Ошибки работодателя по работе с персональными данными при найме, которые приведут к штрафу 700 000 ₽

Ищете новых сотрудников и собираете информацию о них через анкеты? Сохранили резюме кандидата, которое он прислал по электронной почте? Передали его в соседний филиал, где открыта та же вакансия? Все это — нарушение закона о персональных данных. Разбираем, какую ответственность несет руководитель и рекрутер, и как защититься от штрафов.
Ошибки работодателя по работе с персональными данными при найме, которые приведут к штрафу 700 000 ₽
Иллюстрация: Вера Ревина/Клерк.ру

Что защищает закон о персональных данных

Закон 152-ФЗ «О персональных данных» защищает любую информацию, которая прямо или косвенно относится к физическому лицу и позволяет его идентифицировать. Информация в резюме содержит множество таких данных: фамилию и имя, фотографию, дату рождения, телефон и многое другое. 

По закону, работодатель имеет право использовать персональные данные, не запрашивая согласие человека, только если от имени соискателя действует кадровое агентство, с которым кандидат заключил договор и подписал согласие на передачу персональных данных.

Однако даже в этом случае данные можно только собирать — но не хранить и не передавать другим людям.  

Штрафы за незаконное получение, хранение и обработку персональных данных доходят до 700 000 рублей при первом нарушении, до 1 500 000 рублей — при повторном. Максимальная ответственность за разглашение данных — до 500 млн рублей. 

Читайте также: Рост штрафов до 500 млн ₽ за утечки персональных данных: кто в зоне риска.

Разберем конкретные ситуации, в которых можно получить штраф. 

Сбор данных от кандидатов через типовые онлайн-анкеты

Ситуация: на сайте компании, в гугл-документе или на другом ресурсе размещена анкета для сбора резюме от кандидатов. Она составлена в свободной форме и не включает пункт о согласии на обработку персональных данных. 

Нарушение: сбор иобработка персональных данных с нарушением Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации.

Законные действия

Обязательно включите в анкету:

  • информацию о сроке ее рассмотрения и принятия решения; 

  • запрос разрешения использовать персональные данные. 

Проще всего получить согласие на обработку персональных данных с помощью проставления «галочки» в соответствующем поле. При этом изначально поле для «галочки» должно быть пустым, чтобы согласие человека было активным и сознательным. 

Важно, чтобы человек понимал цель и способы представления данных. Для этого он должен знать: 

  • сведения о цели обработки персональных данных;

  • наименование и адрес оператора;

  • источник получения персональных данных;

  • сроки обработки персональных данных;

  • перечень действий с персональными данными, которые будут совершаться в процессе их обработки;

  • общее описание используемых работодателем способов обработки данных.

Всю эту информацию можно разместить в отдельном Положении об обработке персональных данных, на которое будет ссылка в анкете. 

Объединять поля, предназначенные для внесения персональных данных, цели обработки которых заведомо несовместимы, нельзя. Например, для сбора данных для рассмотрения кандидатуры кандидата нужно одно согласие, для рассылки о вакансиях — другое.

Пример полей с запросами персональных данных с разной целью на сайте вакансий Яндекса

Учитывайте, что доступ к данным анкеты должен быть только у вас и самого кандидата. Другие кандидаты и посторонние лица не должны иметь возможности просматривать чужие резюме. 

Скачать пример положения о работе с персональными данными сотрудников.

Хотите защитить свой бизнес от штрафов на 1,5 млн от Роскомнадзора?

Возьмем на себя все заботы о персональных данных и защитим от претензий Роскомнадзора

Оставьте заявку, мы перезвоним

Принимаю оферту и даю согласие по перс.данным

Просьба направлять резюме на электронную почту компании

Ситуация: вы собираете резюме кандидатов в свободной форме на электронную почту компании и храните их там. Если соискатели вам не подошли — вы им не отвечаете и не удаляете резюме.

Нарушение: обработка и хранение персональных данных без согласия субъекта этих данных. 

Законные действия

Согласно Разъяснениям Роскомнадзора, при получении резюме по электронной почте, нужно сразу дать кандидату обратную связь: пригласить его на собеседование или направить отказ. Если этого не сделать, резюме нужно удалить в день поступления. 

Хранить их, ничего не отвечая кандидатам и не получив от них согласия на обработку персональных данных, запрещено. Исключение — случаи, когда кандидат присылает не само резюме, а ссылку на профиль на сайте поиска работы. 

