Обработка персональных данных сотрудников: порядок 2026

Мария Ж. 20 мин чтения

Обработка персональных данных сотрудников держится на четырёх опорах: правовое основание под каждую цель, комплект локальных актов, уведомление в Роскомнадзор и регламент уничтожения данных в срок. Большая часть кадровых операций — приём, ведение личных дел, расчёт зарплаты, отчётность в СФР и ФНС — идёт без согласия работника, на основании ТК РФ и пункта 2 части 1 статьи 6 152-ФЗ. Согласие нужно там, где работодатель выходит за пределы трудовых отношений: проверка кандидата, передача данных подрядчику, фотография на корпоративном сайте, сведения о здоровье, биометрия на проходной. С 1 сентября 2025 года согласие оформляется отдельным документом и не встраивается в трудовой договор, анкету или заявление о приёме.

Разберём, какие документы Роскомнадзор смотрит первыми, как выглядит рабочий бланк согласия, что делать с проверкой кандидатов и где проходит граница между персональными данными и режимом коммерческой тайны. Покажем сроки, которые нельзя пропустить: 24 и 72 часа на уведомление об утечке, 30 дней на уничтожение после отзыва согласия, 10 рабочих дней на ответ работнику. Размеры штрафов по статье 13.11 КоАП, сценарная таблица по типам компаний и стоимость подключения КЭДО — во второй половине статьи.

Содержание

Работодатель как оператор персональных данных: с чего начинается порядок

Оператор персональных данных — это лицо, которое организует обработку и определяет её цели и состав. Работодатель становится оператором с момента получения первого резюме: подписывать трудовой договор для этого не требуется. Порога по численности нет, индивидуальный предприниматель с одним продавцом и холдинг на 15 000 человек несут одинаковый набор обязанностей, отличается только объём мер защиты.

Читайте также:  Согласие на обработку персональных данных: образец 2026

Первое действие — уведомление о намерении осуществлять обработку персональных данных. Оно подаётся в Роскомнадзор до начала обработки и однократно, перед оформлением первого работника. Дальше поддерживается в актуальном состоянии: при изменении сведений уведомление об изменениях направляется не позднее 15-го числа месяца, следующего за месяцем, в котором изменения произошли. Проверить, числится ли компания в реестре операторов персональных данных, можно по ИНН на портале персональных данных Роскомнадзора: там же видно, какие цели и категории данных были заявлены. Расхождение между заявленными целями и фактической обработкой — типичное замечание при проверке.

Отсутствие уведомления образует самостоятельный состав по части 10 статьи 13.11 КоАП: 30 000-50 000 рублей для должностного лица и 100 000-300 000 рублей для организации. Неопубликованная политика обработки персональных данных — часть 3 той же статьи, 30 000-60 000 рублей для юридического лица. Обе суммы несопоставимы со стоимостью подготовки документов, поэтому это самая дешёвая часть соответствия требованиям.

Кроме уведомления, у оператора есть три обязанности, о которых в кадровых службах вспоминают реже. Назначить ответственного за организацию обработки персональных данных — статья 22.1 152-ФЗ, приказом по организации. Опубликовать политику обработки в открытом доступе, если сбор данных идёт через сайт. Провести оценку вреда, который может быть причинён субъектам при нарушении закона: требования утверждены приказом Роскомнадзора от 27.10.2022 № 178 и действуют с 1 марта 2023 года, оценку делает ответственный или комиссия, результат оформляется документом с указанием уровня вреда.

Мария Ж, HR-эксперт с 13-летним стажем: «За последние два года порядок обсуждения проектов поменялся: на первую встречу приходят специалисты по информационной безопасности и спрашивают про защиту данных раньше, чем про кадровые процессы. Для кадровой службы это удобно, потому что список требований по 152-ФЗ становится известен до старта работ. Соберите свой перечень целей обработки заранее: он понадобится и уведомлению в Роскомнадзор, и внутреннему согласованию.»

В практике Добыто уведомление в Роскомнадзор чаще всего оказывается поданным, а оценка вреда и приказ об ответственном отсутствуют: их не требует ни один кадровый регламент, поэтому про них узнают уже от инспектора.

