28 июля 2026

Как работать с данными сотрудников в 2026 году: все о сборе и хранении персональных сведений

К защите персональных данных сотрудников сегодня предъявляют серьезные требования. Даже если кажется, что «это просто копия паспорта» или «внутренняя переписка», закон строго ограничивает действия работодателя. Нарушения в 2026 году могут привести компанию к штрафам от 300 тыс. рублей до 15 млн. рублей, а в крайних случаях — даже к уголовной ответственности. В статье разбираемся, как собирать, хранить и защищать персональные сведения о работнике согласно всем юридическим требованиям.

Содержание


Персональные данные работников — что это такое?

Категории персональных данных: что есть что

Документы, содержащие персональные данные сотрудников

Правовое регулирование работы с персональными данными в России

Главное изменение 2025–2026 годов: согласие — только отдельным документом

Правила передачи данных третьим лицам и поручение на обработку

Требования к трансграничной передаче и использование внешних сервисов

Согласие на распространение ПДн и образец для корпоративного сайта

Особенности согласий для кандидатов, контрагентов и близких родственников

Когда согласие работника НЕ требуется (законные основания)

Передача данных по запросу госорганов: прикладной чек-лист для кадровика

Электронное согласие, удаленный наем и КЭДО

Отзыв согласия на обработку ПДн: права, обязанности и формула исключений

Сроки хранения согласий по номенклатуре дел

Полный перечень обязанностей оператора персональных данных

Кто освобожден от подачи уведомления в Роскомнадзор

Уведомление оператора и реестр Роскомнадзора

Локализация данных на территории РФ

Дистанционный мониторинг Роскомнадзора и чек-лист самопроверки сайта

Требования к хранению персональных данных

Как правильно утилизировать персональные данные и порядок уничтожения

Кто имеет право на доступ к персональным данным сотрудника?

Какие персональные данные сотрудников нельзя собирать

Как компании обеспечить защиту персональных данных: пошаговая инструкция

Порядок действий при утечке данных (ч. 3.1 ст. 21 ФЗ-152)

Проверки Роскомнадзора и профилактические визиты

Ответственность и штрафы за нарушения в 2026 году

В чём преимущества КЭДО EmplDocs при работе с персональными данными?

FAQ

Источники информации

Правовая оговорка


Настоящая статья носит справочно-информационный характер и не является индивидуальной юридической консультацией. Порядок обработки персональных данных, необходимость получения согласий и объемы технической защиты зависят от категории обрабатываемых сведений, целей организации и правовых оснований, которые стоит изучить в соответствии с последними изменениями в законах РФ на текущую дату.

Персональные данные работников – что это такое?

Паспортные данные, сведения о здоровье, о вероисповедании — все это считается персональными данными. Другими словами, если информация позволяет узнать конкретного человека — она относится к персональной и защищается законом. Согласно Федеральному закону от 27.07.2006 № 152-ФЗ «О персональных данных», защита сведений о работнике — обязанность работодателя, и сотрудник имеет право знать, как они используются.

Под определение персональных данных подпадает любой массив сведений, позволяющий идентифицировать физическое лицо.

Категория

Что относится?

Особенности обработки

Общие персональные данные

ФИО, дата рождения, контакты (телефон, e-mail), адрес, ИНН, СНИЛС, образование, трудовая история.

Можно обрабатывать на основании трудового договора, но требуется защита от утечек.

Специальные категории

Раса, национальность, религия, политические взгляды, здоровье, сексуальная ориентация, судимость.

Запрещено собирать без письменного согласия, кроме исключений (например, медосмотры).

Биометрические данные

Отпечатки пальцев, ДНК, сканы лица/радужки глаза, голос, фотографии (при использовании для идентификации).

Требуется отдельное согласие, если не связаны с трудовой деятельностью (например, пропускная система).

Иные данные

Финансовая информация (зарплата, кредитная история), геолокация, переписка (если содержит личные сведения о работнике).

Обработка возможна только при обоснованной необходимости и с защитой конфиденциальности.

К неочевидным типам ПДн, с которыми сталкивается бизнес, относятся:

  • IP-адрес пользователя и данные о местоположении (геолокация) при условии их связывания с конкретным профилем;
  • Файлы cookie и пользовательские идентификаторы на корпоративном сайте;
  • Сведения об устройствах и поведении пользователя в CRM или внутренней корпоративной сети;
  • Рабочая переписка, если в ней фигурируют личные контакты, финансовая или семейная информация.
Важно: даже публично доступные данные (например, профиль в соц. сетях) становятся персональными, если работодатель систематически их обрабатывает (например, для проверки кандидатов). Но, например, место работы не относится к ПД.

Категории персональных данных: что есть что

Законодательство разграничивает информацию по степени чувствительности. От категории зависит уровень требуемой технической защиты и необходимость оформления специальных разрешений:

Категория ПДн

Что включает в себя?

Особенности обработки и правовые основания

Общие персональные данные

ФИО, дата рождения, контакты (телефон, e-mail), адрес, ИНН, СНИЛС, образование, трудовая история.

