Вопрос:
Если на внешнем сайте компании находятся фотографии ряда сотрудников, какое согласие по персональным данным нужно получить?
Ответ:
К биометрическим персональным данным относятся физиологические данные, в том числе изображение человека (фотография и видеозапись) (Письмо Роскомнадзора от 10.02.2020 N 08АП-6782)
При передаче персональных данных работника работодатель должен соблюдать требования ст. 88 ТК РФ, в частности не сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а также в других случаях, предусмотренных ТК РФ или иными федеральными законами. Из этого следует, что размещение фотографии работника на сайте работодателя - коммерческой организации является распространением биометрических персональных данных работника неопределенному кругу лиц.
При этом согласие работника на обработку персональных данных, которое представляется работодателю при трудоустройстве, обычно позволяет собирать, накапливать, хранить, обезличивать и использовать персональные данные в кадровой работе, но не предоставляет работодателю права на передачу и распространение персональных данных.
Таким образом, если работодатель хочет опубликовать фотографии работников на своем сайте, то ему нужно получить отдельное письменное согласие на распространение биометрических персональных данных (фотографии) работника в соответствии со ст. 10.1 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" (Письмо Минцифры России от 14.05.2024 N П25-12029-ОГ).
Обоснование:
Письмо Роскомнадзора от 10.02.2020 N 08АП-6782 "О направлении информации по протоколу совещания" (вместе с "Практическими рекомендациями по применению положений Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" при обработке биометрических персональных данных несовершеннолетних")
«В соответствии с ч. 1 ст. 11 Закона о персональных данных сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
Следовательно, к биометрическим персональным данным относятся физиологические данные (дактилоскопические данные, радужная оболочка глаз, голос, анализы ДНК и другие), а также иные физиологические или биологические характеристики человека, в том числе, изображение человека (фотография и видеозапись).
Биометрические персональные данные будут являться таковыми при наличии условий:
- они признаны таковыми в силу положений нормативных правовых актов;
- они характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность;
- они используются оператором для установления личности субъекта персональных данных.»
МИНИСТЕРСТВО ЦИФРОВОГО РАЗВИТИЯ, СВЯЗИ
И МАССОВЫХ КОММУНИКАЦИЙ РОССИЙСКОЙ ФЕДЕРАЦИИ
ДЕПАРТАМЕНТ ОБЕСПЕЧЕНИЯ КИБЕРБЕЗОПАСНОСТИ
ПИСЬМО
от 14 мая 2024 г. N П25-12029-ОГ
ОБ ОБРАБОТКЕ
ПЕРСОНАЛЬНЫХ ДАННЫХ БЕЗ СОГЛАСИЯ СУБЪЕКТА
ПЕРСОНАЛЬНЫХ ДАННЫХ
Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации (далее - Министерство), рассмотрев в пределах своей компетенции <...> обращение, зарегистрированное в Министерстве 15 апреля 2024 г., сообщает следующее.
Пункт 1 части 1 статьи 6 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Закон о персональных данных) устанавливает, что обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных. Случаи, когда обработка персональных данных может осуществляться без согласия субъекта персональных данных, перечислены в пунктах 2 - 11 части 1 статьи 6 Закона о персональных данных.
Так, в соответствии с пунктом 8 части 1 статьи 6 Закона о персональных данных обработка персональных данных допускается в случаях, если она необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных.
Таким образом, оператор вправе обрабатывать персональные данные без соответствующего согласия только при наличии правовых оснований, установленных законодательством Российской Федерации в области персональных данных.
Дополнительно отмечаем, что под персональными данными, разрешенными субъектом персональных данных для распространения, понимаются персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Законом о персональных данных.
В соответствии с частью 1 статьи 10.1 Закона о персональных данных согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, которое оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
Таким образом, при обработке персональных данных, в том числе сборе персональных данных в информационно-телекоммуникационной сети "Интернет", необходимо руководствоваться вышеуказанными требованиями.
<...>
Врио Директора Департамента
Е.В.ХАСИН
Ответ подготовлен с использованием материалов СПС «КонсультантПлюс».
Представленная информация носит справочный характер, окончательное решение принимается самостоятельно.