Работодатель ежедневно обрабатывает персональные данные: принимает резюме, оформляет трудовые договоры, начисляет зарплату, ведет кадровый учет, передает сведения в государственные органы и организует пропускной режим.

В большинстве случаев для такой обработки требуется уведомить Роскомнадзор о намерении обрабатывать персональные данные и сообщать ведомству об изменениях.

Это не разовый формальный документ, а часть системы управления данными, которую важно поддерживать в актуальном состоянии.

Отчитаться перед Роскомнадзором - не значит отправить ведомству полный архив кадровых документов или ежегодно сдавать отчет по каждому сотруднику.

Обычно работодателю нужно подать уведомление о начале обработки, своевременно обновлять указанные в нем сведения, а при прекращении деятельности в качестве оператора - направить уведомление о прекращении обработки.

Кроме того, работодатель обязан соблюдать требования к безопасности данных и реагировать на инциденты, хотя эти обязанности не заменяют уведомление.

Ниже разобрано, кто именно должен уведомлять Роскомнадзор, как определить цели и категории обрабатываемых данных, что указать в форме и как подать ее без ошибок.

Материал поможет выстроить процесс как кадровой службе или бухгалтерии, так и компании, которая передает обработку зарплат, кадрового учета или подбора персонала внешнему подрядчику.

Что считается отчетностью работодателя перед Роскомнадзором

В повседневной речи выражением "отчитаться по персональным данным" часто называют сразу несколько разных обязанностей. Для работодателя принципиально разделять их: у них разные основания, сроки и содержание.

Ошибка в терминологии может привести к тому, что компания отправит одно уведомление, но забудет выполнить отдельную обязанность, например сообщить об инциденте.

Основной документ - уведомление о намерении осуществлять обработку персональных данных. Его подают до начала обработки, если организация или индивидуальный предприниматель является оператором и не подпадает под предусмотренное законом исключение.

В уведомлении указывают, кто обрабатывает данные, с какой целью, какие категории сведений и субъектов задействованы, какие действия производятся, где находятся базы и какие меры защиты применяются.

После подачи уведомления сведения об операторе включают в реестр операторов персональных данных. Само включение в реестр не является разрешением на любую обработку.

Оно фиксирует заявленные сведения, тогда как законность конкретных действий работодатель должен обеспечивать самостоятельно: иметь правовое основание, ограничивать доступ, хранить данные не дольше необходимого и соблюдать права работников и соискателей.

Помимо первоначального уведомления, работодателю может понадобиться уведомлять Роскомнадзор об изменении сведений, указанных ранее, и о прекращении обработки. Отдельно действует обязанность сообщать об инцидентах, связанных с неправомерной или случайной передачей, предоставлением, распространением либо доступом к персональным данным, если такой инцидент затрагивает права субъектов.

Это разные процедуры, и одна не заменяет другую.

Важно также не смешивать уведомление Роскомнадзора с другими видами отчетности. Работодатель продолжает сдавать налоговую и статистическую отчетность, передавать сведения в Социальный фонд России, вести кадровые документы и выполнять требования трудового законодательства.

Уведомление оператора описывает общую модель обработки персональных данных, а не перечень всех работников, выплат или кадровых событий за отчетный период.

Кому нужно подавать уведомление

Оператором признается государственный орган, муниципальный орган, юридическое или физическое лицо, которое самостоятельно либо совместно с другими лицами организует и осуществляет обработку персональных данных, а также определяет ее цели, состав данных и действия с ними.

Работодатель обычно выступает оператором в отношении данных работников, соискателей и других лиц, с которыми взаимодействует в рамках своей деятельности.

Требование может относиться не только к крупной компании с отдельной службой персональных данных. Уведомление может понадобиться небольшому ООО, кадровому агентству, индивидуальному предпринимателю с сотрудниками, бухгалтерской фирме или сервисной компании, если они сами определяют цели и порядок обработки.

Масштаб бизнеса и число записей в кадровой базе сами по себе не освобождают от обязанности уведомить ведомство.

