Приказ об обработке персональных данных какие пункты в нем нужны

Мария Ж. 22 мин чтения 14

Приказ об обработке персональных данных — распорядительный документ работодателя-оператора: им утверждаются политика и локальные акты по 152-ФЗ, назначается ответственный и закрепляется перечень лиц с доступом к данным работников. Единой формы закон не устанавливает. Статья 18.1 152-ФЗ требует определить по каждой цели обработки категории данных и субъектов, способы и сроки обработки и хранения, порядок уничтожения и процедуры против нарушений. До начала обработки оператор подаёт уведомление в Роскомнадзор: исключение для данных, обрабатываемых только в рамках трудовых отношений, отменено с 1 сентября 2022 года. Состав приказа зависит от способа обработки: при работе только на бумаге действует постановление Правительства № 687 о местах хранения носителей, а при обработке в 1С или КЭДО добавляются уровень защищённости информационной системы по постановлению № 1119 и утверждённый руководителем перечень лиц с доступом.

Ниже — 12 пунктов приказа с нормой для каждого и образцы документов сразу после перечня. Отдельно разобраны согласие, которое с 1 сентября 2025 года оформляется отдельным документом, сценарии для бумаги, 1С, облачной КЭДО и внешней проверки кандидатов, сроки уничтожения данных и действия при утечке. Штрафы по статье 13.11 КоАП в редакции 2025 года, пошаговая инструкция и ответы на частые вопросы — во второй половине статьи.

Содержание

Какие пункты нужны в приказе об обработке персональных данных

Статья 18.1 152-ФЗ перечисляет не реквизиты приказа, а обязанности оператора, поэтому структура документа собирается из нескольких актов: самого 152-ФЗ, статей 86-88 ТК РФ, постановлений Правительства № 687 и № 1119, приказов Роскомнадзора № 178 и № 179. Приказ либо сам закрепляет эти пункты, либо утверждает положение и политику, в которых они расписаны, и даёт поручения конкретным должностным лицам.

В таблице — 12 пунктов, которые закрывают требования к работодателю, обрабатывающему данные работников и кандидатов.

Пункт приказа Что прописать Норма
1. Цели обработки и правовое основание Перечень целей (кадровый учёт, расчёт зарплаты, подбор) и основание по каждой: закон, договор или согласие ст. 6, п. 2 ч. 1 ст. 18.1 152-ФЗ
2. Категории данных и субъектов По каждой цели: чьи данные (работники, кандидаты, родственники) и какой перечень сведений п. 2 ч. 1 ст. 18.1 152-ФЗ
3. Способы, сроки обработки и хранения Бумага, информационная система или смешанный способ; срок хранения по каждой цели п. 2 ч. 1 ст. 18.1 152-ФЗ
4. Порядок уничтожения Срок после достижения цели, форма акта, выгрузка из журнала событий для автоматизированной обработки ч. 4 ст. 21 152-ФЗ, приказ РКН № 179
5. Ответственный за организацию обработки ФИО и должность, подчинение исполнительному органу, функции контроля и работы с обращениями ст. 22.1 152-ФЗ
6. Политика обработки и её публикация Утверждение политики, место публикации, в том числе на страницах сайта со сбором данных ч. 1 и ч. 2 ст. 18.1 152-ФЗ
7. Перечень лиц с доступом Должности, которым доступ нужен для конкретных функций, и объём доступа ст. 88 ТК РФ, п. 13 ПП № 687, подп. «в» п. 13 ПП № 1119
8. Места хранения бумажных носителей Места хранения по каждой категории данных, раздельное хранение для разных целей, меры сохранности пп. 13-15 ПП № 687
9. Уровень защищённости информационной системы Определённый уровень (УЗ-1…УЗ-4), меры защиты, ответственный за безопасность для УЗ-3 и выше пп. 8-16 ПП № 1119, приказ ФСТЭК № 21
10. Оценка вреда Кто проводит оценку (ответственный или комиссия), оформление акта оценки вреда приказ РКН № 178
11. Реагирование на инциденты Кто уведомляет Роскомнадзор в течение 24 часов и кто готовит отчёт о расследовании в течение 72 часов ст. 21 152-ФЗ
12. Ознакомление работников Ознакомление всех работников под роспись, обучение тех, кто непосредственно обрабатывает данные п. 8 ст. 86 ТК РФ, п. 6 ч. 1 ст. 18.1 152-ФЗ

Пункты 1-4 описываются отдельно по каждой цели: одна общая формулировка «для целей кадрового учёта и иных целей» не закрывает требование статьи 18.1. Пункты 8 и 9 зависят от способа обработки: если всё ведётся на бумаге, уровень защищённости не определяется, а если кадровые данные лежат в 1С или в системе КЭДО, пункт 9 обязателен.

