Политика обработки персональных данных — публичный документ оператора, который издаётся по части 1 статьи 18.1 152-ФЗ и определяет для каждой цели обработки категории и перечень обрабатываемых данных, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения. Если компания собирает данные через сайт или другую информационно-телекоммуникационную сеть, политику нужно опубликовать и обеспечить к ней доступ: за неисполнение этой обязанности часть 3 статьи 13.11 КоАП даёт юридическому лицу штраф 30 000-60 000 рублей. Главное различие, от которого зависит комплект документов: политика адресована всем субъектам и размещается в открытом доступе, а положение об обработке и защите персональных данных работников остаётся внутренним ЛНА по статьям 86-88 ТК РФ, и работников знакомят с ним под подпись. Один документ не заменяет другой.
Статья закрывает три задачи: собрать структуру политики под свои процессы, проверить формулировки, из-за которых документ возвращают на переделку, и понять, кто в схеме с сервисом КЭДО или кадровым аутсорсингом остаётся оператором, а кто обрабатывает данные по поручению. Требования к согласию, действующие с 1 сентября 2025 года, сроки уведомлений в Роскомнадзор при инциденте, сценарная таблица по типам компаний, размеры штрафов по всем частям статьи 13.11 КоАП, а также стоимость и сроки на 2026 год — во второй половине статьи.
Политика, положение и согласие: три разных документа, которые постоянно путают
Три документа решают три разные задачи, и подмена одного другим — самая частая причина, по которой комплект по персональным данным не проходит проверку. Политика обработки объясняет любому человеку извне, что оператор делает с данными и на каком основании. Положение об обработке и защите персональных данных работников описывает внутренний порядок: кто из сотрудников допущен к данным, где они хранятся, как передаются в бухгалтерию, банк и Социальный фонд России. Согласие — это документ субъекта, а не оператора, и оно нужно только там, где нет другого правового основания обработки.
| Документ | Основание | Кому адресован и где находится |
|---|---|---|
| Политика в отношении обработки персональных данных | части 1 и 2 статьи 18.1 152-ФЗ | всем субъектам; публикуется в сети при сборе данных через сеть, предоставляется по требованию уполномоченного органа |
| Положение об обработке и защите персональных данных работников | статьи 86-88 ТК РФ, часть 1 статьи 18.1 152-ФЗ | работникам; ознакомление под подпись, публикация не требуется |
| Согласие на обработку персональных данных | статья 9 152-ФЗ | подписывает субъект; с 1 сентября 2025 года оформляется отдельным документом |
| Приказ о назначении ответственного за организацию обработки | статья 22.1 152-ФЗ | внутренний, ответственный подчиняется напрямую руководителю оператора |
| Уведомление о намерении осуществлять обработку | статья 22 152-ФЗ | подаётся в Роскомнадзор до начала обработки |
Из таблицы следует практический порядок сборки: сначала приказ о назначении ответственного, затем политика и внутренние локальные акты, затем формы согласий под конкретные цели, и только потом уведомление в Роскомнадзор, потому что в уведомлении указываются цели, категории данных и правовые основания, которые вы уже зафиксировали в политике.
Кто обязан издать политику, а кто ещё и опубликовать её
Обязанность издать документ, определяющий политику, часть 1 статьи 18.1 152-ФЗ адресует оператору, являющемуся юридическим лицом. Обязанность опубликовать документ и сведения о реализуемых требованиях к защите данных возникает по части 2 той же статьи у любого оператора, который собирает персональные данные с использованием информационно-телекоммуникационных сетей. Индивидуальный предприниматель с формой отклика на вакансию на своём сайте попадает под вторую обязанность, даже если под первую формально не попадает.
Оператором становится не только тот, кто ведёт базу клиентов. Работодатель обрабатывает данные работников, кандидатов, их детей при оформлении вычетов, представителей контрагентов в договорах. По части 4 статьи 18.1 оператор обязан предоставить политику и локальные акты по запросу уполномоченного органа, и на практике запрос приходит раньше плановой проверки.
