Законодательство об обработке персональных данных за 2025-2026 годы менялось для работодателей в четырёх точках. С 30 мая 2025 года выросли штрафы по статье 13.11 КоАП РФ. С 1 июля 2025 года данные граждан нельзя собирать в базы за пределами России. С 1 сентября 2025 года согласие оформляется отдельно от других документов, а 26 июля 2026 года 265-ФЗ изменил правила трансграничной передачи. Основание для кадрового учёта осталось прежним: трудовой договор и глава 14 ТК РФ, поэтому собирать согласия у всего штата ради зарплаты и отчётности не нужно. Для проверки кандидата, биометрии, публикации сведений и передачи данных подрядчику согласие нужно, и с сентября 2025 года оно не может быть абзацем внутри анкеты или трудового договора.
Ниже — хронология поправок с номерами законов и датами, таблица штрафов для юридического лица и разбор постановления Верховного суда от 21 января 2026 года: утечка через подрядчика остаётся на операторе. Материал помогает сверить свои бланки, договоры с HR-сервисами и маршрут данных до проверки Роскомнадзора. Пошаговая инструкция, образцы согласий, тарифы КЭДО на 2026 год и ответы на частые вопросы — во второй половине статьи.
Хронология изменений 152-ФЗ для работодателей: 2022-2026
Поправки к 152-ФЗ шли пакетами, и у каждого пакета своя дата вступления в силу. Работодатель, который сверяет документы с редакцией закона двухлетней давности, пропускает большую часть изменений ниже. Таблица собрана по датам: что поменялось и что сделать кадровой службе.
| Дата | Акт | Что изменилось | Что сделать работодателю |
|---|---|---|---|
| 1 сентября 2022 | Поправки к 152-ФЗ (266-ФЗ) | Исключение для данных работников отменено: уведомлять Роскомнадзор об обработке обязаны все операторы, кроме обрабатывающих данные исключительно без средств автоматизации. Введена обязанность сообщать об утечке за 24 и 72 часа | Проверить, есть ли компания в реестре операторов, и актуальны ли сведения уведомления |
| 11 декабря 2024 | Статья 272.1 УК РФ | Незаконные использование, передача, сбор и хранение компьютерной информации с персональными данными стали преступлением конкретного человека | Ознакомить работников с доступом к данным с правилами обработки под подпись |
| 30 мая 2025 | 420-ФЗ, статья 13.11 КоАП РФ | Новые составы за утечки, неуведомление Роскомнадзора, оборотный штраф за повторную утечку | Назначить ответственного за реагирование на инциденты, пересчитать риск по численности базы |
| 1 июля 2025 | 23-ФЗ | При сборе данных граждан РФ запрещено использовать базы за пределами России для записи, систематизации, накопления, хранения, уточнения и извлечения | Выяснить, где физически хранят данные сервис подбора, опросники, облачное хранилище, система КЭДО |
| 1 сентября 2025 | 156-ФЗ, часть 1 статьи 9 152-ФЗ | Согласие оформляется отдельно от иной информации и документов, которые человек подтверждает или подписывает | Вынести согласие из анкеты, трудового договора, заявления о приёме в самостоятельный документ |
| 1 сентября 2025 | Постановление Правительства № 1154, приказ Роскомнадзора № 140 | Новые требования и методы обезличивания, прежний приказ Роскомнадзора № 996 утратил силу | Обновить методику, если компания обезличивает кадровые данные для аналитики или отчётов |
| 21 января 2026 | Постановление ВС РФ № 5-АД25-119-К2 | Утечка через инфраструктуру подрядчика не освобождает оператора от штрафа по части 1 статьи 13.11 КоАП РФ | Пересмотреть договоры поручения обработки и порядок контроля подрядчиков |
| 26 июля 2026 | 265-ФЗ, статья 12 152-ФЗ | Изменены критерии включения стран в перечень государств с адекватной защитой персональных данных | Проверить, уходят ли кадровые данные в зарубежные сервисы, и подано ли уведомление о трансграничной передаче |
Переоформления бумаг с людьми требует одна строка из восьми — отдельное согласие с 1 сентября 2025 года. Остальные изменения касаются инфраструктуры, договоров с подрядчиками и порядка реагирования на инциденты: с работниками их не согласовывают, но проверяющий спросит именно о них.
