Обработка персональных данных — повседневная рутинная задача, но за ошибки в этом процессе штрафы достигают 18 млн ₽, а в некоторых случаях возможна уголовная ответственность.
Разбираем: требования закона, категорий данных, правила получения согласий, передачи, хранения и уничтожения информации — с примерами и подсказками.
Оглавление
- Законодательная основа: главный документ и его принципы
- Категории персональных данных: что есть что
- Согласие не нужно: примеры из практики
- Оформление согласия: как правильно
- Распространение и передача: в чем разница и какие документы нужны
- Трансграничная передача: когда данные «уезжают» за рубеж
- Хранение и защита: практические правила
- Уничтожение данных: когда и как
- Категория риска и проверки Роскомнадзора
- Ответственность: штрафы и санкции
- Резюме: памятка оператору
Законодательная основа: главный документ и его принципы
Базовый закон — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Он устанавливает единые правила для всех операторов — компаний и индивидуальных предпринимателей, которые обрабатывают данные граждан.
Основные принципы (ст. 5 Федерального закона № 152-ФЗ):
обработка должна быть законной и справедливой;
цели обработки должны быть заранее определены;
объем данных не должен быть избыточным — только то, что нужно для заявленных целей;
данные нельзя объединять с несовместимыми базами;
срок хранения ограничен временем достижения целей.
Помимо 152-ФЗ, для работодателей действует глава 14 Трудового кодекса. Также важны подзаконные акты — постановление Правительства № 1119 о защите данных в информационных системах, приказ Роскомнадзора № 179 об уничтожении, и другие.
«Закон требует не просто формального согласия, а прозрачности всего процесса — от сбора до уничтожения. Документы должны подтверждать каждый шаг».
Категории персональных данных: что есть что
Закон выделяет три группы сведений. От категории зависят требования к обработке и последствия нарушений.
Категория | Что включает | Особенности обработки |
|---|---|---|
Общие данные | ФИО, паспортные данные, адрес, телефон, email, СНИЛС, ИНН, образование, семейное положение | Допускается без согласия для исполнения договора или закона (ст. 6 № 152-ФЗ) |
Специальные категории | Раса, национальность, политические взгляды, религия, здоровье, интимная жизнь, судимость | Запрещены по умолчанию. Разрешены только с согласия или по прямому указанию закона (ст. 10 № 152-ФЗ) |
Биометрические данные | Отпечатки пальцев, радужка глаза, голос, фото/видео для идентификации личности | Только с согласия, кроме случаев, прямо предусмотренных законом (ст. 11 № 152-ФЗ) |
«Категория риска — это не абстрактная цифра, а реальный инструмент влияния. Высокая категория значит не только частые проверки, но и пристальное внимание к каждому вашему документу. Один просроченный акт об уничтожении — и к вам приходят с проверкой. Лучше вложиться в профилактику и документацию, чем потом платить миллионные штрафы».
Важно!
Фотография не всегда является биометрией. Если работодатель использует фото для установления личности, например, в системе пропусков, — это биометрия, нужно согласие. Если фото размещают на Доске почета или сайте компании — это не биометрия, но все равно требуется согласие на распространение по ст. 152.1 ГК.
Согласие не нужно: примеры из практики
Многие думают, что на все нужно брать согласие. Это не так. Закон разрешает обработку без согласия в конкретных случаях (ст. 6 № 152-ФЗ).
Пример 1. Заключение и исполнение договора
Компания заключает договор поставки с ИП. Чтобы перечислить оплату, нужны паспортные данные, ИНН, банковские реквизиты. Согласие не требуется — обработка необходима для исполнения договора.
Пример 2. Обязанность по закону
Работодатель передает сведения о сотрудниках в СФР, ФНС, военкомат. Согласие работников не нужно — это требование закона.
Пример 3. Защита жизни и здоровья
Сотрудник потерял сознание на рабочем месте. Работодатель передает его данные в скорую помощь без согласия — это защита жизненно важных интересов.
Пример 4. Запрос госоргана
Прокуратура или полиция запрашивают информацию по сотруднику в рамках проверки. Согласие не требуется — это осуществление правосудия.
Совет
Если получаете запрос от организации, которая не входит в перечень органов с безусловным правом на данные, проверьте мотивированность запроса. В нем должна быть цель, ссылка на правовое основание и перечень запрашиваемой информации. Без этого — запрос можно не исполнять без согласия субъекта.
Оформление согласия: как правильно
Когда согласие требуется, оно должно быть конкретным, информированным, сознательным и однозначным. Это значит, что нельзя использовать общие формулировки.
