Обработка персональных данных: как описать систему в 2026

Мария Ж. 21 мин чтения

Обработка персональных данных в компании описывается комплектом из четырёх документов: политика обработки, положение о работе с персональными данными работников, приказ о назначении ответственного и перечни данных с целями и сроками хранения. До начала обработки подаётся уведомление в Роскомнадзор: с 30 мая 2025 года исключений для работодателей нет, за неподачу юридическое лицо платит от 100 000 до 300 000 рублей по части 10 статьи 13.11 КоАП РФ. Главное различие, от которого зависит весь порядок работы: данные, нужные для исполнения трудового договора и отчётности, обрабатываются по статье 86 ТК РФ без отдельного согласия, а проверка кандидата по базам, передача данных подрядчику, публикация фото и оценка персонала требуют письменного согласия по 152-ФЗ.

Разберём, чем перечень данных отличается от перечня документов, какие формулировки делают бланк согласия недействительным и почему режим коммерческой тайны не закрывает требования 152-ФЗ. Покажем, как проверить свою компанию по реестру операторов и что сделать в первые 24 и 72 часа после утечки. Таблица штрафов по статье 13.11 КоАП РФ, сценарная таблица для компаний разного размера, сроки хранения и уничтожения, тарифы на 2026 год и ответы на частые вопросы — во второй половине статьи.

Соберите бланк согласия на обработку персональных данных под свои цели и сроки: конструктор подставит формулировки 152-ФЗ и выдаст готовый файл .docx.

Содержание

Система обработки персональных данных: из чего она состоит

Оператором становится любое юридическое лицо или ИП, которое определяет цели обработки персональных данных, сам состав данных и действия с ними. Для работодателя точка отсчёта — первое полученное резюме, а не первый оформленный работник. На 13 сентября 2026 года в реестре операторов Роскомнадзора числится более 2,6 млн записей.

Система из четырёх слоёв, и проверяющий смотрит их по очереди:

  • Правовой слой. Основание обработки для каждой цели: исполнение трудового договора, требование закона, согласие субъекта. Для кадровых данных базовые нормы — глава 14 ТК РФ и статья 6 152-ФЗ.
  • Документальный слой. Политика обработки, положение о персональных данных работников, приказы, перечни, журналы, формы согласий и поручений на обработку.
  • Организационный слой. Ответственный за организацию обработки, перечень должностей с доступом, внутренний контроль, ознакомление работников с требованиями, оценка вреда субъектам. Состав мер перечислен в статье 18.1 152-ФЗ.
  • Технический слой. Информационные системы, в которых данные реально лежат: кадровая программа, зарплатный контур, СКУД, почта, облачные диски, чаты рекрутеров.

Порядок хранения и использования персональных данных работодатель устанавливает сам локальным нормативным актом — это прямое требование статьи 87 ТК РФ. Закон не предлагает готовой формы, поэтому описание системы всегда индивидуально.

Начните с инвентаризации: выпишите все места, где данные физически находятся, включая таблицы в общих папках и переписку с подрядчиками. Документы, которые не совпадают с этим списком, при проверке работают против компании.

Какие данные о работниках можно собирать, а какие нельзя

Статья 86 ТК РФ ограничивает объём: работодатель обрабатывает только те данные, которые нужны для целей, связанных с трудовыми отношениями. Перечень документов при приёме закрыт статьёй 65 ТК РФ, и расширить его могут указ Президента и постановление Правительства, но не приказ министерства, не письмо ведомства и не внутренний регламент компании.

Типовая ситуация выглядит так: служба безопасности просит кандидата принести справку о доходах с прошлого места работы или характеристику. Законного основания для такого требования нет, кандидат вправе отказать, и отказать ему в приёме по этой причине нельзя — статья 64 ТК РФ запрещает необоснованный отказ.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Мария Ж, юрист со стажем более 20 лет: «Свидетельство о рождении ребёнка при приёме требовать нельзя: это документ для налогового вычета, и его место в бухгалтерии, а не в личном деле. ИНН — та же история, налоговая принимает отчётность без него в сведениях о физических лицах. Пройдитесь по своей анкете кандидата и вычеркните всё, для чего вы не можете назвать цель из статьи 86 ТК РФ.»

