Политика в отношении обработки персональных данных — публичный документ оператора. Её обязана иметь каждая компания, которая обрабатывает данные работников, кандидатов или клиентов: это прямо требует статья 18.1 152-ФЗ. Единую форму закон не утверждает, поэтому структуру берут из рекомендаций Роскомнадзора от 31.07.2017: общие положения, цели обработки, правовые основания, категории данных и субъектов, порядок и условия обработки, актуализация данных и ответы на запросы субъектов. К политике должен быть неограниченный доступ. Если его нет, ч. 3 ст. 13.11 КоАП РФ предусматривает для юрлица штраф от 30 000 до 60 000 рублей. Порядок публикации зависит от канала сбора: если данные собираются через сайт, политику размещают на тех страницах, где стоят формы сбора, а если только в офисе, доступ к тексту можно обеспечить иным способом.
Материал помогает собрать политику по разделам так, чтобы она совпадала с уведомлением в Роскомнадзор и с текстами согласий. Отдельно показано, какие сведения о работниках и кандидатах в неё попадают и какие изменения 2025 года нужно учесть: согласие отдельным документом с 01.09.2025, оборотные штрафы за повторную утечку, запрет на зарубежные базы при сборе данных граждан РФ. Во второй половине статьи — таблица сроков по запросам субъектов и уничтожению данных, чек-лист проверки политики перед публикацией, шаблоны документов и ответы на частые вопросы.
Что требует статья 18.1 152-ФЗ: политика как одна из мер оператора
Часть 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» обязывает оператора принять необходимые и достаточные меры для исполнения закона. Политика в этом перечне стоит вторым пунктом, а не единственным. Закон называет, в частности, такие меры:
- Назначение ответственного за организацию обработки персональных данных, если оператор — юридическое лицо.
- Издание документа, определяющего политику оператора, и локальных актов по вопросам обработки: цели, категории субъектов и данных, способы и сроки обработки и хранения, порядок уничтожения.
- Правовые, организационные и технические меры по защите данных.
- Внутренний контроль и (или) аудит соответствия обработки закону и локальным актам.
- Оценку вреда, который может быть причинён субъектам, и соотношение этого вреда с принимаемыми мерами. Требования к оценке установлены приказом Роскомнадзора от 27.10.2022 № 178.
- Ознакомление работников, непосредственно работающих с персональными данными, с требованиями законодательства и локальными актами и (или) их обучение.
Часть 2 той же статьи добавляет требование к доступности. Оператор публикует политику или иным способом обеспечивает неограниченный доступ к ней и к сведениям о реализуемых мерах защиты. Если данные собираются через интернет, политику и эти сведения публикуют в сети, в том числе на страницах сайта, через которые идёт сбор. Форма обратной связи, отклик на вакансию, личный кабинет — на каждой такой странице нужен доступ к тексту политики.
Политику часто путают с внутренними документами о персональных данных, хотя у них разные адресаты и разный режим доступа.
| Документ | Кому адресован | Доступ | Основание |
|---|---|---|---|
| Политика в отношении обработки персональных данных | Субъекты данных, Роскомнадзор, любой посетитель сайта | Неограниченный; при сборе через сайт — на страницах сбора | п. 2 ч. 1 и ч. 2 ст. 18.1 152-ФЗ |
| Локальные акты: правила обработки, положение о персональных данных работников | Работники, допущенные к данным | Внутренний; ознакомление или обучение работников | пп. 2 и 6 ч. 1 ст. 18.1 152-ФЗ |
| Приказ о назначении ответственного за организацию обработки | Ответственное лицо, исполнительный орган | Внутренний | п. 1 ч. 1 ст. 18.1, ст. 22.1 152-ФЗ |
| Согласие на обработку персональных данных | Конкретный субъект | Подписывается субъектом; с 01.09.2025 оформляется отдельно от иных документов | ст. 9 152-ФЗ в редакции 156-ФЗ |
| Согласие на распространение персональных данных | Конкретный субъект | Отдельный документ; единой обязательной формы нет | Требования к содержанию — приказ Роскомнадзора от 24.02.2021 № 18 |
| Уведомление о намерении осуществлять обработку | Роскомнадзор | Направляется до начала обработки | ст. 22 152-ФЗ |
| Акт об уничтожении персональных данных | Оператор, проверяющий орган | Внутренний; при автоматизированной обработке — вместе с выгрузкой из журнала событий | приказ Роскомнадзора от 28.10.2022 № 179 |
Цели, категории данных и правовые основания описывают одну и ту же обработку в трёх местах: в политике, в уведомлении Роскомнадзора по ч. 3.1 ст. 22 152-ФЗ и в текстах согласий. Расхождение между ними видно при простом сравнении документов, поэтому политику пишут последней, когда перечень процессов с данными уже собран.
