рефераты конспекты курсовые дипломные лекции шпоры

Реферат Курсовая Конспект

Основные аспекты передачи персональных данных работника и защита информации при работе с персональными данными на ЭВМ

Основные аспекты передачи персональных данных работника и защита информации при работе с персональными данными на ЭВМ - Дипломная Работа, раздел Политика, Защита персональных данных Основные Аспекты Передачи Персональных Данных Работника И Защита Информации П...

Основные аспекты передачи персональных данных работника и защита информации при работе с персональными данными на ЭВМ. Установленные в ст. 86 ТК РФ общие требования при обработке персональных данных работника призваны обеспечивать безопасное хранение и использование работодателем конфиденциальной информации о работниках.

Основное назначение этих требований — обеспечение соблюдения конституционных прав работников на неприкосновенность персонифицированных сведений о них. Эти общие требования работодате ль должен знать и учитывать прежде всего при разработке правил их получения, обработки, хранения, использования, передачи третьим лицам.

Возложив на работодателя обязанность разработать и ввести в действие указанные правила, ст. 87 ТК РФ определила, что эти правила устанавливаются работодателем с соблюдением требований Трудового кодекса Российской Федерации и иных федеральных законов. Они должны обеспечивать соблюдение законодательства при хранении персональных данных работника, недоступность этих сведений для лиц, которые не имеют допуска к работе с документами и другими источниками информации о личности работника.

Все документы и материалы, содержащие персональные данные работника, в своей совокупности образуют его личное дело. В него помещаются заявление работника о приеме на работу, его анкета, копии документов об образовании, квалификации, приказ (распоряжение) о принятии на работу, экземпляр трудового договора, все предусмотренные нормативными актами стандартные унифицированные формы первичной учетной документации по кадровой ра боте и по учету труда и его оплаты.

В дело помещается также заявление работника об увольнении, материалы, явившиеся основанием расторжения трудового договора или его прекращения, приказ (распоряжение) работодателя, которым прекращены трудовые отношения с работником. Общий порядок ведения и хранения личного дела работника устанавливает работодатель, а ведут его, как правило, работники отделов кадров или иных служб работодателя. Для них работодателем устанавливаются специальные обязанности по обеспечению сохранности и конфиденц иальности информации, образующей персональные данные работников.

Эти обязанности должны быть включены в трудовые договоры работников, трудовой функцией которых является обработка персональных данных работников. Разрабатывая и принимая правила хранения и использования персональных данных работников, работодатель должен установить сроки хранения различных документов и материалов, как образующих личное дело работника, так и не вошедших в него. При этом работодатель должен учитывать, что сроки хранения наиболее важн ых документов, содержащих персональные данные работников, определяются различными нормативными актами, среди которых можно назвать Перечень типовых управленческих документов, образующихся в деятельности организаций, с указанием сроков их хранения, утвержденный руководителем Федеральной архивной службы России 6 октября 2000 г. В частности, в соответствии с этим Перечнем личные дела (заявления, автобиографии, копии приказов и выписки из них, копии личных документов, характеристики, листки по учету кадров, анкеты, аттест ационные листы и др.) руководителя организации, членов руководящих, исполнительных, контрольных органов организации, а также работников, имеющих государственные и иные звания, премии, награды, ученые степени и звания, хранятся постоянно.

Аналогичные документы других работников хранятся 75 лет. Также в течение 75 лет хранятся не вошедшие в состав личных дел трудовые договоры, характеристики, личные карточки, другие материалы (в том числе временных работников). Трудовые книжки и дубликаты трудовых книжек, не полученны е работниками при увольнении либо в случае смерти работника не полученные его ближайшими родственниками, хранятся в течение двух лет в кадровой службе работодателя отдельно от остальных трудовых книжек.

По истечении указанного срока невостребованные трудовые книжки хранятся в архиве организации в течение 50 лет, после чего подлежат уничтожению в установленном порядке.