Отдельное согласие на обработку персональных данных с 1 сентября 2025 года
Часть 1 статьи 9 152-ФЗ в редакции 156-ФЗ требует оформлять согласие отдельно от иной информации и документов, которые субъект подтверждает или подписывает. Привычная кадровая конструкция — абзац о согласии в конце анкеты кандидата, пункт в трудовом договоре, галочка в заявлении о приёме — для согласий, собранных после этой даты, требованию не отвечает. Согласие, которое не считается полученным, превращает обработку в обработку без законного основания со штрафом для юридического лица от 150 000 до 300 000 рублей.
Прежде чем переделывать бланки, стоит разобраться, где согласие вообще нужно. Для исполнения трудового договора оно не требуется: основание даёт пункт 2 части 1 статьи 6 152-ФЗ, а состав кадровых данных задаёт глава 14 ТК РФ. Если компания построила кадровый учёт на согласии, отзыв согласия формально оставляет её без основания, хотя обязанность вести учёт, сдавать ЕФС-1 и хранить трудовой договор никуда не исчезает. Отдельный документ нужен в конечном числе ситуаций:
- получение сведений о кандидате или работнике у третьих лиц, в том числе проверка службой безопасности (пункт 3 статьи 86 ТК РФ);
- передача данных третьим лицам вне случаев, прямо названных в законе (статья 88 ТК РФ);
- специальные категории данных, например сведения о здоровье сверх медицинского заключения (статья 10 152-ФЗ);
- биометрия для установления личности, например вход в офис по лицу (статья 11 152-ФЗ);
- публикация сведений о работнике неопределённому кругу лиц — согласие на распространение по статье 10.1 152-ФЗ, отдельное даже от других согласий;
- хранение анкеты отклонённого кандидата в кадровом резерве.
Единой формы бланка закон не устанавливает. Часть 4 статьи 9 152-ФЗ задаёт обязательные сведения: цель и перечень данных, наименование и адрес оператора, наименование и адрес лица, обрабатывающего данные по поручению, перечень действий, срок действия и способ отзыва. Бланк «на обработку в любых целях» при проверке приравнивается к отсутствию согласия.
Полезно знать: согласие на обработку персональных данных и согласие на КЭДО — разные документы. С дистанционными работниками письменное согласие на электронное взаимодействие не собирают: порядок обмена электронными документами закрепляют в локальном акте о дистанционной работе.
В сервисе Добыто согласие на обработку персональных данных вынесено в интерфейсе подписания отдельным элементом: человек видит его рядом с кнопкой «Подписать», а не внутри текста кадрового документа.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Соберите отдельное согласие на обработку персональных данных по статье 9 152-ФЗ
Готовый файл сверьте с двумя документами: цель в согласии должна совпадать с целью в правилах обработки персональных данных и в уведомлении, поданном в Роскомнадзор. Если в согласии цель «проверка кандидата», а в уведомлении такой цели нет, обработка выходит за пределы заявленного.
Подрядчики, облачный КЭДО и HR-сервисы: почему за утечку отвечает работодатель
21 января 2026 года Верховный суд в постановлении № 5-АД25-119-К2 оставил в силе штраф 100 000 рублей, назначенный Минтруду по части 1 статьи 13.11 КоАП РФ. Персональные данные работников ведомства и их родственников, включая паспортные данные, номера банковских карт и адреса, оказались в открытом доступе в интернете. Злоумышленник получил доступ через инфраструктуру подрядчика, и ведомство ссылалось на то, что защиту не обеспечил подрядчик. Суд этот довод отклонил: ответственность за обработку, в том числе переданную третьему лицу, несёт оператор.