Обязательные разделы политики: структура по рекомендациям Роскомнадзора
Рекомендации Роскомнадзора по составлению политики опубликованы 3 августа 2017 года и предлагают шесть разделов. Это рекомендованная структура, а не утверждённая форма: оператор вправе менять порядок и названия разделов, но содержание, которое требует ч. 1 ст. 18.1 152-ФЗ, должно остаться. Сведения о мерах защиты закон прямо называет в ч. 2 ст. 18.1, поэтому их выносят в отдельный раздел или включают в раздел о порядке обработки.
| Раздел | Что в нём указать | Норма |
|---|---|---|
| 1. Общие положения | Наименование и адрес оператора, назначение документа, на какие процессы он распространяется, ответственный за организацию обработки и контакты для обращений | ст. 18.1, ч. 3 ст. 22, ст. 22.1 152-ФЗ |
| 2. Цели сбора и обработки | Каждая цель отдельно: кадровый учёт, подбор персонала, исполнение договоров с клиентами, обратная связь с сайта | п. 2 ч. 1 ст. 18.1, ч. 3.1 ст. 22 152-ФЗ |
| 3. Правовые основания | Для каждой цели: согласие, исполнение обязанностей по закону (ТК РФ и другие акты), исполнение договора с субъектом | ч. 1 ст. 6 152-ФЗ |
| 4. Объём и категории данных, категории субъектов | Работники, кандидаты, клиенты, контрагенты; перечень данных по каждой цели | п. 2 ч. 1 ст. 18.1, ч. 3.1 ст. 22 152-ФЗ |
| 5. Порядок и условия обработки | Действия с данными и способы обработки, сроки обработки и хранения, передача третьим лицам и поручение обработки, трансграничная передача, нахождение баз данных в России | п. 2 ч. 1 ст. 18.1, ст. 12, ч. 5 ст. 18 152-ФЗ |
| 6. Актуализация, исправление, удаление и уничтожение, ответы на запросы | Порядок уничтожения и его подтверждения, сроки ответа субъекту, порядок отзыва согласия | ст. 14, 20, 21 152-ФЗ, приказ Роскомнадзора № 179 |
| Сведения о мерах защиты | Правовые, организационные и технические меры, внутренний контроль, ознакомление работников | ч. 1 и ч. 2 ст. 18.1 152-ФЗ |
Самый частый пробел в готовых шаблонах — раздел целей, написанный одним абзацем на все процессы сразу. Уведомление в Роскомнадзор по ч. 3.1 ст. 22 152-ФЗ заполняется по каждой цели отдельно: категории данных, категории субъектов, правовое основание, действия и способы обработки. Если политика построена так же, по целям, её разделы 2-5 переносятся в уведомление без переписывания.
Как составить политику обработки персональных данных: пошаговая инструкция
- Шаг 1. Выпишите все процессы, в которых компания получает персональные данные: кадровый учёт, подбор и проверка кандидатов, формы на сайте, работа с клиентами и контрагентами, передача данных подрядчикам по поручению.
- Шаг 2. Для каждого процесса определите цель, категории субъектов, перечень данных, правовое основание по ч. 1 ст. 6 152-ФЗ, действия с данными, способ обработки (с использованием средств автоматизации или без) и срок.
- Шаг 3. Сверьте получившийся перечень с уведомлением о намерении осуществлять обработку, которое компания направляла в Роскомнадзор. Если уведомления нет или цели в нём другие, приведите его в соответствие до публикации политики.
- Шаг 4. Установите сроки хранения по каждой цели, для кадровых документов — по Перечню, утверждённому приказом Росархива от 20.12.2019 № 236, и опишите порядок уничтожения с подтверждением актом по приказу Роскомнадзора № 179.
