152-ФЗ о персональных данных обязывает работодателя вести обработку данных работников и кандидатов как отдельный регламентированный процесс: подать уведомление в Роскомнадзор, назначить ответственного за организацию обработки, утвердить политику и правила обработки, ознакомить с ними работников и защитить информационные системы, где эти данные лежат. Основная часть кадровой обработки идёт без согласия: приём, кадровый учёт, зарплата и отчётность в СФР и ФНС закрываются трудовым договором и прямыми обязанностями работодателя. Согласие нужно там, где цель выходит за пределы трудовых отношений: проверка кандидата по коммерческим базам, фото на сайте, передача данных в стороннюю компанию. С 1 сентября 2025 года согласие оформляется отдельным документом и не может быть пунктом трудового договора или строкой в анкете.
Дальше показываем, какие документы и действия закрывают обязательный минимум оператора, чем согласие отличается от других оснований обработки, где проходит граница законной проверки кандидата и кто отвечает за данные, когда кадровая система принадлежит подрядчику. Отдельно разводим режим персональных данных и режим коммерческой тайны: их регулярно смешивают в одном приказе. Размеры штрафов 2026 года, сроки уведомления об утечке, сценарная таблица по типам компаний и стоимость подключения КЭДО — во второй половине статьи.
Соберите согласие на обработку персональных данных под свои цели и сроки: конструктор соберёт готовый файл .docx с оговоркой об отзыве по 152-ФЗ.
Кого 152-ФЗ считает оператором и какие данные работника защищает
Оператором работодатель становится с момента, когда получил от кандидата первое резюме или анкету. Оператор по статье 3 152-ФЗ — лицо, которое организует или осуществляет обработку персональных данных и определяет цели обработки. Обработкой считается любое действие с данными: сбор, запись, хранение, уточнение, использование, передача, обезличивание, удаление. Отдельного статуса «мы просто ведём кадровый учёт» закон не знает, поэтому обязанности оператора возникают у ИП с двумя работниками так же, как у холдинга.
Кадровый массив неоднороден, и именно от категории данных зависит, какое основание обработки применяется и нужна ли подпись работника под отдельным документом. Сведения о здоровье из заключений по медосмотрам и данные о судимости относятся к специальным категориям по статье 10 152-ФЗ, биометрия — к статье 11, а обычные паспортные данные и сведения о стаже обрабатываются по общим правилам.
| Данные и цель обработки | Основание | Отдельное согласие |
|---|---|---|
| Приём, кадровый учёт, начисление зарплаты | Пункты 2 и 5 части 1 статьи 6 152-ФЗ, статья 65 и глава 14 ТК РФ | Не требуется |
| Отчётность в СФР и ФНС, воинский учёт, ЕФС-1 | Пункт 2 части 1 статьи 6 152-ФЗ: обязанность, возложенная законом | Не требуется |
| Заключения по медосмотрам, сведения о здоровье | Специальная категория, статья 10 152-ФЗ: обработка в соответствии с трудовым законодательством | Не требуется в пределах требований трудового законодательства |
| Сведения о судимости | Часть 4 статьи 10 152-ФЗ, статьи 331 и 351.1 ТК РФ: только для должностей с законодательными ограничениями | Согласие не легализует запрос там, где ограничения не установлены |
| Проверка кандидата по коммерческим базам, кредитная история, соцсети | Статья 9 152-ФЗ, для кредитной истории — 218-ФЗ | Требуется |
| Передача данных подрядчику: аутсорсинг проверки, ДМС, зарплатный проект | Часть 3 статьи 6 и статья 9 152-ФЗ, статья 88 ТК РФ | Требуется по каждому получателю |
| Фото работника на сайте и в рассылках | Статья 9 152-ФЗ, статья 152.1 ГК РФ | Требуется |
| Биометрия для системы контроля доступа | Статья 11 152-ФЗ и правила 572-ФЗ о единой биометрической системе | Требуется, плюс альтернативный способ прохода |
Практический вывод из таблицы простой: чем дальше цель от исполнения трудового договора, тем выше вероятность, что без отдельного согласия обработка незаконна. Пройдите по своим процессам и отметьте те, где данные уходят за пределы компании, — именно они дают большинство претензий Роскомнадзора к кадровым службам.

Обязательный комплект оператора: что должно лежать в папке у кадровика
Проверка Роскомнадзора начинается не с серверов, а с документов. Комплект, который закрывает базовые требования 152-ФЗ для работодателя, выглядит так.