Когда публиковать политику на сайте не требуется
Публикация привязана к способу сбора, а не к наличию сайта. Если компания ведёт кадровый учёт на бумаге, не размещает форм обратной связи, не собирает резюме через сайт и не использует онлайн-сервисы для приёма данных, обязанность из части 2 статьи 18.1 не возникает: публиковать нечего и негде. Издать политику и локальные акты юридическому лицу всё равно придётся, а вот уведомление в Роскомнадзор при обработке исключительно без средств автоматизации не подаётся по пункту 8 части 2 статьи 22. Особенности такой обработки описаны в постановлении Правительства от 15.09.2008 № 687: журналы, картотеки, обособленное хранение материальных носителей по разным целям.
Оговорка здесь жёсткая. Достаточно завести штатное расписание в Excel, отправить ведомость по электронной почте или подключить сервис расчёта зарплаты, и обработка перестаёт быть неавтоматизированной. В практике Добыто компании чаще всего теряют это исключение на первом же файле с табелем, который переслали в облако.
Мария Ж, юрист со стажем более 20 лет: «Первый вопрос, который стоит задать до написания политики: где вообще физически лежат данные работников. Пока ответ звучит как «в 1С, в почте, в общей папке и ещё в трёх сервисах», описывать сроки хранения и порядок уничтожения бессмысленно — документ разойдётся с реальностью на второй странице. Составьте перечень систем и мест хранения, и половина разделов политики напишется сама.»
Что включить в политику обработки персональных данных
Структура задана частью 1 статьи 18.1 152-ФЗ и детализирована рекомендациями Роскомнадзора от 31.07.2017 по составлению документа, определяющего политику оператора. Обязательное ядро — это то, что закон требует раскрыть для каждой цели обработки отдельно, а не одним общим списком на весь документ.
- Общие положения: назначение документа, основные понятия, область применения, кем и когда утверждён, порядок актуализации.
- Правовые основания: конкретные нормы под каждую цель. Для работников это ТК РФ, налоговое законодательство, законодательство о персонифицированном учёте; для кандидатов — согласие; для представителей контрагентов — исполнение договора.
- Цели обработки: формулировки конкретные и заранее определённые. Обработка «в целях улучшения качества обслуживания» и «в маркетинговых целях» без расшифровки — типовое замечание, потому что из такой цели невозможно вывести перечень данных.
- Категории субъектов: работники, кандидаты, бывшие работники, их родственники, исполнители по договорам ГПХ, самозанятые, посетители офиса, пользователи сайта.
- Перечень обрабатываемых данных по каждой категории: ФИО, паспортные данные, СНИЛС, ИНН, сведения о состоянии здоровья в объёме заключения по медосмотру, данные о судимости там, где закон допускает их запрос.
- Способы обработки: с использованием средств автоматизации, без них, смешанная; передача по поручению, трансграничная передача, если она есть.
- Сроки обработки и хранения: со ссылкой на перечни сроков хранения архивных документов. Формулировка «бессрочно» и «до отзыва согласия» для кадровых документов не работает.
- Порядок уничтожения: кто принимает решение, каким документом фиксируется, кто входит в комиссию.
- Права субъекта и порядок ответа на обращения: сроки, адрес для запросов, форма обращения, порядок подтверждения личности заявителя.
- Меры защиты: организационные и технические, назначение ответственного, контроль доступа, внутренний контроль, оценка вреда, ознакомление и обучение работников.
Раздел про меры защиты — место, где политика связывается с технической реальностью. Уровень защищённости информационной системы определяется по постановлению Правительства от 01.11.2012 № 1119, состав организационных и технических мер — по приказу ФСТЭК России от 18.02.2013 № 21. Если данные передаются между работником и работодателем через личный кабинет, в политике описывается аутентификация, шифрование канала и порядок подписания.

