Оператор персональных данных и Роскомнадзор: что обязана компания

Мария Ж. 18 мин чтения

Оператор персональных данных — любое лицо, которое организует обработку данных и определяет её цели и состав, и по этому определению оператором оказывается практически каждая компания и каждый ИП с наёмными работниками. До начала обработки оператор обязан подать уведомление в Роскомнадзор: сведения вносятся в реестр в течение 30 дней с даты поступления уведомления, но начинать обработку можно с даты подачи. С 1 сентября 2022 года исключений осталось три: обработка ради безопасности государства и охраны порядка, обработка в целях транспортной безопасности и обработка исключительно без средств автоматизации. Кадровый учёт в 1С, Excel или любой облачной системе под последнее исключение не подпадает. Неуведомление стоит от 100 000 до 300 000 рублей для юридического лица по части 10 статьи 13.11 КоАП.

Разберём, чем уведомление отличается от согласия работника, какие данные работодатель обрабатывает вообще без согласия и где согласие обязательно отдельным документом. Покажем комплект внутренних документов, который Роскомнадзор запрашивает первым, и три места в уведомлении, где сведения расходятся с фактом уже через полгода. Отдельно разведём режим персональных данных и режим коммерческой тайны: их регулярно смешивают в одном положении. Сроки уведомления об утечке, таблица штрафов 2026 года, образцы согласий и приказов, стоимость КЭДО и ответы на частые вопросы — во второй половине статьи.

Содержание

Кто считается оператором персональных данных

Оператором закон называет юридическое или физическое лицо, которое организует обработку персональных данных и определяет цели обработки, состав данных и совершаемые с ними действия. Наличие сервера, отдела информационной безопасности или штатного юриста в этом определении не участвует. Как только компания приняла на работу первого человека и завела его паспортные данные в программу, она оператор.

Обязанность привязана не к размеру бизнеса, а к факту обработки. В реестре операторов Роскомнадзора на 11 сентября 2026 года числится более 2,6 млн операторов, и требование о подаче уведомления распространяется не только на организации и ИП, но и на самозанятых. Проверить, есть ли компания в реестре, можно самостоятельно: поиск в реестре операторов персональных данных Роскомнадзора работает по ИНН и по части наименования без организационно-правовой формы.

Важный нюанс из практики: на внедрении КЭДО мы первым делом смотрим, есть ли компания в реестре, и примерно в трети случаев оказывается, что уведомление не подавалось, а кадровый учёт ведётся в электронном виде несколько лет. Перевод документов в электронный вид сам по себе новой обязанности не создаёт, но делает её заметной: обработка с использованием средств автоматизации становится очевидной для любого проверяющего.

Уведомление и согласие — разные инструменты, и одно не заменяет другое. Уведомление адресовано регулятору и подаётся один раз до начала обработки. Согласие адресовано конкретному человеку и берётся под конкретную цель. Компания может иметь идеально оформленные согласия всех работников и всё равно получить штраф за отсутствие записи в реестре.

Уведомление в Роскомнадзор: кто подаёт и какие исключения остались

До 1 сентября 2022 года перечень исключений был длинным, и работодатели пользовались тем, что обработка в соответствии с трудовым законодательством освобождала от уведомления. Этой нормы больше нет. Сейчас оператор вправе не уведомлять уполномоченный орган в трёх случаях: данные обрабатываются в государственных информационных системах в целях защиты безопасности государства и общественного порядка, обработка ведётся в соответствии с законодательством о транспортной безопасности, обработка ведётся исключительно без использования средств автоматизации.

Когда уведомление подавать не нужно

Третье исключение — единственное, на которое реально ссылаются небольшие компании, и почти всегда ошибочно. Обработка без средств автоматизации означает бумажную картотеку, в которую данные вносятся от руки и по которой не выполняется автоматический поиск, сортировка или выгрузка. Если табель ведётся в Excel, зарплата считается в 1С, а заявления приходят на почту, автоматизация есть.

Второй случай, когда подавать уведомление не нужно, — компания уже в реестре и состав сведений не менялся. Здесь работает обратная логика: при изменении сведений подаётся информационное письмо не позднее 15-го числа месяца, следующего за месяцем, в котором изменения возникли, а при полном прекращении обработки — отдельное уведомление в течение 10 рабочих дней с даты прекращения.

