Что необходимо компании для законной обработки персональных данных

Мария Ж. 19 мин чтения

Обработка персональных данных становится законной, когда у компании одновременно есть шесть вещей: правовое основание для каждой цели сбора, политика обработки, приказ о назначении ответственного, подписанные согласия там, где закон не даёт другого основания, уведомление в Роскомнадзор и подтверждённое уничтожение данных в срок. Согласие с 1 сентября 2025 года оформляется отдельным документом: включать его в трудовой договор, анкету или пользовательское соглашение больше нельзя, часть 1 статьи 9 152-ФЗ изменена Федеральным законом от 24.06.2025 № 156-ФЗ. Комплект документов зависит от одного различия: данные собственных работников обрабатываются по трудовому договору и главе 14 ТК РФ без отдельного согласия, а проверка кандидата, передача данных подрядчику и публикация фотографии требуют согласия и отдельной формулировки цели.

Разберём каждый из шести элементов, покажем, какие формулировки делают согласие недействительным, и где проходит граница между персональными данными и коммерческой тайной. Отдельно — кто отвечает за данные, когда кадровые документы уходят в сервис КЭДО, и как это оформляется поручением на обработку. Сценарная таблица оснований, размеры штрафов по статье 13.11 КоАП, действующие с 30 мая 2025 года, образцы согласий и положений для скачивания, а также ответы на частые вопросы — во второй половине статьи.

Содержание

Минимальный комплект: шесть элементов, без которых обработка незаконна

Оператор персональных данных — это любая компания, которая определяет цели обработки: как только вы приняли на работу первого сотрудника или собрали резюме, вы уже оператор по статье 3 152-ФЗ. Отдельной регистрации для этого не требуется, статус возникает автоматически, а вместе с ним — перечень обязанностей из статьи 18.1.

Проверка Роскомнадзора почти всегда начинается с документов, а не с серверов. Инспектор запрашивает политику, приказ о назначении ответственного, формы согласий, журнал учёта и подтверждение уничтожения данных. Если бумаг нет, техническая защищённость систем уже не обсуждается.

Как привести обработку персональных данных в соответствие с 152-ФЗ: пошаговая инструкция

  1. Шаг 1. Составьте перечень целей обработки: приём на работу, начисление зарплаты, пропускной режим, подбор кандидатов, рассылки, видеонаблюдение. Каждая цель живёт отдельно, и под каждую нужно своё правовое основание.
  2. Шаг 2. Для каждой цели определите основание по статье 6: исполнение трудового договора, исполнение обязанности, возложенной законом, или согласие субъекта. Согласие берётся там, где первых двух оснований нет.
  3. Шаг 3. Утвердите политику обработки персональных данных и опубликуйте её в открытом доступе, если собираете данные через сайт. Отсутствие политики — самостоятельный состав по части 3 статьи 13.11 КоАП.
  4. Шаг 4. Издайте приказ о назначении ответственного за организацию обработки персональных данных по статье 22.1 и ознакомьте его под подпись. Ответственный — конкретный работник, а не отдел.
  5. Шаг 5. Переведите формы согласий на правила, действующие с 1 сентября 2025 года: отдельный документ, конкретный перечень данных, конкретный перечень действий, срок.
  6. Шаг 6. Подайте уведомление о намерении осуществлять обработку в Роскомнадзор, если этого ещё не сделали, и проверьте свою запись в реестре операторов.
  7. Шаг 7. Определите сроки хранения и порядок уничтожения: акт об уничтожении и выгрузка из журнала регистрации событий нужны в течение 30 дней после отзыва согласия или достижения цели.
  8. Шаг 8. Ознакомьте под подпись всех, кто фактически работает с данными: кадровую службу, бухгалтерию, руководителей подразделений, ИТ-службу.
  9. Шаг 9. Пропишите регламент реагирования на инцидент: кто и в какой форме уведомляет Роскомнадзор в течение 24 часов и кто готовит отчёт о расследовании в течение 72 часов.
  10. Шаг 10. Раз в год сверяйте перечень целей с фактическими процессами: новый сервис подбора, новая система пропусков или новый подрядчик означают новое основание обработки.

Шаги 1 и 2 занимают больше всего времени и чаще всего пропускаются: компании сразу берутся за шаблон политики, не разобравшись, какие данные и зачем они собирают. Перечень целей — это документ, из которого потом собираются все остальные.

