Хранение должно быть организовано в двух формах:
- Бумажные носители (анкеты, копии документов, договора с соискателями и работодателями) — хранятся в закрытых шкафах или сейфах. Доступ к архиву должен быть ограничен и предоставляться только сотрудникам, закреплённым приказом.
- Электронные базы (CRM-системы подбора, корпоративная почта, базы вакансий и резюме) — должны находиться на серверах в России, защищаться паролями, антивирусным ПО, системами разграничения доступа и резервного копирования.
Обоснование по законодательству
- ФЗ-152, ст. 19 — обязывает оператора обеспечить безопасность ПДн при хранении.
- Постановление Правительства РФ № 1119 — определяет требования к защите ИСПДн.
- Трудовой кодекс РФ, ст. 86 — закрепляет особенности обработки данных работников и кандидатов.
- ФЗ-1032 «О занятости населения» — регулирует деятельность кадровых агентств и работу с базами вакансий и резюме.
Практика проверок и рекомендации Роскомнадзора
РКН часто выявляет нарушения в кадровых агентствах: хранение резюме кандидатов дольше необходимого срока без согласия, использование зарубежных облачных сервисов для базы резюме, пересылка копий паспортов работодателям без оформления договора поручения. В методических рекомендациях Роскомнадзор подчёркивает, что кадровые агентства должны строго разделять хранение резюме с согласиями кандидатов и фиксировать все случаи передачи данных работодателям.
Что важно учитывать кадровым агентствам
- Резюме и анкеты кандидатов можно хранить только при наличии согласия и в течение срока, необходимого для подбора вакансии.
- Бумажные копии документов (паспорт, диплом) должны уничтожаться после окончания подбора, если иное не предусмотрено согласиями.
- CRM-системы должны быть локализованы в России.
- Все передачи ПДн работодателям оформляются договорами поручения.
- У агентства должен быть регламент хранения и уничтожения данных.
Рекомендации и выводы
Кадровое агентство обязано выстроить систему безопасного хранения ПДн кандидатов и заказчиков:
- Организовать защищённые архивы для бумажных документов.
- Использовать сертифицированные ИТ-системы и российские дата-центры.
- Разработать внутренние документы: регламент хранения, политику ПДн, порядок уничтожения резюме.
- Назначить ответственного за ПДн и вести журналы доступа.
- Обеспечить обучение сотрудников работе с конфиденциальными данными.
Компания ICTech поможет кадровым агентствам подготовить все необходимые документы по ФЗ-152, выстроить процессы хранения ПДн и избежать претензий Роскомнадзора.