Читайте также:  Коммерческая тайна: как ввести режим в компании в 2026

Правовое основание вместо согласия: главное различие

Согласие — одно из оснований обработки, перечисленных в статье 6 152-ФЗ. Для кадровых процессов работает другое основание: обработка необходима для исполнения обязанностей, возложенных на работодателя законом, и для исполнения трудового договора. Требовать у работника согласие на ведение личного дела, расчёт зарплаты и сдачу ЕФС-1 не нужно, а бланк с такой формулировкой скорее навредит.

Ниже разложены типовые цели обработки в кадровой службе и то, чем каждая из них закрывается.

Цель обработки Основание Согласие Чем подтверждается
Приём на работу, ведение личного дела ТК РФ, п. 2 ч. 1 ст. 6 152-ФЗ Не требуется Трудовой договор, перечень документов по ст. 65 ТК РФ
Расчёт зарплаты, отчётность в СФР и ФНС Обязанность по закону, п. 2 ч. 1 ст. 6 152-ФЗ Не требуется ЕФС-1, налоговая и статистическая отчётность
Проверка кандидата по базам и открытым источникам ст. 86 ТК РФ, ст. 9 152-ФЗ Письменное Отдельное согласие с перечнем источников проверки
Передача данных подрядчику: расчёт, ДМС, аутсорсинг проверки ст. 88 ТК РФ, ч. 3 ст. 6 152-ФЗ Письменное Согласие плюс поручение на обработку в договоре
Фото и должность на сайте, в соцсетях, на бейдже ст. 10.1 152-ФЗ Отдельное, на распространение Согласие по приказу Роскомнадзора от 24.02.2021 № 18
Сведения о состоянии здоровья сверх результатов медосмотра ст. 10 152-ФЗ, специальные категории Письменное Отдельное согласие либо прямое указание закона
Биометрия: доступ по лицу или отпечатку ст. 11 152-ФЗ Письменное Отдельное согласие и альтернативный способ прохода

Перечень целей из уведомления в Роскомнадзор должен совпадать с этим списком, и каждая цель за пределами первых двух строк требует своего бланка.

Границы законной обработки данных кандидата по 152-ФЗ: с согласия, без согласия и серые зоны
Схема разводит три группы проверок: те, что закрываются согласием, те, что незаконны в принципе, и спорные зоны, где решение зависит от должности.

Когда согласие брать не нужно и почему лишний бланк вредит

Универсальное согласие на всё сразу — самая частая ошибка кадрового комплекта. Работает оно против работодателя по трём причинам. Согласие отзывается в любой момент, и если компания указала его единственным основанием обработки, после отзыва она формально теряет право вести кадровый учёт. Согласие с размытой целью вида «для целей трудовой деятельности» не отвечает требованию конкретности из статьи 9 152-ФЗ, и обработка по такому документу приравнивается к обработке без согласия: часть 2 статьи 13.11 КоАП, 300 000-700 000 рублей для организации. Наконец, согласие, объединённое с трудовым договором или анкетой, с 1 сентября 2025 года не соответствует форме.

Читайте также:  Коммерческая тайна: как ввести режим в компании в 2026

Отдельная ситуация — несостоявшиеся кандидаты. Резюме и анкеты людей, которых не взяли, обрабатываются по согласию, и после закрытия вакансии основание исчезает. Если компания хочет вести кадровый резерв, нужна вторая цель, свой срок хранения и отдельная отметка в согласии; молчаливое хранение папки с откликами основанием не является.

Мария Ж, судебный эксперт по трудовому праву: «Проверка кандидата без подписанного согласия неправомерна: компания одновременно нарушает статью 86 ТК РФ и статью 9 152-ФЗ. Мы рекомендуем подписывать согласие до того, как данные ушли в службу безопасности или подрядчику, а в самом бланке перечислять источники: банк исполнительных производств ФССП, ЕГРЮЛ, реестр дисквалифицированных лиц, открытые источники. Расплывчатое согласие на проверку без перечня источников инспектор читает как отсутствие согласия.»

