Положение о защите персональных данных работников — это базовый документ организации, который составляет правовую основу всей работы с данными такого рода. О содержании данного положения и работе с ним и расскажет предлагаемая нами статья.
Положение об обработке личных данных — требования законодательства
Часть 1 статьи 18.1 закона «О персональных…» от 27.07.2006 № 152-ФЗ указывает, что организации или иные субъекты (ИП, органы государственной или муниципальной власти), ведущие работу с личными данными граждан, обязаны принимать необходимые и достаточные меры, чтобы обеспечить выполнение требований как самого ФЗ № 152, так и принятых для его исполнения подзаконных актов. При этом перечень необходимых для выполнения подобных обязанностей мер организация вправе выбирать самостоятельно.
Та же часть 1 статьи 18.1 ФЗ № 152 содержит в себе приблизительный (но не исчерпывающий) перечень мероприятий, которые организация может использовать в ходе работы с личными данными. Пункт 2 части 1 статьи 18.1 ФЗ № 152 указывает, что одной из возможных мер является издание внутренних документов, которые будут определять политику организации в области работы с личными данными, а также иных нормативных актов, определяющих конкретный порядок работы сотрудников организации с таким сведениями.
Следует отметить, что политика организации — это преимущественно декларативный документ, который обозначает лишь общие черты мероприятий, которые будут приняты организацией для выполнения норм законодательства. Правовой основой для обработки личных данных в организации является положение о персональных данных работников.
Анализ статьи 18.1 ФЗ № 152 показывает, что принятие такого положения не является обязательным требованием. В то же время при проведении проверки соблюдения мер безопасности при работе с личными данными организация, согласно части 4 статьи 18.1 ФЗ № 152, должна предъявить такой документ проверяющим либо иным образом подтвердить факт соблюдения норм ФЗ № 152. Таким образом, наличие такого положения можно расценивать как бесспорное доказательство соблюдения требований, предъявляемых к работе с личными данными, поэтому организации все же желательно его разработать. При этом во исполнение требований части 2 статьи 18.1 ФЗ № 152 данное положение должно быть доступно для всеобщего ознакомления либо размещено на сайте организации.
Содержание положения, образец
Перечень вопросов, которые должны быть урегулированы в положении, содержится в статье 18.1 ФЗ № 152. Как правило, они включаются в следующем порядке:
- Общие положения. Здесь указываются:
- цели и задачи действия положения;
- ссылки на иные нормативные акты организации (приказы, инструкции, регламенты);
- ситуации, когда данное положение подлежит применению;
- ответственные за выполнение лица;
- определения используемых в документе терминов и т. д.
- Перечень и порядок применения технических, юридических и иных мер, направленных на защиту личных данных. В данном разделе отражаются:
- вопросы допуска к носителям персональных данных,
- порядок работы с ними,
- требования к компьютерной технике, при помощи которой ведется работа с информацией, и т. д.
- Порядок информирования (инструктажа) сотрудников организации, которые будут допущены к работе с личными данными.
- Периодичность и перечень мероприятий, проводимых в рамках внутреннего или внешнего контроля за соблюдением положения.
- Рамки ответственности сотрудников за нарушение требований положения.
- Оценка возможного вреда и перечень мероприятий, которые могут минимизировать его или вовсе исключить вероятность его причинения.
При разработке положения организации следует учитывать также нормы:
- положения, введенного в действие постановлением Правительства РФ «Об утверждении…» от 15.09.2008 № 687 (если в организации данные обрабатываются вручную с использованием бумажных или электронных носителей информации);
- требований к работе со средствами автоматизации, установленными постановлением Правительства РФ «Об утверждении…» от 01.11.2012 № 1119 (при использовании компьютерной техники, передаче данных через интернет).
С образцом положения о защите персональных данных 2017 года вы можете ознакомиться на нашем сайте.
Особенности работы с положением
При непосредственной работе с положением о защите персональных данных работников следует помнить, что перечень ответственных за такую работу лиц (либо имеющих допуск к данным) утверждается отдельным приказом. Кроме того, если в организации используются унифицированные бумажные формы учета (книги, реестры, картотеки и т. д.), для их использования, согласно пункту 7 положения № 687, дополнительно требуется издание соответствующих инструкций по работе с ними. При этом стоит помнить, что в организации помимо обработки данных сотрудников часто требуется сбор и хранение данных клиентов и других граждан, поэтому действие положения может быть распространено и на работу с их личными данными.
***
Подводя итог, отметим, что разработка положения — это своеобразная страховка при проведении проверок организации со стороны Роскомнадзора и других контролирующих органов. Кроме того, положение позволяет упорядочить деятельность сотрудников при работе с личными сведениями, что повысит и степень защиты, и оперативность, и точность обработки.