- Уведомление о намерении обрабатывать персональные данные. Подаётся до начала обработки по статье 22 152-ФЗ. С 1 сентября 2022 года исключение для данных работников не действует: уведомляют почти все, кто обрабатывает данные с использованием средств автоматизации. Подать уведомление и проверить себя в реестре можно на портале персональных данных Роскомнадзора, там же ведётся раздел для сообщений об инцидентах.
- Политика в отношении обработки персональных данных. Публикуется в открытом доступе по части 2 статьи 18.1 152-ФЗ. Для компании без сайта — размещается там, где к ней есть доступ у субъектов данных.
- Приказ о назначении ответственного за организацию обработки по статье 22.1 152-ФЗ и отдельно ответственного за безопасность данных в информационных системах.
- Правила обработки и защиты персональных данных работников как локальный нормативный акт: перечень обрабатываемых данных, цели, места хранения, круг лиц с доступом, порядок передачи.
- Лист ознакомления работников с этими правилами и их правами. Требование части 8 статьи 86 ТК РФ, и именно его чаще всего не находят при проверке.
- Акт оценки вреда субъектам по приказу Роскомнадзора от 27.10.2022 № 178 и модель угроз для кадровой информационной системы.
- Порядок уничтожения данных с формой акта по приказу Роскомнадзора от 28.10.2022 № 179: акт составляется вместе с выгрузкой из журнала регистрации событий, если уничтожение шло автоматизированно.
Технический слой задают постановление Правительства РФ от 01.11.2012 № 1119 об уровнях защищённости и приказ ФСТЭК России от 18.02.2013 № 21 о мерах защиты в информационных системах. Уровень определяется по категории данных, типу актуальных угроз и числу субъектов, поэтому кадровая система компании с медосмотрами и система интернет-магазина требуют разного набора мер.
Как привести обработку персональных данных работников в порядок: пошаговая инструкция
- Шаг 1. Составьте перечень процессов, где появляются данные: подбор, приём, зарплата, ДМС, пропускной режим, обучение, увольнение, архив.
- Шаг 2. Для каждого процесса определите правовое основание по статье 6 152-ФЗ и отметьте те, где основание — только согласие.
- Шаг 3. Проверьте состав данных на избыточность: копии документов и сведения, не работающие ни на одну цель, удаляются, а не хранятся про запас.
- Шаг 4. Проверьте уведомление в реестре операторов и подайте информационное письмо об изменениях, если поменялись цели, состав данных или адрес.
- Шаг 5. Утвердите политику, правила обработки и приказы о назначении ответственных, ознакомьте работников под подпись.
- Шаг 6. Опишите порядок реагирования на запрос субъекта и на инцидент, назначьте исполнителей и сроки: 10 рабочих дней на ответ работнику и 24 часа на первичное уведомление об утечке.
- Шаг 7. Соберите договоры с подрядчиками, которым передаёте данные, и проверьте, что в каждом есть поручение обработки с перечнем действий и обязанностью соблюдать конфиденциальность.
В практике Добыто на этом шаге чаще всего не хватает не политики и не приказов, а перечня мест хранения: данные обнаруживаются в файловых папках отдела, в переписке с рекрутинговым агентством и в выгрузках, которые бухгалтерия делала для банка.
Шаблоны документов по обработке персональных данных для кадровой службы
Комплект закрывает основание обработки и локальные акты: начните с правил обработки, а согласия подгоняйте под конкретные цели.
| Документ | Скачать |
|---|---|
| Правила обработки персональных данных | Скачать |
| Согласие на обработку персональных данных | Скачать |
| Положение о проверке кандидатов службой безопасности | Скачать |
| Уведомление об отказе по итогам проверки службой безопасности | Скачать |
| Положение о ведении КЭДО | Скачать |
Согласие на обработку персональных данных: правила с 1 сентября 2025 года
С 1 сентября 2025 года согласие оформляется отдельным документом. Изменения в статью 9 152-ФЗ внесены Федеральным законом от 24.06.2025 № 156-ФЗ, и они отменяют привычную конструкцию, когда согласие было пунктом трудового договора, строкой в анкете или галочкой внутри другого документа. Согласие, зашитое в договор, теперь не работает как основание обработки, а обработка при этом продолжается: получается нарушение с открытой датой.
