152-ФЗ о персональных данных проверяют по закрытому списку вопросов: форма проверочного листа утверждена приказом Роскомнадзора от 24.12.2021 № 253, в действующей редакции в нем 67 контрольных вопросов, и предмет плановой проверки ограничен именно ими. Инспектор начинает с документов оператора: политика обработки, приказ о назначении ответственного, перечень целей и обрабатываемых данных, согласия, уведомление об обработке в реестре Роскомнадзора. Затем он сверяет бумагу с практикой: у кого есть доступ к кадровому массиву, куда данные уходят при передаче провайдеру, когда уничтожаются. Плановая проверка идет по проверочному листу и известна заранее; внеплановая запускается по жалобе работника или кандидата и разбирает один эпизод — одно согласие, один запрос данных, один отказ в приеме.
Разберем лист по группам: какие документы запрашивают в первый день, какие формулировки делают согласие недействительным и почему требование собрать согласие с каждого работника чаще всего избыточно. Покажем, где ломается цепочка при передаче данных в облачный сервис КЭДО и где проходит граница законной проверки кандидата. Размеры штрафов по статье 13.11 КоАП после 30 мая 2025 года, сроки уведомления об утечке, пошаговая самопроверка перед визитом инспектора и ответы на частые вопросы — во второй половине статьи.
Проверочный лист вместо догадок: чем ограничен предмет проверки
Проверочный лист Роскомнадзора — публичный документ. Форма утверждена приказом от 24.12.2021 № 253, изменения внесены приказом от 10.01.2023 № 1. Контрольные вопросы сгруппированы по нормативным основаниям: 152-ФЗ, постановление Правительства РФ от 15.09.2008 № 687 об обработке без средств автоматизации, постановление от 21.03.2012 № 211 для государственных и муниципальных операторов, глава 14 Трудового кодекса о персональных данных работника. Каждому вопросу сопоставлена конкретная норма, и ответы на них показывают, соблюдает оператор требование или нет.
Практический смысл в том, что инспектор при плановой проверке не может выйти за рамки этого перечня. Оператор способен пройти лист сам, до прихода регулятора, и получить тот же результат, который получит проверяющий. Это дешевле любого аудита: документ открыт, вопросы сформулированы однозначно, а ответ «нет» означает пробел, который надо закрывать.
Форма контроля определяет и глубину, и последствия. В 2026 году плановых проверок у большинства операторов не будет: с 2022 года действует мораторий, введенный постановлением Правительства РФ от 10.03.2022 № 336. Вместо них Роскомнадзор публикует план профилактических визитов — в 2026 году в него попали организации, массово обрабатывающие данные граждан, от медицинских центров до управляющих компаний.
| Форма контроля | Как попадают под нее | Что проверяют | Чем заканчивается |
|---|---|---|---|
| Плановая проверка | По ежегодному плану; ограничена мораторием по постановлению № 336 | 67 вопросов проверочного листа по приказу № 253, выход за перечень невозможен | Акт, предписание, протокол по статье 13.11 КоАП |
| Профилактический визит | По плану профилактических визитов Роскомнадзора на год | Те же обязательные требования, но в режиме разъяснения | Штрафа по итогам нет; при выявлении нарушений возможна внеплановая проверка |
| Внеплановая проверка | Жалоба работника, кандидата или клиента, сведения об инциденте | Конкретный эпизод: основание обработки, согласие, передача данных, отказ в приеме | Предписание и административное дело по эпизоду |
| Наблюдение без взаимодействия | Автоматически, по открытым источникам и данным реестра операторов | Наличие уведомления об обработке, опубликованная политика, формы сбора данных на сайте | Требование устранить нарушение, основание для внеплановой проверки |
Из таблицы следует рабочий вывод для 2026 года: готовиться надо не к плановой проверке, а к жалобе. Внеплановый контроль запускает конкретный человек с конкретной претензией, и проверять будут не весь контур обработки, а тот документ, на который он пожаловался.
