Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (далее — Закон), вступивший в силу с 15 ноября 2021 г., установил ряд новых требований к обработке персональных данных (далее — ПД), в частности, требования к обработке ПД при трудоустройстве, оформлении трудовых отношений, а также в процессе трудовой деятельности.
В целях определения единообразных подходов к обработке ПД 24 января 2022 г. опубликованы рекомендации Национального центра защиты персональных данных Республики Беларусь по обработке персональных данных субъектов персональных данных в связи с трудовой деятельностью (далее — Рекомендации), в которых разъяснены правила работы с ПД соискателей на трудоустройство, работников (как нынешних, так и бывших), а также родственников работников.
Основываясь на Рекомендациях, рассмотрим наиболее распространенные ситуации обработки ПД в связи с трудовой деятельностью, которые требуют разъяснений.
Поскольку субъектами ПД выступают только физические лица, существует ошибочное мнение о том, что если деятельность организации не связана с обработкой ПД физических лиц, то на такую организацию требования Закона не распространяются. Однако важно помнить, что любая организация обрабатывает, как минимум, ПД своих работников, а работники являются субъектами ПД. Соответственно, требования Закона актуальны для всех организаций Республики Беларусь, однако объем применимых требований может различаться в зависимости от объема и характера обработки ПД в организации.
Обработка ПД соискателей на трудоустройство
Закон не предусматривает специального основания для обработки ПД соискателей на трудоустройство — трудовые отношения на этапе подачи заявки или собеседования еще не возникают, требований законодательства, влекущих обработку ПД таких субъектов, также нет.
Основания обработки ПД соискателей на трудоустройство зависят от способа подачи информации, содержащей ПД, потенциальному нанимателю.
СПОСОБ 1. Потенциальный наниматель получил резюме через форму, размещенную им на интернет-ресурсе.
Наниматели могут предоставить соискателям возможность подачи резюме на своих интернет-ресурсах, в т. ч. заполнить разработанную ими анкету. В данном случае субъект ПД может выразить согласие на обработку его ПД путем проставления отметки на соответствующем интернет-ресурсе (например, галочки в чек-боксе под формой заявки).
Это важно
Потенциальный наниматель не имеет права запрашивать у соискателя данные, которые не связаны с оценкой его соответствия требованиям вакансии (например, банковские данные), а цели обработки ПД соискателя должны быть ограничены оценкой соответствия соискателя требованиям вакансии.
При этом потенциальный наниматель обязан перед получением согласия субъекта ПД предоставить субъекту доступ к информации, предусмотренной п. 5 ст. 5 Закона.
Справочно: согласно п. 5 ст. 5 Закона оператор должен до начала обработки предоставить субъекту ПД следующую информацию:
– наименование и место нахождения оператора;
– цели обработки ПД;
– перечень ПД, на обработку которых дается согласие субъекта ПД;
– срок, на который дается согласие субъекта ПД;
– информацию об уполномоченных лицах в случае, если обработка ПД будет осуществляться такими лицами;
– перечень действий с ПД, на совершение которых дается согласие субъекта ПД, общее описание используемых оператором способов обработки ПД;
– разъяснение прав субъекта ПД;
– механизм их реализации;
– последствия дачи и отказа в даче согласия.
Такая информация может быть предоставлена путем размещения в форме заявки уведомления, содержащего соответствующую информацию, либо гиперссылки на отдельный документ (к примеру, на согласие на обработку данных).
СПОСОБ 2. Соискатель самостоятельно направил резюме потенциальному нанимателю.
В этом случае порядок работы с резюме зависит от используемого алгоритма его обработки.
Вариант 1: обработка не является предметом регулирования Закона, соответственно, потенциальный наниматель не обязан предпринимать дополнительных мер для обработки ПД, содержащихся в резюме.
Если потенциальный наниматель знакомится с полученным резюме без внесения соответствующей информации в картотеки, списки, базы данных, журналы и т. п., то такая обработка ПД согласно п. 1 ст. 2 Закона не является предметом регулирования Закона — в данном случае отсутствует систематизация ПД по определенным критериям.