Согласие на обработку персональных данных: рабочий бланк с 1 сентября 2025 года

С 1 сентября 2025 года согласие оформляется отдельным документом. Оно не может быть пунктом трудового договора, разделом анкеты, галочкой в форме отклика или частью пользовательского соглашения на карьерном сайте. Согласия, полученные раньше этой даты, переоформлять не нужно: правило действует для новых. На практике комплект документов на приём разделился на два: то, что подписывается на основании ТК РФ, и то, что подписывается отдельными бланками.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Рабочий бланк содержит фамилию, имя и отчество работника, адрес и реквизиты документа, удостоверяющего личность, полное наименование и адрес оператора, конкретную цель обработки, перечень категорий персональных данных, перечень действий с ними и способы обработки, срок действия согласия, порядок его отзыва и сведения о трансграничной передаче, если она есть. Когда данные передаются подрядчику, в согласии называется конкретный подрядчик, а формулировка «третьи лица» этого требования не закрывает.

Срок действия — поле, которое чаще всего оставляют пустым. Формулировка «до достижения цели обработки» допустима, если цель измерима: «для проведения проверки при трудоустройстве» или «для оформления полиса добровольного медицинского страхования на 2026 год». Общая формулировка «для кадровых целей» момент уничтожения не задаёт, и данные хранятся бессрочно уже без основания.

Подпишите согласие или приказ электронной подписью онлайн

1 Загрузите файлы:
2 Выберите электронную подпись:

Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ

3 Выберите вид подписи:

Если не знаете, какая нужна, уточните у того, кто запросил подпись.

Пришёл документ с подписью?

Проверьте, чья она и действует ли сертификат. Без регистрации.

Проверить подпись

Шаблоны согласий и локальных актов по обработке данных

Комплект собран под задачу первого запуска: начинать стоит с правил обработки персональных данных, а бланки согласий подтягивать под цели, которые в этих правилах перечислены.

Документ Скачать
Правила обработки персональных данных Скачать
Согласие на обработку персональных данных Скачать
Положение о проверке кандидатов службой безопасности Скачать
Анкета кандидата для службы безопасности Скачать
Лист ознакомления с локальными нормативными актами Скачать

Локальные акты и приказы: что смотрят при проверке

Комплект локальных актов по персональным данным собирается вокруг трёх вопросов инспектора: кто отвечает, кто имеет доступ и что происходит с данными в конце жизненного цикла. Минимальный набор для компании, которая обрабатывает данные только своих работников и кандидатов, выглядит так.

  1. Политика обработки персональных данных. Публичный документ, размещается на сайте, если сбор идёт через сайт.
  2. Положение об обработке и защите персональных данных работников. Внутренний акт по статье 87 ТК РФ: порядок хранения, использования, передачи и права работников.
  3. Приказ о назначении ответственного за организацию обработки. Статья 22.1 152-ФЗ.
  4. Перечень лиц, допущенных к обработке, и перечень обрабатываемых категорий данных. Утверждаются приказом, пересматриваются при изменении оргструктуры.
  5. Порядок уничтожения персональных данных и форма акта. Приказ Роскомнадзора от 28.10.2022 № 179.
  6. Оценка вреда субъектам персональных данных. Приказ Роскомнадзора от 27.10.2022 № 178.
  7. Журнал учёта обращений субъектов и журнал передачи данных третьим лицам. Статья 88 ТК РФ прямо требует вести учёт лиц, получивших данные работника.
  8. Лист ознакомления работников с этими актами. Без подтверждённого ознакомления акт при споре не работает.