Внимание: носитель электронной подписи с заводским пин-кодом защищённым хранилищем не является: значения по умолчанию известны всем. Политики качества пин-кода и число попыток до блокировки настраиваются до раздачи носителей сотрудникам, иначе половина людей поставит дату рождения и переделывать придётся вручную.
Как составить и разместить политику: пошаговая инструкция
- Шаг 1. Соберите перечень процессов, в которых появляются персональные данные: приём и увольнение, расчёт зарплаты, медосмотры, обучение, пропускной режим, отклики на вакансии, формы на сайте, рассылки.
- Шаг 2. Для каждого процесса зафиксируйте цель, правовое основание, категорию субъектов, перечень данных, срок хранения и место хранения. Получившаяся таблица — каркас политики и одновременно основа для уведомления в Роскомнадзор.
- Шаг 3. Отделите обработку, которая идёт по закону и договору, от той, которая возможна только с согласием. По второй группе подготовьте отдельные формы согласий под каждую цель.
- Шаг 4. Назначьте приказом ответственного за организацию обработки персональных данных по статье 22.1 152-ФЗ и утвердите политику приказом руководителя с датой введения в действие.
- Шаг 5. Опубликуйте политику и сведения о реализуемых требованиях к защите данных так, чтобы доступ обеспечивался средствами той же сети, через которую вы собираете данные.
- Шаг 6. Ознакомьте работников под подпись с внутренним положением и с их правами в области защиты персональных данных, как требует пункт 8 статьи 86 ТК РФ, и сохраните подтверждение ознакомления.
- Шаг 7. Поставьте политику на контроль актуализации: смена систем, подрядчиков, целей или адреса компании требует новой редакции, а не приписки в конце текста.
Полезно знать: жизненный цикл локального нормативного акта не заканчивается ознакомлением. Акт согласуется, утверждается, доводится до работников, а затем за его актуальностью нужно следить и по истечении срока жизни запускать процедуру актуализации заново.
Где разместить политику и как подтвердить, что доступ обеспечен
Часть 2 статьи 18.1 требует не просто разместить файл, а обеспечить возможность доступа к документу средствами соответствующей сети. Проверяющий смотрит на путь до документа, а не на его наличие в системе управления сайтом.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Рабочая схема размещения выглядит так. Ссылка на политику стоит в футере каждой страницы сайта и открывается без авторизации. Документ доступен и как страница, и как файл для скачивания с датой утверждения и номером приказа. Рядом с каждой формой сбора данных — отклик на вакансию, заявка, обратный звонок, подписка — стоит ссылка на политику и отдельный чекбокс согласия, не отмеченный по умолчанию. В личном кабинете работника политика и внутреннее положение лежат в разделе документов, доступном без запроса в кадровую службу. Для тех, кто не пользуется электронными сервисами, комплект висит на информационном стенде.
Отдельный вопрос — подтверждение ознакомления. Подпись на листе ознакомления и запись в журнале работают одинаково, но в электронном виде подтверждением служит выгрузка журнала действий: кто и когда открыл документ, каким способом подтвердил ознакомление. Информационная система должна такую выгрузку обеспечивать, иначе факт ознакомления в споре не подтверждается ничем. В Добыто КЭДО журнал прохождения маршрута и статусы каждого участника видны из карточки документа, а подписанные файлы выгружаются из раздела архива.
Лайфхак: журнал действий по документу стоит смотреть до проверки и до конфликтного увольнения, а не после. Журнал показывает всё: и дату выдачи ключа, и вход под чужой учётной записью, и отсутствие активности работника при формально подписанном документе.
Важный нюанс из практики: первые дни работы человека в системе — зона повышенного риска. Суды прямо рассматривают первичное использование системы как обстоятельство, при котором ошибка вероятна, поэтому значимые действия в этот период стоит подтверждать вне системы.
