Когда уведомлять об обработке персональных данных не нужно
Кейс по обжалованию решения Роскомнадзора: когда уведомлять об обработке персональных данных не нужно
По общему правилу, оператор обязан уведомить Роскомнадзор о своих намерениях до начала обработки персональных данных. Однако закон предусматривает ряд исключений из данного правила, когда уведомлять орган не нужно (см. часть 2 статьи 22 Закона о персональных данных).
Распространяются ли данные исключения на случаи автоматизированной обработки?
Рассмотрев заявление общества № А19-17054/2017 о признании незаконным предписания Роскомнадзора по делу, суды обеих инстанция ответили положительно на данный вопрос.
Таким образом, суды не согласились с позицией Роскомнадзора о необходимости уведомления об обработке персональных данных и подтвердили, что в следующих ситуациях уведомлять орган об обработке НЕ требуется:
- Обработка персональных данных работниках в рамках трудовых договоров с использованием информационных систем (подпадает под исключение, предусмотренное пунктом 1 части 2 статьи 22 Закона о персональных данных);
- Обработка персональных данных кандидатов на вакантные должности, хранение их резюме (как в бумажном, так и в электронном виде) (подпадает под исключение, предусмотренное пунктом 1 части 2 статьи 22 Закона о персональных данных);
- Обработка персональных данных клиентов при дистанционной продажи с использованием информационных систем (подпадает под исключение, предусмотренное пунктом 2 части 2 статьи 22 Закона о персональных данных).
Стоит отметить, что Закон о персональных данных предусматривает и иные случаи-исключения из общего правила обязывающего уведомлять Роскомнадзор об обработке персональных данных. Одной из наиболее распространенных причин является обаботка персональных данных в целях заключения договора с гражданином.
Поскольку многие сделки в настоящее время оформляются через Интернет, то оператор обязан разместить на своем сайте политику в отношении обработки персональных данных, иначе известную как Политику конфиденциальности, а также иные документы непосредственно относящиеся к заключению договора, например, Публичную оферту или Пользовательское соглашение.
Резюме Постановления Четвертого арбитражного апелляционного суда от 07.02.2018 г. по делу № А19-17054/2017:
1. Согласно положениям статей 198, 200 и 201 Арбитражного процессуального кодекса РФ для признания незаконными решений и действий (бездействия) органов, необходимо наличие в совокупности двух условий: (1) несоответствие оспариваемых решений и действий (бездействия) закону или иному нормативному правовому акту и (2) нарушение прав и законных интересов заявителя в сфере предпринимательской и иной экономической деятельности.
При этом бремя доказывания законности принятого решения или совершенных действий ложится на орган, принявший решение или совершивший действия (бездействие) соответственно.
2. В силу пункта 2 статьи 3 Закон о персональных данных Общество является оператором и согласно положениям статьи 22 данного закона должно уведомить Роскомнадзор о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 данной статьи.
3. Обработка персональных данных работников не требует согласия данных лиц и уведомления контролирующего органа, если персональные данные обрабатываются в целях, предусмотренных трудовым законодательством, коллективным договором, а также локальными актами работодателя.
Абзацем 17 статьи 22 Трудового кодекса РФ закреплена обязанность работодателя выплачивать в полном размере причитающуюся работникам заработную плату в установленные сроки. В соответствии со статьей 91 Трудового кодекса РФ работодатель обязан вести учет времени, фактически отработанного каждым работником.
Таким образом, системы 1С и БСУВ «Биометрическая система учета времени» используются Обществом в рамках трудовых договоров, что подпадает под исключения, когда уведомление Роскомнадзора об обработке персональных данных не требуется.
4. Трудовые отношения регулируются не только Трудовым кодексом РФ, но и иными нормативными актами. Правоотношения между кандидатом и будущим работником регулируются не Трудовым кодексом РФ, а Федеральным законом от 19.04.1991г. № 1032-1 «О занятости населения в РФ» (см. в частности, статьи 25 и 26 данного Закона).
Таким образом, работодатель вправе осуществлять обработку персональных данных кандидатов на вакантные должности на законных основаниях, сохранять их резюме, формируя как бумажную, так и электронную базу соискателей «кадровый резерв», при наличии письменного согласия кандидатов на обработку персональных данных. При этом в случае отказа в приеме на работу предоставленные кандидатом документы уничтожаются. А при размещении Обществом вакансий на сайтах в сети Интернет персональные данные кандидатов не указывались.
В связи с чем, следует признать, что обработка персональных данных связанная с осуществлением работы по подбору персонала ведется в рамках трудового законодательства.
5. Также отклонен довод Роскомнадзора о наличии нарушения в связи с обработкой Обществом персональных данных в отношении клиентов посредством дистанционной продажи с использованием средств автоматизации (система 1С), поскольку данный случай прямо подпадает под исключения, предусмотренные статьей 22 Закона о персональных данных – обработка в связи с заключением договора, стороной которого является субъект персональных данных (вне зависимости от способа обработки – автоматизированный или нет).
Заинтересовала услуга? | Не нашли ответа? |
Узнать цену | Задать вопрос |