Оператор персональных данных — это лицо, которое само определяет цели и состав обрабатываемых данных, и работодатель получает этот статус не с даты трудового договора, а с момента, когда принял первое резюме. Базовый набор обязанностей закрыт: уведомить Роскомнадзор до начала обработки, утвердить политику обработки и локальные акты, назначить ответственного за организацию обработки, провести оценку вреда и внутренний контроль, уничтожить данные в 30 дней после достижения цели, сообщить об утечке в течение 24 часов. Главное различие, от которого зависит комплект документов: сведения, нужные для исполнения трудового договора, обрабатываются без согласия работника по пункту 5 части 1 статьи 6 152-ФЗ, а всё, что за его пределами, — только по отдельному согласию по правилам, действующим с 1 сентября 2025 года.
Разберём каждую обязанность с нормой, подтверждающим документом и сроком, покажем, чем режим персональных данных отличается от режима коммерческой тайны и что добавляется при переходе на КЭДО. Отдельно — границы законной проверки кандидата и ошибки, за которые штрафуют при собранных согласиях. Таблица штрафов по статье 13.11 КоАП 2026 года, порядок действий в первые 24 и 72 часа после утечки, образцы документов и стоимость перевода кадрового документооборота в электронный вид — во второй половине статьи.
Конструктор ниже собирает согласие на обработку персональных данных в формате .docx: с целями, сроком действия и оговоркой о праве отозвать согласие по 152-ФЗ.
С какого момента работодатель становится оператором персональных данных
Статус оператора возникает по факту, а не по решению компании. Достаточно того, что организация сама определяет цели обработки, состав данных и действия с ними. Резюме кандидата, который так и не вышел на работу, — уже персональные данные, и обязанности оператора действуют с момента его получения. Отсюда частая ошибка: компания подаёт уведомление в Роскомнадзор в день оформления первого сотрудника, хотя обрабатывает данные соискателей несколько месяцев.
Второе разграничение, которое влияет на документы, — оператор и лицо, обрабатывающее данные по поручению. Когда работодатель передаёт расчёт зарплаты на аутсорсинг, подключает сервис КЭДО или заказывает проверку кандидата, подрядчик действует по поручению по части 3 статьи 6 152-ФЗ. Ответственность перед работником при этом остаётся на работодателе. Поручение оформляется договором, в котором названы перечень действий, цели обработки, обязанность соблюдать конфиденциальность и требования к защите данных.
Факт: оценка соответствия требованиям 152-ФЗ обязательна, но выполнить её можно двумя способами: самостоятельно, и тогда документ называется актом оценки соответствия требованиям, либо через лицензиата ФСТЭК, и тогда процедура называется аттестацией и заканчивается аттестатом или перечнем замечаний.
Третья сущность — работник, который получил доступ к данным коллег. Кадровик, бухгалтер, руководитель подразделения оператором не становятся: они действуют от имени работодателя. Но персональную ответственность они несут, и не только дисциплинарную. Статья 272.1 УК РФ наказывает незаконные использование, передачу, сбор и хранение компьютерной информации с персональными данными, полученной незаконным путём: по основному составу предусмотрены штраф до 300 тысяч рублей, принудительные работы или лишение свободы на срок до 4 лет.
Обязанности оператора персональных данных: норма, документ, срок
Перечень мер закреплён статьёй 18.1 152-ФЗ, требования к безопасности — статьёй 19, кадровая специфика — главой 14 ТК РФ. Практический смысл имеет не список обязанностей, а связка «обязанность — чем подтверждаю при проверке — к какому сроку».
