Защита персональных данных работника: сравнительно-правовой комментарий гл. 14 Трудового кодекса РФ
(Лушников А. М.) («Трудовое право», 2009, NN 9, 10)
ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКА: СРАВНИТЕЛЬНО-ПРАВОВОЙ КОММЕНТАРИЙ ГЛ. 14 ТРУДОВОГО КОДЕКСА РФ
/»Трудовое право», 2009, N 9/
А. М. ЛУШНИКОВ
Лушников А. М., доктор юридических наук, доктор исторических наук, профессор, заведующий кафедрой трудового и финансового права Ярославского государственного университета им. П. Г. Демидова.
В статье рассматриваются в сравнительно-правовом ключе актуальные проблемы защиты персональных данных работника, вносятся предложения по совершенствованию действующего трудового законодательства и практики его применения.
Персональные данные работника, информация, защита неприкосновенности частной жизни. Институт защиты персональных данных работника является новацией в Трудовом кодексе РФ <1>. Очевидна его тесная связь с частной сферой жизни человека. Если в публичной сфере ведущим является лозунг «больше света», то в частной — прямо обратный — «больше тени». Право на неприкосновенность частной сферы как юридическая категория впервые родилось в США. В 1928 г. судья Верховного суда Л. Брендайс официально заявил о наличии в Конституции США прав: «право быть оставленным в покое» или «право быть обособленным». Это явление имело свою предысторию. Еще в 1890 г., будучи молодым бостонским адвокатом, он совместно с судьей С. Уорреном подготовил и опубликовал статью «Право на частную сферу». Именно в ней впервые ярко и комплексно прозвучала тема правовых и этических проблем, возникающих в связи с имеющей место уже в то время практикой активного вмешательства в частную жизнь. Отметим, что в начале XX в. Л. Брендайс был одним из идейных вождей-реформаторов — сторонников государственного вмешательства в экономику и сторонником компромисса между трудом и капиталом. Как член Верховного суда в ходе легальной экспертизы он установил, что право покупать или продавать рабочую силу является одной из «свобод» граждан, гарантированных Конституцией США, но это право подлежит разумному ограничению, которое выдвигает государство, имея в виду защиту общего блага. Он также выступил за законодательное ограничение продолжительности рабочего дня женщин. Но соответствующего закона, ограничивающего вмешательство в частную жизнь, так и не было принято. Первый прецедент по этой проблеме появился только в 1965 г. и связан с решением Верховного суда США по делу Грисвольд. Решение было основано на том, что право на частную жизнь старше «Билля о правах» и уже по этой причине не менее свято. В американской правовой доктрине выделяется право на privacy, т. е. на право контролировать «свое жизненное пространство», право на «свою личность». Это право быть свободным от необоснованных изъятий документов личного происхождения, право контролировать информацию о самом себе, решать, каким образом и в каком объеме эта информация может быть передана третьим лицам и др. ——————————— <1> См. подробнее: Лушникова М. В., Лушников А. М. Очерки теории трудового права. СПб., 2006. С. 156 — 178.
Своеобразным ускорителем данного процесса стало утверждение Всеобщей декларации прав человека 10 декабря 1948 г. на Генеральной Ассамблее ООН. В ст. 12 указывалось, что никто не может подвергаться произвольному вмешательству в его личную и семейную жизнь, произвольным посягательствам на его честь и репутацию. Каждый человек имеет право на защиту закона от такого вмешательства и таких посягательств. Статья 19 свободу убеждений и их выражения связывает с правом искать, получать и распространять информацию и идеи любыми средствами и независимо от государственных границ. Статья 23 Декларации провозгласила право на труд, на свободный выбор работы, на справедливые и благоприятные условия труда и защиту от безработицы. В совокупности эти статьи означали, что и в трудовых отношениях личная и семейная жизнь, честь и достоинство человека пользуются защитой закона, тогда как сам человек имеет право на получение полной информации. Принципиальное значение имели ст. ст. 8 и 10 Европейской конвенции о защите прав человека и основных свобод (1950 г.), которая вступила в силу для России 5 мая 1998 г. <2>. Она закрепила право на уважение частной жизни, свободу получать и распространять информацию. В Международном пакте о гражданских и политических правах (1966 г.) провозглашается запрет на вмешательство в личную и семейную жизнь и незаконное посягательство на честь и репутацию. Каждый имеет право на защиту от такого вмешательства и таких посягательств (ст. 17). Данные положения нашли отражение и развитие в Руководстве ООН относительно компьютерных файлов персональных данных (1990 г.), ряде конвенций и рекомендаций МОТ, а также актах других международных организаций (например, в Основных положениях Организации по экономическому сотрудничеству и развитию (ОЭСР) о защите неприкосновенности частной жизни и международных обменов персональными данными (1980 г.)). ——————————— <2> СЗ РФ. 1998. N 20. Ст. 2143.