Обрабатываются на основании трудового договора, но требуют защиты от утечек.

Специальные категории

Раса, национальность, религия, политические взгляды, сведения о здоровье, интимная жизнь, судимость.

Запрещено собирать без письменного согласия, за исключением законных случаев (например, обязательные медосмотры).

Биометрические данные

Отпечатки пальцев, ДНК, сканы лица/радужки глаза, запись голоса, фото (при использовании для идентификации).

Требуется отдельное согласие, если не связаны с прямой трудовой деятельностью (например, биометрический СКУД).

Иные данные

Финансовая информация (зарплата, кредиты), геолокация, переписка (если содержит разглашение персональных данных или личные сведения).

Обработка ПДн возможна только при обоснованной необходимости и с обеспечением строгой конфиденциальности.



Практический вывод: чем выше категория чувствительности данных, тем более строгие законные основания и системы защиты требуются. Для общих данных достаточно выполнения положений договора или стандартов кадрового учета, в то время как сбор специальных категорий и биометрии требует отдельного письменного согласия с повышенными техническими мерами защиты по стандартам ФСТЭК.

Документы, содержащие персональные данные сотрудников

Персональные данные работников фиксируются во множестве кадровых, финансовых и организационных документов. Вот основные из них:

1
Кадровые документы
Персональные данные работников фиксируются во множестве кадровых, финансовых и организационных документов. Вот основные из них:

Трудовой договор – содержит ФИО, паспортные данные, адрес, должность, условия работы;
Личная карточка (Т-2) – включает образование, семейное положение, воинский учет, сведения о детях;
Трудовая книжка – фиксирует профессиональную историю (места работы, должности);
Приказы (о приеме, увольнении, отпуске, командировках) – указывают ФИО, даты, основания кадровых решений;

2
Финансовые и отчетные документы
Резюме и анкеты кандидатов – могут содержать телефоны, email, образование, предыдущие места работы.
Например, платежные ведомости, налоговые отчеты или документы на социальные выплаты.
3
Документы по безопасности и охране труда
медицинские книжки, справки, временные и постоянные пропуска, учетные журналы.
4
Документы, связанные с увольнением
заявление об увольнении с личной подписью, обходной лист с данными о материальных ценностях. Когда срок договора ГПХ или трудового соглашения заканчивается — доступ к личному кабинету и системам закрывается автоматически.

Правовое регулирование работы с персональными данными в России

В России система защиты персональных данных в организации строится на комплексной законодательной базе, включающей различные уровни нормативных актов.

Рассмотрим ключевые документы, устанавливающие правила обработки и защиты персональной информации.

Основные нормативные акты:
  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • Статья 86 ТК РФ;
  • Статья 13.11 КоАП РФ;
  • п. 6 ст. 6 № 152-ФЗ;
  • Постановление Правительства РФ № 1119 (2012 г.): определяет требования к защищенности информационных систем (УЗ-1 – УЗ-4);
  • Постановление Правительства РФ № 687 (2008 г.): правила неавтоматизированной (бумажной) обработки ПДн;
  • Уголовный кодекс РФ (ст. 137, ст. 272): ответственность за вмешательство в частную жизнь и неправомерный доступ к компьютерной информации.
В 2026 году применяются новые правила и нормы, отражающие ключевые изменения законодательства: обязательный реестр Роскомнадзора, строгие требования к ЭЦП и ответственность за утечки.

Главное изменение 2025–2026 годов: согласие — только отдельным документом

Ниже мы разделяем требования на обязательные для всех работодателей и специальные случаи, которые применяются только при определённых условиях — например, при передаче данных третьим лицам, использовании биометрии или публикации фото сотрудника.

С 1 сентября 2025 года вступили в силу изменения в ч. 1 ст. 9 ФЗ-152, внесенные нормативным актом Федеральный закон от 24.06.2025 № 156-ФЗ.

Практический вывод:

  • Старые согласия (полученные до 01.09.2025): массово переоформлять НЕ НУЖНО. Они сохраняют законную силу, если не менялись цели и состав обрабатываемых данных.
  • Новые согласия (после 01.09.2025 и в 2026 году): берутся ИСКЛЮЧИТЕЛЬНО по новой форме — в виде отдельного документа. Принимать новые согласия, "вшитые" в трудовой договор, анкеты или пользовательские оферты, КАТЕГОРИЧЕСКИ ЗАПРЕЩЕНО.

Ключевые требования к составлению согласия:

  1. Запрет на «вшивание» согласий: согласие на обработку ПДн должно быть оформлено строго отдельным документом. Категорически запрещено включать пункты о согласии в текст трудового договора, анкеты кандидатов, регламенты или оферты.
  2. Переоформление документов:
  • Старые согласия (полученные до 1 сентября 2025 года): продолжают действовать, если они соответствовали нормам законодательства на момент подписания и цели обработки не изменились. Массово переоформлять их со всеми действующими сотрудниками не требуется.
  • Новые сотрудники и новые цели: при трудоустройстве новых работников в 2026 году или при расширении состава собираемых данных с действующего персонала оформляется отдельный бланк согласия.
  1. Обязательные реквизиты документа:
  2. Правильное согласие обязан содержать:
  • Данные гражданина (ФИО, адрес, документ, удостоверяющий личность);
  • Наименование и адрес оператора (работодателя);
  • Четко сформулированные цели обработки данных;
  • Перечень сведений, на обработку которых дается разрешение;
  • Срок действия согласия и понятную процедуру/порядок отзыва документа;
  • Подпись лица (ручную или квалифицированную/неквалифицированную ЭЦП).


