Обработка персональных данных: что важно кадровику в 2026

Мария Ж. 20 мин чтения

Обработка персональных данных работников идёт по 152-ФЗ и главе 14 ТК РФ одновременно: закон о персональных данных задаёт основания и документы, Трудовой кодекс — пределы того, что вообще можно спрашивать у работника. Организация становится оператором персональных данных с момента, когда начинает определять цели обработки, и обязана подать уведомление в Роскомнадзор до начала обработки. Согласие нужно не всегда: приём на работу, расчёт зарплаты и отчётность в Социальный фонд России идут по основанию «исполнение договора с субъектом», а проверка кандидата службой безопасности, публикация фото на сайте и передача данных в облачный сервис — только с отдельным согласием. Главное различие такое: одно основание обработки — один документ. Операция укладывается в трудовой договор и прямые обязанности работодателя — согласие не требуется; выходит за них — нужно самостоятельное согласие.

Разберём комплект локальных актов, который Роскомнадзор смотрит в первую очередь, и обязательный состав согласия после поправок 156-ФЗ, вступивших в силу 1 сентября 2025 года. Покажем, какие операции с данными работника обходятся без согласия, какие нельзя закрыть общей формулировкой в трудовом договоре и где проходит граница законной проверки кандидата. Сроки уничтожения данных и ответов на запросы, порядок уведомления об утечке за 24 и 72 часа, размеры штрафов по статье 13.11 КоАП на 2026 год и ответы на частые вопросы — во второй половине статьи.

Конструктор ниже собирает согласие на обработку персональных данных в формате .docx: вы указываете цели, перечень данных, срок и порядок отзыва и получаете готовый бланк под подпись работника.

Содержание

Работодатель как оператор персональных данных: с чего начинается соответствие 152-ФЗ

Статус оператора не выбирают и не получают. Он возникает в момент, когда организация начинает сама определять цели и состав обработки: принимает анкету кандидата, заключает трудовой договор, ведёт табель, считает зарплату. Численность роли не играет. Компания из трёх человек и холдинг на 30 000 сотрудников несут одинаковый набор обязанностей, различается только объём технических мер.

До начала обработки оператор направляет уведомление в Роскомнадзор. Проверить, числится ли ваша организация в реестре операторов персональных данных Роскомнадзора, можно по ИНН или наименованию за минуту: там же публикуются заявленные цели обработки и перечень категорий данных, которые вы когда-то указали. Расхождение между тем, что заявлено в реестре, и тем, что реально происходит в кадровой службе, — типичное замечание при проверке. За отсутствие уведомления по части 10 статьи 13.11 КоАП РФ штрафуют на 30 000-50 000 рублей должностное лицо и на 100 000-300 000 рублей организацию.

Дальше идут три обязанности, которые кадровик обычно не считает своими, хотя отвечать за них будет вместе с юристом и айтишником. Первая: приказом назначить ответственного за организацию обработки персональных данных (статья 22.1 152-ФЗ). Вторая: утвердить и опубликовать политику обработки, а для сайта — обеспечить к ней неограниченный доступ (статья 18.1). Третья: определить перечень мест хранения и круг лиц, допущенных к данным. В практике Добыто именно третий пункт оказывается самым слабым: политика есть, ответственный назначен, а перечень допущенных лиц либо не составлялся, либо составлялся пять лет назад и с тех пор кадровая служба сменилась дважды.

Когда согласие работника нужно, а когда обработка законна без него

Согласие — не единственное основание обработки, и в кадровом деле оно даже не основное. Пункт 2 части 1 статьи 6 152-ФЗ разрешает обрабатывать данные для исполнения договора, стороной которого является сам работник. Пункт 2.1 разрешает обработку для исполнения обязанностей, возложенных на работодателя законом. Приём, оформление, воинский учёт, расчёт зарплаты, сдача ЕФС-1 — всё это закрывается этими двумя пунктами, и отдельный листок с подписью для них не нужен.

