Соответствие ФЗ 152 о персональных данных проверяют по документам и по фактическим действиям с данными. У компании должна быть запись в реестре операторов Роскомнадзора, утверждённая политика обработки, приказ об ответственном, локальные акты, согласия там, где у обработки нет другого основания, и акты уничтожения данных. Работодатель, который ведёт кадровый учёт в 1С или в сервисе КЭДО, обязан подать уведомление в Роскомнадзор: с 1 сентября 2022 года от него освобождена только обработка без средств автоматизации. С 1 сентября 2025 года согласие оформляется отдельным документом, а не пунктом трудового договора или анкеты. Объём проверки зависит от того, где лежат данные: если только у вас, проверяются доступы и хранение; если у облачного сервиса, бухгалтерии на аутсорсе или удостоверяющего центра, добавляются договор поручения и согласие работника на передачу.
Материал построен как протокол самопроверки. В нём разобрано, какие документы запросит Роскомнадзор, как сверить бланк согласия с 9 обязательными реквизитами, кому из подрядчиков вы фактически передаёте кадровые данные и чем режим персональных данных отличается от коммерческой тайны. Сроки реагирования на утечку и запрос работника, штрафы по статье 13.11 КоАП в редакции 2025 года, пошаговая инструкция проверки, образцы документов и тарифы КЭДО на 2026 год — во второй половине статьи.
Кто считается оператором персональных данных и нужно ли уведомлять Роскомнадзор
Оператором по пункту 2 статьи 3 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» считается любая организация или ИП, которые сами определяют цели обработки и состав данных. Работодатель становится оператором в день, когда получает первое резюме. Под режим 152-ФЗ попадают данные кандидатов, работников, уволенных сотрудников, членов семей из личных карточек, исполнителей по ГПХ, клиентов-физлиц и посетителей сайта, оставивших контакты в форме.
Уведомление о намерении обрабатывать персональные данные по статье 22 152-ФЗ подаётся до начала обработки. Федеральный закон от 14 июля 2022 года № 266-ФЗ убрал из исключений обработку по трудовому законодательству, поэтому с 1 сентября 2022 года уведомляют и работодатели. Без уведомления можно работать в трёх случаях:
- данные обрабатываются без средств автоматизации;
- данные включены в государственные информационные системы, созданные для защиты безопасности государства и общественного порядка;
- обработка ведётся в случаях, предусмотренных законодательством о транспортной безопасности.
Первое исключение на практике почти не срабатывает: личные дела могут лежать в шкафу, но зарплата считается в 1С, а сведения уходят в СФР и ФНС в электронном виде. Проверить, есть ли компания в реестре и какие сведения о ней там указаны, можно по ИНН в реестре операторов на портале персональных данных Роскомнадзора. Реестр общедоступен, кроме сведений о средствах защиты.
Частая находка при самопроверке — устаревшее уведомление. Компания подала его несколько лет назад, а с тех пор перешла на КЭДО, подключила бухгалтерию на аутсорсе, открыла филиал или начала собирать отклики через сайт. Изменения сведений по части 7 статьи 22 подаются не позднее 15-го числа месяца, следующего за месяцем изменения. Если обработка прекращена, Роскомнадзор уведомляют в течение 10 рабочих дней.
До проверки документов составьте карту процессов обработки. По каждому процессу (подбор, кадровый учёт, расчёт зарплаты, пропускной режим, сайт, проверка кандидатов) выпишите цель, категории данных, правовое основание, место хранения, получателей и срок хранения. Карта нужна для сверки с уведомлением, политикой и согласиями: расхождение между ними и есть основной предмет внутренней проверки.