С 28 января 1981 г. была открыта для подписания Конвенция Совета Европы «О защите физических лиц в отношении автоматизированной обработки данных личного характера», вступившая в силу с 1 октября 1985 г. (ратифицирована РФ) <3>. Ее участниками стали 33 европейских государства. С 1981 г. по линии Комитета министров государств — членов Совета Европы принимаются специальные рекомендации по вопросам использования и защиты персональной информации, в том числе в сфере занятости и социального страхования. Наконец, 24 октября 1995 г. принимаются Директивы Европейского парламента и Совета Европейского союза N 95/46/ЕС «О защите физических лиц в условиях автоматизированной обработки персональных данных и о свободном обращении этих данных», а 11 марта 1996 г. — «О юридической защите баз данных» <4>. В рамках формирования трудового права объединенной Европы, осуществляемого по линии Европейского союза (ЕС), была принята специальная Директива N 95/46 от 20 февраля 1995 г. «Защита персональных данных работника». Директива обязывает государства — члены ЕС обеспечивать необходимое качество собираемой и обрабатываемой информации: ее сбор и обработка должны происходить в строгом соответствии с законом и только для определенных и законных целей. Государства — члены ЕС должны обеспечить гарантии защиты информации и создать соответствующие контрольно-надзорные органы. Большое внимание в Директиве уделено способам обеспечения конфиденциальности персональных данных и правилам трансграничной передачи информации <5>. Эксперты МОТ разработали Кодекс практики о защите личных данных о работнике. Распространение этого Кодекса было одобрено Административным советом МОТ в 1996 г. ——————————— <3> Федеральный закон от 19 декабря 2005 г. N 160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных» // СЗ РФ. 2005. N 52. Ч. I. Ст. 5573. <4> См.: Монахов В. Н. Информационные права граждан: опыт защиты и развития // Право граждан на информацию и защита неприкосновенности частной жизни: Сб. Ч. 1. Нижний Новгород, 1999. С. 50 — 61. <5> См.: Киселев И. Я. Новый облик трудового права стран Запада (прорыв в постиндустриальное общество). М., 2003. С. 132.
Национальное законодательство стран Запада вначале ограничивалось общим правом граждан на неприкосновенность личной жизни. В ряде конституций европейских стран с начала 30-х гг. XX в. были закреплены нормы о защите информации личного и семейного характера (Конституции Ирландии (1937 г.), Исландии (1944 г.), Италии (1947 г.), Хартия испанцев (1945 г.) и др.). Но они носили общий характер. Реально до начала 70-х гг. была сильна идеология, согласно которой все, в т. ч. работодатели, должны иметь доступ к любым данным, не имеющим статуса секретных. Естественно, в личную жизнь работника вторгаться было нельзя, но базы данных о них формировались достаточно произвольно и особо не скрывались. С машинной и компьютерной обработкой таких данных, их размещением в открытых информационных сетях ситуация изменилась. Это открывало простор для злоупотребления базами данных, в т. ч. в криминальных целях. Усилилась опасность для работника разглашения нежелательных для него к огласке персональных данных. Первый в мире специальный Закон о защите персональных данных был принят германской землей Гессен в 1970 г. В 1977 г. принимается Федеральный закон ФРГ «О защите персональных данных». Федеральный конституционный суд Германии в 1983 г. сформулировал право каждого на так называемое информационное самоопределение. Только в 70 — 80-х гг. XX в. появились законодательные акты, содержащие специальные нормы о защите персональных данных работника (Швеция (1973 г.), Франция (1978 г.) и др.). Так, в Статуте прав трудящихся Испании (1980 г.) указывается, что основные права работников включают право на невмешательство в их частную жизнь и уважение их личного достоинства. Специальный испанский Закон «О защите персональных данных» вступил в силу в 1999 г. Годом раньше аналогичный закон вступил в силу в Великобритании, однако все иные акты должны быть приведены в соответствие с ним только в октябре 2007 г. В Обязательственном кодексе Швейцарии содержится норма о защите личности работника, которая распространяется и на сферу трудовых отношений, в том числе на процедуру найма. Соответствующие разделы о защите персональных данных имелись в специальных законах о защите частной жизни, принятых в США (1974 г.), Норвегии (1978 г.), Австралии (1988 г.) и др. В Канаде с 1995 г. действует Модельный кодекс по защите персональной данных, разработанный Канадской ассоциацией по стандартам, хотя специального закона на этот счет нет. При этом наряду с общим понятием «персональные данные» в большинстве государств выделяются и «персональные данные работника». Все это дало основание И. Я. Киселеву констатировать следующее: «Речь идет, по сути, о новом праве работника в сфере труда и трудовых отношений — праве на конфиденциальность, праве не допускать вторжения работодателя в личную жизнь, в интимную сферу» <6>. Данный процесс в европейских странах продолжает развиваться. Так, в Финляндии принимается специальный Закон о защите персональных данных работников (2003 г.). В 2008 г. во французский Трудовой кодекс было внесено дополнение, предписывающее работодателям, имеющим более 50 работников, обеспечивать анонимность резюме лиц, претендующих на заявленные вакансии. Наблюдается общее возрастание числа локальных актов у работодателей частного сектора, которые регламентируют обработку персональных данных работников. ——————————— <6> Киселев И. Я. Сравнительное и международное трудовое право. М., 1999. С. 131.
Отметим, что обоснованное некогда Л. Брендайсом «право быть оставленным в покое» подверглось достаточно существенной коррекции, особенно в начале XXI в. Категорический запрет вмешательства в личную жизнь со стороны государства постепенно смягчается, а число законных поводов для этого увеличивается. Для США катализатором данного процесса послужили события в Нью-Йорке 11 сентября 2001 г. и начавшаяся затем кампания по борьбе с терроризмом. В 2002 г. принимается Закон Сарбанеса-Оксли, который во главу угла ставит скорее не защиту персональных данных, а максимальную открытость баз данных с целью предотвращения угроз общественной безопасности. В США более активно, чем в европейских странах, допускается проверка на наличие криминального прошлого для значительного числа работников (для руководителей, в сфере кредитования, ипотеки, в государственных учреждениях, финансовых структурах и др.). Во многих штатах допускается мониторинг поведения работников не только на работе, но и во внерабочее время. Он должен проводиться с согласия работника, но это требование соблюдается далеко не всегда. Также далеко не во всех даже европейских странах передача персональных данных работника третьим лицам требует согласия на это ее носителя, а в ряде стран работника даже не обязательно ставить в известность о такой передаче. Противоречивость развития правовой защиты персональных данных отмечалась отечественными исследователями <7>. Очевидно и то, что само понятие «защита персональных данных» до известной степени условно, ибо защищаются скорее не персональные данные как таковые, а их носитель, человек, от противоправного или нежелательного для него использования таких данных. Персональные данные не должны изыматься из оборота, но должен определяться порядок их обработки, обеспечивающий защиту прав их носителей. В соответствии с этим во всех странах Запада защита персональных данных составляет обширный институт трудового законодательства, ориентированного на международные стандарты. ——————————— <7> См.: Черняева Д. В. Правовое регулирование персональных данных работников: опыт Европы и США // Вопросы трудового права. 2007. N 3. С. 33 — 35.