Для снижения юридических рисков рекомендуется использовать стандартизированный Образец согласия на обработку персональных данных (по 152-ФЗ в редакции 2026 года) на сайте Роскомнадзор.

В согласии необходимо скорректировать цели обработки данных в зависимости от того куда (кому) вы их планируете передавать.

Правила передачи данных третьим лицам и поручение на обработку

Необходимость получения согласия на передачу данных третьим лицам зависит от правового основания операции:

  1. Передача по закону: подача сведений в государственные органы (СФР, ФНС, военкоматы, Соцфонд) производится на основании федерального законодательства и не требует согласия работника.
  2. Передача в рамках поручения (ч. 3 ст. 6 ФЗ-152): если работодатель привлекает стороннего обработчика (IT-подрядчика, аутсорсинговую бухгалтерию или облачную систему) строго для выполнения целей трудового договора, с контрагентом заключается поручение на обработку персональных данных.
  3. Передача на основании согласия: в случаях, когда передача данных выходит за рамки прямого исполнения ТД (например, оформление полисов ДМС, участие в коммерческих банковских программах, вызов коммерческого такси, организация командировок), от сотрудника требуется отдельное письменное согласие с указанием конкретного получателя, его адреса и цели.

Для каждого внешнего контрагента требуется:

  • Отдельное согласие или включение в поручение: письменное согласие сотрудника при передаче данных в коммерческих целях с указанием точной цели и перечня сведений.
  • Поручение на обработку персональных данных: юридический договор между работодателем (оператором) и сторонним сервисом (обработчиком) в соответствии с ч. 3 ст. 6 ФЗ-152, где прописывается обязанность подрядчика соблюдать конфиденциальность и не допускать разглашение персональных данных.

Требования к трансграничной передаче и использование внешних сервисов

Если персональные данные сотрудников, кандидатов или пользователей сайта передаются за пределы России либо к ним возможен доступ из-за рубежа, это может квалифицироваться как трансграничная передача персональных данных. При этом важно оценивать не только сам факт передачи, но и правовое основание обработки, требования к локализации данных и необходимость уведомления Роскомнадзора.

Использование международных платформ и сервисов регулируется нормами ст. 12 ФЗ-152 и требованиями к локализации данных:

  1. Правовые основания трансграничной передачи:
  2. Передача персональных данных на территорию иностранных государств допустима, но требует предварительного уведомления Роскомнадзора в порядке, предусмотренном ст. 12 ФЗ-152. Если страна не обеспечивает адекватную защиту ПДн, передача ограничена до принятия решения регулятором.
  3. Требования к выбору сайта и CRM:
  4. При выборе корпоративного сайта, CRM-системы или сервисов веб-аналитики организация обязана оценить, соблюдаются ли требования ст. 18.1 ФЗ-152 о первичной локализации данных граждан РФ на российских серверах и не происходит ли скрытая передача сведений (включая пользовательские идентификаторы) на зарубежные сервера без законных оснований.

Трансграничная передача и внешние сервисы

Риск трансграничной передачи возникает не только при прямой отправке данных иностранному получателю, но и в случаях, когда компания использует зарубежные формы сбора откликов, иностранные сервисы веб-аналитики, облачные HR-платформы с инфраструктурой за пределами РФ или внешние инструменты для хранения и коммуникации. Даже если сервис выглядит как обычный рабочий инструмент, его архитектура может предполагать доступ к данным из-за рубежа или их размещение на иностранных серверах.

Когда нужно согласие при трансграничной передаче?

Если передача происходит в рамках трудовых отношений (например, оформление командировки), отдельное согласие, как правило, не требуется;
— если цель иная (например, ДМС за границей) — согласие нужно;
— перед началом передачи оператор обязан уведомить Роскомнадзор;
— важно учитывать, где физически находятся серверы — использование зарубежных сервисов может считаться трансграничной передачей.

Совет. Перед запуском любого сервиса стоит проверить, какие именно данные он собирает, где физически происходит их первичная запись и хранение, осуществляется ли доступ к ним из-за рубежа, есть ли у подрядчика иностранная инфраструктура или иностранные обработчики, а также требуется ли уведомление Роскомнадзора о трансграничной передаче.

Для HR-процессов это особенно важно, потому что через отклики, опросы, ATS и аналитические инструменты регулярно проходят персональные данные кандидатов и сотрудников.