Факт: кадровые документы относятся к чувствительным персональным данным: в них сведения о семье, здоровье и доходах. Поэтому вопрос хранения данных при выборе системы кадрового документооборота стабильно оказывается важнее интерфейса и цены — за него отвечает конкретный человек, и по нему бывают проверки.
Документы, которые инспектор запрашивает первыми
Запрос начинается с комплекта по статье 18.1 152-ФЗ — это меры, которые оператор обязан принимать для соблюдения закона. Список короткий, и отсутствие любого пункта видно сразу, без анализа практики.
- Приказ о назначении ответственного за организацию обработки персональных данных (статья 22.1 152-ФЗ). Проверяется не факт приказа, а то, знает ли назначенный человек о своих обязанностях и отчитывается ли он руководителю.
- Политика в отношении обработки персональных данных. Для оператора, собирающего данные через сайт, она должна быть опубликована и доступна по прямой ссылке.
- Локальные акты по вопросам обработки: положение о защите персональных данных работников, порядок доступа, правила обработки без средств автоматизации.
- Перечни: обрабатываемых категорий данных, целей обработки, мест хранения, лиц, допущенных к обработке, информационных систем.
- Оценка вреда, который может быть причинен субъектам. Обязанность действует с 1 марта 2023 года, критерии установлены приказом Роскомнадзора от 27.10.2022 № 178.
- Документы об ознакомлении работников с требованиями закона и локальными актами, а также подтверждение внутреннего контроля обработки.
Отдельная строка проверочного листа — уведомление об обработке персональных данных по статье 22 152-ФЗ. С 1 сентября 2022 года перечень исключений резко сократился: работодатель, который ведет кадровый учет в программе и хранит сканы документов, уведомление подает. Проверить себя можно за минуту: организация либо есть в реестре операторов персональных данных на портале Роскомнадзора, либо ее там нет, и тогда это первое, что зафиксирует инспектор. Там же подается само уведомление и сведения об изменениях.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Второй блок запроса касается сроков. Персональные данные хранятся не дольше, чем этого требует цель обработки, а при достижении цели или отзыве согласия подлежат уничтожению в срок, не превышающий 30 дней. Подтверждать уничтожение нужно по правилам приказа Роскомнадзора от 28.10.2022 № 179: акт об уничтожении плюс выгрузка из журнала регистрации событий информационной системы. Кадровые документы при этом живут по архивным срокам, и часть из них хранится 50 лет по приказу Росархива от 20.12.2019 № 236. Противоречия здесь нет: архивное законодательство дает самостоятельное основание хранения, но это основание надо уметь назвать инспектору, а не отвечать, что документы лежат на всякий случай.
В практике Добыто самый частый пробел в этом комплекте — не политика и не приказ, а перечень лиц, допущенных к обработке. Он либо не ведется, либо составлен один раз при внедрении и с тех пор не обновлялся, хотя половина людей из списка уже не работает в компании.
Внимание: доступ ко всему кадровому массиву у всей кадровой службы целиком — типовая ситуация и типовое нарушение. Разграничение доступа по ролям проверяется и по документам, и по фактическим правам в системе.
Образцы документов по обработке персональных данных
Комплект для самопроверки: начните с правил обработки персональных данных, дальше подтягиваются формы согласий и локальные акты.
| Документ | Скачать |
|---|---|
| Правила обработки персональных данных | Скачать |
| Согласие на обработку персональных данных | Скачать |
| Положение о проверке кандидатов службой безопасности | Скачать |
| Согласие на проверку службой безопасности | Скачать |
| Заявление о согласии на переход на КЭДО | Скачать |
Согласие на обработку персональных данных: когда оно обязательно, а когда его требуют зря
Согласие — не единственное и даже не основное основание обработки. Часть 1 статьи 6 152-ФЗ перечисляет одиннадцать оснований, и для кадровика рабочее из них второе: обработка нужна для исполнения договора, стороной которого является субъект. Данные работника, которые нужны для трудового договора, кадрового учета, расчета зарплаты и отчетности в Социальный фонд России, обрабатываются на основании закона и договора, а не на основании подписанной бумажки. Отсюда практическое следствие: бланк на обработку персональных данных, который собирают со всех подряд «на всякий случай», не усиливает позицию работодателя и не спасает при проверке. Инспектор смотрит не на наличие согласия, а на то, есть ли законное основание для каждой цели обработки и не избыточен ли состав собранных данных для этой цели.
