Работодатель ежедневно работает с персональными данными сотрудников: принимает документы при трудоустройстве, оформляет трудовые договоры, передает сведения в бухгалтерию, банк, налоговые органы, Социальный фонд, медицинские организации, кадровые сервисы и архив. На первый взгляд это обычная кадровая рутина. Но в 2026 году требования к обработке персональных данных стали одной из зон повышенного риска для бизнеса.
Причина проста: персональные данные больше нельзя воспринимать как формальность. Ошибки в согласиях, отсутствие уведомления в Роскомнадзор, лишний доступ к кадровым документам, передача данных подрядчикам без правового основания или утечка информации могут привести к проверкам, штрафам и репутационным потерям.
Что относится к персональным данным сотрудника
Персональные данные — это любая информация, которая относится к прямо или косвенно определенному физическому лицу. Такое определение закреплено в Федеральном законе № 152-ФЗ «О персональных данных».
В кадровой работе к персональным данным сотрудников обычно относятся:
ФИО, дата и место рождения, паспортные данные, адрес регистрации и проживания, телефон, электронная почта, СНИЛС, ИНН, сведения о воинском учете, образовании, квалификации, семейном положении, детях, банковские реквизиты, данные о заработной плате, больничных, отпусках, командировках, дисциплинарных взысканиях, медицинских осмотрах, фотографиях, видеозаписях и другой информации, связанной с трудовыми отношениями.
Важно понимать: закрытого перечня персональных данных нет. Если по информации можно прямо или косвенно определить конкретного человека, с ней нужно обращаться как с персональными данными.
Почему кадровику и руководителю важно разобраться в теме
Кадровик чаще всего собирает, хранит и передает персональные данные сотрудников на практике. Руководитель при этом отвечает за организацию всей системы обработки данных в компании: утверждение локальных документов, назначение ответственных, ограничение доступа, выбор подрядчиков и контроль соблюдения закона.
Трудовой кодекс РФ содержит отдельную главу о защите персональных данных работника. В ней указаны общие требования к обработке, хранению, использованию, передаче данных и правам работников.
Поэтому задача работодателя — не просто взять у сотрудника «согласие на обработку персональных данных», а выстроить понятный и документально подтвержденный порядок работы с данными.
Какие правила действуют в 2026 году
- Обрабатывать можно только те данные, которые нужны для конкретной цели
Работодатель не должен собирать данные «на всякий случай». Закон требует, чтобы обработка была законной, цели — заранее определенными, а объем данных — не избыточным.
Например, для оформления трудового договора нужны паспортные данные, СНИЛС, сведения об образовании и другие документы, предусмотренные трудовым законодательством. Но запрашивать у сотрудника сведения, не связанные с работой, нельзя без законного основания.
- Не всегда требуется отдельное согласие
Одна из частых ошибок работодателей — считать, что любое действие с персональными данными сотрудника возможно только после получения согласия. На практике часть данных обрабатывается не на основании согласия, а потому что это необходимо для исполнения закона, трудового договора, налогового и бухгалтерского учета.
Например, работодатель вправе обрабатывать данные для оформления приема на работу, начисления зарплаты, сдачи отчетности, ведения воинского учета, предоставления отпусков и исполнения иных обязанностей по трудовому законодательству.
Но согласие может понадобиться, если данные используются за пределами обязательных трудовых процедур: например, для публикации фото сотрудника на сайте, передачи данных сторонним организациям не по прямому требованию закона, размещения информации в корпоративных материалах или получения сведений о сотруднике у третьих лиц.
- Согласие теперь должно быть отдельным документом
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от других документов, которые подписывает человек. Его нельзя «прятать» внутри трудового договора, анкеты, заявления, оферты или общего пакета документов.
Для кадровика это означает, что шаблоны документов нужно пересмотреть. Если согласие все еще включено в трудовой договор или анкету кандидата, такой формат лучше заменить на отдельный бланк.
В согласии должны быть понятны цель обработки, перечень данных, действия с ними, срок действия согласия, порядок отзыва и сведения об операторе. Если данные передаются третьим лицам, это также нужно корректно отразить.
- Данные сотрудника нужно получать у него самого
Общее правило кадровой работы: персональные данные работника следует получать непосредственно у самого работника. Если работодатель получает информацию от третьей стороны, сотрудника нужно заранее уведомить и получить письменное согласие. Работодатель также должен сообщить, зачем нужны данные, откуда они будут получены и какие последствия возможны при отказе.
Например, если компания хочет запросить характеристику, рекомендации, сведения о квалификации или иную информацию у предыдущего работодателя, делать это без уведомления и согласия работника рискованно.
- Нужно уведомить Роскомнадзор об обработке персональных данных
Оператор персональных данных обязан уведомить Роскомнадзор о намерении обрабатывать персональные данные до начала такой обработки. На портале персональных данных Роскомнадзора размещены электронные формы уведомлений.
Если сведения, указанные в уведомлении, изменились, оператор обязан сообщить об изменениях не позднее 15-го числа месяца, следующего за месяцем, когда они возникли. При прекращении обработки нужно уведомить Роскомнадзор в течение 10 рабочих дней.
Для работодателя это важно, потому что обработка персональных данных сотрудников почти всегда делает организацию оператором персональных данных.
- Доступ к данным должен быть ограничен
Персональные данные сотрудников не должны быть доступны всем работникам компании. Доступ должен быть только у тех, кому он действительно нужен для выполнения должностных обязанностей: кадровиков, бухгалтерии, руководителя, юриста, специалиста по охране труда, системного администратора — в пределах их функций.