- Шаг 5. Опишите меры защиты и внутренний контроль, проведите оценку вреда по приказу Роскомнадзора № 178, назначьте приказом ответственного за организацию обработки.
- Шаг 6. Утвердите политику, ознакомьте с ней и с локальными актами работников, которые работают с персональными данными, и разместите текст на всех страницах сайта, через которые собираются данные.
Правовые основания и согласие: что закрывает политика, а что нет
Политика описывает обработку, но не разрешает её. Разрешение даёт правовое основание из ч. 1 ст. 6 152-ФЗ, и согласие субъекта — лишь одно из них. Без согласия данные обрабатывают, в частности, когда это необходимо для исполнения полномочий и обязанностей, возложенных на оператора законодательством (п. 2), и когда это необходимо для исполнения договора, стороной которого является субъект (п. 5). Для кадрового учёта основанием служат обязанности работодателя по ТК РФ, но только в пределах того, что эти обязанности действительно требуют. В политике основание указывают по каждой цели: читатель видит, где компания опирается на закон, а где на согласие.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
С 1 сентября 2025 года действует новая редакция ч. 1 ст. 9 152-ФЗ, внесённая Федеральным законом от 24.06.2025 № 156-ФЗ: согласие оформляется отдельно от иной информации и документов, которые субъект подтверждает или подписывает. На практике это исключает три привычные конструкции: пункт о согласии внутри трудового договора, строку о согласии в анкете кандидата и общий чекбокс «принимаю условия и политику и даю согласие» на сайте. Ознакомление с политикой и согласие на обработку — разные действия и разные документы.
Если согласие письменное, ч. 4 ст. 9 152-ФЗ называет сведения, которые оно должно содержать, в частности:
- фамилию, имя, отчество, адрес субъекта, номер основного документа, удостоверяющего личность, сведения о дате выдачи и выдавшем органе;
- те же сведения о представителе и реквизиты документа о его полномочиях, если согласие даёт представитель;
- наименование или фамилию, имя, отчество и адрес оператора;
- цель обработки;
- перечень персональных данных, на обработку которых даётся согласие;
- наименование или фамилию, имя, отчество и адрес лица, которое обрабатывает данные по поручению оператора, если обработка ему поручена;
- перечень действий с данными и общее описание способов обработки;
- срок действия согласия и способ его отзыва, если иное не установлено федеральным законом;
- подпись субъекта.
Цель, перечень данных и действия в согласии берут из того же раздела политики. Согласие, в котором цель сформулирована шире, чем в политике, или перечень данных не совпадает, создаёт риск по ч. 2 ст. 13.11 КоАП РФ: там штраф назначается и за обработку без согласия, и за согласие без сведений, которых требует закон.
Внимание: проверка кандидата службой безопасности или внешним подрядчиком без подписанного согласия на обработку персональных данных неправомерна. Согласие получают до передачи данных на проверку, а не по её итогам.
На сайте согласие выносят отдельным элементом формы, который не совмещён с другими подтверждениями. В сервисе подписания Добыто чекбокс согласия на обработку персональных данных стоит отдельно от выбора подписи и кнопки «Подписать», а ссылка на политику открывает её полный текст.

Соберите согласие на обработку персональных данных под цель из политики
Конструктор формирует согласие в формате .docx с целями обработки, сроком действия и оговоркой об отзыве. Цель и перечень данных для него удобнее брать из готового раздела политики, чтобы тексты совпадали дословно.
Кадровые данные в политике: работники и кандидаты
Работники и кандидаты — две разные категории субъектов с разными основаниями и сроками, поэтому в политике их описывают отдельными целями: «кадровый учёт и исполнение трудового договора» и «подбор персонала». Объединённая цель «управление персоналом» не показывает, на каком основании компания хранит анкету человека, которого не приняли на работу.
Работники: основания, передача третьим лицам, сроки хранения
Основной массив данных работника работодатель обрабатывает для исполнения обязанностей по ТК РФ. Письменное согласие работника нужно в случаях, которые ТК РФ называет прямо. По п. 3 ст. 86 ТК РФ, если данные можно получить только у третьей стороны, работника заранее уведомляют и получают его письменное согласие; ему сообщают цели, источники и способы получения данных, их характер и последствия отказа. По ст. 88 ТК РФ данные работника нельзя сообщать третьей стороне без его письменного согласия, кроме случаев, предусмотренных ТК РФ или иным федеральным законом. Получателя при передаче предупреждают, что данные используются только в заявленных целях, и требуют подтверждения соблюдения конфиденциальности.