Скачать пример согласия сотрудника на обработку персональных данных.

Скачать пример акта об уничтожении персданных.

Скачать образец выгрузки из журнала регистрации событий.

Сохранение резюме во внутренней базе данных

Ситуация: вы отказываете кандидату, но сохраняете его резюме как «кадровый резерв», чтобы обратиться к нему в будущем.

Нарушение: обработка и хранение персональных данных без согласия субъекта этих данных. 

По Разъяснениям Роскомнадзора, при отказе в приеме на работу резюме со всеми персональными данными кандидата необходимо удалить в течение 30 дней. Исключение — случаи, предусмотренные законодательством о государственной гражданской службе, где персональные данные соискателя хранятся в течение трех лет.

Законные действия

Хранить данные можно дольше 30 дней, но только в том случае, если вы получили на это согласие соискателя. Включите этот пункт в основной запрос согласия соискателя на обработку персональных данных, а в качестве цели хранения укажите, например, возможность присылать кандидату другие вакансии вашей компании.

Отправка резюме кандидата в рамках группы компаний

Ситуация: вы работаете в холдинге из нескольких юридических лиц, получили от кандидата резюме с согласием на обработку персональных данных и передаете его в соседнюю компанию. Юридически — в другую организацию, но фактически — внутри компании. 

Нарушение: незаконная передача персональных данных. В случае, если у вас международная компания, это и нарушение трансграничной передачи персональных данных.

Законные действия

Если вы собираетесь передавать резюме в другую организацию, даже внутри группы компаний, нужно запросить отдельное согласие на передачу персональных данных третьим лицам. В тексте необходимо указать, какие компании получат доступ к сведениям и назвать цель передачи — трудоустройство в холдинг. 

Если ваша группа компаний международная, придерживайтесь правил трансграничной передачи персональных данных (ст. 12 152-ФЗ). Согласие, которое вам необходимо получить, различается в зависимости от государства, в котором находится филиал. 

Страны, которые присоединились к Конвенции «О защите физических лиц при автоматизированной обработке персональных данных», гарантируют защиту персональных данных. Чтобы получить согласие на трансграничную передачу данных, достаточно, чтобы кандидат поставил «галочку» в соответствующем поле анкеты. Список таких стран перечислен в приказе Роскомнадзора № 128 от 05.08.2022 года.

В остальных случаях необходимо запрашивать отдельное письменное согласие на передачу данных в другое государство. В таком документе нужно прописать:

  • вид передачи данных — трансграничный;

  • адрес, наименование или ФИО получателя персональных данных;

  • государство, на территорию которого будут переданы данные;

  • указание на то, что это государство не обеспечивает адекватную защиту прав субъектов персональных данных.

Перед тем, как отправлять данные, отправьте уведомление в Роскомнадзор. Если государство-получатель данных не присоединилось к Конвенции, потребуется сначала получить разрешение на отправку.

Скачать пример уведомления о трансграничной передаче персональных данных.

Настроим работу с персональными данными с нуля

Проведем аудит, подготовим недостающие документы и подадим уведомления в Роскомнадзор

Реклама: ООО «ПЭБ», ИНН 5904400185, erid: LjN8JuapZ

Начать дискуссию

Самые интересные споры по госзакупкам за 1 квартал 2024 года

ФАС привела обзор судебной практики в сфере госзакупок за 1 квартал 2024 года.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

🔥 Акция «Жаркие скидки в любую погоду»! Самые горячие онлайн-курсы «Клерка» за 4 290 рублей до 20 мая

Мы предлагаем самые выгодные цены на онлайн-курсы по учету на маркетплейсах, УСН, ВЭД, финмоделированию, ФСБУ и бухгалтерии с нуля. Только до 20 мая их можно купить за 4 290 рублей!

Святой рандом мая. PIKK — акции ПИК

Продолжаю третий сезон святого рандома с покупкой российских акций. Каждый месяц я выбираю одну рандомную акцию из индекса Мосбиржи. Ну как я, делает это святой рандом, он же генератор случайных чисел. Я её потом просто покупаю. Почему? Да потому что какой смысл ручками выбирать акции, если рынок ведет себя непредсказуемо ¯\_(ツ)_/¯

Святой рандом мая. PIKK — акции ПИК
Лучшие спикеры, новый каждый день
Бесплатно с Трудовые отношения

Сверхурочные в 2024 году: как оплачивать по новым правилам

Порядок оплаты сверхурочных работ закреплен в обновленной ст. 152 ТК во исполнение поручения, которое дал законодателям КС в постановлении от 27.06.2023 № 35-П. Теперь при оплате сверхурочной работы необходим принимать во внимание все компенсационные и стимулирующие выплаты.

