❌ МИФ1️⃣.
✅ ПРАВДА.
Сам факт отправки резюме не равен согласию на обработку ПДн. Для законной обработки нужно отдельное согласие либо основание из ст. 6 ФЗ‑152 (например, исполнение трудового договора). Для целей подбора — чаще всего нужно согласие.
❌ МИФ 2️⃣
✅ ПРАВДА.
Согласие должно быть конкретным, информированным и ограниченным по сроку. Если цели обработки меняются, нужно новое согласие. Кроме того, сотрудник вправе отозвать согласие — и вы обязаны прекратить обработку, если нет другого правового основания.
❌ МИФ 3️⃣
✅ ПРАВДА.
Пересылка ПДн по незащищённым каналам (личная почта, мессенджеры, обычный e‑mail) — риск утечки. Передача между сотрудниками должна быть регламентирована: локальный акт, разграничение доступа, защищённые каналы, учёт передачи. Иначе это нарушение требований к безопасности ПДн.
❌ МИФ 4️⃣
✅ ПРАВДА.
Обезличивание действительно снижает риски, но только если оно выполнено корректно и документально зафиксировано. Просто убрать ФИО недостаточно: часто личность можно установить по комбинации других данных. Настоящее обезличивание — это отдельная процедура и контроль.
❌ МИФ 5️⃣
✅ ПРАВДА.
По ст. 18.1 ФЗ‑152, базы с ПДн граждан РФ должны находиться на территории России. Использование иностранных облачных сервисов для хранения ПДн без соблюдения требований локализации — прямое нарушение.
❌ МИФ 6️⃣
✅ ПРАВДА.
Фото — это биометрические персональные данные. Их обработка возможна только с письменного согласия сотрудника, где прямо указана эта цель. Брать фото из соцсетей нельзя: это не является согласием и нарушает права субъекта.
❌ МИФ 7️⃣
✅ ПРАВДА.
Для заключения трудового договора ИНН не требуется по ТК РФ: он нужен для налогового учёта, но обязанность его предоставлять при приёме законом не установлена.
Сбор таких данных по закону избыточен.
❌ МИФ 8️⃣
✅ ПРАВДА.
Уничтожение ПДн — это регламентированная процедура. Для бумажных носителей нужен акт об уничтожении и, как правило, шредер (или спецорганизация). Для электронных — подтверждение удаления, очистка резервных копий, удаление из журналов. Должен быть акт/протокол, чтобы подтвердить, что данные действительно уничтожены, а не «просто удалены из папки».
❌ МИФ 9️⃣
✅ ПРАВДА.
Согласие не даёт «универсальный пропуск» на передачу третьим лицам. Для КАЖДОГО получателя и цели нужна отдельная правовая база: либо отдельное согласие с указанием получателя, либо прямое основание по закону (например, воинский учёт — это обязанность работодателя, а банк для зарплатного проекта — нужен отдельный документ).
❌ МИФ 1️⃣0️⃣
✅ ПРАВДА.
Это нарушение принципа минимизации доступа и требований к защите ПДн. Доступ к ПДн должен быть строго по должностным обязанностям. Нужны отдельные права доступа, папки с разграничением, журналы просмотра. Общая «открытая» папка — типичный повод для предписания Роскомнадзора
«Если сотрудник сам прислал резюме на почту — можно хранить и обрабатывать без согласия»
✅ ПРАВДА.
Сам факт отправки резюме не равен согласию на обработку ПДн. Для законной обработки нужно отдельное согласие либо основание из ст. 6 ФЗ‑152 (например, исполнение трудового договора). Для целей подбора — чаще всего нужно согласие.
❌ МИФ 2️⃣
«Согласие на обработку ПДн — это один раз и навсегда»
✅ ПРАВДА.
Согласие должно быть конкретным, информированным и ограниченным по сроку. Если цели обработки меняются, нужно новое согласие. Кроме того, сотрудник вправе отозвать согласие — и вы обязаны прекратить обработку, если нет другого правового основания.
❌ МИФ 3️⃣
«Переслать резюме коллеге по почте — это нормально, это внутренний обмен»
✅ ПРАВДА.
Пересылка ПДн по незащищённым каналам (личная почта, мессенджеры, обычный e‑mail) — риск утечки. Передача между сотрудниками должна быть регламентирована: локальный акт, разграничение доступа, защищённые каналы, учёт передачи. Иначе это нарушение требований к безопасности ПДн.
❌ МИФ 4️⃣
«Если в данных нет ФИО, то данные обезличены, можно не беспокоиться о 152‑ФЗ»
✅ ПРАВДА.
Обезличивание действительно снижает риски, но только если оно выполнено корректно и документально зафиксировано. Просто убрать ФИО недостаточно: часто личность можно установить по комбинации других данных. Настоящее обезличивание — это отдельная процедура и контроль.
❌ МИФ 5️⃣
«Хранение данных в облаке за рубежом — удобно и законно»
✅ ПРАВДА.
По ст. 18.1 ФЗ‑152, базы с ПДн граждан РФ должны находиться на территории России. Использование иностранных облачных сервисов для хранения ПДн без соблюдения требований локализации — прямое нарушение.
❌ МИФ 6️⃣
«Фото сотрудника на пропуск и в корпоративный справочник — можно брать из соцсетей»
✅ ПРАВДА.
Фото — это биометрические персональные данные. Их обработка возможна только с письменного согласия сотрудника, где прямо указана эта цель. Брать фото из соцсетей нельзя: это не является согласием и нарушает права субъекта.
❌ МИФ 7️⃣
«ИНН обязательно нужно запрашивать при приёме на работу и хранить копию в деле»
✅ ПРАВДА.
Для заключения трудового договора ИНН не требуется по ТК РФ: он нужен для налогового учёта, но обязанность его предоставлять при приёме законом не установлена.
Сбор таких данных по закону избыточен.
❌ МИФ 8️⃣
«Уничтожить личное дело можно, просто удалив файл или порвав бумаги»
✅ ПРАВДА.
Уничтожение ПДн — это регламентированная процедура. Для бумажных носителей нужен акт об уничтожении и, как правило, шредер (или спецорганизация). Для электронных — подтверждение удаления, очистка резервных копий, удаление из журналов. Должен быть акт/протокол, чтобы подтвердить, что данные действительно уничтожены, а не «просто удалены из папки».
❌ МИФ 9️⃣
«Если сотрудник дал согласие на обработку ПДн, можно передавать данные в профсоюз, военкомат, банк и т. д.»
✅ ПРАВДА.
Согласие не даёт «универсальный пропуск» на передачу третьим лицам. Для КАЖДОГО получателя и цели нужна отдельная правовая база: либо отдельное согласие с указанием получателя, либо прямое основание по закону (например, воинский учёт — это обязанность работодателя, а банк для зарплатного проекта — нужен отдельный документ).
❌ МИФ 1️⃣0️⃣
«Можно хранить все личные дела в одной общей папке на сетевом диске — так удобнее»
✅ ПРАВДА.
Это нарушение принципа минимизации доступа и требований к защите ПДн. Доступ к ПДн должен быть строго по должностным обязанностям. Нужны отдельные права доступа, папки с разграничением, журналы просмотра. Общая «открытая» папка — типичный повод для предписания Роскомнадзора