Отдельная категория — специальные данные по статье 10 152-ФЗ: состояние здоровья, судимость, национальность, религиозные убеждения. Справка об отсутствии судимости запрашивается только для должностей, где закон прямо ограничивает допуск лиц с судимостью. Биометрия по статье 11 152-ФЗ — фотография в пропускной системе, отпечаток на турникете — обрабатывается только с письменного согласия работника.

Границы законной проверки кандидата по 152-ФЗ: что можно с согласия и что запрещено
Три зоны проверки кандидата: разрешённое с письменного согласия, запрещённое без него и спорные практики, которые Роскомнадзор трактует не в пользу работодателя.

Полезно знать: ИНН работодатель требовать не вправе, но если работник принёс его сам, работать с документом проще. Отсутствие ИНН не мешает сдать отчётность: налоговая не может отказать в приёме отчётов, где ИНН физического лица не указан.

Согласие на обработку персональных данных: когда обязательно и что в нём писать

Согласие не требуется для того, что вытекает из трудового договора и обязанностей работодателя: оформление приёма, начисление зарплаты, отчётность в Социальный фонд России и налоговую, воинский учёт, ведение табеля. Основание — пункт 5 части 1 статьи 6 152-ФЗ и глава 14 ТК РФ.

Письменное согласие нужно там, где цель выходит за рамки трудовых отношений:

  1. Проверка кандидата или работника по базам: исполнительные производства, кредитная история, реестры банкротов и дисквалифицированных лиц.
  2. Передача данных третьим лицам: аутсорсинг расчёта зарплаты, кадровый аутсорсинг, страховая компания по ДМС, внешняя служба безопасности.
  3. Публикация фотографии и данных работника на сайте, в соцсетях и корпоративных рассылках.
  4. Оценка персонала, когда в ней участвуют коллеги и руководители, и результаты фиксируются в системе.
  5. Хранение резюме кандидата после того, как вакансия закрыта.

Часть 4 статьи 9 152-ФЗ задаёт обязательный состав бланка: фамилия, имя, отчество субъекта и реквизиты документа, удостоверяющего личность; наименование и адрес оператора; цель обработки; перечень персональных данных; наименование и адрес лица, обрабатывающего данные по поручению оператора, если такое поручение даётся; перечень действий с данными; срок действия согласия и порядок его отзыва; подпись субъекта. Согласие оформляется отдельным документом: пункт про обработку данных внутри трудового договора или анкеты не считается конкретным и информированным.

Читайте также:  Гриф «Коммерческая тайна»: как оформить по 98-ФЗ в 2026

Отзыв согласия работник или кандидат подаёт в свободной форме. С этого момента обработка на основании согласия прекращается, а данные уничтожаются в течение 30 дней, если они больше не нужны для целей обработки по другому основанию (часть 5 статьи 21 152-ФЗ).

Внимание: согласие на обработку персональных данных и согласие на кадровый электронный документооборот — два разных документа. Статья 22.2 ТК РФ требует письменного согласия каждого работника на КЭДО, и без него электронные документы и электронная подпись во взаимодействии с этим работником не применяются.

Если вы читаете этот раздел как работник и пытаетесь понять, что подписываете: смотрите на цель и перечень данных. Формулировка вида «в целях обеспечения деятельности организации» не позволяет понять, кому и зачем уйдут ваши данные, и такое согласие оспоримо.

Мария Ж, судебный эксперт по трудовому праву: «В спорах по кадровым электронным документам суд сначала выясняет, вправе ли компания вообще вести документы электронно: получено ли согласие работника, ознакомлен ли он с локальным актом, выдана ли подпись. Если первое рассыпается, до анализа конкретного документа дело не доходит, каким бы аккуратным ни был журнал подписания. Проверьте, на каждого ли работника у вас есть письменное согласие и подтверждённое ознакомление с положением.»

Документы, которыми описывается система обработки данных

Комплект собирается из обязательных и производных документов. Обязательные требует 152-ФЗ и глава 14 ТК РФ, производные появляются из конкретной архитектуры компании.