Как выстроить обработку персональных данных: пошаговая инструкция

  1. Шаг 1. Составьте перечень целей обработки и сверьте его с фактическими процессами: приём, учёт, зарплата, проверка кандидатов, ДМС, пропускная система, обучение, кадровый резерв.
  2. Шаг 2. Под каждую цель определите основание из статьи 6 152-ФЗ и решите, нужен ли отдельный бланк согласия. Цели без основания либо закрываются согласием, либо прекращаются.
  3. Шаг 3. Подайте уведомление в Роскомнадзор или проверьте актуальность поданного: цели, категории данных, ответственное лицо, дата начала обработки.
  4. Шаг 4. Издайте приказ об ответственном, утвердите перечень допущенных лиц и разграничьте доступ в кадровых системах по ролям. Сплошной доступ подразделения ко всей базе работников закрывается на этом же шаге.
  5. Шаг 5. Утвердите положение об обработке и защите данных, проведите ознакомление под подпись и зафиксируйте его листом ознакомления.
  6. Шаг 6. Определите сроки хранения по каждой категории и порядок уничтожения, назначьте комиссию и утвердите форму акта.
  7. Шаг 7. Пропишите регламент действий при утечке: кто фиксирует инцидент, кто в течение 24 часов направляет уведомление в Роскомнадзор и кто готовит результаты внутреннего расследования к 72 часам.
  8. Шаг 8. Поставьте дату пересмотра комплекта: изменение оргструктуры, смена подрядчика и запуск нового сервиса требуют повторной сверки.

Лайфхак: у локального нормативного акта есть жизненный цикл: согласование, утверждение, ознакомление и актуализация по истечении срока. Закладывайте срок пересмотра прямо в текст положения, иначе документ живёт до первой проверки и всё это время не отражает реальные процессы.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Важный нюанс из практики: разграничение доступа мы закладываем до раскатки на всю компанию. В Добыто КЭДО права выдаются по ролям и отделам, поэтому кадровый специалист филиала видит документы только своего подразделения, а система сама определяет, кому направить заявление работника по маршруту согласования.

Мария Ж, юрист со стажем более 20 лет: «Регламент, написанный для папки, не защищает никого. Если компания не собирается его исполнять, принимать такой документ бессмысленно: при проверке расхождение между написанным порядком и фактическим станет отдельным замечанием. Перед утверждением положения пройдите по нему как по инструкции и вычеркните всё, что не будет выполняться каждый день.»

Передача данных третьим лицам и проверка кандидатов

Статья 88 ТК РФ запрещает сообщать персональные данные работника третьей стороне без его письменного согласия, кроме случаев угрозы жизни и здоровью и случаев, прямо предусмотренных федеральными законами. Передача в СФР, ФНС и по запросу суда согласия не требует. Передача в страховую компанию по ДМС, аутсорсеру расчёта зарплаты и подрядчику по проверке кандидатов — требует.

Кроме согласия работника, нужен второй документ: поручение на обработку по части 3 статьи 6 152-ФЗ. Оно оформляется договором или отдельным разделом договора и содержит перечень действий, цели обработки, обязанность подрядчика соблюдать конфиденциальность и требования к защите данных. Ответственность перед работником остаётся на работодателе, а подрядчик отвечает уже перед работодателем.

Последовательность проверки кандидата: анкета, согласие по 152-ФЗ, базы, анализ, заключение
Согласие стоит вторым шагом, до обращения к государственным базам: обратный порядок делает всю проверку неправомерной независимо от результата.

Отдельный вопрос — что подрядчик делает с данными после сдачи отчёта. Аутсорсинговые службы безопасности работают по модели, при которой сведения о кандидате хранятся ограниченный срок и уничтожаются, а результат остаётся у заказчика. Этот срок и порядок уничтожения имеет смысл фиксировать в договоре: если подрядчик хранит базу кандидатов бессрочно, при его утечке отвечать перед работниками будет и работодатель.

Полезно знать: кандидат не видит отчёт службы безопасности и обычно не узнаёт причину отказа, поэтому ошибки автоматических сервисов всплывают редко. Совпадение по фамилии, имени и дате рождения регулярно приносит чужие исполнительные производства: сверяйте находку минимум по двум реквизитам, прежде чем ставить стоп-фактор.

Кейс из практики: сеть медицинских центров на 900 человек, аудит целей обработки перед подключением КЭДО. Вместо шести бланков согласий на выходе получилось 14: рассылка расчётных листков, фотографии на бейджах и передача данных в страховую по ДМС шли без основания вообще. Комплект собрали за 3 недели, до старта подключения работников.