Ошибка в обе стороны стоит одинаково дорого. Собирать согласие там, где оно не требуется, — значит дать работнику право его отозвать и поставить себя в положение, когда после отзыва вы обязаны прекратить обработку, хотя обязаны её продолжать по закону. Не собрать там, где требуется, — штраф по части 2 статьи 13.11 КоАП до 700 000 рублей на организацию.

Операция с данными работника Основание Отдельное согласие
Оформление приёма, ведение личного дела, табель Исполнение трудового договора, статьи 65 и 86 ТК РФ Не требуется
Расчёт зарплаты, ЕФС-1, воинский учёт Обязанность, возложенная законом Не требуется
Проверка кандидата службой безопасности или подрядчиком Согласие субъекта, статья 9 152-ФЗ Требуется
Передача данных в облачный сервис КЭДО и удостоверяющий центр Согласие на передачу третьим лицам, статья 88 ТК РФ Требуется
Фото сотрудника на сайте, в рассылке, на доске почёта Согласие на распространение, статья 10.1 152-ФЗ Требуется, отдельное от общего
Данные о состоянии здоровья по медзаключению Специальная категория, статья 10 152-ФЗ Требуется письменное

Из таблицы следует рабочее правило для кадровика: считать нужно не документы, а операции. На одного работника в компании с облачным КЭДО и проверкой кандидатов приходится не одно согласие, а три-четыре разных, с разными целями и разными сроками действия.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Внимание: перечень документов при приёме в статье 65 ТК РФ закрытый, расширить его могут только указ Президента и постановление Правительства. Справка о доходах с прошлого места работы и характеристика в перечень не входят, и отказать кандидату за то, что он их не принёс, нельзя.

Читайте также:  Реестр операторов персональных данных: проверка по ИНН

Мария Ж, HR-эксперт с 13-летним стажем: «Типовая ситуация выглядит так: служба безопасности просит кандидата донести справку о доходах с прошлого места или характеристику от прежнего руководителя. Законного основания у такой просьбы нет, и кандидат вправе отказать. Прежде чем вписывать пункт в анкету, проверьте по статье 65 ТК РФ, входит ли документ в перечень, а если не входит — оформляйте запрос как добровольное предоставление по инициативе работника.»

Согласие с 1 сентября 2025 года: отдельный документ и обязательный состав

Федеральный закон от 24.06.2025 № 156-ФЗ изменил статью 9 152-ФЗ: согласие оформляется отдельно от других документов и иной информации, которую подписывает работник. Пункт внутри трудового договора, строка в анкете, галочка под текстом заявления о приёме больше не работают. Ранее полученные согласия, встроенные в договоры, остаются действительными, переоформлять весь архив не нужно, но все новые — только отдельным листом или визуально обособленным блоком.

Часть 4 статьи 9 задаёт состав, который проверяется механически, по пунктам. Согласие должно содержать:

  1. Данные работника: фамилия, имя, отчество, адрес, реквизиты документа, удостоверяющего личность.
  2. Сведения об операторе: наименование и адрес организации-работодателя.
  3. Конкретную цель обработки. Формулировка «в кадровых целях» цели не определяет.
  4. Предметный перечень персональных данных, на обработку которых даётся согласие.
  5. Сведения о лицах, обрабатывающих данные по поручению оператора, если такие есть.
  6. Перечень действий с данными и описание используемых способов обработки.
  7. Срок действия согласия и порядок его отзыва.
  8. Подпись работника.

Пункт 5 — тот, на котором чаще всего спотыкаются. Если вы работаете в облачном КЭДО, отдаёте проверку кандидатов на аутсорсинг или выпускаете сотрудникам сертификаты через удостоверяющий центр, эти лица должны быть названы в согласии. Не «третьи лица, привлекаемые работодателем», а конкретные организации.

Важный нюанс из практики: по одной цели — одно согласие. Компания собирала единый бланк, где в одном абзаце шли оформление трудовых отношений, проверка благонадёжности и размещение фотографии в корпоративном справочнике. При отзыве согласия работником такой документ отзывается целиком, и вместе с фотографией из процесса вылетает всё остальное. После разделения на три бланка отзыв одного перестал ломать остальные процессы.