Сроки хранения кадровых документов в политике не придумывают, их берут из Перечня, утверждённого приказом Росархива от 20.12.2019 № 236. Трудовые договоры и соглашения к ним (ст. 435 Перечня) и личные дела работников (ст. 445) хранятся 50 лет, а если делопроизводство по ним закончено до 1 января 2003 года — 75 лет. В разделе о сроках политики достаточно сослаться на этот Перечень и указать, что после истечения срока данные уничтожаются с оформлением акта.
В КЭДО Добыто согласия и кадровые документы сотрудники подписывают ПЭП или УНЭП, которые выпускаются бесплатно на всех тарифах, а на тарифе «Бизнес» подписанные документы хранятся в электронном архиве. Для политики это означает ещё одну цель или способ обработки: электронный кадровый документооборот, который описывают в разделе о порядке и условиях обработки.
Кандидаты и проверка службой безопасности
Данные кандидатов собираются раньше, чем появляется трудовой договор, поэтому основание для их обработки — согласие. Документы кандидатов, не принятых на работу (заявления, анкеты, справки, копии документов), по ст. 436 Перечня № 236 хранятся 1 год, а документы претендентов, не допущенных к конкурсу или не прошедших отбор, — 3 года. Эти сроки указывают в политике в разделе о цели «подбор персонала».
Важный нюанс из практики: когда проверку кандидатов ведёт внешняя служба безопасности, в процессе два оператора персональных данных. Подрядчик сам является оператором с уведомлением в Роскомнадзор, а согласие кандидата получает работодатель-заказчик. Подрядчик продолжает работу, только убедившись, что согласие действительно есть. Способ передачи данных (защищённая почта, носитель) стороны согласуют при заключении договора, а после выполнения задачи подрядчик по истечении определённого срока удаляет данные, и результат проверки остаётся только у заказчика. В политике работодателя такую передачу описывают как поручение обработки или передачу третьему лицу с указанием цели.

Полезно знать: для службы безопасности, внутренней или на аутсорсинге, базовые требования одинаковы: статус оператора персональных данных в Роскомнадзоре и обязательное согласие кандидата. Внутренняя служба дополнительно работает по локальным актам компании.
Шаблоны правил обработки и согласий на обработку персональных данных
Комплект закрывает внутреннюю часть системы документов оператора; начать удобнее с правил обработки, на которые затем опираются тексты согласий.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
| Документ | Скачать |
|---|---|
| Правила обработки персональных данных (PDF) | Скачать |
| Согласие на обработку персональных данных (DOCX) | Скачать |
| Согласие кандидата на проверку службой безопасности (DOCX) | Скачать |
Сроки, которые фиксирует политика: запросы субъектов, уничтожение, уведомления
Раздел об актуализации и ответах на запросы — единственное место политики, где субъект видит, когда и как оператор отреагирует на его обращение. Сроки в нём дублируют закон, их нельзя увеличить локальным актом.
| Ситуация | Срок | Норма |
|---|---|---|
| Запрос субъекта о доступе к его данным | 10 рабочих дней; продление не более чем на 5 рабочих дней с мотивированным уведомлением | ч. 3 ст. 14, ст. 20 152-ФЗ |
| Отзыв согласия | Прекращение обработки на основании согласия; уничтожение не позднее 30 дней, если нет иного законного основания для хранения | ч. 5 ст. 21 152-ФЗ |
| Достижение цели обработки | Прекращение обработки и уничтожение в течение 30 дней, с исключениями, установленными законом | ч. 4 ст. 21 152-ФЗ |
| Неправомерная или случайная передача данных, нарушившая права субъектов | Уведомление Роскомнадзора в течение 24 часов; результаты внутреннего расследования — в течение 72 часов | ч. 3.1 ст. 21 152-ФЗ |
| Трансграничная передача | Уведомление Роскомнадзора до начала передачи; решение о запрете или ограничении — в течение 10 рабочих дней | ст. 12 152-ФЗ |
| Начало обработки | Уведомление о намерении осуществлять обработку — до её начала | ч. 1 ст. 22 152-ФЗ |
| Уничтожение данных | Подтверждается актом, при автоматизированной обработке — вместе с выгрузкой из журнала регистрации событий | приказ Роскомнадзора от 28.10.2022 № 179 |
Срок ответа считается в рабочих днях, а сроки по инциденту — в часах, включая выходные. Если ответственный за организацию обработки один и в политике указан только его адрес, уведомление за 24 часа в праздники становится практической проблемой: в политике и в локальном акте указывают порядок замещения. Срок рассмотрения трансграничной передачи приостанавливается, если Роскомнадзор направил оператору запрос, до получения ответа.