Шаблоны политики, согласий и приказов для комплекта по персональным данным
Комплект собирается снизу вверх: сначала правила обработки как базовый документ, затем формы согласий под конкретные цели, затем приказ, которым всё это вводится в действие.
| Документ | Скачать |
|---|---|
| Правила обработки персональных данных | Скачать |
| Согласие на обработку персональных данных | Скачать |
| Согласие на обработку ПДн для выпуска сертификата электронной подписи | Скачать |
| Приказ об утверждении локального нормативного акта | Скачать |
| Положение о проверке кандидатов службой безопасности | Скачать |
| Согласие на проверку службой безопасности | Скачать |
Согласие на обработку персональных данных: правила с 1 сентября 2025 года
Федеральный закон от 24.06.2025 № 156-ФЗ изменил часть 1 статьи 9 152-ФЗ: с 1 сентября 2025 года согласие оформляется отдельным документом и не может быть частью договора, пользовательского соглашения или анкеты. Согласия, полученные до этой даты, переоформлять не требуется.
Содержание согласия задано частью 4 статьи 9: ФИО и данные документа, удостоверяющего личность субъекта, наименование и адрес оператора, цель обработки, перечень персональных данных, перечень действий с ними, срок действия согласия и порядок его отзыва, подпись субъекта. Согласие «на обработку моих персональных данных» без цели и перечня данных обработку не легализует. По части 2 статьи 13.11 КоАП обработка без письменного согласия либо с нарушением требований к его содержанию обходится юридическому лицу в 300 000-700 000 рублей, должностному лицу — в 100 000-300 000 рублей.
Для работников согласие требуется реже, чем его собирают. Обработка данных, необходимая для исполнения трудового договора и обязанностей, возложенных на работодателя законом, идёт без согласия. Согласие нужно там, где основание отсутствует: проверка кандидата по коммерческим базам, запрос сведений у прежних работодателей, размещение фотографии на сайте, передача данных в программу лояльности партнёра, оценка методом 360 с участием коллег.

Мария Ж, HR-эксперт с 13-летним стажем: «Согласие на КЭДО и согласие на обработку персональных данных — разные документы с разными основаниями, и объединять их в один лист не стоит. Согласие на переход на электронные кадровые документы по статье 22.2 ТК РФ Минтруд читает буквально как письменное, и собирать его формой через электронную почту пока рискованно. Отказ работника от КЭДО при этом не повод для увольнения или каких-либо санкций.»
Кто оператор, а кто обработчик: сервис КЭДО, аутсорсинг и проверка кандидатов
Часть 3 статьи 6 152-ФЗ позволяет оператору поручить обработку другому лицу на основании договора. В поручении определяются перечень действий, цели обработки, обязанность соблюдать конфиденциальность и обеспечивать безопасность данных. Перед субъектом за действия обработчика отвечает оператор; обработчик отвечает перед оператором.
Для кадровых сервисов различие имеет прямое практическое следствие. Если работник регистрируется в сервисе сам как физическое лицо, сервис собирает согласие и сам отвечает за обработку. Если данные в сервис передаёт работодатель, а при массовой регистрации через интеграцию так происходит почти всегда, то оператор — работодатель, сервис обрабатывает данные по его поручению, и согласие на передачу собирает работодатель. Ту же логику применяют к расчёту зарплаты на аутсорсинге, кадровому делопроизводству на стороне подрядчика и внешней проверке кандидатов.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Кейс из практики: в практике Добыто поручение обработчику и формы согласий готовятся до технической интеграции, а не после. Установка готового модуля интеграции с 1С:ЗУП занимает один день, интеграция через API — от 2 дней до 2 месяцев в зависимости от команды разработки заказчика. Массовая передача данных сотрудников идёт в первый же день после подключения, и правовая обвязка должна быть готова раньше.

Рядом стоит вопрос про коммерческую тайну, который часто решают неправильно. Персональные данные работников защищаются режимом, установленным 152-ФЗ и главой 14 ТК РФ, а не режимом коммерческой тайны. Более того, по статье 5 98-ФЗ сведения о численности и составе работников, системе оплаты труда, условиях труда, показателях производственного травматизма и наличии свободных рабочих мест коммерческую тайну составлять не могут. В положении о коммерческой тайне персональные данные упоминаются только как отдельно охраняемая категория со ссылкой на 152-ФЗ.
