В Письме приведен список локальных актов, которые работодателю рекомендуется издать по вопросам работы с персональными данными:
- политику оператора персональных данных в отношении обработки персональных данных;
- положение об обработке и защите персональных данных;
- обязательство о соблюдении режима конфиденциальности персональных данных;
- перечень должностей сотрудников, имеющих доступ к персональным данным;
- приказ о назначении лица, ответственного за организацию обработки персональных данных;
- приказ об утверждении мест хранения материальных носителей персональных данных.
По вопросу о возможности предоставления согласия на обработку персональных данных в электронной форме в Минцифры России отметили, что такое согласие может быть дано, если иное не установлено федеральным законом, в любой позволяющей подтвердить факт его получения форме, в том числе в письменной форме, с использованием электронной цифровой подписи, акцептирования публичной оферты, получения на мобильный телефон и (или) электронную почту уникальной последовательности символов и иными способами и формами. Вместе с тем, в случаях, когда Законом о персональных данных предусмотрена обработка персональных данных только с согласия в письменной форме субъекта персональных данных, то равнозначным признается только согласие в форме электронного документа, подписанного электронной подписью.
Однако в тексте письма есть и негативный момент. В ведомстве отметили, что письменная форма согласия должна включать в себя цель обработки персональных данных, а согласие субъекта персональных данных на обработку его персональных данных может включать в себя только одну цель обработки персональных данных. Указанная норма является императивной и не подлежит расширенному толкованию. При обработке персональных данных субъекта в случаях, требующих составления письменной формы согласия в соответствии с ч. 4 ст. 9 ФЗ «О персональных данных», указанное согласие составляется отдельно для каждой из целей обработки персональных данных. Данным тезисом Минцифры России нивелировало позицию подведомственного ему Роскомнадзора, который ранее допускал включение в одно письменное согласие нескольких целей обработки персональных данных.
В случае отказа в приеме на работу сведения, предоставленные соискателем, должны быть уничтожены в течение 30 дней.
Вывод: данные рекомендации существенно упрощают понимание необходимого объема требующихся внутренних документов, поскольку в этом вопросе существует множество разночтений, а законодательство четкого ответа на сей счет не дает. Даже несмотря на наличие и негативного толкования регулятором отдельных положений закона, озвученная официальная позиция позволяет сформировать алгоритм необходимых действий НКО для соблюдения требований закона и минимизации допускаемых нарушений.