Формы согласий в этот перечень не входят как отдельный пункт, но если хотя бы одна цель опирается на согласие, приказ утверждает его форму. С 1 сентября 2025 года такое согласие оформляется отдельно от других документов, которые подписывает работник.

Мария Ж, юрист со стажем более 20 лет: «Закон задаёт рамку, а порядок внутри неё работодатель определяет сам. Если его не описать под свои процессы, в компании окажется типовой порядок из чужого шаблона, и работать по нему придётся годами. Прежде чем брать образец приказа, выпишите свои реальные цели обработки и способы хранения и сверьте с ними каждый пункт шаблона.»

Образцы документов к приказу об обработке персональных данных

Комплект закрывает утверждение ЛНА, ознакомление и согласие; начните с приказа об утверждении локального нормативного акта, к которому прикладываются правила и политика.

Документ Скачать
Приказ об утверждении локального нормативного акта Скачать
Правила обработки персональных данных Скачать
Согласие на обработку персональных данных Скачать
Лист ознакомления с локальными нормативными актами Скачать
Матрица прав и ролей КЭДО в 1С ЗУП Скачать

Ответственный, перечень лиц с доступом и уровень защищённости

Оператор-юридическое лицо назначает ответственного за организацию обработки персональных данных по статье 22.1 152-ФЗ. Этот работник получает указания непосредственно от исполнительного органа организации, контролирует соблюдение закона внутри компании, доводит до работников требования к обработке и принимает обращения субъектов. В приказе указываются ФИО, должность и эти функции; формулировка «назначить ответственным за персональные данные» без перечня полномочий не показывает, что требование статьи 22.1 выполнено.

Читайте также:  Обработка персональных данных в ООО что оформить малому бизнесу

Ответственный за организацию обработки и ответственный за безопасность данных в информационной системе — разные роли. Вторая роль обязательна по пункту 14 Требований, утверждённых постановлением Правительства от 01.11.2012 № 1119, для третьего уровня защищённости и выше; пункты 15-16 переносят это требование на второй и первый уровни. Для четвёртого уровня отдельный ответственный за безопасность этим пунктом не требуется.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Как определить уровень защищённости кадровых данных

Пункт 8 Требований № 1119 устанавливает 4 уровня защищённости, пункты 9-12 задают условия каждого: тип актуальных угроз, категории обрабатываемых данных и число субъектов. Один уровень на всех работодателей не присваивается, его определяет сам оператор по этим критериям и фиксирует в приказе или в акте, который приказ утверждает. Состав организационных и технических мер под установленный уровень и актуальные угрозы задаёт приказ ФСТЭК России от 18.02.2013 № 21.

Технические меры защиты кадровых персональных данных в системе КЭДО
Аутентификация, зашифрованный канал обмена, подписание и хранение — блоки, которые описываются в приказе при обработке кадровых данных в информационной системе.

Перечень лиц с доступом: три нормы с разными требованиями

Абзац 5 статьи 88 ТК РФ разрешает доступ к персональным данным работников только специально уполномоченным лицам и только к тем сведениям, которые нужны для их функций. Пункт 13 Положения, утверждённого постановлением Правительства от 15.09.2008 № 687, требует для бумажной обработки установить по каждой категории данных перечень лиц, которые обрабатывают сведения или имеют к ним доступ. Подпункт «в» пункта 13 Требований № 1119 добавляет для информационных систем документ, утверждённый руководителем оператора, с перечнем лиц, которым доступ необходим; это требование действует уже с четвёртого уровня.

На практике перечень оформляется приложением к приказу: должность, категории данных, действия (просмотр, внесение, выгрузка), система или место хранения. При подключении КЭДО в Добыто роли пользователей сверяются с этим приложением; для 1С:ЗУП в блоке образцов выше есть матрица прав и ролей, по которой удобно перенести перечень в настройки системы.