Перед подготовкой формы следует определить, кто именно является оператором. Если трудовой договор заключен с ООО, а бухгалтерию обслуживает внешний подрядчик, ООО остается оператором данных работников для целей кадрового и зарплатного учета.

Подрядчик может действовать по поручению оператора, но в некоторых ситуациях он также обрабатывает данные для собственных целей и становится самостоятельным оператором по соответствующей части операций.

Уведомление обычно подают отдельно на каждого оператора. Например, у холдинга есть управляющая компания и три дочерних юридических лица, каждое из которых заключает трудовые договоры и самостоятельно определяет порядок кадрового учета.

Наличие общей HR-службы или общего сайта не означает автоматически, что все организации могут быть описаны как один оператор. Нужно оценить фактическое распределение функций и ответственность по документам.

Отдельно следует оценить обработку соискателей и посетителей сайта.

Если работодатель принимает резюме через форму, использует систему подбора персонала, организует запись кандидатов на собеседование или ведет кадровый резерв, эти процессы могут входить в обработку персональных данных оператора.

Аналогично, если компания собирает данные посетителей сайта, клиентов или участников мероприятий, их обработка может быть отражена в том же уведомлении, если ее осуществляет та же организация.

Когда уведомление не требуется и почему важно проверить исключения

Закон предусматривает случаи, когда оператор вправе не направлять уведомление.

К исключениям относятся отдельные ситуации, в которых данные обрабатываются исключительно без использования средств автоматизации, а также некоторые виды обработки, связанные с транспортной безопасностью, государственной безопасностью, защитой общественного порядка и другими специально установленными целями.

Перечень исключений необходимо сверять с действующей редакцией законодательства.

Работодателю не следует делать вывод об освобождении только потому, что часть документов хранится на бумаге.

Если кадровая служба заносит сведения в электронную базу, рассчитывает выплаты в бухгалтерской программе, ведет электронный архив или передает данные через информационные системы, обработка может осуществляться с использованием средств автоматизации.

Бумажные приказы и личные дела не отменяют электронные операции.

Также нельзя считать, что уведомление не нужно, поскольку организация обрабатывает данные только собственных работников и исполняет требования Трудового кодекса.

Правовое основание для обработки и обязанность уведомить Роскомнадзор - разные вопросы. Законное ведение кадрового учета не означает автоматически, что оператор освобожден от уведомления.

Практический подход - не искать удобное исключение по одному фрагменту процесса, а описать всю фактическую обработку. Например, документы кандидата могут поступить по электронной почте, сведения о сотруднике затем попасть в кадровую систему, а реквизиты для зарплаты - в банк.

Если часть процесса автоматизирована, утверждение "мы работаем только с бумажными данными" будет неполным.

Если компания считает, что подпадает под исключение, решение стоит обосновать письменно. В рабочем документе можно указать конкретное основание, перечень соответствующих процессов, используемые средства и причины, по которым уведомление не подается.

При изменении практики, например при внедрении кадровой платформы или подключении онлайн-приема резюме, вывод нужно пересмотреть.

Когда подавать уведомление и в какие сроки обновлять сведения

Уведомление о намерении осуществлять обработку подают до начала такой обработки, если обязанность применима к оператору.

Новая организация должна учесть это еще на этапе запуска кадровых процессов, а действующий работодатель, который ранее уведомление не направлял, - провести проверку и организовать исполнение обязанности без неоправданной задержки.

Сведения в уведомлении не должны оставаться формальными и устаревшими. Если меняются данные об операторе, его адрес, цели, категории субъектов, перечень обрабатываемых данных, способы обработки, сведения о базах или меры защиты, необходимо оценить, требуется ли направить уведомление об изменении сведений.

По общему правилу изменения сообщают в установленный законом срок, который составляет 15-е число месяца, следующего за месяцем возникновения изменений. Перед отправкой следует сверить срок с актуальной редакцией закона и действующей формой Роскомнадзора.

Изменение в реальной практике может возникнуть задолго до переоформления внутренних документов. Например, компания включила в систему подбор персонала функцию хранения резюме, начала использовать облачную кадровую платформу, перевела часть базы на новую площадку или поручила обработку новому подрядчику.

