Персональные данные определяются в ТК РФ как информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника. Вводится также понятие «обработка персональных данных работника», которое определяется как получение, хранение, комбинирование, передача или любое другое использование персональных данных работника (ст. 85 ТК РФ).
Соотношение общего понятия персональных данных и понятия персональных данных работника
Согласно пункту 1 статьи 3 Федерального закона от 27.07.06 № 152-ФЗ «О персональных данных» (далее – закон № 152-ФЗ), ПДн – это любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту ПДн), в том числе его Ф.И.О., год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.
Данный перечень не является закрытым, поэтому любая информация об определенном физическом лице, в т. ч. сведения о фактах, событиях и обстоятельствах его жизни, может быть отнесена к его ПДн. Таким образом, общее понятие «ПДн» шире, чем понятие «ПДн работника».
Но при этом понятие «ПДн работника» в Трудовом кодексе исчерпывающим образом не раскрыто: не уточняется, какая именно информация о работнике требуется работодателю. В действительности работодателю приходится сталкиваться с обоими понятиями. Так, при поиске, собеседовании, оценке кандидатов работодатель получает ПДн определенного физического лица, который еще не является его работником. Согласно статье 65 Трудового кодекса, при заключении трудового договора работодателю представляются документы с ПДн лица, поступающего на работу (тоже еще не работника). ПДн работника о состоянии здоровья, наличии детей, иждивенцев и др. необходимы работодателю при решении вопросов об установлении работнику определенного режима рабочего времени, применении преимущественного права оставления на работе при сокращении и т. д.
Защите персональных данных работника посвящена гл. 14 ТК РФ, нормы которой в целом соответствуют ч. 1 ст. 23 Конституции РФ, установившей, что каждый гражданин имеет право на неприкосновенность частной жизни, личную тайну, защиту своей чести и доброго имени. В ст. 24 Конституции установлено, что сбор, хранение, использование информации о частной жизни гражданина без его согласия не допускается, а органы государственной власти и органы местного самоуправления, их должностные лица обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими права и свободы гражданина, если иное не предусмотрено законом. Этим конституционным нормам корреспондируют международно-правовые акты. К ним относятся Всеобщая декларация прав человека, принятая Генеральной Ассамблеей ООН 10 декабря 1948 г., а также Международный пакт о гражданских и политических правах (1966 г.) и такие международно-правовые акты регионального уровня, как Европейская конвенция о защите прав человека и основных свобод, принятая Советом Европы 4 ноября 1950 г., Конвенции СНГ о правах и основных свободах человека от 26 мая 1995 г. и др. В указанных актах установлено право на уважение частной и семейной жизни, признаны незаконными какие бы то ни было посягательства на честь и достоинство человека.
Среди соответствующих международно-правовых актов определенную роль играет Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных 1985 г., в которой под персональными данными понимается информация, касающаяся конкретного или могущего быть идентифицированным лица («субъекта данных»). Статья 7 этой Конвенции обязывает лиц, осуществляющих сбор персональных данных, принимать надлежащие меры для охраны персональных данных, накопленных в автоматизированных базах данных, от случайного или несанкционированного разрушения или случайной утраты, а равно от несанкционированного доступа, изменения или распространения.
В нашей стране приняты одновременно Федеральные законы от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и № 152-ФЗ «О персональных данных». Из Федерального закона «О персональных данных» следует, что его основной целью является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну (ст. 2). В этом Законе (ст. 3) дано следующее определение: персональные данные — это любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).
Таким образом, основная направленность норм названных федеральных законов и гл. 14 ТК РФ выражается в обеспечении правовой защиты персональных данных граждан. В сфере трудовых отношений указанные нормы распространяются на субъекта «персональных данных» — работника, состоящего в трудовых отношениях с работодателем, который в силу своего положения располагает сведениями о фактах, событиях, обстоятельствах жизни работника.
С целью ограждения работника от сбора персональных данных, которые могут быть использованы для его дискриминации по политическим, национальным, имущественным или иным обстоятельствам, не связанным с трудовыми отношениями, в ст. 86 ТК РФ предусмотрены
общие требования при обработке персональных данных работника и гарантии их защиты.