Отдельно стоит учитывать перечень государств, обеспечивающих адекватную защиту прав субъектов персональных данных, который утвержден Роскомнадзором, это приказ Роскомнадзора от 5 августа 2022 года № 128. Он вступил в силу 1 марта 2023 года

В документе два блока стран:

  • Страны — участницы Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных. Среди них, например: Австрия, Бельгия, Дания, Испания, Франция, Германия, Греция, Италия, Латвия, Литва, Нидерланды, Норвегия, Швеция, Швейцария, Грузия, Венгрия, Люксембург, Монако, Андорра.
  • Страны, которые не являются участниками Конвенции, но чьи национальные нормы права и принимаемые меры по защите данных соответствуют её положениям.
Наличие такой страны в перечне не отменяет требования соблюдать локализацию, иметь законное основание обработки и, при необходимости, уведомлять Роскомнадзор о трансграничной передаче. В отдельных случаях регулятор может установить ограничения или запрет на передачу.

Нарушение требований к обработке и передаче персональных данных может повлечь административную ответственность по ст. 13.11 КоАП РФ. Если же незаконные действия связаны с нарушением неприкосновенности частной жизни, в отдельных ситуациях может возникать и уголовная ответственность по ст. 137 УК РФ.


Согласие на распространение ПДн и образец для корпоративного сайта

Согласие на обработку (для внутреннего кадрового учета) и согласие на распространение — это два совершенно разных юридических документа.

Если организация планирует разместить фотографию сотрудника, его ФИО, должность или рабочий e-mail на корпоративном сайте, в буклетах или соцсетях, оформляется отдельное согласие на распространение персональных данных (см. Письмо Роскомнадзора о порядке получения согласия).

Прикладной образец формулировки для корпоративного сайта:

«Я, [ФИО сотрудника], даю согласие ООО "[Название компании]" на публикацию моих персональных данных (ФИО, должность, служебный e-mail, фотография) на информационном ресурсе: https://company.ru/about/team в целях информирования клиентов и партнеров о составе команды. Настоящее согласие действует со дня его подписания до момента отзыва. Я информирован о праве установить запреты на обработку указанных данных неограниченным кругом лиц».


Прикладной образец формулировки для корпоративного сайта в случае сбора данных посетителя на странице мерпориятия:

СОГЛАСИЕ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ

(далее — Согласие)

Я, свободно, своей волей и в своем интересе, даю согласие [наименование компании] (ОГРН [ОГРН], ИНН [ИНН]), зарегистрированному по адресу: [адрес], (далее — Оператор) согласие на обработку следующих персональных данных:

  • фамилия, имя, отчество;
  • электронный адрес;
  • должность;
  • место работы.
Цели обработки персональных данных:
  • организация Оператором профессиональных конференций и митапов, а также иных мероприятий, направленных на продвижение, популяризацию и повышение узнаваемости Оператора (далее по тексту — Мероприятия);
  • регистрация, в том числе через Форму, и направление приглашений на Мероприятия;
  • направление мне материалов Мероприятий.
Действия, осуществляемые с персональными данными:
  • сбор;
  • запись;
  • систематизация;
  • накопление;
  • хранение;
  • уточнение (обновление, изменение);
  • извлечение;
  • использование;
  • обезличивание;
  • блокирование;
  • удаление;
  • уничтожение.
Обработка вышеуказанных персональных данных будет осуществляться с использованием средств автоматизации.
Срок действия Согласия
Согласие действует со дня его предоставления до дня отзыва в письменной форме, но в любом случае не более [срок действия, например: 1 (одного) года] со дня предоставления.
Порядок отзыва Согласия
Я проинформирован, что отозвать Согласие можно путём направления заявления в свободной форме на адрес электронной почты: [e-mail для отзывов], указав в тексте:
  • ФИО;
  • данные, позволяющие однозначно идентифицировать субъекта персональных данных;
  • сведения, подтверждающие участие в отношениях с Оператором, либо сведения, иным способом подтверждающие факт обработки персональных данных Оператором;
  • подпись гражданина (или его законного представителя).
Печать компании

Особенности согласий для кандидатов, контрагентов и близких родственников

Во избежание претензий регуляторов кадровый документооборот четко разграничивает работу с разными категориями физических лиц:

Для кандидатов при приеме на работу

Согласие требуется, если резюме сохраняется в кадровый резерв. Если кандидат не принят и кадровый резерв компания не ведет, его анкета и персональные данные подлежат уничтожению в течение 30 дней после закрытия вакансии.

Для контрагентов (физлиц и самозанятых)

Обработка ПДн осуществляется в рамках заключения и исполнения договора ГПХ (п. 2 ч. 1 ст. 6 ФЗ-152). Отдельное согласие требуется только при выходе за пределы предмета договора (например, при передаче данных третьим лицам или публикации отзыва).

Обработка данных близких родственников сотрудника

Работодатель часто запрашивает сведения о супруге, детях или других близких родственниках сотрудника для оформления льгот, пособий, отпусков и других кадровых процедур. В таких случаях данные обычно обрабатываются в рамках исполнения трудового договора с самим работником, поэтому отдельное согласие родственников, как правило, не требуется.

При этом важно не запрашивать лишние сведения.
Если компания собирает расширенные данные родственников — например, копии документов, контакты для экстренной связи или сведения для подключения к ДМС, — нужно отдельно оценивать правовое основание обработки и при необходимости оформлять согласие самого родственника.

