Приказ об обработке персональных данных — распорядительный документ работодателя-оператора: им утверждаются политика и локальные акты по 152-ФЗ, назначается ответственный и закрепляется перечень лиц с доступом к данным работников. Единой формы закон не устанавливает. Статья 18.1 152-ФЗ требует определить по каждой цели обработки категории данных и субъектов, способы и сроки обработки и хранения, порядок уничтожения и процедуры против нарушений. До начала обработки оператор подаёт уведомление в Роскомнадзор: исключение для данных, обрабатываемых только в рамках трудовых отношений, отменено с 1 сентября 2022 года. Состав приказа зависит от способа обработки: при работе только на бумаге действует постановление Правительства № 687 о местах хранения носителей, а при обработке в 1С или КЭДО добавляются уровень защищённости информационной системы по постановлению № 1119 и утверждённый руководителем перечень лиц с доступом.
Ниже — 12 пунктов приказа с нормой для каждого и образцы документов сразу после перечня. Отдельно разобраны согласие, которое с 1 сентября 2025 года оформляется отдельным документом, сценарии для бумаги, 1С, облачной КЭДО и внешней проверки кандидатов, сроки уничтожения данных и действия при утечке. Штрафы по статье 13.11 КоАП в редакции 2025 года, пошаговая инструкция и ответы на частые вопросы — во второй половине статьи.
Какие пункты нужны в приказе об обработке персональных данных
Статья 18.1 152-ФЗ перечисляет не реквизиты приказа, а обязанности оператора, поэтому структура документа собирается из нескольких актов: самого 152-ФЗ, статей 86-88 ТК РФ, постановлений Правительства № 687 и № 1119, приказов Роскомнадзора № 178 и № 179. Приказ либо сам закрепляет эти пункты, либо утверждает положение и политику, в которых они расписаны, и даёт поручения конкретным должностным лицам.
В таблице — 12 пунктов, которые закрывают требования к работодателю, обрабатывающему данные работников и кандидатов.
| Пункт приказа | Что прописать | Норма |
|---|---|---|
| 1. Цели обработки и правовое основание | Перечень целей (кадровый учёт, расчёт зарплаты, подбор) и основание по каждой: закон, договор или согласие | ст. 6, п. 2 ч. 1 ст. 18.1 152-ФЗ |
| 2. Категории данных и субъектов | По каждой цели: чьи данные (работники, кандидаты, родственники) и какой перечень сведений | п. 2 ч. 1 ст. 18.1 152-ФЗ |
| 3. Способы, сроки обработки и хранения | Бумага, информационная система или смешанный способ; срок хранения по каждой цели | п. 2 ч. 1 ст. 18.1 152-ФЗ |
| 4. Порядок уничтожения | Срок после достижения цели, форма акта, выгрузка из журнала событий для автоматизированной обработки | ч. 4 ст. 21 152-ФЗ, приказ РКН № 179 |
| 5. Ответственный за организацию обработки | ФИО и должность, подчинение исполнительному органу, функции контроля и работы с обращениями | ст. 22.1 152-ФЗ |
| 6. Политика обработки и её публикация | Утверждение политики, место публикации, в том числе на страницах сайта со сбором данных | ч. 1 и ч. 2 ст. 18.1 152-ФЗ |
| 7. Перечень лиц с доступом | Должности, которым доступ нужен для конкретных функций, и объём доступа | ст. 88 ТК РФ, п. 13 ПП № 687, подп. «в» п. 13 ПП № 1119 |
| 8. Места хранения бумажных носителей | Места хранения по каждой категории данных, раздельное хранение для разных целей, меры сохранности | пп. 13-15 ПП № 687 |
| 9. Уровень защищённости информационной системы | Определённый уровень (УЗ-1…УЗ-4), меры защиты, ответственный за безопасность для УЗ-3 и выше | пп. 8-16 ПП № 1119, приказ ФСТЭК № 21 |
| 10. Оценка вреда | Кто проводит оценку (ответственный или комиссия), оформление акта оценки вреда | приказ РКН № 178 |
| 11. Реагирование на инциденты | Кто уведомляет Роскомнадзор в течение 24 часов и кто готовит отчёт о расследовании в течение 72 часов | ст. 21 152-ФЗ |
| 12. Ознакомление работников | Ознакомление всех работников под роспись, обучение тех, кто непосредственно обрабатывает данные | п. 8 ст. 86 ТК РФ, п. 6 ч. 1 ст. 18.1 152-ФЗ |
Пункты 1-4 описываются отдельно по каждой цели: одна общая формулировка «для целей кадрового учёта и иных целей» не закрывает требование статьи 18.1. Пункты 8 и 9 зависят от способа обработки: если всё ведётся на бумаге, уровень защищённости не определяется, а если кадровые данные лежат в 1С или в системе КЭДО, пункт 9 обязателен.