Факт: статус оператора персональных данных получает не только работодатель, но и подрядчик, который проверяет кандидатов. Аутсорсинговые службы безопасности работают с уведомлением Роскомнадзора и начинают проверку только после того, как убедились, что заказчик получил письменное согласие кандидата.

Этапы подготовки локальных актов, приказа и сбора согласий работников
Локальный акт, приказ и сбор согласий идут до запуска системы, а не после: тот же порядок работает и при наведении порядка в обработке персональных данных.

Когда согласие нужно, а когда работодателю достаточно закона

Согласие — не универсальное основание, а одно из одиннадцати, перечисленных в части 1 статьи 6 152-ФЗ. Для кадровых процессов работают три: исполнение трудового договора, стороной которого является работник, исполнение обязанности, возложенной на работодателя законом, и собственно согласие. Требовать согласие там, где обработка идёт по закону, бессмысленно: работник его отзовёт, а вы всё равно обязаны передавать сведения в Социальный фонд России и удерживать НДФЛ.

Обратная ошибка дороже. Проверка кандидата, передача данных в сервис проверки, размещение фотографии на сайте и рассылка по бывшим соискателям к исполнению трудового договора не относятся: согласия здесь обязательны, и каждое — под свою цель.

Ситуация Основание обработки Отдельное согласие
Оформление приёма, ведение личного дела, начисление зарплаты Трудовой договор и глава 14 ТК РФ Не требуется
Отчётность в Социальный фонд России, ЕФС-1, удержание НДФЛ Обязанность, возложенная законом Не требуется
Проверка кандидата: судимость, исполнительные производства, аффилированность Согласие субъекта Требуется
Запрос кредитной истории кандидата Согласие субъекта, отдельная форма Требуется
Передача данных подрядчику: сервис КЭДО, аутсорсинг СБ, зарплатный проект Согласие плюс поручение на обработку Требуется
Фотография работника на сайте, в СМИ, на пропуске для внешних посетителей Согласие на распространение, отдельный вид Требуется
Хранение резюме кандидата, которому отказали, для будущих вакансий Согласие с указанием срока Требуется
Сведения о состоянии здоровья в части, влияющей на трудовую функцию Статья 10 152-ФЗ, специальная категория По общему правилу требуется
Читайте также:  Положение об обработке персональных данных: как утвердить

Из таблицы следует практический вывод для кадровой службы: одна общая бумага «согласие на обработку персональных данных» закрывает только часть процессов. Проверка кандидата, кредитная история и распространение данных живут отдельными формами, потому что у них разные цели, разный перечень получателей и разные сроки.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Как оформить согласие по правилам, действующим с 1 сентября 2025 года

Главное изменение: согласие оформляется отдельно от иной информации и документов, которые субъект подписывает или подтверждает. Строка в трудовом договоре, галочка в анкете соискателя, пункт в оферте и абзац в пользовательском соглашении больше не работают. Согласия, собранные до 1 сентября 2025 года, переоформлять не нужно — они остаются действительными, но все новые работники, кандидаты и клиенты подписывают форму по новым правилам.

Содержание согласия определяет часть 4 статьи 9 152-ФЗ. Недействительным согласие делают четыре типичные формулировки: обобщённая цель «в целях трудовых отношений» без конкретики, перечень данных через «и иные сведения», список действий через «любые действия с персональными данными» и отсутствие срока действия с порядком отзыва. Каждый из этих дефектов переводит обработку в разряд обработки без согласия, а это уже часть 2 статьи 13.11 КоАП с санкцией для юридического лица от 300 000 до 700 000 рублей.

Отзыв согласия работник или кандидат подаёт в свободной форме, и с этого момента у компании 30 дней на прекращение обработки и уничтожение данных, если нет другого правового основания. Другое основание чаще всего находится: трудовые отношения продолжаются, а сроки хранения кадровых документов установлены архивным законодательством. В этом случае вы прекращаете ту обработку, которая шла именно по согласию: проверки, рассылки, публикацию фотографии.