| Обязанность | Норма | Чем подтверждается | Срок |
|---|---|---|---|
| Уведомить Роскомнадзор о намерении обрабатывать данные | ст. 22 152-ФЗ | запись в реестре операторов | до начала обработки |
| Назначить ответственного за организацию обработки | ч. 1 ст. 18.1 152-ФЗ | приказ с фамилией и полномочиями | до начала обработки |
| Утвердить политику обработки и локальные акты | ч. 1 ст. 18.1 152-ФЗ, ст. 87 ТК РФ | политика, положение об обработке, листы ознакомления | до начала обработки |
| Провести оценку вреда субъектам | ч. 1 ст. 18.1 152-ФЗ, приказ Роскомнадзора от 27.10.2022 № 178 | акт оценки вреда с указанием степени | до начала обработки |
| Определить угрозы и уровень защищённости системы | ст. 19 152-ФЗ, постановление Правительства РФ от 01.11.2012 № 1119 | модель угроз, акт определения уровня защищённости | до ввода системы в работу |
| Оценить соответствие принятых мер требованиям | ст. 19 152-ФЗ | акт оценки соответствия либо аттестат | до ввода системы в работу |
| Обеспечить работнику доступ к его данным | ст. 14, ст. 20 152-ФЗ, ст. 89 ТК РФ | журнал обращений и копии ответов | 10 рабочих дней на ответ |
| Уничтожить данные при достижении цели или отзыве согласия | ст. 21 152-ФЗ, приказ Роскомнадзора от 28.10.2022 № 179 | акт об уничтожении, выгрузка из журнала событий | 30 дней |
| Сообщить об инциденте с данными | ч. 3.1 ст. 21 152-ФЗ | первичное и дополнительное уведомления в Роскомнадзор | 24 часа и 72 часа |
| Хранить базу с данными россиян на территории РФ | ч. 5 ст. 18 152-ФЗ | сведения о месте размещения базы данных | постоянно |
Из десяти строк таблицы при проверках чаще всего проваливаются четвёртая и восьмая: акт оценки вреда либо не составлялся вовсе, либо составлен формально, а подтвердить уничтожение данных уволенных сотрудников нечем. В практике Добыто это первое, что мы запрашиваем при аудите перед переходом на КЭДО, и первое, что приходится собирать заново.
Мария Ж, юрист со стажем более 20 лет: «Оценка соответствия требованиям по 152-ФЗ обязательна, но способов два: провести её самостоятельно и получить акт оценки соответствия либо привлечь лицензиата ФСТЭК и пройти аттестацию. Компаниям без собственного подразделения информационной безопасности я советую хотя бы один раз позвать лицензиата: он же и подтвердит, что аттестация им не требуется. Посмотрите, какой из двух документов лежит у вас в папке по персональным данным.»
Как выполнить обязанности оператора: пошаговая инструкция
- Шаг 1. Составьте перечень процессов, в которых компания собирает данные физических лиц: подбор, оформление, зарплата, пропускной режим, обучение, видеонаблюдение, рассылки. Для каждого запишите цель и состав данных.
- Шаг 2. Уберите избыточное. Данные, которые не нужны ни одной из целей, собирать нельзя: принцип соответствия объёма данных целям закреплён статьёй 5 152-ФЗ, а нарушение идёт по части 1 статьи 13.11 КоАП.
- Шаг 3. Издайте приказ об ответственном за организацию обработки и утвердите политику обработки, положение о персональных данных работников и перечень допущенных к обработке должностей.
- Шаг 4. Проведите оценку вреда по приказу Роскомнадзора № 178 и определите уровень защищённости информационной системы по постановлению Правительства РФ № 1119. Оформите оба результата актами.
- Шаг 5. Подайте уведомление в Роскомнадзор и дождитесь появления записи в реестре операторов.
- Шаг 6. Соберите согласия там, где обработка выходит за рамки трудового договора, и пересоберите те, что оформлены внутри других документов.
- Шаг 7. Назначьте периодичность внутреннего контроля и заведите два журнала: обращений субъектов и регистрации событий в информационной системе.
Что проверить до того, как править документы
Порядок работ определяется не тем, чего не хватает, а тем, что уже действует и может противоречить новым документам.
- Есть ли компания в реестре операторов Роскомнадзора и совпадают ли указанные в реестре цели с фактическими.