Мария Ж, судебный эксперт по трудовому праву: «В спорах по электронным кадровым документам суд идёт по порядку: сначала проверяет, вправе ли компания вообще вести документы электронно, и только потом — подписан ли конкретный документ. Если рассыпается первое, до второго дело не доходит, каким бы аккуратным ни был журнал подписания. Поэтому положение о КЭДО, согласия работников и подтверждения ознакомления с локальным актом собирают в одну папку заранее.»
Факт: приказ об увольнении и акт об ознакомлении с ним оформляются исключительно на бумаге по статье 22.1 ТК РФ, позиция подтверждена письмом Минтруда России от 12.01.2023 № 14-6/ООГ-97. Полностью безбумажного увольнения внутри КЭДО не бывает.
Что подать в Роскомнадзор: уведомление о намерении и уведомление об инциденте
По части 1 статьи 22 152-ФЗ оператор до начала обработки уведомляет уполномоченный орган о намерении её осуществлять. Исключений осталось три: данные в государственных информационных системах, созданных в целях защиты безопасности государства и общественного порядка, обработка исключительно без использования средств автоматизации и обработка по законодательству о транспортной безопасности. Пункты, позволявшие не уведомлять при обработке данных работников, утратили силу с 1 сентября 2022 года, поэтому уведомление подаёт практически любой работодатель.
Уведомление подаётся через портал персональных данных Роскомнадзора, там же ведётся реестр операторов и размещена форма внесения изменений в реестр. При изменении сведений оператор уведомляет уполномоченный орган не позднее 15-го числа месяца, следующего за месяцем, в котором изменения возникли. Смена адреса, добавление новой цели обработки или нового подрядчика-обработчика — повод подать изменения, а не просто поправить политику.
Второй сценарий уведомления — инцидент. По части 3.1 статьи 21 при неправомерной передаче данных оператор направляет в Роскомнадзор два уведомления: первое о самом инциденте в течение 24 часов с момента выявления, второе о результатах внутреннего расследования в течение 72 часов. Порядок подачи установлен приказом Роскомнадзора от 14.11.2022 № 187. Неисполнение этой обязанности по части 11 статьи 13.11 КоАП стоит юридическому лицу 1-3 млн рублей, а должностному лицу — 400 000-800 000 рублей.
Уничтожение данных тоже регламентировано. При достижении цели обработки данные уничтожаются в течение 30 дней, при невозможности уложиться в срок они блокируются, а уничтожение обеспечивается в срок не более шести месяцев. На требование субъекта оператор отвечает в срок не более 10 рабочих дней. Подтверждение уничтожения оформляется по требованиям приказа Роскомнадзора от 28.10.2022 № 179: при обработке без средств автоматизации это акт об уничтожении, при автоматизированной обработке к акту добавляется выгрузка из журнала регистрации событий информационной системы. Порядок составления акта и состав комиссии описываются в политике, иначе документ придётся придумывать в момент, когда данные уже надо уничтожать.
Ошибки, из-за которых политику не принимают, и цена каждой
Замечания повторяются от компании к компании, и почти все они относятся не к оформлению, а к содержанию.
- Скачанный шаблон без адаптации. В политике перечислены цели и системы, которых у компании нет, и не перечислены те, что есть. Так делают ради экономии времени, но при запросе по части 4 статьи 18.1 расхождение документа с фактическими процессами видно сразу.
- Общие цели обработки. Из формулировки невозможно вывести перечень данных и срок хранения. Состав по части 1 статьи 13.11 КоАП — обработка, несовместимая с целями сбора: 150 000-300 000 рублей на юридическое лицо.
- Согласие внутри договора или анкеты. С 1 сентября 2025 года это нарушение требований к оформлению согласия по части 2 статьи 13.11 КоАП: до 700 000 рублей на юридическое лицо.