Персональные данные и коммерческая тайна: где проходит граница

Персональные данные и коммерческая тайна — два разных режима, и один не заменяет другой. Режим коммерческой тайны вводится по 98-ФЗ: утверждается перечень сведений, ограничивается доступ, ведётся учёт лиц, получивших информацию, на носители наносится гриф. Персональные данные защищаются по 152-ФЗ и главе 14 ТК РФ независимо от того, введён ли в компании режим коммерческой тайны.

Статья 5 98-ФЗ перечисляет сведения, которые режимом коммерческой тайны закрыть нельзя: численность и состав работников, система оплаты труда, условия труда, показатели производственного травматизма и профессиональной заболеваемости, наличие свободных рабочих мест, задолженность по зарплате и социальным выплатам. Попытка объявить коммерческой тайной штатное расписание целиком противоречит этой норме. Закрыть можно распределение окладов конкретных людей как их персональные данные, но численность и система оплаты труда остаются открытыми.

По статье 11 98-ФЗ работника знакомят под расписку с перечнем сведений, составляющих коммерческую тайну, с установленным режимом и с мерами ответственности за его нарушение. Для персональных данных аналогичный механизм даёт статья 90 ТК РФ и обязательство о неразглашении. Эти два обязательства удобно разводить по разным документам: одно про клиентскую базу и коммерческие условия, второе про данные коллег. Смешанный документ в споре читается хуже, потому что режимы вводятся по разным процедурам.

Хранение, сроки и уничтожение персональных данных

Уничтожение — слабое место почти любого кадрового комплекта. Закон задаёт три срока.

  • 30 дней на уничтожение после отзыва согласия, если нет другого основания обработки. Отзыв согласия на проверку не отменяет обработку по трудовому договору, но папку с материалами проверки закрывает.
  • 30 дней на уничтожение после достижения цели обработки, если срок не установлен договором или законом.
  • 10 рабочих дней на ответ работнику или кандидату, который запросил сведения о своих данных. Срок продлевается не более чем на 5 рабочих дней с мотивированным уведомлением.

Само уничтожение подтверждается документами. При автоматизированной обработке это акт об уничтожении персональных данных и выгрузка из журнала регистрации событий информационной системы. Выгрузка содержит сведения о субъекте, перечень категорий уничтоженных данных, наименование системы, причину и дату уничтожения. Требования утверждены приказом Роскомнадзора от 28.10.2022 № 179. Они же объясняют, почему удаление файла вручную в подтверждение не превращается: журнала событий у папки на сетевом диске нет.

С хранением работает обратная логика: требования к бумажному документообороту переносятся на электронный. Кадровые документы имеют собственные сроки хранения по номенклатуре дел, и перевод в электронный вид эти сроки не сокращает. Для долговременного хранения ГОСТ Р 57762-2017 задаёт набор свойств, которые нужно обеспечить: читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, а также конвертацию и миграцию при смене форматов.

Четыре технических требования к КЭДО: аутентификация, зашифрованный обмен данными, подписание, хранение
Обмен персональными данными по зашифрованному каналу и подтверждённая аутентификация — те требования, которые в кадровом регламенте обычно не описаны, а при проверке спрашиваются.

Внимание: приказ об увольнении и акт об ознакомлении с ним оформляются только на бумаге — статья 22.1 ТК РФ, позиция подтверждена письмом Минтруда России от 12.01.2023 № 14-6/ООГ-97. Полностью безбумажного увольнения не бывает, и бумажная часть личного дела остаётся даже при работающем КЭДО.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Журнал действий в системе показывает всё: и то, что работает на работодателя, и то, что против него — дату выдачи ключа, вход под чужой учётной записью, отсутствие активности работника при формально подписанном документе. Поэтому журнал по спорному документу мы смотрим заранее: перед проверкой и перед увольнением, на котором ожидаем конфликт.»