  • Политика в отношении обработки персональных данных. Публикуется в открытом доступе, для сайта — в виде документа, доступного по ссылке с каждой формы сбора данных. Отсутствие опубликованной политики стоит юридическому лицу от 30 000 до 60 000 рублей по части 3 статьи 13.11 КоАП РФ.
  • Положение об обработке и защите персональных данных работников. Локальный нормативный акт по статье 87 ТК РФ, с которым работники знакомятся под подпись.
  • Приказ о назначении ответственного за организацию обработки персональных данных. Требование статьи 22.1 152-ФЗ.
  • Перечни: обрабатываемых персональных данных по каждой цели, информационных систем, должностей с правом доступа, мест хранения бумажных носителей.
  • Журнал учёта обращений субъектов и типовые ответы на запросы работников и кандидатов.
  • Формы согласий и поручений на обработку для каждого подрядчика, которому передаются данные.
  • Акты уничтожения персональных данных и порядок их оформления.

Частая ошибка — положение, скачанное из интернета и не совпадающее с реальными процессами. При проверке инспектор сверяет документ с тем, как данные движутся фактически: если в положении написано про сейф, а сканы паспортов лежат в общей папке, документ подтверждает нарушение, а не защищает от него.

Факт: приказ об увольнении и акт об ознакомлении с ним оформляются исключительно на бумаге. Основание — статья 22.1 ТК РФ, позиция подтверждена письмом Минтруда России от 12.01.2023 № 14-6/ООГ-97. Полностью электронного увольнения в КЭДО не существует.

Как описать систему обработки персональных данных: пошаговая инструкция

  1. Шаг 1. Составьте карту данных: какие категории субъектов вы обрабатываете (работники, кандидаты, исполнители по ГПХ, клиенты), какие данные по каждой категории и в какой системе они лежат.
  2. Шаг 2. Определите цель и правовое основание для каждой строки карты. Строки без цели вычёркиваются вместе с данными.
  3. Шаг 3. Назначьте ответственного приказом и закрепите за ним контроль доступа и ответы на обращения субъектов.
  4. Шаг 4. Напишите политику и положение под свою карту данных, а не под шаблон. Укажите сроки хранения по каждой категории и порядок уничтожения.
  5. Шаг 5. Разведите согласия по целям: отдельное на проверку, отдельное на передачу подрядчику, отдельное на КЭДО. Один универсальный бланк на все случаи недействителен.
  6. Шаг 6. Подайте уведомление в Роскомнадзор до начала обработки и проверьте, что запись появилась в реестре.
  7. Шаг 7. Ознакомьте под подпись работников, имеющих доступ к данным, и зафиксируйте перечень таких должностей.

Шаблоны локальных актов и согласий для описания системы

Комплект закрывает документальный слой; начните с приказа об утверждении локального нормативного акта, он задаёт порядок ввода остальных документов.

Документ Скачать
Приказ об утверждении локального нормативного акта Скачать
Положение о проверке кандидатов службой безопасности Скачать
Уведомление работнику о переходе на КЭДО Скачать
Согласие на обработку данных для выпуска сертификата электронной подписи Скачать

В практике Добыто комплект собирается за 2-3 рабочих дня, а дольше всего идёт не написание документов, а сверка перечня систем: обычно всплывают две-три таблицы с данными работников, о которых кадровая служба не знала.

Уведомление Роскомнадзора и проверка компании по реестру операторов

Уведомление подаётся до начала обработки. Раньше работодатели пользовались исключением для данных, обрабатываемых в рамках трудовых отношений, но оно отменено: с 30 мая 2025 года уведомляют все операторы, и за неподачу юридическое лицо платит от 100 000 до 300 000 рублей.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

В уведомлении указываются цель обработки, категории данных и субъектов, правовое основание, перечень действий с данными, описание способов обработки и мер защиты, дата начала обработки, срок или условие прекращения, сведения о трансграничной передаче и о месте нахождения базы данных. Сведения вносятся в реестр в течение 30 дней с даты подачи. При изменении ранее поданных сведений оператор уведомляет ведомство до 15 числа месяца, следующего за месяцем изменений.