Какие документы должны быть у оператора: перечень для самопроверки
Статья 18.1 152-ФЗ обязывает оператора принять меры, достаточные для выполнения закона, а статья 19 — обеспечить безопасность данных. Для работодателя к ним добавляются статьи 86-90 ТК РФ. Роскомнадзор проверяет наличие документа, его содержание и то, соответствует ли он реальной обработке.
| Требование | Норма | Чем подтверждается при проверке |
|---|---|---|
| Уведомление о намерении обрабатывать персональные данные | ст. 22 152-ФЗ | Запись в реестре операторов с актуальными сведениями |
| Ответственный за организацию обработки | п. 1 ч. 1 ст. 18.1, ст. 22.1 152-ФЗ | Приказ о назначении |
| Политика обработки персональных данных | п. 2 ч. 1, ч. 2 ст. 18.1 152-ФЗ | Утверждённый документ; при сборе данных через интернет — публикация на страницах сайта, где данные собираются |
| Локальные акты по обработке, порядок хранения данных работников | п. 2 ч. 1 ст. 18.1 152-ФЗ, ст. 87 ТК РФ | Положение или правила обработки, утверждённые приказом |
| Ознакомление работников с документами о персональных данных | п. 6 ч. 1 ст. 18.1 152-ФЗ, п. 8 ст. 86 ТК РФ | Листы ознакомления под подпись или записи об ознакомлении в КЭДО |
| Внутренний контроль и (или) аудит соответствия | п. 4 ч. 1 ст. 18.1 152-ФЗ | Правила внутреннего контроля, акт или отчёт о проверке |
| Оценка вреда субъектам персональных данных | п. 5 ч. 1 ст. 18.1 152-ФЗ, приказ Роскомнадзора от 27.10.2022 № 178 | Акт оценки вреда |
| Согласия там, где нет другого основания обработки | ст. 9, ст. 10.1 152-ФЗ | Подписанные согласия, оформленные отдельными документами |
| Передача данных третьим лицам и поручение обработки | ч. 3 ст. 6 152-ФЗ, ст. 88 ТК РФ | Договор поручения с условиями о защите, согласия работников на передачу |
| Меры защиты и уровень защищённости информационных систем | ст. 19 152-ФЗ, постановление Правительства РФ от 01.11.2012 № 1119 | Акт определения уровня защищённости, модель угроз, перечень лиц с доступом |
| Подтверждение уничтожения данных | ст. 21 152-ФЗ, приказ Роскомнадзора от 28.10.2022 № 179 | Акт об уничтожении; при автоматизированной обработке — дополнительно выгрузка из журнала регистрации событий |
Типовой комплект из интернета закрывает строки с политикой и положением, но не закрывает оценку вреда, акт уровня защищённости и акты уничтожения: они описывают конкретные системы и процессы компании, скачать их готовыми нельзя. Если в политике перечислены цели, которых нет в карте процессов, или наоборот, документ формально есть, а требование не выполнено.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Отдельно проверьте документы КЭДО, если кадровые документы подписываются электронно. Положение о ведении КЭДО по статье 22.1 ТК РФ описывает порядок взаимодействия, а для простой и неквалифицированной подписи дополнительно нужны правила определения лица по его подписи.
Мария Ж, специалист по цифровой подписи и КЭДО: «Квалифицированная подпись равнозначна собственноручной в силу закона, а для простой и неквалифицированной нужно соглашение между участниками обмена. Без него равнозначности нет, и в спорах документы оспаривают именно на этом. Выбирая простую подпись для заявлений, вы берёте на себя обязанность иметь соглашение и локальный акт с правилами определения лица по подписи. Проверьте, что оба документа у вас утверждены и работники с ними ознакомлены.»
Согласие на обработку персональных данных: когда оно нужно и как проверить бланк
Для исполнения трудового договора и обязанностей, которые возлагает закон, согласие работника не требуется: основания дают пункты 2 и 5 части 1 статьи 6 152-ФЗ. Кадровый учёт, расчёт зарплаты, сдача ЕФС-1 в Социальный фонд России и отчётности в ФНС идут без согласия. Согласие нужно, когда обработка выходит за эти пределы:
- данные работника передаются третьей стороне в случаях, которые не предусмотрены законом (статья 88 ТК РФ);
- данные получают не от самого работника, а у третьих лиц: работника уведомляют заранее и берут письменное согласие (пункт 3 статьи 86 ТК РФ);
- данные распространяются, например фото и телефон публикуются на сайте: нужно отдельное согласие по статье 10.1 152-ФЗ;
- обработку поручают другому лицу, например сервису КЭДО или бухгалтерской компании (часть 3 статьи 6 152-ФЗ);
- кандидата проверяет служба безопасности.