Важным требованием для защиты персональных данных, соблюдение которого необходимо при обработке персональных данных работника, состоит в необходимости все персональные данные работника получать у него самого.
Если персональные данные работника возможно получить только у третьей стороны, то работник должен быть поставлен об этом в известность заранее и от него следует получить письменное согласие. Кроме того, работодатель должен сообщить работнику о целях, предполагаемых источниках и способах получения персональных данных, а также о характере получаемых персональных данных и последствиях отказа работника дать письменное согласие на их получение.
Кроме приведенных требований, ст. 86 ТК РФ устанавливает, что работодатель не имеет права получать и обрабатывать персональные данные работника о его политических, религиозных и иных убеждениях, его членстве в общественных объединениях или его профсоюзной деятельности, а также о его частной жизни.
В случаях, непосредственно связанных с вопросами трудовых отношений, работодатель вправе получать и обрабатывать данные о частной жизни работника только с его письменного согласия.
На возникающий вопрос, что следует понимать под частной жизнью, ответ необходимо искать в Конституции РФ. «Во всяком случае, — как правильно говорится в комментарии к ст. 24 Конституции Российской Федерации, — к конфиденциальной информации о частной жизни следует отнести сведения о расовом, национальном и социальном происхождении лица, данные о его духовном мире, об отношении к религии, о взглядах, мнениях и убеждениях, о морально-значимом поведении, данные о неофициальном общении и межличностных связях, семейных и интимных отношениях, сведения о принадлежности его к общественным объединениям, о здоровье, имуществе, доходах, о профессиональной деятельности, иные факты его биографии и жизни, которые он считает невозможным опубликовать. Лишь само лицо вправе определять, какие именно сведения имеют отношение к его частной жизни, и какова степень чувствительности для него той информации о ней, раскрытие которой повлечет для него душевную боль или моральный ущерб».
Федеральный закон «О персональных данных» установил недопустимость обработки персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни (ст. 10). Несомненно, автоматизированная обработка персональных данных сама по себе не может порождать юридические последствия в отношении субъекта этих данных (ч. 1 ст. 16).
В сфере трудовых отношений не все данные о частной жизни работника необходимы работодателю, а только такие, которые непосредственно касаются труда конкретного работника.
Персональные данные, в том числе данные о частной жизни работника, охватывают всю информацию, необходимую работодателю для оформления трудовых отношений, их изменения и прекращения, которую принято также называть «анкетные данные». К ним, в частности, относятся: фамилия, имя, отчество, дата и место рождения, паспортные данные; сведения об образовании, имеющихся навыках, повышении квалификации, наличии ученых степеней и званий, научных трудов; сведения о предыдущей трудовой деятельности; информация о получаемом вознаграждении за труд. В ряде законодательных актов предусмотрены специальные требования относительно персональных данных работника. Так, например, на основании п. 8 ч. 1 ст. 12 Федерального закона от 2 марта 2007 г. № 25-ФЗ «О муниципальной службе в Российской Федерации» муниципальный служащий обязан представлять в установленном порядке сведения о себе и своей семье, а также сведения о полученных им доходах и принадлежащем ему на праве собственности имуществе, являющемся объектом налогообложения, об обязательствах имущественного характера.
В особых случаях, в зависимости от характера выполняемой работы, необходима специальная информация о работнике. Например, этим объясняется принятие Федерального закона от 25 июля 1998 г. № 128-ФЗ «О государственной дактилоскопической регистрации в Российской Федерации», которым установлена обязательная дактилоскопическая регистрация для ряда категорий работников.
При допуске к работе со сведениями, составляющими государственную тайну, необходима дополнительная информация о работнике, касающаяся не только его самого, но и ближайших родственников. В ряде случаев работодатель в установленном порядке должен запросить сведения о том, не лишено ли лицо, претендующее на соответствующую должность, права занимать ее в соответствии с установленными ограничениями и запретами.