С этого момента прежнее описание может перестать соответствовать фактической модели.

Прекращение деятельности или закрытие одного направления также не означает, что уведомление автоматически удаляется из реестра.

Если оператор прекратил обработку персональных данных, следует проверить обязанность направить отдельное уведомление о прекращении обработки и зафиксировать, что произошло с данными: уничтожены ли они, переданы ли законному получателю либо продолжают храниться на основании установленного срока.

Удобно установить внутреннее правило: любое изменение, затрагивающее системы, цели или получателей персональных данных, сначала оценивает ответственное лицо, а затем компания решает вопрос об обновлении уведомления.

Это можно включить в регламент закупки программного обеспечения, заключения договоров с кадровыми подрядчиками, запуска новых сайтов и изменения процессов приема на работу.

Как провести инвентаризацию персональных данных до заполнения формы

Заполнять уведомление по памяти рискованно. HR-специалист может знать, какие документы лежат в личном деле, бухгалтер - какие реквизиты нужны для начисления зарплаты, а IT-служба - какие системы используются.

Ни один из этих сотрудников по отдельности не всегда видит весь процесс, поэтому перед заполнением полезно провести инвентаризацию.

Начните с перечня субъектов, данные которых обрабатывает работодатель.

Обычно это работники, бывшие работники, кандидаты на вакансии, лица, заключившие договоры гражданско-правового характера, представители контрагентов, посетители офиса и пользователи корпоративного сайта.

Включать нужно только те категории, с которыми организация действительно работает, а не все возможные группы "на всякий случай".

Далее для каждой категории определите цели. Для работника это могут быть заключение и исполнение трудового договора, ведение кадрового и налогового учета, выплата заработной платы, обеспечение охраны труда, оформление командировок, предоставление льгот и организация доступа в помещения.

Для соискателя - рассмотрение кандидатуры, проведение собеседования и, если есть основание, формирование кадрового резерва.

Затем перечислите фактические категории данных. Например, кадровая служба может обрабатывать ФИО, дату рождения, контактную информацию, сведения о трудовой деятельности, образовании, квалификации, воинском учете и документе, удостоверяющем личность.

Для выплат могут использоваться сведения о банковском счете, налоговом статусе и начислениях. Особые категории, такие как сведения о здоровье, требуют отдельного анализа: нельзя включать их в общий список без проверки цели и правового основания.

Инвентаризация должна охватывать не только основные программы. Проверьте электронную почту, общие сетевые папки, бумажные архивы, пропускные системы, видеонаблюдение, сервисы электронного документооборота, резервные копии, мобильные приложения, облачные хранилища и носители информации.

Уточните, кто имеет доступ и передаются ли данные внешним получателям, включая банки, медицинские организации, страховые компании, государственные органы и подрядчиков.

Для удобства составьте рабочую матрицу. Она не обязательно направляется в Роскомнадзор, но позволяет обоснованно заполнить уведомление и поддерживать его в актуальном состоянии.

Элемент проверки Пример для работодателя Что уточнить
Категория субъектов Работники и соискатели Обрабатываются ли данные бывших работников, стажеров, исполнителей по гражданско-правовым договорам
Цель Кадровый и зарплатный учет Не объединены ли в одну цель разные процессы, например подбор и пропускной режим
Категории данных Контакты, кадровые сведения, банковские реквизиты Есть ли специальные или биометрические данные, сведения о здоровье, фотоизображения
Действия с данными Сбор, запись, хранение, использование, передача Удаляются ли данные, обезличиваются ли они, выполняется ли трансграничная передача
Системы и места хранения Кадровая программа, бухгалтерская система, архив Где физически размещены базы, кто администратор, как организовано резервное копирование
Получатели и обработчики Банк, оператор электронного документооборота, бухгалтерский подрядчик Действуют ли они по поручению работодателя или для собственных целей

Какие сведения указать в уведомлении

Форма уведомления утверждена уполномоченным органом и может обновляться, поэтому перед подачей следует пользоваться актуальным бланком или электронной формой на официальных сервисах ведомства.

Ниже приведены основные группы сведений, которые работодатель обычно должен подготовить. Точные поля и технический порядок отправки необходимо сверять с текущей формой.