Федеральный закон от 24 июня 2025 года № 156-ФЗ изменил часть 1 статьи 9: с 1 сентября 2025 года согласие оформляется отдельно от других документов, которые подписывает человек. Пункт «даю согласие на обработку персональных данных» в трудовом договоре, анкете или заявлении о приёме больше не работает как согласие. Если такие формулировки остались в шаблонах, их нужно заменить отдельным документом.
Письменное согласие по части 4 статьи 9 содержит 9 реквизитов. Сверяйте бланк по списку:
- фамилия, имя, отчество, адрес субъекта, номер и дата выдачи документа, удостоверяющего личность, и выдавший его орган;
- те же сведения о представителе и реквизиты доверенности, если согласие даёт представитель;
- наименование или ФИО и адрес оператора;
- цель обработки;
- перечень персональных данных;
- наименование или ФИО и адрес лица, которое обрабатывает данные по поручению оператора, если обработка поручена;
- перечень действий с данными и общее описание способов обработки;
- срок действия согласия и способ его отзыва, если иное не установлено федеральным законом;
- подпись субъекта.
Чаще всего при самопроверке находят согласие «на все цели» без конкретной цели, отсутствие наименования обработчика при работе через облачный сервис и формулировку «бессрочно» без указания способа отзыва. После отзыва согласия оператор прекращает обработку и уничтожает данные в течение 30 дней по части 5 статьи 21, если у него нет другого основания. Для данных, которые обрабатываются по трудовому договору или по закону, отзыв согласия обработку не останавливает.
Соберите согласие по обязательным реквизитам статьи 9
Конструктор в сервисе Добыто формирует файл .docx с целями обработки, сроком и оговоркой об отзыве. Реквизиты оператора, обработчика и перечень данных сверьте с картой процессов до того, как отдавать согласие на подпись.
Кандидаты и проверка службой безопасности
Проверка кандидата — отдельная цель обработки, и договора с кандидатом, на который можно было бы опереться, ещё нет. Законная последовательность: письменное согласие на обработку персональных данных, затем проверка подлинности документов, затем проверка по открытым базам (банк исполнительных производств ФССП, реестр сведений о банкротстве, реестр дисквалифицированных лиц, картотека судебных дел), затем заключение для нанимающего руководителя. Сведения о политических и религиозных убеждениях и о частной жизни работодатель получать не вправе по пункту 4 статьи 86 ТК РФ.

Внимание: без подписанного согласия проверка персональных данных кандидата неправомерна. Согласие на проверку службой безопасности оформляется до начала проверки, а не вместе с оффером.
При самопроверке запросите у службы безопасности или рекрутера выборку из 10-20 последних проверенных кандидатов и сверьте даты: согласие должно быть подписано раньше, чем появился первый результат проверки.
Образцы согласий и локальных актов для самопроверки по 152-ФЗ
Комплект нужен для сверки собственных документов с рабочими шаблонами; начните с согласия на обработку персональных данных, потому что его чаще всего приходится переделывать после изменений 2025 года.
| Документ | Скачать |
|---|---|
| Согласие на обработку персональных данных (образец, DOCX) | Скачать |
| Правила обработки персональных данных (PDF) | Скачать |
| Согласие кандидата на проверку службой безопасности (DOCX) | Скачать |
| Положение о ведении КЭДО (DOCX) | Скачать |
Передача персональных данных подрядчикам: КЭДО, облако, удостоверяющий центр
Часть 3 статьи 6 152-ФЗ разрешает поручить обработку другому лицу с согласия субъекта, если иное не предусмотрено федеральным законом, и только на основании договора. В поручении указываются перечень действий с данными, цели обработки, обязанность обработчика соблюдать конфиденциальность и требования статьи 19 к защите. Перед работником за действия обработчика отвечает оператор, то есть работодатель (часть 5 статьи 6).