Решение опирается на норму, которая действует давно, — часть 5 статьи 6 152-ФЗ: если оператор поручает обработку другому лицу, перед субъектом за действия этого лица отвечает оператор, а обработчик отвечает перед оператором. Для работодателя это означает, что расчётный аутсорсинг, сервис подбора, облачное хранилище, система КЭДО и внешняя служба безопасности — его зона ответственности. Штраф в 100 000 рублей назначен по старой редакции статьи. По действующей редакции того же состава нижняя граница для юридического лица уже 150 000 рублей.
Поручение обработки оформляется договором по части 3 статьи 6 152-ФЗ: в нём перечисляются действия с данными, цели, обязанность соблюдать конфиденциальность и требования к защите. Наименование и адрес обработчика указываются в согласии, если обработка идёт на основании согласия. Договор без этих условий не выполняет функцию поручения, даже если подрядчик технически защищён.
Внимание: облачный КЭДО — это передача кадровых документов третьим лицам. Данные получает провайдер облака, а при аренде серверов и выпуске подписей стороннего удостоверяющего центра — ещё владелец серверов и удостоверяющий центр. Передача им данных должна быть отражена в согласиях работников.
Кто в связке «работодатель — сервис» оператор, зависит от того, как данные попадают в систему. Если работодатель сам загружает сотрудников, например массовой регистрацией через интеграцию с учётной системой, сервис обрабатывает данные по поручению, а оператором остаётся работодатель. Если человек регистрируется в сервисе самостоятельно как физическое лицо, согласие у него собирает сам сервис и отвечает за эту обработку.
Мария Ж, специалист по цифровой подписи и КЭДО: «Формулировка вендора «данные хранятся защищённо» ничего не говорит о том, кому они передаются. Я советую задавать вопрос прямо: перечислите всех, кто получит доступ к данным. Обычно в ответе не одна компания, а три — сам провайдер, владелец инфраструктуры и удостоверяющий центр. Этот список и есть перечень обработчиков, который должен совпасть с согласиями и договорами поручения.»
Для компаний с требованиями к изоляции данных в Добыто есть поставка на выделенном сервере в тарифе «Корпорация»: в этом случае список лиц с доступом к инфраструктуре короче, чем в общем облаке.

Штрафы Роскомнадзора по статье 13.11 КоАП после 30 мая 2025 года
До 30 мая 2025 года отдельного состава за утечку в КоАП не было, и крупные утечки заканчивались штрафами в пределах 100 000 рублей по общему составу. 420-ФЗ разложил нарушения по самостоятельным составам и привязал санкции за утечку к числу затронутых субъектов. Полный перечень составов с санкциями для граждан приведён в разъяснении прокуратуры о новых штрафах за нарушения при обработке персональных данных.
| Нарушение | Должностное лицо | Юридическое лицо |
|---|---|---|
| Обработка без законного основания или несовместимая с целями сбора | от 50 000 до 100 000 руб. | от 150 000 до 300 000 руб. |
| Неподача уведомления о намерении обрабатывать персональные данные | от 30 000 до 50 000 руб. | от 100 000 до 300 000 руб. |
| Ненадлежащее уведомление Роскомнадзора об утечке | от 400 000 до 800 000 руб. | от 1 до 3 млн руб. |
| Утечка данных от 1 000 до 10 000 субъектов | от 200 000 до 400 000 руб. | от 3 до 5 млн руб. |
| Утечка данных более 100 000 субъектов | от 400 000 до 600 000 руб. | от 10 до 15 млн руб. |
| Повторная утечка | от 800 000 руб. до 1,2 млн руб. | от 1 до 3% выручки, но не менее 20 млн и не более 500 млн руб. |
Штраф юридического лица и штраф ответственного должностного лица назначаются независимо, поэтому для компании сумма по одному эпизоду складывается из двух строк. Составы по персональным данным идут отдельно от статьи 5.27 КоАП РФ: нарушение трудового законодательства и нарушение при обработке данных наказываются самостоятельно.