Документы лиц, не принятых на работу (анкеты, автобиографии, листки по учету кадров, заявления, рекомендательные письма, резюме и др.), хранятся раб отодателем один год. В течение действия трудового договора с работником, а также в течение сроков хранения документов, содержащих персональные данные о работнике, эти данные используются работодателем, в том числе передаются другим лицам, в результате чего информация о работнике может получить широкое распространение.

По общему правилу, закрепленному в ст. 88 ТК РФ, передача работодателем персональных данных работника другим лицам допускается только при наличии добр овольного волеизъявления работника, подтвержденного его письменным заявлением.

Исключения из этого правила могут предусматриваться Трудовым кодексом Российской Федерации и иными федеральными законами, например, с целью обеспечения безопасности работников. В целом ст. 88 ТК РФ «Передача персональных данных работника» устанавливает семь требований, которые работодатель должен соблюдать при передаче информации о работнике другим лицам.

Первое из таких требований запр ещает работодателю сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а также в других случаях, предусмотренных Трудовым кодексом Российской Федерации или иными федеральными законами. Из этого следует, что работодатель может сообщать персональные данные работника третьему лицу только с письменного согласия работника.

Без такого согласия работодатель может сообщать персональные данные работника третьему лицу только в двух случаях: а) когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, например, передача сведений о группе крови лица, находящегося в тяжелом состоянии; б) в других случаях, предусмотренных федеральным законодательством. Так, федеральными законами предусмотрено обязательное направление работодателем соответствующей информации о своих работниках в Фонд социального с трахования, в Пенсионный фонд, в налоговые органы, в органы государственного надзора и контроля за соблюдением законодательства о труде, в органы исполнительной власти и профессиональных союзов, участвующих в расследовании несчастных случаев на производстве, в суд, прокурору, в органы предварительного следствия и дознания.

В соответствии со ст. 357 ТК РФ государственные инспекторы труда при осуществлении надзорно-контрольной деятельности имеют право запрашивать у работодателей и безвозмездно получать от них документ ы и информацию, необходимые для выполнения надзорных и контрольных функций, включая персональные данные работников.

По предписанию, содержащемуся в ч. 2 ст. 228 ТК РФ, при несчастном случае на производстве, вызвавшим причинение вреда здоровью двум человекам и более или со смертельным исходом, работодатель (его представитель) в течение суток обязан направить об этом необходимую информацию: в соответствующую государственную инспекцию труда; в прокуратуру по месту происшествия несчастного случая; в федеральный орган исполнительной власти п о ведомственной принадлежности и в орган исполнительной власти субъекта Российской Федерации; в организацию, направившую работника, с которым произошел несчастный случай; в территориальные объединения организаций профсоюзов; страховщику по вопросам обязательного социального страхования от несчастных случаев на производстве и профессиональных заболеваний.

Эту информацию в те же органы при несчастном случае направляет любой работодатель — как организация, так и физическое лицо. Второе требование, содержаще еся в ст. 88 ТК РФ, запрещает работодателю сообщать персональные данные работника в коммерческих целях без его письменного согласия.

Важность персональных данных работника, как и любого гражданина, с точки зрения их коммерческой и иной значимости трудно переоценить. Они всегда пользовались спросом и в деятельности государства, которое собирало сведения о своих гражданах в разнообразных информационных банках, и кредиторами, и работодателями, которые запрашивали или тр ебовали от граждан самую разную информацию о них — имя, дату и место рождения, адрес места жительства, наличие семьи, образования и т.д. С наступлением эры компьютеров и телекоммуникационных технологий конфиденциальная информация, образующая персональные данные гражданина, становится практически общедоступной.

Снижение затрат времени и финансовых средств на ее получение сделало подобную информацию объектом бизнеса, доходным видом предпринимательской деятельности (не всегда законной). Об этом свидетельствует наличие на компьюте рных рынках большого количества различных баз данных, содержащих информацию персонального характера о гражданах как абонентах телефонных сетей, владельцах автомототранспортных средств, собственниках недвижимого имущества, налогоплательщиках.

В них приводятся достаточно полные сведения о лице, дате и месте рождения, месте жительства, информация о заболеваниях, привычках, увлечениях, пристрастиях и др. Информация о работнике в коммерческих целях может предоставляться работодателем партнерам по бизнесу как о своих представителях, чтобы о беспечить доверие к ним со стороны контрагента.

