С чего начать защиту персональных данных в компании: пошаговая инструкция для бухгалтера и кадровика

Если у вас есть хотя бы один сотрудник, вы — оператор персональных данных. И требования 152-ФЗ уже действуют. Штрафы за нарушения — до 300 тысяч рублей, а проверки Роскомнадзора никто не отменял. Рассказываем, с чего начать защиту ПДн на практике, без воды и сложных терминов: по шагам, как это делают в реальных компаниях.

Коротко о главном

Защита персональных данных — это не про шифрование и хакеров. Это в первую очередь про документы и порядок. Если коротко, вам нужно: 1) Определить, какие ПДн вы обрабатываете и зачем (цели обработки). 2) Назначить ответственного. 3) Разработать и утвердить пакет локальных нормативных актов (ЛНА). 4) Получить от сотрудников согласия на обработку ПДн. 5) Заключить договоры с подрядчиками, которые имеют доступ к вашим данным (например, оператор ЭДО или 1С-фрилансер). 6) Уведомить Роскомнадзор, если вы не подпадаете под исключения.

Главный подводный камень — формальный подход. Многие скачивают типовую политику из интернета, ставят подпись и забывают. А потом при проверке выясняется, что реальные процессы в компании ей не соответствуют. Роскомнадзор штрафует именно за это.

Базовый закон — 152-ФЗ «О персональных данных». Конкретные требования к защите прописаны в Постановлении Правительства № 1119. А за нарушения отвечает КоАП (ст. 13.11). Вот с этим пакетом документов и нужно работать.

В этой статье

  • Шаг 1: Определяем объём работ — кто вы как оператор ПДн
  • Шаг 2: Назначаем ответственного и проводим инвентаризацию
  • Шаг 3: Готовим обязательный пакет документов
  • Шаг 4: Работаем с согласиями сотрудников и договорами
  • Шаг 5: Подаём уведомление в Роскомнадзор (если нужно)
  • Подводные камни, на которых спотыкаются все
  • Часто задаваемые вопросы

Шаг 1: Определяем объём работ — кто вы как оператор ПДн

Не все компании обязаны делать одно и то же. Объём мер защиты зависит от двух ключевых параметров: категории данных и типа обработки.

Категории персональных данных (по степени «чувствительности»):

  • Общедоступные. Те, которые человек сам сделал публичными (например, указал в открытом профиле в соцсети). С ними проще всего.
  • Биометрические. Данные, которые характеризуют физиологические особенности человека (отпечатки пальцев, фото для пропуска, образец голоса). Их обработка разрешена только с письменного согласия, за редкими исключениями (трудовая деятельность).
  • Специальные категории. Данные о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни. Для их обработки тоже нужно отдельное письменное согласие, и в обычном кадровом учёте они, как правило, не используются.
  • Иные персональные данные. Всё остальное: ФИО, паспортные данные, ИНН, СНИЛС, адрес, сведения об образовании, трудовом стаже, зарплате. Это 99% данных, которые есть у любого работодателя.

Тип обработки (главный критерий для Роскомнадзора):

  • Обработка, не представляющая значительного риска. Самый распространённый сценарий для малого и среднего бизнеса. Например, вы обрабатываете данные своих сотрудников (иные ПДн) исключительно для целей трудовых отношений: приём, ведение кадров, расчёт и выплата зарплаты, отправка отчётности. Риски утечки минимальны, потому что данные не публикуются и не передаются неограниченному кругу лиц.
  • Обработка, представляющая значительный риск. Если вы, к примеру, передаёте данные сотрудников третьим лицам без договора, публикуете базу клиентов на сайте или обрабатываете биометрические данные. Здесь требования жёстче.
Для стандартного кадрового учёта и расчёта зарплаты вы, скорее всего, относитесь к первому типу — обработка без значительного риска. Это упрощает жизнь.
Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Самая частая ошибка — путаница с биометрией. Многие думают, что фотография сотрудника для пропуска или личного дела — это биометрические данные. На самом деле, нет. Фото считается биометрией только если оно используется специально для установления личности (например, система распознавания лица на проходной). Обычная фотография в деле — это «иные персональные данные». Это важно, потому что требования к обработке биометрии в разы строже.

Шаг 2: Назначаем ответственного и проводим инвентаризацию

Без ответственного лица всё развалится. Приказом руководителя нужно назначить сотрудника, который будет контролировать соблюдение 152-ФЗ. На практике это часто главный бухгалтер, кадровик или руководитель отдела. Можно и самого директора.

