Обработка персональных данных — повседневная рутинная задача, но за ошибки в этом процессе штрафы достигают 18 млн ₽, а в некоторых случаях возможна уголовная ответственность.

Разбираем: требования закона, категорий данных, правила получения согласий, передачи, хранения и уничтожения информации — с примерами и подсказками.

Оглавление

Законодательная основа: главный документ и его принципы

Базовый закон — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Он устанавливает единые правила для всех операторов — компаний и индивидуальных предпринимателей, которые обрабатывают данные граждан.

Основные принципы (ст. 5 Федерального закона № 152-ФЗ):

  • обработка должна быть законной и справедливой;

  • цели обработки должны быть заранее определены;

  • объем данных не должен быть избыточным — только то, что нужно для заявленных целей;

  • данные нельзя объединять с несовместимыми базами;

  • срок хранения ограничен временем достижения целей.

Помимо 152-ФЗ, для работодателей действует глава 14 Трудового кодекса. Также важны подзаконные акты — постановление Правительства № 1119 о защите данных в информационных системах, приказ Роскомнадзора № 179 об уничтожении, и другие.

«Закон требует не просто формального согласия, а прозрачности всего процесса — от сбора до уничтожения. Документы должны подтверждать каждый шаг».

Сабина Ханаева, юрист в сфере гражданско-правовых и трудовых отношений

Категории персональных данных: что есть что

Закон выделяет три группы сведений. От категории зависят требования к обработке и последствия нарушений.

Категория

Что включает

Особенности обработки

Общие данные

ФИО, паспортные данные, адрес, телефон, email, СНИЛС, ИНН, образование, семейное положение

Допускается без согласия для исполнения договора или закона (ст. 6 № 152-ФЗ)

Специальные категории

Раса, национальность, политические взгляды, религия, здоровье, интимная жизнь, судимость

Запрещены по умолчанию. Разрешены только с согласия или по прямому указанию закона (ст. 10 № 152-ФЗ)

Биометрические данные

Отпечатки пальцев, радужка глаза, голос, фото/видео для идентификации личности

Только с согласия, кроме случаев, прямо предусмотренных законом (ст. 11 № 152-ФЗ)

«Категория риска — это не абстрактная цифра, а реальный инструмент влияния. Высокая категория значит не только частые проверки, но и пристальное внимание к каждому вашему документу. Один просроченный акт об уничтожении — и к вам приходят с проверкой. Лучше вложиться в профилактику и документацию, чем потом платить миллионные штрафы».

Сабина Ханаева, юрист в сфере гражданско-правовых и трудовых отношений 

Важно! 

Фотография не всегда является биометрией. Если работодатель использует фото для установления личности, например, в системе пропусков, — это биометрия, нужно согласие. Если фото размещают на Доске почета или сайте компании — это не биометрия, но все равно требуется согласие на распространение по ст. 152.1 ГК.

Согласие не нужно: примеры из практики

Многие думают, что на все нужно брать согласие. Это не так. Закон разрешает обработку без согласия в конкретных случаях (ст. 6 № 152-ФЗ).

Пример 1. Заключение и исполнение договора

Компания заключает договор поставки с ИП. Чтобы перечислить оплату, нужны паспортные данные, ИНН, банковские реквизиты. Согласие не требуется — обработка необходима для исполнения договора.

Пример 2. Обязанность по закону

Работодатель передает сведения о сотрудниках в СФР, ФНС, военкомат. Согласие работников не нужно — это требование закона.

Пример 3. Защита жизни и здоровья

Сотрудник потерял сознание на рабочем месте. Работодатель передает его данные в скорую помощь без согласия — это защита жизненно важных интересов.

Пример 4. Запрос госоргана

Прокуратура или полиция запрашивают информацию по сотруднику в рамках проверки. Согласие не требуется — это осуществление правосудия.

Совет

Если получаете запрос от организации, которая не входит в перечень органов с безусловным правом на данные, проверьте мотивированность запроса. В нем должна быть цель, ссылка на правовое основание и перечень запрашиваемой информации. Без этого — запрос можно не исполнять без согласия субъекта.

Оформление согласия: как правильно 

Когда согласие требуется, оно должно быть конкретным, информированным, сознательным и однозначным. Это значит, что нельзя использовать общие формулировки.

Обязательные элементы согласия (ч. 4 ст. 9 № 152-ФЗ):

  • цель обработки: предметная и ясная, например, «для направления коммерческих предложений»;

  • перечень данных, которые будут обрабатываться;

  • наименование и адрес оператора;

  • перечень действий с данными: сбор, запись, систематизация, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение;

  • срок действия согласия и порядок его отзыва;

  • подпись субъекта собственноручная или электронная.