Подать документ можно на бумаге, электронно с усиленной квалифицированной подписью или через авторизацию на Госуслугах: формы и порядок заполнения опубликованы в разделе электронных форм заявлений на портале персональных данных Роскомнадзора, там же указан адрес территориального органа для подачи.

Перед подачей проверьте, нет ли компании в реестре: поиск по реестру операторов персональных данных работает по ИНН и по части наименования, результат показывает не более 50 операторов. Расхождение реестровой записи с фактической обработкой — отдельный повод для внимания при проверке: если в реестре указана одна цель, а компания ведёт видеонаблюдение и биометрический доступ, сведения нужно актуализировать.

Как защитить данные: уровни защищённости, оценка соответствия и каналы передачи

Требования к технической защите задаёт постановление Правительства РФ от 01.11.2012 № 1119: четыре уровня защищённости, уровень определяется типом актуальных угроз, категорией обрабатываемых данных и количеством субъектов. Состав конкретных мер для каждого уровня — приказ ФСТЭК России от 18.02.2013 № 21.

Оценка соответствия требованиям по 152-ФЗ обязательна, и проводится она двумя способами. Компания делает её самостоятельно, и тогда документ называется актом оценки соответствия требованиям. Либо привлекает третье лицо — лицензиата ФСТЭК, который проводит процедуру и по её итогам выдаёт замечания или аттестат соответствия. Какой вариант применим, определяется нормативными документами для конкретного вида организации и информационной системы.

Читайте также:  Оператор персональных данных: обязанности компании в 2026
Четыре технических требования к системе кадрового документооборота с персональными данными
Аутентификация через государственные сервисы, зашифрованный канал обмена, подписание усиленной подписью и хранение — минимальный контур, по которому проверяют техническую часть системы.

Отдельный вопрос к поставщику системы. Деятельность в области информационной безопасности лицензируется, лицензии выдают ФСТЭК и ФСБ. Любая информационная система, где реализована хотя бы одна функция безопасности, вплоть до проверки пароля пользователя, относится к разработке средств защиты информации и требует лицензии для продажи в России. Сертификат выдаётся на конкретную версию продукта, поэтому у вендора, который выпускает обновления, сертификация идёт постоянно.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Лицензия поставщика — зона его ответственности, но проверять её должен покупатель. Регуляторы вправе прекратить деятельность организации или запретить использование продукта, и тогда компания остаётся без поставщика, а иногда и без работающей системы с персональными данными внутри. Запросите у вендора реквизиты лицензий ФСТЭК и ФСБ и сертификат именно на ту версию продукта, которую вам разворачивают.»

Лайфхак: если своего подразделения информационной безопасности нет, привлеките лицензиата ФСТЭК хотя бы для того, чтобы убедиться, что аттестация системы вам не требуется. Заодно вам подскажут, как правильно оформить самостоятельную оценку соответствия.

Важный нюанс из практики: данные кандидатов регулярно уходят подрядчику по мессенджерам и на флешках, потому что «так удобно заказчику». Поручение на обработку по части 3 статьи 6 152-ФЗ при этом оформлено, а способ передачи в нём не описан. Мы закрываем это одним пунктом в договоре: канал передачи, формат файла, срок хранения у подрядчика и обязанность подтвердить уничтожение.

Компания-подрядчик, которая проверяет кандидатов, сама является оператором персональных данных и должна стоять в реестре Роскомнадзора. Проверьте её по ИНН до подписания договора: передача данных оператору, который не уведомил ведомство, добавляет к вашим рискам его нарушения.

Хранение и уничтожение персональных данных: сроки, которые противоречат друг другу

Кадровые документы хранятся по архивному законодательству. Организация вправе самостоятельно создавать архив и организовывать хранение документов (пункт 2 статьи 13 125-ФЗ), а конкретные сроки берутся из перечня Росархива: пять лет для графиков отпусков и табелей, 50 или 75 лет для трудовых договоров и приказов по личному составу, постоянное хранение для штатных расписаний и локальных нормативных актов. Перевод в электронный вид сроки не меняет.

Сроки хранения кадровых документов с персональными данными работников по архивным правилам
Пять лет, 50 лет, 75 лет и постоянное хранение: срок определяется видом документа, а не тем, в бумажном он виде или в электронном архиве.