Задача ответственного на первом этапе — провести инвентаризацию. По-простому: составить список.

  • Какие ПДн вы храните? (паспорт, ИНН, СНИЛС, диплом, военный билет, медкнижка).
  • Где они хранятся? (бумажные личные дела в сейфе, файлы на компьютере, база в 1С, сканы в Диадоке).
  • Кто имеет к ним доступ? (директор, бухгалтер, системный администратор).
  • Какие цели обработки? (исполнение трудового договора, направление отчётности в ПФР и ФНС, оформление полиса ДМС).

Результат инвентаризации оформите в виде отчёта или акта. Это будет основа для всех следующих шагов.

Шаг 3: Готовим обязательный пакет документов

Это ядро защиты ПДн. Документы должны быть не «для галочки», а реально работать.

1. Политика в отношении обработки ПДн. Главный документ. В нём вы прописываете: цели обработки, перечень данных, сроки хранения, порядок обработки, права субъектов ПДн (сотрудников), меры защиты. Политику нужно опубликовать на сайте (если он есть) или вывесить на стенде в офисе.

2. Приказ об утверждении Политики и назначении ответственного. Формальный, но обязательный документ, который вводит Политику в действие.

3. Перечень лиц, имеющих доступ к ПДн. Простой список сотрудников (ФИО, должность), которым по работе нужен доступ к личным данным других. С этим списком каждый должен быть ознакомлен под подпись.

4. Инструкция для пользователей ИСПДн. Если данные хранятся в компьютере (в 1С, Excel, почте), нужны правила: как создавать надёжные пароли, не оставлять компьютер разблокированным, не пересылать данные в мессенджерах. Особенно актуально при удалённой работе.

5. Форма согласия на обработку ПДн. Универсальный бланк, который будете подписывать с каждым новым сотрудником.

Диадок: КЭДО — кадровый документооборот в электронном виде. Подключить КЭДО
Наталья Ковалёва
Мнение эксперта
Наталья Ковалёва
Главный бухгалтер
Не изобретайте велосипед, но и не копируйте слепо. Возьмите типовой образец Политики, но обязательно «прогоните» его по своему списку из шага 2. Если у вас нет сайта, а в Политике написано «опубликовано на сайте» — это сразу расхождение. Если вы передаёте данные в ПФР через спецоператора, а в целях обработки это не указано — тоже несоответствие. Роскомнадзор проверяет именно на стык бумаги и реальности.

Шаг 4: Работаем с согласиями сотрудников и договорами

Сотрудник должен знать, что вы обрабатываете его данные, и согласиться с этим.

Согласие на обработку ПДн — это не тот же документ, что согласие на КЭДО. Его нужно получать при приёме на работу, до подписания трудового договора. В согласии чётко должны быть указаны те цели обработки, которые вы задекларировали в Политике. Храните согласие в личном деле.

ВАЖНО: Для обработки данных в рамках трудового договора (ст. 6 152-ФЗ) согласие не требуется. Но на практике его всё равно получают, чтобы покрыть все смежные цели: отправку данных в банк для зарплатного проекта, в страховую для ДМС и т.д.

Договоры с третьими лицами (операторами). Если вы передаёте данные кому-то ещё (оператор ЭДО, облачный сервис 1С, бухгалтер-аутсорсер), с ним нужно заключить договор, в котором будет отдельный раздел о защите ПДн. В этом разделе прописывается, что подрядчик обязуется соблюдать 152-ФЗ и нести ответственность за утечку. У крупных операторов (Диадок, Контур) такой договор уже является частью оферты.

Шаг 5: Подаём уведомление в Роскомнадзор (если нужно)

Не все обязаны уведомлять регулятор. От уведомления освобождены операторы, которые обрабатывают данные:

  • Только в рамках трудовых отношений.
  • Только своих сотрудников.
  • Получили согласие, не нарушающее закон.
  • Не передают данные за границу.

Если вы — обычный работодатель и делаете всё по этой инструкции, скорее всего, уведомлять Роскомнадзор вам не нужно. Это избавляет от бюрократии и потенциальных проверок «по списку».

Если же вы собираете данные клиентов для рассылок, ведёте базу контрагентов сверх необходимого для договоров или обрабатываете биометрию — уведомление обязательно. Подаётся через сайт Роскомнадзора в электронном виде.

