Юридические услуги для бизнеса

+7 (995)-672-99-46

Офис в Саратове

Офис в Москве

Офис в Краснодаре

+7 (995)-672-99-46

Офис в Саратове

8 (800) 201 56 52

Офис в Москве

Офис в Краснодаре

 
Юридические услуги для бизнеса - Шмелева и Партнеры > Административное право  > Персональные данные при дистанционной работе сотрудников: риски удаленного доступа

Персональные данные при дистанционной работе сотрудников: риски удаленного доступа

Персональные данные при дистанционной работе сотрудников: риски удаленного доступа

Когда сотрудники работают из дома, в поездках или из коворкинга, компания фактически выносит часть своей информационной системы за пределы офиса. В этот момент персональные данные при удаленной работе перестают быть только вопросом ИТ-дисциплины и становятся полноценной юридической зоной риска. Ошибка в настройке удаленного доступа, использование личного ноутбука без контроля, пересылка файлов через незащищенные каналы или вход в корпоративные сервисы из публичной сети могут привести не только к утечке, но и к проверке Роскомнадзора, трудовому спору, претензиям клиентов и убыткам для бизнеса.

Для работодателя проблема шире, чем кажется на первый взгляд. В дистанционном формате меняется не сам правовой режим обработки сведений о работниках, клиентах или контрагентах, а условия, в которых эти сведения собираются, передаются и хранятся. Именно поэтому персональные данные при удаленной работе требуют отдельной оценки: какие категории данных доступны сотруднику, с каких устройств он входит в систему, кто администрирует доступ, как фиксируются действия пользователя и можно ли доказать соблюдение обязанностей оператора персональных данных.

Почему персональные данные при удаленной работе становятся зоной повышенной ответственности

Базовые требования к обработке персональных данных установлены Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». Оператор обязан обрабатывать данные на законной и заранее определенной цели, принимать необходимые правовые, организационные и технические меры защиты, а также не допускать избыточной обработки. Эти обязанности не исчезают, если работник выполняет трудовую функцию дистанционно. Наоборот, в удаленном формате сложнее контролировать каналы передачи информации и фактический круг лиц, которые могут получить к ней доступ.

Дополнительное значение имеет статья 86 ТК РФ, которая обязывает работодателя обеспечивать защиту персональных данных работника. Статья 88 ТК РФ ограничивает передачу таких данных третьим лицам, а статья 90 ТК РФ прямо указывает на ответственность за нарушение норм, регулирующих получение, обработку и защиту персональных данных работника. Если организация переводит персонал на дистанционный формат без обновления локальных актов и технических регламентов, формально она оставляет старую модель контроля там, где условия работы уже изменились.

На практике это выражается в нескольких типичных проблемах. Сотрудник имеет доступ к кадровой базе и зарплатным документам из домашней сети. Менеджер выгружает клиентские контакты на личный телефон. Бухгалтер обменивается файлами через обычную почту без защищенного контура. Руководитель подразделения хранит сканы паспортов и медицинских документов в общем облачном каталоге. Во всех этих случаях персональные данные при удаленной работе оказываются вне привычной системы офисного контроля, а значит, растет риск нарушения статей 18.1 и 19 Закона № 152-ФЗ, которые требуют от оператора выстроить систему внутренних правил и мер безопасности.

Для бизнеса это не абстрактный риск. Если утечка затрагивает работников, клиентов или пациентов, последствия часто выходят за рамки административного штрафа. Возникают требования о возмещении убытков, споры о дисциплинарной ответственности, претензии по договорам о конфиденциальности, а в отдельных секторах и отраслевой контроль. Когда удаленный формат затрагивает значимый массив кадровых документов, полезно заранее проверить локальные акты и порядок доступа через кадровый аудит, потому что именно кадровая документация чаще всего показывает, насколько реальная практика работодателя соответствует его формальным обязанностям.

Удаленный доступ и правовые требования к защите информации

Статья 312.1 ТК РФ определяет дистанционную работу как выполнение трудовой функции вне места нахождения работодателя, его филиала, представительства или иного обособленного подразделения, вне стационарного рабочего места, территории или объекта, прямо или косвенно находящихся под контролем работодателя, при условии использования для выполнения трудовой функции и взаимодействия информационно-телекоммуникационных сетей, включая интернет. Из этого определения следует простая, но важная мысль: каналы связи становятся частью трудового процесса, а значит, вопросы безопасности уже нельзя считать исключительно техническими.

Если у работника есть доступ к данным вне офиса, компания должна заранее определить, какие ресурсы доступны удаленно, какие операции разрешены без согласования, какие действия журналируются и в каких случаях доступ подлежит немедленному отключению. Иначе оператор не сможет подтвердить, что принял достаточные меры по статье 19 Закона № 152-ФЗ и требованиям подзаконных актов о безопасности персональных данных в информационных системах.

