🔘 Кто ответственный за персональные данные сотрудников: можно ли назначить кадровика?

Коллеги, разберем насущный вопрос и объясним, почему такой подход создает риски и не работает в судебной практике.

Можно ли назначить кадровика ответственным за все персональные данные в компании?

Ответ: Роскомнадзор четко указывает (ст. 22 152-ФЗ) — ответственное лицо должно обладать достаточными знаниями и полномочиями для:

  • Проведения аудита по ст. 18.1 закона №152-ФЗ.
  • Контроля за всеми службами компании.
  • Выстраивания системы информационной безопасности.

В чем проблема назначения кадровика? Когда решение о том, где и как будут храниться персональные данные — передают отделу кадров или назначают его ответственным «для галочки», реальной работы по организации защиты ПДн не происходит.

Кадровый специалист физически не может:

  • оценить уровень угроз в сфере ИБ (информационной безопасности),
  • выстроить систему ИБ во всей компании,
  • контролировать обработку ПДн в информационных системах компании,
  • давать обязательные к исполнению поручения IT-службе, бухгалтерии, отделу продаж в целях защиты безопасности данных.

Тогда назначить частичную ответственность отдела кадров только за данные сотрудников?

Ответ: Такое решение, где кадровика назначают ответственным только за ПДн сотрудников, Арбитражный суд признает нарушением — дело № А17-6812/2021.

📎 Логика суда: компания обрабатывает данные не только работников, но и соискателей, клиентов, подрядчиков. Закон не предусматривает назначение нескольких ответственных лиц на разные категории субъектовРешение суда.

Тогда какое решение не противоречит закону и не создает риски? ✅ Кадровый специалист отвечает за свой участок — легитимное получение, обработка ПДн в рамках кадрового делопроизводства. А руководитель ИТ-службы — за ИБ в целом, в том числе каким ПО будет безопаснее пользоваться.

Ответственным за организацию обработки ПДн должен быть специалист:

  • соответствующей квалификации в области защиты информации;
  • с полномочиями давать поручения и контролировать все подразделения;
  • с уровнем не ниже заместителя руководителя компании.

Только такой подход, в котором ответственное решение по безопасному хранению и обработки ПДн, по исключению рисков (утечки, штрафы) остается за ИТ-отделом — позволяет выстроить систему, а не ее видимость. ✅ Однако, отдел кадров на своем уровне может облегчить себе работу, подключая КЭДО в локальном варианте (на своих серверах), такое решение поддерживается большинством ИТ-служб.

Если было полезно, поставьте👍

#подпишите_разбор

🔘 Кто ответственный за персональные данные сотрудников: можно ли назначить кадровика?
Коллеги, разберем насущный вопрос и объясним, почему такой подход создает риски и не работает в судебной практике | Сетка — социальная сеть от hh.ru 🔘 Кто ответственный за персональные данные сотрудников: можно ли назначить кадровика?
Коллеги, разберем насущный вопрос и объясним, почему такой подход создает риски и не работает в судебной практике | Сетка — социальная сеть от hh.ru