Ситуация в СССР относительно защиты персональных данных работника развивалась принципиально иначе, чем на Западе. Вмешательство в частную жизнь граждан со стороны администрации предприятий, партийных комитетов, спецслужб было чрезвычайным, в связи с чем вопрос о защите персональных данных даже не ставился. Ленинский завет о том, что «Мы ничего «частного» не признаем, для нас все в области хозяйства есть публично-правовое» <8>, стал руководством к действию. Форма листка по учету кадров и анкеты содержали большой перечень вопросов, не связанных с деловыми качествами работников, и касались обстоятельств их личной жизни: о социальном происхождении, партийности и наличии партийных взысканий, о семейном положении и членах семьи, о пребывании за границей и наличии там родственников, о проживании на оккупированной территории и др. ——————————— <8> Ленин В. И. Полн. собр. соч. Т. 44. С. 398.
В советском трудовом законодательстве правовой регламентации подверглись отдельные аспекты защиты персональных данных работника. В КЗоТе 1922 г. (ст. 42) запрещалось помещение в документах, которые наниматель выдавал нанимающемуся, каких-либо условных знаков. Также запрещалось сообщение нанимателями друг другу сведений, направленных на установление условий, на которых могли быть приняты рабочие. Указанные ограничения были ориентированы на частные предприятия. В КЗоТе 1971 г. подобная статья отсутствовала. Единственными работодателями выступали государственные предприятия, организации, учреждения, и запрет передачи данных о работнике утратил свое значение, а все поступающие на работу обязаны были заполнять единые унифицированные формы личных листков по учету кадров. Косвенно персональные данные работника защищались только в случае незаконного увольнения. В случае признания формулировки причины увольнения неправильной или не соответствующей действующему законодательству орган, рассматривающий трудовой спор, был обязан изменить ее и указать в решении причину увольнения в точном соответствии с формулировкой действующего законодательства и со ссылкой на соответствующую статью (пункт) закона. Если неправильная формулировка причины увольнения в трудовой книжке препятствовала поступлению работника на новую работу, орган, рассматривающий трудовой спор, должен был одновременно принять решение об оплате среднего заработка за время вынужденного прогула (ст. 214 в ред. от 19 ноября 1982 г. и ст. 213 в ред. от 20 марта 1997 г.). Таким образом, институт защиты персональных данных работника в ТК РФ был в значительной степени рецептирован из западного законодательства. Первым из отечественных ученых о важности этого института написал И. Я. Киселев. Уже в 1992 г. он обратил внимание на западное законодательство, ограничивающее применение полиграфа при профессиональном отборе, о запрете личных обысков работников на предприятии и запрете использования телевизионного оборудования для контроля за деятельностью работника и др. <9>. Впоследствии И. Я. Киселев утверждал, что в связи с пристальным вниманием к правам и свободам человека на Западе в проблематику трудового права включается такой вопрос, как защита работников от злоупотреблений государства, корпораций и частных лиц в отношении сбора, хранения, обработки и использования информации о работниках. Обращалось внимание на акты Совета Европы (конвенции и рекомендации) о защите информационных данных в трудовых отношениях <10>. В последующих трудах И. Я. Киселев дал развернутую характеристику института защиты персональных данных работника на Западе, в том числе проанализировал зарубежное и международное законодательство по данной проблеме <11>. ——————————— <9> См.: Киселев И. Я. Трудовое право в условиях рыночной экономики: опыт стран Запада. М., 1992. С. 31, 38 и др. <10> См.: Он же. Трудовое право стран Запада на рубеже XXI века // Государство и право. 1996. N 1. С. 121 — 125. <11> См.: Он же. Сравнительное и международное трудовое право. М., 1999. С. 117 — 140; Он же. Новый облик трудового права стран Запада. С. 29 — 38.