Содержание согласия задаёт часть 4 статьи 9 152-ФЗ. В бланке должны быть данные работника и его документа, наименование и адрес оператора, конкретная цель, перечень данных, перечень разрешённых действий с ними, срок действия и порядок отзыва. Если обработку по поручению ведёт другая организация, её наименование и адрес указываются в том же документе. На передачу данных каждому третьему лицу берётся своё согласие с прямым указанием получателя и цели: одна расписка «согласен на передачу партнёрам» не закрывает ни ДМС, ни зарплатный проект, ни агентство по подбору.
Мария Ж, юрист со стажем более 20 лет: «Универсальное согласие на все случаи жизни перестало быть рабочей конструкцией: закон требует конкретную цель, конкретный перечень данных и конкретного получателя. Мы разбираем кадровые процессы по целям и делаем под каждую цель свой бланк, иначе при проверке рассыпается всё сразу. Возьмите свой действующий бланк и посмотрите, можно ли по нему понять, кому именно и для чего передаются данные.»
Отзыв согласия работник вправе заявить в любой момент. После получения отзыва обработка прекращается в срок не более 30 дней, если у работодателя нет другого основания её продолжать. Такое основание чаще всего есть: трудовой договор, налоговый и архивный учёт никуда не исчезают, поэтому отзыв согласия на публикацию фото не отменяет хранение личной карточки.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
При подключении к Добыто мы пересобираем пакет согласий по целям: отдельный бланк на обработку в кадровых целях, отдельный на проверку кандидата, отдельный на передачу данных страховой компании или банку. Сбор подписей под новыми бланками идёт дольше самой настройки системы и зависит от численности.
Когда согласие не нужно и когда требовать его нельзя
Согласие не требуется для того, что прямо предписано трудовым, налоговым и архивным законодательством: оформление приёма, передача сведений в СФР и ФНС, ответы на запросы суда, ГИТ и военкомата в пределах их полномочий. Требовать согласие там, где обработка идёт по закону, вредно: оператор создаёт у работника ложное представление, что обработку можно отозвать, а при отзыве оказывается в конфликте с собственным документом.
Отказ работника подписать необязательное согласие не может быть основанием для отказа в приёме на работу, дисциплинарных мер или изменения условий труда. Согласие, полученное под условием трудоустройства, считается вынужденным и при проверке не защищает.
Внимание: согласие на обработку данных и согласие на переход на КЭДО — разные документы. Статья 22.2 ТК РФ требует письменного согласия каждого работника на электронное взаимодействие, и без него ведение кадрового документооборота в электронном виде может быть признано незаконным при споре или проверке.
Проверка кандидата: где заканчивается законная обработка
Проверка соискателя службой безопасности начинается с подписанного согласия, а не с запроса в базы. До согласия у работодателя нет основания обрабатывать данные кандидата в целях, не связанных с оценкой деловых качеств по резюме. Объём проверки задаётся тем же документом: если в согласии перечислены проверка паспорта, исполнительные производства и сведения о банкротстве, то запрос кредитной истории в этот перечень не входит и требует отдельного согласия по правилам 218-ФЗ.
Сведения о судимости стоят особняком. Это специальная категория данных, и работодатель вправе их обрабатывать только тогда, когда для должности законом установлены ограничения: педагогическая деятельность по статье 331 ТК РФ, работа с несовершеннолетними по статье 351.1 ТК РФ, отдельные требования для охраны и финансового сектора. Для позиции менеджера по продажам справка о судимости не запрашивается, и согласие кандидата этого не меняет.

Полезно знать: аутсорсинговая служба безопасности сама является оператором и состоит в реестре Роскомнадзора, но проверку она запускает только после того, как заказчик получил согласие кандидата. Отчёты у подрядчика хранятся ограниченный срок и затем удаляются, а рабочая копия остаётся на стороне заказчика.
Отказ по итогам проверки оформляется отдельно от персональных данных. По статье 64 ТК РФ работодатель по письменному требованию кандидата сообщает причину отказа в письменной форме в течение 7 рабочих дней, и причина формулируется через деловые качества. Ссылка на «непрохождение службы безопасности» без расшифровки в суде выглядит слабо, а расшифровка через данные, которые получены сверх согласия, добавляет второе нарушение к первому.