Отдельное письменное согласие требуется в конечном наборе ситуаций, и каждая из них проверяется точечно.
- Получение данных у третьей стороны. Статья 86 Трудового кодекса требует письменное согласие работника и предварительное уведомление о целях, предполагаемых источниках и способах получения данных, а также о характере сведений и последствиях отказа. Это основание для проверки кандидата и для запроса характеристики у прежнего работодателя.
- Специальные категории данных — здоровье, судимость и иные сведения по статье 10 152-ФЗ. Медицинские сведения работодатель получает в объеме заключения о годности, а не диагноза.
- Передача третьим лицам, включая провайдеров сервисов, если передача не охвачена поручением обработки.
- Распространение — размещение данных на сайте, в корпоративных каналах, на доске почета. По статье 10.1 152-ФЗ такое согласие оформляется отдельно от остальных, общий бланк его не заменяет.
- Обработка в целях, не связанных с трудовыми отношениями: рассылки, корпоративные программы лояльности, передача данных в кадровый резерв группы компаний.
Содержание согласия задано частью 4 статьи 9 152-ФЗ: фамилия, имя, отчество и реквизиты документа, удостоверяющего личность; наименование и адрес оператора; цель обработки; перечень персональных данных; перечень действий и способы обработки; срок действия согласия и порядок его отзыва; подпись субъекта. Пропуск любого элемента делает документ дефектным, а обработку — не подкрепленной согласием там, где оно требовалось.
Типовые дефекты, которые инспектор находит за пять минут: одно согласие сразу на все цели без их разделения, отсутствие порядка отзыва, срок «бессрочно», включение текста согласия в трудовой договор отдельным пунктом без возможности отказаться, а также согласие на распространение, спрятанное внутри общего бланка. Отзыв согласия при этом не означает автоматического прекращения обработки: если у оператора есть другое законное основание, обработка продолжается, а субъекту направляется мотивированный ответ.
Мария Ж, юрист со стажем более 20 лет: «Согласие на обработку персональных данных и согласие на переход на КЭДО — два разных документа, и их постоянно смешивают в одном бланке. При этом с дистанционным работником письменное согласие на электронное взаимодействие брать не нужно: порядок обмена документами регулируется главой о дистанционной работе и локальным актом. Пересчитайте свои согласия: часть из них вы собираете без обязанности, а одного, которое действительно требуется, может не оказаться.»
Соберите согласие под свою цель обработки
Полезно знать: аутсорсинговые службы безопасности работают как самостоятельные операторы персональных данных и состоят на учете в Роскомнадзоре. Согласие кандидата на проверку получает заказчик, а подрядчик приступает к работе только после того, как убедится, что согласие есть.
КЭДО и внешний провайдер: где рвется цепочка оснований
Как только кадровые документы попадают в облачный сервис, появляется второе лицо, которое физически работает с данными. Закон описывает эту конструкцию в части 3 статьи 6 152-ФЗ: оператор вправе поручить обработку другому лицу на основании договора, в поручении указываются перечень действий, цели обработки и обязанность соблюдать конфиденциальность и требования по безопасности. Лицо, обрабатывающее данные по поручению, не обязано получать согласие субъекта самостоятельно — его собирает оператор, то есть работодатель. Ответственность перед работником при этом остается на работодателе, даже если утечка произошла на стороне провайдера.
Цепочка обычно длиннее, чем кажется при подписании договора. При облачной поставке доступ к данным получает сам провайдер, владелец серверной инфраструктуры, если она арендуется, и удостоверяющий центр, выдающий подписи сотрудникам. Вопрос вендору формулируется не как «защищены ли данные», а как «перечислите всех, кто получит доступ». Список лиц — это то, что придется воспроизвести в перечне допущенных к обработке и назвать инспектору.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Выбор облачного решения — это не только технический выбор. Как только кадровые документы уходят к внешнему провайдеру, появляется третье лицо, и передачу данных ему нужно закрыть либо поручением обработки, либо согласием работника. Попросите у вендора не формулировку о защищенном хранении, а поименный список тех, кто получит доступ к массиву: обычно там не одна компания, а три.»