Другой причиной, вызвавшей появление в ТК РФ гл. 14 «Защита персональных данных работника», стало изменение стратегического подхода к правам человека на уровне Конституции РФ, которая провозгласила права и свободы человека высшей ценностью, а признание, соблюдение и защиту прав человека и гражданина — обязанностью государства (ст. 2). По Конституции РФ каждый имеет право на неприкосновенность частной жизни, личную, семейную тайну, защиту своей чести и доброго имени. Сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускается (ст. 24). Очевидно, что правовая охрана персональных данных касается не только трудового права, но ТК РФ стал первым кодифицированным актом, имеющим в своей структуре соответствующую специальную главу. Этому способствовало и то, что с середины 90-х гг. XX в., как уже отмечалось, начала формироваться комплексная отрасль законодательства «информационное право», одним из основных направлений которой стала защита персональной тайны. Рассматриваемая новация в ТК РФ была встречена в российском научном мире неоднозначно, хотя преимущественно позитивно. Правоприменительная практика по данной проблеме в настоящее время практически отсутствует, а научное осмысление проводится в основном в прикладном ключе на уровне комментариев к соответствующей главе ТК РФ, формулировок новых задач для кадровых служб, а также учебной литературы <12>. Появились и первые специальные исследования как по общей проблеме персональных данных, так и по ее трудоправовой специфике <13>. ——————————— <12> См.: Гейхман В. Л., Дмитриева И. К. Трудовое право. М., 2002. С. 156 — 161 (автор параграфа В. Л. Гейхман); Гусов К. Н., Толкунова В. Н. Трудовое право России. М., 2003. С. 247 — 248; Маврин С. П., Филиппова М. В., Хохлов Е. Б. Трудовое право России. СПб., 2005. С. 220 — 236; Молодцов М. В., Головина С. Ю. Трудовое право России. М., 2003. С. 191 — 199 (автор параграфа С. Ю. Головина); Трудовое право / Под ред. О. В. Смирнова, И. О. Снигиревой. М., 2007. С. 297 — 309 (автор параграфа И. А. Костян); и др. <13> Бачило И. Л., Сергиенко Л. А., Кристальный Б. В., Арешев А. Г. Персональные данные в структуре информационных ресурсов. Основы правового регулирования. Минск, 2006; Волчинская Е. К. Защита персональных данных: опыт правового регулирования. М., 2001; Дворецкий А. В. Защита персональных данных по законодательству Российской Федерации: Автореф. дис. … канд. юрид. наук. Томск, 2005; Маркевич А. С. Организационно-правовая защита персональных данных в служебных и трудовых отношениях: Автореф. дис. … канд. юрид. наук. Воронеж, 2006; Тихомирова Л. В. Защита персональных данных работника. М., 2002; и др.
Начнем с того, что в Конституции РФ используется термин «частная жизнь» (ст. 23), а в ТК РФ — «персональные данные работника». По обоснованному мнению ряда ученых, «частная жизнь» является более широким понятием и включает в себя «персональные данные» <14>. Их взаимное пересечение несомненно, но есть и некоторые отличия. Так, информация о частной жизни не требует фиксации на материальном носителе, тогда как для персональных данных работника это обязательно. Данные о частной жизни невозможно обезличить (они станут бессмысленными, как бессмысленна личная тайна вне привязки к конкретной личности), тогда как персональные данные можно обезличить в силу прямого указания закона, о чем будет сказано ниже. Закон позволяет создать общедоступные источники персональных данных (справочники, адресные книги и др.), тогда как информация о частной жизни, став общедоступной, теряет свойства неприкосновенной и выходит за рамки неприкосновенности частной жизни. К тому же субъектами охраны персональных данных являются не только лица — ее носители, но и их наследники, а также операторы (держатели персональных данных, в том числе работодатели). Субъектом частной жизни, как и сведений о ней, является само физическое лицо, а право на ее неприкосновенность является конституционным правом данного лица. Это позволяет нам сделать вывод о том, что в трудовом праве специфической защите подлежат именно персональные данные. Защита личной жизни имеет универсальный общеправовой характер. ——————————— <14> См.: Бачило И. Л., Сергиенко Л. А., Кристальный Б. В., Арешев А. Г. Указ. соч. С. 16.
В зарубежном законодательстве сложились два основных подхода к определению персональных данных. Во-первых, в некоторых государствах персональные данные отождествляются с любой информацией, имеющей отношение к данному лицу (Нидерланды, Швеция, Новая Зеландия и др.). Во-вторых, для некоторых государств характерна детализация, установление определенных критериев отнесения информации к указанной категории (Великобритания и др.). При этом оптимальным вариантом регулирования считается наличие тщательно выверенного и закрепленного правом баланса двух основных информационных прав и свобод: право доступа к информации, затрагивающей интересы лица, и право ограничения доступа третьих лиц к информации о себе <15>. ——————————— <15> См.: Защита персональных данных работников по законодательству зарубежных стран: Бюллетень. Вып. 3 / Под ред. В. М. Лебедева и др. Томск, 2007. С. 12 — 13.
Согласно ТК РФ под персональными данными подразумевается информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника (ст. 85). При этом законодатель не устанавливает перечня таких сведений. При определении объема и содержания обрабатываемых персональных данных работника работодатель должен руководствоваться Конституцией РФ, ТК РФ и иными федеральными законами. По сути, это означает, что круг сведений и вид информации, которые составляют персональные данные работника, следует определять в локальном нормативном акте, но в пределах, установленных федеральным законодательством. Между тем Федеральный закон об информации, как отмечалось нами выше, относит персональные данные к информации ограниченного доступа и устанавливает, что порядок доступа к персональным данным граждан (физических лиц) должен быть установлен федеральным законом (ч. 9 ст. 9). В качестве такового выступает Федеральный закон от 27 июля 2006 г. N 152-ФЗ «О персональных данных» <16>. Он определил, что персональные данные — это любая информация, относящаяся к определенному или определяемому на основе такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация. Здесь же дано понятие оператора (в качестве которого может выступать работодатель) и обработки персональных данных. Под ней подразумеваются действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание (ст. 7), блокирование, уничтожение персональных данных (ст. 3). В соответствии со ст. 19 данного Закона Постановлением Правительства РФ от 17 ноября 2007 г. N 781 было утверждено Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных <17>. Согласно п. 14 данного Положения, лица, доступ которых к персональным данным в информационной системе необходим для выполнения служебных (трудовых) обязанностей, допускаются к соответствующим персональным данным на основании списка, утвержденного оператором или уполномоченным лицом. На наш взгляд, содержание п. п. 2 и 8 ст. 86 и ст. 87 ТК РФ в совокупности с Федеральным законом «О персональных данных» свидетельствует о необходимости для работодателя принять локальный нормативный акт (лучше с учетом мнения выборного органа первичной профсоюзной организации) о защите персональных данных работника. В отношении государственных гражданских служащих действует Положение о персональных данных государственного гражданского служащего РФ и ведении его личного дела, утвержденное Указом Президента РФ от 30 мая 2005 г. N 609 <18>. ——————————— <16> СЗ РФ. 2006. N 31. Ч. I. Ст. 3451. <17> Бюллетень трудового и социального законодательства РФ. 2008. N 1. <18> СЗ РФ. 2005. N 23. Ст. 2242.