Одновременно 152-ФЗ требует уничтожать данные, когда цель обработки достигнута. Противоречие снимается тем, что архивное хранение само по себе является правовым основанием обработки: трудовой договор уволенного работника хранится 50 лет не по согласию, а по требованию закона. А вот то, что за пределы этого требования выходит, подлежит уничтожению.

Сроки, которые стоит держать рядом:

  • 30 дней — на уничтожение данных после отзыва согласия, если они больше не нужны для целей обработки.
  • 10 рабочих дней — на уничтожение при выявлении неправомерной обработки, которую невозможно привести в соответствие с законом.
  • 10 рабочих дней — на ответ субъекту, запросившему сведения о своих данных, с возможностью продления ещё на 5 рабочих дней при письменном уведомлении о причинах.

Уничтожение нужно уметь подтвердить. Приказ Роскомнадзора от 28.10.2022 № 179 разводит два случая: при обработке без средств автоматизации подтверждающим документом служит акт об уничтожении персональных данных, при использовании информационных систем — акт плюс выгрузка из журнала регистрации событий. Выгрузка содержит фамилию, имя и отчество субъекта или иную относящуюся к нему информацию, перечень категорий уничтоженных данных и наименование информационной системы.

Самая типичная зона нарушения — резюме. Отклики копятся в почте и в таблицах рекрутеров годами, цель подбора по конкретной вакансии давно достигнута, согласия на хранение кадрового резерва никто не брал.

Мария Ж, специалист по цифровой подписи и КЭДО: «Журнал действий системы не избирателен: он показывает и то, что защищает работодателя, и то, что работает против него — дату выдачи ключа, вход под чужой учётной записью, отсутствие активности работника при формально подписанном документе. Смотреть журнал имеет смысл до того, как спор начался. Мы делаем такую сверку перед проверками и перед увольнениями, на которых ожидаем конфликт.»

Коммерческая тайна и персональные данные: два режима, которые путают

Режим коммерческой тайны вводится по статье 10 98-ФЗ и состоит из шести обязательных мер: определить перечень сведений, ограничить доступ к ним, вести учёт лиц, получивших доступ, включить условия о конфиденциальности в трудовые договоры, нанести на материальные носители гриф «Коммерческая тайна» с указанием обладателя информации, создать условия для соблюдения режима. Если хотя бы одна мера не выполнена, режим не введён.

Персональные данные работников под коммерческую тайну компании не подпадают. Статья 5 98-ФЗ прямо исключает из состава коммерческой тайны сведения о численности и составе работников, системе оплаты труда, условиях труда и задолженности по заработной плате. Данные работника защищаются 152-ФЗ и главой 14 ТК РФ, а коммерческая тайна защищает информацию компании.

Практическое следствие для кадровой службы: увольнение за разглашение по подпункту «в» пункта 6 части 1 статьи 81 ТК РФ работает только тогда, когда режим введён полностью и работник ознакомлен с перечнем сведений под подпись. Разглашение персональных данных другого работника, ставших известными по службе, — самостоятельное основание по тому же подпункту, и оно не требует режима коммерческой тайны.

Оба режима существуют параллельно и описываются разными документами. Положение о коммерческой тайне не заменяет положение о персональных данных и не снимает ни одного требования 152-ФЗ.

Утечка персональных данных: 24 часа, 72 часа и цена ошибки

Часть 3.1 статьи 21 152-ФЗ задаёт два срока. В течение 24 часов с момента выявления инцидента оператор уведомляет Роскомнадзор о факте неправомерной или случайной передачи данных. В течение 72 часов направляет второе уведомление — о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента.

Размеры ответственности изменились 30 мая 2025 года: до реформы за утечку базы на миллионы записей оператор платил около 60 000 рублей, теперь вилка начинается с 3 млн.