Комплект документов по персональным данным, который смотрит Роскомнадзор

Проверка начинается не с серверов, а с папки локальных нормативных актов. Минимальный набор, который должен быть у любого работодателя: политика обработки персональных данных, положение об обработке и защите персональных данных работников, приказ о назначении ответственного за организацию обработки, перечень обрабатываемых персональных данных и целей, перечень мест хранения и лиц, допущенных к обработке, типовые формы согласий, обязательство работника о неразглашении персональных данных других работников, журнал учёта обращений субъектов и акт об уничтожении данных.

Отдельная история — ознакомление. По части 8 статьи 86 ТК РФ работники под подпись знакомятся с документами о порядке обработки их персональных данных и о своих правах. Лист ознакомления без даты и без указания редакции документа при проверке не засчитывается: инспектор сверяет, с какой именно версией положения знакомили человека.

Мария Ж, юрист со стажем более 20 лет: «Локальный акт по персональным данным живёт циклом, а не хранится вечно: согласование, утверждение, ознакомление сотрудников, а потом контроль актуальности и повторный запуск процедуры, когда срок его жизни подошёл. Поставьте в календарь дату пересмотра положения об обработке данных сразу при утверждении, иначе через два года вы обнаружите документ, где перечислены уволенные ответственные и закрытые информационные системы.»

Как привести обработку персональных данных к 152-ФЗ: пошаговая инструкция

  1. Шаг 1. Составьте перечень операций с данными работников и кандидатов: что собираете, откуда, зачем, где храните, кому передаёте. Без этой карты остальные шаги делаются вслепую.
  2. Шаг 2. Разнесите каждую операцию по основаниям: исполнение договора, обязанность по закону, согласие. Операции, попавшие в третью группу, дают вам перечень нужных бланков согласия.
  3. Шаг 3. Проверьте уведомление в Роскомнадзоре: подано ли оно и совпадают ли заявленные цели и категории данных с фактическими. Расхождения устраняются уведомлением об изменениях.
  4. Шаг 4. Утвердите политику и положение об обработке, назначьте приказом ответственного, закрепите перечень мест хранения и список допущенных лиц по должностям.
  5. Шаг 5. Переведите согласия на отдельные бланки по каждой цели и заново соберите их с работников, чьи процессы изменились после 1 сентября 2025 года.
  6. Шаг 6. Оформите отношения с подрядчиками: договор поручения обработки по части 3 статьи 6 152-ФЗ с перечнем действий, целями и обязанностью соблюдать конфиденциальность.
  7. Шаг 7. Проведите ознакомление работников под подпись с указанием даты и редакции документа и заведите журнал учёта обращений субъектов персональных данных.

Шаблоны согласий и положений по персональным данным

Комплект собран под задачу приведения кадровых процессов к 152-ФЗ; начинать удобнее с базового согласия на обработку, а остальные бланки добавлять по перечню операций из шага 1.

Документ Скачать
Согласие на обработку персональных данных Скачать
Правила обработки персональных данных Скачать
Согласие на проверку службой безопасности Скачать
Согласие на обработку данных для выпуска сертификата электронной подписи Скачать
Положение о проверке кандидатов службой безопасности Скачать

Передача данных третьим лицам: КЭДО, удостоверяющий центр, аутсорсинг проверок

Как только кадровые документы уходят из периметра компании, появляется третье лицо. Закон различает две конструкции, и путать их нельзя. Поручение обработки по части 3 статьи 6 152-ФЗ — это договор, в котором названы перечень действий, цели, требование конфиденциальности и обязанность соблюдать меры защиты; ответственность перед работником при этом остаётся на работодателе. Передача данных третьему лицу, которое обрабатывает их в собственных целях, требует согласия работника и прямо регулируется статьёй 88 ТК РФ.