Мария Ж, юрист со стажем более 20 лет: «Наличие подписанного согласия и наличие положения о работе с данными само по себе спор не выигрывает. Мы разбирали дело, где у работодателя были и локальный акт, и перечень документов, и согласие работника, а проиграл он на процедуре: не было зафиксировано, как проверяется личность подписанта. Проверьте по своим документам не только состав папки, но и то, описан ли в них порядок идентификации человека, чьи данные вы обрабатываете.»

Внимание: данные кандидата, уже попавшие в интернет, из открытых источников не удаляются. Компании, которые проверяют соискателей, работают с цифровым следом, поэтому вопрос для работодателя стоит иначе: чем подтверждается законность сбора и как долго вы храните собранное после отказа кандидату.

Образцы согласий и локальных актов по обработке персональных данных

Комплект собран под шесть элементов из первого раздела; начинать стоит с правил обработки — из них вытекают остальные формы.

Документ Скачать
Правила обработки персональных данных Скачать
Согласие на обработку персональных данных Скачать
Согласие на проверку службой безопасности Скачать
Согласие на проверку кредитной истории Скачать
Положение о проверке кандидатов службой безопасности Скачать
Согласие на обработку данных для выпуска сертификата электронной подписи Скачать

Уведомление в Роскомнадзор: кто подаёт и что бывает за молчание

Уведомление о намерении осуществлять обработку персональных данных подают все операторы без исключений: прежний перечень оснований для освобождения отменён, и обработка данных только своих работников от уведомления не спасает. Подаётся оно один раз до начала обработки через портал персональных данных Роскомнадзора, там же проверяется собственная запись в реестре операторов по ИНН.

В уведомлении указываются цели обработки, категории данных и субъектов, правовое основание, перечень действий, сведения об ответственном и о мерах защиты, дата начала обработки и сведения о трансграничной передаче. Любое изменение этих сведений оформляется информационным письмом, а не новым уведомлением. Для трансграничной передачи подаётся отдельное уведомление до её начала.

Неподача уведомления — это часть 10 статьи 13.11 КоАП: от 30 000 до 50 000 рублей для должностного лица и от 100 000 до 300 000 рублей для юридического лица. Состав формальный: нарушения прав работников для штрафа не требуется, достаточно отсутствия записи в реестре.

Отдельный регламент нужен на случай утечки. О факте инцидента Роскомнадзор уведомляется в течение 24 часов с момента его выявления, отчёт о внутреннем расследовании направляется в течение 72 часов. Молчание само по себе наказывается по части 11 статьи 13.11: от 1 до 3 млн рублей для юридического лица, независимо от того, чем закончилось расследование.

Полезно знать: если компания планирует запись экрана, видеофиксацию или любую систему, где в кадр попадают документы и данные сотрудников, службу информационной безопасности подключают до выбора решения, а не после. На проектах с такими требованиями облачные варианты отсеиваются на старте, и остаётся размещение на собственных серверах.

Данные кандидатов: где компании нарушают закон чаще всего

Резюме, анкета и результаты проверки — это персональные данные человека, с которым у вас нет трудового договора. Основание «исполнение договора» здесь не работает, остаётся только согласие, и оно должно быть получено до того, как данные ушли на проверку, а не в день выхода на работу.

Проверка кандидата на судимость, исполнительные производства в базе ФССП, действительность паспорта, аффилированность с другими организациями законна при двух условиях: подписанное согласие кандидата и статус оператора у того, кто фактически проверяет. Если проверку ведёт аутсорсинговая служба безопасности, она тоже оператор со своим уведомлением в Роскомнадзоре, а согласие кандидата получает заказчик и предъявляет его подрядчику до начала работы.

Второе узкое место — хранение. Компании собирают резюме годами и не могут объяснить проверяющему, на каком основании данные отклонённого кандидата лежат в базе третий год. В согласии кандидата должен стоять конкретный срок хранения, а по его истечении данные уничтожаются с составлением акта. В практике Добыто это чаще всего решается связкой из двух документов: положения о проверке кандидатов, где зафиксированы состав проверки и срок хранения, и отдельного согласия под каждую проверку.

Читайте также:  Локальные акты по персональным данным: перечень 2026
Последовательность этапов проверки кандидата с получением согласия на обработку данных
Согласие стоит в начале маршрута проверки: всё, что собрано до его подписания, оператор обрабатывает без основания.