При внедрении КЭДО получателей данных обычно больше, чем кажется. Облачный сервис хранит кадровые документы у провайдера, аренда серверов добавляет владельца инфраструктуры, выпуск подписи во внешнем удостоверяющем центре добавляет ещё одно лицо. Каждый из них должен быть назван в согласии работника на передачу и учтён в договоре поручения.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Кадровые документы — это персональные данные, причём чувствительные: сведения о семье, здоровье, доходах. Как только они уходят к внешнему провайдеру, появляется третье лицо, и передача ему должна быть основана на согласии работника. Поэтому я советую задавать вендору прямой вопрос: перечислите всех, кто получит доступ к данным. Нужен не ответ «данные хранятся защищённо», а список лиц: обычно там три участника — сам провайдер, владелец инфраструктуры и удостоверяющий центр.»
Важный нюанс из практики: кто передаёт данные в сервис, зависит от способа регистрации сотрудников. При массовой регистрации через интеграцию с учётной системой данные в сервис передаёт работодатель, сервис обрабатывает их по поручению, и согласие на передачу собирает работодатель как оператор. Если работник регистрируется в сервисе сам как физическое лицо, согласие у него берёт сервис по своему пользовательскому соглашению. В одной компании могут встречаться оба сценария, и документы для них разные.

Лайфхак: до подписания договора запросите у вендора КЭДО письменные ответы: где физически хранятся данные, есть ли разграничение доступа по ролям и журнал обращений, что происходит с архивом при расторжении договора и в каком виде отдаются документы.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Если серверы провайдера или его подрядчика находятся за рубежом, добавляется трансграничная передача: по статье 12 152-ФЗ с 1 марта 2023 года оператор уведомляет о ней Роскомнадзор до начала передачи. Отдельно проверьте локализацию по части 5 статьи 18: запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан РФ ведутся с использованием баз данных на территории России. В Добыто вариант с выделенным сервером предусмотрен тарифом «Корпорация»; при любой схеме поставки состав получателей данных фиксируется в договоре поручения, и проверяющий запросит именно его.
Доступ, хранение и уничтожение персональных данных работников
Статья 88 ТК РФ разрешает доступ к персональным данным работников только специально уполномоченным лицам, и каждый из них получает только те данные, которые нужны для его функций. Расчётчику не нужны сведения о дисциплинарных взысканиях, руководителю отдела не нужны паспортные данные подчинённых. Перечень должностей с доступом утверждается приказом, а права в 1С, КЭДО и на общих сетевых папках должны ему соответствовать.
Мария Ж, юрист со стажем более 20 лет: «Доступ ко всему кадровому массиву у всей кадровой службы целиком — типовая ситуация и типовое нарушение. Требование разграничения доступа одинаково работает для бумажного архива и для системы КЭДО. Возьмите приказ о допуске и выгрузку ролей из учётной системы и сравните их построчно: всё, что шире приказа, нужно закрыть.»
Срок хранения персональных данных по части 7 статьи 5 152-ФЗ ограничен целью обработки, если срок не установлен законом или договором. Для кадровых документов срок задаёт перечень Росархива, и в электронном виде он такой же, как на бумаге: требования к хранению бумажных документов переносятся на электронные. Организация вправе сама создать архив по статье 13 Федерального закона № 125-ФЗ «Об архивном деле».

Полезно знать: в КЭДО действуют те же сроки хранения, что и для бумаги: 5 лет для графиков отпусков и табелей, 50 или 75 лет для трудовых договоров и приказов по личному составу, постоянное хранение для штатных расписаний и локальных нормативных актов.