- Политика есть, но не опубликована или спрятана в личном кабинете. Часть 3 статьи 13.11 КоАП: 30 000-60 000 рублей на юридическое лицо и 6 000-12 000 рублей на должностное.
- Уведомление в Роскомнадзор не подано. Компании до сих пор ссылаются на отменённое исключение по данным работников. Часть 10 статьи 13.11 КоАП: 100 000-300 000 рублей на юридическое лицо.
- Нет порядка уничтожения и подтверждающих документов. Проблема проявляется при отзыве согласия и при обращении бывшего работника, когда 30-дневный срок уже течёт.
- Работники не ознакомлены под подпись. Пункт 8 статьи 86 ТК РФ нарушается тихо, а всплывает в трудовом споре и при проверке ГИТ.
Прямые потери считаются не только штрафом. Утечка данных 1000-10 000 субъектов по части 12 статьи 13.11 КоАП стоит юридическому лицу 3-5 млн рублей, 10 000-100 000 субъектов по части 13 — 5-10 млн рублей, свыше 100 000 субъектов по части 14 — 10-15 млн рублей. За повторную утечку предусмотрен оборотный штраф в размере от 1 до 3 процентов годовой выручки. К этому добавляются расследование, уведомления субъектам и приостановка процессов, которые опираются на скомпрометированную систему.

Что критично для вашей компании: сценарии
Объём работы по политике зависит от того, какие данные и через какие каналы проходят через компанию.
| Сценарий | Что критично | Что вторично |
|---|---|---|
| Компания до 25 человек, кадры на бумаге, сайт-визитка без форм | приказ об ответственном, внутреннее положение, ознакомление под подпись | публикация политики, уведомление в Роскомнадзор при обработке без автоматизации |
| Компания с сайтом, откликами на вакансии и рассылкой | публикация политики, отдельные согласия под каждую форму, срок хранения резюме | описание трансграничной передачи, если её нет |
| Работодатель с дистанционными сотрудниками и КЭДО | поручение обработчику, порядок подписания и выгрузки журналов, положение о КЭДО | информационный стенд как канал доведения документов |
| Компания, проверяющая кандидатов и работников | отдельное согласие на проверку, положение о проверке, перечень источников | детализация мер защиты рабочих станций кадровой службы |
| Свыше 1000 субъектов в базе, розница или сервис с клиентами | уровень защищённости по 1119, порядок уведомления об инциденте за 24 и 72 часа | выбор между бумажной и электронной формой ознакомления |
24 часа на первое уведомление об инциденте невозможно отработать, если порядок действий не описан заранее, ответственный не назначен и никто не знает, кто выгружает состав скомпрометированной базы.
Мария Ж, специалист по цифровой подписи и КЭДО: «Раздел о мерах защиты стоит писать после того, как проверены носители подписей и права доступа, а не до. Мы закладываем настройку политик безопасности носителей до раздачи их сотрудникам, потому что переделывать пин-коды на сотне токенов вручную дороже, чем один раз настроить требования на старте.»
Стоимость перевода кадровых документов и согласий в электронный вид
Стоимость зависит от числа сотрудников, набора видов электронной подписи и потребности в интеграции с учётной системой. Данные приведены на дату публикации.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | период оплаты — год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Электронные подписи ПЭП и УНЭП для сотрудников | входят в тариф | выпуск при подключении |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
| УКЭП через партнёров-удостоверяющих центров | по запросу | рассчитывается индивидуально |
Итоговая сумма складывается из численности подключаемых сотрудников, выбранного набора подписей и наличия интеграции: подробные условия по тарифам и состав каждого пакета указаны на странице тарифов ДОБЫТО КЭДО. Переход между тарифами возможен в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Отдельная строка расходов на политику и локальные акты в тарифе не появляется: шаблоны документов входят в подключение, а объём доработки под процессы компании определяется после описания целей обработки и перечня систем.