Утечка и цена ошибки: 24 часа, 72 часа и штрафы

При утечке персональных данных оператор направляет в Роскомнадзор первое уведомление в течение 24 часов с момента выявления инцидента: описание происшествия и принятые меры. Второе уведомление уходит в течение 72 часов и содержит результаты внутреннего расследования, включая сведения о виновных лицах, если они установлены. Пропуск первого срока образует самостоятельный состав по части 11 статьи 13.11 КоАП: 400 000-800 000 рублей для должностного лица и от 1 до 3 млн рублей для организации.

Дальше сумма зависит от масштаба. Утечка данных от 1 000 до 10 000 субъектов — 3-5 млн рублей для юридического лица, от 10 000 до 100 000 субъектов — 5-10 млн, свыше 100 000 субъектов — 10-15 млн. Повторное нарушение переводит компанию в режим оборотного штрафа: от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей. Эти размеры действуют с 30 мая 2025 года, а с 1 января 2026 года дела по статье 13.11 КоАП рассматривают мировые судьи.

Штрафы за нарушения кадрового учёта в 2026 году, включая составы по персональным данным
Составы по персональным данным вынесены в отдельный блок инфографики: они складываются со штрафами по статье 5.27 КоАП, а не заменяют их.

Отдельно работает статья 272.1 УК РФ, действующая с 11 декабря 2024 года: незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные. Базовый состав — штраф до 300 000 рублей либо лишение свободы до четырёх лет, при работе со специальными категориями данных или биометрией штраф до 700 000 рублей. Менеджер, выгрузивший базу коллег на личную почту при увольнении, отвечает лично, а компания при этом отвечает по КоАП за то, что такая выгрузка оказалась технически возможна.

Набор мер сильно зависит от профиля компании. Универсальный проект по защите данных дорог и наполовину избыточен, поэтому приоритеты стоит расставлять по сценарию.

Сценарий Что критично Что вторично
Компания до 25 человек, данные только своих работников Уведомление в Роскомнадзор, политика, приказ об ответственном, согласия на проверку кандидатов Выделенный сервер, отдельное подразделение информационной безопасности
Розница и общепит с высокой текучкой Срок хранения анкет несостоявшихся кандидатов и регламент их уничтожения с актом Кастомные шаблоны кадровых документов
Расчёт зарплаты или проверка кандидатов на аутсорсинге Поручение на обработку в договоре, перечень действий, срок хранения у подрядчика Интеграция с мессенджерами для уведомлений
Распределённая компания с дистанционными работниками Разграничение доступа по ролям, журналы действий, зашифрованный канал обмена Возврат подписанных документов обратно в учётную систему

Строки с аутсорсингом и дистанционными работниками закрывают наибольшую долю реальных инцидентов: основная часть утечек приходится на переписку и файлы, которые ходят между подразделениями и подрядчиками.

Факт: в спорах по электронным кадровым документам доказываются четыре обстоятельства: получено ли согласие работника на КЭДО, ознакомлен ли он с локальным актом о КЭДО, использовал ли электронную подпись и получил ли документ. Если первое обстоятельство рассыпается, до остальных дело не доходит.

Стоимость подключения КЭДО и работы с кадровыми данными

Стоимость зависит от численности работников, набора видов электронной подписи и потребности в интеграции с учётной системой. Электронные подписи ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, УКЭП оформляется через партнёров-удостоверяющих центров.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» (50 сотрудников) 30 000 ₽ в год период 12 месяцев
Электронные подписи ПЭП и УНЭП для сотрудников входят в тариф по мере подключения
Интеграция с 1С:ЗУП, готовый модуль входит в тариф «Бизнес» установка и настройка за 1 день
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально

Итоговая сумма складывается из численности подключаемых сотрудников, выбранного набора подписей и требований к контуру размещения: выделенный сервер и SLA относятся к тарифу «Корпорация» и считаются отдельно. Полный состав пакетов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.