Об объеме и характере такой информации работник должен быть осведомлен, поскольку анализируемая норма требует для использования персональной информации в коммерческих целях получение письменного согласия работника.

Третье требование обязывает работодателя предупредить лиц, получающих от него персональные данные работника, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило с облюдено. Лица, получающие персональные данные работника, обязаны соблюдать режим секретности (конфиденциальности) обработки и использования полученной информации. Данное положение не распространяется на обмен персональными данными работников в порядке, установленном Трудовым кодексом Российской Федерации и иными федеральными законами.

В четвертых, работодатель обязан обеспечить осуществление передачи персональных данных работника в пределах одной организации, у одного индивидуальн ого предпринимателя в соответствии с локальным нормативным актом, с которым работник должен быть ознакомлен под подпись. Такие локальные нормативные акты могут разрабатываться в качестве самостоятельного документа (положения, инструкции) или в качестве приложения к коллективному договору.

Они должны учитывать действующее законодательство, инструкции и положения, касающиеся допуска граждан к сведениям, относящимся к государственной и иным видам тайны. Пятое требование, предусмотренное в ст. 8 8 ТК РФ, устанавливает, что работодатель должен разрешать доступ к персональным данным работников только специально уполномоченным лицам. При этом указанные лица должны иметь право получать только те персональные данные работника, которые необходимы для выполнения конкретных функций.

Без дополнительного разрешения к документам, содержащим персональные данные работника, допускаются только лица, представляющие такие документы, их исполнители, работники, которые визировали, подписывали или утверждали докумен т, а также лица, указанные или названные в тексте документа. Шестое требование гласит, что работодатель не вправе запрашивать информацию о состоянии здоровья работника, за исключением тех сведений о его здоровье, которые необходимы для рассмотрения вопроса и принятия решения о возможности выполнения работником конкретной трудовой функции, обусловленной трудовым договором.

Информация о состоянии здоровья гражданина составляет врачебную тайну. Передача ее кому бы то ни было допускается только с согласия работника и ли его законного представителя. Исключение составляют случаи, когда информация о состоянии здоровья работника передается работодателю при угрозе распространения инфекционных заболеваний, массовых отравлений и поражений или при наличии оснований, позволяющих полагать, что вред здоровью гражданина причинен в результате противоправных действий.

Информация о состоянии психического здоровья гражданина может передаваться работодателю лишь в случаях, установленных федеральными законами, например, законом «О психиа трической помощи и гарантиях прав граждан при ее оказании». Работодателю информация о состоянии здоровья работника, необходимая для решения вопроса о возможности выполнения им конкретной трудовой функции, представляется в форме медицинского заключения с выводом о соответствии или несоответствии работника по состоянию здоровья конкретной должности или виду работы.

Наконец, седьмое требование, предусмотренное в ст. 88 ТК РФ, гласит, что работодатель обязан передавать персональные данные работника представителям работников в порядке, установленном Трудовым кодексом и иными федеральными законами, и ограничивать эту информацию только теми персональными данными работника, которые необходимы для выполнения указанными представителями их функций.

Представители работников, например, выборный профсоюзный орган, применительно к получению персональных данных работника являются третьей стороной. Поэтому передача работодателем им данной информации осуществляется в соответствии с ограничениями и правилами, установленными ст. 88 ТК РФ. Представители работников обязаны соблюдать режим конфиденциальности полученных ими персональных данных работника.

Круг информации о работнике, передаваемой представителям работников, определяется функциями и полномочиями представителей. Общей функцией любого представителя работников в сфере трудовых отношений является участие в коллективных переговорах по заключению коллективного договора, при разрешении коллективных трудовых споров, при защите работника в процессе индивидуального трудового сп ора. Поэтому персональная информация о работниках может служить выработке условий коллективного договора, разрешению коллективного конфликта, принятию решения по индивидуальному трудовому спору, обеспечению интересов данного работника, улучшению условий работы всем или отдельным категориям работников.