Формы согласий в этот перечень не входят как отдельный пункт, но если хотя бы одна цель опирается на согласие, приказ утверждает его форму. С 1 сентября 2025 года такое согласие оформляется отдельно от других документов, которые подписывает работник.
Мария Ж, юрист со стажем более 20 лет: «Закон задаёт рамку, а порядок внутри неё работодатель определяет сам. Если его не описать под свои процессы, в компании окажется типовой порядок из чужого шаблона, и работать по нему придётся годами. Прежде чем брать образец приказа, выпишите свои реальные цели обработки и способы хранения и сверьте с ними каждый пункт шаблона.»
Образцы документов к приказу об обработке персональных данных
Комплект закрывает утверждение ЛНА, ознакомление и согласие; начните с приказа об утверждении локального нормативного акта, к которому прикладываются правила и политика.
| Документ | Скачать |
|---|---|
| Приказ об утверждении локального нормативного акта | Скачать |
| Правила обработки персональных данных | Скачать |
| Согласие на обработку персональных данных | Скачать |
| Лист ознакомления с локальными нормативными актами | Скачать |
| Матрица прав и ролей КЭДО в 1С ЗУП | Скачать |
Ответственный, перечень лиц с доступом и уровень защищённости
Оператор-юридическое лицо назначает ответственного за организацию обработки персональных данных по статье 22.1 152-ФЗ. Этот работник получает указания непосредственно от исполнительного органа организации, контролирует соблюдение закона внутри компании, доводит до работников требования к обработке и принимает обращения субъектов. В приказе указываются ФИО, должность и эти функции; формулировка «назначить ответственным за персональные данные» без перечня полномочий не показывает, что требование статьи 22.1 выполнено.
Ответственный за организацию обработки и ответственный за безопасность данных в информационной системе — разные роли. Вторая роль обязательна по пункту 14 Требований, утверждённых постановлением Правительства от 01.11.2012 № 1119, для третьего уровня защищённости и выше; пункты 15-16 переносят это требование на второй и первый уровни. Для четвёртого уровня отдельный ответственный за безопасность этим пунктом не требуется.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как определить уровень защищённости кадровых данных
Пункт 8 Требований № 1119 устанавливает 4 уровня защищённости, пункты 9-12 задают условия каждого: тип актуальных угроз, категории обрабатываемых данных и число субъектов. Один уровень на всех работодателей не присваивается, его определяет сам оператор по этим критериям и фиксирует в приказе или в акте, который приказ утверждает. Состав организационных и технических мер под установленный уровень и актуальные угрозы задаёт приказ ФСТЭК России от 18.02.2013 № 21.

Перечень лиц с доступом: три нормы с разными требованиями
Абзац 5 статьи 88 ТК РФ разрешает доступ к персональным данным работников только специально уполномоченным лицам и только к тем сведениям, которые нужны для их функций. Пункт 13 Положения, утверждённого постановлением Правительства от 15.09.2008 № 687, требует для бумажной обработки установить по каждой категории данных перечень лиц, которые обрабатывают сведения или имеют к ним доступ. Подпункт «в» пункта 13 Требований № 1119 добавляет для информационных систем документ, утверждённый руководителем оператора, с перечнем лиц, которым доступ необходим; это требование действует уже с четвёртого уровня.
На практике перечень оформляется приложением к приказу: должность, категории данных, действия (просмотр, внесение, выгрузка), система или место хранения. При подключении КЭДО в Добыто роли пользователей сверяются с этим приложением; для 1С:ЗУП в блоке образцов выше есть матрица прав и ролей, по которой удобно перенести перечень в настройки системы.