Факт: при облачном сервисе КЭДО доступ к кадровым документам получает не одна организация, а как минимум три: сам провайдер, владелец арендованной серверной инфраструктуры и удостоверяющий центр, выпускающий подписи сотрудникам. Каждого из них нужно назвать в согласии работника на передачу данных.

Кадровые документы относятся к чувствительным: там сведения о семье, здоровье, доходах, иногда о судимости. Поэтому вопрос о том, где физически лежат данные, перестаёт быть техническим и становится вопросом кадровой службы — именно она собирает согласия и объясняет людям, кому их данные уходят.

Требования к КЭДО: аутентификация через ЕСИА, зашифрованный обмен персональными данными, подписание и хранение
Обмен персональными данными по зашифрованному каналу и аутентификация через государственные сервисы входят в требования к технической реализации КЭДО наравне с подписанием и хранением.

Лайфхак: просите у вендора не заверение «данные хранятся защищённо», а поимённый перечень лиц, которые получат доступ. Этот список потом дословно переносится в пункт согласия о лицах, обрабатывающих данные по поручению оператора.

Читайте также:  Обработка персональных данных сотрудников: порядок 2026

Важный нюанс из практики: при споре или проверке нужен не экран системы, а комплект файлов. В хранении кадрового электронного документа лежат сам документ, отдельный файл электронной подписи и машиночитаемая доверенность, если подписывал уполномоченный работник. Мы проверяем выгрузку этого комплекта на этапе пилота: система, которая «хранит», но не отдаёт файлы наружу, при первой же проверке превращает электронный архив в неподтверждаемый.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Доступ ко всему кадровому массиву сразу у всей кадровой службы — самая частая настройка и одновременно самое частое нарушение. Разграничение по ролям решает вопрос без организационных усилий: специалист видит документы только своих подразделений, а журнал обращений фиксирует, кто и когда открывал карточку. Проверьте у себя, сколько человек технически может открыть трудовой договор любого сотрудника, и сравните это число со списком допущенных лиц в приказе.»

Персональные данные и коммерческая тайна: что нельзя смешивать

Два режима часто сводят в один документ, хотя они защищают разные интересы и опираются на разные законы. Персональные данные защищают работника, коммерческая тайна — работодателя. Из этого следуют практические различия, которые кадровику приходится объяснять и руководителю, и самому сотруднику.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Пункт 5 статьи 5 Федерального закона от 29.07.2004 № 98-ФЗ прямо запрещает вводить режим коммерческой тайны в отношении сведений о численности и составе работников, системе оплаты труда, условиях и охране труда, производственном травматизме и наличии свободных рабочих мест. Запрет на разглашение зарплаты, вписанный в положение о коммерческой тайне, юридической силы не имеет, и увольнение за такое разглашение в суде не удержится.

При этом данные конкретного работника защищены как персональные: статья 88 ТК РФ запрещает сообщать их третьей стороне без письменного согласия, за исключением случаев, прямо предусмотренных законом. Поэтому обязательство о неразглашении персональных данных других работников — самостоятельный документ, который подписывают все, кто по должности имеет доступ к кадровому массиву, и он не заменяется соглашением о коммерческой тайне.

Проверка кандидата: где проходит граница законного

Проверка соискателя — операция, которая полностью держится на согласии. Пока кандидат не подписал отдельный документ, работодатель не вправе запускать проверку ни своей службой безопасности, ни подрядчиком. Аутсорсинговые компании, оказывающие такие услуги, сами состоят в реестре операторов персональных данных и до начала работы убеждаются, что заказчик собрал согласие.

Границы законной проверки кандидата по 152-ФЗ: что можно с согласия, что запрещено и серые зоны
Три колонки схемы делят проверку на разрешённую с согласия, запрещённую без согласия и спорную: именно средняя колонка даёт основной объём штрафов.

Отдельный вопрос — качество источников. Проверка идёт по открытым базам: банк исполнительных производств ФССП, картотека арбитражных дел, ЕГРЮЛ и ЕГРИП, реестр дисквалифицированных лиц, сведения о банкротстве. Все эти реестры ищут по совпадению фамилии, имени и отчества, а не по идентификатору человека.