Сколько стоит одна ошибка: расчёт на примере базы кандидатов
Ошибка редко бывает одиночной. Возьмём компанию, которая ведёт подбор в стороннем сервисе с базой на 4 000 анкет, не подавала уведомление о намерении обрабатывать персональные данные и сообщила Роскомнадзору об утечке не в течение 24 часов, а после окончания собственной проверки. Утечка от 1 000 до 10 000 субъектов — от 3 до 5 млн рублей, неподанное уведомление — от 100 000 до 300 000 рублей, ненадлежащее уведомление об утечке — от 1 до 3 млн рублей. Итого от 4,1 до 8,3 млн рублей для юридического лица по одному инциденту, без учёта штрафов должностных лиц.
Вторая утечка в течение срока, когда компания считается подвергнутой наказанию, переводит расчёт в оборотный штраф с нижней границей 20 млн рублей. Параллельно работник, который вынес базу, отвечает по статье 272.1 УК РФ лично. Проверить, что у компании нет второго и третьего слагаемого, можно за один день: найти себя в реестре операторов и назначить приказом ответственного за сообщение об инцидентах.
Работодатель как оператор персональных данных: уведомление, локализация, трансграничная передача
Статус оператора появляется у компании с приёмом первого работника, регистрироваться для этого не нужно. Нужно другое: по части 1 статьи 22 152-ФЗ до начала обработки подать в Роскомнадзор уведомление о намерении обрабатывать персональные данные, если данные обрабатываются не исключительно без средств автоматизации. Кадровый учёт в 1С, зарплатный проект и даже таблица сотрудников на компьютере под исключение не подпадают. Численность и оборот значения не имеют: обязанность есть и у компании из пяти человек.
Формы уведомлений утверждены приказом Роскомнадзора от 28.10.2022 № 180. Подать уведомление можно на бумаге, в электронном виде с УКЭП или через ЕСИА на портале персональных данных Роскомнадзора, там же проверяется запись компании в реестре операторов. Сведения об ответственном за организацию обработки, указанные в уведомлении, общедоступны. Если сведения уведомления изменились — появилась новая цель, новая категория данных, другой адрес хранения — сообщить об этом нужно не позднее 15-го числа следующего месяца.
С 1 июля 2025 года 23-ФЗ запретил при сборе персональных данных граждан России использовать базы за пределами страны для записи, систематизации, накопления, хранения, уточнения и извлечения. В кадровой практике запрет затрагивает не только основную учётную систему. Анкета кандидата в зарубежном конструкторе форм, опрос вовлечённости на иностранной платформе, облачная папка со сканами паспортов — всё это точки сбора, и для каждой нужно знать, где физически стоит база.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
26 июля 2026 года вступил в силу 265-ФЗ, изменивший статью 12 152-ФЗ о трансграничной передаче. Из критериев перечня стран с адекватной защитой исключена ссылка на участие государства в Конвенции Совета Европы: теперь в перечень включают страны, чьё регулирование и применяемые меры защиты соответствуют положениям Конвенции. Обязанность уведомить Роскомнадзор до начала трансграничной передачи сохранилась. Работодателя это касается, если кадровые данные уходят в глобальную HR-систему материнской компании, иностранный сервис обучения или зарубежный сервис видеособеседований.
Факт: оценка соответствия требованиям 152-ФЗ обязательна для оператора. Её проводят двумя способами: самостоятельно, с оформлением акта оценки соответствия, или с привлечением лицензиата ФСТЭК — тогда процедура называется аттестацией.

Кандидаты, служба безопасности и биометрия: где согласие обязательно
Проверка кандидата — самый частый случай, когда работодатель обрабатывает данные без основания и не замечает этого. Пункт 3 статьи 86 ТК РФ требует: если сведения можно получить только у третьей стороны, человека заранее уведомляют и получают его письменное согласие. Статья 88 ТК РФ запрещает сообщать данные работника третьим лицам без письменного согласия, кроме случаев из закона, и ограничивает доступ внутри компании специально уполномоченными лицами, которым сведения нужны для их функций.
