Персональные данные работников медицинской организации: какие сведения обрабатывает работодатель
Содержание
- Какие персональные данные работников обрабатывает ЛПУ
- Зачем работодателю персональные данные работников
- Когда согласие работника на обработку персональных данных не требуется
- Когда нужно отдельное согласие работника
- Что указать в согласии работника на обработку персональных данных
- Заявление на обработку персональных данных: когда его используют
- Какие данные работодатель не должен собирать без необходимости
- Передача персональных данных работников третьим лицам
- Доступ к персональным данным работников внутри ЛПУ
- Можно ли использовать образец обработки персональных данных
- Типовые ошибки при обработке персональных данных работников
- Как организовать обработку персональных данных работников в медицинской организации
Медицинская организация обрабатывает персональные данные не только пациентов, но и работников. Врачи, медсестры, администраторы, санитарки, руководители, бухгалтеры и другие сотрудники передают работодателю паспортные, кадровые, квалификационные, зарплатные и иные сведения, необходимые для оформления трудовых отношений.
Для ЛПУ работа с персональными данными персонала особенно важна. Клиника хранит данные об образовании, сертификатах, аккредитации, медосмотрах, допусках, графиках работы, дисциплинарных документах, зарплате и выплатах. Часть этих сведений работодатель обрабатывает по закону, часть — только при наличии отдельного основания.
Поэтому медицинской организации важно заранее определить, какие данные работников она собирает, для каких целей использует, кому передаёт и когда нужно отдельное письменное согласие на обработку персональных данных.
Какие персональные данные работников обрабатывает ЛПУ
Персональные данные работника — это сведения, которые относятся к конкретному сотруднику и нужны работодателю для оформления, сопровождения и прекращения трудовых отношений.
В медицинской организации к таким данным могут относиться:
- ФИО, дата и место рождения, гражданство;
- паспортные данные, адрес регистрации и проживания;
- телефон, email и другие контактные данные;
- СНИЛС, ИНН, сведения о воинском учёте;
- данные трудовой книжки или сведения о трудовой деятельности;
- сведения об образовании, дипломах, сертификатах, аккредитации, квалификации и стаже;
- данные трудового договора, должности, графика работы и табеля;
- сведения о зарплате, премиях, удержаниях, выплатах и банковских реквизитах;
- данные о больничных, отпусках, командировках;
- сведения о медосмотрах, допусках к работе и инструктажах;
- сведения о дисциплинарных взысканиях и поощрениях;
- фотография, если она используется в кадровых документах, пропуске или на сайте;
- подпись работника и данные об увольнении.
Конкретный состав данных зависит от должности и процессов внутри клиники. Для врача особенно важны документы об образовании, специальности, аккредитации и допуске к медицинской деятельности. Для администратора — трудовой договор, график, должностная инструкция и данные для начисления зарплаты. Для работника, который проходит обязательный медосмотр, — сведения о допуске к выполнению трудовой функции.
Зачем работодателю персональные данные работников
Работодатель обрабатывает персональные данные работников для конкретных целей, связанных с трудовыми отношениями и требованиями закона. Медицинская организация не должна собирать сведения «на всякий случай».
Данные нужны для оформления трудового договора, ведения кадрового учёта, начисления зарплаты, передачи обязательной отчётности, оформления отпусков и больничных, подтверждения квалификации медицинского персонала, организации обязательных медосмотров, ведения табеля, обеспечения охраны труда и защиты прав работодателя при спорах.
Если цель обработки связана с трудовым договором, законом или обязанностями работодателя, отдельное заявление согласие на обработку персональных данных обычно не требуется. Но это не отменяет обязанности соблюдать правила обработки, хранения, передачи и защиты данных.
Когда согласие работника на обработку персональных данных не требуется
Работодатель вправе обрабатывать многие персональные данные работника без отдельного согласия, если эти сведения нужны для исполнения трудового договора, кадрового учёта, начисления зарплаты, сдачи отчётности или выполнения требований закона.
Например, медицинская организация может обрабатывать паспортные данные, СНИЛС, ИНН, сведения об образовании, должности, стаже, зарплате, отпусках и больничных, потому что без этих данных невозможно оформить работника и вести трудовые отношения.