Мария Ж, специалист по цифровой подписи и КЭДО: «Доступ ко всему кадровому массиву у всей кадровой службы целиком — типовая ситуация и типовое нарушение одновременно. Требование разграничения доступа работает одинаково и для архива, и для рабочей системы: каждый видит только то, что нужно для его функции. Откройте настройки ролей в своей системе и сравните их с перечнем из приказа построчно.»
Факт: по статье 10 63-ФЗ владелец ключа электронной подписи обязан уведомить удостоверяющий центр и работодателя о нарушении конфиденциальности ключа не позднее 1 рабочего дня. Если обязанность не прописана в трудовом договоре или ЛНА, работник о ней, как правило, не знает.
Перед подписанием приказа проверьте две вещи: совпадает ли перечень должностей в приложении с фактическими правами в 1С и КЭДО, и есть ли в нём сотрудники бухгалтерии и руководители подразделений, которые видят кадровые данные через отчёты.
Согласие на обработку персональных данных: когда оно нужно и как его оформить
Статья 6 152-ФЗ допускает обработку без согласия, если она нужна для исполнения закона или договора с субъектом. Ведение личной карточки, расчёт зарплаты и сдача отчётности опираются на Трудовой кодекс и налоговое законодательство, поэтому приказ не обязан подводить под согласие каждую кадровую операцию. Согласие нужно там, где у цели нет другого основания: публикация данных работника, проверка кандидата сверх анкеты, передача сведений третьим лицам вне требований закона.
С 1 сентября 2025 года, если оператор опирается на согласие, оно оформляется отдельно от других документов, которые подписывает субъект: так изложен пункт 1 статьи 9 152-ФЗ в редакции Федерального закона от 24.06.2025 № 156-ФЗ. Абзац о согласии внутри трудового договора или анкеты кандидата это требование не выполняет. Отдельный вид — согласие на распространение данных по статье 10.1 152-ФЗ: требования к нему установлены приказом Роскомнадзора от 24.02.2021 № 18, включая перечень данных и условия, на которых к ним открывается доступ.
Штраф по части 2 статьи 13.11 КоАП для юрлица — от 300 000 до 700 000 рублей. Он применяется, когда данные обрабатываются без письменного согласия в случаях, где закон его прямо требует, или когда в согласии нет обязательных сведений. За обработку без законного основания действует часть 1 той же статьи: от 150 000 до 300 000 рублей.

Важный нюанс из практики: внешняя служба безопасности, которая проверяет кандидатов по заказу работодателя, сама является оператором персональных данных с уведомлением в Роскомнадзоре. Работу она начинает только после того, как заказчик получил согласие кандидата, а собранные сведения удаляет по истечении срока, оставляя результат только у заказчика. Для работодателя это означает отдельную цель в приказе — проверку кандидатов — и отдельное согласие под неё.
Сформируйте согласие работника или кандидата под свою цель
Готовое согласие сверьте с перечнем целей из приказа: каждая цель, для которой основанием выбрано согласие, должна быть в нём названа, а срок и порядок отзыва — указаны.
Что добавить в приказ под вашу схему обработки
Один и тот же шаблон приказа подходит компании с бумажными личными делами и компании с облачной КЭДО только в общей части. Различаются пункты о местах хранения, перечне лиц с доступом, третьих лицах и уведомлениях в Роскомнадзор.