В первую очередь указывают сведения об операторе: наименование юридического лица или данные индивидуального предпринимателя, адрес, контактную информацию, а также сведения о лице, ответственном за организацию обработки персональных данных. Для юридического лица важно использовать данные, соответствующие регистрационным и внутренним документам.

Если в форме запрашиваются сведения о подразделении или контактном лице, их нужно заполнить так, чтобы ведомство могло направить запрос оператору.

Следующий блок - цели обработки. Формулировки должны отражать реальные задачи, а не абстрактное "осуществление деятельности организации". Например: "ведение кадрового и бухгалтерского учета", "исполнение обязательств по трудовым договорам", "обеспечение пропускного режима", "подбор работников на вакантные должности".

Если цели существенно различаются, их разумно раскрыть отдельно, чтобы было понятно, какие данные и операции с каждой из них связаны.

Далее указывают категории субъектов и персональных данных. Для работников и соискателей состав сведений нередко различается, поэтому их лучше не объединять в слишком общий перечень. Если компания использует фото для пропуска, сведения об этом процессе следует описать отдельно от обычных контактных данных.

Если внедрена биометрическая система распознавания лица или отпечатка, это требует особенно внимательной проверки, поскольку биометрические персональные данные подчиняются специальным правилам.

В уведомлении описывают действия с данными и способы обработки.

В типичном кадровом процессе это сбор, запись, систематизация, накопление, хранение, уточнение, использование, передача в предусмотренных случаях, блокирование и уничтожение. Если обработка ведется как с использованием средств автоматизации, так и без них, важно отразить оба способа, когда этого требует форма.

Не следует отмечать действие только потому, что оно предусмотрено в шаблоне, если на практике оператор его не выполняет.

Отдельного внимания требуют сведения о местонахождении баз данных, мерах защиты, передаче данных и возможной трансграничной обработке. Если компания использует иностранный облачный сервис или направляет данные за пределы России, нельзя ограничиться общей формулировкой "сервер подрядчика".

Нужно установить, где находятся базы, кому и на каком основании передаются данные, а также проверить специальные требования к трансграничной передаче и локализации.

Как правильно описать цели и категории данных

Самая частая практическая трудность - не техническое заполнение полей, а точность описания.

Слишком широкие формулировки не помогают понять масштаб обработки и могут не совпасть с документами компании. Слишком узкие формулировки быстро устаревают, если работодатель не учел отдельный процесс или получателя.

Хорошая цель связывает конкретную деловую задачу и обработку данных.

Например, для кадрового учета можно указать оформление и исполнение трудовых отношений, ведение обязательной кадровой документации и выполнение обязанностей работодателя. Для подбора сотрудников - рассмотрение кандидатов, проведение оценки квалификации и связь по вопросу трудоустройства.

Для доступа в офис - идентификацию посетителей и обеспечение безопасности помещений, если такой процесс действительно организован.

Избегайте формул, которые выглядят как неограниченное разрешение: "для любых целей", "для деятельности организации", "для взаимодействия с физическими лицами".

Принцип целевого ограничения требует, чтобы цели были конкретными и заранее определенными. Если данные собираются для нескольких разных задач, их лучше разделить, а затем проверить, какие сведения нужны для каждой.

Категории данных следует указывать по фактическому составу систем и документов. Например, если в анкете кандидата запрашивают дату рождения, адрес, образование и опыт работы, эти сведения должны быть учтены. Если компания не собирает сведения о семейном положении, не стоит включать их только потому, что такое поле встречалось в старом кадровом шаблоне.

Инвентаризация помогает обнаружить и ненужные поля, которые разумно убрать из формы.

Показательный пример - скан паспорта. Само наличие копии документа не означает, что работодатель вправе собирать любые сведения, содержащиеся в нем, для любых задач. Следует определить, какие реквизиты действительно необходимы для оформления отношений или исполнения конкретной обязанности, кто имеет доступ к копии и как долго она хранится.

Если копия собирается "на всякий случай", это может противоречить принципу минимизации данных.