Мария Ж, HR-эксперт с 13-летним стажем: «Компании чаще спотыкаются не на самой проверке, а на её следах: анкеты кандидатов, которых не взяли, годами лежат в общей папке отдела подбора. Цель обработки закончилась вместе с закрытой вакансией, и дальше это уже хранение без основания. Проверьте, есть ли у вас срок хранения анкет отказников и кто фактически удаляет эти файлы.»
Кадровая система подрядчика: чужой сервер, своя ответственность
При передаче обработки в облако или сервису КЭДО работодатель остаётся оператором. Подрядчик получает статус лица, которое обрабатывает данные по поручению по части 3 статьи 6 152-ФЗ: он обязан соблюдать конфиденциальность и требования безопасности, но перед работником и перед Роскомнадзором отвечает работодатель. Поручение оформляется договором или отдельным приложением, где перечислены цели, действия с данными, обязанности по защите и порядок возврата или уничтожения данных после расторжения.
Важный нюанс из практики: роли оператора и обработчика распределяются в лицензионном соглашении и договоре с вендором. Разработчик системы отвечает за безопасное хранение и пишет модель угроз для своего контура, а уведомление в Роскомнадзор, согласия работников и локальные акты остаются на работодателе. Спрашивать у вендора нужно не «у вас безопасно?», а конкретные документы: лицензии ФСТЭК России, сертификаты на версию продукта и распределение ролей в договоре.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Лицензия разрешает вендору разрабатывать средства защиты, сертификат подтверждает безопасность конкретной версии продукта, аттестат относится к вашей информационной системе, а не к чужой. Три разных документа, и покупатель отвечает за третий. Запросите у поставщика лицензии и сертификаты до подписания договора: если у разработчика их нет, регулятор вправе ограничить использование продукта, и без системы останетесь вы.»
Факт: оценка соответствия требованиям 152-ФЗ обязательна для оператора и проводится в двух режимах. Компания делает её самостоятельно и оформляет акт оценки соответствия либо привлекает лицензиата ФСТЭК России, и тогда процедура называется аттестацией и завершается аттестатом или замечаниями.
Второе требование к чужой системе — локализация. Часть 5 статьи 18 152-ФЗ обязывает при сборе данных граждан России обеспечивать запись, систематизацию, накопление и хранение в базах, размещённых на территории страны. Если сервис использует зарубежную инфраструктуру для резервных копий или аналитики, это трансграничная передача со своим порядком: уведомление в Роскомнадзор до начала передачи по статье 12 152-ФЗ.

Кейс из практики: в споре об увольнении по заявлению, поданному через систему КЭДО, работодатель проиграл при формально исправной подписи. Кассация вернула дело, указав на отсутствие в материалах порядка идентификации работника, а при новом рассмотрении суд учёл, что подпись выдали в день подачи заявления и фактически за работника действовал другой человек. Работник восстановлен, а доказательства против работодателя дал журнал его собственной системы. В сервисе Добыто журнал действий выгружается по каждому документу, и мы сверяем его до увольнений, на которых ожидаем конфликт, а не после начала спора.
Коммерческая тайна и персональные данные: два режима, которые смешивают
Персональные данные защищаются 152-ФЗ и главой 14 ТК РФ, коммерческая тайна — Федеральным законом от 29.07.2004 № 98-ФЗ. Режим коммерческой тайны считается введённым, только когда выполнены все меры статьи 10 98-ФЗ: утверждён перечень сведений, ограничен доступ к ним, ведётся учёт лиц, получивших доступ, отношения с работниками урегулированы трудовыми договорами, на материальные носители нанесён гриф с указанием обладателя. Пропущенная мера означает, что режима нет, а значит нет и разглашения в юридическом смысле.
По статье 11 98-ФЗ работника знакомят под расписку с перечнем сведений, с режимом и с мерами ответственности. Увольнение за разглашение по подпункту «в» пункта 6 части 1 статьи 81 ТК РФ возможно и за разглашение персональных данных другого работника, но доказывать законность увольнения обязан работодатель: по разъяснениям Пленума Верховного Суда РФ от 17.03.2004 № 2 он подтверждает, что сведения относятся к охраняемой тайне, стали известны работнику в связи с работой и он обязывался их не разглашать.
Статья 5 98-ФЗ перечисляет сведения, которые режимом закрыть нельзя. В кадровом контексте это численность и состав работников, система оплаты труда, условия труда и охрана труда, показатели производственного травматизма, задолженность по заработной плате. Приказ, объявляющий коммерческой тайной «любую информацию о заработной плате», в этой части не действует, а конфиденциальность конкретного оклада конкретного работника защищается уже как персональные данные.