Нарушение Норма КоАП РФ Штраф для юридического лица
Отсутствие опубликованной политики обработки ч. 3 ст. 13.11 30 000 — 60 000 руб.
Неподача уведомления о начале обработки ч. 10 ст. 13.11 100 000 — 300 000 руб.
Обработка без письменного согласия, когда оно обязательно ч. 2 ст. 13.11 300 000 — 700 000 руб.
Нарушение локализации баз данных в России ч. 8 ст. 13.11 1 — 6 млн руб.
Неуведомление об инциденте в установленный срок ч. 11 ст. 13.11 1 — 3 млн руб.
Утечка данных от 1 000 до 10 000 субъектов ч. 12 ст. 13.11 3 — 5 млн руб.
Утечка данных свыше 100 000 субъектов ч. 14 ст. 13.11 10 — 15 млн руб.
Утечка биометрических персональных данных ч. 17 ст. 13.11 15 — 20 млн руб.
Читайте также:  Оператор персональных данных и Роскомнадзор: что обязана компания

Для компании со штатом в несколько сотен человек критичны первые три строки: они наступают без всякой утечки, по результатам обычной проверки документов. Повторная утечка переводит расчёт в оборотную логику — от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей.

Штрафы за нарушения кадрового учёта и обработки персональных данных в 2026 году
Составы по персональным данным идут отдельным блоком от общей статьи 5.27 КоАП РФ: одно нарушение может дать сразу два протокола.

Поверх административной ответственности работает статья 272.1 УК РФ: незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные, наказываются штрафом до 300 000 рублей, принудительными работами или лишением свободы на срок до 4 лет. Если речь о данных несовершеннолетних, специальных категориях или биометрии, срок увеличивается до 5 лет, а по наиболее тяжким составам статьи достигает 10 лет.

Кейс из практики: в споре об увольнении через систему кадрового документооборота у работодателя было и положение о КЭДО, и перечень документов, и согласие работника. Кассационный суд акты нижестоящих судов отменил, при новом рассмотрении работник выиграл. Перевесили три обстоятельства: подпись выдали работнику в день подписания заявления об увольнении, фактически подписывал за него другой человек, и всё это зафиксировала собственная информационная система работодателя. С тех пор мы разводим во времени выдачу подписи и первые кадровые действия с ней.

Когда полноценная система избыточна и что критично в разных сценариях

Базовый комплект обязателен для всех, включая ИП с одним работником: уведомление в Роскомнадзор, политика, положение, приказ об ответственном, согласия по целям за пределами трудового договора. Здесь послаблений нет.

Избыточными для большинства коммерческих компаний оказываются другие вещи. Аттестация информационной системы обязательна государственным организациям и тем, кому закон предписывает высокие уровни защищённости; для остальных определять необходимость нужно по результатам обследования, а не по умолчанию. Собственный центр обработки данных, выделенный сервер и штатный специалист по информационной безопасности при штате в 20-30 человек — расходы, которые не уменьшают ни один из реальных рисков.

Сценарий компании Что критично Что вторично
До 25 работников, данные в кадровой программе и бумажных делах Уведомление в Роскомнадзор, политика и положение, приказ об ответственном, порядок уничтожения резюме Аттестация системы, выделенный сервер, штатный специалист по информационной безопасности
25-300 человек, есть аутсорсинг расчёта зарплаты и подбора Поручения на обработку в договорах с подрядчиками, канал передачи данных, перечень должностей с доступом Собственный центр обработки данных, интеграция с несколькими мессенджерами
Более 1000 человек, КЭДО развёрнут на весь штат Выгрузка журналов действий, порядок идентификации при подписании, работа системы под одновременной нагрузкой, электронный архив Возврат подписанных документов обратно в учётную систему: база задваивается, нагрузка растёт
Обработка специальных категорий или биометрии Отдельные письменные согласия по каждой цели, повышенный уровень защищённости, оценка соответствия с привлечением лицензиата ФСТЭК Универсальные шаблоны согласий из открытых источников
Государственная организация Сертифицированные средства защиты, аттестация информационной системы лицензиатом ФСТЭК Самостоятельная оценка соответствия вместо аттестации

Строка про журналы действий в третьем сценарии появилась из практики: система, которую внедряли ради доказательности, при споре показывает всё, включая обстоятельства не в пользу работодателя. Требование о выгрузке журналов стоит закладывать в техническое задание на этапе выбора системы, а не после первого спора.