Когда цель достигнута или срок хранения истёк, данные уничтожаются в течение 30 дней по части 4 статьи 21. Приказ Роскомнадзора от 28 октября 2022 года № 179 устанавливает, чем это подтверждается: при обработке без средств автоматизации — актом об уничтожении, при автоматизированной обработке — актом и выгрузкой из журнала регистрации событий в информационной системе. Типовая находка самопроверки — резюме отклонённых кандидатов, которые годами лежат в почте рекрутера и в папке «Резерв» без согласия на включение в кадровый резерв. В Добыто электронный архив входит в тариф «Бизнес»; сроки хранения и отметки об уничтожении при этом всё равно определяет работодатель своим ЛНА.
Персональные данные и коммерческая тайна: два разных режима
Режим коммерческой тайны вводит сам обладатель информации по статье 10 Федерального закона от 29 июля 2004 года № 98-ФЗ «О коммерческой тайне»: утверждает перечень сведений, ограничивает к ним доступ, ведёт учёт допущенных лиц, регулирует отношения с работниками и контрагентами и наносит гриф «Коммерческая тайна». Конфиденциальность персональных данных действует в силу статьи 7 152-ФЗ, независимо от того, включила ли их компания в перечень.
Включение персональных данных в перечень коммерческой тайны не заменяет ни одного требования 152-ФЗ: согласия, уведомление, политика и акты уничтожения нужны в любом случае. Обратная ошибка — считать, что положение о персональных данных защищает прайсы, базу клиентов-юрлиц и условия договоров: для них нужен отдельный режим по 98-ФЗ. Разглашение персональных данных другого работника, ставших известными в связи с работой, — основание для увольнения по подпункту «в» пункта 6 части 1 статьи 81 ТК РФ, если работник был ознакомлен с обязанностью их не разглашать. Проверьте, что обязательство о неразглашении и лист ознакомления есть у каждого, кто указан в приказе о допуске.
Утечка, запрос работника, отзыв согласия: сроки реагирования
Большая часть сроков в 152-ФЗ исчисляется в рабочих днях или часах с момента выявления, и внутренняя проверка должна показать, кто в компании запускает этот отсчёт. Если ответственный за организацию обработки узнаёт об инциденте от ИТ-службы через неделю, суточный срок уже нарушен.
| Событие | Что сделать и в какой срок | Норма 152-ФЗ |
|---|---|---|
| Выявлена неправомерная или случайная передача данных (утечка) | Уведомить Роскомнадзор в течение 24 часов; сообщить результаты внутреннего расследования в течение 72 часов | ч. 3.1 ст. 21 |
| Работник запросил сведения об обработке своих данных | Ответить в течение 10 рабочих дней; продление на 5 рабочих дней с мотивированным уведомлением | ч. 3 ст. 14, ч. 1 ст. 20 |
| Выявлена неправомерная обработка | Прекратить в течение 3 рабочих дней; если правомерность обеспечить нельзя — уничтожить данные в течение 10 рабочих дней | ч. 3 ст. 21 |
| Цель обработки достигнута | Прекратить обработку и уничтожить данные в течение 30 дней | ч. 4 ст. 21 |
| Отозвано согласие | Прекратить обработку и уничтожить данные в течение 30 дней, если нет другого основания | ч. 5 ст. 21 |
| Запрос Роскомнадзора | Представить информацию в течение 10 рабочих дней; продление на 5 рабочих дней | ч. 4 ст. 20 |
| Изменились сведения, указанные в уведомлении | Подать изменения не позднее 15-го числа следующего месяца | ч. 7 ст. 22 |
Суточный срок по утечке выполним только при заранее утверждённом регламенте: кто фиксирует инцидент, кто готовит уведомление, кто его подписывает. Если такого регламента нет, это первый документ, который стоит добавить по итогам проверки.