Утечки, штрафы и цена ошибки в 2026 году
Об инциденте с данными оператор уведомляет Роскомнадзор дважды: первичное уведомление о факте — в течение 24 часов, уведомление о результатах внутреннего расследования — в течение 72 часов. Порядок утверждён приказом Роскомнадзора от 14.11.2022 № 187, сообщения подаются через раздел инцидентов на портале персональных данных. Молчание оператора отдельного состава не отменяет: если ведомство выявит утечку само, сроки будут отсчитываться от его требования.
Размеры санкций после Федерального закона от 30.11.2024 № 420-ФЗ, действующего с 30 мая 2025 года, изменили экономику вопроса.
- Обработка без надлежащего согласия — от 300 000 до 700 000 рублей на юридическое лицо по части 2 статьи 13.11 КоАП РФ.
- Отсутствие уведомления о намерении обрабатывать данные — от 100 000 до 300 000 рублей по части 10 статьи 13.11 КоАП РФ.
- Утечка данных — от 3 до 5 млн рублей при 1000-10 000 пострадавших субъектов, от 5 до 10 млн при 10 001-100 000, от 10 до 15 млн при большем числе. Для специальных категорий — от 10 до 15 млн рублей, для биометрии — от 15 до 20 млн.
- Неуведомление об утечке — от 1 до 3 млн рублей.
- Повторная утечка — оборотный штраф от 1 до 3 процентов совокупной выручки за предыдущий год, не менее 20 млн и не более 500 млн рублей.
- Незаконное использование и передача данных, полученных неправомерно, влечёт уголовную ответственность по статье 272.1 УК РФ.
Мария Ж, судебный эксперт по трудовому праву: «Информационная система фиксирует всё, а не только то, что удобно работодателю: дату выдачи ключа, вход под чужой учётной записью, отсутствие активности работника при формально подписанном документе. Тот же журнал, который подтверждает уничтожение данных по приказу Роскомнадзора № 179, покажет проверяющему и лишние выгрузки. Смотрите журналы до проверки и до спора, а не после.»
С 1 января 2026 года дела по статье 13.11 КоАП РФ рассматривают мировые судьи. Для кадровой службы это означает, что материалы проверки уходят в суд, а не закрываются на уровне предписания.

Что критично для разных компаний
Универсальный чек-лист даёт перекос: небольшой компании он навязывает лишнее, крупной — закрывает не то. Ниже сценарии, с которыми мы сталкиваемся при внедрении.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Кадровый учёт ведётся только на бумаге, до 20 работников | Правила обработки, ознакомление работников, порядок хранения по ПП РФ от 15.09.2008 № 687 для неавтоматизированной обработки | Модель угроз для информационной системы, аттестация |
| Кадровый учёт в 1С, зарплатный проект, ДМС | Уведомление в реестре, отдельные согласия на передачу банку и страховщику, поручения обработки в договорах | Биометрические сценарии, трансграничная передача |
| Массовый подбор с проверкой кандидатов | Согласие до начала проверки, перечень источников в согласии, срок хранения анкет отказников | Расширенный набор проверок для рядовых позиций |
| Производство с медосмотрами и вредными условиями | Разграничение доступа к сведениям о здоровье, отдельное хранение медицинских заключений, повышенные меры защиты | Публикация политики на нескольких языках |
| КЭДО и внешний сервис хранения документов | Поручение обработки, локализация баз в России, выгрузка журналов действий, согласие каждого работника на КЭДО | Интеграция с мессенджерами для уведомлений |
Цена ошибки считается не одним штрафом. Проверка после жалобы одного работника выявляет систему: нет уведомления — это до 300 000 рублей, согласия оформлены внутри трудовых договоров — до 700 000 рублей, данные ушли подрядчику без поручения — ещё один состав. Добавьте сюда компенсацию морального вреда по иску работника, время юриста и кадровой службы на подготовку ответов, а при утечке — расходы на расследование в течение 72 часов. Стоимость приведения документов в порядок в этой арифметике оказывается меньше одного эпизода.
