Sigma Software: восемь лет назад не пришёл на собеседование — и до сих пор в чёрном списке. Данные с 2018 года никто не удалял
Пишет Анонимус: «Привет, Редакция.
Расскажу про Sigma Software. Не про зарплаты и не про менеджмент — про вещь поинтереснее. Про то, как у нас в IT работает вечная память эйчара.
Началось всё в 2018 году. Собеседовался я в Sigma, находясь в Швейцарии, и один раз зафакапил назначенный созвон — проспал, забыл, не пришёл. Косяк мой, признаю, спорить не буду. Бывает у людей.
Проходит время. Появляется новая история — позиция уже на территории ЕС, процесс ведут те же украинские эйчары. Пробую. Тишина. Ещё раз — тишина. Я уже начал думать, что просто не подхожу ни под одну позицию в конторе на несколько сотен человек, что само по себе звучит смешно. А потом мне рассказали свои же, изнутри: не зовут именно из-за того самого неприхода. Из 2018 года.
То есть где-то в их системе с 2018 года лежит галочка напротив моей фамилии. Восемь лет. Никто её не удалил, никто мне о ней не сообщил, и добраться до неё я не могу. Вот с этого места давайте подробнее».
Не звать — можно. Хранить досье восемь лет — уже нет
Сразу договоримся, чтобы не путать божий дар с яичницей.
Не приглашать конкретного человека на собеседование — святое право компании. Не обязаны объяснять, не обязаны давать второй шанс, могут не любить хоть за неприход, хоть за аватарку. Это не претензия.
Претензия в другом. Галочка «не приглашать, был но-шоу в 2018-м» — это персональные данные. Она привязана к живому человеку, она пережила два президентских срока, и на её основании до сих пор принимаются решения. Вот тут заканчивается вкусовщина эйчара и начинается закон, которому глубоко плевать, насколько компании удобно вести такие списки.
И заметьте главное: восемь лет — это не «мы не успели почистить базу». Это срок, при котором любой разговор про legitimate interest и разумные сроки хранения заканчивается, не начавшись. Стандартная практика — от полугода до двух лет после закрытия вакансии, и то с уведомлением кандидата. Восемь — это не срок хранения, это архив компромата.
ЕС: GDPR
Раз вторая история — позиция на территории ЕС, то в игру входит уже не украинский закон со смешными штрафами.
GDPR применяется, когда обработка идёт в рамках деятельности европейского подразделения контролёра (ст. 3(1)) — и неважно, что эйчары физически сидят в Украине, а сервер стоит где угодно. Если вакансия европейская и процесс шёл через европейское юрлицо группы, закон включается целиком. Что при этом нарушено:
Потолок штрафа — 20 млн евро или 4% глобального оборота, что больше. И отвечать будет не только Sigma: европейский клиент, в чьих проектах крутится эта же кухня найма, по GDPR стоит рядом.
Швейцария: revDSG
Кандидат сидел в Швейцарии, поэтому параллельно работает швейцарский закон о защите данных в редакции с 1 сентября 2023 года: ст. 6 (привязка к цели и соразмерность), ст. 19 (обязанность уведомить), ст. 25 (право на доступ, 30 дней, бесплатно), ст. 32 (право на удаление). Жалобы принимает EDÖB — орган не самый грозный в мире, но письма пишет вполне настоящие.
Украина: ЗУ «Про захист персональних даних»
Юрлицо украинское, эйчары украинские, значит сюда же: ст. 6 — хранение не дольше, чем нужно для заявленной цели; ст. 8 — право знать, кто и зачем тебя обрабатывает, и требовать удаления; ст. 15 — удаление по истечении цели. Надзор — Уповноважений ВРУ з прав людини, ответственность — ст. 188-39 КУпАП. Штрафы копеечные, но протокол в деле — штука, которая всплывает в самых неудобных местах, обычно на due diligence перед сделкой.
И до кучи — Британия и США
Если та же галочка ставится кандидатам оттуда, ценник растёт дальше. UK GDPR и Data Protection Act 2018 — состав тот же, а ICO по жалобам физлиц реально шевелится, и подаётся такая жалоба с сайта за десять минут. Калифорния — с 2023 года CCPA/CPRA распространяется в том числе на соискателей, и один калифорниец в базе открывает дверь в американскую правовую систему, где это стоит совсем других денег, чем протокол по КУпАП.
Отдельная ирония: аутсорс-контора, которая продаёт себя западному клиенту как зрелые процессы и compliance, держит внутри ровно ту практику, за которую этот клиент отгребёт вместе с ней.
Что делать, если ты в таком же списке
Не писать гневный пост в фейсбук. Сделать три скучные вещи, от которых у эйчаров портится настроение куда сильнее:
1. Письменный запрос на доступ к данным. Ст. 15 GDPR, ст. 25 revDSG, ст. 8 ЗУ — смотря откуда ты. Требуй всё: резюме, статусы в ATS, заметки рекрутеров, пометки, причины отказов, и отдельно — с какого года это хранится.
2. Следом требование об удалении. Ст. 17 GDPR, ст. 32 revDSG, ст. 15 ЗУ. С этой секунды любое дальнейшее хранение — задокументированное нарушение, а не «ой, мы не знали».
3. Молчат или отписались — в надзорный орган. Профильный DPA в стране ЕС, ICO, EDÖB, Уповноважений ВРУ. Твои два письма и их молчание — готовая доказательная база.
Компания, у которой всё чисто, отвечает за месяц и закрывает вопрос. Компания, у которой в системе с 2018 года лежит флажок «не звать», начинает тянуть время, переводить стрелки на «мы уточняем у коллег» и очень надеяться, что ты забьёшь.
Не забивайте. Восемь лет — это уже не забывчивость.
Комментарии (0)