Возникает практический вопрос: как работодателю получить эти данные, не нарушая закон и не рискуя попасть под санкции? Ответ кроется в понимании общих правил закона о персональных данных и трудового законодательства.
Ключевая установка проста: в соответствии с п. 3 ст. 86 ТК РФ, персональные данные работника должны поступать от него самого. Именно он вправе решать, кому и для каких целей предоставлять свои сведения. Если работодатель обращается за ними к третьему лицу, это допустимо лишь в двух случаях:
1. Есть письменное согласие работника. Оно должно быть информированным, конкретным и однозначным. Наличие универсальных формулировок вроде «согласен на обработку в соответствии с законом» не будут являться корректными и формально это означает, что надзорный орган рассмотрит такую ситуацию как обработку ПДн в отсутствие согласия.
В согласии нужно перечислить: цель запроса, источник получения данных, категории сведений, перечень действий, совершаемых с ПДн, ФИО, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты Оператора, срок обработки ПДн (на основании синтеза ч. 4 ст. 9 152-ФЗ и п. 3 ст. 86 ТК РФ).
2. Запрос прямо предусмотрен законом. Например, сведения о судимости работодатель вправе запросить только если это связано с работой с детьми или в иных случаях, закрепленных федеральными законами. В таких ситуациях согласие не требуется, но нужно ссылаться на конкретную норму.
Таким образом, обращение к третьей стороне без письменного согласия работника почти всегда будет нарушением.