- Какие данные передаются наружу: в бухгалтерский аутсорсинг, в сервис подбора, в медицинскую организацию по ДМС, в службу проверки кандидатов. По каждому направлению должен быть договор поручения.
- Где физически лежат базы: в собственной инфраструктуре, у российского провайдера или в зарубежном облаке.
- Оформлено ли согласие отдельным документом или вшито в трудовой договор и анкету.
- Чем подтверждается удаление данных кандидатов, которым отказали, и уволенных сотрудников.
Уведомление Роскомнадзора: когда подавать и что указывать
Уведомление о намерении обрабатывать персональные данные подаётся до начала обработки по статье 22 152-ФЗ. Исключений, на которые раньше опирались небольшие компании, у работодателя фактически не осталось: обработка данных работников и кандидатов под них не подпадает. Подать документ можно тремя способами — на бумаге, в электронном виде с усиленной квалифицированной подписью или через ЕСИА; формы уведомления о начале обработки, об изменении сведений и о прекращении обработки размещены на портале персональных данных Роскомнадзора.
Отдельная обязанность — поддерживать сведения в реестре в актуальном состоянии. Сменился адрес, ответственный, появилась новая цель обработки или новая категория данных — подаётся уведомление об изменении. Не поданное вовремя уведомление о начале обработки стоит организации от 100 до 300 тысяч рублей по части 10 статьи 13.11 КоАП.
Трансграничная передача уведомляется отдельно от уведомления по статье 22. Роскомнадзор рассматривает такое уведомление в течение 10 рабочих дней и может запретить или ограничить передачу. Для работодателя это не экзотика: зарубежная HR-платформа, корпоративная почта на иностранном сервисе или отчётность в головную компанию за рубежом — все эти сценарии подпадают под статью 12 152-ФЗ.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Согласие работника: когда оно нужно, а когда мешает
Согласие — не универсальное основание обработки, а одно из одиннадцати, перечисленных в части 1 статьи 6 152-ФЗ. Для данных, без которых нельзя исполнить трудовой договор, действует пункт 5: паспортные данные, СНИЛС, сведения об образовании и стаже обрабатываются без отдельного согласия. Просить согласие там, где его закон не требует, вредно: работник вправе его отозвать, и компания окажется перед выбором между невозможностью вести кадровый учёт и нарушением.
| Ситуация | Нужно ли отдельное согласие | Основание |
|---|---|---|
| Паспорт, СНИЛС, ИНН, документ об образовании при приёме | нет | п. 5 ч. 1 ст. 6 152-ФЗ, ст. 65 ТК РФ |
| Личный мобильный телефон и личная почта работника | да | ст. 9 152-ФЗ |
| Сведения о здоровье сверх заключения о годности к работе | да, письменно | ст. 10 152-ФЗ, ч. 4 ст. 86 ТК РФ |
| Фотография на пропуск и в корпоративный справочник | да | ст. 9 152-ФЗ |
| Публикация фамилии и должности на сайте компании | да, отдельное согласие на распространение | ст. 10.1 152-ФЗ |
| Передача данных во внешнюю проверку кандидата | да | ст. 9 152-ФЗ, ч. 3 ст. 6 152-ФЗ, ст. 88 ТК РФ |
| Хранение резюме кандидата в базе после отказа | да, с указанием срока | ст. 5, ст. 9 152-ФЗ |
Строки со второй по седьмую объединяет одно: цель обработки выходит за пределы трудового договора, и без согласия основания нет. Поэтому в компании нормально сосуществуют два режима: обработка без согласия по пункту 5 части 1 статьи 6 и отдельные согласия под конкретные цели.
С 1 сентября 2025 года статья 9 152-ФЗ требует оформлять согласие отдельным документом. Пункт в трудовом договоре, галочка в анкете и строка в заявлении о приёме больше не работают. В согласии указываются данные субъекта, сведения об операторе, цели обработки, перечень категорий данных и действий с ними, срок действия и порядок отзыва. Обработка по согласию, которое не отвечает требованиям, квалифицируется как обработка без согласия: 300-700 тысяч рублей на организацию по части 2 статьи 13.11 КоАП.