При определении содержания обрабатываемых персональных данных работника можно выделить три группы сведений:
· а) информация, получаемая работодателем из разных источников, но только с волеизъявления самого работника. Такая информация подлежит особой правовой защите. Именно ее в первую очередь призван охранять институт защиты персональных данных в трудовом праве;
· б) информация, получаемая работодателем от самого работника в обязательном порядке, независимо от желания последнего. К такой информации относятся сведения, содержащиеся в документах, которые работник согласно ст. 65 ТК РФ предъявляет при поступлении на работу (например, трудовая книжка). В порядке исключения законодатель устанавливает обязательность предоставления сведений, относящихся к частной жизни. Например, ст. 214 ТК РФ обязывает работника немедленно извещать своего непосредственного или вышестоящего руководителя об ухудшении состояния своего здоровья, в том числе о проявлении признаков острого профессионального заболевания (отравления);
· в) информация, формируемая самим работодателем. Сведения о работнике, которые работодатель накапливает в течение всей трудовой деятельности лица, могут быть самого разного характера, например результаты аттестации, дополнительное профессиональное образование, размер заработной платы, наличие поощрений, время использования отпусков и др. Для фиксации этих сведений существуют утвержденные государством формы, например личная карточка работника, учетная карточка научного, научно-педагогического работника.
В соответствии с п. 10 ст. 86 ТК РФ меры защиты персональных данных работодатели, работники и их представители могут вырабатывать (помимо установленных законодательством) в локальных нормативных актах, принимаемых в соответствии со ст. 8 и 372 ТК РФ.
Хранение персональных данных работника, связанных с оформлением приема на работу, заключением и изменением трудового договора, осуществляются в соответствии с порядком, который определяется организацией (работодателем) (ст. 87 ТК РФ). К их числу относятся документы по учету кадров: приказы о приеме работника на работу, переводе на другую работу, предоставлении отпуска, личная карточка работника и другие документы в соответствии с перечнем документации по учету труда и его оплаты. Этот перечень документов обязателен для применения всеми работодателями.
Указанные документы с информацией о работниках, как правило, хранятся в личном деле каждого из них в кадровой службе работодателя (организации).
В этой же службе хранится и трудовая книжка, содержащая персональные данные о трудовой деятельности работника. В связи с этим работодатель или уполномоченное им лицо должны осуществлять контроль за деятельностью работников и других служб (структурных подразделений) для обеспечения защиты персональных данных работников. Соответствующие обязанности работников этих служб должны предусматриваться в должностных инструкциях и трудовых договорах, заключаемых с ними.
Статья 88 ТК РФ устанавливает в императивной форме требования к работодателям, которые ими должны соблюдаться при передаче персональных данных работника. Прежде всего, работодатель при передаче персональных данных работника не должен сообщать эти данные третьей стороне без письменного согласия работника (за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, или в случаях, установленных федеральным законом), а также не должен сообщать их в коммерческих целях без согласия работника.
Все эти и другие требования, установленные в ТК РФ, в том числе в ст. 88, и регламентирующие порядок передачи персональных данных работника, имеют большое значение для их защиты в соответствии с действующим законодательством.
Трудовой кодекс РФ, в частности, не предусматривает возможности беспрепятственного получения работодателем информации о работнике от третьих лиц. Закон делает особый акцент на том, что персональные данные работника следует получать только у него самого.
В целях обеспечения защиты персональных данных, хранящихся у работодателя, в ст. 89 ТК РФ установлены права работника на полную информацию об этих данных, об их обработке, свободный доступ к ним, включая право на получение соответствующих копий и т.п., в которых получил свое выражение принцип достоверности персональной информации, находящейся у работодателя, либо переданной работодателем третьим лицам в течение всего процесса обработки такой информации.
Работник вправе требовать от оператора уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также вправе принимать предусмотренные законом меры по их защите (ст. 14 Федерального закона «О персональных данных»).
У работника есть право на обжалование в суд любых неправомерных действий или бездействия работодателя при обработке и защите его персональных данных.
Статья 90 ТК РФ предусматривает ответственность лиц, виновных в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника. Указанные виновные лица несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с федеральными законами (например, см. ст. 13.11 КоАП РФ, ст. 137 УК РФ).
С работником, ответственным за хранение персональных данных работников, в случае их разглашения расторгается трудовой договор по инициативе работодателя на основании подп. «в» п. 6 ч. 1 ст. 81 ТК РФ.
Защита персональных данных работника от неправомерного их использования или утраты должна обеспечиваться работодателем за счет его средств в порядке, установленном федеральным законом.