Цена ошибки: штрафы по статье 13.11 КоАП с 30 мая 2025 года
Федеральный закон от 30 ноября 2024 года № 420-ФЗ с 30 мая 2025 года разделил ответственность на составы по видам нарушений и масштабу утечки. Размеры для юридических лиц:
| Нарушение | Штраф для юрлица |
|---|---|
| Обработка без законного основания (ч. 1) | 150 000-300 000 руб., повторно 300 000-500 000 руб. |
| Обработка без согласия или с нарушением требований к согласию (ч. 2) | 300 000-700 000 руб. |
| Неуведомление Роскомнадзора о намерении обрабатывать данные (ч. 10) | 100 000-300 000 руб. |
| Неуведомление или несвоевременное уведомление об утечке (ч. 11) | 1-3 млн руб. |
| Утечка данных от 1 000 до 10 000 человек или от 10 000 до 100 000 идентификаторов | 3-5 млн руб. |
| Утечка данных от 10 000 до 100 000 человек или от 100 000 до 1 млн идентификаторов | 5-10 млн руб. |
| Утечка данных более 100 000 человек или более 1 млн идентификаторов | 10-15 млн руб. |
| Утечка специальных категорий данных | 10-15 млн руб. |
| Утечка биометрических данных | 15-20 млн руб. |
| Повторная утечка | 1-3% годовой выручки, не менее 20-25 млн руб. в зависимости от состава и не более 500 млн руб. |
Для компании до 1 000 работников главный денежный риск — не утечка, а составы по частям 1, 2 и 10: они вменяются по результатам любой проверки, в том числе по жалобе одного работника или кандидата. Уведомление в реестре и отдельные согласия закрывают две из трёх строк без затрат на технические средства.
Как провести внутреннюю проверку соответствия 152-ФЗ
Проверку проводит ответственный за организацию обработки, а её результат оформляется актом: без акта пункт 4 части 1 статьи 18.1 считается невыполненным, даже если сама проверка была. Порядок ниже рассчитан на работодателя, который ведёт кадровый учёт в учётной системе и частично или полностью перешёл на КЭДО.
Как провести внутренний аудит персональных данных: пошаговая инструкция
- Шаг 1. Составьте карту процессов обработки: цель, категории данных, основание, место хранения, получатели, срок хранения по каждому процессу.
- Шаг 2. Сверьте карту с записью в реестре операторов Роскомнадзора. Если появились новые цели, системы или получатели, подайте изменения до 15-го числа следующего месяца.
- Шаг 3. Проверьте комплект документов по статье 18.1: приказ об ответственном, политику, положение об обработке, правила внутреннего контроля, акт оценки вреда, акт определения уровня защищённости.
- Шаг 4. Возьмите выборку согласий и сверьте каждое с 9 реквизитами части 4 статьи 9. Согласия, встроенные в трудовой договор или анкету после 1 сентября 2025 года, замените отдельными документами.
- Шаг 5. Составьте перечень всех получателей данных: сервис КЭДО, владелец инфраструктуры, удостоверяющий центр, бухгалтерия на аутсорсе, банк, страховая. Для каждого найдите договор поручения или иное основание передачи.
- Шаг 6. Сравните приказ о допуске с фактическими правами в учётной системе, КЭДО и сетевых папках. Лишние права закройте.
- Шаг 7. Проверьте сроки хранения и найдите данные с истёкшим сроком или достигнутой целью, в первую очередь резюме отклонённых кандидатов. Уничтожьте их и оформите акт по приказу Роскомнадзора № 179.
- Шаг 8. Утвердите регламент реагирования на инциденты с ответственными лицами и сроками 24 и 72 часа.
- Шаг 9. Оформите акт внутренней проверки с перечнем нарушений, ответственными и сроками устранения, и ознакомьте с изменёнными документами работников, допущенных к данным.
Шаг 5 в большинстве компаний занимает больше всего времени: договоры с подрядчиками заключались в разное время разными подразделениями, и условия о персональных данных в них либо отсутствуют, либо не соответствуют части 3 статьи 6.