Факт: оценка соответствия требованиям 152-ФЗ обязательна, но проводить её можно двумя способами. Самостоятельно — тогда документ называется актом оценки соответствия требованиям. Через третье лицо — тогда лицензиат ФСТЭК проводит аттестацию и выдаёт аттестат либо замечания.

Что проверить до подачи уведомления

Уведомление собирается из фактических данных, а не из шаблона. Состав полей заранее виден в форме уведомления о намерении осуществлять обработку персональных данных на портале Роскомнадзора, и заполнять её удобнее, когда ответы собраны заранее. Если на момент подачи внутри компании нет ответа хотя бы на один из этих вопросов, сведения в реестре будут расходиться с реальностью с первого дня.

  1. Все цели обработки. Кадровый учёт, налоговая и пенсионная отчётность, пропускной режим, видеонаблюдение, зарплатный проект, подбор персонала, обучение — это разные цели, и в уведомлении они перечисляются отдельно.
  2. Категории субъектов. Работники, кандидаты, бывшие работники, родственники работников для льгот и вычетов, исполнители по договорам ГПХ, клиенты.
  3. Категории данных. Отдельно отмечаются специальные категории (сведения о здоровье, судимости) и биометрические данные, если применяется распознавание лица на проходной.
  4. Где физически лежит база. Адрес сервера или дата-центра, а если используется внешний сервис — его данные и факт поручения обработки.
  5. Трансграничная передача. Любой зарубежный сервис для рассылок, аналитики или хранения файлов означает передачу данных за пределы России и отдельный блок сведений.
  6. Ответственный за организацию обработки. Конкретный человек, назначенный приказом, с должностью и контактами, которые попадут в открытый реестр.
Читайте также:  152-ФЗ для кадровика: согласие, документы и штрафы 2026

Как подать уведомление об обработке персональных данных: пошаговая инструкция

  1. Шаг 1. Проверьте компанию по ИНН в реестре операторов. Если запись есть, сверьте её содержание с фактическим положением дел и переходите к информационному письму об изменениях.
  2. Шаг 2. Издайте приказ о назначении ответственного за организацию обработки персональных данных и приказ об утверждении политики обработки. Без первого уведомление нечем заполнить, без второго компания нарушает самостоятельную обязанность.
  3. Шаг 3. Опубликуйте политику обработки персональных данных в открытом доступе: на сайте компании либо иным способом, обеспечивающим неограниченный доступ.
  4. Шаг 4. Заполните форму уведомления на портале Роскомнадзора. Поля со звёздочкой обязательны, форма закрывает и сведения об операторе, и цели, и категории данных и субъектов, и меры защиты.
  5. Шаг 5. Выберите способ подписания. Через ЕСИА с подтверждённой учётной записью, привязанной к организации, либо квалифицированной электронной подписью. В обоих случаях бумажный экземпляр отправлять не нужно. Третий вариант — распечатать форму, подписать и подать в территориальный орган Роскомнадзора по месту регистрации.
  6. Шаг 6. Начинайте обработку с даты подачи, не дожидаясь записи в реестре. Роскомнадзор вносит сведения в течение 30 дней с даты поступления уведомления, расходы на рассмотрение на оператора не возлагаются.
  7. Шаг 7. Поставьте в календарь контроль изменений. Смена адреса, ответственного, появление новой цели или нового сервиса обработки — повод подать информационное письмо не позднее 15-го числа следующего месяца.

Что писать в уведомлении и где сведения расходятся с фактом

Состав сведений задан частью 3 статьи 22 152-ФЗ: наименование и адрес оператора, цель обработки, категории данных и субъектов, правовое основание, перечень действий с данными, описание мер по обеспечению безопасности, сведения об ответственном лице, дата начала обработки, срок или условие её прекращения, сведения о трансграничной передаче и место нахождения базы данных.

Формально заполнить эти поля несложно. Проблема в другом: уведомление живёт годами, а компания меняется каждый квартал. Три места расходятся с фактом чаще остальных.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Цель обработки, свёрнутая до одной строки. Компания пишет «кадровый учёт» и через полгода подключает пропускную систему с распознаванием лица, зарплатный проект и внешнюю платформу обучения. Каждое из этих действий — новая цель и, в случае с биометрией, новая категория данных. Сведения в реестре при этом остаются прежними.

Ответственный, который уволился. Фамилия и контакты ответственного за организацию обработки попадают в открытый реестр. При смене человека нужен новый приказ и информационное письмо в Роскомнадзор, иначе регулятор будет писать на почту сотрудника, которого в компании нет.

Место нахождения базы данных при переходе в облако. Смена подрядчика, переезд на другой хостинг, подключение внешнего сервиса КЭДО меняют и адрес базы, и состав лиц, которым поручена обработка. Это тоже изменение сведений.

Мария Ж, юрист со стажем более 20 лет: «Уведомление — это не разовая формальность на старте, а описание фактического состояния обработки, которое нужно поддерживать в актуальном виде. Каждая новая цель, новый сервис и новый ответственный — повод подать информационное письмо не позднее 15-го числа следующего месяца. Откройте свою запись в реестре и сверьте цели обработки со списком систем, которые реально используются в компании сегодня».

Согласие на обработку персональных данных: когда оно нужно работодателю

Распространённое заблуждение: работодатель обязан брать у каждого работника согласие на обработку персональных данных. В общем случае — нет. Обработка данных, необходимых для заключения и исполнения трудового договора и для выполнения требований законодательства, ведётся на основании самого трудового договора и норм главы 14 ТК РФ. Паспортные данные, СНИЛС, ИНН, сведения об образовании, реквизиты счёта для зарплаты собираются без отдельного согласия. Действует принцип минимизации: объём данных ограничен целями обработки, и требовать лишнее работодатель не вправе.

Согласие становится обязательным там, где обработка выходит за пределы трудовых отношений. Передача данных третьим лицам вне случаев, прямо предусмотренных ТК РФ и иными федеральными законами, требует письменного согласия работника по статье 88 ТК РФ. Проверка кандидата службой безопасности без подписанного согласия неправомерна. Размещение фотографии и сведений о работнике на сайте — это распространение, и оно оформляется отдельным согласием.

Границы законной проверки работника по 152-ФЗ: что можно с согласия и без него
Три колонки схемы помогают быстро отнести конкретное действие работодателя к разрешённому, запрещённому или спорному.

С 1 сентября 2025 года согласие оформляется отдельно от договора и пользовательского соглашения: вшить его текст в трудовой договор или в оферту больше нельзя. Предустановленная галочка на сайте согласием не является — Роскомнадзор считает это самостоятельным нарушением. В практике Добыто именно здесь чаще всего приходится переделывать комплект: согласие живёт отдельным документом со своей целью, сроком действия и порядком отзыва, а не абзацем внутри трудового договора.

Таблица ниже разводит типовые ситуации работодателя по основаниям обработки.

Ситуация Основание обработки Отдельное согласие
Оформление приёма, приказов, отпусков, расчёт зарплаты Трудовой договор и глава 14 ТК РФ Не требуется
Отчётность в СФР и ФНС, воинский учёт Прямое требование федеральных законов Не требуется
Передача данных третьим лицам вне случаев, предусмотренных законом Статья 88 ТК РФ Письменное согласие работника
Проверка кандидата службой безопасности 152-ФЗ, обработка сверх целей трудового договора Письменное согласие кандидата
Фото и сведения о работнике на сайте компании Распространение персональных данных Отдельное согласие на распространение
Выпуск сертификата электронной подписи для КЭДО Обработка удостоверяющим центром как отдельным лицом Согласие на передачу данных в УЦ
Читайте также:  Политика обработки персональных данных: кто пишет и утверждает

Из таблицы видно, что согласие нужно не «на всякий случай», а под конкретное действие, выходящее за рамки трудового договора. Согласие с формулировкой «на обработку моих персональных данных в любых целях» не закрывает ни одну строку из правой колонки: цель в нём не определена.

Образцы согласий и приказов для оператора персональных данных

Комплект собран под задачи работодателя-оператора, начинать стоит с согласия на обработку персональных данных — оно чаще всего требуется в редакции под конкретную цель.

Документ Скачать
Согласие на обработку персональных данных Скачать
Правила обработки персональных данных Скачать
Согласие на обработку ПДн для выпуска сертификата электронной подписи Скачать
Согласие на проверку службой безопасности Скачать
Положение о проверке кандидатов службой безопасности Скачать
Приказ об утверждении локального нормативного акта Скачать

Комплект документов оператора: что Роскомнадзор запрашивает первым

Проверка начинается не с серверов, а с бумаг. Запрашивается пакет, по которому видно, выстроен ли в компании процесс или документы собраны накануне визита.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

  • Политика обработки персональных данных — публикуется в открытом доступе. Отсутствие опубликованного документа образует самостоятельный состав по части 3 статьи 13.11 КоАП.
  • Положение об обработке и защите персональных данных работников — локальный нормативный акт, с которым работники знакомятся под подпись по правилам главы 14 ТК РФ.
  • Приказ о назначении ответственного за организацию обработки — его данные совпадают с данными в уведомлении.
  • Акт оценки вреда субъектам персональных данных — требования утверждены приказом Роскомнадзора от 27.10.2022 № 178 и действуют с 1 марта 2023 года. Выделяются три уровня возможного вреда: высокий, средний и низкий. Акт представляется по запросу регулятора.
  • Акт об уничтожении персональных данных и выгрузка из журнала регистрации событий — требования утверждены приказом Роскомнадзора от 28.10.2022 № 179. Выгрузка нужна, когда обработка идёт с использованием средств автоматизации. Оба документа хранятся три года после уничтожения.
  • Документы по защите информации — определённый уровень защищённости информационной системы, модель угроз, перечень принятых мер, акт оценки соответствия требованиям 152-ФЗ либо аттестат.
  • Согласия и журналы — собранные согласия под каждую цель, журнал учёта обращений субъектов, журнал передачи данных третьим лицам.

Половина этого комплекта пересекается с документами, которые компания и так готовит при переходе на кадровый электронный документооборот. В Добыто мы собираем оба пакета одним заходом: приказ об ответственном, политика обработки и положение о КЭДО утверждаются вместе, а перечень категорий данных и субъектов сразу переносится в уведомление. Отдельный плюс электронного маршрута в том, что ознакомление работников с политикой фиксируется автоматически, а не собирается листами подписей по подразделениям.

Технические требования к системе КЭДО: аутентификация, шифрование канала, подписание, хранение
Четыре блока показывают, какие именно технические меры оператор описывает в разделе уведомления о безопасности данных.

Лайфхак: журнал действий в информационной системе смотрят до начала спора, а не после. Мы проводим такую сверку перед проверками и перед увольнениями, на которых ожидаем конфликт: журнал не выборочный и показывает в том числе то, что работает против работодателя.

Коммерческая тайна и персональные данные: два разных режима

Компании регулярно объединяют оба режима в одном положении и в одном обязательстве о неразглашении. Механика у них разная. Режим коммерческой тайны вводится собственными решениями компании: утверждается перечень сведений, проставляется гриф, ведётся учёт лиц, получивших доступ. Режим персональных данных задан извне: состав обязанностей определён 152-ФЗ, а надзор ведёт Роскомнадзор.

Есть и прямой запрет на пересечение. Сведения о численности и составе работников, системе оплаты труда, условиях труда и наличии вакансий не могут составлять коммерческую тайну: это перечень статьи 5 Федерального закона № 98-ФЗ. Попытка закрыть штатное расписание грифом коммерческой тайны режим не создаёт.

Практическое следствие для документов: подписанное обязательство о неразглашении коммерческой тайны не заменяет согласие на обработку персональных данных, а отсутствие согласия не лечится ссылкой на режим тайны. Разглашение персональных данных другого работника, ставших известными в связи с работой, при этом остаётся основанием для увольнения по подпункту «в» пункта 6 части 1 статьи 81 ТК РФ — здесь два режима действительно сходятся.

Мария Ж, судебный эксперт по трудовому праву: «Когда клиент показывает одно положение, где вперемешку коммерческая тайна и персональные данные, это первый признак, что ни один из режимов не выстроен. Разведите их по разным документам: перечень сведений и гриф — в режим тайны, цели, основания и сроки хранения — в политику обработки. Проверьте у себя, какие сведения из статьи 5 закона о коммерческой тайне ошибочно попали под гриф».

Утечка персональных данных: 24 часа и 72 часа

Обязанность уведомлять регулятор об инциденте отдельная, и сроки в ней считаются не в рабочих днях, а в часах. В течение 24 часов оператор сообщает Роскомнадзору о самом факте инцидента, предполагаемых причинах, предполагаемом вреде правам субъектов, принятых мерах и указывает лицо, уполномоченное взаимодействовать с регулятором по этому инциденту. В течение 72 часов направляются результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента.

Если утечка произошла из сети или с удалённого сервера, уведомление уходит не только в Роскомнадзор, но и в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак.

Стоимость молчания измеряется отдельно от стоимости самой утечки: неуведомление об инциденте по части 11 статьи 13.11 КоАП стоит юридическому лицу от 1 до 3 млн рублей. Это больше, чем штраф за утечку небольшого массива данных.

Внимание: уведомления сотрудникам через мессенджеры выглядят удобным решением ровно до первой блокировки. Мы видели, как бизнес-процессы вставали за один вечер после закрытия мессенджера. Push-уведомления в мобильном приложении и SMS доходят даже на кнопочный телефон без интернета и не добавляют лишний канал передачи данных.

Штрафы за нарушения с персональными данными в 2026 году

Размеры санкций выросли с 30 мая 2025 года. Ниже — составы, которые чаще всего касаются работодателя. Данные приведены на дату публикации.

Читайте также:  Образец документов на обработку персональных данных 2026
Нарушение Должностные лица Юридические лица
Неуведомление о намерении осуществлять обработку (часть 10 статьи 13.11) 30 000-50 000 руб. 100 000-300 000 руб.
Обработка без согласия, когда оно обязательно (часть 2 статьи 13.11) 100 000-300 000 руб. 300 000-700 000 руб.
Отсутствие опубликованной политики обработки (часть 3 статьи 13.11) по составу 30 000-60 000 руб.
Неуведомление об инциденте с данными (часть 11 статьи 13.11) 400 000-800 000 руб. 1-3 млн руб.
Утечка персональных данных (части 12-14 статьи 13.11) по масштабу утечки 3-15 млн руб.
Повторная утечка, оборотный штраф (часть 15 статьи 13.11) 1-3% годовой выручки, от 20 до 500 млн руб.

Обратите внимание на соотношение верхних строк: подача уведомления — бесплатная процедура, расходы на её рассмотрение на оператора не возлагаются, а её отсутствие обходится юридическому лицу в сумму до 300 000 рублей. Это самый дешёвый в устранении пункт из всей таблицы.

Инфографика со штрафами за нарушения кадрового учёта и персональных данных в 2026 году
Составы по персональным данным идут отдельным блоком от статьи 5.27 КоАП: одно и то же событие может дать два независимых штрафа.

Кейс из практики: спор об увольнении работника, подавшего заявление через систему КЭДО, прошёл четыре инстанции. У работодателя были и положение о КЭДО, и перечень документов, и согласие работника, но кассация акты отменила: в материалах не оказалось сведений о порядке идентификации подписанта. При новом рассмотрении работник выиграл — подпись выдали ему в день подачи заявления, а фактически в системе действовал другой человек. Собственная информационная система работодателя это и зафиксировала.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Мы разводим во времени выдачу подписи работнику и первые кадровые действия с ней, а перед раскаткой на всю компанию закладываем пилотную группу. Суд оценивает не подпись в журнале ознакомления, а фактическую способность человека работать в системе. Проверьте по своей системе, не совпадают ли даты выдачи подписи и первого значимого действия работника».