Мария Ж, специалист по цифровой подписи и КЭДО: «Доступ ко всему кадровому массиву у всей кадровой службы целиком — типовая ситуация и типовое нарушение одновременно. Требование разграничения доступа работает одинаково и для архива, и для рабочей системы: каждый видит только то, что нужно для его функции. Откройте настройки ролей в своей системе и сравните их с перечнем из приказа построчно.»

Факт: по статье 10 63-ФЗ владелец ключа электронной подписи обязан уведомить удостоверяющий центр и работодателя о нарушении конфиденциальности ключа не позднее 1 рабочего дня. Если обязанность не прописана в трудовом договоре или ЛНА, работник о ней, как правило, не знает.

Перед подписанием приказа проверьте две вещи: совпадает ли перечень должностей в приложении с фактическими правами в 1С и КЭДО, и есть ли в нём сотрудники бухгалтерии и руководители подразделений, которые видят кадровые данные через отчёты.

Согласие на обработку персональных данных: когда оно нужно и как его оформить

Статья 6 152-ФЗ допускает обработку без согласия, если она нужна для исполнения закона или договора с субъектом. Ведение личной карточки, расчёт зарплаты и сдача отчётности опираются на Трудовой кодекс и налоговое законодательство, поэтому приказ не обязан подводить под согласие каждую кадровую операцию. Согласие нужно там, где у цели нет другого основания: публикация данных работника, проверка кандидата сверх анкеты, передача сведений третьим лицам вне требований закона.

С 1 сентября 2025 года, если оператор опирается на согласие, оно оформляется отдельно от других документов, которые подписывает субъект: так изложен пункт 1 статьи 9 152-ФЗ в редакции Федерального закона от 24.06.2025 № 156-ФЗ. Абзац о согласии внутри трудового договора или анкеты кандидата это требование не выполняет. Отдельный вид — согласие на распространение данных по статье 10.1 152-ФЗ: требования к нему установлены приказом Роскомнадзора от 24.02.2021 № 18, включая перечень данных и условия, на которых к ним открывается доступ.

Штраф по части 2 статьи 13.11 КоАП для юрлица — от 300 000 до 700 000 рублей. Он применяется, когда данные обрабатываются без письменного согласия в случаях, где закон его прямо требует, или когда в согласии нет обязательных сведений. За обработку без законного основания действует часть 1 той же статьи: от 150 000 до 300 000 рублей.

Что работодатель вправе проверять у кандидата с согласием и без согласия по 152-ФЗ
Проверки кандидата делятся на допустимые с согласием, недопустимые без него и спорные — от этого зависит, какую цель и какое основание записать в приказ.

Важный нюанс из практики: внешняя служба безопасности, которая проверяет кандидатов по заказу работодателя, сама является оператором персональных данных с уведомлением в Роскомнадзоре. Работу она начинает только после того, как заказчик получил согласие кандидата, а собранные сведения удаляет по истечении срока, оставляя результат только у заказчика. Для работодателя это означает отдельную цель в приказе — проверку кандидатов — и отдельное согласие под неё.

Сформируйте согласие работника или кандидата под свою цель

Готовое согласие сверьте с перечнем целей из приказа: каждая цель, для которой основанием выбрано согласие, должна быть в нём названа, а срок и порядок отзыва — указаны.

Что добавить в приказ под вашу схему обработки

Один и тот же шаблон приказа подходит компании с бумажными личными делами и компании с облачной КЭДО только в общей части. Различаются пункты о местах хранения, перечне лиц с доступом, третьих лицах и уведомлениях в Роскомнадзор.

Сценарий Что критично в приказе Что вторично или не требуется
Личные дела только на бумаге, без средств автоматизации Места хранения по категориям данных, перечень лиц с доступом, раздельное хранение для разных целей (пп. 13-15 ПП № 687) Уровень защищённости информационной системы; уведомление Роскомнадзора — обработка исключительно без средств автоматизации входит в исключения статьи 22
Кадровые данные в 1С на собственных серверах Уровень защищённости, утверждённый руководителем перечень лиц с доступом, меры по приказу ФСТЭК № 21, уведомление Роскомнадзора до начала обработки Требования ПП № 687 — только к бумажной части архива
Облачная КЭДО у внешнего провайдера Все лица, получающие доступ (провайдер, владелец инфраструктуры, удостоверяющий центр), основание передачи им данных, базы данных на территории России —
Проверка кандидатов внешней службой безопасности Отдельная цель «проверка кандидатов», отдельное согласие кандидата, исполнитель со статусом оператора —
Сбор откликов и анкет через сайт Публикация политики на страницах, где собираются данные (ч. 2 ст. 18.1 152-ФЗ) —
Передача данных за рубеж, иностранный сервис Отдельное уведомление Роскомнадзора до начала передачи (ч. 3 ст. 12 152-ФЗ), запрет первичного сбора в иностранные базы (ч. 5 ст. 18) —