Три технических требования, которые проверяются вместе с документами. База данных, содержащая персональные данные граждан России, размещается на территории страны — это часть 5 статьи 18 152-ФЗ. Доступ разграничивается по ролям, а обращения к документам фиксируются в журнале: без этого невозможно ответить на вопрос, кто именно смотрел карточку работника. Хранение документов организуется так, чтобы комплект выгружался целиком — сам документ, отдельный файл подписи и машиночитаемая доверенность, если документ подписан по ней. Не «хранится и отображается на экране», а именно выгружается: при проверке, при споре и при смене оператора понадобятся файлы.
Лайфхак: до подписания договора спросите вендора, что происходит с электронным архивом при расторжении и в каком виде отдаются документы. Как правило, доступ к архивной версии сохраняется по условиям лицензионного договора, но проверять это нужно до внедрения, а не на выходе.
Отдельный сюжет — идентификация подписанта. Технически исправная подпись сама по себе не закрывает вопрос: суд отдельно выясняет, был ли у работодателя описанный порядок идентификации и зафиксирован ли он в локальном акте. В практике Добыто мы разводим во времени выдачу подписи работнику и первые кадровые действия с ней, потому что совпадение даты выдачи подписи с датой заявления об увольнении читается не в пользу работодателя.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, судебный эксперт по трудовому праву: «Установить, что заявление сформировано в системе от имени работника, для победы в споре недостаточно. Суд смотрит, существовал ли у работодателя порядок идентификации и зафиксирован ли он документально. Если в вашем локальном акте порядок идентификации не описан, спор вы проиграете даже при технически исправной подписи.»
Проверка кандидата: где заканчивается законный интерес работодателя
Жалоба кандидата — один из самых частых поводов для внеплановой проверки, потому что кандидат не связан с компанией трудовыми отношениями и ему нечего терять. Конструкция законной проверки состоит из трех элементов: письменное согласие на обработку, уведомление о целях и источниках получения сведений по статье 86 Трудового кодекса и соответствие состава запрашиваемых данных заявленной цели. Третий элемент забывают чаще всего, а проверяется он жестче остальных: по статье 5 152-ФЗ содержание и объем данных должны соответствовать целям обработки, избыточность прямо запрещена.
Избыточность в проверке кандидатов выглядит буднично. Данные о родственниках и об их бизнесе собираются в анкете, хотя согласия этих людей у работодателя нет. Сведения о судимости запрашиваются у всех, тогда как законное основание отказать по судимости есть только для должностей, где ограничение установлено законом, например по статьям 331 и 351.1 Трудового кодекса для работы с несовершеннолетними. Кредитная история проверяется без отдельного согласия, хотя порядок ее получения регулируется самостоятельным законом и общим бланком не закрывается.

Кейс из практики: в одной из проверок анкету кандидата на позицию водителя сократили с 4 страниц до 1, убрав сведения о членах семьи, месте учебы детей и имуществе. Цель обработки — оценка допуска к управлению служебным транспортом и материальной ответственности — закрывается водительским удостоверением, сведениями об административных правонарушениях и данными о непогашенных исполнительных производствах. Сокращение анкеты сняло претензию по избыточности и заодно убрало обязанность собирать согласия третьих лиц.
Что происходит с отчетом о проверке
Отчет службы безопасности — это тоже персональные данные, причем собранные под конкретную цель. Когда проверку ведет внешний подрядчик, он работает как самостоятельный оператор, а данные кандидата передает ему заказчик вместе с подтверждением согласия. После передачи результата подрядчик данные у себя не хранит: смысл хранения исчерпан, а риск утечки остается. У работодателя цель тоже конечна — решение о найме принято, и дальше отчет либо уничтожается, либо ему нужно самостоятельное основание хранения.