Важная роль в защите персонифицированной информации о работнике отводится и самому работнику как стороне трудового договора. В целях обеспечения защиты персональных данных, хранящихся у работодателя, ст. 89 ТК РФ наделяет работников правом:  на полную информацию об их персональных данных и обработке этих данных;  свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные работника, за исключением случаев, предусмотренных федеральным законом;  определение своих представителей для защиты своих персональных данных;  доступ к относящимся к ним медицинским данным с помощью медицинского специалис та по их выбору;  требование об исключении или исправлении неверных или неполных персональных данных, а также данных, обработанных с нарушением требований настоящего Кодекса или иного федерального закона.

При отказе работодателя исключить или исправить персональные данные работника он имеет право заявить в письменной форме работодателю о своем несогласии с соответствующим обоснованием такого несогласия.

Персональные данные оценочного характера работник имеет право дополнить заявлением, выражающим его собственную точку зрения;  требование об извещении работодателем всех лиц, которым ранее были сообщены неверные или неполные персональные данные работника, обо всех произведенных в них исключениях, исправлениях или дополнениях;  обжалование в суд любых неправомерных действий или без действия работодателя при обработке и защите его персональных данных.

Предусматривая права и обязанности сторон трудового договора, направленны е на защиту персональных данных работника, в ст. 90 ТК РФ «Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных работника» Кодекс устанавливает, что лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом и иными федеральными законами, а также привлекаются к гражданско-правовой, админ истративной и уголовной ответственности в порядке, установленном федеральными законами.

Как можно заметить, данная норма носит отсылочно-бланкетный характер, так как отсылает к нормам трудового права, предусматривающим дисциплинарную ответственность, а также к нормам других отраслей права, устанавливающим правила получения, обработки и защиты персональных данных работника, за нарушение которых установлена административная, гражданско-правовая или уголовная ответственность. По мнению авторов Комментария к Трудовому кодексу Российской Федерации, перечень видов юридической ответственности, указанных в ст. 90 ТК РФ, не является исчерпывающим, поскольку лица, виновные в нарушении правил работы с персональными данными работника, также могут быть привлечены к материальной ответственности.

Причем к материальной ответственности за виновное нарушение норм, регулирующих порядок получения, обработки и защиты персональных данных работника, могут привлекаться как работодатель, так и работники, непосре дственно обрабатывающие персональные данные работников.

Административная ответственность в виде штрафа в размере от 5 до 10 минимальных размеров оплаты труда для должностных лиц, а для юридических лиц — от 50 до 100 или более минимальных размеров оплаты труда может наступить за совершение таких проступков, предусмотренных Кодексом Российской Федерации об административных правонарушениях, как:  отказ в предоставлении гражданину информации, собранных в установленном порядке документов, материалов, неп осредственно затрагивающих его права и свободы, либо несвоевременное предоставление таких документов и материалов, непредоставление иной информации в случаях, предусмотренных законом, либо предоставление гражданину неполной или заведомо недостоверной информации (ст. 5.39);  нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) (ст. 13.11);  нарушение правил защиты информации, за исключением информации, составл яющей государственную тайну (ст. 13.12);  незаконная деятельность в области защиты информации (ст. 13.13);  разглашение информации, доступ к которой ограничен федеральным законом (за исключением случаев, если разглашение такой информации влечет уголовную ответственность), лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей (ст. 13.14 КоАП РФ). Субъектами административной ответственности за нарушение установленного законом порядка сбор а, хранения, использования или распространения информации о гражданах и за нарушение правил защиты информации могут быть как работодатели — физические лица, так и работодатели — юридические лица (организации), их руководители и конкретные работники, исполняющие трудовые функции, связанные со сбором, хранением, использованием персональных данных работников.

Гражданско-правовая ответственность за нарушение норм, регулирующих получение, обработку и защиту персональных данных работника, наступает в случае, если такое нарушение причиняет ущерб неотчуждаемым правам и свободам человека и другим нематериальным благам, к числу которых относятся честь и доброе имя, деловая репутация, неприкосновенность частной жизни, личная и семейная тайна (ст. 2, 150 ГК РФ). Гражданско-правовая ответственность может выражаться в возложении обязанности по возмещению имущественного ущерба или компенсации морального вреда.