Большинство компаний попадает сразу в 2-3 строки: бумажный архив старых личных дел, 1С для текущего учёта и сайт с вакансиями. Тогда приказ описывает каждую схему отдельно, а не выбирает одну.

Облачная КЭДО добавляет к приказу третьих лиц. Кадровые документы содержат сведения о семье, здоровье и доходах, и как только они уходят к внешнему провайдеру, у работодателя появляется обязанность обосновать передачу и объяснить работникам, кому именно переданы данные. В практике Добыто вопрос о полном перечне получателей данных мы советуем задавать любому вендору до подписания договора.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Формулировка «данные хранятся защищённо» на вопрос о доступе не отвечает. У облачного решения получателей данных обычно три: сам провайдер, владелец инфраструктуры и удостоверяющий центр. Попросите вендора перечислить их поимённо и внесите этот список в приказ и в согласие на передачу третьим лицам.»

Этапы внедрения КЭДО с разработкой положения и сбором согласий работников
При переходе на КЭДО разработка положения и сбор согласий идут до запуска системы, поэтому пункты приказа о третьих лицах готовятся на этом же этапе.

Когда одного приказа недостаточно

Приказ не заменяет действий, которые он поручает. Уведомление в Роскомнадзор подаётся отдельно, политика публикуется отдельно, работники знакомятся отдельно. Регламент, который существует только в папке и не исполняется, при проверке ничего не доказывает.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Читайте также:  Как менялся 152 ФЗ о персональных данных за прошедший год

Второй случай — когда порядок в ЛНА расходится с фактической работой системы. В споре об увольнении через КЭДО (дело Девятого кассационного суда общей юрисдикции № 8Г-10825/2022) у работодателя было положение о КЭДО, перечень документов и согласие работника. Суд указал на отсутствие сведений о порядке идентификации подписанта, и при новом рассмотрении работник выиграл: подпись выдали в день заявления, а подписывал за него другой человек. Если приказ описывает разграничение доступа, а в системе его нет, конструкция ломается так же.

Политика, уведомление Роскомнадзора и локализация

Часть 2 статьи 18.1 152-ФЗ обязывает оператора обеспечить неограниченный доступ к политике обработки и к сведениям о мерах защиты. Если данные собираются через интернет, политика публикуется в сети, в том числе на тех страницах сайта, где размещены формы сбора: отклик на вакансию, анкета кандидата. За непубликацию часть 3 статьи 13.11 КоАП предусматривает штраф для юрлица от 30 000 до 60 000 рублей.

Структуру политики удобно сверять с рекомендациями Роскомнадзора по составлению политики обработки персональных данных: ведомство само рекомендует использовать их при подготовке документа.

Уведомление об обработке по статье 22 152-ФЗ подаётся до начала обработки. Исключение для данных, обрабатываемых только в рамках трудовых отношений, отменено с 1 сентября 2022 года; среди действующих исключений осталась обработка исключительно без средств автоматизации. В уведомлении указываются сведения об операторе, цели, меры защиты, ответственный и его контакты, дата начала и срок обработки, место нахождения базы данных, наличие трансграничной передачи, а по каждой цели — категории субъектов и данных, правовое основание, действия и способы обработки. Пункты приказа и уведомления должны совпадать дословно.

Уведомление заполняется в форме на портале персональных данных Роскомнадзора. Если сведения изменились, их сообщают не позднее 15-го числа месяца, следующего за месяцем изменения; о прекращении обработки — в течение 10 рабочих дней с даты прекращения (ч. 7 ст. 22 152-ФЗ). Новый ответственный, новая цель или переход на облачную КЭДО — изменения, которые запускают этот срок.