Обязательные элементы согласия (ч. 4 ст. 9 № 152-ФЗ):
цель обработки: предметная и ясная, например, «для направления коммерческих предложений»;
перечень данных, которые будут обрабатываться;
наименование и адрес оператора;
перечень действий с данными: сбор, запись, систематизация, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение;
срок действия согласия и порядок его отзыва;
подпись субъекта собственноручная или электронная.
К сведению
Согласие оформляется отдельным документом. Включать его в текст трудового договора или оферты нельзя. Это прямое требование части 1 статьи 9 № 152-ФЗ.

Распространение и передача: в чем разница и какие документы нужны
Передача третьим лицам — это вид обработки. Есть два сценария.
Передача конкретному лицу. Например, передача данных в банк для оформления зарплатной карты. В этом случае требуется письменное согласие субъекта.
Распространение (неограниченному кругу лиц). Например, размещение на сайте компании, в соцсетях, на Доске почета. Тогда требуется специальное согласие на распространение персональных данных (ст. 10.1 № 152-ФЗ). В нем субъект может указать запреты и условия: разрешить публиковать только ФИО и фото, но запретить дату рождения и контакты.
Пример
Медицинская организация обязана публиковать на сайте ФИО, должность, сведения об образовании и сертификате специалиста, график работы врачей (приказ Минздрава от 13.03.2025 № 118н). Для этих данных согласие не требуется — это обязанность по закону. А вот фотографию врача можно разместить только с его согласия.
Передача без согласия разрешена в строго ограниченных случаях:
в госорганы (СФР, ФНС, военкоматы, прокуратура, полиция, суд, трудовая инспекция) по мотивированному запросу;
для предупреждения угрозы жизни и здоровью;
в банк для зарплатных карт, если договор с банком заключен напрямую с работником или есть доверенность;
в профсоюз для контроля соблюдения трудового законодательства.
Трансграничная передача: когда данные «уезжают» за рубеж
Трансграничная передача — это предоставление доступа к данным иностранному лицу или организации. Физического пересечения границы может не быть, достаточно, чтобы сервер с данными стоял за рубежом.
Пример
HR-специалист загружает анкету соискателя в облачную систему, сервер которой находится в США или Германии. Это уже трансграничная передача.
Алгоритм действий:
Проверить уровень защиты в стране-получателе (перечень безопасных стран — приказ Роскомнадзора № 128).
Получить согласие субъекта на трансграничную передачу.
Направить уведомление в Роскомнадзор.
Если страна не входит в безопасный перечень и не является стороной Конвенции № 108, то ждать решения Роскомнадзора (10 рабочих дней).
Важно!
За нарушение правил локализации, т. е. за хранение данных россиян на серверах за рубежом, — штрафы до 6 млн ₽, за повторное — до 18 млн ₽ (ч. 8, 9 ст. 13.11 КоАП). Роскомнадзор блокирует сайты зарубежных сервисов, которые не перенесли данные в РФ.
Хранение и защита: практические правила
Бумажные документы:
храните в запираемых сейфах или шкафах;
утвердите перечень лиц, имеющих доступ (приказ);
документы воинского учета — только в металлических шкафах (п. 21 Методических рекомендаций Минобороны от 11.07.2017).
Электронные данные:
используйте средства защиты (постановление Правительства № 1119);
индивидуальные логины и пароли для каждого сотрудника;
ведите журнал событий, чтобы видеть, кто и когда обращался к данным.
Копии документов: запрещено хранить копии паспортов, дипломов, военных билетов — достаточно записать реквизиты. Исключение — госслужащие (Указ Президента № 609).
Пример
Кадровику объявили замечание за хранение на рабочем компьютере массива персональных данных уволенных сотрудников (более 2 тысяч человек). Компания применяла ЭДО, но кадровик не удалила данные. Суд признал взыскание законным (определение Первого кассационного суда общей юрисдикции от 22.09.2025 № 88-25430/2025).
Уничтожение данных: когда и как
Уничтожение требуется в следующих случаях (ст. 21 № 152-ФЗ):
Основание | Срок | Документальное оформление |
|---|---|---|
Достигнута цель обработки | 30 календарных дней | Акт об уничтожении |
Выявлена неправомерная обработка | 10 рабочих дней | Акт и уведомление субъекта и Роскомнадзора |
Субъект отозвал согласие | 30 календарных дней, если иное не предусмотрено договором | Акт об уничтожении |
Субъект потребовал уничтожить незаконно полученные данные | 7 рабочих дней | Акт об уничтожении |
Истек срок хранения документов | По истечении срока (с учетом приказа Росархива № 236) | Акт об уничтожении |
Порядок:
бумажные носители — измельчить в шредере, сжечь или сдать в спецорганизацию;
электронные — стереть данные или уничтожить сам носитель;
составить акт об уничтожении (подписывают члены комиссии);
для электронных систем — дополнительно сделать выгрузку из журнала регистрации событий.