Кейс из практики: кандидат при самопроверке получил автоматический отчёт со штрафами примерно на 100 000 рублей и чужой машиной на фотографии. При ручной сверке по дате рождения и реквизитам документа выяснилось, что все производства принадлежат полным тёзкам по стране. Ручная верификация каждого совпадения заняла около часа и полностью сняла стоп-фактор, из-за которого кандидата отклонили бы автоматически.

Полезно знать: ИНН при приёме требовать нельзя, отчётность принимается и без него в сведениях о физических лицах. Свидетельства о рождении детей — тоже не документ для приёма: работник приносит их по своей инициативе в бухгалтерию ради вычета, и место им там, а не в личном деле.

Если вы заказываете проверку у подрядчика, в договоре поручения стоит закрепить срок хранения переданных данных на его стороне и обязанность уничтожить их после передачи отчёта. Добросовестные аутсорсеры так и работают: задача выполнена, отчёт отдан заказчику, копии данных у исполнителя не остаются.

Сроки по 152-ФЗ, которые нельзя пропустить

Большинство штрафов по персональным данным вырастает не из злого умысла, а из пропущенного срока. Эти даты стоит держать в одном месте: в кадровой службе они наступают редко, и вспоминать их приходится в момент, когда времени на изучение закона уже нет.

Событие Срок Что делает работодатель
Запрос работника о его персональных данных 10 рабочих дней Предоставляет сведения об обработке; срок продлевается не более чем на 5 рабочих дней с уведомлением
Выявлена неправомерная обработка 3 рабочих дня Блокирует обработку и устраняет нарушение
Достигнута цель обработки или отозвано согласие 30 дней Уничтожает данные и составляет акт об уничтожении
Инцидент с утечкой данных 24 часа Направляет первичное уведомление в Роскомнадзор
Внутреннее расследование инцидента 72 часа Направляет дополнительное уведомление с результатами

Срок уничтожения по достижении цели сталкивается с архивными сроками хранения кадровых документов, и здесь выигрывает архивное законодательство: трудовой договор нельзя уничтожить через 30 дней после увольнения, потому что он хранится 50 лет. Уничтожению подлежат данные, которые собирались сверх кадрового комплекта: анкеты отклонённых кандидатов, отчёты проверок, копии документов, сделанные без основания.

Сроки хранения кадровых документов: 5 лет, 50 или 75 лет и постоянное хранение
Архивные сроки хранения действуют и в электронном виде: перевод кадровых документов в КЭДО их не сокращает.

Анкеты кандидатов, которым отказали, — самая частая находка при проверке. Компания хранит их годами «на будущее», хотя цель обработки достигнута в момент отказа. Либо уничтожайте по акту в течение 30 дней, либо берите отдельное согласие на включение в кадровый резерв с собственным сроком действия. В Добыто мы закрываем это правилом маршрута: анкета отклонённого кандидата автоматически попадает в очередь на уничтожение, а перенос в резерв требует подтверждённого согласия.

Цена ошибки: штрафы по статье 13.11 КоАП в 2026 году

Размеры санкций изменились после поправок, вступивших в силу в 2025 году, и теперь несопоставимы с прежними. С 1 января 2026 года дела о нарушениях при обработке персональных данных по статье 13.11 КоАП рассматривают мировые судьи, а не только Роскомнадзор в административном порядке.

