Назад к статьям

Sigma Software: восемь лет назад не пришёл на собеседование — и до сих пор в чёрном списке. Данные с 2018 года никто не удалял

Автор: EbanoeIT
Sigma Software: восемь лет назад не пришёл на собеседование — и до сих пор в чёрном списке. Данные с 2018 года никто не удалял

Пишет Анонимус: «Привет, Редакция.

Расскажу про Sigma Software. Не про зарплаты и не про менеджмент — про вещь поинтереснее. Про то, как у нас в IT работает вечная память эйчара.

Началось всё в 2018 году. Собеседовался я в Sigma, находясь в Швейцарии, и один раз зафакапил назначенный созвон — проспал, забыл, не пришёл. Косяк мой, признаю, спорить не буду. Бывает у людей.

Проходит время. Появляется новая история — позиция уже на территории ЕС, процесс ведут те же украинские эйчары. Пробую. Тишина. Ещё раз — тишина. Я уже начал думать, что просто не подхожу ни под одну позицию в конторе на несколько сотен человек, что само по себе звучит смешно. А потом мне рассказали свои же, изнутри: не зовут именно из-за того самого неприхода. Из 2018 года.

То есть где-то в их системе с 2018 года лежит галочка напротив моей фамилии. Восемь лет. Никто её не удалил, никто мне о ней не сообщил, и добраться до неё я не могу. Вот с этого места давайте подробнее».

Не звать — можно. Хранить досье восемь лет — уже нет

Сразу договоримся, чтобы не путать божий дар с яичницей.

Не приглашать конкретного человека на собеседование — святое право компании. Не обязаны объяснять, не обязаны давать второй шанс, могут не любить хоть за неприход, хоть за аватарку. Это не претензия.

Претензия в другом. Галочка «не приглашать, был но-шоу в 2018-м» — это персональные данные. Она привязана к живому человеку, она пережила два президентских срока, и на её основании до сих пор принимаются решения. Вот тут заканчивается вкусовщина эйчара и начинается закон, которому глубоко плевать, насколько компании удобно вести такие списки.

И заметьте главное: восемь лет — это не «мы не успели почистить базу». Это срок, при котором любой разговор про legitimate interest и разумные сроки хранения заканчивается, не начавшись. Стандартная практика — от полугода до двух лет после закрытия вакансии, и то с уведомлением кандидата. Восемь — это не срок хранения, это архив компромата.

ЕС: GDPR

Раз вторая история — позиция на территории ЕС, то в игру входит уже не украинский закон со смешными штрафами.

GDPR применяется, когда обработка идёт в рамках деятельности европейского подразделения контролёра (ст. 3(1)) — и неважно, что эйчары физически сидят в Украине, а сервер стоит где угодно. Если вакансия европейская и процесс шёл через европейское юрлицо группы, закон включается целиком. Что при этом нарушено:

  • ст. 5(1)(e) — хранение не дольше, чем необходимо для цели. Восемь лет для кандидата, которого один раз не дождались на созвоне, — это не «необходимо».
  • ст. 6 — на хранение нужно основание. Ни согласия, ни договора, а legitimate interest на восьмом году не натягивается ни на какой глобус.
  • ст. 13–14 — кандидату обязаны сообщить, какие данные о нём хранят, зачем и сколько. Про галочку «не звать» не сообщают никогда — иначе она перестала бы быть такой удобной.
  • ст. 15 — право получить всё, что о тебе хранится, включая внутренние заметки рекрутеров. Месяц на ответ, бесплатно.
  • ст. 17 — право на удаление, когда основание отпало. Оно отпало в 2018-м.
  • Потолок штрафа — 20 млн евро или 4% глобального оборота, что больше. И отвечать будет не только Sigma: европейский клиент, в чьих проектах крутится эта же кухня найма, по GDPR стоит рядом.

    Швейцария: revDSG

    Кандидат сидел в Швейцарии, поэтому параллельно работает швейцарский закон о защите данных в редакции с 1 сентября 2023 года: ст. 6 (привязка к цели и соразмерность), ст. 19 (обязанность уведомить), ст. 25 (право на доступ, 30 дней, бесплатно), ст. 32 (право на удаление). Жалобы принимает EDÖB — орган не самый грозный в мире, но письма пишет вполне настоящие.

    Украина: ЗУ «Про захист персональних даних»

    Юрлицо украинское, эйчары украинские, значит сюда же: ст. 6 — хранение не дольше, чем нужно для заявленной цели; ст. 8 — право знать, кто и зачем тебя обрабатывает, и требовать удаления; ст. 15 — удаление по истечении цели. Надзор — Уповноважений ВРУ з прав людини, ответственность — ст. 188-39 КУпАП. Штрафы копеечные, но протокол в деле — штука, которая всплывает в самых неудобных местах, обычно на due diligence перед сделкой.

    И до кучи — Британия и США

    Если та же галочка ставится кандидатам оттуда, ценник растёт дальше. UK GDPR и Data Protection Act 2018 — состав тот же, а ICO по жалобам физлиц реально шевелится, и подаётся такая жалоба с сайта за десять минут. Калифорния — с 2023 года CCPA/CPRA распространяется в том числе на соискателей, и один калифорниец в базе открывает дверь в американскую правовую систему, где это стоит совсем других денег, чем протокол по КУпАП.

    Отдельная ирония: аутсорс-контора, которая продаёт себя западному клиенту как зрелые процессы и compliance, держит внутри ровно ту практику, за которую этот клиент отгребёт вместе с ней.

    Что делать, если ты в таком же списке

    Не писать гневный пост в фейсбук. Сделать три скучные вещи, от которых у эйчаров портится настроение куда сильнее:

    1. Письменный запрос на доступ к данным. Ст. 15 GDPR, ст. 25 revDSG, ст. 8 ЗУ — смотря откуда ты. Требуй всё: резюме, статусы в ATS, заметки рекрутеров, пометки, причины отказов, и отдельно — с какого года это хранится.

    2. Следом требование об удалении. Ст. 17 GDPR, ст. 32 revDSG, ст. 15 ЗУ. С этой секунды любое дальнейшее хранение — задокументированное нарушение, а не «ой, мы не знали».

    3. Молчат или отписались — в надзорный орган. Профильный DPA в стране ЕС, ICO, EDÖB, Уповноважений ВРУ. Твои два письма и их молчание — готовая доказательная база.

    Компания, у которой всё чисто, отвечает за месяц и закрывает вопрос. Компания, у которой в системе с 2018 года лежит флажок «не звать», начинает тянуть время, переводить стрелки на «мы уточняем у коллег» и очень надеяться, что ты забьёшь.

    Не забивайте. Восемь лет — это уже не забывчивость.

    Комментарии (0)