Совет
Храните акты об уничтожении и выгрузки из журналов 3 года (п. 8 Требований, утв. приказом Роскомнадзора от 28.10.2022 № 179).
Категория риска и проверки Роскомнадзора
С 1 января 2026 года Роскомнадзор применяет новые критерии для определения категории риска. От нее зависят частота проверок и размеры штрафов.
Категория риска = группа тяжести + группа вероятности
Группа тяжести (А–Г): зависит от характера данных (биометрия, дети, объем базы, трансграничная передача) и масштаба обработки.
Группа вероятности (1–4): определяется по наличию нарушений за последние 2–3 года (штрафы, предписания).
Категория риска | Периодичность плановых проверок |
|---|---|
Высокий | Раз в 2 года (инспекционный визит или выездная проверка) |
Значительный | Раз в 3 года |
Средний | Раз в 4 года |
Умеренный | Раз в 6 лет |
Низкий | Плановые проверки не проводятся |
«Категория риска — это не абстрактная цифра, а реальный инструмент влияния. Высокая категория значит не только частые проверки, но и пристальное внимание к каждому вашему документу. Один просроченный акт об уничтожении — и к вам приходят с проверкой. Лучше вложиться в профилактику и документацию, чем потом платить миллионные штрафы».
Важно!
Официальных уведомлений о присвоенной категории нет — узнавайте самостоятельно через сервис Роскомнадзора или по критериям из постановления Правительства № 1046.
Ответственность: штрафы и санкции
Нарушение | Штраф для компании | Штраф для должностного лица |
|---|---|---|
Обработка без согласия, когда оно требуется | 300 000 — 700 000 ₽ | 100 000 — 300 000 ₽ |
Повторно — обработка без согласия | до 1,5 млн ₽ | до 500 000 ₽ |
Неисполнение обязанности по локализации (1-е нарушение) | до 6 млн ₽ | до 200 000 ₽ |
Повторное нарушение локализации | до 18 млн ₽ | до 500 000 ₽ |
Утечка, разглашение | 50 000 — 100 000 ₽ | до 100 000 ₽ |
Несвоевременное предоставление доступа субъекту | 40 000 — 80 000 ₽ | 8 000 — 12 000 ₽ |
Срок привлечения к административной ответственности — 1 год со дня совершения правонарушения.
Резюме: памятка оператору
Что делать | Как и когда |
|---|---|
Определить цели обработки | Конкретно, законно, до начала обработки |
Получать согласие | Только когда требуется, отдельным документом. Для распространения — отдельное согласие на распространение |
Не хранить лишнее | Копии паспортов, дипломов, военных билетов — запрещены (кроме госслужащих) |
Передавать данные | Только с согласия или по законному основанию. По запросу госорганов — проверять мотивированность |
Хранить и уничтожать | Составлять акты, вести журналы. Сроки — строго по закону |
Локализовать данные | Только на серверах в РФ, если иное не разрешено законом |
Уведомлять Роскомнадзор | О трансграничной передаче, о начале обработки, если требуется, об уничтожении по требованию субъекта |
Да, если вы обрабатываете данные граждан РФ. Исключения перечислены в ч. 2 ст. 22 № 152-ФЗ (например, данные в рамках трудового договора, без использования средств автоматизации, для исполнения договора с субъектом и др.). Если не уверены — лучше уведомить.
Нет. Это нарушение локализации (ст. 18 № 152-ФЗ). Штрафы — до 6 млн ₽ за первое нарушение.
Если соискатель сам прислал резюме на электронную почту — согласие нужно получить, так как это не общедоступная публикация на рекрутинговом портале. Исключение — когда резюме размещено в открытом доступе на hh.ru и подобных сайтах.
Уничтожьте те данные, которые закон не обязывает хранить (копии, фотографии, анкеты). Данные, которые обязаны хранить по закону (трудовые договоры, личные карточки, приказы, отчеты) — продолжайте хранить до истечения сроков, установленных приказом Росархива № 236.
Обработка биометрии без согласия — это группа тяжести А (наиболее высокая). Если у компании уже были штрафы — это группа вероятности 1. Сочетание А+1 дает высокую категорию риска, проверки — раз в 2 года.
Нет. Размещение фото в общедоступном месте — это распространение персональных данных, требуется согласие на распространение. Исключение — если обязанность разместить фото установлена законом (например, для медработников).
В течение 30 дней с момента принятия решения об отказе (ч. 4 ст. 21 № 152-ФЗ, п. 5 разъяснений Роскомнадзора от 14.12.2012).