Разбираемся, почему резюме — это персональные данные, и как безопасно передавать их руководителю, не нарушая 152-ФЗ.

Руководитель попросил: «Скинь резюме кандидата в Telegram». Можно? Когда говорят о персональных данных, многие представляют паспорт, СНИЛС, адрес регистрации или банковские реквизиты. На самом деле понятие гораздо шире.
По 152-ФЗ персональные данные — это любая информация, которая относится к прямо или косвенно определённому человеку. Поэтому обычное резюме — практически готовый набор персональных данных: имя и фамилия, номер телефона, электронная почта, фотография, город проживания, образование, места работы, должности и другие сведения о кандидате.
Причём персональными данными может быть не только то, что кандидат сам написал в резюме. Например, комментарий рекрутера «готов выйти через две недели» или информация о зарплатных ожиданиях тоже относится к конкретному человеку и становится частью обрабатываемых сведений о нём.
С персональными данными компания совершает множество действий, которые в законе называются обработкой. Получили резюме — обработка. Сохранили файл — обработка. Открыли и посмотрели — тоже. Передали руководителю, скопировали, систематизировали или удалили — всё это входит в понятие обработки персональных данных.
Теперь обычная ситуация. Рекрутер нашёл подходящего кандидата, а руководитель пишет: «Скинь резюме в Telegram». HR пересылает PDF и считает, что ничего особенного не произошло — файл ведь ушёл сотруднику своей же компании.
Само ознакомление руководителя с резюме может быть частью нормального процесса подбора, если руководитель действительно участвует в принятии решения, такая обработка соответствует заявленной цели и у компании есть для неё правовое основание. Проблема чаще возникает не из-за того, кто увидел резюме, а из-за того, где после этого оказались данные.
После отправки в мессенджер появляется ещё одна копия. Она может остаться в истории переписки, автоматически загрузиться на телефон или компьютер руководителя, попасть в резервную копию. Руководитель может через месяц переслать её коллеге, а через год вообще забыть, что файл у него существует.
Поэтому персональные данные отличаются от обычного рабочего файла ещё и тем, что компания должна понимать, зачем она их обрабатывает, кому предоставляет доступ и как долго хранит. Нельзя собирать и хранить сведения о человеке просто потому, что «вдруг когда-нибудь пригодятся»: объём и содержание данных должны соответствовать цели обработки, а хранение не должно продолжаться дольше, чем этого требует такая цель, если иной срок не установлен законом или договором.
Для HR отсюда следует довольно практичное правило. Резюме лучше передавать через те корпоративные каналы, которые компания предусмотрела для работы с персональными данными: корпоративную почту, внутреннюю систему, защищённое файловое хранилище или другой утверждённый инструмент. Важно не название сервиса, а то, чтобы компания могла контролировать доступ и жизненный цикл файла.
Руководителям тоже полезно объяснить простую вещь: резюме кандидата нельзя воспринимать как обычную презентацию или коммерческое предложение. Его не стоит сохранять в личный архив, пересылать людям, которые не участвуют в подборе, или оставлять на устройстве «на всякий случай».
Есть хороший способ проверить собственный процесс. Представьте, что кандидат завтра спрашивает: «Какие сведения обо мне вы храните, зачем и что с ними происходит?»
Если компания способна на этот вопрос ответить — обработка данных хотя бы находится под контролем.
Если HR начинает вспоминать, кому когда-то отправлял PDF кандидата в Telegram, WhatsApp, на личную почту и где ещё могли остаться копии, проблема уже не в мессенджере.
Проблема в том, что компания перестала понимать, где находятся персональные данные человека.