С 1 июля 2025 года ч. 5 ст. 18 152-ФЗ в редакции Федерального закона от 28.02.2025 № 23-ФЗ запрещает при сборе данных граждан РФ записывать, систематизировать, накапливать, хранить, уточнять и извлекать их с использованием баз данных за пределами России, кроме случаев, прямо установленных законом. В разделе о порядке обработки указывают, что базы находятся на территории России; то же сведение входит в уведомление Роскомнадзора по ч. 3 ст. 22. Зарубежный сервис рассылок или облачная CRM, в которую данные попадают первыми, этому разделу противоречат.
Важный нюанс из практики: сведения о человеке из автоматизированных сервисов проверки часто не совпадают с реальностью. Ошибка в одной букве фамилии или совпадение имени и отчества приводит к тому, что человеку приписывают чужие штрафы на крупную сумму. Раздел политики об актуализации и исправлении данных нужен как раз для этой ситуации: субъект обращается, оператор проверяет источник и исправляет или удаляет недостоверные сведения.
Коммерческая тайна и персональные данные: два разных режима
Персональные данные защищены собственным режимом конфиденциальности по ст. 7 152-ФЗ: оператор и иные лица, получившие доступ к данным, не раскрывают их третьим лицам и не распространяют без согласия субъекта, если иное не предусмотрено федеральным законом. Этот режим действует независимо от того, ввела ли компания режим коммерческой тайны по Федеральному закону от 29.07.2004 № 98-ФЗ.
98-ФЗ не запрещает включить персональные данные в перечень сведений, составляющих коммерческую тайну, но такой режим не заменяет ни одной обязанности по 152-ФЗ. Кроме того, ст. 5 98-ФЗ исключает из коммерческой тайны сведения о численности и составе работников, системе оплаты труда, условиях труда и задолженности по заработной плате. Саму политику под коммерческую тайну поставить нельзя: закон требует неограниченного доступа к ней. Порядок допуска работников к данным и обязательство о неразглашении закрепляют во внутреннем положении о персональных данных работников, а не в публичной политике.
Ошибки в политике и во что они обходятся
Штрафы за нарушения в обработке персональных данных изменены Федеральным законом от 30.11.2024 № 420-ФЗ и действуют в новой редакции ст. 13.11 КоАП РФ с 30 мая 2025 года. Для политики важны не только санкции за её отсутствие: ошибки в целях и основаниях квалифицируются по более дорогим частям статьи.
| Нарушение | Часть ст. 13.11 КоАП РФ | Штраф для юрлица |
|---|---|---|
| Обработка без законного основания или несовместимая с целями сбора | ч. 1 | от 150 000 до 300 000 руб. |
| Обработка без письменного согласия, когда оно обязательно, или согласие без сведений, которых требует закон | ч. 2 | от 300 000 до 700 000 руб. |
| Неопубликование политики или отсутствие неограниченного доступа к ней и к сведениям о мерах защиты | ч. 3 | от 30 000 до 60 000 руб. |
| Неподача или просрочка уведомления о намерении осуществлять обработку | ч. 10 | от 100 000 до 300 000 руб. |
| Неуведомление Роскомнадзора об инциденте с передачей данных | ч. 11 | от 1 до 3 млн руб. |
| Повторная утечка | ч. 15 | 1-3% выручки, но не менее 20 млн и не более 500 млн руб. |
Разница между ч. 3 и ч. 1-2 определяет цену ошибки. Отсутствие политики на странице формы стоит до 60 000 рублей. Политика, скопированная с чужого сайта, в которой цели не совпадают с реальной обработкой, а согласие встроено в текст пользовательского соглашения, даёт основания для штрафа по ч. 1 и ч. 2 одновременно: до 300 000 и до 700 000 рублей. Типичные ошибки, которые приводят к такой квалификации:
- цели в политике сформулированы общими словами («для улучшения качества сервиса»), и по ним нельзя определить, какие данные и зачем собирает конкретная форма;
- основание для всех целей указано одно — согласие, хотя кадровый учёт идёт на основании обязанностей по ТК РФ, а при отзыве согласия компания всё равно не может удалить личное дело;
- согласие совмещено с ознакомлением с политикой или с офертой, хотя с 01.09.2025 оно оформляется отдельно;
- сроки хранения не указаны или указаны формулой «до достижения целей» без ссылки на Перечень № 236 для кадровых документов;
- в политике нет раздела о передаче данных подрядчикам, хотя компания пользуется внешней службой безопасности, бухгалтерией или облачным сервисом;
- политика размещена в подвале главной страницы, а на странице отклика на вакансию ссылки на неё нет.