| Сценарий | Что критично в приказе | Что вторично или не требуется |
|---|---|---|
| Личные дела только на бумаге, без средств автоматизации | Места хранения по категориям данных, перечень лиц с доступом, раздельное хранение для разных целей (пп. 13-15 ПП № 687) | Уровень защищённости информационной системы; уведомление Роскомнадзора — обработка исключительно без средств автоматизации входит в исключения статьи 22 |
| Кадровые данные в 1С на собственных серверах | Уровень защищённости, утверждённый руководителем перечень лиц с доступом, меры по приказу ФСТЭК № 21, уведомление Роскомнадзора до начала обработки | Требования ПП № 687 — только к бумажной части архива |
| Облачная КЭДО у внешнего провайдера | Все лица, получающие доступ (провайдер, владелец инфраструктуры, удостоверяющий центр), основание передачи им данных, базы данных на территории России | — |
| Проверка кандидатов внешней службой безопасности | Отдельная цель «проверка кандидатов», отдельное согласие кандидата, исполнитель со статусом оператора | — |
| Сбор откликов и анкет через сайт | Публикация политики на страницах, где собираются данные (ч. 2 ст. 18.1 152-ФЗ) | — |
| Передача данных за рубеж, иностранный сервис | Отдельное уведомление Роскомнадзора до начала передачи (ч. 3 ст. 12 152-ФЗ), запрет первичного сбора в иностранные базы (ч. 5 ст. 18) | — |
Большинство компаний попадает сразу в 2-3 строки: бумажный архив старых личных дел, 1С для текущего учёта и сайт с вакансиями. Тогда приказ описывает каждую схему отдельно, а не выбирает одну.
Облачная КЭДО добавляет к приказу третьих лиц. Кадровые документы содержат сведения о семье, здоровье и доходах, и как только они уходят к внешнему провайдеру, у работодателя появляется обязанность обосновать передачу и объяснить работникам, кому именно переданы данные. В практике Добыто вопрос о полном перечне получателей данных мы советуем задавать любому вендору до подписания договора.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Формулировка «данные хранятся защищённо» на вопрос о доступе не отвечает. У облачного решения получателей данных обычно три: сам провайдер, владелец инфраструктуры и удостоверяющий центр. Попросите вендора перечислить их поимённо и внесите этот список в приказ и в согласие на передачу третьим лицам.»

Когда одного приказа недостаточно
Приказ не заменяет действий, которые он поручает. Уведомление в Роскомнадзор подаётся отдельно, политика публикуется отдельно, работники знакомятся отдельно. Регламент, который существует только в папке и не исполняется, при проверке ничего не доказывает.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Второй случай — когда порядок в ЛНА расходится с фактической работой системы. В споре об увольнении через КЭДО (дело Девятого кассационного суда общей юрисдикции № 8Г-10825/2022) у работодателя было положение о КЭДО, перечень документов и согласие работника. Суд указал на отсутствие сведений о порядке идентификации подписанта, и при новом рассмотрении работник выиграл: подпись выдали в день заявления, а подписывал за него другой человек. Если приказ описывает разграничение доступа, а в системе его нет, конструкция ломается так же.
Политика, уведомление Роскомнадзора и локализация
Часть 2 статьи 18.1 152-ФЗ обязывает оператора обеспечить неограниченный доступ к политике обработки и к сведениям о мерах защиты. Если данные собираются через интернет, политика публикуется в сети, в том числе на тех страницах сайта, где размещены формы сбора: отклик на вакансию, анкета кандидата. За непубликацию часть 3 статьи 13.11 КоАП предусматривает штраф для юрлица от 30 000 до 60 000 рублей.
Структуру политики удобно сверять с рекомендациями Роскомнадзора по составлению политики обработки персональных данных: ведомство само рекомендует использовать их при подготовке документа.
Уведомление об обработке по статье 22 152-ФЗ подаётся до начала обработки. Исключение для данных, обрабатываемых только в рамках трудовых отношений, отменено с 1 сентября 2022 года; среди действующих исключений осталась обработка исключительно без средств автоматизации. В уведомлении указываются сведения об операторе, цели, меры защиты, ответственный и его контакты, дата начала и срок обработки, место нахождения базы данных, наличие трансграничной передачи, а по каждой цели — категории субъектов и данных, правовое основание, действия и способы обработки. Пункты приказа и уведомления должны совпадать дословно.
Уведомление заполняется в форме на портале персональных данных Роскомнадзора. Если сведения изменились, их сообщают не позднее 15-го числа месяца, следующего за месяцем изменения; о прекращении обработки — в течение 10 рабочих дней с даты прекращения (ч. 7 ст. 22 152-ФЗ). Новый ответственный, новая цель или переход на облачную КЭДО — изменения, которые запускают этот срок.