Порядок подачи уведомления в Роскомнадзор

Подать уведомление можно предусмотренным ведомством способом, в том числе в электронной форме при наличии доступного официального сервиса и необходимой электронной подписи. Возможность отправки на бумаге и требования к оформлению следует проверять по актуальному порядку.

Не используйте непроверенные формы из старых публикаций: поля, адреса подразделений и технические правила могут меняться.

До отправки назначьте ответственного за подготовку сведений. Обычно в работу включаются кадровая служба, бухгалтерия, IT-подразделение, юрист и руководитель, отвечающий за организацию обработки.

Кадровик подтверждает перечень документов и субъектов, бухгалтер - цели и потоки зарплатных данных, IT-специалист - системы и места хранения, юрист - правовые основания, договоры и соответствие внутренним документам.

Затем сопоставьте проект уведомления с реальной картой процессов. Проверьте, что заявленные цели совпадают с политикой обработки данных и локальными актами, а указанные категории субъектов - с фактической работой организации. Отдельно уточните, кто получает сведения от работодателя и в каких случаях.

Например, передачу данных в банк для выплаты зарплаты нельзя автоматически приравнять к поручению подрядчику: правовая роль получателя зависит от конкретной схемы и договора.

После заполнения проверьте полномочия подписанта и комплектность формы. При электронной подаче сохраните подтверждение отправки, сведения о регистрации обращения, квитанцию или иной доступный системный документ.

При бумажной подаче сохраните копию подписанного уведомления и подтверждение доставки. Внутренний архив должен позволять доказать, какая версия была направлена и когда.

После подачи проверьте, что сведения появились в реестре операторов и указаны корректно. Если запись содержит ошибку или не отражает отправленное уведомление, нужно выяснить причину и предпринять действия для исправления.

Проверка реестра - не замена подаче, но полезный контрольный этап, который позволяет обнаружить техническую проблему или расхождение.

Что делать после регистрации оператора

Включение в реестр не завершает работу. Работодатель должен обеспечить соответствие фактических процессов заявленным сведениям и требованиям законодательства.

Если в уведомлении указано, что данные хранятся в одной системе, а компания давно перенесла их в другую среду, это нужно оценить и, если требуется, обновить сведения.

Составьте календарь контроля: кто и с какой периодичностью проверяет актуальность уведомления, локальных документов, договоров и систем. Для небольшой организации подойдет ежегодная комплексная проверка и внеплановая проверка при изменениях.

Крупной компании целесообразно встроить контроль в процедуру управления изменениями и регулярно проводить инвентаризацию по подразделениям.

Назначенный ответственный должен иметь возможность получать сведения от всех отделов. Если кадровая служба не сообщает о новом сервисе подбора, IT-отдел не узнает о появлении новой базы, а закупки подписывают договор с обработчиком без оценки защиты, уведомление быстро становится неточным.

Поэтому важно закрепить не только имя ответственного, но и порядок взаимодействия с ним.

Организуйте хранение доказательств исполнения обязанностей. К ним могут относиться копия уведомления, подтверждение подачи, версия записи в реестре, локальные нормативные акты, модели угроз или документы по оценке рисков, договоры с обработчиками, документы об уничтожении данных и материалы расследования инцидентов.

Не вся документация направляется в Роскомнадзор вместе с уведомлением, но ее наличие помогает подтвердить, что организация управляет обработкой системно.

Полезно проверять не только юридические формулировки, но и рабочие привычки сотрудников. Например, отправляют ли работники резюме на личную почту руководителя, хранят ли таблицы с паспортными данными в общедоступной папке, передают ли списки на мероприятие через незащищенный канал.

Внутренний контроль должен затрагивать реальные действия, а не ограничиваться наличием политики на корпоративном портале.

Персональные данные работников- типичные процессы работодателя

При заключении трудового договора работодатель получает сведения, необходимые для оформления трудовых отношений и выполнения обязанностей, установленных законом. Это не означает, что можно запрашивать любую информацию о кандидате.

Для каждого поля анкеты или кадрового документа нужно понимать, зачем оно требуется, кто будет иметь доступ и как долго сведения будут храниться.