Внешняя служба безопасности, которой компания передаёт ФИО, дату рождения, ИНН и паспортные данные кандидата, — третье лицо. Добросовестный исполнитель сам является оператором с поданным уведомлением и начинает проверку, только убедившись, что согласие кандидата у заказчика есть. Результаты по истечении оговорённого срока исполнитель удаляет, и сведения остаются только у заказчика.
Мария Ж, HR-эксперт с 13-летним стажем: «Кандидат передаёт свои данные работодателю вместе с согласием, работодатель передаёт их службе проверки, и дальше этой цепочки данные двигаться не должны. Перед отправкой данных на проверку убедитесь в двух вещах: исполнитель есть в реестре операторов Роскомнадзора, а согласие кандидата подписано отдельным документом и называет проверку своей целью. Без этого проверка незаконна независимо от её результата.»

Анкета кандидата, которому отказали, хранится до достижения цели — решения по вакансии. Дальше по части 4 статьи 21 152-ФЗ данные уничтожаются в срок, не превышающий 30 дней, с актом об уничтожении. Держать резюме в кадровом резерве можно, только если в согласии названа эта цель и конкретный срок.
Биометрия для установления личности — вход в офис по лицу, отпечаток на турникете — обрабатывается по статье 11 152-ФЗ только с письменного согласия. Делать предоставление биометрии обязательным закон запрещает, кроме прямо установленных случаев, поэтому работнику, который отказался, оставляют другой способ прохода, например пропуск.
Образцы согласий и локальных актов по персональным данным и проверке кандидатов
Начинать стоит с правил обработки персональных данных: на цели и перечень данных из них ссылаются все согласия комплекта.
| Документ | Скачать |
|---|---|
| Правила обработки персональных данных | Скачать |
| Согласие на обработку персональных данных | Скачать |
| Согласие кандидата на проверку службой безопасности | Скачать |
| Положение о проверке кандидатов службой безопасности | Скачать |
| Положение о ведении КЭДО | Скачать |
Утечка персональных данных работников: что сделать за 24 и 72 часа
Часы считаются с момента, когда компания установила факт неправомерной или случайной передачи данных, повлёкшей нарушение прав субъектов, а не с момента окончания разбирательства. По части 3.1 статьи 21 152-ФЗ в течение 24 часов оператор сообщает Роскомнадзору об инциденте, предполагаемых причинах, вреде и принятых мерах. В течение 72 часов — о результатах внутреннего расследования и о лицах, чьи действия стали причиной инцидента. Ненадлежащее уведомление обходится юридическому лицу от 1 до 3 млн рублей, то есть может стоить дороже самой утечки небольшой базы.
Уложиться в 72 часа без журнала действий почти невозможно: нужно назвать, кто имел доступ к данным и кто их выгружал. В компании, где трудовые договоры лежат в папках, сканы паспортов — в общей сетевой папке, а заявления — в почте, на этот вопрос нет ответа за трое суток. Проверить готовность можно заранее: выбрать одного работника и попробовать выгрузить историю обращений к его документам.
Что поправки не изменили: основания обработки, коммерческая тайна, договоры ГПХ
Часть привычных правил осталась на месте, и попытка «обновить» их вслед за поправками создаёт новые ошибки. Кадровый учёт, расчёт зарплаты, отчётность в СФР и ФНС по-прежнему не требуют согласия работника. Бланк согласия, подписанный «на всякий случай» на каждый кадровый процесс, не укрепляет позицию компании: при отзыве такого согласия возникает спор о том, на каком основании обработка продолжается.
Режим коммерческой тайны не закрывает сведения о работниках. Статья 5 98-ФЗ не позволяет вводить его для сведений о численности и составе работников, системе оплаты и условиях труда, производственном травматизме и вакансиях. Коммерческая тайна защищает интерес компании как обладателя информации, режим персональных данных — интерес работника, и компания в нём оператор с обязанностями. Оклад конкретного сотрудника — его персональные данные: разглашение оценивается по 152-ФЗ, а не по правилам о тайне.