Подводные камни, на которых спотыкаются все

  • «Скачал политику из интернета и забыл». Самая популярная ошибка. Документы должны соответствовать реальным процессам. При проверке инспектор попросит показать, как хранятся дела, кто имеет доступ, и сравнит с вашей Политикой. Несовпадение = штраф.
  • Нет согласий от старых сотрудников. Если компания работает не первый год, а согласия начали собирать только сейчас, это проблема. Нужно получить согласие со всех действующих сотрудников. Лучше оформить это дополнительным соглашением к трудовому договору.
  • Передача данных без договора. Отправили сканы паспортов фрилансеру для доступа в вашу 1С? Это передача ПДн третьему лицу. Нужен договор с соответствующим разделом. Иначе при утечке отвечать будете вы.
  • Хранение данных дольше установленных сроков. Личные дела уволенных сотрудников нужно хранить 75 лет, документы по зарплате — 5 лет. Всё, что дольше, должно быть уничтожено по акту. Хаотичное хранение всего и вся — нарушение.
  • Игнорирование прав субъекта. Сотрудник имеет право запросить у вас информацию о том, какие его данные вы обрабатываете и зачем. Вы обязаны дать ответ в течение 30 дней. Не ответили — нарушили закон.

Заключение

Защита персональных данных — это в первую очередь порядок в документах и процессах, а не дорогие системы шифрования. Для большинства компаний достаточно выполнить пять шагов: разобраться, кто вы как оператор, назначить ответственного, разработать реально работающие ЛНА, собрать согласия и проверить договоры с подрядчиками.

Главная выгода — не в избежании штрафов (хотя и это важно), а в снижении репутационных и юридических рисков. Утечка данных сотрудников может привести к судебным искам и потере доверия. Системный подход защищает в первую очередь саму компанию.

Начинайте с инвентаризации. Пока вы не понимаете, что и где лежит, все остальные действия будут формальностью. А формальности Роскомнадзор не прощает.

Часто задаваемые вопросы

Суммы приведены по действующей редакции статьи 13.11 КоАП на август 2026 года. Отдельно стоит помнить о крупных составах: утечка данных 10–100 тысяч субъектов — от 5 до 10 млн ₽ для юрлица, свыше 100 тысяч — от 10 до 15 млн ₽, а повторная утечка тарифицируется оборотным штрафом от 1 до 3% выручки, но не менее 20 млн ₽.

Нужно ли нам уведомлять Роскомнадзор об обработке ПДн сотрудников?
Скорее всего, нет. Если вы обрабатываете данные исключительно для целей трудовых отношений (приём, кадры, зарплата, отчётность) и не передаёте их за рубеж, уведомление не требуется (ч. 2 ст. 22 152-ФЗ). Это самый распространённый сценарий.
Обязательно ли получать согласие на обработку ПДн от сотрудника?
Для обработки данных, необходимых для исполнения трудового договора (ст. 6 152-ФЗ), согласие не требуется. Однако на практике его почти всегда получают, чтобы легализовать смежные цели: медосмотры, банковское обслуживание, добровольное страхование. Без согласия эти действия могут быть признаны нарушением.
Кто может быть ответственным за защиту ПДн?
Любой сотрудник, назначенный приказом руководителя. Часто это главный бухгалтер, кадровик, руководитель отдела или ИТ-специалист. Можно назначить и самого директора. Главное — закрепить это формально и дать человеку необходимые полномочия.
Нужно ли как-то особенно защищать данные в 1С или Excel?
Да. Минимум — это пароль на компьютер, разграничение прав доступа в 1С (чтобы бухгалтер по зарплате не видел данные всех сотрудников, а только своих), регулярное резервное копирование. Эти меры должны быть прописаны в Инструкции для пользователей.
Что делать, если сотрудник отзывает согласие на обработку ПДн?
Если данные обрабатываются только на основании согласия (например, для корпоративного ДМС), вы обязаны прекратить их обработку и уничтожить. Однако данные, необходимые для исполнения трудового договора и требований трудового законодательства (например, для расчёта и выплаты зарплаты, подачи сведений в ПФР), вы вправе продолжать обрабатывать и после отзыва согласия.
Какие штрафы за нарушения 152-ФЗ?
Штрафы по ст. 13.11 КоАП РФ для юридических лиц могут достигать 300 000 рублей. Конкретные суммы зависят от нарушения: обработка без согласия, невыполнение обязанностей по защите, непредставление информации субъекту ПДн и т.д. Для должностных лиц штрафы — до 50 000 рублей.