Отдельного внимания требует статья 18.1 Закона № 152-ФЗ. Она обязывает оператора назначить лицо, ответственное за организацию обработки персональных данных, издать документы, определяющие политику оператора, применять правовые, организационные и технические меры, а также осуществлять внутренний контроль соответствия обработки требованиям закона. Для дистанционного формата этого недостаточно на уровне общей политики. Нужны рабочие документы, которые привязаны именно к удаленной модели: порядок подключения к корпоративной сети, правила работы с файлами, запрет на хранение локальных копий без шифрования, регламент использования мессенджеров и облачных сервисов.

Персональные данные при удаленной работе становятся особенно уязвимыми там, где компания допускает смешение личного и служебного пространства без правовых ограничений. Если сотрудник использует домашний компьютер, к которому имеют доступ родственники, либо мобильный телефон без пароля и средств удаленного удаления данных, работодатель получает трудноуправляемую среду обработки. Формально сведения продолжает обрабатывать оператор через работника, но фактически контроль над средой уже утрачен.

Персональные данные при удаленной работе и личные устройства сотрудников

Одна из самых сложных тем для бизнеса связана с использованием личных устройств работников. Практика BYOD и персональные данные плохо сочетаются там, где у работодателя нет четких правил, технического контроля и документального оформления. Сам по себе запрет на использование личных ноутбуков или телефонов закон не устанавливает, но отсутствие регламента превращает такой формат в постоянный источник риска.

Статья 312.6 ТК РФ допускает, что дистанционный работник может использовать оборудование, программно-технические средства, средства защиты информации и иные средства, предоставленные работодателем или принадлежащие работнику либо арендованные им. Однако для работодателя этого недостаточно. Если разрешено личное устройство, нужно определить правовой режим доступа к корпоративным системам, перечень допустимых программ, порядок установки антивирусной защиты, шифрования, двухфакторной аутентификации и действий при утрате устройства.

На практике спор возникает не только из-за утечки. Проблема часто появляется позже, когда сотрудник увольняется, но на его личном устройстве остаются копии трудовых договоров, паспорта работников, сведения о зарплате, клиентские анкеты или медицинские документы. Тогда персональные данные при удаленной работе превращаются в конфликт о том, кто и как должен подтвердить удаление файлов, можно ли проверить устройство, допустимо ли требовать скриншоты, акты, выгрузки журналов или иные доказательства. Если работодатель заранее не описал эту процедуру в локальных актах и трудовом договоре либо дополнительном соглашении, последующее принуждение сотрудника к таким действиям становится спорным.

Рабочая модель обычно строится на нескольких юридически значимых элементах:

  • в трудовом договоре или дополнительном соглашении фиксируется возможность удаленной работы и порядок применения оборудования;

  • локальный акт устанавливает режим доступа, запрет на передачу учетных данных и обязанность сообщать об инцидентах безопасности;

  • политика обработки персональных данных и положение о защите информации учитывают удаленный формат и работу с личными устройствами;

  • работодатель технически ограничивает копирование, выгрузку и пересылку данных, а не полагается только на подпись работника;

Смысл этих документов не в формальности. Если проверка или спор уже начались, именно они показывают, предпринимал ли оператор разумные меры, мог ли сотрудник понимать пределы своих полномочий и были ли у работодателя инструменты контроля. В компаниях, где удаленный формат используется постоянно, такие вопросы нередко входят в состав абонентского юридического обслуживания, потому что разовая настройка документов быстро устаревает при смене программ, кадров и организационной структуры.

VPN и безопасность данных сотрудников: что имеет значение не только для ИТ, но и для юриста

Когда обсуждаются VPN и безопасность данных сотрудников, бизнес часто сводит разговор к вопросу о наличии защищенного канала. Этого мало. Для юридической оценки важно не только то, что соединение шифруется, но и как устроен допуск к системе, кто выдает учетные записи, как часто меняются пароли, где хранятся логи, можно ли установить время подключения и перечень действий пользователя.

Статья 19 Закона № 152-ФЗ требует принимать необходимые меры по защите персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения. В удаленном формате эти риски возрастают именно на этапе подключения. Если сотрудник входит в корпоративную систему через общедоступный Wi‑Fi, использует один пароль для нескольких сервисов или подключается без второго фактора подтверждения, оператору будет трудно доказать достаточность мер безопасности после инцидента.