Вариант 2: обработка является предметом регулирования Закона и требует наличия правового основания.
Если полученные резюме группируются по определенным критериям или вносятся в информационный ресурс (систему), то эти действия подпадают под действие Закона.
Надлежащим правовым основанием для обработки ПД, содержащихся в резюме, может выступать согласие соискателя либо абз. 16 ст. 6 Закона (при обработке ПД, когда они указаны в документе, адресованном оператору и подписанном субъектом ПД, в соответствии с содержанием такого документа). Абзац 16 ст. 6 Закона применим в том случае, если потенциальному нанимателю резюме было предоставлено в виде документа, подписанного соискателем.
Директору на заметку
Если потенциальный наниматель получил резюме по электронной почте, он обязан предпринять меры по получению надлежащего согласия соискателя на обработку его ПД, которые содержатся в резюме.
Так, потенциальный наниматель, получивший резюме по электронной почте, должен направить соискателю ответ на его письмо с указанием информации об обработке его ПД (п. 5 ст. 5 Закона), а также запросить у соискателя согласие на обработку его ПД в соответствии с предоставленной информацией. Согласно позиции, изложенной в Рекомендациях, в случае неполучения надлежащего согласия резюме подлежит удалению.
Обработка ПД работников
Оформление трудовых отношений
В соответствии с абз. 8 ст. 6 и абз. 3 п. 2 ст. 8 Закона согласие субъекта ПД на обработку ПД, в т. ч. специальных ПД, не требуется при оформлении трудовых отношений в случаях, предусмотренных законодательством.
Особое внимание необходимо обратить на тот факт, что данное основание применимо, только если такая обработка прямо предусмотрена законодательством.
ПРИМЕР
Статьей 26 ТК установлен перечень документов, которые наниматель обязан потребовать, а гражданин должен предъявить нанимателю при заключении трудового договора. В описанных выше, а также иных случаях, предусмотренных законодательством, не требуется получать согласие работника на обработку его ПД. Обработка осуществляется на основании абз. 8 ст. 6 и абз. 3 п. 2 ст. 8 Закона.
Процесс трудовой деятельности
Законодательством предусмотрен ряд случаев, когда наниматель обязан осуществить обработку определенных законодательством ПД работников в процессе их трудовой деятельности в определенных целях. Для обработки таких ПД в определенных законодательством целях согласие работника также не требуется (обработка осуществляется на основании абз. 8 ст. 6 и абз. 3 п. 2 ст. 8 Закона).
В ряде случаев конкретные способы обработки ПД могут не быть предусмотрены в законодательстве, однако они вытекают из возложенных на нанимателя законодательством обязанностей.
ПРИМЕР 1
Заключая трудовой договор, каждая из сторон (наниматель и работник) берет на себя ряд обязательств. Одним из таких обязательств является обязанность нанимателя предоставлять работнику обусловленную трудовым договором работу. В свою очередь работник обязуется выполнять работу по определенным одной или нескольким должностям служащих (профессий рабочих) соответствующей квалификации. Если трудовая функция работника предусматривает необходимость его внешнего взаимодействия (с клиентами, контрагентами в рамках подписанных между организациями договоров и т. п.) с указанием его ПД, то наниматель может предоставлять ПД такого работника организации, с которой наниматель взаимодействует.
ПРИМЕР 2
При организации труда работников на нанимателя возлагаются обязанности рационально использовать труд работников (п. 1 ч. 1 ст. 55 ТК), создавать условия для полного и производительного использования рабочего времени работников (ч. 1 ст. 132 ТК). При реализации мер, направленных на исполнение данных обязанностей, наниматель может осуществлять обработку ПД работников (например, ведение телефонных справочников с указанием фамилии, собственного имени, отчества, должности, рабочего телефона, сайтов общего доступа работников, иных инструментов делового сотрудничества и обмена информацией между работниками, указание фамилии, собственного имени, отчества и должности на дверях кабинетов и т. п.).