Внимание: при передаче данных кандидата во внешнюю проверку согласие получает работодатель, а подрядчик до начала работы убеждается, что оно есть. Сам подрядчик при этом должен быть в реестре операторов Роскомнадзора.
Мария Ж, HR-эксперт с 13-летним стажем: «Согласие на обработку получает работодатель, а внешний исполнитель перед стартом проверяет, что оно действительно подписано, и только после этого приступает к работе. Сам исполнитель должен числиться в реестре операторов: без этого передавать ему данные кандидата нельзя. Перед отправкой анкеты во внешнюю проверку сверьте две вещи — подписанное согласие и запись подрядчика в реестре Роскомнадзора.»
Образцы документов по обработке персональных данных
Комплект собран под задачу оператора: начинать стоит с согласия, оно чаще всего оформлено неверно после сентябрьских изменений.
| Документ | Скачать |
|---|---|
| Согласие на обработку персональных данных | Скачать |
| Правила обработки персональных данных | Скачать |
| Приказ об утверждении локального нормативного акта | Скачать |
| Согласие на проверку службой безопасности | Скачать |
| Положение о проверке кандидатов службой безопасности | Скачать |
Персональные данные и коммерческая тайна: два режима, которые путают
Режим коммерческой тайны вводится по 98-ФЗ от 29.07.2004 и защищает интересы компании: перечень сведений, гриф «Коммерческая тайна» с реквизитами обладателя, ознакомление работников под подпись, учёт лиц с доступом. Режим персональных данных вводится по 152-ФЗ и защищает интересы работника. Документы разные, ответственные могут быть разными, и один режим не заменяет другой.
Практическое следствие, о котором забывают чаще всего: отнести персональные данные работника к коммерческой тайне в отношении самого работника нельзя. Право знакомиться со сведениями о себе и требовать их уточнения закреплено статьёй 89 ТК РФ и статьёй 14 152-ФЗ. Гриф на личном деле не даёт кадровой службе оснований отказать работнику в выдаче копий его документов.
Обратная связка тоже существует. Если в положении о коммерческой тайне перечислены сведения о зарплате конкретных работников, режим конфиденциальности распространяется на них как на информацию компании, но обязанности оператора по 152-ФЗ при этом никуда не деваются: на те же данные нужны и правовое основание обработки, и меры защиты, и срок хранения.
Проверка кандидата: где заканчивается законная обработка
Проверка соискателя — обработка персональных данных со всеми вытекающими обязанностями. Законность держится на трёх условиях: письменное согласие на проверку, соответствие проверяемых сведений деловым качествам и должности, использование источников, к которым у работодателя есть право доступа.

Отдельная сложность — объём. Статья 86 ТК РФ разрешает работодателю получать и обрабатывать только те данные, которые относятся к деловым качествам и необходимы для трудовых отношений. Проверка родственников кандидата, его имущественного положения или активности в социальных сетях под это определение попадает не всегда, а собранные сверх цели сведения превращают законную процедуру в нарушение части 1 статьи 13.11 КоАП.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Какие источники работодатель вправе использовать
Открытые государственные реестры дают проверяемый результат и не требуют закрытых баз: банк данных исполнительных производств ФССП, единый федеральный реестр сведений о банкротстве, перечень недействительных паспортов, реестр дисквалифицированных лиц, картотека судебных дел, федеральный реестр сведений о документах об образовании.

Покупка выгрузок из закрытых баз, запросы к бывшим коллегам через посредников и сбор сведений о судимости в обход установленного порядка в этот перечень не входят. При этом ответственность наступает не за интерес к кандидату, а за отсутствие правового основания и за передачу данных лицу, у которого такого основания нет.
Хранение и уничтожение: чем подтверждать удаление данных
Сроки хранения кадровых документов задаёт архивное законодательство, а не 152-ФЗ: графики отпусков и табели — 5 лет, трудовые договоры и приказы по личному составу — 50 или 75 лет в зависимости от даты, штатные расписания и локальные нормативные акты — постоянно. Для электронных документов сроки те же.

