Обработка персональных данных работников: что обязан оформить работодатель в 2026 году
Для любой компании, независимо от масштаба, обработка персональных данных работников влияет на деньги и управляемость бизнеса. Ошибка в одном документе или неаккуратная передача сведений внешнему подрядчику быстро приводит к предписаниям надзорных органов и судебным расходам. В 2026 году задача работодателя не сводится к шаблонной форме согласия и паролю на папку, требуется выстроенная система, которая выдержит проверку Роскомнадзора и инспекции труда и не сорвёт хозяйственные процессы.
Почему трудовые риски и деньги компании зависят от персональных данных
Персональные данные пронизывают весь кадровый цикл: найм, оформление, оплата труда, охрана труда, бонусные программы, обучение, увольнение. Любой сбой в правилах доступа или лишняя рассылка анкет создают риск разглашения сведений о здоровье, семейном положении, доходе. Дальше включается административная ответственность по статье 13.11 КоАП РФ, предписания об устранении нарушений, репутационные потери. Это не те издержки, которые можно списать на накладные расходы.
Именно поэтому обработка персональных данных работников должна быть оформлена юридически и технологически. Работодатель управляет десятками информационных потоков: личные дела, пропускные системы, учет рабочего времени, ВКС, корпоративные чаты, видеонаблюдение. Без ясных правил и закрепленных процедур неизбежны конфликты между безопасностью и удобством. Когда возникает спор о законности видеонаблюдения или публикации фотографии в корпоративном медиаканале, решают не доводы «так принято», а корректность локальных актов и соблюдение процедур уведомления и согласия.
Ресурс, который напрямую экономит деньги, — это качественные кадровые документы и ПДн. Если локальные положения структурированы, категории данных описаны, порядок доступа отслежен, а контрагенты связаны обязательствами по защите, шансы на предписание снижаются, а споры с работниками и партнерами решаются быстрее. В сложных ситуациях помогает независимая проверка: кадровый аудит выявляет пробелы в договорах, локальных актах и согласиях ещё до прихода инспектора.
Правовые основания и ограничения: обработка персональных данных работников по ТК РФ и 152‑ФЗ
Правила задают сразу два блока норм. Глава 14 Трудового кодекса РФ регулирует, какие сведения вправе получать работодатель, кто имеет к ним доступ, как они передаются и когда подлежат уничтожению. Федеральный закон № 152‑ФЗ «О персональных данных» конкретизирует принципы, правовые основания и меры безопасности, вводит требования к локализации и трансграничной передаче.
Ключевая опора — статья 6 152‑ФЗ, позволяющая обрабатывать персональные данные без согласия, когда это необходимо для исполнения обязанностей работодателя, предусмотренных законом. Большая часть кадрового документооборота подпадает под это основание. Сведения о здоровье, социальном страховании и спецоценке условий труда обрабатываются в силу требований трудового и социального законодательства, но относятся к специальным категориям статьи 10 152‑ФЗ, поэтому доступ к ним должен быть ограничен. Биометрические сведения, например шаблоны отпечатков или изображения лица для пропускной системы, регулируются статьей 11 152‑ФЗ и требуют отдельного письменного согласия, если их применение не прямо предписано законом.
В рамках трудовых отношений обработка персональных данных работников должна учитывать ограничения на передачу третьим лицам. По статье 88 ТК РФ и статье 7 152‑ФЗ действует режим конфиденциальности, а круг сотрудников и подрядчиков, имеющих допуск, утверждается руководителем. Трансграничная передача регулируется статьей 12 152‑ФЗ, а локализация баз данных с персональными данными граждан России — статьей 18.1 152‑ФЗ. Если первичный учет ведется в иностранном облаке, это уже нарушение локализации, даже если дальнейшая копия хранится в России.
Отдельный вопрос — уведомление Роскомнадзора. Статья 22 152‑ФЗ освобождает от уведомления в ряде случаев, в том числе когда работодатель обрабатывает персональные данные исключительно в целях кадрового учета и не распространяет их без согласия. Но как только появляются иные цели, нестандартные категории данных, внешние сервисы или трансграничная передача, освобождение часто не работает. Тогда готовится и подается уведомление с описанием целей, категорий данных, мер защиты, а также изменений по мере развития процессов.
С практической стороны это означает одно. Чтобы обработка персональных данных работников оставалась законной, нужно документально закрепить правовые основания для каждой конкретной цели и проверять их при каждом изменении бизнес-процессов, будь то внедрение видеонаблюдения, SSO, HR‑аналитики или интеграций с провайдерами услуг.