Стоимость перевода кадровых данных в электронный вид: тарифы 2026

Стоимость складывается из численности подключаемых работников, набора видов электронной подписи и потребности в интеграции с учётной системой. Электронные подписи для сотрудников входят в тариф.

Услуга Стоимость Сроки
Тариф «Старт», до 25 сотрудников, ПЭП и УНЭП от 30 ₽ за сотрудника / мес подключение от 5 минут
Тариф «Бизнес», без ограничения численности, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение от 5 минут
Минимальная оплата по тарифу «Бизнес» (50 сотрудников) 30 000 ₽ в год оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф в рамках подключения
УКЭП для сотрудников через партнёрские удостоверяющие центры рассчитывается индивидуально по запросу
Модуль интеграции с 1С:ЗУП (тариф «Бизнес») входит в тариф установка за 1 день

Итоговая сумма зависит от численности и от того, нужны ли кастомные шаблоны документов, электронный архив и приоритетная поддержка. Полный состав пакетов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО: при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.

Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ о персональных данных, поэтому отдельная переработка положения о защите данных под систему обычно не требуется: корректируются только разделы про места хранения и порядок доступа.

Выводы

Система обработки персональных данных держится на соответствии описанного и фактического. Документы задают цели, состав данных, сроки и доступ, уведомление в Роскомнадзор делает компанию видимым оператором, а технический контур и порядок уничтожения замыкают цикл. Слабое место почти всегда одно: положение написано под шаблон, а данные лежат там, где в положении их нет.

В Добыто мы собираем кадровый контур так, чтобы описание совпадало с реальностью: перечень систем, маршруты документов, журналы действий и сроки хранения складываются в одну картину, которую можно показать проверяющему и предъявить в суде.

Частые вопросы

Нужно ли согласие, если кандидат сам прислал резюме?

Отправка резюме означает предоставление данных для конкретной цели — рассмотрения кандидатуры по этой вакансии. Как только вакансия закрыта, цель достигнута, и данные подлежат уничтожению в течение 30 дней. Хранить резюме в кадровом резерве дольше можно только при отдельном письменном согласии с указанием срока. Практически это значит, что база откликов в почте рекрутера без согласий — готовый состав нарушения.

Можно ли передать данные работников в бухгалтерский аутсорсинг?

Да, по поручению на обработку в порядке части 3 статьи 6 152-ФЗ. В договоре с подрядчиком указываются перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность и требования к безопасности. Ответственность перед работником при этом остаётся на работодателе, поэтому канал передачи и срок хранения данных у подрядчика прописываются отдельным пунктом.

Работник отозвал согласие, а данные нужны для отчётности в СФР. Что делать?

Отзыв прекращает обработку только по тому основанию, которое опиралось на согласие. Данные, которые обрабатываются для исполнения трудового договора и для отчётности по требованию закона, продолжают обрабатываться. Уничтожить нужно то, что держалось исключительно на согласии: результаты проверки по базам, фотографию на сайте, данные в системе оценки.

Нужно ли подавать новое уведомление при смене юридического адреса?

Новое уведомление не подаётся, направляются сведения об изменении ранее поданной информации. Срок — до 15 числа месяца, следующего за месяцем, в котором изменения произошли. Тот же порядок действует при смене ответственного за организацию обработки, при появлении новой цели обработки и при изменении места нахождения базы данных.

Корпоративная почта работника относится к персональным данным?

Адрес вида фамилия@компания позволяет определить конкретного человека, поэтому относится к персональным данным и попадает в перечень обрабатываемых сведений. Публикация списка таких адресов на сайте без согласия работников — отдельное нарушение, а рассылка по внешним адресам с открытым списком получателей приравнивается к раскрытию данных третьим лицам.

Можно ли хранить сканы паспортов сотрудников?

Копия паспорта в личном деле — типовая претензия при проверке. Цель кадрового учёта достигается внесением реквизитов документа в трудовой договор, личную карточку и отчётность, а хранение скана признаётся избыточным, если для него нет самостоятельной цели и согласия работника. Если копия действительно нужна, например для банковского зарплатного проекта, цель и срок хранения фиксируются в положении, а копия хранится отдельно от остальных документов дела.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.