Данные, которые не привязаны к архивным срокам, живут по правилам статьи 21 152-ФЗ. При достижении цели обработки и при отзыве согласия данные уничтожаются в срок, не превышающий 30 дней. Если субъект требует прекратить обработку, у оператора есть 10 рабочих дней. Когда уничтожить технически невозможно, данные блокируются, а уничтожение обеспечивается в срок до 6 месяцев.
Приказ Роскомнадзора от 28.10.2022 № 179 отвечает на вопрос, чем это подтверждать. При обработке без средств автоматизации достаточно акта об уничтожении. При обработке в информационной системе нужны два документа: акт об уничтожении и выгрузка из журнала регистрации событий. Оба хранятся 3 года с момента уничтожения. Компании, которые аккуратно удаляют резюме отказников, но не оформляют акты, при проверке оказываются в положении, когда доказать удаление нечем.
Лайфхак: журнал подписания и журнал событий информационной системы стоит смотреть до того, как спор начался, а не после. Мы делаем такую сверку перед проверками и перед увольнениями, на которых ожидаем конфликт.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Данные, которые больше не нужны для цели обработки, хранить незачем: по истечении срока мы их убираем. Проблема почти всегда не в самом удалении, а в том, что компания не может показать, когда и что удалила. Проверьте, есть ли у вас по каждой партии удалённых данных акт об уничтожении, а для автоматизированной обработки ещё и выгрузка из журнала событий.»
Утечка персональных данных: первые 24 и 72 часа
Часть 3.1 статьи 21 152-ФЗ задаёт два срока. В течение 24 часов с момента выявления инцидента оператор направляет в Роскомнадзор первичное уведомление: что произошло, предполагаемые причины нарушения прав субъектов, предполагаемый вред, принятые меры по устранению последствий и сведения о лице, уполномоченном взаимодействовать с ведомством. В течение 72 часов направляется дополнительное уведомление — о результатах внутреннего расследования и о лицах, чьи действия стали причиной инцидента, если такие лица установлены.
Неуведомление обходится дороже самой утечки в небольших объёмах: 1-3 млн рублей на организацию по части 11 статьи 13.11 КоАП. Отсюда практический вывод: план реагирования и назначенное уполномоченное лицо готовятся заранее, потому что 24 часа — это срок на отправку уведомления, а не на осознание проблемы. В практике Добыто шаблон первичного уведомления и список источников для выгрузки согласуются на этапе внедрения, вместе с положением о КЭДО.
Важный нюанс из практики: информационная система показывает не только то, что защищает работодателя. Тот же журнал зафиксирует дату выдачи ключа электронной подписи, вход под чужой учётной записью и отсутствие активности работника при формально подписанном документе. Журнал не выборочный, он показывает всё, и в споре это работает в обе стороны.
Что добавляется к обязанностям оператора при переходе на КЭДО
Кадровый электронный документооборот не создаёт новых обязанностей по 152-ФЗ, но меняет способ их исполнения. Данные переезжают в информационную систему, значит появляются уровень защищённости, журнал событий и внешний исполнитель, которому данные передаются по поручению.

Комплект документов при внедрении собирается сразу по двум законам. По статьям 22.1-22.3 ТК РФ нужны приказ о введении КЭДО, положение о кадровом электронном документообороте, перечень документов и категорий работников, порядок создания личного кабинета и подписания, уведомление работников и письменное согласие каждого. По 152-ФЗ к этому добавляются договор поручения обработки с оператором системы, обновлённая политика обработки и актуализированные сведения в реестре Роскомнадзора.
Мы закладываем пилотную группу перед раскаткой на всю компанию: на ней видно, какие поля системы собирают избыточные данные и где маршрут согласования открывает документ тем, кто не допущен к обработке приказом.