Персональные данные — это информация (зафиксированная на любом материальном носителе) о конкретном человеке, которая отождествлена или может быть отождествлена с ним. Попытаемся сформулировать классификацию всех возможных персональных данных, которые могут включать в себя следующие: 1) имя (фамилию, имя, отчество) и документы, подтверждающие личность; 2) пол, возраст и анатомические характеристики (рост, вес и др.) и биометрические данные; 3) сведения об образовании, квалификации, прохождении стажировки, наличии разряда и др.; 4) сведения о состоянии здоровья и сексуальной ориентации; 5) национальную, этническую и расовую принадлежность; 6) место жительства; 7) сведения о привычках и увлечениях, в том числе вредных (алкоголь, наркотики и др.); 8) особенности взаимоотношений и общения с другими людьми (семейное положение, наличие детей, родственные связи и др.); 9) данные о фактах предшествующей жизни и трудовой деятельности (месте предыдущей работы, размере заработка, судимости, службе в армии, пребывании на выборных должностях, на государственной службе и др.); 10) религиозные и политические убеждения (принадлежность к конфессии, членство в политической партии, участие в общественных объединениях, в том числе в профсоюзе и др.); 11) финансовое положение (доходы, долги, владение недвижимым имуществом, денежные вклады и др.); 12) сведения о деловых и иных личных качествах, которые носят оценочный характер. Исходя из вышеизложенного можно сделать вывод, что в законодательном порядке целесообразнее установить перечень сведений, которые не могут быть получены от работника, чем определять те из них, которые подлежат передаче работодателю. В ТК РФ предпринята попытка назвать некоторые из сведений, которые работодатель не вправе истребовать от работника: о его политических, религиозных и иных убеждениях, частной жизни; а также сведения, которые могут быть истребованы только в случаях, предусмотренных федеральным законом: о членстве в общественных объединениях или профсоюзной деятельности (п. п. 4, 5 ст. 86 ТК). Как видим, перечень сведений весьма невелик, более того, в ТК РФ не даны квалифицирующие признаки персональных данных, которые могут быть объектом защиты; оценочный признак «необходимые работодателю в связи с трудовыми отношениями и касающиеся конкретного работника» носит слишком общий характер и вызывает неоднозначные толкования. Отметим, что в законодательстве большинства европейских стран в составе персональных данных выделяется специальная категория «уязвимые данные», или «деликатные сведения». Есть они и в Федеральном законе «О персональных данных» (ст. 10 «Специальные категории персональных данных»). Они во многом аналогичны сведениям, определенным в п. п. 4, 5 ст. 86 ТК РФ, но более детализированы (расовая и национальная принадлежность, религиозные, философские, политические убеждения, интимная жизнь, состояние здоровья и др.). Их обработка не допускается иначе как с письменного согласия субъекта персональных данных и только в ряде исключительных случаев (ч. 2 ст. 10). В Нидерландах даже был принят специальный Декрет об особо уязвимых сведениях (1993 г.). Соответственно, ограничивается или запрещается сбор и обработка информации «деликатного» характера. В Великобритании не допускается, за рядом исключений, сбор данных о расовом происхождении, политических, религиозных и прочих взглядах работников, их физическом и умственном здоровье, сексуальной жизни, судимости. В США многие штаты приняли законы, запрещающие предпринимателям проводить расследования прошлого нанимаемых работников. Согласно этим законам, прежде чем вступить в контакт с прежним предпринимателем, новый наниматель должен получить согласие на это кандидата на рабочее место <19>. ——————————— <19> См.: Киселев И. Я. Новый облик трудового права стран Запада. С. 30.
/»Трудовое право», 2009, N 10/
На наш взгляд, персональные данные работника должны позволить идентифицировать его не только и не столько как человека, а прежде всего как работника. Это означает, что персональные данные работника — это в первую очередь информация, которая имеет отношение к профессиональной квалификации работника, его деловым, профессиональным качествам и к требованиям, которые могут быть к ним предъявлены в связи с характером работы. Именно такое решение проблемы содержится в трудовом законодательстве Франции и Италии. Так, французский Закон от 31 декабря 1992 г. об охране личного достоинства работника при найме на работу и в период действия трудового договора дал право работодателю требовать при найме информацию исключительно с целью определения профессиональной квалификации нанимающегося лица. Она не должна касаться его морального облика, характера и особенностей личной и семейной жизни. Таким образом, в ТК РФ, по нашему мнению, с учетом международного и зарубежного опыта необходимо дать более полное определение персональных данных работника и установить развернутый перечень сведений, которые не могут быть истребованы от работника. К персональным данным относятся сведения, использование которых без согласия субъекта персональных данных может нанести вред его чести, достоинству, деловой репутации, доброму имени, иным нематериальным благам и имущественным интересам. Персональные данные следует рассматривать как особый институт охраны права на неприкосновенность частной жизни. Персональные данные работника и защита неприкосновенности частной жизни. Категория «частная жизнь» является более общей, оценочной. В странах Запада на уровне доктрины под частной жизнью часто пони мают свободу от любопытных глаз государства и частных лиц как право человека на секретность, анонимность и уединение. В определение частной жизни включают право на личную неприкосновенность, независимость, достоинство и честь. Разброс мнений ученых на этот счет достаточно широк <1>. ——————————— <1> См.: Защита персональных данных работников по законодательству зарубежных стран. Вып. 3 / Под ред. В. М. Лебедева. Томск, 2007. С. 5 — 7.