Стоимость перехода на КЭДО с соблюдением требований по данным
Стоимость зависит от численности работников, набора видов электронной подписи и потребности в интеграции с учётной системой.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив, приоритетная поддержка | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | по запросу | по запросу |
| Электронные подписи ПЭП и УНЭП для сотрудников | входят в тариф, выпускаются бесплатно | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
| Кастомные шаблоны кадровых документов | входят в тариф «Бизнес» | по запросу |
Итоговая сумма складывается из численности подключённых сотрудников и выбранного тарифа, а переход между тарифами пересчитывается пропорционально оставшемуся периоду. Актуальные условия по каждому тарифу собраны на странице тарифов ДОБЫТО КЭДО.
Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ, поэтому обязанности оператора по защите данных закрываются на стороне сервиса в той части, которая относится к информационной системе. Документарный слой — уведомление, политика, согласия и локальные акты — остаётся зоной ответственности работодателя.
Выводы
Требования 152-ФЗ к работодателю распадаются на три слоя: основание обработки для каждой цели, комплект документов оператора и техническая защита систем, где данные лежат. Большая часть кадровой обработки идёт без согласия, а там, где согласие нужно, с 1 сентября 2025 года оно оформляется отдельным документом с конкретной целью и конкретным получателем. Передача данных подрядчику не снимает с работодателя статус оператора, а сроки реакции на инцидент измеряются часами: 24 на первичное уведомление и 72 на результаты расследования.
Мы в Добыто ведём кадровый документооборот в контуре, который закрывает требования к хранению и подписанию, и на внедрении разбираем процессы компании по целям обработки, а не переносим бумажный порядок в электронный вид как есть. Это тот случай, когда порядок в документах и порядок в системе имеет смысл наводить одновременно.
Частые вопросы
Нужно ли согласие бывшего работника на хранение его документов после увольнения
Нет. Хранение кадровых документов после увольнения идёт не по согласию, а по обязанности, установленной законом. Документы по личному составу хранятся по перечню, утверждённому приказом Росархива от 20.12.2019 № 236: 50 лет для документов, созданных после 2003 года, и 75 лет для более ранних. Отзыв согласия на эти документы не распространяется, а вот анкеты, копии и материалы проверки, которые не входят в состав обязательного хранения, после увольнения подлежат уничтожению с оформлением акта.
Можно ли хранить в личном деле копии паспорта, СНИЛС и диплома
Копии допустимы, если работодатель обоснует, зачем ему нужен именно этот объём данных и в какой срок он их уничтожит. Статья 5 152-ФЗ требует соответствия содержания и объёма данных цели обработки, поэтому пачка копий «на всякий случай» квалифицируется как избыточная обработка. Практичнее фиксировать реквизиты документов в личной карточке и хранить копии только там, где их требует закон, например для воинского учёта или подтверждения квалификации.
Надо ли подавать уведомление в Роскомнадзор, если кадры ведутся без компьютера
При обработке персональных данных без использования средств автоматизации уведомление не подаётся. На практике таких компаний почти нет: наличие 1С, электронной почты с резюме или таблицы с табелем уже означает автоматизированную обработку. Неавтоматизированная обработка при этом не освобождает от остальных требований, для неё действует постановление Правительства РФ от 15.09.2008 № 687 о раздельном хранении и обособлении носителей.
Что делать, если данные утекли у подрядчика, а не у нас
Уведомлять Роскомнадзор в те же 24 и 72 часа обязан оператор, то есть работодатель, потому что подрядчик обрабатывает данные по его поручению. Порядок действий закрепляется в договоре: срок, в который обработчик сообщает об инциденте, состав передаваемых сведений, участие в расследовании. Регресс к подрядчику возможен, но перед работником и надзорным органом отвечает работодатель.
Можно ли ставить биометрический турникет и обязать всех сдать отпечаток
Обработка биометрии требует согласия работника и подчиняется правилам 572-ФЗ о единой биометрической системе. Обязать работника сдавать биометрию нельзя: при отказе работодатель предоставляет альтернативный способ прохода, например карту или пропуск с проверкой у поста. Фотография в пропуске сама по себе биометрией не считается, пока она не используется для автоматической идентификации личности.
В какой срок отвечать на запрос работника о его персональных данных
Ответ предоставляется в течение 10 рабочих дней с даты обращения, срок может быть продлён не более чем на 5 рабочих дней с уведомлением о причинах. Работник вправе получить сведения о целях, способах и сроках обработки, о лицах, которым данные передаются, и о правовом основании. Отказ возможен только по основаниям статьи 14 152-ФЗ и оформляется мотивированно, в письменной форме.