В октябре 2022 года были утверждены Требования к подтверждению уничтожения персональных данных, то есть к порядку уничтожения персональных данных (далее – ПД) и соответствующим документам.
Из статьи вы узнаете:
- что такое уничтожение ПД;
- когда и в какие сроки следует уничтожать ПД;
- каков порядок документального оформления факта уничтожения ПД и какие изменения ждут кадровиков с 1 марта 2023 года.
Общие положения
В соответствии со ст. 3 Федерального закона № 152-ФЗ[1] персональные данные – это любая информация, которая прямо или косвенно относится к определенному или определяемому физическому лицу – субъект ПД.
Оператором ПД является работодатель, поскольку он самостоятельно или с другими лицами осуществляет обработку ПД. В работе с ПД субъектов этих данных важно помнить, что в определенных случаях у оператора есть обязанность по их уничтожению.
Уничтожение ПД – это один из видов их обработки, в результате которого:
- становится невозможным восстановить содержание ПД в информационной системе ПД и (или)
- уничтожаются материальные носители ПД.
Таким образом, под уничтожением ПД понимается безвозвратное прекращение их существования путем уничтожения с носителя без ликвидации самого носителя либо путем его уничтожения (в частности, документы на бумажном носителе, которые содержат ПД). В дальнейшем, в результате соответствующих действий, не должно остаться возможности для восстановления информации при помощи специального программного обеспечения.
У оператора ПД есть обязанность по уничтожению ПД или обеспечению их уничтожения по определенным правилам, в определенные сроки и с оформлением своих действий определенными документами.
Когда и в какие сроки необходимо уничтожать персональные данные
ПД можно обрабатывать и хранить в той форме, которая позволяет определить субъекта ПД, и не дольше, чем того требуют цели обработки – если срок хранения ПД не уставлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПД (ч. 4 ст. 21 Федерального закона № 152-ФЗ).
Обратите внимание
Когда при обработке ПД реализуются несколько целей, обязанность оператора ПД по уничтожению и обезличиванию возникает с момента достижения последней из них.
Цели обработки и сроки хранения определяются в соответствии:
- с Федеральным законом № 152-ФЗ;
- Федеральным законом № 125-ФЗ[2];
- Перечнем 2019[3];
- другими федеральными законами, определяющими случаи и особенности обработки ПД.
Если срок хранения не установлен или закончился, то ПД необходимо уничтожить или обезличить. В Таблице мы собрали информацию по срокам и условиям уничтожения ПД со ссылкой на нормы законодательства.
[1] Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (в ред. от 14.07.2022; далее – Федеральный закон № 152-ФЗ).
[2] Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации» (в ред. от 11.06.2021).
[3] Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения (утв. приказом Росархива от 20.12.2019 № 236).