Желательно утвердить перечень лиц, допущенных к персональным данным, определить уровни доступа, взять обязательства о неразглашении и провести инструктаж. Работники, которые непосредственно обрабатывают персональные данные, должны быть ознакомлены с требованиями законодательства, локальными актами и правилами защиты данных.
- Передача данных третьим лицам должна быть оформлена
Кадровые данные часто передаются не только внутри компании, но и внешним организациям: банкам для зарплатного проекта, бухгалтерскому аутсорсингу, кадровым платформам, медицинским центрам, страховым компаниям, сервисам электронного документооборота, IT-подрядчикам.
Если сторонняя организация обрабатывает данные по поручению работодателя, в договоре или отдельном поручении нужно закрепить перечень данных, действия с ними, цели обработки, обязанность соблюдать конфиденциальность и требования к защите информации. Закон прямо предусматривает ответственность оператора перед субъектом персональных данных за действия лица, которому поручена обработка.
- Отдельное внимание — иностранным сервисам и трансграничной передаче
Если компания использует зарубежные HR-системы, облачные хранилища, корпоративные мессенджеры или сервисы, где данные сотрудников могут передаваться иностранному получателю, возникает вопрос трансграничной передачи персональных данных.
До начала трансграничной передачи оператор обязан уведомить Роскомнадзор отдельно от общего уведомления об обработке персональных данных.
Также при сборе персональных данных граждан РФ работодатель должен учитывать требования о локализации баз данных на территории России.
Какие документы должны быть у работодателя
- Для безопасной работы с персональными данными сотрудников компании желательно иметь следующий комплект документов:
- Положение об обработке и защите персональных данных работников.
- Политику обработки персональных данных, опубликованную на сайте, если сбор данных ведется через интернет.
- Приказ о назначении ответственного за организацию обработки персональных данных.
- Перечень персональных данных, которые обрабатывает компания.
- Перечень лиц, имеющих доступ к персональным данным.
- Обязательства о неразглашении персональных данных.
- Формы согласий на обработку персональных данных для случаев, когда согласие действительно требуется.
- Согласие на обработку персональных данных, разрешенных для распространения, если компания публикует фото, ФИО, должность, достижения или другую информацию о сотруднике в открытом доступе.
- Порядок передачи данных третьим лицам.
- Порядок хранения, архивирования и уничтожения документов с персональными данными.
- Инструкцию по действиям при утечке или подозрении на утечку персональных данных.
- Журнал учета обращений работников по вопросам персональных данных.
- Наличие документов само по себе не гарантирует безопасность, но без них сложно доказать, что компания действительно организовала обработку данных правильно.
Частые ошибки работодателей
Одна из самых распространенных ошибок — использовать универсальное согласие «на все случаи жизни». Такое согласие часто содержит слишком общие формулировки, не указывает конкретные цели и не помогает работодателю при проверке.
Вторая ошибка — собирать лишние данные. Например, запрашивать у кандидата информацию о семейной жизни, политических взглядах, религиозных убеждениях, состоянии здоровья без прямой связи с должностью и требованиями закона.
Третья ошибка — не ограничивать доступ. Кадровые документы могут храниться в общей папке, зарплатные ведомости — пересылаться в мессенджерах, а сканы паспортов — лежать на общем диске без контроля.
Четвертая ошибка — передавать данные подрядчикам без договора или поручения на обработку. Особенно часто это происходит при использовании облачных сервисов, CRM, HRM, бухгалтерских платформ и сервисов электронного документооборота.
Пятая ошибка — забывать об увольнении сотрудника. После прекращения трудовых отношений часть документов нужно хранить по установленным срокам, а данные, для которых больше нет цели обработки, должны быть удалены или уничтожены в установленном порядке.
Что грозит за нарушения
Ответственность за нарушения в сфере персональных данных стала значительно серьезнее. КоАП РФ предусматривает штрафы за незаконную обработку, обработку без необходимого согласия, невыполнение требований по локализации, неуведомление Роскомнадзора, утечки и другие нарушения. Например, за неуведомление Роскомнадзора об утечке персональных данных для юридических лиц предусмотрен штраф от 1 млн до 3 млн рублей, а за отдельные утечки штрафы могут исчисляться миллионами рублей и в ряде случаев зависеть от выручки компании.
Кроме штрафов, компания рискует получить жалобы сотрудников, предписания контролирующих органов, судебные споры и потерю доверия со стороны коллектива.
Хотите избежать ошибок при работе с персональными данными сотрудников?
В 2026 году требования к обработке персональных данных становятся всё строже, а ответственность работодателей — выше. Кадровику, руководителю и специалистам, которые работают с документами сотрудников, важно не только знать закон, но и уметь применять его на практике.
Пройдите обучение по работе с персональными данными и защите информации, чтобы уверенно оформлять согласия, локальные документы, передачу данных третьим лицам и действия при возможных нарушениях.
Обучение поможет:
- разобраться, какие персональные данные сотрудников можно обрабатывать;
- понять, когда нужно согласие, а когда оно не требуется;
- проверить кадровые документы и локальные акты;
- снизить риск штрафов и претензий со стороны контролирующих органов;
- организовать безопасную работу с персональными данными в компании.
Оставьте заявку, и мы подберём программу обучения для кадровиков, руководителей и специалистов, ответственных за обработку персональных данных.