Полезно знать: приказ об увольнении и акт об ознакомлении с ним оформляются исключительно на бумаге — статья 22.1 ТК РФ, позиция подтверждена письмом Минтруда России от 12.01.2023 № 14-6/ООГ-97. Полностью безбумажного увольнения в КЭДО не получится.
Что об этом думает суд: признание переписки по электронной почте строится на двух условиях — обмен системный и устойчивый, а не разовый, и порядок такого обмена закреплён локальным актом. Седьмой кассационный суд общей юрисдикции по делу № 88-19520/2022 признал ознакомление работника состоявшимся именно потому, что в организации действовал акт, приравнивающий электронные сообщения к бумажным документам.
Мария Ж, судебный эксперт по трудовому праву: «Установить, что документ сформирован в системе от имени работника, для победы в споре недостаточно: суд отдельно смотрит, был ли у работодателя порядок идентификации и зафиксирован ли он. Если в локальном акте порядок идентификации не описан, спор проигрывается при технически исправной подписи. Откройте своё положение о КЭДО и проверьте, есть ли там раздел об идентификации работника при подписании.»
Цена ошибки: штрафы по статье 13.11 КоАП в 2026 году
Редакция, действующая с 30 мая 2025 года после поправок Федерального закона от 30.11.2024 № 420-ФЗ, изменила порядок цифр: утечка перестала быть административным нарушением средней тяжести и превратилась в риск, сопоставимый с годовой прибылью. С 1 января 2026 года дела по статье 13.11 КоАП рассматривают мировые судьи.
| Нарушение | Часть | Должностное лицо | Организация |
|---|---|---|---|
| Обработка вне предусмотренных случаев или несовместимо с целями сбора | ч. 1 | 50-100 тыс. руб. | 150-300 тыс. руб. |
| Обработка без письменного согласия, когда оно обязательно | ч. 2 | 100-300 тыс. руб. | 300-700 тыс. руб. |
| Нет политики обработки или она не опубликована | ч. 3 | 6-12 тыс. руб. | 30-60 тыс. руб. |
| Не подано уведомление о начале обработки | ч. 10 | 30-50 тыс. руб. | 100-300 тыс. руб. |
| Не сообщено об инциденте с персональными данными | ч. 11 | 400-800 тыс. руб. | 1-3 млн руб. |
| Утечка данных 1-10 тыс. субъектов | ч. 12 | 200-400 тыс. руб. | 3-5 млн руб. |
| Утечка данных 10-100 тыс. субъектов | ч. 13 | 300-500 тыс. руб. | 5-10 млн руб. |
| Утечка специальных категорий данных | ч. 16 | 1-1,3 млн руб. | 10-15 млн руб. |
| Повторная утечка | ч. 15 | 800 тыс. — 1,2 млн руб. | 1-3% выручки, от 20 до 500 млн руб. |
Сравнение первой и третьей строк объясняет, куда уходит бюджет на соответствие: политика обработки стоит 30-60 тысяч рублей штрафа, а избыточный сбор данных при формально идеальном комплекте документов — до 300 тысяч. Дешёвые нарушения исправляются за день, дорогие требуют пересмотра самих процессов.
Когда аттестация информационной системы избыточна
Аттестация нужна не всем. Сертифицированные средства защиты обязательны для государственных организаций и для тех, к кому по закону предъявляются требования высоких уровней защищённости. Обычному работодателю, который обрабатывает данные работников в коммерческой системе, чаще достаточно самостоятельной оценки соответствия с оформлением акта. Решать, какой вариант ваш, нужно по фактическому составу данных и уровню защищённости, а не по общей осторожности: аттестация без необходимости — это деньги и сроки, которые ничего не добавляют к защите.
Так же избыточно собирать согласия там, где обработка идёт по трудовому договору. Лишнее согласие не усиливает позицию работодателя, а создаёт новое основание, которое работник может отозвать.
