Учреждение здравоохранения (поликлиника) запросила у работодателя персональные данные работников, зарегистрированных на территории района. Правомерен ли будет отказ в предоставлении поликлинике персональных данных работников? П. 4 ч. 2 ст. 10 Федерального закона N 152-ФЗ не обязывает ли работодателя предоставлять персональные данные по запросу медицинских учреждений?
Рассмотрев вопрос, мы пришли к следующему выводу:
При отсутствии работников, подлежащих обязательной диспансеризации, организация, по нашему мнению, может предоставить запрашиваемую информацию только с согласия субъекта персональных данных.
Обоснование вывода:
В соответствии с п. 1 ст. 3 Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ) персональные данные - это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных), а обработкой персональных данных считаются любые действия или операции с персональными данными, в том числе и передача (распространение, предоставление, доступ) их третьим лицам (п. 3 ст. 3 Закона N 152-ФЗ). Соответственно, представление организацией по запросу медицинского учреждения сведений о персональных данных бывшего сотрудника учреждения является обработкой его персональных данных.
По общему правилу, сформулированному в ст. 6, ст. 9 Закона N 152-ФЗ, обработка персональных данных возможна только с согласия субъектов, за исключением случаев, перечисленных в пп. 2-11 ч. 1 ст. 6 Закона N 152-ФЗ. В частности, обработка персональных данных без согласия субъектов допускается, если она необходима в целях, предусмотренных законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей (п. 2 ч. 1 ст. 6 Закона N 152-ФЗ).
Необходимо отметить, что в случаях, установленных законодательством Российской Федерации, прохождение и проведение диспансеризации и диспансерного наблюдения являются обязательными (ч. 6 ст. 46 Федерального закона от 21.11.2011 N 323-ФЗ "Об основах охраны здоровья граждан в Российской Федерации"). В остальных случаях диспансеризация носит добровольный характер.
Таким образом, в случае, если работники организации подлежат обязательной диспансеризации, полагаем, что организация должна предоставить списки работников с указанием персональных данных работников.
При отсутствии работников, подлежащих обязательной диспансеризации, организация, по нашему мнению, может предоставить запрашиваемую информацию только с согласия субъекта персональных данных.
Поскольку разъяснений официальных органов и правоприменительной практики по рассматриваемой ситуации нам обнаружить не удалось, к изложенному выводу следует относиться исключительно как к нашему экспертному мнению.
Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
кандидат юридических наук Сулейманов Марат
Ответ прошел контроль качества
5 мая 2023 г.
Материал подготовлен на основе индивидуальной письменной консультации, оказанной в рамках услуги Правовой консалтинг.