Лайфхак: регламенты по персональным данным имеют смысл, только если их выполняют. Небольшой компании достаточно закрепить три практических порядка: как передавать, как хранить и как обрабатывать данные сотрудников, и именно эти порядки потом переносятся в политику.
Когда одной политики недостаточно
Опубликованная политика не заменяет ни одного другого документа из ст. 18.1 152-ФЗ. Она не даёт права обрабатывать данные без согласия там, где согласие обязательно, не заменяет уведомление о намерении осуществлять обработку и отдельное уведомление о трансграничной передаче, не освобождает от назначения ответственного, внутреннего контроля и оценки вреда. Если компания собирает данные через сайт на зарубежной платформе, никакая формулировка политики не устраняет нарушение ч. 5 ст. 18: сначала переносят базу, потом правят текст.
Чек-лист проверки политики перед публикацией
Проверку удобнее проводить с тремя документами на столе: проект политики, последнее уведомление в Роскомнадзор и действующие формы согласий.
- Каждая цель обработки описана отдельно и совпадает с целью в уведомлении Роскомнадзора по ч. 3.1 ст. 22 152-ФЗ.
- Для каждой цели указано правовое основание по ч. 1 ст. 6 152-ФЗ, и согласие не указано там, где обработку требует закон.
- Категории субъектов разделены: работники, кандидаты, клиенты, контрагенты, посетители сайта.
- Перечень данных по каждой цели совпадает с перечнем в соответствующем согласии.
- Сроки хранения кадровых документов и документов кандидатов привязаны к Перечню № 236, для остальных целей указан срок или условие прекращения обработки.
- Описаны порядок уничтожения и его подтверждение актом по приказу Роскомнадзора № 179.
- Указаны передача данных третьим лицам, поручение обработки и трансграничная передача либо прямо указано, что её нет.
- Указано, что базы данных, в которые данные граждан РФ попадают при сборе, находятся в России.
- Есть сроки ответа на запросы субъектов, способ отзыва согласия и контакты ответственного за организацию обработки.
- Есть сведения о мерах защиты: правовых, организационных, технических, о внутреннем контроле и ознакомлении работников.
- Ссылка на политику стоит на каждой странице сайта с формой сбора данных, а согласие в форме — отдельным элементом.
- Политика утверждена, работники, работающие с данными, с ней и с локальными актами ознакомлены.
При переходе на электронный кадровый документооборот в политику добавляют ещё один способ обработки. Платформа Добыто работает по требованиям 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ, а согласия и кадровые документы в ней подписываются ПЭП, УНЭП или УКЭП; вид подписи, которым сотрудник подписывает согласие, указывают в локальном акте о КЭДО и в разделе политики о способах обработки.
Стоимость КЭДО для подписания согласий и кадровых документов
Стоимость электронного кадрового документооборота зависит от численности сотрудников и нужных видов подписи: для согласий и кадровых документов достаточно ПЭП и УНЭП, УКЭП и электронный архив доступны на старших тарифах.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, интеграция с 1С, электронный архив | от 50 ₽ за сотрудника / мес; минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: всё из тарифа «Бизнес», выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в подключение |
| Модуль для 1С:ЗУП с автоматической синхронизацией документов | входит в тариф «Бизнес» | установка и настройка за 1 день |
| УКЭП через партнёров — удостоверяющих центров | по запросу | по запросу |
Итоговая сумма складывается из тарифа и числа сотрудников, которые подписывают документы в системе; при переходе на другой тариф разница пересчитывается пропорционально оставшемуся периоду. Состав каждого тарифа и актуальные условия опубликованы на странице тарифов Добыто КЭДО.