Где должны храниться базы с кадровыми данными
С 1 июля 2025 года часть 5 статьи 18 152-ФЗ в редакции Федерального закона от 28.02.2025 № 23-ФЗ запрещает при сборе данных граждан России запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных за пределами страны, кроме прямо названных в законе исключений. Трансграничная передача требует отдельного уведомления Роскомнадзора до её начала по части 3 статьи 12; порядок действует с 1 марта 2023 года. С 26 июля 2026 года Федеральный закон № 265-ФЗ изменил критерии перечня стран с адекватной защитой: учитывается не только законодательство страны, но и применяемые там меры защиты и безопасности данных. Если HR-сервис, рекрутинговая платформа или почта компании размещены за рубежом, этот пункт приказа проверяется первым.
Сроки хранения, уничтожение данных и действия при утечке
Часть 4 статьи 21 152-ФЗ даёт 30 дней с даты достижения цели обработки, чтобы прекратить обработку и уничтожить данные, если иное не установлено законом или договором. Общего срока хранения кадровых данных эта норма не задаёт: он зависит от цели и от обязательных сроков хранения документов, в которых данные содержатся.
Полезно знать: личные карточки, трудовые договоры и приказы по личному составу хранятся 50 лет, если дела завершены после 1 января 2003 года, и 75 лет — если раньше. Базовый источник сроков — Перечень, утверждённый приказом Росархива от 20.12.2019 № 236; отраслевые перечни имеют приоритет над ним.
Резюме и анкеты кандидатов, которым отказали, личными делами не становятся, и срок их хранения работодатель определяет сам, исходя из цели. Этот срок записывается в приказ или положение, а по его истечении действует правило 30 дней.
Мария Ж, юрист со стажем более 20 лет: «Если вида документа нет в перечне, хранить его всё равно нужно, а срок определяется по аналогии с наиболее близким по смыслу документом. Решение принимает экспертная комиссия, и его фиксируют в номенклатуре дел. При проверке вы показываете документированный выбор с обоснованием, а не догадку.»
Уничтожение оформляется по приказу Роскомнадзора от 28.10.2022 № 179: составляется акт, а при автоматизированной обработке к нему добавляется выгрузка из журнала регистрации событий информационной системы. Акт и выгрузка хранятся 3 года. В приказе назначается комиссия или лицо, которое подписывает акт, и указывается, из какой системы делается выгрузка.
Инцидент с данными: 24 и 72 часа
Если неправомерная или случайная передача данных нарушила права субъектов, оператор уведомляет Роскомнадзор об инциденте и первичных мерах в течение 24 часов, а о результатах внутреннего расследования и виновных лицах, если они установлены, — в течение 72 часов (ст. 21 152-ФЗ). За пропуск этих сроков часть 10 статьи 13.11 КоАП предусматривает штраф для юрлица от 100 000 до 300 000 рублей. Поэтому в приказе заранее называется работник, который подаёт уведомление, и тот, кто проводит расследование, включая выходные и праздничные дни.
Оценку вреда, который может быть причинён субъектам, по приказу Роскомнадзора от 27.10.2022 № 178 проводит ответственный за организацию обработки или созданная оператором комиссия; результат оформляется актом оценки вреда. Состав комиссии удобно утвердить тем же приказом, что и комиссию по уничтожению.
Ознакомление работников и порядок издания приказа
Пункт 8 статьи 86 ТК РФ требует знакомить работников и их представителей под роспись с документами, которые устанавливают порядок обработки персональных данных, а также с их правами и обязанностями в этой области. Пункт 6 части 1 статьи 18.1 152-ФЗ добавляет отдельное требование для тех, кто непосредственно обрабатывает данные: их знакомят с законодательством, политикой и ЛНА и (или) обучают. В итоге получаются два списка: все работники знакомятся с положением, а кадровики, бухгалтеры и руководители из перечня доступа — ещё и с правилами работы с данными.
Новых работников знакомят до подписания трудового договора, действующих — после издания приказа. В листе ознакомления указываются реквизиты приказа и названия утверждённых им документов, а не одна строка «ознакомлен с ЛНА».
Лайфхак: ознакомление с локальными актами — один из процессов, где работнику достаточно простой электронной подписи: учётной записи в кадровой системе или на портале госуслуг. Носители ключей и обучение работе с криптографией для этого не нужны.