Сверхурочные в 2024 году: как оплачивать по новым правилам
Бесплатно с Налоговые проверки

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Если организация продает самортизированные активы по низкой цене взаимозависимым лицам, ей доначислят налоги. Разбираем судебную практику.

Продажа авто учредителю по цене ниже рыночной: сколько доначислят налоговики

Что будет с интернетом, мобильной связью, Почтой России, электронными услугами, ИТ: заявления Минцифры

Максут Шадаев перед утверждением на должность министра цифрового развития, связи и массовых коммуникаций РФ назвал основные направления работы и какие вызовы стоят перед Минцифры.

Опытом делятся эксперты-практики, без воды

Новое приложение «Ситидрайва» удалили из App Store

Уже установленные приложения будут работать на iOS. Пользователям рекомендуют отключить функцию «Сгружать неиспользуемые».

Платись, платись большая и маленькая: независимо от размера зарплату нужно платить два раза в месяц! 💰«Ночной бухгалтер» № 1684

Даже если ваш сотрудник на неполной ставке получает зарплату размером в несколько тысяч рублей, ее нельзя платить один раз. Даже сотрудник просит. Так Роструд сказал.

Иллюстрация: Вера Ревина/Клерк.ру

Расценки на техобслуживание газового оборудования, возможно, будет устанавливать государство

Регионы предлагают ввести государственное регулирование стоимости услуг по техобслуживанию газового оборудования.

Обменники крипты: как выбрать подходящий

Сегодня купить и продать криптовалюту* в России можно несколькими способами: через криптовалютные биржи, P2P-сервисы, криптоматы и обменники, работающие онлайн и офлайн. Последний вариант позволяет проводить сделки анонимно – без отправки своих персональных данных и платежных реквизитов.

Обменники крипты: как выбрать подходящий

Можно ли выдать за раз маленькую зарплату, как оплачивать переработку в командировке, на ГПД положен стандартный вычет. 3 важных разъяснения для бухгалтеров по зарплате

Собрали полезные разъяснения Роструда и Минфина по расчетам с работниками.

Иллюстрация: Вера Ревина/Клерк.ру

Приобретение лицом из недружественного государства доли (акций) в российской компании (ООО или АО) в 2024 году

Необходимо ли получать разрешение подкомиссии, если лицо из недружественного государства хочет стать участником (акционером) российской компании (ООО или АО). Какие требования предъявляются к данным сделкам (операциям).

Миникурсы, текстовые и видеоинструкции для бухгалтеров
Зарплата

Выделено финансирование на увеличенные выплаты педагогам

Правительство направит более 8 млрд рублей на увеличенные выплаты классным руководителям и кураторам.

IT-компании

Нидерландская компания Yandex сменит свое название до 31 июля

До 31 июля иностранная организация продаст остаток акций, перестанет использовать бренды российской компании «Яндекс» и сменит название.

Проверки ФАС

ФАС рассказала, как, где и на что контролирует цены

Контроль ценообразования на социально значимых рынках остается для Федеральной антимонопольной службы приоритетной задачей.

В России нашли фейковый магазин приложений Play Market

Специалисты по изучению киберпреступлений предупредили об опасном магазине приложений для смартфона. В файлах содержатся вирусы, которые могут украсть личные данные и деньги.

Обзоры новостей

⚡️ Итоги дня: искусственный интеллект защитит смартфон от кражи, в Петербурге будут следить за курильщиками, а в TikTok появятся часовые видео

Подготовили обзор главных событий дня — 17 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Малый бизнес получил 130 млрд рублей по программе «1764»

По льготной ставке 13,4% годовых финансирование привлекли представители МСП из сферы гостиничных услуг, обрабатывающих производств, сельского хозяйства, а также транспортные компании и склады.

С 2025 года социальный заказ будет работать во всех регионах

Экспериментальный механизм социального заказа оказался успешным, поэтому Минфин утвердит его на постоянной основе. К участию присоединятся все регионы РФ.

Интересные материалы

Модульбанк запустил оценку юридического риск-профиля клиентов

Модульбанк запустил новый сервис по оценке юридического риск-профиля бизнеса на базе направления Модульюрист. Сервис подойдет для продавцов на маркетплейсах, производственных компаний и других типов бизнеса.