Мария Ж, судебный эксперт в сфере трудового права: «При проверке, в споре или при смене оператора КЭДО вам понадобится не картинка на экране, а файлы: сам документ, отдельный файл подписи и доверенность, если документ подписан по ней. Поэтому спрашивать нужно не о том, хранит ли система документы, а о том, выгружает ли она комплект целиком в требуемом формате. Включите пробную выгрузку нескольких личных дел в программу внутренней проверки.»
Что проверять в первую очередь: сценарии
Приоритеты проверки меняются в зависимости от того, как устроена обработка в компании.
| Сценарий | Критично | Вторично |
|---|---|---|
| Кадровый учёт в собственной 1С, КЭДО на своих серверах | Разграничение доступа по ролям, журнал обращений, уровень защищённости, акты уничтожения | Договоры поручения: получателей данных меньше |
| КЭДО в облаке вендора, подпись во внешнем удостоверяющем центре | Перечень получателей, договор поручения, согласия на передачу с названием обработчика, выгрузка комплекта документов | Собственная инфраструктура хранения |
| Бухгалтерия и расчёт зарплаты на аутсорсе | Поручение обработки по ч. 3 ст. 6, условия о защите и уведомлении об инцидентах в договоре | Внутренние права доступа бухгалтерии |
| Массовый подбор, отклики через сайт, проверка кандидатов службой безопасности | Опубликованная политика, отдельное согласие, согласие на проверку до её начала, уничтожение резюме отклонённых кандидатов | Сроки архивного хранения кадровых документов |
| Дистанционные работники | Электронное взаимодействие по главе 49.1 ТК РФ, закреплённое в трудовом договоре или ЛНА о дистанционной работе; согласия на передачу данных сервису | Бумажные листы ознакомления |
Если компания попадает в несколько строк сразу, проверка начинается со строки с внешними получателями данных: ошибки в поручении и согласиях на передачу затрагивают весь штат, а не отдельный процесс.
Когда внутренней проверки недостаточно
Самопроверка по документам не заменяет оценку технических мер защиты. Если компания обрабатывает биометрические или специальные категории данных (сведения о здоровье сверх необходимого для трудовых отношений), если её информационная система требует высокого уровня защищённости по постановлению № 1119 или если уже был инцидент с утечкой, для оценки эффективности мер по статье 19 нужны специалисты по защите информации. Кадровая служба и юрист проверяют правовую часть, но не могут подтвердить, что средства защиты настроены и работают.
Не подходит самопроверка и тогда, когда нужен независимый взгляд: перед сделкой по покупке компании или после жалобы работника в Роскомнадзор акт, составленный самим ответственным за обработку, не будет убедительным для проверяющего. В таких случаях внутренний аудит полезен как подготовка комплекта документов для внешнего.
Стоимость КЭДО с хранением кадровых персональных данных: тарифы 2026 года
Стоимость сервиса КЭДО зависит от численности сотрудников, нужных видов подписи и требований к размещению данных: выделенный сервер и SLA доступны только на корпоративном тарифе. Цены указаны на дату публикации.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, интеграция с 1С, электронный архив | от 50 ₽ за сотрудника / мес; минимальная оплата 50 сотрудников за 30 000 ₽ в год | подключение за 5 минут |
| Тариф «Корпорация»: всё из тарифа «Бизнес», выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | по запросу |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | входит в тариф |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | установка и настройка за один день |
| УКЭП через партнёров — удостоверяющих центров | по запросу | по запросу |
Итоговая сумма складывается из численности, выбранного тарифа и того, нужна ли сотрудникам УКЭП от партнёрского удостоверяющего центра. Актуальные условия и состав каждого пакета приведены на странице тарифов Добыто КЭДО; при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.
При выборе тарифа сверьте его с картой процессов из внутренней проверки: если по итогам аудита данные должны храниться на выделенной инфраструктуре, это условие закрывает только корпоративный вариант, а для компании до 25 человек достаточно тарифа «Старт».