В локальных нормативных актах можно закрепить обязанность сотрудника подтверждать, что он вправе передавать такие данные.

Правовой режим обработки данных родственников зависит от оснований:

  • Без согласия родственников: внесение сведений о составе семьи (ФИО, год рождения) в личную карточку формы Т-2 для предоставления льгот и пособий, предусмотренных ТК РФ, производится на основании договора с самим работником.

  • Когда согласие МОЖЕТ потребоваться: если компания запрашивает расширенные данные родственников (копии паспортов, контакты для экстренной связи, данные для корпоративного ДМС на членов семьи), требуется отдельное согласие от самого родственника или документ, подтверждающий полномочия сотрудника передавать эти данные.

Когда согласие работника НЕ требуется (законные основания)

В соответствии со ст. 6 ФЗ-152 и Статьей 86 ТК РФ, согласие работника НЕ требуется в следующих системно структурированных ситуациях:

  1. По закону (обязательные госфункции): передача отчетности в Социальный фонд России (СФР), Федеральную налоговую службу (ФНС), военкоматы, органы статистики.
  2. По трудовому договору: оформление приказа о приеме, начисление и выплата зарплаты, ведение личной карточки в пределах прямого исполнения ТД.
  3. По обязательным процедурам: прохождение периодических медицинских осмотров, обязательных для конкретной категории должностей.
  4. По правомерным запросам госорганов: получение сведений судами, прокуратурой, правоохранительными органами и ГИТ в рамках их официальных полномочий.
  5. В экстренных случаях: защита жизни и здоровья сотрудника (например, передача данных скорой помощи при несчастном случае на производстве).

Передача данных по запросу госорганов: прикладной чек-лист для кадровика

Государственные органы (МВД, ФСБ, Прокуратура, ГИТ, СФР, ФНС) имеют право запрашивать ПДн сотрудников без согласия самого гражданина.

Однако работодатель обязан проверить законность запроса.

Когда можно передавать ПДн без согласия?
— передача по прямому требованию госорганов (согласно ч. 1 ст. 6 закона № 152-ФЗ и абз. 19 п. 6 постановления Правительства РФ № 354);

— использование видеонаблюдения без идентификации: если камеры просто фиксируют рабочую обстановку, а не распознают конкретные лица (это уже обработка биометрических ПДн).

Важный критерий: если система идентифицирует граждан без их письменного одобрения, суд обяжет вас ее демонтировать (апелляционное определение Орловского областного суда № 33-2032/2021);

 Прикладной вывод. Если запрос правомерен и оформлен в рамках закона, согласие сотрудника не требуется. Передача данных в таком случае не является нарушением конфиденциальности.

Чек-лист проверки официального запроса:

  • Официальный бланк: запрос выполнен на бланке ведомства с исходящим номером и датой.
  • Полномочия: присутствует ссылка на нормативный акт, наделяющий орган правом запрашивать ПДн.
  • Мотивировка: указана конкретная цель и основание обращения (например, проверка, уголовное дело).
  • Подпись и печать: документ подписан уполномоченным лицом и заверен печатью.

Во всех остальных ситуациях лучше исходить из того, что согласие потребуется — это базовая защита работодателя.

Электронное согласие, удаленный наем и КЭДО

Бумажная форма — не единственный способ получить согласие. Для удаленного найма и распределенных команд электронное согласие является наиболее надежным инструментом.

 Практический вывод по КЭДО:

При найме дистанционных сотрудников отправка скана подписанного согласия по email создает риски оспаривания. Наиболее надежный и юридически безупречный вариант — подписание электронного согласия внутри системы КЭДО с использованием усиленной неквалифицированной (УНЭП) или квалифицированной (УКЭП) электронной подписи (в соответствии с ФЗ № 63-ФЗ).

Отзыв согласия на обработку ПДн: права, обязанности и формула исключений

Сотрудник вправе отозвать ранее данное согласие в любой момент, направив письменное заявление оператору персональных данных.

Порядок действий и формула исключений:
  1. Основное правило: Работодатель обязан прекратить обработку в течение 10 рабочих дней и осуществить уничтожение данных.
  2. Формула исключений (когда данные НЕ удаляются):
  • Данные необходимы для выполнения обязанностей, возложенных на работодателя законом (например, хранение кадровых документов и бухгалтерских первичных актов);
  • Данные нужны для осуществления правосудия или исполнения судебного акта;
  • Сведения подлежат обязательному архивному хранению согласно законодательству об архивном деле.

Сроки хранения согласий по номенклатуре дел

Сроки хранения документов с персональными данными зависят от вида согласия и их формирования в номенклатуре дел организации (в соответствии с Перечнем типовых управленческих архивных документов Росархива от 20.12.2019 № 236):

Согласия в составе личных дел сотрудников:
  1. Хранятся 50 лет (для дел, оконченных делопроизводством после 1 января 2003 года) или 75 лет (для дел, оконченных до 1 января 2003 года).
  2. Согласия, хранящиеся отдельно от личных дел (в самостоятельных делах):
  3. Нормативный срок хранения составляет 3 года после истечения срока действия согласия или его отзыва сотрудником.
  4. Практическая рекомендация:
  5. Для минимизации судебных рисков согласия уволенных работников целесообразно формировать в личные дела и передавать в архив на длительное хранение.