Частную жизнь можно определить как «жизнедеятельность человека в особой сфере семейных, бытовых, личных, интимных отношений, не подлежащих контролю со стороны государства, общественных организаций, граждан… Она включает в себя свободу уединения, размышления, вступления в контакты с другими людьми, высказываний и правомерных поступков в сфере служебных отношений, тайну жилища, дневников, других личных записей, переписки, других почтовых отправлений, тайну усыновления; гарантированную возможность доверить свои личные и семейные тайны священнику, врачу, адвокату, нотариусу без опасения их разглашения» <2>. Е. А. Лукашева отметила: «Следует остановиться на праве на неприкосновенность частной и семейной жизни и сохранении ее тайны… Частную жизнь можно определить как физическую и духовную сферу, которая контролируется самим индивидом, т. е. свободна от внешнего воздействия. Законодательство не может вторгаться в эту сферу, оно призвано ограждать ее от любого незаконного вмешательства» <3>. Личная тайна традиционно определяется как «часть информационного ресурса гражданина (физического лица), доступ к которой других субъектов он определяет самостоятельно в рамках действующего законодательства» <4>. ——————————— <2> Смолькова И. В. Тайна: понятие, виды, правовая защита // Юридический терминологический словарь-комментарий. М., 1988. С. 74. <3> Права человека / Под ред. Е. А. Лукашевой. М., 2003. С. 145. <4> Бачило И. Л. Информационное право: основы практической информатики. М., 2001. С. 89.
Таким образом, подсистемы частной жизни включают в себя целый перечень профессиональных тайн: адвокатскую, врачебную, тайну исповеди и др. В литературе уже обращалось внимание на то, что все профессиональные тайны являются пережитком тоталитарной оценки личных благ, а центральное место должна занимать тайна личной жизни гражданина. Обязанность сохранять ее тем или иным профессионалам должно считаться вторичной, производной <5>. Тайна органически присуща внутреннему миру человека, и ее объем во многом зависит от богатства его внутреннего мира. Но особенности осуществления права на тайну личной жизни связаны с тем, что определяется не граница осуществления этого права, а граница вторжения посторонних лиц, в том числе работодателей, в частную сферу. Как нам кажется, более разумным будет определить частную жизнь как сферы: «семейную, бытовую, сферу общения, отношение к религии, внеслужебные занятия, увлечения, отдых и иное, которые сам человек не желает придавать гласности. В гражданском обществе реализация человеком частных интересов и потребностей в рамках закона не подлежит контролю со стороны государства, каких-либо организаций, в том числе и тех, с которыми гражданин связан по службе… Сведения о частной жизни, личные, семейные тайны могут быть доверены священнику, врачу, адвокату, нотариусу без опасения их разглашения, поскольку эти лица несут юридическую (врач, нотариус), корпоративную (адвокат) или религиозную (священник) ответственность» <6>. Таким образом, под частной жизнью подразумевается вся область человеческого поведения, реального или потенциального, не затрагивающая публичного интереса, в пределах которой человек вправе самостоятельно определять свой выбор поступать так или иначе. Термин «частная жизнь» по объему шире, чем «личная жизнь», которую он включает в себя. Под последней обычно имеется в виду интимная сфера человеческих отношений. Частная же жизнь, помимо личной, включаете себя выбор друзей, вкусы и пристрастия, хобби и др. Примечательно, что в ГК РФ неприкосновенность частной жизни определяется в ст. 150 «Нематериальные блага». При этом сам законодатель разводит понятия «неимущественные права» и «нематериальные блага», не давая их содержательного наполнения. Вероятно, частную жизнь можно считать нематериальным благом наравне с жизнью и здоровьем. ——————————— <5> См.: Баранов В. М. О законодательном определении «частная жизнь» // Право гражданина на информацию и защиту неприкосновенности частной жизни: Сб. Ч. 1. Нижний Новгород, 1999. С. 39. —————————————————————— КонсультантПлюс: примечание. Комментарий к Конституции Российской Федерации Г. Д. Садовниковой включен в информационный банк согласно публикации — Юрайт-Издат, 2006 (издание 3-е, исправленное и дополненное). —————————————————————— <6> Садовникова Г. Д. Комментарий к Конституции РФ: постатейный. М., 2001. С. 65.
Отечественные исследователи (В. Л. Гейхман, С. Ю. Головина, И. Я. Киселев) уже обращали внимание на то, что понятия «персональные данные» и «частная жизнь» лица в значительной части пересекаются, а элементы частной жизни могут составлять персональные данные. Так, относятся к персональным данным, но не затрагивают частную жизнь так называемые анкетные данные. Это прежде всего индивидуализирующие признаки физического лица, т. е. имя и место жительства. Сюда относятся сведения о дате и месте рождения, паспорте или ином удостоверении личности, об образовании, профессиональной подготовке, о предыдущей трудовой деятельности. По мнению С. Ю. Головиной, все персональные данные, выходящие за рамки частной жизни, должны представляться работодателю по его требованию. Это касается данных, которые являются сведениями, тесно связанными с публичной сферой, и которые, по определению, известны третьим лицам (сведения об образовании, судимости, службе в армии, о месте государственной регистрации гражданина по месту проживания) <7>. ——————————— <7> См.: Молодцов М. В., Головина С. Ю. Указ. соч. С. 193 — 194.
