Ответственность работников за разглашение персональных данных других работников
В соответствии с п.п. 1, 7 ст. 86 Трудового кодекса Российской Федерации (далее – ТК РФ) обработка персональных данных работника, которая может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, получении образования и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества, а также защита персональных данных работника от неправомерного их использования или утраты, обеспечиваемая работодателем за счет его средств, являются общими требованиями, которые работодатель должен соблюдать при обработке персональных данных работника.
Таким образом, ТК РФ установлены общие требования при обработке персональных данных работника и гарантии их защиты.
Согласно ст. 87 ТК РФ порядок хранения и использования персональных данных работников устанавливается работодателем с соблюдением требований ТК РФ и иных федеральных законов.
Соответственно, работодателю необходимо принять локальный нормативный акт, регулирующий порядок хранения и использования персональных данных работников, в том числе их защиту.
Вместе с тем, на основании ст. 90 ТК РФ лица, виновные в нарушении положений законодательства Российской Федерации в области персональных данных при обработке персональных данных работника, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном ТК РФ и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности в порядке, установленном федеральными законами.
Следует отметить, что в силу п. 3 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон о ПД) обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Таким образом, работники, виновные в нарушении персональных данных при их обработке, несут дисциплинарную и материальную ответственность, а также могут быть привлечены к гражданско-правовой, административной и уголовной ответственности.
На основании ч. 1 ст. 192 ТК РФ за совершение дисциплинарного проступка, то есть неисполнение или ненадлежащее исполнение работником по его вине возложенных на него трудовых обязанностей, работодатель имеет право применить следующие дисциплинарные взыскания: замечание, выговор, увольнение по соответствующим основаниям.
Следует отметить, что разглашения охраняемой законом тайны (государственной, коммерческой, служебной и иной), ставшей известной работнику в связи с исполнением им трудовых обязанностей, в том числе разглашения персональных данных другого работника, является отдельным основанием для расторжения трудового договора работодателем (пп. «в» п. 6 ч. 1 ст. 81 ТК РФ).
Соответственно, к работнику, разгласившему персональные данные другого работника, может быть применено замечание, выговор или увольнение.
В соответствии с ч. 1 ст. 238 ТК РФ работник обязан возместить работодателю причиненный ему прямой действительный ущерб, под которым понимается, в том числе необходимость для работодателя произвести затраты либо излишние выплаты на возмещение ущерба, причиненного работником третьим лицам.
Например, в результате разглашения одним работником персональных данных другого работника, последнему может быть причинен моральный вред, который может быть возложен на работодателя.
Соответственно, выплаченный моральный вред может быть возложен на виновного работника, который и будет нести материальную ответственность.
Согласно абзацу первому ст. 151 Гражданского кодекса Российской Федерации если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права либо посягающими на принадлежащие гражданину нематериальные блага, а также в других случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда.
Также гражданин вправе требовать по суду опровержения порочащих его честь, достоинство или деловую репутацию сведений, если распространивший такие сведения не докажет, что они соответствуют действительности. Опровержение должно быть сделано тем же способом, которым были распространены сведения о гражданине, или другим аналогичным способом (п. 1 ст. 152 Гражданского кодекса Российской Федерации).
Таким образом, работнику, персональные данные которого распространили с нарушением законодательства, причинен моральный вред или опорочено его честь или достоинство, то он вправе обратиться за защитой своих прав в суд, тем самым виновный работник будет привлечен к гражданско-правовой ответственности.
Исходя из норм Закон о ПД, персональные данные являются информацией с ограниченным доступом.
В свою очередь, за разглашение информации, доступ к которой ограничен федеральным законом (за исключением случаев, если разглашение такой информации влечет уголовную ответственность), лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей, предусмотрена административная ответственность в соответствии со ст. 13.14 Кодекса Российской Федерации об административных правонарушениях.
Следовательно, в случае разглашения персональных данных работником, ответственным за их обработку, к такому работнику может быть применена административная ответственность.
Вместе с тем, согласно ст. 137 Уголовного кодекса Российской Федерации незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации, а также такие деяния, совершенные лицом с использованием своего служебного положения, влечет за собой наступление уголовной ответственности.
Таким образом, если работник, ответственный за обработку персональных данных, злоупотребляя своими служебными полномочиями, собирал или распространил сведения о частной жизни других работников, то виновный работник может быть привлечен к уголовной ответственности.