Выводы
Политика обработки персональных данных работает, когда она собрана по целям обработки и совпадает с уведомлением в Роскомнадзор и с текстами согласий. Рекомендованные Роскомнадзором разделы задают каркас, а содержание определяют правовые основания, категории субъектов, сроки хранения из Перечня Росархива и меры защиты, которые компания реально применяет. Опубликованный текст не заменяет отдельное согласие, уведомления и внутренние локальные акты, а с сентября 2025 года согласие должно существовать самостоятельным документом.
Когда согласия и кадровые документы подписываются электронно, эту часть обработки проще держать в порядке: в КЭДО Добыто каждое согласие остаётся отдельным подписанным документом сотрудника, который можно предъявить вместе с политикой.
Частые вопросы о политике обработки персональных данных
Можно ли подписать согласие на обработку персональных данных электронной подписью?
Да. По ч. 4 ст. 9 152-ФЗ согласие в форме электронного документа, подписанного электронной подписью в соответствии с федеральным законом, признаётся равнозначным письменному согласию с собственноручной подписью. Вид подписи и порядок её использования определяются по 63-ФЗ; при КЭДО согласие подписывают тем видом подписи, который установлен для сотрудника локальным актом о переходе на электронный документооборот. Требование об отдельном документе с 01.09.2025 действует и для электронного согласия.
Нужна ли отдельная политика для сайта и для кадрового учёта?
Закон говорит о документе, определяющем политику оператора, и не требует разделять его по каналам сбора. Компания может вести один документ с разделами по целям или несколько политик. Обязательное условие по ч. 2 ст. 18.1 152-ФЗ одно: на каждой странице сайта, через которую собираются данные, должен быть доступ к тексту, описывающему именно эту цель обработки.
Нужно ли уведомлять Роскомнадзор, если персональные данные работников ведутся только на бумаге?
С 1 сентября 2022 года прежние исключения пп. 1-6 ч. 2 ст. 22 152-ФЗ утратили силу, в том числе исключение для данных работников. Без уведомления можно обрабатывать данные только в узких случаях, которые оставлены в ч. 2 ст. 22, среди них обработка исключительно без средств автоматизации. Если кадровый учёт ведётся в 1С, в таблицах или в системе КЭДО, обработка автоматизированная, и уведомление направляется до её начала. За неподачу уведомления ч. 10 ст. 13.11 КоАП РФ предусматривает штраф для юрлица от 100 000 до 300 000 рублей.
Как часто нужно обновлять политику?
Периодичность пересмотра закон не устанавливает. Политику меняют при каждом изменении обработки: новая цель, новая категория данных или субъектов, новый подрядчик, которому поручена обработка, начало трансграничной передачи, смена адреса или ответственного. Эти же изменения отражают в уведомлении Роскомнадзора: по ч. 7 ст. 22 152-ФЗ оператор сообщает о них не позднее 15-го числа месяца, следующего за месяцем, в котором они произошли.
Кого можно назначить ответственным за организацию обработки персональных данных?
Закон не устанавливает требований к должности. По ст. 22.1 152-ФЗ ответственное лицо получает указания непосредственно от исполнительного органа организации и подотчётно ему. Оно осуществляет внутренний контроль за соблюдением законодательства о персональных данных, доводит требования закона и локальных актов до работников и организует приём и обработку обращений субъектов. Оператор обязан предоставить ему сведения, которые входят в уведомление Роскомнадзора по ч. 3 ст. 22.
Нужно ли отдельное согласие, чтобы разместить фото и должность сотрудника на сайте компании?
Размещение данных на сайте делает их доступными неопределённому кругу лиц, то есть это распространение. Для него оформляется отдельное согласие на обработку персональных данных, разрешённых для распространения, а не общее согласие на обработку. Требования к его содержанию установлены приказом Роскомнадзора от 24.02.2021 № 18; единой обязательной формы бланка приказ не утверждает, поэтому оператор составляет документ сам с учётом этих требований.