Согласие не требуется и при передаче сведений в государственные органы, если такая передача предусмотрена законом. Это может быть передача данных в налоговые органы, Социальный фонд, военкомат и другие органы в пределах обязательной отчётности.
При этом отсутствие отдельного согласия не означает свободный режим работы с данными. Работодатель должен использовать сведения только для законных целей, ограничивать доступ к ним, не собирать лишнюю информацию и защищать данные от неправомерного доступа.
Когда нужно отдельное согласие работника
Отдельное согласие для обработки персональных данных требуется, если работодатель использует сведения работника для целей, которые не связаны напрямую с трудовым договором или обязательными требованиями закона.
В медицинской организации такое согласие может понадобиться при размещении фотографии работника на сайте клиники, публикации данных врача в рекламных материалах, передаче сведений партнёрам или подрядчикам без прямого требования закона, использовании данных для маркетинга, включении работника в презентации, рассылки или буклеты.
Также отдельное письменное согласие может потребоваться, если персональные данные получают не у самого работника, а у третьей стороны, или если сведения передают в организацию, с которой передача не связана с обязательными требованиями закона.
В таких случаях оформляют письменное согласие на обработку персональных данных. В документе нужно указать, какие сведения работник разрешает обрабатывать, для какой цели, кому они могут передаваться, какие действия с ними выполняет работодатель и как работник может отозвать согласие.
Что указать в согласии работника на обработку персональных данных
Согласие работника должно быть конкретным, понятным и подтверждённым. Формулировка «согласен на обработку персональных данных» без пояснений недостаточна для безопасной работы.
В документ согласие на обработку персональных данных обычно включают:
- наименование, адрес и реквизиты медицинской организации;
- ФИО и паспортные данные работника;
- перечень персональных данных;
- цели обработки;
- действия с данными: сбор, запись, хранение, уточнение, использование, передача, блокирование, уничтожение;
- способы обработки: с использованием средств автоматизации или без них;
- сведения о лицах, которым могут передаваться данные;
- срок действия согласия;
- порядок отзыва согласия;
- дату подписания и подпись работника.
Если согласие нужно для конкретной цели, эту цель лучше описать отдельно. Например: «размещение фотографии, фамилии, имени, отчества, должности и сведений о квалификации на сайте медицинской организации». Такая формулировка понятнее и безопаснее, чем общее разрешение на любые действия с данными.
Заявление на обработку персональных данных: когда его используют
На практике работодатели используют разные названия: «заявление на обработку персональных данных», «заявление согласие на обработку персональных данных», «согласие работника на обработку персональных данных». Главное значение имеет не название, а содержание документа.
Если работник подписывает заявление согласие на обработку персональных данных, в нём должно быть понятно, кто обрабатывает данные, чьи сведения используются, для какой цели они нужны, какие действия разрешены, кому данные могут передаваться, сколько действует согласие и как работник может его отозвать.
Заявление согласие на обработку персональных данных образец можно использовать как основу, но форму нужно адаптировать под конкретную медицинскую организацию. Универсальный шаблон может не учитывать специфику ЛПУ: обязательные медосмотры, аккредитацию врачей, публикацию данных специалистов на сайте, передачу сведений в медицинские информационные системы и работу с кадровыми, бухгалтерскими или ИТ-подрядчиками.

Какие данные работодатель не должен собирать без необходимости
Медицинская организация должна собирать только те данные работника, которые действительно нужны для трудовых отношений и законных целей. Избыточный сбор сведений повышает риски для работодателя.
Работодателю не следует запрашивать личные обстоятельства, сведения о частной жизни и другие данные, которые не связаны с должностью, трудовой функцией или требованиями закона.
Сведения о состоянии здоровья работника можно обрабатывать только в пределах, связанных с возможностью выполнять трудовую функцию. Например, для обязательных медосмотров, допуска к работе, охраны труда и выполнения санитарных требований. Работодатель не должен собирать медицинские сведения шире, чем это необходимо для конкретной должности.
Передача персональных данных работников третьим лицам
Медицинская организация может передавать персональные данные работников третьим лицам только при наличии законного основания.
В кадровой работе такие данные могут передаваться налоговым органам, Социальному фонду России, военкомату, банку для выплаты зарплаты, организации, которая ведёт бухгалтерское или кадровое сопровождение, оператору кадровой или зарплатной системы, организации, которая проводит обязательные медосмотры, образовательной организации при направлении работника на обучение, а также государственным органам по официальному запросу.