К сведению

Согласие оформляется отдельным документом. Включать его в текст трудового договора или оферты нельзя. Это прямое требование части 1 статьи 9 № 152-ФЗ.

Общий порядок действий сотрудника компании, ответственного за обработку и хранение персданных

Распространение и передача: в чем разница и какие документы нужны

Передача третьим лицам — это вид обработки. Есть два сценария.

Передача конкретному лицу. Например, передача данных в банк для оформления зарплатной карты. В этом случае требуется письменное согласие субъекта.

Распространение (неограниченному кругу лиц). Например, размещение на сайте компании, в соцсетях, на Доске почета. Тогда требуется специальное согласие на распространение персональных данных (ст. 10.1 № 152-ФЗ). В нем субъект может указать запреты и условия: разрешить публиковать только ФИО и фото, но запретить дату рождения и контакты.

Пример

Медицинская организация обязана публиковать на сайте ФИО, должность, сведения об образовании и сертификате специалиста, график работы врачей (приказ Минздрава от 13.03.2025 № 118н). Для этих данных согласие не требуется — это обязанность по закону. А вот фотографию врача можно разместить только с его согласия.

Передача без согласия разрешена в строго ограниченных случаях:

  • в госорганы (СФР, ФНС, военкоматы, прокуратура, полиция, суд, трудовая инспекция) по мотивированному запросу;

  • для предупреждения угрозы жизни и здоровью;

  • в банк для зарплатных карт, если договор с банком заключен напрямую с работником или есть доверенность;

  • в профсоюз для контроля соблюдения трудового законодательства.

Трансграничная передача: когда данные «уезжают» за рубеж

Трансграничная передача — это предоставление доступа к данным иностранному лицу или организации. Физического пересечения границы может не быть, достаточно, чтобы сервер с данными стоял за рубежом.

Пример

HR-специалист загружает анкету соискателя в облачную систему, сервер которой находится в США или Германии. Это уже трансграничная передача.

Алгоритм действий:

  1. Проверить уровень защиты в стране-получателе (перечень безопасных стран — приказ Роскомнадзора № 128).

  2. Получить согласие субъекта на трансграничную передачу.

  3. Направить уведомление в Роскомнадзор.

  4. Если страна не входит в безопасный перечень и не является стороной Конвенции № 108, то ждать решения Роскомнадзора (10 рабочих дней).

Важно! 

За нарушение правил локализации, т. е. за хранение данных россиян на серверах за рубежом, — штрафы до 6 млн ₽, за повторное — до 18 млн ₽ (ч. 8, 9 ст. 13.11 КоАП). Роскомнадзор блокирует сайты зарубежных сервисов, которые не перенесли данные в РФ.

Хранение и защита: практические правила

Бумажные документы:

  • храните в запираемых сейфах или шкафах;

  • утвердите перечень лиц, имеющих доступ (приказ);

  • документы воинского учета — только в металлических шкафах (п. 21 Методических рекомендаций Минобороны от 11.07.2017).

Электронные данные:

  • используйте средства защиты (постановление Правительства № 1119);

  • индивидуальные логины и пароли для каждого сотрудника;

  • ведите журнал событий, чтобы видеть, кто и когда обращался к данным.

Копии документов: запрещено хранить копии паспортов, дипломов, военных билетов — достаточно записать реквизиты. Исключение — госслужащие (Указ Президента № 609).

Пример

Кадровику объявили замечание за хранение на рабочем компьютере массива персональных данных уволенных сотрудников (более 2 тысяч человек). Компания применяла ЭДО, но кадровик не удалила данные. Суд признал взыскание законным (определение Первого кассационного суда общей юрисдикции от 22.09.2025 № 88-25430/2025).

Уничтожение данных: когда и как

Уничтожение требуется в следующих случаях (ст. 21 № 152-ФЗ):

Основание

Срок

Документальное оформление

Достигнута цель обработки

30 календарных дней

Акт об уничтожении

Выявлена неправомерная обработка

10 рабочих дней

Акт и уведомление субъекта и Роскомнадзора

Субъект отозвал согласие

30 календарных дней, если иное не предусмотрено договором

Акт об уничтожении

Субъект потребовал уничтожить незаконно полученные данные

7 рабочих дней

Акт об уничтожении

Истек срок хранения документов

По истечении срока (с учетом приказа Росархива № 236)

Акт об уничтожении

Порядок:

  • бумажные носители — измельчить в шредере, сжечь или сдать в спецорганизацию;

  • электронные — стереть данные или уничтожить сам носитель;

  • составить акт об уничтожении (подписывают члены комиссии);

  • для электронных систем — дополнительно сделать выгрузку из журнала регистрации событий.

Совет

Храните акты об уничтожении и выгрузки из журналов 3 года (п. 8 Требований, утв. приказом Роскомнадзора от 28.10.2022 № 179).

