения и принятия решения о приеме либо отказе в приеме на работу.

  • в анкете должны быть сведения о цели обработки персональных данных, имя (наименование) и адрес оператора, ФИО и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых работодателем способов обработки данных;
  • в анкете должно быть поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку;
  • анкета должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими данными, не нарушая прав и законных интересов других;
  • в анкете не должно быть предусмотрено объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо не совместимы.

Обычно анкета размещается в электронном виде на сайте компании, и согласие на обработку персональных данных подтверждается с помощью проставления «галочки» в соответствующем поле.

Что делать с данными кандидата, которого не взяли на работу

В таком случае предоставленные соискателем данные нужно уничтожить в течение 30 дней.

Есть в этой ситуации исключения — случаи, предусмотренные законодательством о государственной гражданской службе. Тогда хранить персональные данные соискателя придется в течение 3-х лет.

Направление запросов на прежние места работы

На этапе собеседования работодателю может потребоваться уточнение некоторых данных о работнике или получение дополнительной информации у прежних работодателей.

Для этого ему обязательно нужно заручиться согласием соискателя.

Сбор и обработка персональных данных при приеме на работу

Трудовое законодательство определяет перечень документов, которые работодатель запрашивает у работника при приеме на работу. На этом этапе, согласно ст. 65 ТК РФ, запрашиваются:

  • паспорт или иной документ, удостоверяющий личность;
  • трудовая книжка;
  • документ, подтверждающий регистрацию в системе индивидуального (персонифицированного) учета, в том числе в форме электронного документа;
  • при необходимости: документы воинского учета, документ об образовании и (или) о квалификации или наличии специальных знаний, справка о наличии (отсутствии) судимости.

На то, чтобы внести персональные данные из этих документов в трудовой договор, согласие работника не требуется. Когда он подписывает трудовой договор, то тем самым уже дает свое согласие.

Оформление зарплатной карты и персональные данные работника

Многие организации при приеме на работу оформляют работникам зарплатную карту. В связи с этим может возникнуть вопрос — нужно ли на передачу персональных данных работника банку получать согласие? Да, нужно.

При этом важно, чтобы:

  • перечень персональных данных строго соответствовал тому, что передается в банк;
  • была указана цель для получения персональных данных, а именно — для оформления зарплатной карты.

Роскомнадзор определяет случаи, когда передача персональных данных работника банку для открытия зарплатных карт должна происходить без согласия:

  • договор на выпуск банковской карты заключался напрямую с работником и в его тексте прямо предусмотрены положения о передаче данных работника;
  • у работодателя есть доверенность на представление интересов работника при заключении договора с банком на выпуск карты и её обслуживание;
  • соответствующая форма и система оплаты труда прописана в коллективном договоре (ст. 41 ТК РФ).

Стоит учесть, что работник может отказаться подписать согласие на передачу данных банку, с которым работает компания. У него могут быть уже открыты счета и карты в другом банке, и поэтому для него удобнее продолжать обслуживаться в своем банке.

В прошлом году была установлена ответственность за «зарплатное рабство». Это значит, что сотруднику нельзя отказать в праве на изменение кредитной организации, в которую будет перечисляться зарплата.

Сотрудник сменил фамилию — что делать с трудовым договором?

В этом случае нужно обязательно внести изменения в трудовой договор. Главное — сделать это правильно.

Часто работодатели оформляют дополнительное соглашение, хотя им, как правило, меняются условия, а не сведения трудового договора. Фамилия относится именно к сведениям о работнике.

Правильно будет внести изменение непосредственно в текст трудового договора, вручную.

Размещение «черных списков» сотрудников на сайте

Иногда работодатель смело публикует в открытом доступе списки бывших работников, которые были уволены, например за утрату доверия или неоднократное неисполнение обязанностей.

Следует отметить, что это расценивается законом, как нарушение требований к обработке персональных данных. Об этом, в частности, предупреждает Минтруд в Письме от 08.10.2018 N 14-2/В-803.

В данном случае, публикуя причины увольнения, работодатель сообщает личную информацию сотрудника третьим лицам. Делать это без согласия работника нельзя.

Каким должно быть согласие на обработку персональных данных

Роскомнадзор в своих рекомендациях формулирует следующие требования:

  1. Содержание согласия должно быть конкретным и информированным. То есть по информации можно сделать однозначный вывод о целях, способах обработки с указанием действий, совершаемых с персональными данными, объеме обрабатываемых данных.
  2. Допускается оформление согласия в виде отдельного документа или в виде части текста трудового договора.
  3. Согласие должно отвечать требованиям, предъявляемым к его содержанию, согласно ч. 4 ст. 9 Закона о персональных данных.

Оформление доски почета

Противоположная ситуация — это поощрение работника в виде доски почета. Но и здесь есть свои тонкости.

Обычно на доске почета размещается фотография человека, указывается его ФИО. И всё это персональные данные, которые работодатель не имеет права выставлять на всеобщее обозрение у себя в офисе, даже если цель его действий — поощрить успешных сотрудников и мотивировать тем самым остальной коллектив.

Для использования фото сотрудника тоже придется заручиться согласием.

Персональные данные для пропуска

В большинстве организаций сейчас действует пропускной режим. Соответственно, новым работникам требует оформление пропуска.

В данном случае нет необходимости в получении согласия на обработку персональных данных, если:

  • компания самостоятельно осуществляет пропускной режим;
  • если обработка соответствует порядку, предусмотренному коллективным договором, локальными актами, принятыми в соответствии со ст. 372 ТК РФ.

В том случае, если пропускной режим находится под контролем сторонней организации, то согласие обязательно.

Кадровый и бухгалтерский учет на аутсорсе и персональные данные

Если работодатель решает вопросы кадрового и бухгалтерского характера при помощи аутсорса, то есть силами сторонних организаций, то он должен соблюдать требования, обозначенные ч. 3 ст. 6 Закона о персональных данных.

Что делать с персональными данными уволенных сотрудников

Нужно учитывать, что существуют требования к обработке персональных данных в рамках бухгалтерского и налогового учета.

Так, например, работодатели обязаны в течение 4-х лет обеспечивать сохранность документов, необходимых для исчисления, удержания и перечисления налога (пп. 5 п. 3 ст. 24 НК РФ). И здесь согласия уже бывших сотрудников, хотят они того или нет, не требуется.

Роскомнадзор напоминает, что по истечении сроков, определенных законодательством, личные дела работников переходят на архивное хранение на срок 75 лет. Но на саму организацию хранения в архиве и использование архивных документов с персональными данными работников Закон о персональных данных не распространяется.

Не пропустите новые публикации

Подпишитесь на рассылку, и мы поможем вам разобраться в требованиях законодательства, подскажем, что делать в спорных ситуациях, и научим больше зарабатывать.

Читайте также: