Персональные данные сотрудников: согласие и защита 2026

Мария Ж. 20 мин чтения

Обработка персональных данных сотрудников по общему правилу идёт без согласия работника: основание даёт сам трудовой договор и глава 14 ТК РФ, а не подписанный бланк. Согласие нужно там, где работодатель выходит за пределы трудовых отношений: специальные категории данных, биометрия, передача сведений третьим лицам, публикация на сайте. Работодатель при этом остаётся оператором персональных данных со всеми обязанностями по 152-ФЗ: уведомить Роскомнадзор до начала обработки, утвердить и опубликовать политику, назначить ответственного, держать базы на территории России и уничтожить данные в срок, не превышающий 30 дней с момента достижения цели обработки.

Разберём, какие основания закрывают приём, кадровый учёт и проверку кандидата, что обязательно входит в бланк согласия по статье 9 152-ФЗ и почему сведения, разложенные по почте, файловым папкам и трём учётным системам, не проходят проверку. Покажем, чем режим коммерческой тайны отличается от режима персональных данных и почему зарплату работника нельзя закрыть перечнем сведений, составляющих коммерческую тайну. Сроки уведомления об утечке, размеры штрафов 2026 года, чек-лист перед запуском и стоимость подключения — во второй половине статьи.

Конструктор ниже собирает согласие на обработку персональных данных в формате .docx: с целями, перечнем данных, сроком действия и оговоркой об отзыве по 152-ФЗ.

Содержание

Когда работодателю нужно согласие на обработку персональных данных, а когда нет

Самая частая ошибка в кадровом делопроизводстве выглядит безобидно: работника при приёме просят подписать согласие «на обработку персональных данных», и на этом вопрос закрывают. Согласие в этом сценарии избыточно, а иногда вредно. Пункт 2 части 1 статьи 6 152-ФЗ разрешает обработку без согласия, когда она нужна для исполнения договора, стороной которого является субъект. Трудовой договор под это подпадает, требования к содержанию кадровых данных задаёт глава 14 ТК РФ. Если компания строит всю обработку на согласии, то при отзыве согласия она формально лишается основания вести кадровый учёт, хотя обязанность вести его никуда не делась.

Разграничение оснований удобнее держать в виде таблицы: она же становится приложением к правилам обработки персональных данных.

Ситуация Основание обработки Отдельное согласие
Приём на работу, ведение кадровых документов, расчёт зарплаты п. 2 ч. 1 ст. 6 152-ФЗ, глава 14 ТК РФ Не требуется
Отчётность в СФР и ФНС, воинский учёт исполнение обязанности, возложенной законом Не требуется
Сведения о состоянии здоровья сверх медзаключения ст. 10 152-ФЗ, специальные категории Требуется
Проверка кандидата по базам, запрос кредитной истории ст. 6 152-ФЗ, ст. 86 ТК РФ Требуется, письменное
Передача данных подрядчику: аутсорс бухгалтерии, оператор КЭДО, страховая ч. 3 ст. 6 152-ФЗ, поручение обработки Требуется, если иное не предусмотрено законом
Фото и должность на сайте, в корпоративных каналах ст. 10.1 152-ФЗ, распространение Требуется, оформляется отдельным документом
Биометрический доступ в офис, вход по лицу или отпечатку ст. 11 152-ФЗ Требуется, письменное

Из таблицы видно практическое следствие: согласий у одного работника обычно несколько, и они не взаимозаменяемы. Согласие на распространение по статье 10.1 не покрывает передачу данных подрядчику, а согласие на проверку службой безопасности не даёт права опубликовать фотографию сотрудника в корпоративном канале. Проверить себя можно по простому критерию: если данные уходят за периметр компании или используются не для исполнения трудового договора, нужен отдельный документ.

Границы законной обработки данных сотрудника: что можно с согласия и что запрещено без него
Схема разделяет проверки на три зоны: разрешённые с письменного согласия, запрещённые без него и спорные, где практика неоднородна.

Образцы документов для обработки персональных данных сотрудников

Комплект закрывает запуск обработки с нуля, начинать стоит с правил обработки: они задают цели и перечень данных, на которые дальше ссылаются согласие и приказ.

Документ Скачать
Правила обработки персональных данных Скачать
Согласие на обработку персональных данных Скачать
Приказ об ответственном за КЭДО и делегировании права подписи Скачать
Положение о ведении КЭДО Скачать
Уведомление работнику о переходе на КЭДО Скачать

Что обязательно входит в бланк согласия по статье 9 152-ФЗ

Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Формулировка «даю согласие на обработку моих персональных данных в любых целях» этому не отвечает, и при проверке такой бланк приравнивается к отсутствию согласия. Часть 4 статьи 9 152-ФЗ задаёт закрытый перечень сведений, которые в документе должны быть:

  1. Данные работника. Фамилия, имя, отчество, адрес, реквизиты документа, удостоверяющего личность, включая сведения о дате выдачи и выдавшем органе.
  2. Данные представителя, если согласие подписывает не сам работник, и реквизиты доверенности.
  3. Наименование или фамилия, имя, отчество и адрес оператора, получающего согласие.
  4. Цель обработки. Не «кадровые вопросы», а конкретная задача: оформление пропуска, участие в корпоративной программе страхования, публикация в корпоративном издании.
  5. Перечень персональных данных, на обработку которых даётся согласие.
  6. Наименование и адрес лица, обрабатывающего данные по поручению оператора, если такое поручение выдано.
  7. Перечень действий с данными и общее описание способов обработки.
  8. Срок действия согласия и способ его отзыва. Бессрочное согласие без описанного порядка отзыва — типовое замечание при проверке.
  9. Подпись работника.

Согласие на распространение данных по статье 10.1 152-ФЗ оформляется отдельно от всех остальных: включить его пунктом в общий бланк нельзя. Это касается любой публикации сведений о сотруднике неопределённому кругу лиц, от фотографии на странице «Команда» до поздравления с днём рождения в открытом канале.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Мария Ж, юрист со стажем более 20 лет: «Мы разводим два документа, которые кадровики привычно объединяют: согласие по 152-ФЗ и согласие на электронное взаимодействие по статье 22.2 ТК РФ. Первое отвечает за обработку сведений, второе — за право вести кадровые документы электронно. При споре суд проверяет их по отдельности, и подписанное согласие на обработку данных не заменяет согласия на КЭДО.»

Факт: статья 22.2 ТК РФ требует письменного согласия каждого работника на взаимодействие через КЭДО. Без него использовать электронные документы и электронную подпись в отношениях с этим работником нельзя, а ведение КЭДО может быть признано незаконным при споре или проверке.

Читайте также:  Согласие на обработку персональных данных: образец 2026

Обязанности работодателя как оператора персональных данных

Статус оператора возникает у компании автоматически, с момента приёма первого сотрудника. Регистрироваться где-либо для этого не нужно, а вот подать уведомление о намерении осуществлять обработку — нужно. До 1 сентября 2022 года работодатели пользовались исключением и данные работников не декларировали, сейчас это исключение не действует. Форма и порядок подачи описаны на сайте регулятора: портал персональных данных Роскомнадзора принимает уведомление в электронном виде и ведёт реестр операторов, по которому проверяется, заявляла ли компания об обработке вообще. Непредставление уведомления обойдётся юридическому лицу в 100 000 — 300 000 рублей.

Дальше идёт то, что проверяющий запрашивает первым комплектом:

  • политика в отношении обработки персональных данных, опубликованная в открытом доступе, и правила обработки как локальный нормативный акт;
  • приказ о назначении ответственного за организацию обработки персональных данных;
  • перечень должностей, имеющих доступ к данным работников, и фактические права в информационных системах, которые ему соответствуют;
  • подтверждение ознакомления работников с локальными актами под подпись;
  • оценка вреда субъектам, модель угроз и принятые технические меры защиты;
  • размещение баз данных на территории Российской Федерации по части 5 статьи 18 152-ФЗ;
  • журнал учёта обращений субъектов: на запрос работника о его данных оператор отвечает в течение 10 рабочих дней, срок продлевается не более чем на 5 рабочих дней с уведомлением о причинах.

Важный нюанс из практики: расхождение перечня должностей с фактическими правами доступа обнаруживается почти на каждом проекте. В документе доступ к личным делам имеют три специалиста отдела кадров, а в учётной системе карточку сотрудника открывают ещё и руководители подразделений, бухгалтерия и внешний подрядчик по расчёту зарплаты. В практике Добыто мы закладываем пилотную группу перед раскаткой на всю компанию именно для того, чтобы это расхождение вскрылось до запуска, а не на проверке.

Что проверить до запуска: чек-лист предварительной диагностики

  1. Подано ли уведомление о намерении осуществлять обработку и актуальны ли сведения в нём.
  2. Опубликована ли политика обработки и совпадают ли заявленные в ней цели с тем, что компания делает на практике.
  3. Составлен ли перечень персональных данных отдельно по работникам, кандидатам и исполнителям по договорам ГПХ.
  4. Есть ли действующие согласия там, где они обязательны: проверка кандидата, специальные категории, биометрия, распространение.
  5. Где физически лежат данные: серверы в России, облако, ноутбуки кадровиков, общая папка, почтовые ящики.
  6. Кому выдан доступ и кто его снимает при увольнении или переводе.
  7. Какие подрядчики обрабатывают данные по поручению и оформлено ли поручение в договоре.
  8. Как фиксируются действия с документами и можно ли выгрузить журнал по конкретному работнику.

Почему разрозненные хранилища не проходят проверку и что даёт единый контур

Сценарий, который встречается чаще прочих: трудовые договоры в бумажных папках, сканы паспортов в общей сетевой папке, заявления на отпуск в почте, кадровые карточки в 1С, а согласия на проверку кандидатов — в переписке рекрутера. Формально это одна обработка, фактически — пять независимых мест хранения с разными правами доступа, разными сроками и без общего журнала. Подтвердить, кто и когда открывал сведения о сотруднике, в такой конфигурации невозможно.

Единый контур решает не задачу удобства, а задачу доказывания. Система должна обеспечивать выгрузку журналов действий и отслеживание действий работника: тогда при споре работодатель подтверждает факт отправки, доставки и работы с документом конкретного пользователя. Требования к технической реализации складываются из четырёх блоков: аутентификация и авторизация, обмен персональными данными по зашифрованному каналу, подписание усиленной электронной подписью, хранение.

Четыре технических требования к системе КЭДО для защиты персональных данных сотрудников
Аутентификация через ЕСИА и Госуслуги, шифрование канала, усиленная подпись и организованное хранение закрывают разные риски и не заменяют друг друга.

В Добыто КЭДО доступ строится ролями: добавлять сотрудников и менять состав организации может только пользователь с правами администратора, маршрут согласования задаётся шаблоном и применяется к типу документа, а не настраивается вручную под каждое заявление. Исполненный документ уходит во вкладку «Архив» и открывается тем, у кого есть доступ к электронному архиву. Разграничение прав перестаёт зависеть от того, кому кадровик переслал файл.

Что критично для конкретной компании, зависит от масштаба и структуры. Универсального набора требований нет, и часть пунктов из типовых технических заданий смело вычёркивается.

Сценарий компании Что критично Что вторично
До 25 сотрудников, один офис Комплект локальных актов, согласия, единое хранилище вместо папок и почты Выделенный сервер, сложные маршруты, интеграции
50-500 человек, филиалы и удалённые работники Роли и разграничение доступа по подразделениям, интеграция с учётной системой, журнал действий Интеграция с мессенджерами, подписание через сторонние порталы
Более 5000 человек, своя служба информационной безопасности Работа под пиковой нагрузкой, локальное развёртывание, выгрузка журналов, архивное хранение Возврат подписанных документов обратно в учётную систему
Массовый наём с проверкой кандидатов Отдельное согласие до начала проверки, срок хранения анкет отклонённых кандидатов Глубина автоматизации маршрутов согласования

Запросы на локальное развёртывание у среднего и крупного бизнеса выросли, и связано это именно с информационной безопасностью, а не с ценой. Компании, которые раньше уходили в облако ради экономии, сравнивают стоимость защищённого облака с содержанием собственной инфраструктуры и нередко возвращаются к локальной поставке.

Кейс из практики: рассылка одного локального нормативного акта на ознакомление всему штату создаёт пиковую нагрузку, которой нет в обычный день. В проектах на десятки тысяч сотрудников это тысячи одновременных сессий за первый час. Платформы подтверждают готовность результатами нагрузочного тестирования, ориентир по рынку — 50 000 одновременно работающих пользователей. Компании, которые не внесли это требование в техническое задание, сталкивались с остановкой системы уже после завершения настройки, и масштабирование на уровне платформы оказывалось невозможным.

Как собрать обработку и защиту персональных данных в одной системе: пошаговая инструкция

  1. Шаг 1. Составьте перечень персональных данных и целей обработки отдельно по работникам, кандидатам и исполнителям по договорам ГПХ. Цели из этого перечня переносятся в политику, правила и бланки согласий без расхождений.
  2. Шаг 2. Утвердите правила обработки персональных данных и положение о ведении КЭДО приказом, опубликуйте политику в открытом доступе. Назначьте ответственного за организацию обработки отдельным приказом.
  3. Шаг 3. Опишите матрицу доступа: должность, к каким категориям данных допущена, какие действия может совершать, кто снимает доступ при увольнении и переводе.
  4. Шаг 4. Выберите систему и вид электронной подписи для каждого типа документа, проверив, поддерживает ли она роли, маршруты, выгрузку журнала действий и электронный архив.
  5. Шаг 5. Уведомите работников о переходе на КЭДО и соберите письменное согласие каждого по статье 22.2 ТК РФ. Отказ работника означает, что с ним документооборот остаётся бумажным, и это законно.
  6. Шаг 6. Запустите пилотную группу на одном подразделении, сверьте фактические права доступа с матрицей и проверьте, что журнал действий выгружается по конкретному работнику и конкретному документу.
  7. Шаг 7. Перенесите архив, задайте сроки хранения по каждому типу документа и порядок уничтожения данных по достижении цели обработки.
Читайте также:  Коммерческая тайна: что можно закрыть режимом в 2026 году

Внимание: журнал действий в системе не выборочный. Он покажет и то, что работает против работодателя: дату выдачи ключа, вход под чужой учётной записью, отсутствие активности работника при формально подписанном документе. Смотреть журнал подписания стоит до начала спора, а не после.

Коммерческая тайна и персональные данные: разные режимы в одном контуре

Режим коммерческой тайны и режим персональных данных часто смешивают, потому что оба ограничивают доступ. Работают они по разным законам и защищают разные интересы. Коммерческая тайна по 98-ФЗ защищает интересы обладателя информации, то есть компании. Персональные данные по 152-ФЗ защищают интересы работника, и компания здесь не обладатель, а оператор с обязанностями перед субъектом.

Практическое следствие: сведения о работнике нельзя закрыть режимом коммерческой тайны попутно с корпоративной информацией. Статья 5 98-ФЗ прямо исключает из состава коммерческой тайны сведения о численности и составе работников, системе оплаты труда, условиях труда, показателях производственного травматизма и задолженности по заработной плате. Попытка отнести размер оклада конкретного сотрудника к коммерческой тайне не даёт компании защиты: разглашение таких сведений оценивается по правилам о персональных данных, а не по правилам о тайне.

Режим коммерческой тайны считается установленным только при выполнении всех мер из статьи 10 98-ФЗ: утверждён перечень сведений, ограничен доступ и установлен порядок обращения, ведётся учёт лиц, получивших доступ, отношения с работниками урегулированы трудовыми договорами, на материальные носители нанесён гриф «Коммерческая тайна». Пропуск любой меры разрушает режим целиком. В единой системе оба режима живут как две независимые матрицы доступа: одна на категории персональных данных, вторая на документы с грифом.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Мария Ж, судебный эксперт по трудовому праву: «Обязательство о неразглашении, подписанное работником, без установленного режима коммерческой тайны в суде не работает. Проверьте по статье 10 98-ФЗ все пять мер сразу: перечень, порядок обращения, учёт допущенных лиц, условия в трудовом договоре, гриф на носителях. Если хоть одна отсутствует, взыскать ущерб за разглашение не получится.»

Сроки хранения и уничтожение персональных данных

Хранение — место, где ломается большинство выстроенных процессов. По части 4 статьи 21 152-ФЗ оператор обязан уничтожить персональные данные по достижении цели обработки в срок, не превышающий 30 дней. При отзыве согласия действует тот же тридцатидневный срок. При этом кадровые документы подпадают под архивное законодательство, и сроки там измеряются десятилетиями.

Сроки хранения кадровых документов и личных дел работников по архивному законодательству
Трудовые договоры и приказы по личному составу хранятся 50 или 75 лет, штатные расписания и локальные акты — постоянно. Перевод в электронный вид сроки не сокращает.

Противоречия между двумя сроками нет, если различать основания. Пока действует архивная обязанность по 125-ФЗ и перечням Росархива, основанием хранения выступает закон, а не согласие работника. Тридцатидневный срок уничтожения применяется к тем данным, которые собирались сверх этой обязанности: анкеты отклонённых кандидатов, результаты проверки службой безопасности, сведения из согласия, срок которого истёк.

Факт уничтожения нужно уметь подтвердить. Приказ Роскомнадзора от 28.10.2022 № 179 требует акта об уничтожении персональных данных, а при автоматизированной обработке — ещё и выгрузки из журнала регистрации событий информационной системы. Формулировка «файл удалён» подтверждением не является. Требования к самим системам хранения описаны в приказе Росархива от 15 июня 2020 года о типовых функциональных требованиях к системам электронного документооборота и системам хранения электронных документов, а стратегия долговременной сохранности — в ГОСТ Р 57762-2017: читаемость, интерпретируемость, идентифицируемость, доступность, аутентичность, конвертация, миграция, безопасность.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Электронный архив проверяется не наличием файлов, а способностью найти документ и подтвердить его подлинность за разумное время. Мы советуем перед проверкой прогнать четыре операции на выборке: поиск по работнику, проверка подписи, выгрузка журнала действий, оформление акта об уничтожении по истёкшему согласию. Если хотя бы одна не выполняется, архив к проверке не готов.»

Полезно знать: приказ об увольнении и акт об ознакомлении с ним оформляются исключительно на бумаге — это статья 22.1 ТК РФ и письмо Минтруда России от 12.01.2023 № 14-6/ООГ-97. Полностью убрать бумагу из процесса увольнения нельзя даже при внедрённом КЭДО.

Утечка персональных данных: 24 часа, 72 часа и цена ошибки в 2026 году

При установлении факта неправомерной или случайной передачи персональных данных оператор уведомляет Роскомнадзор дважды: в течение 24 часов — о самом инциденте, предполагаемых причинах, вреде и принятых мерах, в течение 72 часов — о результатах внутреннего расследования и о лицах, чьи действия стали причиной инцидента. Часы считаются с момента установления факта, а не с момента, когда компания закончила разбираться.

Размеры административных штрафов за нарушения кадрового учёта и работы с персональными данными
Составы по персональным данным идут отдельным блоком от статьи 5.27 КоАП: нарушение кадрового учёта и нарушение при обработке данных наказываются независимо друг от друга.

Размеры санкций для юридических лиц по статье 13.11 КоАП после 30 мая 2025 года выглядят так:

  • обработка персональных данных без письменного согласия, когда оно обязательно, — от 300 000 до 700 000 рублей;
  • непредставление уведомления о намерении осуществлять обработку — от 100 000 до 300 000 рублей;
  • утечка данных от 1000 до 10 000 субъектов — от 3 до 5 млн рублей, от 10 000 до 100 000 субъектов — от 5 до 10 млн рублей, свыше 100 000 субъектов — от 10 до 15 млн рублей;
  • утечка специальных категорий данных — от 10 до 15 млн рублей, биометрических — от 15 до 20 млн рублей;
  • неуведомление Роскомнадзора об утечке — от 1 до 3 млн рублей;
  • повторная утечка — оборотный штраф от 1 до 3 % годовой выручки, с нижней границей от 20 млн рублей и верхней границей 500 млн рублей.

С 11 декабря 2024 года действует статья 272.1 УК РФ: незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные, стали самостоятельным составом преступления. Отвечает при этом не только организация: уголовная ответственность наступает у конкретного человека, который передал сведения.

Считать цену ошибки нужно не по верхней границе штрафа, а по совокупности. Утечка базы на 12 000 работников и подрядчиков при неподанном уведомлении об обработке даёт от 5 до 10 млн рублей за сам факт плюс от 100 000 до 300 000 рублей за отсутствие уведомления оператора, а при пропуске суток на сообщение регулятору добавляется от 1 до 3 млн рублей. Разбирательство при этом идёт параллельно с внутренним расследованием и требованием подтвердить, кто имел доступ, а подтвердить это без единого журнала действий нечем. В Добыто КЭДО история действий по документу привязана к карточке и выгружается вместе с маршрутом согласования, поэтому ответ на вопрос «кто открывал и кто подписывал» готовится в тот же день, а не собирается по почтовым ящикам.

Читайте также:  Согласие на обработку персональных данных: образец 2026

Лайфхак: специалисты по информационной безопасности со стороны заказчика теперь выходят на первую встречу раньше бизнес-подразделений и задают вопросы о покрытии требований до обсуждения функций. Готовый ответ на эти вопросы сокращает выбор системы на несколько недель.

Когда отдельный контур для персональных данных избыточен

Перевод обработки в единую систему решает не любую задачу, и есть ситуации, когда затраты не окупаются.

КЭДО остаётся необязательным: нормативных актов, которые обязывали бы компанию перейти на электронный кадровый документооборот, на дату публикации нет. Утверждения об обратном встречаются в сети, но подтверждения в законодательстве не имеют. Если в компании 8 человек, все работают в одном офисе, а кадровый документооборот сводится к нескольким приказам в год, разрозненность данных снимается наведением порядка в локальных актах и правах доступа, а не покупкой платформы.

Не работает система и там, где не сделана документарная часть. Пока не утверждены правила обработки, не назначен ответственный, не подано уведомление оператора и не собраны согласия, любая платформа только переносит беспорядок в новый интерфейс. Порядок обратный: сначала основания и документы, потом инструмент.

Отдельная граница — форма занятости. Правила статей 22.1-22.3 ТК РФ рассчитаны на работников по трудовому договору. Исполнители по договорам ГПХ и самозанятые под КЭДО не подпадают, обмен документами с ними строится по другим правилам, и их данные обрабатываются на основании гражданско-правового договора, а не трудового. Смешивать две группы в одном перечне персональных данных не стоит: цели и сроки хранения у них разные.

Стоимость подключения КЭДО с защитой персональных данных

Стоимость зависит от численности сотрудников и набора функций: электронный архив, интеграция с учётной системой, выделенный сервер и SLA входят в разные тарифы.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9 %, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф при подключении
УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Модуль интеграции с 1С:ЗУП входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности подключённых сотрудников и выбранного набора функций, электронные подписи ПЭП и УНЭП выпускаются бесплатно на всех тарифах. Актуальный состав пакетов и условия перехода между ними указаны на странице тарифов ДОБЫТО КЭДО: тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Работодатель обрабатывает данные сотрудников по закону, а не по согласию, и лишние бланки не укрепляют позицию компании, а размывают её. Отдельные согласия нужны в конечном числе случаев: специальные категории, биометрия, проверка кандидата, передача подрядчику, распространение. Всё остальное держится на локальных актах, назначенном ответственном, поданном уведомлении оператора и разграниченном доступе. Слабое место почти всегда одно и то же: сведения разложены по нескольким хранилищам, и подтвердить, кто их открывал, нечем.

Мы собираем обработку и хранение кадровых документов в одном контуре с ролевым доступом, маршрутами подписания и электронным архивом, из которого выгружается журнал действий по конкретному работнику. Это та часть подготовки, которую невозможно сделать задним числом, когда запрос от регулятора уже пришёл.

Частые вопросы

Может ли работник отозвать согласие на обработку персональных данных и что делать работодателю?

Может, в любой момент и без объяснения причин. После отзыва у оператора есть 30 дней на прекращение обработки и уничтожение данных, которые обрабатывались именно на основании этого согласия. Данные, которые компания обязана обрабатывать по закону, продолжают обрабатываться: отзыв согласия не отменяет обязанности вести кадровый учёт, сдавать ЕФС-1 и хранить трудовой договор положенный срок. На практике отзыв означает прекращение публикации фотографии, исключение из корпоративной программы страхования, остановку проверок по базам.

Что делать с анкетами кандидатов, которых не приняли на работу?

Цель обработки достигнута в момент принятия решения по кандидату, дальше данные хранятся только при наличии отдельного основания. Если компания хочет держать резюме в кадровом резерве, в согласии должна быть указана эта цель и конкретный срок. Без такого основания анкеты, результаты тестов и заключения службы безопасности уничтожаются в срок, не превышающий 30 дней, с оформлением акта об уничтожении.

Можно ли хранить сканы паспортов сотрудников в информационной системе?

Можно, если объём соответствует заявленным целям. Копия паспорта целиком нужна не всегда: для большинства кадровых задач достаточно реквизитов, которые уже внесены в карточку работника. Избыточность объёма данных по отношению к цели — самостоятельное нарушение статьи 5 152-ФЗ, и хранение полных сканов без описанной цели под него подпадает. Если копии нужны, доступ к ним ограничивается отдельной ролью, а не выдаётся всем, кто открывает карточку.

Нужно ли согласие работника на передачу данных оператору КЭДО?

Передача обработки внешнему сервису — это поручение обработки по части 3 статьи 6 152-ФЗ. Поручение оформляется договором, в котором указаны перечень действий, цели, обязанность соблюдать конфиденциальность и требования к защите. Согласие субъекта требуется, если иное не предусмотрено федеральным законом, поэтому пункт о привлечении обработчика включают и в согласие, и в правила обработки. Наименование и адрес обработчика указываются в самом бланке согласия по части 4 статьи 9 152-ФЗ.

Кто отвечает при утечке: компания или сотрудник, который передал данные?

Оба, по разным основаниям. Административная ответственность по статье 13.11 КоАП наступает у оператора, то есть у организации и её должностных лиц. Уголовная по статье 272.1 УК РФ — у конкретного человека, который незаконно использовал, передал, собрал или хранил компьютерную информацию с персональными данными. Внутри компании дополнительно решается вопрос о дисциплинарной и материальной ответственности, и здесь решает наличие подписанных обязательств и подтверждённого доступа именно этого работника.

Нужно ли подавать уведомление оператора микрокомпании на пять человек?

Да. Обязанность уведомить о намерении осуществлять обработку не зависит от численности и оборота: она возникает у любого оператора. Исключение для обработки данных работников перестало действовать 1 сентября 2022 года. Санкция за непредставление уведомления для юридического лица составляет от 100 000 до 300 000 рублей и не зависит от того, сколько субъектов включено в обработку.

Что проверяют в первую очередь при плановой проверке обработки персональных данных?

Сначала документы: подано ли уведомление и совпадают ли заявленные в нём цели с политикой и правилами обработки, есть ли приказ об ответственном, ознакомлены ли работники под подпись. Затем сверяют перечень должностей с доступом и фактические права в системах. Дальше идут основания обработки по каждой категории данных и подтверждение уничтожения по истёкшим согласиям. Расхождение между документами и фактической конфигурацией доступа фиксируется чаще, чем полное отсутствие документов.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.