Сведения, относящиеся к частной жизни работника и входящие в его персональные данные, могут быть разделены на три группы. 1. Сведения, необходимые работодателю и получаемые им от работника или с его согласия в соответствии с ТК РФ и федеральными законами. Это касается наличия инвалидности и профессиональных заболеваний, имущественного и семейного положения и др. Типичными примерами являются следующие. Согласно Федеральному закону от 25 июля 1998 г. «О государственной дактилоскопической регистрации в Российской Федерации» <8> работники военизированных и некоторых иных видов государственной службы, а также персонал некоторых организаций обязаны пройти дактилоскопическую регистрацию (ст. 9). В силу ст. 214 ТК РФ работник обязан немедленно извещать своего непосредственного или вышестоящего руководителя об ухудшении состояния своего здоровья, в том числе о появлении признаков острого профессионального заболевания (отравления). Такие требования установлены как в целях защиты прав самого работника, так и безопасности окружающих его людей и производства. Кроме того, работодателю разрешено запрашивать сведения о состоянии здоровья работника, которые относятся к вопросу о возможности выполнения работником трудовой функции (абз. 6 ч. 1 ст. 88 ТК). ——————————— <8> СЗ РФ. 1998. N 31. Ст. 3806.
2. Сведения, предоставляемые работником по своей инициативе, если они необходимы для получения льгот, гарантий и компенсаций. Это касается, например, матерей-одиночек, беременных, усыновителей, опекунов и др. Если работник — член профсоюза увольняется по п. п. 2, 3 или 5 ч. 1 ст. 81, то требуется учет мотивированного мнения выборного органа первичной профсоюзной организации (ст. 373 ТК РФ). Из этого следует, что работник сам извещает работодателя о членстве в профсоюзе, если желает воспользоваться правом на защиту трудовых прав профессиональным союзом. 3. Сведения, которые не могут быть, по общему правилу, истребованы работодателем. Они касаются политических, религиозных или иных убеждений, членства в общественных объединениях и профсоюзной деятельности, а также частной жизни (ст. 86 ТК РФ). Исключения из этого правила могут быть предусмотрены только федеральными законами. Например, Закон РФ от 26 июня 1992 г. «О статусе судей в Российской Федерации» <9> запрещает принадлежность судей к политическим партиям и движениям, что делает получение сведений об их беспартийности законным. ——————————— <9> Ведомости РФ. 1992. N 30. Ст. 1792.
Как мы убедились, персональные данные о человеке шире по содержанию, чем персональные данные работника. К тому же некоторые персональные данные о человеке могут содержаться на любых материальных носителях, а персональные данные работника могут быть только документированными. При этом документирование информации (персональных данных работника) является обязательным условием ее включения в информационные ресурсы. Отсюда вытекают требования не только к сбору, но и к обработке, т. е. к получению, хранению, комбинированию или любому другому использованию персональных данных работника. Персональные данные работника должны быть получены и обработаны законным образом на основании ТК РФ и иных федеральных законов. Особенности обработки персональных данных могут устанавливаться только федеральными законами и иными нормативными правовыми актами РФ (ст. 4 Федерального закона «О персональных данных»). Классификацию персональных данных можно провести по различным основаниям. Наиболее юридически значимыми нам представляются: 1) по стадии получения: а) представляемые работником при приеме на работу, перечень которых установлен ТК РФ (ст. 65); б) получаемые работодателем в период трудовой деятельности работника (сведения из личного дела, сведения, содержащиеся в приказах, характеристиках, аттестациях и др.); в) сведения о работнике, хранящиеся у работодателя после прекращения трудовых отношений; 2) по специфике содержания: а) объективные документальные данные (об образовании, разряде, прохождении стажировки и др.); б) оценочные данные (материалы характеристики, аттестационных комиссий и др.); 3) по источнику получения: а) полученные от самого работника, что составляет общее правило. Работодатель должен все без исключения данные от работника получать у него самого. Порядок получения согласия субъекта персональных данных (в нашем случае — работника) определен ст. 9 Федерального закона «О персональных данных». Перечень сведений, которые работник обязан сообщить при поступлении на работу, определяется ТК РФ (ст. 65) и может дополняться только федеральными законами, указами Президента РФ, постановлениями Правительства РФ <10>; б) полученные от других лиц, что требует по общему правилу письменного согласия работника; в) формируемые самим работодателем в течение трудовой деятельности работника (размер заработной платы, поощрения и дисциплинарные взыскания, профессиональная подготовка и переподготовка и др.). ——————————— <10> Объем персональных данных работника в документальной форме в значительной степени определяется перечнем унифицированных форм первичной учетной документации по учету труда и его оплаты, утвержденным Постановлением Государственного комитета РФ по статистике от 5 января 2004 г. N 1 // Бюллетень Министерства труда РФ. 2004. N 5.