Отдельно про то, что кандидату можно рассказывать. Отказ по итогам проверки оформляется по статье 64 ТК РФ, и причины службы безопасности в письменном отказе не раскрываются — в нём указываются деловые качества. Одновременно кандидат вправе по статье 14 152-ФЗ запросить сведения о том, какие его данные обрабатываются, и получить ответ в течение 10 рабочих дней. Игнорировать такой запрос нельзя, даже если он пришёл от человека, которому отказали.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Мария Ж, HR-эксперт с 13-летним стажем: «Самая частая ошибка при работе с кандидатами — собирать данные раньше, чем подписано согласие, а потом оформлять бумагу задним числом. Дата согласия и дата первого обращения к базам должны сходиться, и в споре смотрят именно на них. Проверьте по своему процессу, в какой момент анкета попадает к проверяющему и есть ли к этому моменту подписанный документ.»

КЭДО, облака и подрядчики: кто отвечает за данные

Как только кадровые документы уходят во внешний сервис, появляется второй участник обработки. Закон разделяет две конструкции, и от того, какая у вас, зависит распределение ответственности.

Первая: работник регистрируется в сервисе сам, сервис собирает согласие напрямую и отвечает за обработку тех данных, которые получил от него. Вторая, более частая: работодатель передаёт сведения о работниках в систему сам, обычно при массовой регистрации или при интеграции с 1С:ЗУП. Тогда сервис обрабатывает данные по поручению работодателя, оператором остаётся работодатель, а между сторонами нужно поручение на обработку с перечнем действий и требованиями к конфиденциальности. Согласие работника на передачу данных в этом сценарии собирает работодатель, а не сервис.

Перечень кадровых документов для электронного вида и документов, остающихся на бумаге
Часть документов остаётся на бумаге независимо от системы, и хранить их приходится параллельно с электронным архивом.

Согласие работника на переход на КЭДО и согласие на обработку персональных данных — разные документы с разными основаниями. Первое требуется по статье 22.2 ТК РФ и берётся письменно; дистанционные работники под это требование не подпадают, их порядок электронного взаимодействия регулируется главой 49.1 и локальным актом о дистанционной работе. Второе относится к 152-ФЗ и касается передачи данных в информационную систему. Смешивать их в одном бланке после 1 сентября 2025 года нельзя.

Что проверить в договоре с сервисом до подключения

Технические требования к системе проверяются отдельно от юридических, и на практике именно они определяют, чем компания подтвердит защищённость обработки перед Роскомнадзором.

  • Где физически хранятся данные: облако разработчика, ваш контур или гибридная схема. Для компаний с собственной службой информационной безопасности вопрос закрывается только размещением в своём контуре.
  • Как передаются документы: обмен должен идти по зашифрованному каналу, это исключает перехват и подмену данных при передаче.
  • Как устроена аутентификация: интеграция с ЕСИА и Госуслугами даёт подтверждение личности на всех этапах, простой логин с паролем такой доказательности не даёт.
  • Что происходит с архивом после расторжения договора: в лицензионном договоре обычно предусматривается сохранение доступа к архивной версии, и это условие надо читать до подписания, а не после.
  • Есть ли поручение на обработку и перечень действий, которые сервису разрешены.
Требования к аутентификации, обмену персональными данными, подписанию и хранению в КЭДО
Четыре технических блока, по которым оценивается защищённость обработки: аутентификация, обмен, подписание и хранение.

Лайфхак: сбор согласий проще автоматизировать в той системе, где кандидат уже находится. Компании, которые перенесли сбор согласий кандидатов из переписки в систему подбора, отправляют их в один клик и перестают искать подтверждения по почтовым ящикам рекрутеров.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Оценивается не подпись работника в журнале ознакомления, а его фактическая способность работать в системе. Когда за человека документы подписывает кто-то другой, потому что сам он не разобрался, вся доказательственная конструкция рассыпается, и заодно рассыпается законность обработки его данных. Мы закладываем пилотную группу перед раскаткой на всю компанию именно поэтому.»

Коммерческая тайна и персональные данные: что нельзя смешивать

Два режима защиты информации живут по разным законам, и попытка закрыть персональные данные положением о коммерческой тайне не работает ни в одну сторону. Персональные данные защищает 152-ФЗ, режим коммерческой тайны устанавливается по 98-ФЗ и распространяется на сведения, имеющие коммерческую ценность из-за их неизвестности третьим лицам.