Документы работодателя: как оформить обработку персональных данных работников без формальных ошибок
Масса споров и штрафов возникает не из‑за злого умысла, а из‑за небрежных формулировок и отсутствия системности в локальных актах. Компании требуется базовый комплект, который связывает цели, состав данных, роли и меры защиты. В 2026 году проверяющие обращают внимание не на «наличие бумажки», а на то, как документы соотносятся с реальными ИТ‑и кадровыми процессами.
Минимальный набор, без которого обработка персональных данных работников быстро становится уязвимой, включает:
- Положение об обработке персональных данных с описанием целей, категорий субъектов и данных, сроков хранения, правил доступа и передачи, мер безопасности, порядка уничтожения и обезличивания.
- Приказ о назначении ответственного за организацию обработки персональных данных, закрепление функций ИБ и кадровой службы, регламента взаимодействия.
- Формы согласий и уведомлений, включая согласие сотрудника на обработку данных в случаях, когда иного законного основания нет, а также отдельные согласия для фото, видео, биометрии и корпоративных коммуникаций.
- Договорные конструкции с подрядчиками-получателями данных: поручение обработки по 152‑ФЗ с перечнем действий, обязанностями по безопасности, сроком и целью, запретом на субподряд без согласования, обязанностью вернуть или уничтожить данные.
- Описания ИСПДн и перечень информационных систем, журнал доступа и действий с данными, акты уничтожения и архивные описи.
Всё это должно совпадать с практикой. Если положение об обработке персональных данных обещает двухфакторную аутентификацию, а сотрудники пользуются общими паролями, защитой тут не пахнет. Если в договоре с аутсорсером записан запрет на хранение копий, а подрядчик дублирует базы в собственном облаке, ответственность вернется к работодателю. При регулярном росте бизнеса и штата проще поддерживать такую систему в рамках абонентского юридического обслуживания, где контроль обновлений документов встроен в постоянную работу.
Наконец, важно выровнять кадровые регламенты и ИТ‑политику. Должностные инструкции должны включать обязанность сохранять конфиденциальность персональных данных, правила рабочего места и удаленной работы — запреты на хранение личных копий, а HR‑регламент — прозрачный порядок запросов на доступ и согласования нестандартных операций.
Согласие и иные правовые основания: когда нужно согласие сотрудника на обработку данных
В трудовых отношениях не всё упирается в согласия. Законные основания шире, чем кажется, но путать их рискованно. Согласие требуется там, где нет прямой обязанности или права по закону, договору или для защиты законных интересов компании при соблюдении баланса прав субъекта. И даже когда согласие получено, оно не подменяет запреты на обработку специальных категорий данных без оснований из статьи 10 152‑ФЗ.
Типовые ситуации и базовые подходы удобнее сверить по матрице. Она не заменяет анализ, но задает верный вектор для решений.
| Ситуация | Правовая основа | Комментарий |
|---|---|---|
| Кадровый учет, расчет зарплаты, ведение личных дел | ТК РФ и ст. 6 152‑ФЗ | Согласие не требуется, цели и состав данных фиксируются в локальных актах, вводится контроль доступа. |
| Публикация фото и имени сотрудника на сайте компании | Ст. 9 152‑ФЗ, согласие субъекта | Нужно отдельное согласие с указанием площадок публикации и сроков, право на отзыв сохраняется. |
| Видеонаблюдение в офисе | Ст. 6 152‑ФЗ, законный интерес оператора | Требуется локальный акт, обоснование целей безопасности, информационные знаки, минимальные сроки хранения. |
| Биометрия для пропускной системы | Ст. 11 152‑ФЗ, письменное согласие | Иные способы идентификации предпочтительны, если согласие отозвано, следует обеспечить альтернативный доступ. |
| Передача данных в банк для зарплатного проекта и в страховую по ДМС | Ст. 6 152‑ФЗ, договор и поручение | Письменные поручения и договоры с получателями, в спорных случаях целесообразно получить согласие. |
Нередко работодатели берут «универсальное» согласие на всё, что связано с персоналом. Такой документ в споре не поможет. Согласие конкретизируется по целям и действиям, включается перечень передаваемых сведений, круг третьих лиц. Особенно тщательно оформляется согласие сотрудника на обработку данных, когда речь идет о биометрии, изображениях, участии в публичных мероприятиях и корпоративных медиа.