Мария Ж, HR-эксперт с 13-летним стажем: «Автоматические сводки по кандидату ошибаются на совпадениях: одна буква в фамилии или полный тезка с той же датой рождения — и в отчете появляются чужие штрафы и долги. Известен случай, когда человеку приписали 100 000 рублей штрафов, принадлежавших однофамильцам по всей стране. Прежде чем отказывать кандидату по такому отчету, сверьте идентифицирующие реквизиты, иначе вы получите и жалобу в Роскомнадзор, и спор об отказе в приеме.»
Персональные данные и коммерческая тайна: два режима, которые смешивают
Кадровая служба часто закрывает данные работников грифом коммерческой тайны и считает вопрос решенным. Режимы разные по основанию и по последствиям. Конфиденциальность персональных данных возникает в силу статьи 7 152-ФЗ и статьи 88 Трудового кодекса автоматически, без каких-либо действий работодателя. Режим коммерческой тайны по 98-ФЗ возникает только после того, как обладатель информации выполнил весь набор мер: определил перечень сведений, установил порядок обращения с ними и контроль за соблюдением, организовал учет лиц, получивших доступ, урегулировал отношения с работниками в трудовых договорах и нанес гриф с указанием обладателя на носители.
Статья 5 98-ФЗ прямо запрещает относить к коммерческой тайне сведения о численности и составе работников, системе оплаты труда, условиях труда, показателях производственного травматизма и о задолженности по заработной плате. Отсюда прямое следствие для локальных актов: наказать работника за то, что он назвал коллеге размер своего оклада, нельзя, а попытка построить такой запрет через положение о коммерческой тайне разваливается в первом же споре. Персональные данные коллег защищаются другим механизмом — обязанностью не разглашать сведения, ставшие известными в связи с работой, которая закрепляется в трудовом договоре и в обязательстве о неразглашении.
Сколько стоит ошибка: штрафы, оборотные санкции и уголовная статья
Размеры ответственности пересчитали Федеральным законом от 30.11.2024 № 420-ФЗ, новая редакция статьи 13.11 КоАП применяется с 30 мая 2025 года. Порядок цифр изменился принципиально: то, что раньше закрывалось суммой в пределах сотни тысяч рублей, теперь измеряется миллионами, а при повторной утечке — процентом от выручки.
| Нарушение | Норма | Должностное лицо | Организация |
|---|---|---|---|
| Обработка в случаях, не предусмотренных законом, либо несовместимая с целями сбора | ч. 1 ст. 13.11 КоАП | 50 000-100 000 руб. | 150 000-300 000 руб. |
| Непредставление уведомления о начале обработки персональных данных | ч. 10 ст. 13.11 КоАП | 30 000-50 000 руб. | 100 000-300 000 руб. |
| Неуведомление Роскомнадзора об утечке | ч. 11 ст. 13.11 КоАП | 400 000-800 000 руб. | 1-3 млн руб. |
| Утечка данных от 1 000 до 10 000 субъектов | ч. 12 ст. 13.11 КоАП | 200 000-400 000 руб. | 3-5 млн руб. |
| Утечка данных свыше 100 000 субъектов | ч. 14 ст. 13.11 КоАП | 400 000-600 000 руб. | 10-15 млн руб. |
| Повторная утечка | ч. 15 ст. 13.11 КоАП | — | 1-3% совокупной выручки, не менее 20 млн и не более 500 млн руб. |
Сроки уведомления об инциденте отсчитываются от момента его выявления и не зависят от того, закончено ли расследование. Порядок взаимодействия с Роскомнадзором установлен приказом от 14.11.2022 № 187: первичное уведомление направляется в течение 24 часов, уведомление о результатах внутреннего расследования — в течение 72 часов. Первое содержит дату и время выявления, характеристику данных, предполагаемые причины, предполагаемый вред и принятые меры; второе — выводы расследования и сведения о лицах, чьи действия стали причиной инцидента. Пропуск первого срока стоит организации от 1 до 3 млн рублей и не устраняется последующим уведомлением.
С 11 декабря 2024 года действует статья 272.1 Уголовного кодекса: незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные, наказываются штрафом до 300 000 рублей, а при трансграничной передаче такой информации — лишением свободы на срок до 8 лет со штрафом до 2 млн рублей. Риск здесь смещен не в сторону компании, а в сторону конкретного сотрудника, который выгрузил базу.