Полный перечень обязанностей оператора персональных данных

Для правильной организации процессов кадровому отделу и IT-службе важно понимать, что обработка ПДн накладывает на юридическое лицо следующие ключевые обязательства:

  1. Разработка внутренних локальных актов: в компании должна действовать официальная политика конфиденциальности (Положение об обработке ПДн), доступная для всеобщего ознакомления.
  2. Назначение ответственного лица: издание приказа о назначении сотрудника, отвечающего за защиту и организацию обработки персональных данных.
  3. Регулярный внутренний контроль: проведение планового аудита информационных систем и бумажных носителей.
  4. Оценка возможного вреда: сопоставление вероятных рисков утечек с принимаемыми техническими и организационными мерами защиты.
  5. Обязательное уведомление об инцидентах: направление сигналов в Роскомнадзор при возникновении фактов несанкционированного доступа или скомпрометированности баз данных.

Кто признается оператором?

Любое юридическое лицо, ИП и даже адвокаты или нотариусы, самостоятельно или совместно с другими лицами организующие обработку персональных данных, законодательно признаются операторами (см. Разъяснение: адвокат является оператором персональных данных).

Кто освобожден от подачи уведомления в Роскомнадзор

Перечень исключений из ст. 22 ФЗ-152 был значительно сокращен.

Подача уведомления об обработке ПДн в Роскомнадзор по общему правилу требуется большинству организаций.

Согласно ч. 2 ст. 22 ФЗ-152, освобождены от подачи уведомления в Роскомнадзор ТОЛЬКО операторы, обрабатывающие данные:

  • Исключительно без использования средств автоматизации (только вручную на бумажных носителях);
  • В рамках государственных информационных систем, созданных в целях защиты безопасности государства и общественного порядка;
  • В случаях, предусмотренных законодательством о транспортной безопасности.
Во всех остальных случаях подача уведомления до начала обработки является предусмотренной законом процедурой (см. Обязанность оператора уведомить Роскомнадзор).

Уведомление оператора и реестр Роскомнадзора

Перечень исключений из ст. 22 ФЗ-152 был значительно сокращен.

Подача уведомления об обработке ПДн в Роскомнадзор по общему правилу требуется большинству организаций.

Согласно ч. 2 ст. 22 ФЗ-152, освобождены от подачи уведомления в Роскомнадзор ТОЛЬКО операторы, обрабатывающие данные:

  • Исключительно без использования средств автоматизации (только вручную на бумажных носителях);
  • В рамках государственных информационных систем, созданных в целях защиты безопасности государства и общественного порядка;
  • В случаях, предусмотренных законодательством о транспортной безопасности.
Во всех остальных случаях подача уведомления до начала обработки является предусмотренной законом процедурой (см. Обязанность оператора уведомить Роскомнадзор).

Уведомление оператора и реестр Роскомнадзора

Требованием российского права является локализация данных (ст. 18.1 ФЗ-152).

Работодатель обязан обеспечить, чтобы при сборе персональных данных граждан РФ их запись, систематизация, накопление, хранение, уточнение и извлечение осуществлялись с использованием баз данных, находящихся на территории Российской Федерации. Использование иностранных сервисов без первичной записи в локальную российскую базу данных влечет административную ответственность по ч. 8 ст. 13.11 КоАП РФ.

Дистанционный мониторинг Роскомнадзора и чек-лист самопроверки сайта

Роскомнадзор использует методы дистанционного контроля, включающие автоматизированный анализ веб-сайтов и форм в интернете. Новые правила надзора позволяют выявлять признаки нарушений без проведения выездных мероприятий.

Чек-лист самопроверки корпоративного сайта:

  • Под каждой формой сбора данных (обратная связь, отклик на вакансию) размещена активная политика конфиденциальности (ссылка на документ).
  • Чекбоксы согласия в веб-формах пустые (отсутствуют предварительно проставленные «галочки»).
  • Отсутствуют подключенные внешние скрипты, передающие пользовательские данные за рубеж без соблюдения ст. 12 ФЗ-152.
  • Баннер об использовании файлов cookie выводится корректно и содержит понятный пользовательский сценарий.

Требования к хранению персональных данных

Все операторы ПДн обязаны соблюдать требование о локализации базы данных: хранение и первичная обработка сведений граждан РФ должны производиться на серверах, физически расположенных на территории РФ (ст. 18.1 ФЗ-152).
[Электронные носители] ➔ Серверы в РФ + Шифрование + Разграничение прав + Резервное копирование
[Бумажные носители]   ➔ Запираемые сейфы + Охрана + Журнал выдачи ключей

Как правильно утилизировать персональные данные и порядок уничтожения

Просто выбросить кадровые бумаги или удалить файлы в корзину ПК — нарушение регламентов.