Где должны храниться базы с кадровыми данными

С 1 июля 2025 года часть 5 статьи 18 152-ФЗ в редакции Федерального закона от 28.02.2025 № 23-ФЗ запрещает при сборе данных граждан России запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных за пределами страны, кроме прямо названных в законе исключений. Трансграничная передача требует отдельного уведомления Роскомнадзора до её начала по части 3 статьи 12; порядок действует с 1 марта 2023 года. С 26 июля 2026 года Федеральный закон № 265-ФЗ изменил критерии перечня стран с адекватной защитой: учитывается не только законодательство страны, но и применяемые там меры защиты и безопасности данных. Если HR-сервис, рекрутинговая платформа или почта компании размещены за рубежом, этот пункт приказа проверяется первым.

Сроки хранения, уничтожение данных и действия при утечке

Часть 4 статьи 21 152-ФЗ даёт 30 дней с даты достижения цели обработки, чтобы прекратить обработку и уничтожить данные, если иное не установлено законом или договором. Общего срока хранения кадровых данных эта норма не задаёт: он зависит от цели и от обязательных сроков хранения документов, в которых данные содержатся.

Полезно знать: личные карточки, трудовые договоры и приказы по личному составу хранятся 50 лет, если дела завершены после 1 января 2003 года, и 75 лет — если раньше. Базовый источник сроков — Перечень, утверждённый приказом Росархива от 20.12.2019 № 236; отраслевые перечни имеют приоритет над ним.

Резюме и анкеты кандидатов, которым отказали, личными делами не становятся, и срок их хранения работодатель определяет сам, исходя из цели. Этот срок записывается в приказ или положение, а по его истечении действует правило 30 дней.

Мария Ж, юрист со стажем более 20 лет: «Если вида документа нет в перечне, хранить его всё равно нужно, а срок определяется по аналогии с наиболее близким по смыслу документом. Решение принимает экспертная комиссия, и его фиксируют в номенклатуре дел. При проверке вы показываете документированный выбор с обоснованием, а не догадку.»

Уничтожение оформляется по приказу Роскомнадзора от 28.10.2022 № 179: составляется акт, а при автоматизированной обработке к нему добавляется выгрузка из журнала регистрации событий информационной системы. Акт и выгрузка хранятся 3 года. В приказе назначается комиссия или лицо, которое подписывает акт, и указывается, из какой системы делается выгрузка.

Инцидент с данными: 24 и 72 часа

Если неправомерная или случайная передача данных нарушила права субъектов, оператор уведомляет Роскомнадзор об инциденте и первичных мерах в течение 24 часов, а о результатах внутреннего расследования и виновных лицах, если они установлены, — в течение 72 часов (ст. 21 152-ФЗ). За пропуск этих сроков часть 10 статьи 13.11 КоАП предусматривает штраф для юрлица от 100 000 до 300 000 рублей. Поэтому в приказе заранее называется работник, который подаёт уведомление, и тот, кто проводит расследование, включая выходные и праздничные дни.

Оценку вреда, который может быть причинён субъектам, по приказу Роскомнадзора от 27.10.2022 № 178 проводит ответственный за организацию обработки или созданная оператором комиссия; результат оформляется актом оценки вреда. Состав комиссии удобно утвердить тем же приказом, что и комиссию по уничтожению.

Ознакомление работников и порядок издания приказа

Пункт 8 статьи 86 ТК РФ требует знакомить работников и их представителей под роспись с документами, которые устанавливают порядок обработки персональных данных, а также с их правами и обязанностями в этой области. Пункт 6 части 1 статьи 18.1 152-ФЗ добавляет отдельное требование для тех, кто непосредственно обрабатывает данные: их знакомят с законодательством, политикой и ЛНА и (или) обучают. В итоге получаются два списка: все работники знакомятся с положением, а кадровики, бухгалтеры и руководители из перечня доступа — ещё и с правилами работы с данными.

Новых работников знакомят до подписания трудового договора, действующих — после издания приказа. В листе ознакомления указываются реквизиты приказа и названия утверждённых им документов, а не одна строка «ознакомлен с ЛНА».

Лайфхак: ознакомление с локальными актами — один из процессов, где работнику достаточно простой электронной подписи: учётной записи в кадровой системе или на портале госуслуг. Носители ключей и обучение работе с криптографией для этого не нужны.