Тариф меняется в любой момент, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Порядок в персональных данных сотрудников начинается с перечня целей и оснований обработки: для кадрового учёта, зарплаты и отчётности согласие не нужно, для проверки кандидата, передачи подрядчику, фотографии и биометрии оно обязательно и оформляется отдельным документом с 1 сентября 2025 года. Уведомление в Роскомнадзор, приказ об ответственном, оценка вреда и порядок уничтожения с актом закрывают самые дешёвые составы по статье 13.11 КоАП. Сроки, за которыми надо следить постоянно: 24 и 72 часа при утечке, 30 дней на уничтожение, 10 рабочих дней на ответ работнику. Режим коммерческой тайны эти обязанности не заменяет и на численность, условия труда и систему оплаты не распространяется.

Мы в Добыто выстраиваем кадровый документооборот так, чтобы доступ к данным шёл по ролям и отделам, а действия с документами фиксировались в журнале: это та часть требований 152-ФЗ, которую текстом положения закрыть невозможно. Комплект локальных актов при этом остаётся на стороне работодателя, и собрать его лучше до подключения системы.

Частые вопросы

Нужно ли переоформлять согласия, полученные до 1 сентября 2025 года?

Нет. Требование оформлять согласие отдельным документом применяется к согласиям, полученным после этой даты. Старые бланки продолжают действовать в пределах указанного в них срока и цели. Но если обновляется цель обработки, меняется подрядчик или добавляется новая категория данных, согласие берётся заново и уже по новым правилам. На практике комплект обновляют целиком при ближайшем пересмотре кадровых документов, чтобы не держать в работе два разных шаблона.

Можно ли отказать в приёме на работу, если кандидат не подписал согласие на проверку?

Отказ мотивируется деловыми качествами по статье 64 ТК РФ, и формулировка «не дал согласие на обработку данных» под это определение не подходит. Практический выход: если проверка обязательна для должности, это фиксируется в положении о подборе и в требованиях к вакансии, а кандидату разъясняются последствия отказа от предоставления данных — такую обязанность прямо устанавливает статья 86 ТК РФ. Письменный ответ о причинах отказа кандидат вправе потребовать в течение 7 рабочих дней.

Что делать, если работник отозвал согласие на обработку персональных данных?

Сначала проверяется, есть ли другое основание обработки. Кадровый учёт, расчёт зарплаты и отчётность ведутся по закону и трудовому договору, поэтому отзыв согласия их не останавливает. Прекращается то, что держалось только на согласии: материалы проверки кандидата, фотография на сайте, передача данных в страховую по ДМС. Данные по этим целям уничтожаются в срок не более 30 дней, факт уничтожения оформляется актом и выгрузкой из журнала событий системы.

Законно ли хранить в личном деле копии паспорта и других документов?

Копии допустимы, когда хранение обосновано конкретной целью и объём данных не избыточен по отношению к ней: это принцип статьи 5 152-ФЗ. Для большинства кадровых задач достаточно реквизитов документа, внесённых в личную карточку, а полная копия со страницами о детях и регистрации избыточна. Если копия действительно нужна, цель и срок хранения фиксируются в положении об обработке данных, а само хранение подкрепляется согласием работника.

Должен ли индивидуальный предприниматель с одним работником подавать уведомление в Роскомнадзор?

Да. Обязанность привязана к статусу оператора персональных данных. Организационно-правовая форма и численность работников на неё не влияют. Уведомление подаётся до начала обработки, один раз, и дальше поддерживается в актуальном состоянии: сведения об изменениях направляются не позднее 15-го числа месяца, следующего за месяцем изменений. Отсутствие уведомления — штраф по части 10 статьи 13.11 КоАП, для должностных лиц и индивидуальных предпринимателей это 30 000-50 000 рублей.

Кто отвечает за утечку: компания или конкретный сотрудник, передавший данные?

Оба, по разным основаниям. Компания как оператор отвечает по статье 13.11 КоАП, вплоть до оборотного штрафа при повторном нарушении. Сотрудник, который незаконно собрал, передал или сохранил данные коллег, отвечает лично по статье 272.1 УК РФ: штраф до 300 000 рублей по базовому составу и до 700 000 рублей при работе со специальными категориями данных или биометрией. Подписанное обязательство о неразглашении и разграниченный доступ ответственность с компании не снимают, но показывают, что меры принимались.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.