В Добыто ПЭП и УНЭП для сотрудников выпускаются на всех тарифах, поэтому ознакомление с приказом, положением и политикой проходит в КЭДО без выдачи носителей. Работники, чей стаж начался до 1 января 2022 года, вправе отказаться от перехода на КЭДО, и их ознакомление остаётся бумажным; при массовом ознакомлении мы закладываем пилотную группу перед раскаткой на всю компанию.

Как издать приказ об обработке персональных данных: пошаговая инструкция
- Шаг 1. Выпишите все цели обработки: кадровый учёт, расчёт зарплаты, подбор и проверка кандидатов, пропускной режим, публикация данных на сайте. По каждой цели определите правовое основание — закон, договор или согласие.
- Шаг 2. По каждой цели укажите категории субъектов и перечень данных, способы обработки (бумага, 1С, КЭДО), срок хранения и порядок уничтожения.
- Шаг 3. Для информационных систем определите уровень защищённости по пунктам 9-12 Требований № 1119 и меры по приказу ФСТЭК № 21. Для третьего уровня и выше назначьте ответственного за безопасность.
- Шаг 4. Составьте перечень должностей с доступом и сверьте его с фактическими правами в системах и местами хранения бумажных носителей.
- Шаг 5. Подготовьте положение (правила) об обработке, политику и формы согласий. Согласие оформите отдельным документом, согласие на распространение — по требованиям приказа Роскомнадзора № 18.
- Шаг 6. Издайте приказ: утвердите документы, назначьте ответственного по статье 22.1 152-ФЗ, комиссии по уничтожению и оценке вреда, ответственных за уведомление об инциденте в течение 24 и 72 часов.
- Шаг 7. До начала обработки подайте уведомление в Роскомнадзор, если обработка ведётся не только без средств автоматизации. Опубликуйте политику на сайте, на страницах со сбором данных.
- Шаг 8. Ознакомьте всех работников под роспись, а работников из перечня доступа — ещё и с правилами обработки. Проведите оценку вреда и оформите акт.
Штрафы по статье 13.11 КоАП: цена пропущенного пункта
С 30 мая 2025 года действует редакция статьи 13.11 КоАП, внесённая Федеральным законом от 30.11.2024 № 420-ФЗ. Суммы для юридических лиц:
| Нарушение | Норма КоАП | Штраф для юрлица |
|---|---|---|
| Обработка без законного основания или несовместимая с целями сбора | ч. 1 ст. 13.11 | 150 000-300 000 руб. |
| Обработка без письменного согласия, когда оно обязательно, или согласие без обязательных сведений | ч. 2 ст. 13.11 | 300 000-700 000 руб. |
| Политика и сведения о мерах защиты не опубликованы | ч. 3 ст. 13.11 | 30 000-60 000 руб. |
| Роскомнадзор не уведомлён об инциденте или уведомлён с опозданием | ч. 10 ст. 13.11 | 100 000-300 000 руб. |
| Утечка данных от 1 000 до 10 000 субъектов | ст. 13.11 | 3-5 млн руб. |
| Утечка данных более 100 000 субъектов | ст. 13.11 | 10-15 млн руб. |
| Непредставление сведений, если нет специального состава | ст. 19.7 | предупреждение или 3 000-5 000 руб. |
Штраф по части 2 привязан не к отсутствию согласия как такового, а к случаям, где закон требует именно согласия. Поэтому правильно указанное в приказе основание по каждой цели снижает риск сильнее, чем подписанное «на всякий случай» согласие. Суммы за утечки на порядок выше остальных, и они растут с числом субъектов: для компании с базой кандидатов на десятки тысяч человек пункт о мерах защиты и порядке реагирования стоит дороже всего остального приказа.