В Добыто ПЭП и УНЭП для сотрудников выпускаются на всех тарифах, поэтому ознакомление с приказом, положением и политикой проходит в КЭДО без выдачи носителей. Работники, чей стаж начался до 1 января 2022 года, вправе отказаться от перехода на КЭДО, и их ознакомление остаётся бумажным; при массовом ознакомлении мы закладываем пилотную группу перед раскаткой на всю компанию.

Читайте также:  Обработка персональных данных без согласия: случаи по 152-ФЗ
Дорожная карта внедрения КЭДО: локальный акт, приказ и согласия работников
Приказ и локальный акт стоят первым шагом дорожной карты КЭДО — до выбора системы и сбора согласий работников.

Как издать приказ об обработке персональных данных: пошаговая инструкция

  1. Шаг 1. Выпишите все цели обработки: кадровый учёт, расчёт зарплаты, подбор и проверка кандидатов, пропускной режим, публикация данных на сайте. По каждой цели определите правовое основание — закон, договор или согласие.
  2. Шаг 2. По каждой цели укажите категории субъектов и перечень данных, способы обработки (бумага, 1С, КЭДО), срок хранения и порядок уничтожения.
  3. Шаг 3. Для информационных систем определите уровень защищённости по пунктам 9-12 Требований № 1119 и меры по приказу ФСТЭК № 21. Для третьего уровня и выше назначьте ответственного за безопасность.
  4. Шаг 4. Составьте перечень должностей с доступом и сверьте его с фактическими правами в системах и местами хранения бумажных носителей.
  5. Шаг 5. Подготовьте положение (правила) об обработке, политику и формы согласий. Согласие оформите отдельным документом, согласие на распространение — по требованиям приказа Роскомнадзора № 18.
  6. Шаг 6. Издайте приказ: утвердите документы, назначьте ответственного по статье 22.1 152-ФЗ, комиссии по уничтожению и оценке вреда, ответственных за уведомление об инциденте в течение 24 и 72 часов.
  7. Шаг 7. До начала обработки подайте уведомление в Роскомнадзор, если обработка ведётся не только без средств автоматизации. Опубликуйте политику на сайте, на страницах со сбором данных.
  8. Шаг 8. Ознакомьте всех работников под роспись, а работников из перечня доступа — ещё и с правилами обработки. Проведите оценку вреда и оформите акт.

Штрафы по статье 13.11 КоАП: цена пропущенного пункта

С 30 мая 2025 года действует редакция статьи 13.11 КоАП, внесённая Федеральным законом от 30.11.2024 № 420-ФЗ. Суммы для юридических лиц:

Нарушение Норма КоАП Штраф для юрлица
Обработка без законного основания или несовместимая с целями сбора ч. 1 ст. 13.11 150 000-300 000 руб.
Обработка без письменного согласия, когда оно обязательно, или согласие без обязательных сведений ч. 2 ст. 13.11 300 000-700 000 руб.
Политика и сведения о мерах защиты не опубликованы ч. 3 ст. 13.11 30 000-60 000 руб.
Роскомнадзор не уведомлён об инциденте или уведомлён с опозданием ч. 10 ст. 13.11 100 000-300 000 руб.
Утечка данных от 1 000 до 10 000 субъектов ст. 13.11 3-5 млн руб.
Утечка данных более 100 000 субъектов ст. 13.11 10-15 млн руб.
Непредставление сведений, если нет специального состава ст. 19.7 предупреждение или 3 000-5 000 руб.

Штраф по части 2 привязан не к отсутствию согласия как такового, а к случаям, где закон требует именно согласия. Поэтому правильно указанное в приказе основание по каждой цели снижает риск сильнее, чем подписанное «на всякий случай» согласие. Суммы за утечки на порядок выше остальных, и они растут с числом субъектов: для компании с базой кандидатов на десятки тысяч человек пункт о мерах защиты и порядке реагирования стоит дороже всего остального приказа.