В период работы персональные данные используются для кадрового администрирования, расчета выплат, предоставления отпусков, командировок, охраны труда, обучения, выдачи пропусков и других процессов. Часть сведений может передаваться государственным органам в силу закона.

Другие передачи происходят для исполнения договора или отдельной услуги, например в банк для перечисления зарплаты либо в организацию, которая проводит обязательный медицинский осмотр.

Работодатель должен различать передачу данных уполномоченному государственному органу, предоставление информации контрагенту и поручение обработки подрядчику.

Для подрядчика, который действует по указаниям работодателя, важно оформить договорное поручение с необходимыми условиями: цель и перечень операций, состав данных, требования конфиденциальности и безопасности, порядок подтверждения выполнения поручения. Одной общей фразы о соблюдении закона в договоре может быть недостаточно для управления рисками.

При увольнении сотрудника обработка не всегда прекращается сразу. Документы могут храниться в течение установленных законом сроков, а сведения - использоваться для выполнения обязанностей по учету, подтверждения стажа, рассмотрения обращений или защиты прав работодателя.

При этом хранение не должно превращаться в бессрочное накопление: для каждой категории данных следует определить срок и основание продолжения хранения.

Данные соискателей требуют отдельного внимания. Если кандидат не принят на работу, компания должна определить, есть ли законное основание и ясная цель для дальнейшего хранения резюме, например включение в кадровый резерв при соблюдении необходимых требований.

Если такой цели нет, сведения нужно удалить или уничтожить в соответствии с установленным порядком. Нельзя без оценки считать, что любое полученное резюме можно хранить неопределенно долго.

Биометрические, специальные и иные чувствительные сведения

Не все персональные данные имеют одинаковый правовой режим. К специальным категориям относятся, в частности, сведения о расовой и национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья и интимной жизни.

Закон устанавливает ограничения на их обработку и предусматривает отдельные основания, поэтому обычной кадровой цели может быть недостаточно.

Сведения о здоровье могут появляться в документах, связанных с обязательными медицинскими осмотрами, охраной труда, временной нетрудоспособностью или предоставлением гарантий. Работодатель должен определить, какие именно данные ему необходимо получать для исполнения обязанности, а какие сведения должны оставаться у медицинской организации.

Не следует собирать полные медицинские документы, если для кадрового решения требуется только установленный законом итоговый документ или ограниченный объем информации.

Биометрическими данными признаются сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность, если оператор использует их для установления личности.

Фотография не во всех случаях автоматически становится биометрическими персональными данными: значение имеет цель и способ использования.

Однако система распознавания лица для прохода на объект требует отдельной правовой оценки, документирования и проверки оснований обработки.

Если компания применяет биометрию для доступа в офис или на склад, нужно до запуска определить правовое основание, необходимость согласия в случаях, предусмотренных законом, порядок отказа от такого способа идентификации и альтернативный вариант доступа.

Для ряда организаций и ситуаций могут действовать специальные ограничения и требования. Нельзя исходить из того, что наличие пропускной системы само по себе делает обработку законной.

В уведомлении и внутренних документах чувствительные процессы следует отражать точно. Если работодатель не использует биометрические данные, не нужно добавлять их в описание "на будущее". Если же использует, важно не скрывать этот факт за общей формулировкой о контроле доступа.

Чем серьезнее потенциальное воздействие на права работников, тем более тщательной должна быть правовая и техническая проверка.

Передача данных подрядчикам и использование облачных сервисов

Современный работодатель редко обрабатывает все сведения собственными силами.

Расчет заработной платы может вести бухгалтерская компания, подбор - кадровое агентство, кадровые документы - облачная платформа, пропускной режим - оператор системы контроля доступа.

Перед заключением договора нужно выяснить, какую роль играет каждый поставщик и где фактически обрабатываются данные.

Если подрядчик обрабатывает данные по поручению работодателя и не определяет собственные цели, договор должен четко ограничивать его действия.

Важно определить перечень данных, допустимые операции, конфиденциальность, требования к защите, порядок сообщения об инцидентах, условия привлечения субподрядчиков и порядок возврата или уничтожения информации после завершения договора.