При наступлении сроков утилизации производится процедура уничтожения данных:
  • Бумажные документы: измельчаются в шредере с перекрестной резкой до невосстановимого состояния или сжигаются.
  • Электронные носители: файлы затираются специализированным ПО невосстановимого удаления или диски подлежат физическому размагничиванию/дроблению.
  • Оформление: создается комиссия, оформляется Акт об уничтожении персональных данных и выгружается электронный журнал (в соответствии с Приказом Роскомнадзора № 179).

Кто имеет право на доступ к персональным данным сотрудника?

Доступ к персональным данным внутри организации предоставляется строго по принципу служебной необходимости:
  • Кадровая служба и бухгалтерия: в рамках оформления ТД и начисления зарплаты.
  • Руководство компании: для принятия управленческих решений.
  • IT-специалисты: для администрирования прав без права несанкционированного просмотра содержания.

Какие персональные данные сотрудников нельзя собирать

Категорически запрещено запрашивать избыточные данные:
  1. Пароли от личных социальных сетей и мессенджеров.
  2. Сведения о религиозных взглядах, политических партийных билетах, личной жизни.
  3. Финансовую информацию, не относящуюся к зарплатной карте (кредитная история, вклады).
  4. Избыточную медицинскую документацию, если она не предусмотрена специальным профосмотром.

Как компании обеспечить защиту персональных данных: пошаговая инструкция

  • Шаг 1. Перечень ПДн: Составьте точный реестр собираемых сведений.
  • Шаг 2. Положение о защите ПДн: Разработайте ЛНА и ознакомьте всех работников под подпись.
  • Шаг 3. Документооборот: Оформите приказ о назначении ответственного за ПДн и журналы учета.
  • Шаг 4. Техническая защита: Разграничьте права доступа, установите антивирусы и шифрование.
  • Шаг 5. Обучение персонала: Проведите инструктаж по недопущению разглашения персональных данных.

Порядок действий при утечке данных (ч. 3.1 ст. 21 ФЗ-152)

При установлении факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных оператор обязан соблюдать регламент ч. 3.1 ст. 21 ФЗ-152:
[Инцидент / Утечка] ➔ [24 часа: Первичное уведомление РКН] ➔ [72 часа: Результаты расследования]

  1. В течение 24 часов:
  2. Работодатель обязан направить в Роскомнадзор первичное уведомление о произошедшем инциденте, указав причины, предположительный вред, объемы и принятые меры по локализации.
  3. В течение 72 часов:
  4. Организация обязана провести внутреннее расследование и направить в РКН его результаты с указанием причин и сведений о лицах, чьи действия привели к инциденту.

Проверки Роскомнадзора и профилактические визиты

Надзорные мероприятия Роскомнадзора регулируются нормативной базой (см. Изменения в порядке контроля за обработкой персональных данных (Постановление №1286).

Основные формы надзора:
  1. Дистанционный (безвыездной) контроль: Изучение сайтов, электронных сервисов и открытых реестров без очного присутствия в компании. При выявлении несоответствий направляется предостережение.
  2. Профилактический визит: Консультационное мероприятие инспектора РКН (очно или по ВКС). Позволяет информировать оператора об обязательных требованиях и выявить несоответствия до применения административных санкций.
  3. Внеплановые проверки: Назначаются при наличии установленных законом оснований (включая инциденты с утечками данных) по согласованию с органами прокуратуры.
Аналитические оценки и обзоры правоприменения приведены в материале Ключевые изменения в законодательстве о персональных данных в 2025-2026 годах.

Ответственность и штрафы за нарушения в 2026 году

Административная ответственность за нарушения в сфере обработки персональных данных установлена статьей 13.11 КоАП РФ (см. Статью 13.11 КоАП РФ и Сроки и штрафы за неподачу уведомления в Роскомнадзор):

Состав нарушения

Сумма для должностных лиц

Сумма для юрлиц

Основание (статья)

Обработка ПДн в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора

10 000 – 20 000 руб.

60 000 – 100 000 руб.

ч. 1 ст. 13.11 КоАП РФ

Обработка ПДн без письменного согласия, когда оно обязательно, либо с нарушением требований к его содержанию

20 000 – 40 000 руб.

300 000 – 700 000 руб.

ч. 2 ст. 13.11 КоАП РФ

Повторное совершение правонарушения по ч. 2

40 000 – 100 000 руб.

1 000 000 – 1 500 000 руб.

ч. 2.1 ст. 13.11 КоАП РФ

Невыполнение обязанности по обнародованию политики конфиденциальности

6 000 – 12 000 руб.

30 000 – 60 000 руб.

ч. 3 ст. 13.11 КоАП РФ

Непредоставление информации субъекту ПДн по его запросу

8 000 – 12 000 руб.

40 000 – 80 000 руб.

ч. 4 ст. 13.11 КоАП РФ

Невыполнение требований по локализации БД граждан РФ

100 000 – 200 000 руб.

1 000 000 – 6 000 000 руб.

ч. 8 ст. 13.11 КоАП РФ

Повторное нарушение требований по локализации БД

500 000 – 800 000 руб.

