С чего начать защиту персональных данных в компании: пошаговая инструкция для бухгалтера и кадровика
Если у вас есть хотя бы один сотрудник, вы — оператор персональных данных. И требования 152-ФЗ уже действуют. Штрафы за нарушения — до 300 тысяч рублей, а проверки Роскомнадзора никто не отменял. Рассказываем, с чего начать защиту ПДн на практике, без воды и сложных терминов: по шагам, как это делают в реальных компаниях.
Коротко о главном
Защита персональных данных — это не про шифрование и хакеров. Это в первую очередь про документы и порядок. Если коротко, вам нужно: 1) Определить, какие ПДн вы обрабатываете и зачем (цели обработки). 2) Назначить ответственного. 3) Разработать и утвердить пакет локальных нормативных актов (ЛНА). 4) Получить от сотрудников согласия на обработку ПДн. 5) Заключить договоры с подрядчиками, которые имеют доступ к вашим данным (например, оператор ЭДО или 1С-фрилансер). 6) Уведомить Роскомнадзор, если вы не подпадаете под исключения.
Главный подводный камень — формальный подход. Многие скачивают типовую политику из интернета, ставят подпись и забывают. А потом при проверке выясняется, что реальные процессы в компании ей не соответствуют. Роскомнадзор штрафует именно за это.
Базовый закон — 152-ФЗ «О персональных данных». Конкретные требования к защите прописаны в Постановлении Правительства № 1119. А за нарушения отвечает КоАП (ст. 13.11). Вот с этим пакетом документов и нужно работать.
В этой статье
- Шаг 1: Определяем объём работ — кто вы как оператор ПДн
- Шаг 2: Назначаем ответственного и проводим инвентаризацию
- Шаг 3: Готовим обязательный пакет документов
- Шаг 4: Работаем с согласиями сотрудников и договорами
- Шаг 5: Подаём уведомление в Роскомнадзор (если нужно)
- Подводные камни, на которых спотыкаются все
- Часто задаваемые вопросы
Шаг 1: Определяем объём работ — кто вы как оператор ПДн
Не все компании обязаны делать одно и то же. Объём мер защиты зависит от двух ключевых параметров: категории данных и типа обработки.
Категории персональных данных (по степени «чувствительности»):
- Общедоступные. Те, которые человек сам сделал публичными (например, указал в открытом профиле в соцсети). С ними проще всего.
- Биометрические. Данные, которые характеризуют физиологические особенности человека (отпечатки пальцев, фото для пропуска, образец голоса). Их обработка разрешена только с письменного согласия, за редкими исключениями (трудовая деятельность).
- Специальные категории. Данные о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни. Для их обработки тоже нужно отдельное письменное согласие, и в обычном кадровом учёте они, как правило, не используются.
- Иные персональные данные. Всё остальное: ФИО, паспортные данные, ИНН, СНИЛС, адрес, сведения об образовании, трудовом стаже, зарплате. Это 99% данных, которые есть у любого работодателя.
Тип обработки (главный критерий для Роскомнадзора):
- Обработка, не представляющая значительного риска. Самый распространённый сценарий для малого и среднего бизнеса. Например, вы обрабатываете данные своих сотрудников (иные ПДн) исключительно для целей трудовых отношений: приём, ведение кадров, расчёт и выплата зарплаты, отправка отчётности. Риски утечки минимальны, потому что данные не публикуются и не передаются неограниченному кругу лиц.
- Обработка, представляющая значительный риск. Если вы, к примеру, передаёте данные сотрудников третьим лицам без договора, публикуете базу клиентов на сайте или обрабатываете биометрические данные. Здесь требования жёстче.
Для стандартного кадрового учёта и расчёта зарплаты вы, скорее всего, относитесь к первому типу — обработка без значительного риска. Это упрощает жизнь.
Шаг 2: Назначаем ответственного и проводим инвентаризацию
Без ответственного лица всё развалится. Приказом руководителя нужно назначить сотрудника, который будет контролировать соблюдение 152-ФЗ. На практике это часто главный бухгалтер, кадровик или руководитель отдела. Можно и самого директора.
Задача ответственного на первом этапе — провести инвентаризацию. По-простому: составить список.
- Какие ПДн вы храните? (паспорт, ИНН, СНИЛС, диплом, военный билет, медкнижка).
- Где они хранятся? (бумажные личные дела в сейфе, файлы на компьютере, база в 1С, сканы в Диадоке).
- Кто имеет к ним доступ? (директор, бухгалтер, системный администратор).
- Какие цели обработки? (исполнение трудового договора, направление отчётности в ПФР и ФНС, оформление полиса ДМС).
Результат инвентаризации оформите в виде отчёта или акта. Это будет основа для всех следующих шагов.
Шаг 3: Готовим обязательный пакет документов
Это ядро защиты ПДн. Документы должны быть не «для галочки», а реально работать.
1. Политика в отношении обработки ПДн. Главный документ. В нём вы прописываете: цели обработки, перечень данных, сроки хранения, порядок обработки, права субъектов ПДн (сотрудников), меры защиты. Политику нужно опубликовать на сайте (если он есть) или вывесить на стенде в офисе.