Нарушение Должностное лицо Организация
Обработка без законного основания (ч. 1) 50 000-100 000 руб. 150 000-300 000 руб.
Обработка без письменного согласия, когда оно требуется (ч. 2) 100 000-300 000 руб. 300 000-700 000 руб.
Повторная обработка без согласия (ч. 2) по решению суда 1 000 000-1 500 000 руб.
Отсутствие опубликованной политики обработки (ч. 3) 6 000-12 000 руб. 30 000-60 000 руб.
Непредоставление сведений субъекту по запросу (ч. 4) 8 000-12 000 руб. 40 000-80 000 руб.
Неуведомление Роскомнадзора о начале обработки (ч. 10) 30 000-50 000 руб. 100 000-300 000 руб.
Несообщение об утечке (ч. 11) 400 000-800 000 руб. 1-3 млн руб.
Повторная утечка (ч. 15) 800 000-1 200 000 руб. 1-3% выручки, от 20 до 500 млн руб.
Читайте также:  Бланк на обработку персональных данных: 9 обязательных полей

Штрафы за утечку зависят от числа пострадавших: от 3 до 5 млн рублей при 1 000-10 000 субъектов, от 5 до 10 млн при 10 000-100 000 и от 10 до 15 млн, если затронуто более 100 000 человек. Отдельно действует статья 272.1 УК РФ: незаконные сбор, хранение, использование и передача персональных данных наказываются вплоть до лишения свободы, а при трансграничной передаче срок доходит до восьми лет.

Штрафы за нарушения кадрового учёта в 2026 году: статья 5.27 КоАП и составы по персональным данным
Составы по персональным данным идут отдельно от общей статьи 5.27 КоАП, поэтому по итогам одной проверки организация может получить оба штрафа сразу.

Когда отдельные согласия и лишние документы избыточны

Собрать бумаг больше, чем требуется, — не безопасная стратегия, а отложенная проблема. Отдельное согласие не нужно, если операция целиком укладывается в исполнение трудового договора или в прямую обязанность работодателя: оформление приёма, начисление зарплаты, сдача отчётности, воинский учёт, ведение табеля. Собранное «на всякий случай» согласие даёт работнику право его отозвать, и после отзыва вы либо нарушаете закон, продолжая обработку, либо не можете выполнить обязанность работодателя.

Избыточна и отдельная модель угроз безопасности для компании, которая не ведёт информационные системы персональных данных сама, а работает в чужом сервисе: за уровень защищённости в этом случае отвечает оператор информационной системы, а от вас требуется договор поручения и проверка того, что вендор эти требования выполняет. Отдельное положение о видеонаблюдении не нужно тем, у кого камер нет, хотя такой пункт исправно попадает в скачанные из интернета комплекты и потом создаёт расхождение между документами и фактическими процессами.

Стоимость перевода кадровых документов в электронный вид: тарифы Добыто

Стоимость считается от численности подключаемых сотрудников и набора функций: виды доступных подписей, кастомные шаблоны, интеграция с учётной системой и электронный архив различаются по тарифам.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год годовой период
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API по запросу рассчитывается индивидуально
Выпуск подписей ПЭП и УНЭП для сотрудников входит в тариф в рамках подключения
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма зависит от численности и выбранного набора функций, а выделенный сервер и требования к уровню доступности считаются отдельно: условия по каждому тарифу и состав функций опубликованы на странице тарифов ДОБЫТО КЭДО. Электронные подписи ПЭП и УНЭП для сотрудников выпускаются без отдельной оплаты на всех тарифах, УКЭП оформляется через партнёрские удостоверяющие центры.

Тариф меняется в любой момент: при повышении разница пересчитывается пропорционально оставшемуся периоду, поэтому начинать с пилотной группы на младшем тарифе и переходить на старший после раскатки на всю компанию финансово безопасно.

Выводы

Соответствие 152-ФЗ в кадрах строится не вокруг бланка согласия, а вокруг перечня операций: каждая операция получает своё основание, и только те, что не закрываются трудовым договором и обязанностями работодателя, требуют отдельного подписанного документа. С 1 сентября 2025 года согласие оформляется отдельно от иных документов и содержит конкретную цель, предметный перечень данных, лиц, обрабатывающих их по поручению, срок и порядок отзыва. Передача документов в облачный сервис добавляет к периметру провайдера, владельца инфраструктуры и удостоверяющий центр, и всех их нужно назвать работнику. Сроки на уведомление об утечке измеряются часами, а штрафы за повторную утечку считаются процентом от выручки.