Прямое ограничение: режим коммерческой тайны не может быть установлен в отношении сведений о численности и составе работников, системе оплаты труда, условиях труда и охране труда, о показателях производственного травматизма и о наличии свободных рабочих мест. Штатное расписание целиком под гриф не уходит, и работника нельзя привлечь за разглашение того, что законом изъято из режима.

Практический смысл разделения в том, какие документы вы оформляете. Для режима коммерческой тайны нужны перечень сведений, порядок обращения с ними и контроль соблюдения, учёт лиц, получивших доступ, регулирование доступа в трудовых договорах и нанесение грифа с указанием обладателя. Для персональных данных нужен свой комплект — политика, приказ об ответственном, согласия, журнал учёта. Пересечение возникает в одном месте: обязательство работника о неразглашении обычно подписывается одно, но перечень сведений внутри него разводится по двум основаниям.

Сколько стоит ошибка: штрафы 2026 года

Размеры санкций по статье 13.11 КоАП РФ действуют в редакции, вступившей в силу 30 мая 2025 года. Ключевое изменение — утечка выделена в отдельные составы с привязкой к числу пострадавших субъектов, а повторная утечка наказывается оборотным штрафом.

Нарушение Должностное лицо Юридическое лицо
Обработка без согласия, когда оно обязательно 100 000 — 300 000 руб. 300 000 — 700 000 руб.
Отсутствие опубликованной политики обработки 6 000 — 12 000 руб. 30 000 — 60 000 руб.
Неподача уведомления о намерении обрабатывать данные 30 000 — 50 000 руб. 100 000 — 300 000 руб.
Неуведомление Роскомнадзора об утечке 400 000 — 800 000 руб. 1 — 3 млн руб.
Утечка данных от 1 000 до 10 000 субъектов 3 — 5 млн руб.
Утечка данных от 10 000 до 100 000 субъектов 5 — 10 млн руб.
Утечка биометрических данных 15 — 20 млн руб.
Повторная утечка 1-3% годовой выручки, от 20 до 500 млн руб.
Нарушение требования о локализации баз данных в России 100 000 — 200 000 руб. 1 — 6 млн руб.
Читайте также:  Коммерческая тайна: что можно закрыть, а что запрещает закон

Дешевле всего обходятся документарные нарушения, и именно они закрываются за несколько дней работы юриста. Дороже всего — отсутствие регламента на инцидент: пропущенные 24 часа стоят компании от 1 млн рублей ещё до того, как будет оценён ущерб от самой утечки.

Когда полный комплект избыточен

Минимальный набор одинаков для всех: политика, приказ об ответственном, согласия, уведомление, порядок уничтожения. А вот дальше объём зависит от масштаба обработки. Компании из трёх человек без сайта, без системы подбора и без внешних подрядчиков не нужны ни модель угроз под несколько систем, ни отдельный регламент трансграничной передачи, ни выделенный контур хранения. Оценка вреда субъектам и подробная модель угроз становятся обязательными, когда появляются массивы данных, внешние получатели и специальные категории сведений.

Точно так же не нужно переоформлять согласия, собранные до 1 сентября 2025 года, только потому, что изменились правила. Переоформление требуется там, где согласие изначально было дефектным: вшито в договор, не содержит перечня данных или срока.

Стоимость КЭДО и обработки кадровых данных в 2026 году

Стоимость складывается из численности подключённых сотрудников и набора функций: электронные подписи для работников входят в тариф, отдельно они не покупаются.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника в месяц подключение за 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника в месяц подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год годовой период
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Электронные подписи ПЭП и УНЭП для сотрудников входят в тариф выпуск при подключении
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» настройка за один день

Итоговая сумма зависит от численности, выбранного набора функций и того, нужен ли выделенный сервер: в тарифах Добыто подписи и шаблоны уже включены, поэтому отдельной строки на выпуск подписей в расчёте не появляется. Актуальные условия по каждому набору функций опубликованы на странице тарифов ДОБЫТО КЭДО.

Платформа построена под требования 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ, поэтому вопрос основания обработки при передаче данных в систему решается поручением на обработку, а не отдельным договором с каждым работником.