Правила статей 22.1-22.3 ТК РФ о КЭДО рассчитаны на работников по трудовому договору. С исполнителями по договорам ГПХ и самозанятыми электронный обмен строится на соглашении об электронном документообороте, а их данные обрабатываются для исполнения гражданско-правового договора. Держать работников и исполнителей в одном перечне персональных данных не стоит: цели и сроки хранения у них разные.
Порядок проверки кадровых документов после поправок 2025-2026 годов
Проверку удобнее вести от маршрута данных, а не от комплекта бланков: сначала выяснить, где данные собираются и куда уходят, потом сверять документы. Порядок ниже закрывает все изменения из хронологии в начале статьи.
Как привести обработку персональных данных в соответствие с изменениями: пошаговая инструкция
- Шаг 1. Составьте карту точек сбора и хранения: учётная система, сервис подбора, облачное хранилище, почта, внешняя служба безопасности, зарубежные сервисы. Для каждой точки запишите, где физически стоит база, — это проверка по 23-ФЗ.
- Шаг 2. Найдите компанию в реестре операторов и сверьте цели, категории данных и адреса хранения из уведомления с картой. При расхождении подайте уведомление об изменении сведений не позднее 15-го числа следующего месяца.
- Шаг 3. Разделите основания: что обрабатывается по ТК РФ без согласия, а что требует согласия. Согласия, которые сейчас живут внутри анкеты, договора или заявления, вынесите в отдельные документы, согласие на распространение оформите отдельно от остальных.
- Шаг 4. Пересмотрите договоры с подрядчиками: условия поручения по части 3 статьи 6 152-ФЗ, полный список лиц с доступом к данным, требования к защите. Каждого обработчика укажите в согласиях, если обработка идёт на их основании.
- Шаг 5. Проверьте трансграничную передачу по действующей редакции статьи 12 152-ФЗ с учётом 265-ФЗ и наличие уведомления Роскомнадзора о ней.
- Шаг 6. Утвердите приказом порядок реагирования на инцидент: кто фиксирует момент установления утечки, кто отправляет сообщения за 24 и 72 часа, откуда берётся журнал доступа.
- Шаг 7. Сверьте перечень должностей с доступом к данным с фактическими правами в системах, ознакомьте этих работников с правилами обработки под подпись и оформите оценку соответствия актом или аттестацией.
Мария Ж, юрист со стажем более 20 лет: «Доступ ко всему кадровому массиву у всей кадровой службы целиком — типовая ситуация и типовое нарушение. Разграничение доступа, которое мы требуем для электронного архива, работает и для текущих данных: сотрудник видит только то, что нужно ему для функции. Проверьте, совпадают ли права в системе с перечнем должностей в приказе, до того, как это сделает проверяющий.»
Расхождение перечня должностей с фактическими правами вскрывается почти на каждом проекте. В практике Добыто мы закладываем пилотную группу на одном подразделении перед раскаткой КЭДО на всю компанию: на ней сверяются роли и права доступа до того, как в системе окажутся данные всего штата.
Стоимость КЭДО с разграничением доступа к кадровым данным: тарифы 2026
Стоимость зависит от численности сотрудников и набора функций: виды подписей, электронный архив, интеграция с 1С, выделенный сервер.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения численности, ПЭП, УНЭП и УКЭП, электронный архив, интеграция с 1С | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | при подключении |
| Модуль интеграции с 1С:ЗУП | в тарифе «Бизнес» | установка и настройка за 1 день |
| УКЭП через партнёров — удостоверяющие центры | по запросу | рассчитывается индивидуально |
Итоговая сумма складывается из численности подключённых сотрудников и выбранного набора функций; для компаний, которым нужна изоляция кадровых данных на отдельной инфраструктуре, подходит выделенный сервер. Актуальный состав пакетов и условия перехода между ними указаны на странице тарифов ДОБЫТО КЭДО: тариф можно повысить или понизить в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду.