Подготовка к визиту: самопроверка по тем же вопросам
Подготовка занимает от двух дней до двух недель и почти целиком состоит из сверки документов с фактическим положением дел. Порядок действий имеет значение: начинать нужно не с написания политики, а с инвентаризации, потому что политика описывает то, что уже происходит, а не то, что хотелось бы видеть. В проектах Добыто мы сначала собираем перечень процессов, где появляются персональные данные, и только потом правим локальные акты — обратный порядок дает документ, который не совпадает с реальностью и разваливается на первом же вопросе инспектора.
Как пройти проверочный лист самостоятельно: пошаговая инструкция
- Шаг 1. Соберите карту обработки. Выпишите процессы, где появляются персональные данные: подбор, оформление, расчет зарплаты, пропускная система, медосмотры, обучение, передача данных в банк и в страховую. Для каждого процесса — цель, состав данных, основание, срок хранения, место хранения.
- Шаг 2. Сверьте себя с реестром операторов. Найдите организацию в реестре на портале персональных данных Роскомнадзора. Если сведения устарели — например, изменились цели или появилось лицо, обрабатывающее данные по поручению, — подайте уведомление об изменениях.
- Шаг 3. Проверьте комплект по статье 18.1. Приказ об ответственном, политика, локальные акты, перечни, оценка вреда по приказу № 178, документы об ознакомлении работников и о внутреннем контроле.
- Шаг 4. Разберите согласия по целям. Для каждого собранного согласия ответьте, какая цель им закрывается и не действует ли для этой цели другое основание. Отдельно проверьте согласия на получение данных у третьих лиц и на распространение.
- Шаг 5. Сверьте доступы. Список лиц, допущенных к обработке, должен совпадать с фактическими правами в кадровой системе и в сервисе документооборота. Уволенные и переведенные сотрудники из списка убираются, доступы отзываются.
- Шаг 6. Проверьте выход данных наружу. Для каждого внешнего получателя — провайдера, подрядчика, аутсорсера расчета — должно быть поручение обработки с перечнем действий и обязанностью соблюдать конфиденциальность либо согласие работника на передачу.
- Шаг 7. Отработайте сценарий инцидента. Назначьте, кто направляет уведомление в течение 24 часов, откуда берет сведения о составе данных и кто ведет внутреннее расследование к исходу 72 часов. Сценарий проверяется на учебном инциденте, а не в момент реального.
Когда усиливать режим избыточно
Не каждой компании нужен полный набор мер в максимальном объеме. Если обработка ведется исключительно без средств автоматизации — бумажные личные дела в сейфе, расчет зарплаты у внешнего бухгалтера по договору, — применяются требования постановления Правительства РФ от 15.09.2008 № 687, а раздел проверочного листа про информационные системы к вам не относится. Модель угроз и меры по постановлению Правительства РФ от 01.11.2012 № 1119 нужны там, где есть информационная система персональных данных, и определяются уровнем защищенности, а не желанием перестраховаться. Аттестация системы для коммерческого оператора законом не требуется: требуется оценка эффективности принятых мер, и ее результаты оформляются документом.
Обратная ситуация тоже встречается: компания на 30 человек уверена, что до нее регулятор не дойдет. Уведомление о начале обработки и ответственный за организацию обработки обязательны независимо от численности, а внеплановую проверку запускает жалоба одного человека — бывшего работника или кандидата, которому отказали.
Стоимость перехода на КЭДО и тарифы Добыто
Стоимость зависит от численности подключаемых сотрудников, набора видов подписи и способа размещения системы. Электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, УКЭП оформляется через партнеров-удостоверяющие центры.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 руб. за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 руб. за сотрудника в месяц, минимальная оплата 50 сотрудников за 30 000 руб. в год | подключение за 5 минут |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск электронных подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | в рамках подключения |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного набора функций: электронный архив, кастомные шаблоны и интеграция с учетной системой доступны с тарифа «Бизнес», а выделенный сервер и SLA обсуждаются отдельно. Актуальные условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО, там же указаны ограничения по количеству сотрудников и порядок перехода между тарифами.