Стоимость КЭДО и электронных подписей: тарифы на 2026 год

Стоимость зависит от численности сотрудников, набора видов электронной подписи и того, нужны ли интеграция с учётной системой и электронный архив.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение от 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП от 50 ₽ за сотрудника / мес подключение от 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф рассчитывается индивидуально
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» 1 день
Электронный архив кадровых документов входит в тариф «Бизнес» по запросу

Итоговая сумма складывается из численности подключаемых сотрудников и выбранного набора функций: кастомные шаблоны, интеграция с 1С, приоритетная поддержка и электронный архив входят в тариф «Бизнес», выделенный сервер и SLA — в «Корпорацию». Актуальные условия и состав каждого пакета указаны на странице тарифов ДОБЫТО КЭДО.

Платформа соответствует требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ о персональных данных. Подача уведомления в Роскомнадзор остаётся обязанностью самой компании: оператором персональных данных работников в любом случае остаётся работодатель, а не сервис.

Выводы

Обязанность подать уведомление в Роскомнадзор не зависит от численности и оборота: она возникает у любого работодателя, который ведёт кадровый учёт хоть в какой-то программе. Уведомление не заменяет согласие, а согласие не заменяет уведомление, и каждый из этих инструментов закрывает свою часть требований 152-ФЗ. Самая дорогая часть темы — не подача формы, а поддержание сведений в актуальном виде и готовность показать по запросу политику, приказы, акты оценки вреда и уничтожения.

В Добыто мы выстраиваем кадровый электронный документооборот так, чтобы состав обрабатываемых данных, маршруты подписания и журналы действий были описаны и выгружались по запросу проверяющего. Это тот же набор сведений, который заполняется в уведомлении оператора, поэтому сверку записи в реестре удобно проводить одновременно с настройкой системы.

Частые вопросы

Нужно ли подавать уведомление индивидуальному предпринимателю без наёмных работников?

Обязанность привязана к факту обработки, а не к наличию персонала. Если ИП обрабатывает данные клиентов, подписчиков или контрагентов-физлиц с использованием средств автоматизации, он оператор и подаёт уведомление. Требование распространяется в том числе на самозанятых. Исключение остаётся только для обработки исключительно без средств автоматизации, а также для случаев, связанных с безопасностью государства и транспортной безопасностью.

Компания работает пять лет и уведомление не подавала. Что делать сейчас?

Подать уведомление в общем порядке, указав фактическую дату начала обработки. Скрывать её и ставить сегодняшнее число смысла нет: дата начала сверяется с датой регистрации юридического лица и первыми кадровыми документами. Штраф по части 10 статьи 13.11 КоАП для юридического лица составляет от 100 000 до 300 000 рублей, но он назначается за факт неуведомления, а добровольная подача устраняет длящееся нарушение.

Нужно ли подавать новое уведомление при смене юридического адреса или ответственного?

Новое уведомление не подаётся, подаётся информационное письмо об изменении сведений, содержащихся в уведомлении. Срок — не позднее 15-го числа месяца, следующего за месяцем, в котором изменения возникли. Тот же порядок работает при появлении новой цели обработки, новой категории данных или при переезде базы данных на другую площадку.

Считается ли согласием галочка на сайте, проставленная заранее?

Нет. Предустановленный чекбокс не подтверждает конкретное, информированное и сознательное волеизъявление, и Роскомнадзор рассматривает такую практику как нарушение. С 1 сентября 2025 года согласие оформляется отдельно от договора и пользовательского соглашения, поэтому текст согласия внутри оферты или трудового договора тоже не работает.

Сколько хранить персональные данные уволенного работника?

Здесь работают два разных срока. Документы по личному составу хранятся по архивным правилам: трудовые договоры и приказы по личному составу — 50 лет для созданных после 2003 года и 75 лет для более ранних, графики отпусков и табели — 5 лет, локальные нормативные акты и штатные расписания — постоянно. Данные, собранные сверх этих целей, например анкеты кандидатов, которых не приняли, уничтожаются по достижении цели обработки в срок, не превышающий 30 дней, с оформлением акта об уничтожении.

Кто оператор, если кадровые документы ведёт внешний сервис КЭДО?

Оператором остаётся работодатель: он определяет цели обработки и состав данных. Сервис выступает лицом, которому обработка поручена, и ответственность перед работником за его действия несёт оператор. Поручение оформляется договором с указанием перечня действий, целей и обязанности соблюдать конфиденциальность, а сведения о таком лице и о месте нахождения базы данных отражаются в уведомлении.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.