В ТК РФ довольно полно регламентируется правовой механизм (процедура) реализации защиты персональных данных на этапах получения, хранения и использования персональных данных, в том числе при их передаче иным лицам. Таким образом, можно констатировать, что между работником и работодателем складывается особое правоотношение в рамках единого трудового правоотношения по поводу информации, содержащей персональные данные работника, позволяющие идентифицировать его в качестве такового. Отсюда следует, что работодатель имеет не только обязанности, о которых говорилось выше, но и право на получение определенной информации о работнике, объем которой предусмотрен федеральным законодательством, указами Президента РФ, постановлениями Правительства РФ. Соответственно, у работника возникает обязанность представить такую информацию, которая должна быть полной и достоверной. Согласно ТК РФ (ст. 86) порядок обработки персональных данных, а также права и обязанности работников регламентируются локальными нормативными актами, с которыми работники и их представители должны быть ознакомлены под расписку. Вышеизложенные подходы к характеристике персональных данных работника и гл. 14 ТК РФ и Федеральный закон «О персональных данных» позволяют обосновать следующие принципы защиты персональных данных работника. 1. Конфиденциальность получаемых персональных данных, ограничение доступа к ним иных лиц. Работники не должны отказываться от своих прав на сохранение и защиту тайны. Лица, получающие персональные данные работника, обязаны соблюдать режим секретности (конфиденциальности). Данное положение не распространяется на обмен персональными данными работников в порядке, установленном федеральными законами (например, НК РФ, Федеральный закон от 1 апреля 1996 г. N 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе государственного пенсионного страхования» и др.). 2. Достоверность и полнота персональной информации, а равно запрет включения в персональные данные недостоверных фактов и информации, полученной не от работника или от иных лиц без его письменного согласия, если это не предусмотрено федеральным законом <11>. Работник вправе требовать исключения или исправления неверных или неполных персональных данных, а также данных, обработанных с нарушением требований ТК РФ. Персональные данные оценочного характера работник имеет право дополнить заявлением, выражающим его собственную точку зрения. Работник вправе предъявлять требование об извещении работодателем всех лиц, которым ранее были сообщены неверные или неполные персональные данные работника, обо всех произведенных в них исключениях, исправлениях или дополнениях (ст. 89 ТК РФ). ——————————— <11> С. Ю. Головина выделяет три принципа защиты персональных данных работника: конфиденциальность получаемых персональных данных; максимальное ограничение доступа должностных и иные лиц организации-работодателя, а также третьих лиц к персональным данным работника; достоверность персональной информации, находящейся у работодатели либо переданной работодателю третьим лицам в течение всего процесса обработки такой информации. См.: Молодцов М. В., Головина С. Ю. Указ. соч. С. 197 — 198.
3. Целевой характер персональной информации, законность целей и способов ее обработки и добросовестность. Согласно ТК РФ (ст. 86) обработка персональных данных работника может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, обучении и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества. По сути, здесь мы имеем чрезвычайно широкое целеполагание при обработке персональных данных работника. Другими словами, получение и обработка персональных данных должны проводиться только в целях обеспечения трудовых прав и законных интересов работников и работодателей. При этом особое значение приобретает запрет получать информацию в иных целях и в большем объеме, чем предусмотрено Конституцией РФ и федеральными законами. Целевой характер означает, что персональные данные должны храниться не дольше, чем этого требует цель, для которой они накапливаются, и подлежат уничтожению, если в них миновала надобность. На это прямо указывает п. 2 ст. 5 Федерального закона «О персональных данных». В ТК РФ легально не закреплены ни конкретные цели обработки персональных данных, ни правила об ограничении сроков их хранения. Эти пробелы следует восполнить в законодательном порядке. 4. Свободный доступ работника к своим персональным данным и право на полную информацию о них, а равно запрет работодателю объединять созданные для несовместимых между собой целей баз персональных данных, недопустимость создания информационных ресурсов персонального характера, закрытых или ограниченных в доступе для работника, кроме случаев, предусмотренных федеральным законом. 5. Гарантированность субъективных прав работника, связанных с защитой его персональных данных. Государственные органы, работодатели обязаны соблюдать эти права. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника, в соответствии с указанием ст. 90 ТК РФ, несут дисциплинарную, административную (ст. ст. 13.11 и 13.14 КоАП РФ), гражданско-правовую (ст. 277 ТК РФ для руководителя организации, ст. 1100 ГК РФ) или уголовную ответственность (ст. ст. 137, 138 УК РФ). Наряду с дисциплинарной ответственностью по ТК РФ (пп. «в» п. 6 ч. 1 ст. 81, ст. 192) в качестве одного из оснований наступления полной материальной ответственности работников, имеющих в связи с должностными обязанностями доступ к персональным данным работников, может быть разглашение сведений, составляющих служебную тайну (ст. 243). Работник вправе обжаловать в суд любые неправомерные действия или бездействие работодателя при обработке и защите его персональных данных. Согласно ТК РФ (ст. 86) работодатели, работники и их представители должны совместно выработать меры защиты персональных данных работников. Работник вправе определять своих представителей для защиты своих персональных данных (ст. 89 ТК). Таким образом, права работников в целях обеспечения защиты персональных данных гарантируются не только индивидуальными способами защиты, но и коллективными (социально-партнерскими) с участием представителей работников. Вышеназванные принципы в целом соответствуют принципам, закрепленным в законодательстве ведущих стран Запада (Закон Великобритании о защите персональных данных, Принципы защиты и использования персональных данных (США), Модельный кодекс по защите персональных данных (Канада) и др.) <12>. ——————————— <12> См.: Защита персональных данных работников по законодательству зарубежных стран. Вып. 3 / Под ред. В. М. Лебедева. Томск, 2007. С. 15 — 17.
Законодательство ряда стран расширяет перечень гарантий защиты персональных данных работника. Речь идет о создании специализированных государственных органов, призванных контролировать сбор, обработку персональных данных, например: Национальная комиссия по информации и свободам во Франции, уполномоченный по защите персональных данных в Великобритании. В Австралии работодатель обязан уведомить государственный орган, контролирующий сбор и обработку персональных данных, о формировании досье на своих работников <13>. Аналогичные органы или должностные лица есть в большинстве европейских стран. ——————————— <13> См.: Киселев И. Я. Новый облик трудового права стран Запада. С. 31 — 32.
——————————————————————