Стоимость перевода кадровых документов в электронный вид: тарифы
Стоимость зависит от численности подключённых сотрудников и набора функций: видов электронной подписи, интеграции с учётной системой и наличия электронного архива.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 30 000 ₽ в год за 50 сотрудников | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Электронные подписи ПЭП и УНЭП для сотрудников | входят в тариф | выпуск бесплатно |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за 1 день |
Итоговая сумма складывается из численности и выбранного набора функций: интеграция с 1С, кастомные шаблоны и электронный архив доступны начиная с тарифа «Бизнес», а выделенный сервер и SLA считаются отдельно. Действующие условия и состав каждого пакета опубликованы на странице тарифов ДОБЫТО КЭДО.
Переход между тарифами доступен в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Обязанности оператора закрываются не одним документом, а связкой из уведомления в реестре Роскомнадзора, политики обработки, приказа об ответственном, акта оценки вреда, модели угроз и подтверждений уничтожения данных. Самая частая причина штрафа — не отсутствие согласия, а избыточный сбор данных и невозможность доказать, что лишнее удалено. Сроки в этой теме короткие и не продлеваются: 24 часа на первичное уведомление об инциденте, 72 часа на результаты расследования, 30 дней на уничтожение при отзыве согласия.
Мы в Добыто собираем этот комплект вместе с внедрением КЭДО: договор поручения обработки, актуализация сведений в реестре, настройка журналов событий и выгрузок, по которым потом подтверждается и подписание, и уничтожение данных.
Частые вопросы об обязанностях оператора персональных данных
Работник отозвал согласие. Нужно ли удалять все его данные?
Отзыв прекращает обработку только по тому основанию, которое опиралось на согласие. Данные, которые обрабатываются для исполнения трудового договора по пункту 5 части 1 статьи 6 152-ФЗ и для выполнения обязанностей работодателя по закону, продолжают обрабатываться. Уничтожению в срок до 30 дней подлежат сведения, у которых другого основания не было: фотография в корпоративном справочнике, личный телефон, данные для внутренних рассылок.
Нужно ли отдельное согласие на передачу данных в бухгалтерский аутсорсинг?
Если аутсорсер считает зарплату и сдаёт отчётность за работодателя, он действует по поручению по части 3 статьи 6 152-ФЗ. Оформляется договор поручения с перечнем действий, целями обработки и требованиями к защите данных, ответственность перед работником остаётся на работодателе. Согласие работника требуется, когда состав передаваемых сведений выходит за пределы необходимого для исполнения трудового договора.
Можно ли хранить копии паспортов работников в личных делах?
Только если компания может объяснить, для какой конкретной цели копия нужна после внесения данных в трудовой договор и учётную систему. Статья 5 152-ФЗ требует соответствия объёма данных целям обработки, а хранение копий «на всякий случай» квалифицируется как обработка, несовместимая с целями сбора: до 300 тысяч рублей на организацию по части 1 статьи 13.11 КоАП.
Сколько хранить акт об уничтожении персональных данных?
3 года с момента уничтожения. При обработке с использованием средств автоматизации вместе с актом хранится выгрузка из журнала регистрации событий информационной системы. Требование установлено приказом Роскомнадзора от 28.10.2022 № 179, который действует с 1 марта 2023 года.
Надо ли подавать новое уведомление, если сменился ответственный за обработку?
Да, подаётся уведомление об изменении сведений, ранее внесённых в реестр операторов. Это отдельная форма, она не заменяет первичное уведомление о начале обработки. Тот же порядок действует при смене адреса, появлении новой цели обработки или новой категории обрабатываемых данных.
Что грозит лично кадровику, а не компании?
По статье 13.11 КоАП кадровик отвечает как должностное лицо: от 6 тысяч рублей за отсутствие политики обработки до 800 тысяч за несообщение об инциденте. Отдельно действует статья 272.1 УК РФ: за незаконные использование, передачу, сбор и хранение компьютерной информации с персональными данными, полученной незаконным путём, по основному составу предусмотрены штраф до 300 тысяч рублей, принудительные работы либо лишение свободы на срок до 4 лет.