Выводы
Проверка соответствия 152-ФЗ изнутри сводится к сверке трёх слоёв: что компания делает с данными на самом деле, что об этом записано в реестре Роскомнадзора, политике и согласиях, и чем каждое действие подтверждается — приказом, договором поручения, актом. Наибольшие расхождения обычно появляются там, где данные уходят за периметр компании: в облачный сервис, в удостоверяющий центр, на аутсорс, а также в устаревших согласиях, которые с сентября 2025 года должны быть отдельными документами. Сроки реагирования на утечку и запросы короткие, поэтому регламент и ответственный нужны до инцидента, а не после.
В Добыто кадровые документы, согласия и листы ознакомления собираются в одном электронном архиве с разграничением доступа, поэтому значительная часть проверки по статье 18.1 проводится выгрузкой из системы, а не поиском бумаг по отделам.
Частые вопросы о проверке соответствия 152-ФЗ
Можно ли хранить резюме кандидатов, которым отказали?
Только при наличии согласия кандидата на включение в кадровый резерв с указанием срока хранения. Без такого согласия цель обработки считается достигнутой после принятия решения по вакансии, и резюме, анкету и результаты проверки нужно уничтожить в течение 30 дней по части 4 статьи 21 152-ФЗ с оформлением акта по приказу Роскомнадзора № 179.
Нужно ли согласие работника на передачу данных в банк по зарплатному проекту?
Передача данных в банк для выпуска карты не относится к обязанностям работодателя по закону, поэтому по статье 88 ТК РФ она требует письменного согласия работника, если иное не предусмотрено коллективным или трудовым договором. Согласие должно называть банк как получателя и перечень передаваемых данных. При самопроверке сверьте список работников, чьи данные ушли в банк, со списком подписанных согласий.
Может ли работник отозвать согласие и запретить обрабатывать его данные для кадрового учёта?
Отозвать согласие работник вправе в любой момент, но на обработку, которая ведётся для исполнения трудового договора и обязанностей по закону (кадровый учёт, НДФЛ, ЕФС-1), отзыв не влияет: часть 2 статьи 9 152-ФЗ позволяет продолжить её при наличии оснований из пунктов 2-11 части 1 статьи 6. Прекратить в течение 30 дней нужно только ту обработку, которая держалась на согласии: публикацию фото на сайте, передачу данных партнёрам, хранение в кадровом резерве.
Кого назначить ответственным за организацию обработки персональных данных?
По статье 22.1 152-ФЗ ответственный назначается приказом, получает указания непосредственно от руководителя организации и подотчётен ему. Это может быть HR-специалист, юрист или специалист по информационной безопасности. В его обязанности входят внутренний контроль, доведение до работников требований закона и ЛНА, приём и обработка обращений субъектов. Сведения об ответственном указываются в уведомлении для реестра операторов.
Можно ли публиковать фото и рабочие телефоны сотрудников на сайте компании?
Публикация на сайте — это распространение персональных данных, и для неё нужно согласие по статье 10.1 152-ФЗ, оформленное отдельно от других согласий. Требования к его содержанию утверждены приказом Роскомнадзора от 24 февраля 2021 года № 18. Работник вправе установить запреты и условия: например, разрешить публикацию имени и должности, но не фото. Изображение человека дополнительно охраняется статьёй 152.1 ГК РФ.
Как часто нужно проводить внутренний контроль по 152-ФЗ?
Закон периодичность не устанавливает: пункт 4 части 1 статьи 18.1 требует проводить внутренний контроль и (или) аудит, а порядок и сроки оператор закрепляет в собственных правилах внутреннего контроля. Проверяющий Роскомнадзора сверяет, что проверки проводились с той периодичностью, которая записана в этих правилах, и что по их итогам есть акты. Внеплановую проверку удобно привязать к событиям, которые меняют карту процессов: переходу на КЭДО, смене подрядчика, запуску новой формы сбора данных на сайте.