*Данный материал старше трёх лет. Вы можете уточнить у автора степень его актуальности.
Обработка персональных данных из резюме
Для обработки персональных данных, указанных соискателем в резюме, нужно подобрать правильное правовое основание.
Вопросы поиска сотрудников не урегулированы Трудовым кодексом. Закон РФ от 19 апреля 1991 г. №1032-1 "О занятости населения в Российской Федерации" также умалчивает об обработке персональных данных при поиске работы.
Поэтому обработка персональных данных должна осуществляться в соответствии с общими правилами законодательства о персональных данных.
Это означает, что для рассмотрения резюме необходимо получить согласие на обработку персональных данных соискателя.
Общий порядок получения и хранения согласий соискателей нужно прописать в локальных актах с учетом специфики работодателя.
Форма согласия обработку персональных данных соискателей
Письменная форма согласия на обработку персональных данных необходима только в пяти случаях, прямо предусмотренных законом: статьи 8, 10,11, 12, 16 ФЗ "О персональных данных". Требования к письменной форме согласия изложены в части 4 статьи 9 Закона "О персональных данных".
Нам же интересна статья 10, которая касается обработки специальных категорий персональных данных:
- расовой, национальной принадлежности;
- политических взглядов;
- религиозных или философских убеждений;
- состояния здоровья, интимной жизни.
Такие персональные данные иногда встречаются в резюме.
Биометрические данные я в этом контексте не рассматриваю, так как мне сложно представить ситуацию, в которой соискатель отправляет потенциальному работодателю отпечатки своих пальцев в своем резюме.
Если в анкете для трудоустройства предусмотрено раскрытие специальных категорий персональных данных, то их обработка возможна только при наличии письменного согласия.
Фотография в нашем контексте к персональным данным не относится, поскольку не преследует цели идентификации субъекта. Фото в резюме — это изображение гражданина, согласие на использование которого дается статьей 152.1 Гражданского кодекса.
В остальных случаях согласие возможно в любой форме, позволяющей подтвердить факт его получения.
Резюмирую: за исключением случаев, когда в резюме требуется указать специальные категории персональных данных, допускается любая форма согласия на обработку персональных данных.
Как получить согласие на обработку персональных данных соискателя
Резюме чаще всего отправляются по электронной почте — или же соискатель заполняет анкету работодателя на сайте.
Вопросов к сайту обычно не возникает: чекбокс рядом с кнопкой "отправить" и ссылка на текст согласия "я согласен на обработку персональных данных" — согласие получено, подтверждение есть.
Резюме размещено на сайте по поиску работы
Соискатель, загружая свое резюме на специализированные сайты, обычно дает этому сайту согласие на обработку его персональных данных в целях получения предложений о работе.
Другой вопрос, что отклик на вакансию будет легален в случае использования возможностей самого сайта.
Что я имею в виду под "легальностью". Как правило, сайты с вакансиями не получают согласие соискателей на включение его кандидатуры в вашу базу. Поэтому с идеей скопировать себе на компьютер резюме с контактами, а потом обзванивать или писать соискателям — нужно быть очень осторожными.
Еще бывают случаи парсинга базы данных лидеров кадрового рынка. И далеко не факт, что на сайт, где вы нашли будущего работника, резюме загрузил сам сотрудник.
А пункт 10 части 1 статьи 6 Закона "О персональных данных" об обработке персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных, с 1 марта 2021 года утратит силу.
В любом случае последствия разгребать работодателю.
Резюме прислал сам соискатель на электронную почту
В этом случае нужно быть немного внимательнее и осторожней. Впрочем, как и всегда.
Вы заранее не знаете, какой объем персональных данных будет указан в резюме, поэтому и согласие получить не можете. Напомню, что в согласии должен быть определен объем персональных данных и цели обработки.
Чтобы увидеть, какие персональные данные указал соискатель, нужно открыть резюме. А в смысле 152-ФЗ — это уже обработка, на которую нет согласия... Парадокс? Нет. Это персональные данные Шредингера: они одновременно и существуют и нет.
Вижу следующий вариант. В тексте вакансии, рядом с вашей электронной почтой, можно написать: "Отправляя резюме, вы даете свое согласие на обработку персональных данных в объеме, указанном в резюме".
После получения резюме, ответным письмом попросите соискателя подтвердить согласие на обработку персональных данных. В этом же письме разъясните последствия отказа: вы не сможете обработать резюме и принять решение о приеме на работу. После получения положительного ответа соискателя — приступайте.
В противном случае, как еще в 2012 году разъяснял Роскомнадзор,
при поступлении в адрес работодателя резюме, составленного в произвольной форме, при которой однозначно определить физическое лицо, его направившее, не представляется возможным, данное резюме подлежит уничтожению в день поступления.
Порядок уничтожения персональных данных работников и иных лиц должен быть закреплен локальных актах работодателя. С актами должны быть ознакомлены все заинтересованные лица.
Персональные данные родственников в анкете соискателя
Мнение об обработке сведений о родителях, супругах и детей соискателя Роскомнадзор уже озвучивал. Часто соискателю предлагается заполнить анкеты, в которых предусмотрены сведения о близких родственниках, но очень сложно получить согласие от самих родственников.
В таких случаях рекомендуется все же убедить соискателя в необходимости получения согласия от родственников. Например, сообщить о необходимости проверки конфликта интересов.
То есть мнение регулятора однозначно: без согласия родственников на обработку их персональных данных не обойтись.
Срок хранения согласия на обработку персональных данных соискателей
В 2012 году Роскомнадзор опубликовал разъяснения об обработке персональных данных соискателей.
В этом документе было указано:
В случае отказа в приеме на работу сведения, предоставленные соискателем, должны быть уничтожены в течение 30 дней, за исключением случаев, предусмотренных законодательством о государственной гражданской службе, где срок хранения персональных данных соискателя определен в течение 3 лет.
Такой срок обусловлен тем, что при достижении цели обработка персональных данных должна быть прекращена на основании части 4 статьи 21 Закона "О персональных данных".
Если же соискатель принят на работу, то его персональные данные будут обрабатываться уже в рамках трудового законодательства, в пределах, предусмотренных локальными актами или договором.
Вместо выводов: зачем вообще нужно этим заниматься?
Обиженные отказом соискатели могут из вредности пожаловаться на нарушение порядка обработки персональных данных. Жалуются ведь на дискриминацию в вакансиях, и тут грех не написать пару строк на сайте Роскомнадзора — пусть разбираются. Даже идти никуда не надо. Ему, а не работодателю. Последнему как раз и придется набегаться и написать ворох пояснений.
Ну, и штрафы, само собой.
Источник: mediapravo.com, блог Михаила Хохолкова, INTELLECT
Статьи экспертов юридической фирмы INTELLECT >>