Персональные данные при удаленной работе нельзя защищать только ссылкой на инструкции ИТ-отдела. Если правила не доведены до работников, не закреплены в локальных документах и не встроены в трудовые отношения, при дисциплинарном споре работник может оспаривать саму обязанность соблюдать тот или иной режим. Для применения взыскания работодателю придется опираться на статьи 192 и 193 ТК РФ, а значит, важно подтвердить наличие трудовой обязанности, факт ее нарушения и соблюдение процедуры привлечения к дисциплинарной ответственности.

Юридически грамотная система удаленного доступа обычно предполагает не только защищенный канал, но и разграничение ролей. Кадровик не должен видеть больше, чем требуется для его функций. Внешний бухгалтер не должен иметь постоянный доступ к медицинским документам работников. Менеджер по продажам не должен свободно скачивать полные базы клиентов. Принцип минимально необходимого доступа прямо соответствует требованиям закона о соразмерности и целевом характере обработки данных.

Где работодатели чаще всего теряют контроль над обработкой данных

Основные нарушения возникают не в момент подписания согласия на обработку, а в повседневной рутине. Формально у компании есть политика, приказ и шаблон обязательства о неразглашении. Фактически документы живут отдельно от реальной модели работы. Именно здесь персональные данные при удаленной работе становятся источником системных претензий.

Частая ошибка связана с тем, что работодатель пытается переложить всю ответственность на работника. Подпись под обязательством о конфиденциальности сама по себе не заменяет организационных мер. Если любой сотрудник может скачать архив с персональными данными на флешку, отправить его на личную почту и никто этого не заметит, проблема находится не только в поведении работника, но и в самой системе обработки.

Вторая типичная ситуация касается сервисов, которые компания напрямую не контролирует. Рабочие чаты в открытых мессенджерах, личные облачные хранилища, пересылка сканов документов через обычные почтовые сервисы, использование домашних принтеров и незащищенных USB-накопителей создают среду, в которой невозможно надежно отследить копирование и дальнейшее распространение файлов. При этом доступ к данным вне офиса в таких случаях часто никак не ограничен по времени, устройству или геолокации.

Третья проблема касается специальных категорий данных. Если организация обрабатывает сведения о состоянии здоровья, биометрические данные или информацию, для которой законом установлен повышенный режим защиты, требования к правовому основанию и безопасности становятся строже. Для медицинских организаций, работодателей с обязательными медосмотрами, компаний с пропускными системами или фотоидентификацией риск существенно выше. В таких ситуациях правовой анализ приходится совмещать с отраслевыми требованиями, и нередко требуется участие юриста по медицинским вопросам, если данные связаны с медицинской деятельностью или состоянием здоровья работников и пациентов.

Наиболее уязвимые точки обычно выглядят так:

  • у сотрудников слишком широкие права доступа по сравнению с их должностными функциями;

  • локальные копии документов хранятся на домашних устройствах без шифрования и контроля удаления;

  • внутренние акты не описывают действия при утрате устройства, взломе учетной записи или увольнении дистанционного работника;

  • компания не может восстановить цепочку событий после инцидента, потому что не ведет достаточное журналирование доступа;

Каждая из этих проблем ухудшает позицию работодателя и перед регулятором, и в возможном споре с работником либо контрагентом. Если утечка повлекла договорные претензии или убытки, дело может перейти в плоскость арбитражного спора, где значение будут иметь не общие заявления о соблюдении конфиденциальности, а конкретные регламенты, журналы событий, переписка, акты внутреннего расследования и технические доказательства.

Какие документы и доказательства имеют значение при проверке или споре

Роскомнадзор, суд или трудовая инспекция оценивают не абстрактную добросовестность работодателя, а документы и фактические действия. Поэтому персональные данные при удаленной работе должны быть отражены в документах на нескольких уровнях. Обычно это политика обработки персональных данных, положение о защите персональных данных работников и иных субъектов, положение об информационной безопасности, локальный акт о дистанционной работе, формы согласий там, где они действительно нужны, трудовые договоры и дополнительные соглашения, приказы о допуске к системам, журналы инструктажей или электронное подтверждение ознакомления.

Не менее важны доказательства реального исполнения этих документов. Если локальный акт требует использовать только корпоративный ноутбук, а бухгалтерия полгода работает с личных устройств, формальная бумага не поможет. Если в политике прописан запрет на передачу данных через личную почту, но руководители сами регулярно направляют кадровые документы на внешние адреса, оператор подтверждает скорее несоблюдение собственных правил, чем их исполнение.