Категория риска и проверки Роскомнадзора

С 1 января 2026 года Роскомнадзор применяет новые критерии для определения категории риска. От нее зависят частота проверок и размеры штрафов.

Категория риска = группа тяжести + группа вероятности

Группа тяжести (А–Г): зависит от характера данных (биометрия, дети, объем базы, трансграничная передача) и масштаба обработки.

Группа вероятности (1–4): определяется по наличию нарушений за последние 2–3 года (штрафы, предписания).

Категория риска

Периодичность плановых проверок

Высокий

Раз в 2 года (инспекционный визит или выездная проверка)

Значительный

Раз в 3 года

Средний

Раз в 4 года

Умеренный

Раз в 6 лет

Низкий

Плановые проверки не проводятся

«Категория риска — это не абстрактная цифра, а реальный инструмент влияния. Высокая категория значит не только частые проверки, но и пристальное внимание к каждому вашему документу. Один просроченный акт об уничтожении — и к вам приходят с проверкой. Лучше вложиться в профилактику и документацию, чем потом платить миллионные штрафы».

Сабина Ханаева, юрист в сфере гражданско-правовых и трудовых отношений 

Важно! 

Официальных уведомлений о присвоенной категории нет — узнавайте самостоятельно через сервис Роскомнадзора или по критериям из постановления Правительства № 1046.

Ответственность: штрафы и санкции

Нарушение

Штраф для компании

Штраф для должностного лица

Обработка без согласия, когда оно требуется

300 000 — 700 000 ₽

100 000 — 300 000 ₽

Повторно — обработка без согласия

до 1,5 млн ₽

до 500 000 ₽

Неисполнение обязанности по локализации (1-е нарушение)

до 6 млн ₽

до 200 000 ₽

Повторное нарушение локализации

до 18 млн ₽

до 500 000 ₽

Утечка, разглашение

50 000 — 100 000 ₽

до 100 000 ₽

Несвоевременное предоставление доступа субъекту

40 000 — 80 000 ₽

8 000 — 12 000 ₽

Срок привлечения к административной ответственности — 1 год со дня совершения правонарушения.

Резюме: памятка оператору

Что делать

Как и когда

Определить цели обработки

Конкретно, законно, до начала обработки

Получать согласие

Только когда требуется, отдельным документом. Для распространения — отдельное согласие на распространение

Не хранить лишнее

Копии паспортов, дипломов, военных билетов — запрещены (кроме госслужащих)

Передавать данные

Только с согласия или по законному основанию. По запросу госорганов — проверять мотивированность

Хранить и уничтожать

Составлять акты, вести журналы. Сроки — строго по закону

Локализовать данные

Только на серверах в РФ, если иное не разрешено законом

Уведомлять Роскомнадзор

О трансграничной передаче, о начале обработки, если требуется, об уничтожении по требованию субъекта

Часто задаваемые вопросы

Да, если вы обрабатываете данные граждан РФ. Исключения перечислены в ч. 2 ст. 22 № 152-ФЗ (например, данные в рамках трудового договора, без использования средств автоматизации, для исполнения договора с субъектом и др.). Если не уверены — лучше уведомить.

Нет. Это нарушение локализации (ст. 18 № 152-ФЗ). Штрафы — до 6 млн ₽ за первое нарушение.

Если соискатель сам прислал резюме на электронную почту — согласие нужно получить, так как это не общедоступная публикация на рекрутинговом портале. Исключение — когда резюме размещено в открытом доступе на hh.ru и подобных сайтах.

Уничтожьте те данные, которые закон не обязывает хранить (копии, фотографии, анкеты). Данные, которые обязаны хранить по закону (трудовые договоры, личные карточки, приказы, отчеты) — продолжайте хранить до истечения сроков, установленных приказом Росархива № 236.

Обработка биометрии без согласия — это группа тяжести А (наиболее высокая). Если у компании уже были штрафы — это группа вероятности 1. Сочетание А+1 дает высокую категорию риска, проверки — раз в 2 года.

Нет. Размещение фото в общедоступном месте — это распространение персональных данных, требуется согласие на распространение. Исключение — если обязанность разместить фото установлена законом (например, для медработников).

В течение 30 дней с момента принятия решения об отказе (ч. 4 ст. 21 № 152-ФЗ, п. 5 разъяснений Роскомнадзора от 14.12.2012).

Избавьтесь от рисков в документах с самозанятыми
Юристы Консоли проверят документооборот и помогут выстроить безопасное сотрудничество.
Подробнее
CTA banner cover image
Войдите, чтобы оставить комментарий
Задайте вопрос автору
Зарегистрируйтесь в журнале, чтобы получить консультацию.
Что нового
Гайды, кейсы и обсуждения в наших соцсетях