Например, моральный вред работнику может быть причинен в результате виновного распространения персональн ых данных работника, в случае представления третьим лицам недостоверной информации о работнике, содержащей сведения, порочащие его честь, достоинство, деловую репутацию.

Компенсация морального вреда и защита чести, достоинства и деловой репутации работника осуществляется по основаниям, установленным ст. 151, 152 ГК РФ, в порядке гражданского судопроизводства.

Уголовная ответственность за нарушение правил работы с персональными данными работника может наступить при условии, если это нарушение содержит признаки состава какого-либо преступления против конституционных прав и свобод человека.

Среди них может быть нарушение неприкосновенности частной жизни (ст. 137 УК РФ), выражающееся в незаконном собирании или распространении сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо в распространении этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации, если эти деяния соверше ны из корыстной или иной личной заинтересованности и причинили вред правам и законным интересам граждан.

Наказывается это преступление штрафом до 200 000 руб. (ч. 1) или штрафом до 300 000 руб. (ч. 2), если оно совершено с использованием служебного положения, либо иными наказаниями, альтернативно предусмотренными в санкциях ч. 1 и 2 ст. 137 УК РФ. Другим преступлением в этой сфере является отказ в предоставлении гражданину информа ции. В соответствии со ст. 140 УК РФ данное преступление выражается в неправомерном отказе должностного лица в предоставлении собранных в установленном порядке документов и материалов, непосредственно затрагивающих права и свободы гражданина, либо предоставление гражданину неполной или заведомо ложной информации, если эти деяния причинили вред правам и законным интересам граждан.

Наказывается это преступление штрафом в размере до 200 000 руб. или в размере заработной платы или иного дохода осужденного за период до 18 месяцев либо лишением права занимать определенные должности или заниматься определенной деятельностью на срок от двух до пяти лет. Как отмечает А.М. Лушников, лица, виновные в нарушении законодательства об обработке персональных данных работника, могут быть привлечены к уголовной также по ст. 129 УК РФ за клевету, если представители работодателя допустят при обработке персональных данных работника распространение о нем заведомо ложных сведений, порочащих его честь и достоинство или деловую репутацию, а также по ст. 130 УК РФ, если при обработке персональных данных работника будет допущено унижение его чести и достоинства в неприличной форме, например с использованием нецензурной брани.

Неправомерный доступ к охраняемой законом компьютерной информации, в электронно-вычислительной машине, системе ЭВМ или их сети, если это деяние повлекло уничтожение, блокирование, модификацию или копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети – наказывается штрафом, либо исправительны ми работами на срок от шести месяцев до одного года, либо лишением свободы на срок до двух лет. Как известно реализация Федерального закона № 152-ФЗ неоднократно откладывалась.

Дело в том, что достижение соответствия ФЗ требует внедрения новых ИТ-продуктов, принятия организационных мер и модернизации бизнес-процессов компании.

Но наибольшие сложности у российских специалистов вызывают сами требования закона, а точнее – их неконкретность.

Исполнение некоторых требований стало практически невыполнимой задачей, поскольку для этого требуются немалые финансовые, технические и организационные ресурсы.

Так, согласно сделанным расчетам защита персональных данных в соответствии с законом требует увеличения финансовых средств в 3-5 раз. Все это свидетельствует о необходимости дальнейшего совершенствования нормативно-правовой базы, регулирующей отношения по обработке персональных данных.

Технические меры по защите информации подразумевают:  средства защиты информации от несанкционированного доступа (НС Д) (системы разграничения доступа к информации; антивирусная защита; межсетевые экраны; средства блокировки устройств ввода-вывода информации, криптографические средства и т.п.);  средства защиты информации от утечки по техническим каналам (использование экранированных кабелей; установка высокочастотных фильтров на линии связи; установка активных систем зашумления и т.д.). Все программные средства по защите информации должны пройти оценку соответствия в установленном порядке. Следовательно, для того, чтобы обеспечить соблюдение требований Федерального закона № 152 – ФЗ придется существенно изменить работу с информацией и документацией, содержащих персональные данные.