Стоимость КЭДО для ознакомления с приказом и сбора согласий

Цена зависит от численности сотрудников и нужных видов подписи: для ознакомления с приказом достаточно ПЭП, для трудовых договоров со стороны работодателя нужна УКЭП.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год подключение за 5 минут
Интеграция с 1С:ЗУП (в тарифе «Бизнес») входит в тариф установка и настройка за 1 день
ПЭП и УНЭП для сотрудников бесплатно на всех тарифах в составе тарифа
УКЭП через партнёров — удостоверяющие центры по запросу по запросу
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу по запросу

Итоговая сумма складывается из числа сотрудников, тарифа и того, нужна ли УКЭП для подписания трудовых договоров. Условия по каждому тарифу и порядок перехода между ними описаны на странице тарифов Добыто КЭДО; при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Единой формы у приказа нет, поэтому его содержание определяется обязанностями оператора: цели и основания, категории данных, сроки и уничтожение, ответственный, перечень лиц с доступом и меры защиты под конкретный способ обработки. Приказ работает, только если за ним следуют уведомление Роскомнадзора, публикация политики, отдельное согласие там, где оно и есть основание, и ознакомление работников. Права в системах при этом должны совпадать с тем, что записано на бумаге.

Добыто ведёт ознакомление с ЛНА и сбор согласий в электронном виде с разграничением ролей, поэтому порядок, описанный в приказе, можно перенести в КЭДО без отдельной бумажной процедуры.

Частые вопросы о приказе по персональным данным

Нужно ли уведомлять Роскомнадзор, если данные работников ведутся только на бумаге?

Нет, если обработка идёт исключительно без средств автоматизации: это одно из действующих исключений статьи 22 152-ФЗ. Исключение для обработки только в рамках трудовых отношений отменено с 1 сентября 2022 года, поэтому как только часть сведений ведётся в 1С, табельной программе или КЭДО, уведомление подаётся до начала такой обработки. Бумажная часть при этом остаётся под требованиями постановления Правительства № 687: места хранения, перечень лиц с доступом, раздельное хранение.

Есть ли утверждённая форма приказа об обработке персональных данных?

Нет. Статья 18.1 152-ФЗ устанавливает обязанности оператора и требования к содержанию локальных актов, но не унифицированную форму приказа. Образцы, которые встречаются в открытом доступе, опубликованы коммерческими площадками и обычно включают назначение ответственного, перечень данных и поручения по проверке информационных систем. Любой образец стоит сверить с собственными целями, способами обработки и перечнем систем, иначе часть пунктов не будет соответствовать практике компании.

Что указывается в акте оценки вреда?

По пункту 4 Требований, утверждённых приказом Роскомнадзора от 27.10.2022 № 178, в акте указываются наименование оператора, дата проведения оценки и дата акта, сведения о лицах, которые проводили оценку, их подписи и определённая степень вреда. Оценку проводит ответственный за организацию обработки или комиссия, созданная оператором. Приказ № 178 действует с 1 марта 2023 года до 1 марта 2029 года.

Нужно ли уничтожить данные уволенного работника через 30 дней?

Не все. Срок 30 дней по части 4 статьи 21 152-ФЗ применяется, если законом не установлено иное. Личные карточки, трудовые договоры и приказы по личному составу хранятся 50 лет для дел, завершённых после 1 января 2003 года, по Перечню, утверждённому приказом Росархива № 236. Данные, которые не входят в документы с обязательным сроком хранения и были нужны только для текущей работы, уничтожаются после достижения цели с оформлением акта по приказу Роскомнадзора № 179.

Как закрыть доступ к кадровым данным, если увольняется сотрудник из перечня?

В день решения об увольнении отзываются машиночитаемые доверенности, выданные работнику, и проверяются доверенности, выданные им по передоверию. В последний рабочий день носитель ключа принимается под роспись, подаётся заявление на отзыв сертификата и закрываются доступы в информационные системы. По статье 14 63-ФЗ удостоверяющий центр вносит запись об отзыве в реестр в течение 12 часов. Отдельно проверяется, не пользовался ли работник чужими ключами и пин-кодами: если пользовался, отзываются и они. После этого обновляется перечень лиц с доступом в приложении к приказу.

Нужно ли согласие работников на передачу данных в облачную КЭДО?

Если кадровые документы хранятся у внешнего провайдера, данные получают третьи лица: обычно сам провайдер, владелец инфраструктуры и удостоверяющий центр. Передача им сведений должна иметь основание, и на практике его оформляют согласием работника с указанием конкретных получателей. С 1 сентября 2025 года такое согласие подписывается отдельным документом, а не пунктом заявления о переходе на КЭДО. Базы данных провайдера при первичном сборе должны находиться в России по части 5 статьи 18 152-ФЗ.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.