Мы в Добыто выстраиваем кадровый электронный документооборот так, чтобы состав согласий, разграничение доступа по ролям, журнал обращений и выгрузка комплекта документа с файлом подписи были частью настройки, а не отдельным проектом кадровой службы. Это снимает с кадровика ту часть работы по персональным данным, которая по своей природе техническая.

Частые вопросы об обработке персональных данных в кадровой работе

Нужно ли переоформлять согласия, которые были включены в трудовые договоры до 1 сентября 2025 года

Нет. Ранее полученные согласия, встроенные в текст договора или анкеты, остаются действительными в пределах указанных в них целей и срока. Правило об отдельном документе применяется к согласиям, которые вы получаете после этой даты. Переоформить придётся только те, где меняется цель, состав данных или появляется новое лицо, обрабатывающее данные по поручению: например, при переходе на нового провайдера КЭДО.

Работник отозвал согласие на обработку персональных данных. Можно ли его уволить

Отзыв согласия сам по себе основанием для увольнения не является и в перечне статьи 81 ТК РФ не значится. Обработка, которая идёт по основанию исполнения трудового договора и обязанностей работодателя, после отзыва продолжается: оформлять документы, считать зарплату и сдавать ЕФС-1 вы обязаны по закону. Прекращаются только те операции, которые держались именно на согласии, — публикация фото, передача данных подрядчику, проверка благонадёжности. Данные по прекращённым операциям уничтожаются в течение 30 дней.

Что делать, если кандидат отказывается подписывать согласие на проверку

Проверка не запускается. Обработка без согласия там, где оно требуется, подпадает под часть 2 статьи 13.11 КоАП со штрафом до 700 000 рублей на организацию. При этом отказ от добровольного согласия не относится к деловым качествам работника, поэтому формулировать отказ в приёме нужно по реальному основанию, связанному с квалификацией, а не отсылкой к непройденной проверке. По статье 64 ТК РФ кандидат вправе потребовать письменного объяснения причин отказа.

Можно ли хранить сканы паспортов работников в кадровой папке

Копия паспорта нужна для конкретной операции и по её завершении подлежит уничтожению, если хранение прямо не предусмотрено законом. Хранение сканов «на всякий случай» — обработка, несовместимая с заявленной целью сбора, и это самостоятельный состав по части 1 статьи 13.11 КоАП. Безопасная практика: фиксировать реквизиты документа в личной карточке, а копию либо не делать вовсе, либо уничтожать по акту после того, как операция, ради которой она снималась, завершена.

Обязан ли работодатель уведомлять Роскомнадзор, если у него всего два сотрудника

Да. Обязанность уведомления привязана к статусу оператора, а не к численности штата или обороту. Индивидуальный предприниматель с одним наёмным работником и организация на 30 000 человек направляют одинаковое уведомление о намерении осуществлять обработку. Различается объём технических и организационных мер защиты, но не сам факт постановки на учёт. Штраф по части 10 статьи 13.11 КоАП для организации — 100 000-300 000 рублей.

Кто отвечает перед работником, если данные утекли у подрядчика

Работодатель. По части 3 статьи 6 152-ФЗ при поручении обработки ответственность перед субъектом персональных данных несёт оператор, то есть та организация, которая определила цели обработки. Подрядчик отвечает перед оператором в рамках договора. Поэтому в договоре поручения фиксируются перечень разрешённых действий, срок хранения данных на стороне исполнителя, обязанность уничтожить их после выполнения задачи и порядок немедленного уведомления заказчика об инциденте.

Считается ли рабочая электронная почта сотрудника персональными данными

Корпоративный адрес вида «фамилия@компания.ру» позволяет определить конкретного человека и подпадает под определение персональных данных в статье 3 152-ФЗ. Публикация такого адреса на сайте или в открытом справочнике — распространение, для которого нужно согласие по статье 10.1. Обезличенные функциональные адреса вида «hr@компания.ру» под это правило не подпадают, и переход на них закрывает вопрос без сбора дополнительных подписей.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.