Действия по реализации требований Федерального закона № 152-ФЗ включают в себя: 1. Проведение инвентаризации всех систем обрабатывающих персональные данные. 2. Наличие согласий субъектов на обработку их персональных данных. 3. Формирование перечня персональных данных, оценка законности обработки ПД. 4. Установление категорий персональных данных. 5.Формирование документов, регламентирующих работу с персональными данными. 6. Формирование модели угроз, содержащих актуальные угрозы информационной безопасности персональных данных при их обработке. 7. Определение класса ИСПД и выработка решений по снижению класса информационной системы.

Порядок проведения классификации информационных систем утвержден совместным Прика зом ФСТЭК РФ, ФСБ РФ и Министерства информационных технологий и связи РФ от 13.02.2008 г. № 55/86/20. Цель проведения классификации – установление методов и способов защиты информации, необходимых для обеспечения безопасности персональных данных. 8. Утверждение акта классификации. 9. Направление уведомления об обработке ПД в уполномоченный орган. 10. Контроль ИСПД. При выполнении указанных действий, информационная система персональных данных будет соответствовать требованиям закона. 2.3.

– Конец работы –

Эта тема принадлежит разделу:

Защита персональных данных

Большое значение знание персональных данных работника имеет для работодателя, который при заключении трудового договора получает информацию о… После заключения трудового договор а информация о работнике необходима… Предоставляя работодателю право получать объемную информацию о персональных да нных работника, закон обязывает его…

Если Вам нужно дополнительный материал на эту тему, или Вы не нашли то, что искали, рекомендуем воспользоваться поиском по нашей базе работ: Основные аспекты передачи персональных данных работника и защита информации при работе с персональными данными на ЭВМ

Что будем делать с полученным материалом:

Если этот материал оказался полезным ля Вас, Вы можете сохранить его на свою страничку в социальных сетях:

Все темы данного раздела:

ГЛАВА I. ПЕРСОНАЛЬНЫЕ ДАННЫЕ РАБОТНИКА: ПОНЯТИЕ И СУЩНОСТЬ
ГЛАВА I. ПЕРСОНАЛЬНЫЕ ДАННЫЕ РАБОТНИКА: ПОНЯТИЕ И СУЩНОСТЬ. Персональные данные сторон трудового договора, под которыми понимается информация о работодателе и работнике, имеет важное значение для к

Ограничение персональных данных от другой информации
Ограничение персональных данных от другой информации. С момента появления персональных данных как категории в российском законодательстве в 1995 г. в Федеральном законе «Об информации, информатизац

Развитие законодательства о защите персональных данных
Развитие законодательства о защите персональных данных. Институт персональных данных это достаточно молодой по правовым меркам институт. Его становление тесно связано с развитием конституционных пр

ГЛАВА II. ПОРЯДОК РАБОТЫ С КОНФЕДЕНЦИАЛЬНЫМИ СВЕДЕНИЯМИ О РАБОТНИКЕ
ГЛАВА II. ПОРЯДОК РАБОТЫ С КОНФЕДЕНЦИАЛЬНЫМИ СВЕДЕНИЯМИ О РАБОТНИКЕ. Конфиденциальными называются документы, содержащие сведения, известны е только определенному кругу лиц, не подлежащие огласке, д

Работа кадровой службы с персональными данными
Работа кадровой службы с персональными данными. Специфика защиты персональных данных лиц, осуществляющих свою профессиональную деятельность на основании трудового договора, проявляется в том, что о

Контроль защиты персональной информации работника
Контроль защиты персональной информации работника. Контроль за исполнением требований закона возложен на Федеральную службу безопасности (ФСБ России), Федеральную службу по техническому и экспортно

Хотите получать на электронную почту самые свежие новости?
Education Insider Sample
Подпишитесь на Нашу рассылку
Наша политика приватности обеспечивает 100% безопасность и анонимность Ваших E-Mail
Реклама
Соответствующий теме материал
  • Похожее
  • Популярное
  • Облако тегов
  • Здесь
  • Временно
  • Пусто
Теги