2. Приказ об утверждении Политики и назначении ответственного. Формальный, но обязательный документ, который вводит Политику в действие.
3. Перечень лиц, имеющих доступ к ПДн. Простой список сотрудников (ФИО, должность), которым по работе нужен доступ к личным данным других. С этим списком каждый должен быть ознакомлен под подпись.
4. Инструкция для пользователей ИСПДн. Если данные хранятся в компьютере (в 1С, Excel, почте), нужны правила: как создавать надёжные пароли, не оставлять компьютер разблокированным, не пересылать данные в мессенджерах. Особенно актуально при удалённой работе.
5. Форма согласия на обработку ПДн. Универсальный бланк, который будете подписывать с каждым новым сотрудником.
Диадок: КЭДО — кадровый документооборот в электронном виде. Подключить КЭДО
Шаг 4: Работаем с согласиями сотрудников и договорами
Сотрудник должен знать, что вы обрабатываете его данные, и согласиться с этим.
Согласие на обработку ПДн — это не тот же документ, что согласие на КЭДО. Его нужно получать при приёме на работу, до подписания трудового договора. В согласии чётко должны быть указаны те цели обработки, которые вы задекларировали в Политике. Храните согласие в личном деле.
ВАЖНО: Для обработки данных в рамках трудового договора (ст. 6 152-ФЗ) согласие не требуется. Но на практике его всё равно получают, чтобы покрыть все смежные цели: отправку данных в банк для зарплатного проекта, в страховую для ДМС и т.д.
Договоры с третьими лицами (операторами). Если вы передаёте данные кому-то ещё (оператор ЭДО, облачный сервис 1С, бухгалтер-аутсорсер), с ним нужно заключить договор, в котором будет отдельный раздел о защите ПДн. В этом разделе прописывается, что подрядчик обязуется соблюдать 152-ФЗ и нести ответственность за утечку. У крупных операторов (Диадок, Контур) такой договор уже является частью оферты.
Шаг 5: Подаём уведомление в Роскомнадзор (если нужно)
Не все обязаны уведомлять регулятор. От уведомления освобождены операторы, которые обрабатывают данные:
- Только в рамках трудовых отношений.
- Только своих сотрудников.
- Получили согласие, не нарушающее закон.
- Не передают данные за границу.
Если вы — обычный работодатель и делаете всё по этой инструкции, скорее всего, уведомлять Роскомнадзор вам не нужно. Это избавляет от бюрократии и потенциальных проверок «по списку».
Если же вы собираете данные клиентов для рассылок, ведёте базу контрагентов сверх необходимого для договоров или обрабатываете биометрию — уведомление обязательно. Подаётся через сайт Роскомнадзора в электронном виде.
Подводные камни, на которых спотыкаются все
- «Скачал политику из интернета и забыл». Самая популярная ошибка. Документы должны соответствовать реальным процессам. При проверке инспектор попросит показать, как хранятся дела, кто имеет доступ, и сравнит с вашей Политикой. Несовпадение = штраф.
- Нет согласий от старых сотрудников. Если компания работает не первый год, а согласия начали собирать только сейчас, это проблема. Нужно получить согласие со всех действующих сотрудников. Лучше оформить это дополнительным соглашением к трудовому договору.
- Передача данных без договора. Отправили сканы паспортов фрилансеру для доступа в вашу 1С? Это передача ПДн третьему лицу. Нужен договор с соответствующим разделом. Иначе при утечке отвечать будете вы.
- Хранение данных дольше установленных сроков. Личные дела уволенных сотрудников нужно хранить 75 лет, документы по зарплате — 5 лет. Всё, что дольше, должно быть уничтожено по акту. Хаотичное хранение всего и вся — нарушение.
- Игнорирование прав субъекта. Сотрудник имеет право запросить у вас информацию о том, какие его данные вы обрабатываете и зачем. Вы обязаны дать ответ в течение 30 дней. Не ответили — нарушили закон.
Заключение
Защита персональных данных — это в первую очередь порядок в документах и процессах, а не дорогие системы шифрования. Для большинства компаний достаточно выполнить пять шагов: разобраться, кто вы как оператор, назначить ответственного, разработать реально работающие ЛНА, собрать согласия и проверить договоры с подрядчиками.
Главная выгода — не в избежании штрафов (хотя и это важно), а в снижении репутационных и юридических рисков. Утечка данных сотрудников может привести к судебным искам и потере доверия. Системный подход защищает в первую очередь саму компанию.
Начинайте с инвентаризации. Пока вы не понимаете, что и где лежит, все остальные действия будут формальностью. А формальности Роскомнадзор не прощает.
Часто задаваемые вопросы
Суммы приведены по действующей редакции статьи 13.11 КоАП на август 2026 года. Отдельно стоит помнить о крупных составах: утечка данных 10–100 тысяч субъектов — от 5 до 10 млн ₽ для юрлица, свыше 100 тысяч — от 10 до 15 млн ₽, а повторная утечка тарифицируется оборотным штрафом от 1 до 3% выручки, но не менее 20 млн ₽.