Важно помнить, что обработка персональных данных работников при наличии возражений сотрудника допускается только там, где правовое основание не зависит от согласия. Например, отказ от согласия на передачу в ФСС сведений о больничном не прекращает обязанность работодателя направить эти сведения в силу закона, но навешивать маркетинговые цели на эти данные запрещено.
Технические и организационные меры: доступ к личным делам, ИСПДн и информационная безопасность
Роскомнадзор и суды оценивают не только юридические формулировки, но и фактические меры. По статьям 18.1 и 19 152‑ФЗ оператор обязан принимать правовые, организационные и технические меры защиты. Для работодателя это означает разграничение прав доступа в кадровых и бухгалтерских системах, учет носителей и резервных копий, контроль печати и экспорта, инвентаризацию информационных систем с персональными данными.
Классическая зона внимания — доступ к личным делам. Он предоставляется строго по утвержденным спискам и должностям, перемещение дел фиксируется в журнале, выдача дел во временное пользование подтверждается подписью, сроки возврата контролируются. В электронных системах аналогом служит журнал аудита и политика хранения, запрещающая личные копии и несанкционированные выгрузки.
Именно здесь положение об обработке персональных данных должно совпасть с реальностью: если указаны роли и права, они настраиваются в ИС, если установлен срок хранения копий видеозаписей, его обеспечивает система, а не устная договоренность между охраной и айти-специалистом. Для ИСПДн выбирается уровень защищенности по подзаконным актам, реализуются меры, предписанные актами регуляторов в области технической защиты и криптографии. Акт уничтожения персональных данных или снятия с учета носителей составляется каждый раз, когда информация выводится из оборота, чтобы подтвердить соблюдение сроков хранения.
Не игнорируйте обучение и проверку знаний сотрудников, которые работают с персональными данными. Это не формальность, а доказательство добросовестности оператора в споре и при проверке. Записи о прохождении инструктажей и тестов хранятся вместе с кадровыми материалами и политиками безопасности.
Передача и поручение: контрагенты, трансграничная передача и локализация
Работодателю редко удается изолироваться. Зарплатные проекты, ДМС, корпоративная мобильная связь, обучение и аттестации, сервисы подбора, электронный документооборот — везде задействованы внешние получатели. Любая передача третьим лицам внутри России и за рубежом — это новая точка контроля и рисков.
При поручении обработки по договору исполнитель выполняет операции с данными от имени работодателя. В таком договоре фиксируются цель, перечень действий, конфиденциальность, перечень мер защиты, сроки и формат возврата, ответственность за инциденты и запрет передачи другим лицам без согласия оператора. Если третье лицо получает данные как самостоятельный оператор, например страховая компания по договору ДМС, порядок передачи и состав сведений ограничиваются целью договора и законом.
Трансграничная передача регулируется статьей 12 152‑ФЗ. Оцените страну назначения и правовой режим, проверьте требования к предварительному уведомлению и условиям передачи, предусмотренные подзаконными актами Роскомнадзора, не забывайте о локализации по статье 18.1 152‑ФЗ. Если ИТ‑ландшафт включает иностранные облака, критично важно, чтобы первичная запись, систематизация и хранение персональных данных граждан РФ осуществлялись на серверах, расположенных в России, а механизмы репликации были юридически и технически контролируемы.
Типичные получатели данных в трудовых отношениях:
- Банки, обслуживающие зарплатные проекты и корпоративные карты.
- Страховые компании по ДМС и НС, медицинские организации для медосмотров и СИЗ.
- Операторы электронного документооборота и кадровых платформ.
- Аутсорсеры по ИТ‑поддержке и обслуживанию ИСПДн.
С каждым из них должно быть либо поручение обработки, либо договор с четким описанием целей и состава сведений. В смешанных моделях, где сервис одновременно предоставляет платформу и выступает оператором, требуется комбинированная конструкция договоров и корректная настройка прав доступа. Если спор с поставщиком услуг приводит к срыву сроков выплат или утечке, последствия зачастую лежат в плоскости гражданско‑правовой ответственности и могут перерасти в рассмотрение арбитражного спора.
Проверки и ответственность за обработку персональных данных работников
Контроль в этой сфере осуществляют два ключевых органа. Роскомнадзор оценивает соответствие 152‑ФЗ и подзаконным актам, Государственная инспекция труда — соблюдение главы 14 ТК РФ. Плановые и внеплановые мероприятия, профилактические визиты и выдача предостережений проводятся с учетом 248‑ФЗ о государственном контроле. По итогам проверок возможны предписания об устранении нарушений и протоколы по статье 13.11 КоАП РФ, а при повторных инцидентах меры усиливаются.