6 000 000 – 18 000 000 руб.

ч. 9 ст. 13.11 КоАП РФ

Неуведомление или несвоевременное уведомление Роскомнадзора

30 000 – 50 000 руб.

100 000 – 300 000 руб.

ч. 10 ст. 13.11 КоАП РФ

Утечка биометрических персональных данных (согласно ФЗ № 420-ФЗ)

1 300 000 – 1 500 000 руб.

15 000 000 – 20 000 000 руб.

ст. 13.11 КоАП РФ (в ред. ФЗ № 420-ФЗ)

Повторная крупная утечка данных

До 3 000 000 руб.

Оборотный штраф от 1% до 3% выручки (от 25 до 500 млн руб.)

ст. 13.11 КоАП РФ (в ред. ФЗ № 420-ФЗ)

В чём преимущества КЭДО при работе с персональными данными?

Система EmplDocs создана с учетом законодательных требований к кадровому электронному документообороту и защите ПДн

  1. Нативная интеграция с 1С: данные хранятся в закрытом контуре 1С компании без необоснованной передачи во внешние системы.
  2. Модель On-premise: возможность развертывания на собственных серверах компании в соответствии с требованиями регуляторов.
  3. Безопасная работа с согласиями: система позволяет формировать индивидуальные согласия, подписывать их с помощью УНЭП/УКЭП и вести учет сведений.
  4. Не требуется оформлять согласия с сотрудниками на передачу 3-м сторонам - только локальная обработка данных в контуре вашей базы 1С.

Узнать подробнее можно на онлайн демо. Запишитесь!

FAQ

Нужно ли получать отдельное согласие на обработку персональных данных, если оно уже включено в договор?

Включение пункта о согласии в текст договора или оферты с 1 сентября 2025 года запрещено. Согласие должно оформляться отдельным документом. За включение согласия в текст договора предусмотрена административная ответственность по ч. 2 ст. 13.11 КоАП РФ.

Какие штрафы грозят за утечку персональных данных в 2026 году?

Штрафы за нарушения правил обработки ПДн зависят от состава. За утечку биометрических данных юрлицу грозит штраф от 15 до 20 млн рублей, а за повторные крупные утечки законодательством предусмотрены оборотные штрафы от 1% до 3% годовой выручки (от 25 до 500 млн рублей).

Как правильно составить согласие на обработку персональных данных по новым правилам?

Согласие оформляется отдельным документом и должно содержать: ФИО и данные паспорта сотрудника, наименование оператора, конкретные цели обработки, точный перечень данных, срок действия согласия, порядок его отзыва и личную подпись (или ЭЦП).

 В какие сроки нужно уведомить Роскомнадзор об утечке данных и что делать?

Организация обязана направить первичное уведомление об инциденте в Роскомнадзор в течение 24 часов. В течение 72 часов с момента обнаружения утечки работодатель обязан предоставить регулятору результаты внутреннего расследования.

Можно ли использовать Google Analytics и иностранные CRM для работы с данными российских граждан?

Использование зарубежных сервисов допустимо только при условии выполнения требований ст. 12 ФЗ-152 по трансграничной передаче и соблюдения требований ст. 18.1 ФЗ-152 по первичной локализации баз данных граждан РФ на территории России.

Источники информации

  1. «Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»» — https://www.consultant.ru/document/cons_doc_LAW_61801/
  2. «Обязанность оператора уведомить Роскомнадзор» — https://epp.genproc.gov.ru/ru/proc_dnr/activity/legal-education/explain/e5881123/
  3. «Ключевые изменения в законодательстве о персональных данных в 2025-2026 годах» — https://companies.rbc.ru/news/lIWDgweSHr/novyie-trebovaniya-k-personalnyim-dannyim-v-2026-chto-teper-obyazatelno/
  4. «Образец согласия на обработку персональных данных (по 152-ФЗ в редакции 2025 года)» — https://www.consultant.ru/document/cons_doc_LAW_496228/f32d177d4175403e40ee13207acb226b9820e37d/
  5. «Сроки и штрафы за неподачу уведомления в Роскомнадзор» — https://yarensk-r29.gosweb.gosuslugi.ru/dlya-zhiteley/novosti-i-reportazhi/novosti_523.html
  6. «Разъяснение: адвокат является оператором персональных данных» — https://42.brj.msudrf.ru/modules.php?name=info_pages&id=57&cl=1
  7. «Изменения в порядке контроля за обработкой персональных данных (Постановление №1286)» — https://xn----ctbhcnewrrow6gsa.xn--p1ai/zakon/postanovlenie-pravitelstva-rf-ot-27082025-n-1286-o-vnesenii/
Всё готово
для быстрого старта
Пакет необходимых ЛНА, преднастроенные заявки и маршруты согласований — мы подготовили все, чтобы вы могли сразу приступить к работе
Всё готово
для быстрого старта
Мы подготовим для вас необходимый пакет ЛНА по КЭДО, а преднастроенные шаблоны заявок и маршруты согласований позволят сразу приступить к работе