Выводы
Проверка по 152-ФЗ предсказуема: перечень вопросов опубликован, и инспектор идет по нему, а не по собственному усмотрению. Слабые места у работодателей повторяются — отсутствующее уведомление в реестре, согласия, собранные вместо оснований обработки, неактуальный перечень допущенных лиц и незакрытая передача данных внешнему провайдеру. Цена этих пробелов после 30 мая 2025 года измеряется миллионами, а уведомление об утечке нужно успеть направить за 24 часа.
Мы в Добыто выстраиваем кадровый документооборот так, чтобы основания обработки, доступы и журналы действий читались из системы, а не восстанавливались по памяти кадровой службы. Это тот же комплект сведений, который запрашивает инспектор, и та же доказательная база, которая понадобится в трудовом споре.
Частые вопросы
Нужно ли подавать новое уведомление в Роскомнадзор при смене сервиса КЭДО
Подается уведомление об изменении сведений, а не новое уведомление о начале обработки. Изменению подлежат сведения о месте обработки, об информационных системах и о лице, которое обрабатывает данные по поручению оператора. Форма доступна на портале персональных данных Роскомнадзора, там же в реестре видно, какие сведения о вашей организации сейчас опубликованы. Параллельно обновляется перечень мест хранения и перечень лиц, допущенных к обработке.
Работник отозвал согласие — нужно ли удалять его документы
Нет, если обработка держится на другом основании. Данные, необходимые для исполнения трудового договора, кадрового учета и отчетности, обрабатываются по пункту 2 части 1 статьи 6 152-ФЗ и по главе 14 Трудового кодекса, отзыв согласия их не затрагивает. Прекращается то, что держалось только на согласии: публикация фотографии на сайте, рассылки, передача данных в программы лояльности. Эти данные уничтожаются в срок, не превышающий 30 дней, а факт уничтожения подтверждается актом по правилам приказа Роскомнадзора от 28.10.2022 № 179.
Можно ли хранить сканы паспортов работников в кадровой системе
Копия паспорта хранится, только если для этого есть самостоятельное основание: требование иного закона, воинский учет, подтверждение права на льготу. Трудовой кодекс хранить копию не обязывает — паспорт предъявляется при приеме, а нужные реквизиты переносятся в кадровые документы. Массив сканов без основания надзорная практика оценивает как избыточный объем данных по статье 5 152-ФЗ, и это первое, что видно при выгрузке из системы.
Инспектор запросил документы, которых нет в проверочном листе. Что делать
При плановой проверке предмет ограничен перечнем контрольных вопросов, и требование за его пределами можно оспорить, сославшись на приказ Роскомнадзора от 24.12.2021 № 253. При внеплановой проверке рамка другая: она привязана к основанию — жалобе или сведениям об инциденте, и запрашивать будут документы по этому эпизоду. Ответ на запрос лучше давать письменно и с описью переданных документов, чтобы объем переданного фиксировался.
Нужно ли согласие на обработку данных самозанятого или исполнителя по договору ГПХ
Данные, нужные для заключения и исполнения договора, обрабатываются по тому же пункту 2 части 1 статьи 6 152-ФЗ, отдельное согласие для этого не требуется. Но глава 14 Трудового кодекса на исполнителя не распространяется: он не работник, и нормы о проверке, о передаче данных и об ознакомлении с локальными актами к нему не применяются. Проверка такого исполнителя строится только на согласии и на общих основаниях 152-ФЗ, а состав запрашиваемых данных должен соответствовать предмету договора.
Обязателен ли ответственный за обработку персональных данных в компании на 20 человек
Обязателен: статья 22.1 152-ФЗ не делает исключений по численности. Функцию можно возложить приказом на специалиста по кадрам или юриста, отдельная штатная единица не нужна. Проверяется не должность, а то, что человек назначен приказом, ознакомлен с обязанностями, организует внутренний контроль и доводит до работников положения закона и локальных актов.