При внутреннем расследовании или подготовке к проверке обычно анализируются следующие группы доказательств:

  • основания и объем доступа конкретного сотрудника к персональным данным;

  • технические журналы входа, копирования, выгрузки и изменения файлов;

  • локальные акты и подтверждение ознакомления с ними работников;

  • переписка, служебные записки, акты об инциденте и документы об отключении доступа;

  • сведения о выданных устройствах, средствах защиты и порядке возврата либо удаления информации;

Именно на этом этапе становится видно, насколько жизнеспособна система, которую компания выстроила на бумаге. Если доказательства собраны поздно, неполно или противоречат друг другу, спор быстро смещается в неблагоприятную плоскость. Особенно чувствительны дела, где сотрудник оспаривает дисциплинарное взыскание, а работодатель не может показать, что конкретный запрет был законным, понятным и доведенным до работника надлежащим образом.

Как выстроить правовую модель работы с данными в дистанционном формате

Персональные данные при удаленной работе требуют не одного документа и не одной ИТ-настройки, а согласованной модели. Юридический смысл такой модели в том, чтобы обязанности работника, полномочия работодателя и технические ограничения совпадали между собой. Когда в договоре написано одно, в локальном акте другое, а в системе доступа третье, именно разрыв между этими уровнями и становится источником претензий.

Для работодателя разумный подход обычно начинается с инвентаризации процессов. Нужно понять, какие персональные данные реально обрабатываются удаленно, кто именно к ним подключается, есть ли среди них данные о здоровье, сведения из кадровых досье, банковские реквизиты, паспортные данные, клиентские анкеты. После этого проверяется законность каждого маршрута обработки: действительно ли он нужен для исполнения трудового договора, кадрового учета, договора с клиентом, бухгалтерского сопровождения, исполнения требований закона.

Следующий блок связан с ограничением доступа и переработкой документов. Если сотрудник может выполнять функцию без выгрузки полного массива данных, такой доступ лучше убрать. Если личные устройства неизбежны, нужно не просто разрешить их использование, а установить обязательные условия. Здесь важны не общие пожелания, а проверяемые требования: пароль, шифрование, запрет на общий семейный доступ, возможность дистанционного удаления корпоративного контейнера, обязательное уведомление о потере устройства, фиксированный перечень разрешенных приложений.

Не менее важно учесть порядок прекращения доступа. В дистанционной среде увольнение, отпуск по уходу за ребенком, длительный больничный, перевод в другое подразделение или конфликт с работником требуют немедленной ревизии прав в системе. Иначе персональные данные при удаленной работе останутся у лица, которое уже не должно их обрабатывать, а компания будет вынуждена доказывать, почему доступ не был отключен своевременно.

Юридическое сопровождение здесь полезно не только в споре, но и на стадии профилактики. Наша практика показывает, что самый дорогой сценарий начинается с мелких несоответствий: старые шаблоны трудовых договоров, неприменимые положения о коммерческой тайне, отсутствие отдельного регламента для удаленного доступа, несогласованность между кадровой службой и ИТ-подразделением. Пока инцидента нет, такие дефекты кажутся второстепенными. После утечки или проверки именно они становятся центральным вопросом.

Если задача состоит не в разовом исправлении документов, а в постоянном контроле удаленных процессов, полезна комплексная правовая поддержка бизнеса. Она позволяет своевременно обновлять локальные акты, проверять новые цифровые сервисы, корректировать договоры с работниками и подрядчиками и снижать риск того, что персональные данные при удаленной работе окажутся слабым местом в структуре всей компании.

Дистанционный формат останется частью деловой практики надолго, но это не означает, что с ним нужно мириться как с неизбежным источником утечек и претензий. При грамотной настройке документов, доступа, технических ограничений и внутреннего контроля персональные данные при удаленной работе можно обрабатывать в правовом режиме, который выдерживает и проверку, и внутренний конфликт, и внешний спор. Для бизнеса здесь важна не формальная полнота бумаг, а способность доказать, что удаленная работа действительно организована законно, соразмерно и безопасно.

Если вам нужна надежная команда юристов с большим практическим опытом, обращайтесь в ООО ЮК Шмелева и партнеры. Заявку можно оставить на сайте нашей юридической компании или позвонить по телефону 8 (800) 201 56 52. Отзывы о нашей работе можно посмотреть на Яндекс.Картах.

Юридическая помощь в Саратове
Звонок бесплатный | 8 (800) 201 56 52

Основное направление нашей деятельности — юридические услуги для бизнеса. За последние 5 лет, мы не проиграли ни одного дела. В нашем штате работают только опытные юристы — кандидаты и доктора юридических наук. Поэтому, мы можем давать 100% гарантии качества услуг и брать на себя финансовую ответственность за свои действия. Сотрудничая с нами, ваши риски = 0%.

No Comments

Sorry, the comment form is closed at this time.

Собачка-юрист

Подписывайтесь на Telegram-канал

Практика, разборы кейсов и полезные советы для бизнеса от юристов «Шмелёва и Партнёры».