Мария Ж, судебный эксперт по трудовому праву: «Переход на электронные документы не означает, что бумага не понадобится никогда: суд вправе истребовать подлинник, если только он способен подтвердить обстоятельство дела, а при сомнениях в подлинности назначается экспертиза. То же касается согласий — распечатка электронного документа остаётся копией, пока она не заверена. Планируя отказ от бумажного архива, посмотрите, какие согласия у вас существуют только в электронном виде и чем вы подтвердите их подлинность.»

Выводы

Законность обработки держится на связке из правового основания, документов и процедуры. Основание выбирается под каждую цель отдельно, документы оформляются по правилам, действующим с 1 сентября 2025 года, а процедура должна быть описана так, чтобы по ней можно было восстановить, кто, когда и на каком основании получил доступ к данным. Самые дорогие составы в 2026 году связаны не с бумагами, а с молчанием после инцидента и с повторными утечками, где штраф считается от выручки.

Мы в Добыто ежедневно видим эту конструкцию со стороны кадровых процессов: перевод документов в электронный вид почти всегда вскрывает, что часть согласий собрана дефектно, а часть процессов идёт без основания. Приведение обработки в порядок и внедрение КЭДО удобнее делать одним проектом, потому что перечень целей, локальные акты и согласия в обоих случаях одни и те же.

Частые вопросы

Нужно ли согласие работника, если данные обрабатывает бухгалтерия на аутсорсе?

Нужно, но не само по себе. Передача данных работников в стороннюю бухгалтерию — это передача третьему лицу, которая оформляется поручением на обработку с перечнем разрешённых действий и обязанностью соблюдать конфиденциальность. Работник при этом уведомляется о передаче, а оператором остаётся работодатель: штраф за нарушения у подрядчика прилетит и заказчику.

Можно ли хранить сканы паспортов работников в кадровой папке?

Копирование паспорта целиком считается избыточной обработкой, если цель достигается меньшим объёмом данных. Для трудовых отношений достаточно тех сведений, которые вносятся в трудовой договор и в личную карточку. Если копия всё же нужна для конкретной цели, например для оформления пропуска на охраняемый объект, под неё берётся отдельное согласие с указанием цели и срока хранения.

Что делать, если работник отозвал согласие, а трудовые отношения продолжаются?

Прекращается та обработка, которая шла именно по согласию: проверки, публикация фотографии, рассылки, передача данных в необязательные сервисы. Обработка по трудовому договору и по обязанностям, возложенным законом, продолжается: отчётность в Социальный фонд России, удержание НДФЛ, ведение кадровых документов. На прекращение обработки по отозванному согласию и уничтожение данных даётся 30 дней.

Как подтвердить, что данные действительно уничтожены?

Одного приказа недостаточно. Подтверждением служит акт об уничтожении с указанием состава данных и способа уничтожения плюс выгрузка из журнала регистрации событий информационной системы, если данные хранились в электронном виде. Оба документа хранятся у оператора и предъявляются при проверке: без них уничтожение считается недоказанным.

Кто может быть ответственным за организацию обработки персональных данных?

Любой работник компании, назначенный приказом руководителя: юрист, кадровик, руководитель ИТ-службы. Внешнего специалиста на эту роль назначить нельзя, это должно быть лицо в штате. Ответственный получает право доступа ко всем процессам обработки, осуществляет внутренний контроль и доводит требования до работников, поэтому формальное назначение «на бумаге» при проверке выявляется первым же вопросом о том, где журнал внутреннего контроля.

Относится ли рабочая электронная почта и данные СКУД к персональным данным?

Относятся, если позволяют определить конкретного человека. Корпоративный адрес вида «фамилия@компания.ру», записи системы контроля доступа с временем прохода, данные видеонаблюдения с распознаванием лиц — всё это персональные данные, и каждая такая система должна попасть в перечень целей обработки. Видеонаблюдение дополнительно требует информирования работников и обозначения зон наблюдения.

Нужно ли уведомлять Роскомнадзор о смене ответственного за обработку?

Да. Сведения об ответственном входят в состав уведомления, поэтому при их изменении подаётся информационное письмо об изменении сведений, а не новое уведомление. Это же правило работает при смене адреса, добавлении новых целей обработки и при начале трансграничной передачи, о которой уведомляют отдельно и до её начала.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.