В указанных выше случаях обработка ПД работников также может осуществляться без получения согласия работников — на основании абз. 8 ст. 6 и абз. 3 п. 2 ст. 8 Закона (при оформлении трудовых (служебных) отношений, а также в процессе трудовой (служебной) деятельности субъекта ПД в случаях, предусмотренных законодательством).
Справочно: в зарубежной практике есть прецеденты, когда признавалось нарушением прав субъекта ПД получение согласия работника на обработку ПД, поскольку таким образом наниматель создавал ложное впечатление, что он обрабатывает ПД на основании согласия, в то время как в действительности обработка осуществлялась на иных основаниях, о которых работник не был проинформирован (дело PRICEWATERHOUSECOOPERS BUSINESS SOLUTIONS SA’ (PWC BS), 2019 год).
В ряде случаев взаимоотношения между нанимателем и работниками не основаны непосредственно на исполнении трудовых обязанностей (например, участие работников в общественной жизни организации, спортивных, культурно-массовых мероприятиях, организация добровольного медицинского страхования, посещение бассейна и т. п.). В подобных случаях могут быть использованы в зависимости от конкретных обстоятельств иные основания для обработки ПД, в частности:
- согласие (ст. 5 Закона);
- получение ПД оператором на основании договора, заключенного (заключаемого) с субъектом ПД, в целях совершения действий, установленных этим договором (абз. 15 ст. 6 Закона);
- обработка ПД, когда они указаны в документе, адресованном оператору и подписанном субъектом ПД, в соответствии с содержанием такого документа (абз. 16 ст. 6 Закона);
- обработка ПД, когда такая обработка является необходимой для выполнения обязанностей (полномочий), предусмотренных законодательными актами (абз. 20 ст. 6 и абз. 16 п. 2 ст. 8 Закона).
ПРИМЕР
Обработка личной информации работника, не связанной с исполнением трудовых обязанностей (например, личные адреса электронной почты, аккаунты в социальных сетях, религиозные взгляды, участие в общественной деятельности, сведения о родственниках, если их предоставление не предусмотрено законодательством, и т. п.), не может рассматриваться как обработка в процессе трудовой деятельности в соответствии с абз. 8 ст. 6 и абз. 3 п. 2 ст. 8 Закона, поскольку такая обработка не предусмотрена законодательством.
Допустимо ли включать согласие на обработку ПД в трудовой договор?
Нет, поскольку такое согласие является вынужденным (работник не может отказать в его предоставлении).
Согласие необходимо оформлять в виде отдельного документа или в электронной форме.
Обработка ПД родственников работников (членов семьи)
По общему правилу только сам субъект ПД (в частности, родственник работника (член семьи)) может распоряжаться своими ПД, в т. ч. предоставлять их третьим лицам.
Исключения из данного правила могут быть предусмотрены законодательством. В частности, обработка ПД родственников работника (членов семьи) возможна без согласия последних в следующих случаях:
- когда такая обработка предусмотрена законодательством о труде (например, при предоставлении социального отпуска при рождении ребенка и т. п.);
- при заполнении личного листка по учету кадров и составлении автобиографии для целей включения в личное дело работника;
- при заполнении личной карточки воинского учета и т. д.
В перечисленных выше случаях обработка ПД может осуществляться на основании абз. 20 ст. 6 и абз. 16 п. 2 ст. 8 Закона (в случаях, когда обработка ПД, в т. ч. специальных, является необходимой для выполнения обязанностей (полномочий), предусмотренных законодательными актами).
Если обработка ПД близких родственников (членов семьи) работника законодательством не предусмотрена, то требуется иное правовое основание (например, согласие близкого родственника (члена семьи)).
Независимо от основания обработки ПД соответствующая информация об обработке (перечень данных, цели, уполномоченные лица и т. д.) должна быть отражена в документах, определяющих политику оператора в отношении обработки ПД.