Елена Офман - Трудовое право. Том II. Часть особенная
Часть персональных данных может относиться к сфере частной жизни работника, в том числе составлять его личную и семейную тайны. В ст. 1522 ГК РФ к информации о частной жизни гражданина отнесены сведения о его происхождении, о месте его пребывания или жительства, о личной и семейной жизни. Конституционный Суд РФ определил, что лишь само лицо вправе определить, какие именно сведения, имеющие отношение к его частной жизни, должны оставаться в тайне[154].
Обработка персональных данных представляет собой любое действие (операцию) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (ст. 3 Федерального закона «О персональных данных»).
При обработке персональных данных работников работодатель обязан соблюдать ряд обязательных требований.
1. При работе с персональными данными работодатель обязан руководствоваться нормами закона. Обработка персональных данных регламентирована обозначенным выше Федеральным законом «О персональных данных», а также рядом подзаконных нормативных актов.
2. Обработка персональных данных допускается только в установленных законом целях. ТК РФ определяет следующие законные цели обработки персональных данных: обеспечение соблюдения законов и иных нормативных правовых актов; содействие работникам в трудоустройстве, получении образования и продвижении по службе; обеспечение личной безопасности работников; контроль количества и качества выполняемой работы и обеспечение сохранности имущества. К примеру, допускается обработка сведений об образовании работника при решении вопроса о переводе на вышестоящую должность. В то же время незаконной является обработка сведений о религиозных убеждениях работника.
3. Работник как субъект персональных данных вправе самостоятельно распоряжаться информацией о себе, в том числе решать вопрос о предоставлении тех или иных сведений работодателю. Поэтому работодатель вправе получить персональные данные работника только от него самого. Если же персональные данные содержатся у третьего лица, то работодатель должен в письменной форме уведомить работника о необходимости получения его персональных данных от третьего лица и привести конкретные причины и цели получения такой информации. Работнику следует также сообщить о предполагаемых источниках и способах получения данных, а также о характере подлежащих получению персональных данных. Работник должен знать о последствиях отказа дать письменное согласие на их получение.
4. Законодатель разграничивает категории персональных данных: специальные, биометрические, общедоступные персональные данные. Так, работодатель не вправе требовать от работника получения специальных категорий персональных данных. К специальным категориям персональных данных относятся сведения, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Специальные категории персональных данных можно определить как сведения о частной жизни человека, касающиеся его расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, факта уголовного преследования и судимости, в отношении которых устанавливается режим конфиденциальности, получение и обработка которых не допускается, за исключением случаев, предусмотренных федеральным законом.
Сведения о судимости также отнесены к специальным категориям персональных данных. Обработка такой информации возможна только в случаях, предусмотренных федеральными законами. Например, при применении при применении ст. 65, 331, 3511, п. 4, 8, 9 ч. 1 ст. 83 и п. 11 ст. 77 ТК РФ.
Согласно ст. 24 Конституции РФ сбор, хранение, обработка или использование информации о частной жизни без согласия гражданина не допускается. Специальные категории персональных данных составляет информация о частной жизни, соответственно их обработка без согласия работника недопустима. Ограничения допускаются только на основании федерального закона (ч. 3 ст. 55 Конституции РФ). Однако относительно способа обработки специальных категорий персональных данных нормы Федерального закона «О персональных данных» сформулированы неоднозначно. Требуется ли согласие субъекта на обработку специальных категорий персональных данных в случаях, предусмотренный ч 2. ст. 10 Федерального закона «О персональных данных»? В пп. 2.3 ч. 2 ст. 10 разрешается обработка в соответствии с трудовым законодательством, но не обозначен способ такой обработки. В п. 1 ч. 2 данной статьи обозначена возможность обработки с согласия субъекта. Все остальные случаи сформулированы автономно, следовательно, можно предположить их противопоставление п. 1, о том же свидетельствует ч. 3 ст. 9 Закона. В то же время в ч. 2 ст. 9 предусмотрен отзыв согласия субъектом с возможностью оператора продолжить обработку. Значит, согласие все-таки требуется. Несовершенство юридической техники противоречит ст. 24 Конституции РФ, поэтому требуется устранение таких противоречий по аналогии с первоначальной редакцией ст. 10 Закона, где было прямо указано на случаи обработки без согласия субъекта.
Определим предусмотренные трудовым законодательством случаи, в которых возможна обработка специальных категорий персональных данных в соответствии с пп. 21 ст. 10 Федерального закона «О персональных данных» и п. 4 ст. 86 ТК РФ. В частности, согласно абз. 7 ст. 88 ТК РФ работодателю запрещено запрашивать информацию о состоянии здоровья работника, кроме сведений, которые относятся к вопросу о возможности выполнения работником своей трудовой функции. В ст. 214 ТК РФ предусмотрена обязанность работника немедленно извещать об ухудшении состояния своего здоровья, в том числе в случае проявлении признаков острого профессионального заболевания (отравления).
5. Работодатель не имеет права получать и обрабатывать персональные данные работника о его членстве в общественных объединениях и профсоюзной деятельности, за исключением случаев, предусмотренных законодательством РФ. При этом в некоторых случаях работодатель должен обладать информацией о членстве работника в профсоюзной организации для соблюдения прав самого же работника. В частности, при решении вопроса о прекращении трудового договора и соблюдении требований ст. 82 и 373 ТК РФ[155].
6. Работодатель вправе осуществлять автоматизированную обработку персональных данных, которая проводится с помощью средств вычислительной техники. Однако при принятии решений работодатель не имеет права основываться на персональных данных, полученных исключительно в результате их автоматизированной обработки.
7. Обеспечение защиты персональных данных работников осуществляется работодателем и за его счет, в то время как меры защиты персональных данных должны разрабатываться работодателем совместно с работниками и их представителями. Соответствующие меры могут быть определены в ходе коллективных переговоров и включены в текст коллективного договора. Также меры по защите персональных данных закрепляются в локальных нормативных актах работодателя.
8. На работодателя возлагается обязанность по ознакомлению под роспись работника со всеми документами, касающимися обработки персональных данных. Работник должен быть извещен о своих правах и обязанностях в данной области трудовых правоотношений.
9. Предоставление работодателю персональных данных не означает отказ работника от его права на сохранение личной и семейной тайны. Если работодателю предоставляются какие-либо конфиденциальные сведения о работнике либо сведения, составляющие охраняемую законом тайну, то работодатель не вправе их разглашать. Отказ работника от реализации своих прав в сфере персональных данных является недействительным.
Законодатель предусматривает особые требования к обработке биометрических персональных данных. К таковым относятся сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором (работодателем) для установления личности субъекта персональных данных (работника) (ст. 11 Федерального закона РФ «О персональных данных»). Биометрические персональные данные могут обрабатываться только при наличии письменного согласия работника. На практике работодатели все чаще используют электронные системы доступа в организацию, обрабатывая тем самым биометрические персональные данные работника (фотография работника, отпечатки пальцев). Так как в рассматриваемой ситуации при осуществлении пропуска устанавливается личность работника, то работодатель должен соблюдать требования к обработке биометрических данных с согласия их владельца[156].