Выводы
Поправки 2025-2026 годов почти не затронули основания кадрового учёта, но изменили всё вокруг них: согласие для проверок, биометрии, публикации и передачи подрядчикам теперь самостоятельный документ, базы должны стоять в России, штраф за утечку зависит от численности базы, а повторная утечка оценивается в процентах выручки. Верховный суд в 2026 году подтвердил, что ссылка на подрядчика ответственности с работодателя не снимает, поэтому договоры поручения и список лиц с доступом к данным проверяются так же тщательно, как собственные бланки.
В Добыто мы переносим кадровые документы в один контур с ролевым доступом, отдельным согласием в интерфейсе подписания и электронным архивом, чтобы на вопрос проверяющего «кто имел доступ к данным» у работодателя был ответ из системы, а не из переписки.
Частые вопросы
Нужно ли переподписывать согласия, собранные до 1 сентября 2025 года?
Прямой обязанности переоформить ранее полученные согласия 156-ФЗ не вводит: требование части 1 статьи 9 152-ФЗ об отдельном документе применяется к согласиям, которые получают после 1 сентября 2025 года. Новое согласие отдельным документом нужно, если у обработки меняется цель, перечень данных или появляется новый обработчик. Долгоживущие согласия — на кадровый резерв, биометрию, публикацию сведений — практичнее переоформить при первом таком изменении.
Нужно ли согласие на обработку данных исполнителя по договору ГПХ?
Для исполнения самого договора — нет: основание даёт пункт 5 части 1 статьи 6 152-ФЗ, обработка для исполнения договора, стороной которого является субъект. Согласие понадобится для целей за пределами договора, например публикации сведений об исполнителе. Правила КЭДО из статей 22.1-22.3 ТК РФ к исполнителю не применяются: обмен документами идёт по соглашению об электронном документообороте, которое обязательно при ПЭП и УНЭП и формально не требуется при УКЭП.
Нужно ли уведомлять Роскомнадзор, если кадры ведутся только на бумаге?
Исключение из части 1 статьи 22 152-ФЗ действует, только если данные обрабатываются исключительно без средств автоматизации. Расчёт зарплаты в программе, электронная сдача ЕФС-1 в СФР, зарплатный реестр для банка — это уже автоматизированная обработка. На практике исключение подходит редким работодателям, и неподача уведомления обходится юридическому лицу от 100 000 до 300 000 рублей.
Заменяет ли согласие на обработку персональных данных согласие на КЭДО?
Нет. Согласие по статье 9 152-ФЗ разрешает обработку сведений, согласие по статье 22.2 ТК РФ — ведение кадровых документов в электронном виде. Работодатель письменно уведомляет работника о переходе на КЭДО, и без согласия документооборот с ним остаётся бумажным. Согласие на КЭДО не требуется от лиц, принятых после 31 декабря 2021 года, у которых на эту дату не было трудового стажа.
Может ли работодатель взыскать с подрядчика штраф, заплаченный за утечку?
Штраф по статье 13.11 КоАП РФ назначается оператору, и перед работниками за действия подрядчика отвечает работодатель. Лицо, которое обрабатывает данные по поручению, по части 5 статьи 6 152-ФЗ несёт ответственность перед оператором, поэтому вопрос возмещения решается по договору поручения. Условия о требованиях к защите, уведомлении оператора об инциденте и возмещении убытков прописывают в договоре до начала обработки.
Кто отвечает, если данные вынес работник через личную почту или мессенджер?
Административная ответственность по статье 13.11 КоАП РФ наступает у компании как у оператора и у её должностных лиц. Работник, который незаконно передал или хранил компьютерную информацию с персональными данными, отвечает лично по статье 272.1 УК РФ, действующей с 11 декабря 2024 года. Дисциплинарная и материальная ответственность внутри компании зависит от того, подписаны ли им правила обработки и подтверждён ли его доступ к этим данным.