Стоимость КЭДО для ознакомления с приказом и сбора согласий
Цена зависит от численности сотрудников и нужных видов подписи: для ознакомления с приказом достаточно ПЭП, для трудовых договоров со стороны работодателя нужна УКЭП.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес, минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Интеграция с 1С:ЗУП (в тарифе «Бизнес») | входит в тариф | установка и настройка за 1 день |
| ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | в составе тарифа |
| УКЭП через партнёров — удостоверяющие центры | по запросу | по запросу |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
Итоговая сумма складывается из числа сотрудников, тарифа и того, нужна ли УКЭП для подписания трудовых договоров. Условия по каждому тарифу и порядок перехода между ними описаны на странице тарифов Добыто КЭДО; при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Единой формы у приказа нет, поэтому его содержание определяется обязанностями оператора: цели и основания, категории данных, сроки и уничтожение, ответственный, перечень лиц с доступом и меры защиты под конкретный способ обработки. Приказ работает, только если за ним следуют уведомление Роскомнадзора, публикация политики, отдельное согласие там, где оно и есть основание, и ознакомление работников. Права в системах при этом должны совпадать с тем, что записано на бумаге.
Добыто ведёт ознакомление с ЛНА и сбор согласий в электронном виде с разграничением ролей, поэтому порядок, описанный в приказе, можно перенести в КЭДО без отдельной бумажной процедуры.
Частые вопросы о приказе по персональным данным
Нужно ли уведомлять Роскомнадзор, если данные работников ведутся только на бумаге?
Нет, если обработка идёт исключительно без средств автоматизации: это одно из действующих исключений статьи 22 152-ФЗ. Исключение для обработки только в рамках трудовых отношений отменено с 1 сентября 2022 года, поэтому как только часть сведений ведётся в 1С, табельной программе или КЭДО, уведомление подаётся до начала такой обработки. Бумажная часть при этом остаётся под требованиями постановления Правительства № 687: места хранения, перечень лиц с доступом, раздельное хранение.
Есть ли утверждённая форма приказа об обработке персональных данных?
Нет. Статья 18.1 152-ФЗ устанавливает обязанности оператора и требования к содержанию локальных актов, но не унифицированную форму приказа. Образцы, которые встречаются в открытом доступе, опубликованы коммерческими площадками и обычно включают назначение ответственного, перечень данных и поручения по проверке информационных систем. Любой образец стоит сверить с собственными целями, способами обработки и перечнем систем, иначе часть пунктов не будет соответствовать практике компании.
Что указывается в акте оценки вреда?
По пункту 4 Требований, утверждённых приказом Роскомнадзора от 27.10.2022 № 178, в акте указываются наименование оператора, дата проведения оценки и дата акта, сведения о лицах, которые проводили оценку, их подписи и определённая степень вреда. Оценку проводит ответственный за организацию обработки или комиссия, созданная оператором. Приказ № 178 действует с 1 марта 2023 года до 1 марта 2029 года.
Нужно ли уничтожить данные уволенного работника через 30 дней?
Не все. Срок 30 дней по части 4 статьи 21 152-ФЗ применяется, если законом не установлено иное. Личные карточки, трудовые договоры и приказы по личному составу хранятся 50 лет для дел, завершённых после 1 января 2003 года, по Перечню, утверждённому приказом Росархива № 236. Данные, которые не входят в документы с обязательным сроком хранения и были нужны только для текущей работы, уничтожаются после достижения цели с оформлением акта по приказу Роскомнадзора № 179.
Как закрыть доступ к кадровым данным, если увольняется сотрудник из перечня?
В день решения об увольнении отзываются машиночитаемые доверенности, выданные работнику, и проверяются доверенности, выданные им по передоверию. В последний рабочий день носитель ключа принимается под роспись, подаётся заявление на отзыв сертификата и закрываются доступы в информационные системы. По статье 14 63-ФЗ удостоверяющий центр вносит запись об отзыве в реестр в течение 12 часов. Отдельно проверяется, не пользовался ли работник чужими ключами и пин-кодами: если пользовался, отзываются и они. После этого обновляется перечень лиц с доступом в приложении к приказу.
Нужно ли согласие работников на передачу данных в облачную КЭДО?
Если кадровые документы хранятся у внешнего провайдера, данные получают третьи лица: обычно сам провайдер, владелец инфраструктуры и удостоверяющий центр. Передача им сведений должна иметь основание, и на практике его оформляют согласием работника с указанием конкретных получателей. С 1 сентября 2025 года такое согласие подписывается отдельным документом, а не пунктом заявления о переходе на КЭДО. Базы данных провайдера при первичном сборе должны находиться в России по части 5 статьи 18 152-ФЗ.