В практике часто встречаются однотипные ошибки, которые легко предупредить, если заранее привести документы и процессы в рабочее состояние:
- Разрыв между локальными актами и ИТ‑практикой, когда положение об обработке персональных данных описывает одно, а системы работают иначе.
- Сбор «про запас» лишних сведений у кандидатов и работников без правового основания и цели.
- Передача данных подрядчикам без поручений и без проверки мер безопасности, отсутствие контроля субподрядчиков.
- Непрозрачный режим доступа, отсутствие учета выдачи бумажных документов и выгрузок из систем.
Чтобы обработка персональных данных работников выдержала проверку, работодателю необходима доказуемость на всех участках процесса. Это не только корректные формулировки в локальных актах, но и подписи под уведомлениями, журналы аудита, акты уничтожения, логи доступа, служебные записки о предоставлении временного доступа, протоколы обследований ИСПДн, документы о локализации баз и о трансграничных передачах. При изменениях бизнес‑модели или ИТ‑инфраструктуры документы пересматриваются и синхронизируются с реальностью.
В спорах с работниками суд оценивает, следовал ли работодатель принципам статьи 5 152‑ФЗ, сообщал ли работнику о целях и действиях, соблюдал ли ограничение доступа к специальным категориям и биометрии, обеспечил ли возможность реализовать права по главе 14 ТК РФ. В корпоративных конфликтах и хозяйственных отношениях утечка или блокировка данных у подрядчика может повлечь убытки, неустойки и репутационный ущерб. Снижение рисков начинается с рутинной, но конкретной работы по документам и ИТ‑настройкам, а системное сопровождение проще строить через юридические услуги для бизнеса, когда все изменения оперативно проходят юридическую проверку.
Как выстроить устойчивую систему на 2026 год: практические акценты юриста
Устойчивость достигается там, где право и технологии двигаются синхронно. Юрист в такой системе не «подписывает согласие в конце», а участвует в проектировании процессов. В первые месяцы внимание уделяется реестру целей, источникам и получателям данных, актуализации положения об обработке персональных данных, корректировке договоров с поставщиками и запуску процедур доступа. Дальше фокус смещается на контроль изменений, аудит событий безопасности и ведение доказательственной базы.
В 2026 году особого внимания требуют цифровые процессы: интеграции HR‑систем, электронные личные кабинеты, сквозная аналитика и машинное обучение для кадровых задач. Любая новая интеграция означает проверку правовых оснований и обновление уведомлений, особенно если речь идет о связывании данных о производительности с биометрией или геолокацией. В каждом таком проекте обработка персональных данных работников должна быть пересмотрена на предмет целей, состава сведений, прав субъектов и трансграничных рисков.
Если компания использует изображение сотрудников в бренд‑контенте, согласие сотрудника на обработку данных оформляется отдельно для внешних и внутренних платформ с понятными сроками и возможностью замены материалов после отзыва. Для систем контроля доступа на базе распознавания лиц предусматривается альтернативный механизм прохода на случай отзыва согласия. Для спецкатегорий по здоровью действует принцип минимизации доступа и хранение в отдельном контуре.
Следите за тем, чтобы обработка персональных данных работников оставалась прозрачной для самих сотрудников. Уведомления о целях и действиях размещайте в доступном месте, порядок обращения за копиями и исправлением сведений опишите в локальном акте, а сроки ответов соблюдайте. Это снижает конфликтность и укрепляет доказательственную позицию работодателя, если спор всё же возникнет.
Подчеркнем: устойчивость обеспечивают документы, которые проживаются в ежедневной работе, а не складываются в архив. Когда бухгалтерия, HR, ИБ и ИТ действуют в общем регламенте, риск инцидентов и штрафов заметно падает, а нагрузка на управленческую команду становится прогнозируемой.
Если вам нужна надежная команда юристов с большим практическим опытом, обращайтесь в ООО ЮК Шмелева и партнеры. Заявку можно оставить на сайте нашей юридической компании или позвонить по телефону 8 (800) 201 56 52. Отзывы о нашей работе можно посмотреть на Яндекс.Картах.
Основное направление нашей деятельности — юридические услуги для бизнеса. За последние 5 лет, мы не проиграли ни одного дела. В нашем штате работают только опытные юристы — кандидаты и доктора юридических наук. Поэтому, мы можем давать 100% гарантии качества услуг и брать на себя финансовую ответственность за свои действия. Сотрудничая с нами, ваши риски = 0%.