Если передача обязательна по закону, отдельное согласие работника может не требоваться. Если передача нужна для дополнительных целей, лучше оформить отдельное письменное согласие на обработку персональных данных и передачу сведений.
Доступ к персональным данным работников внутри ЛПУ
Доступ к персональным данным работников должен быть ограничен. Его должны иметь только сотрудники, которым эти сведения нужны для выполнения должностных обязанностей.
Обычно доступ получают руководитель медицинской организации, кадровый специалист, бухгалтер, специалист по охране труда, ответственный за воинский учёт, юрист и другие уполномоченные лица, которые работают с кадровыми документами и доступами.
Администраторы, врачи, медсёстры и другие сотрудники не должны иметь свободный доступ к кадровым данным коллег, если это не связано с их работой.
Для защиты данных работников в ЛПУ нужно определить, кто имеет доступ к персональным данным, какие документы доступны каждому сотруднику, где хранятся личные дела, кто отвечает за передачу данных, как фиксируется доступ к электронным системам, как блокируются доступы после увольнения и как уничтожаются документы после истечения сроков хранения.
Можно ли использовать образец обработки персональных данных
Запрос «обработка персональных данных образец» часто используют, когда клинике нужен готовый документ: согласие, положение, заявление, форма уведомления или шаблон локального акта. Но один образец не закрывает всю работу с данными работников.
Для медицинской организации важны положение об обработке и защите персональных данных работников, согласие работника на обработку персональных данных, согласие на передачу данных третьим лицам, согласие на размещение фото и сведений о специалисте на сайте, обязательство о неразглашении персональных данных, приказ о назначении ответственного лица, перечень лиц с доступом к данным, порядок хранения кадровых документов и порядок уничтожения персональных данных.
Образец можно использовать как основу, но его нужно проверить под реальные процессы клиники. Документы должны совпадать с тем, как ЛПУ фактически собирает, хранит, использует и передаёт сведения о работниках.
Типовые ошибки при обработке персональных данных работников
Частые ошибки медицинских организаций связаны с тем, что клиника использует одно общее согласие на все случаи, собирает лишние сведения, не указывает конкретные цели обработки, передаёт данные подрядчикам без оформления основания или публикует фото и сведения о специалистах на сайте без отдельного согласия.
Риски также возникают, если доступ к кадровым документам получают лишние сотрудники, права в электронных системах не ограничены, документы хранятся бессрочно без проверки сроков, порядок уничтожения персональных данных не оформлен, а скачанный шаблон не адаптирован под реальные процессы ЛПУ.
Такие ошибки могут привести к претензиям работников, трудовым спорам и вопросам со стороны проверяющих органов.
Как организовать обработку персональных данных работников в медицинской организации
Чтобы работа с персональными данными персонала была безопасной, ЛПУ нужно определить состав данных по каждой категории работников, разделить обязательные сведения и данные, которые требуют отдельного согласия, закрепить цели обработки, утвердить формы согласий и заявлений, ограничить доступ к кадровым документам и оформить передачу данных третьим лицам.
Отдельно стоит проверить публикацию сведений о врачах на сайте, назначить ответственных лиц, обучить сотрудников правилам работы с персональными данными и закрепить порядок хранения и уничтожения документов.
Согласие для обработки персональных данных — только один из элементов системы. Работодателю также нужны локальные акты, регламенты доступа, порядок передачи данных и понятные правила хранения кадровых документов.
Главное
Медицинская организация обрабатывает персональные данные работников для оформления трудовых отношений, ведения кадрового учёта, начисления зарплаты, подтверждения квалификации, организации медосмотров и выполнения требований закона.
Отдельное письменное согласие на обработку персональных данных требуется не всегда. Для стандартных кадровых и трудовых процессов у работодателя обычно есть законное основание.
Но если данные используются для дополнительных целей, передаются третьим лицам без прямого требования закона, публикуются на сайте или получаются у третьей стороны, нужно оформить отдельное согласие.
Заявление на обработку персональных данных или заявление согласие на обработку персональных данных образец можно использовать как основу. Но для ЛПУ безопаснее применять не случайный шаблон, а комплект документов, который учитывает кадровые процессы, передачу данных, доступ сотрудников, хранение и защиту персональных данных работников.