Выводы
Политика обработки персональных данных работает только тогда, когда в ней описаны реальные процессы компании: конкретные цели, перечень данных под каждую цель, сроки хранения со ссылкой на перечни и порядок уничтожения с указанием подтверждающих документов. Публикация в открытом доступе закрывает требование части 2 статьи 18.1 152-ФЗ, но не заменяет внутреннее положение по статьям 86-88 ТК РФ и ознакомление работников под подпись. Уведомление в Роскомнадзор подаёт практически любой работодатель, а сроки 24 и 72 часа при инциденте отрабатываются только по заранее описанному порядку.
В сервисе КЭДО Добыто шаблоны согласий, положений и приказов входят в подключение, а порядок подписания и выгрузка журналов действий закрывают ту часть политики, которая касается подтверждения ознакомления и хранения электронных кадровых документов. На проектах внедрения мы начинаем именно с перечня целей и мест хранения данных, потому что от него зависит и текст политики, и состав поручения обработчику.
Частые вопросы
Нужна ли политика обработки персональных данных индивидуальному предпринимателю?
Обязанность издать документ, определяющий политику, часть 1 статьи 18.1 152-ФЗ адресует оператору, являющемуся юридическим лицом, поэтому формально на ИП она не распространяется. Но обязанность опубликовать политику по части 2 той же статьи возникает у любого оператора, который собирает данные через информационно-телекоммуникационные сети. ИП с формой заявки, откликом на вакансию или онлайн-записью на сайте политику размещает, и штраф по части 3 статьи 13.11 КоАП к нему применим.
Можно ли объединить политику и положение об обработке данных работников в один документ?
Технически закон не запрещает свести требования в один акт, важна содержательная полнота. Но у документов разные адресаты: политика публикуется целиком, а положение содержит внутренние детали — список допущенных должностей, места хранения, порядок передачи между подразделениями. Публиковать эти сведения не нужно, поэтому на практике документы разводят: политика в открытом доступе, положение для работников под подпись.
Нужно ли переоформлять согласия, полученные до 1 сентября 2025 года?
Нет. Требование оформлять согласие отдельным документом введено законом от 24.06.2025 № 156-ФЗ и применяется к согласиям, которые собираются с 1 сентября 2025 года. Ранее полученные согласия сохраняют силу. Переоформлять их придётся только при изменении цели обработки, перечня данных или состава действий с ними: в этом случае нужно новое согласие, а не дополнение к старому.
Сколько хранить согласие работника и когда его уничтожать?
Срок действия согласия указывается в самом согласии. После достижения цели обработки или отзыва согласия данные уничтожаются в срок не более 30 дней; если уложиться в срок невозможно, данные блокируются, а уничтожение обеспечивается в срок не более шести месяцев. Само согласие как кадровый документ хранится по перечням сроков хранения архивных документов вместе с личным делом, поэтому уничтожение согласия и уничтожение данных, обрабатываемых на его основании, — разные события с разными сроками.
Обязательно ли назначать ответственного за организацию обработки персональных данных?
Для юридического лица — да, это требование статьи 22.1 152-ФЗ и пункта 1 части 1 статьи 18.1. Ответственный назначается приказом, действует по указаниям руководителя оператора и подчиняется ему напрямую. Совмещение с другой должностью допустимо: чаще всего это руководитель кадровой службы или юрист. Фамилию и контакт ответственного указывают в уведомлении, поданном в Роскомнадзор, поэтому при смене сотрудника нужно внести изменения в реестр не позднее 15-го числа следующего месяца.
Что делать, если работник отозвал согласие на обработку персональных данных?
Отзыв прекращает обработку, которая шла именно на основании согласия: проверку по коммерческим базам, публикацию фотографии, рассылки. Обработка, необходимая для исполнения трудового договора и обязанностей работодателя по закону, продолжается: сведения для расчёта зарплаты, отчётности в Социальный фонд России и налоговый орган, кадровые документы с установленными сроками хранения. Ответ на обращение работника даётся в срок не более 10 рабочих дней, и в нём стоит прямо указать, какая обработка прекращена, а какая продолжается и на каком основании.