Ответственность оператора перед субъектами не исчезает только потому, что техническую работу выполняет внешний исполнитель.

Некоторые получатели обрабатывают данные для собственных целей и действуют самостоятельно. Например, организация, которая обязана вести собственный учет или исполнять требования законодательства, может иметь статус отдельного оператора в соответствующей части отношений.

Называть любого получателя "обработчиком по поручению" неправильно: правовой статус определяется фактическими целями и полномочиями сторон, а не только названием пункта договора.

При использовании облачного продукта следует выяснить, в какой стране расположены основные и резервные базы, где находятся техническая поддержка и резервные копии, какие компании имеют административный доступ и происходит ли передача данных за границу.

Отдельно нужно оценить требования российского законодательства о локализации и трансграничной передаче. Слова поставщика "данные защищены" не заменяют проверки архитектуры и договорных условий.

Передача файлов с кадровыми сведениями по электронной почте или через мессенджер также является частью процесса обработки.

Работодатель должен выбирать каналы с учетом риска, ограничивать круг получателей, проверять адреса перед отправкой и применять разумные меры защиты.

Для массовой передачи данных полезны журналирование операций, шифрование и контроль доступа, особенно когда файл содержит паспортные реквизиты, сведения о выплатах или здоровье.

Меры защиты и внутренние документы работодателя

Уведомление сообщает Роскомнадзору о параметрах обработки, но не заменяет организационные и технические меры защиты. Работодатель обязан определить угрозы, распределить роли, ограничить доступ к данным и обеспечить их конфиденциальность и безопасность.

Объем мер зависит от состава сведений, масштаба обработки, используемых систем и возможных последствий утечки.

В организации обычно разрабатывают локальные документы, в которых описываются цели и порядок обработки, права субъектов, правила доступа, сроки хранения и порядок уничтожения. Набор документов зависит от деятельности и используемых процессов.

Как минимум руководителю важно понимать, кто отвечает за организацию обработки, кто допущен к кадровой информации, как обучаются сотрудники и каким способом рассматриваются обращения работников.

Технические меры могут включать персональные учетные записи, многофакторную аутентификацию, разграничение ролей, обновление программного обеспечения, резервное копирование, защиту конечных устройств, регистрацию доступа и надежное уничтожение носителей.

Мера должна отвечать реальному риску: например, общий пароль для отдела кадров затрудняет установление того, кто просматривал или изменял запись.

На бумажном носителе защита не менее важна. Личные дела следует хранить в закрываемых помещениях или шкафах, доступ предоставлять уполномоченным работникам, а документы с избыточными данными не оставлять на принтере или в переговорной.

При передаче дел между подразделениями желательно фиксировать получателя и состав документов, особенно если речь идет о копиях удостоверений личности или сведениях о здоровье.

Регулярное обучение снижает риск ошибок, которые сложно устранить одной технической системой. Сотрудники должны знать, что кадровые таблицы нельзя отправлять неизвестному адресату, данные нельзя обсуждать в открытых каналах, а запрос на предоставление сведений нужно проверять по полномочиям.

В небольшом бизнесе такой инструктаж может быть кратким, но его лучше проводить регулярно и документировать.

Как реагировать на утечку или неправомерный доступ

Если работодатель обнаружил, что персональные данные стали доступны посторонним, были отправлены не тому получателю, опубликованы либо утрачены вместе с устройством или носителем, необходимо действовать по заранее установленному плану.

Первые часы важны: чем быстрее организация ограничит доступ и установит масштаб события, тем выше вероятность снизить последствия.

Сначала нужно остановить или локализовать инцидент, сохранив технические следы.

Например, при ошибочной отправке файла следует связаться с получателем, запросить удаление и подтвердить, что копии не распространялись; при компрометации учетной записи - заблокировать доступ, сменить учетные данные и проверить журналы действий.

Не следует удалять доказательства или перезаписывать логи до фиксации обстоятельств.

Закон предусматривает уведомление уполномоченного органа об инцидентах, связанных с неправомерной или случайной передачей, предоставлением, распространением либо доступом к персональным данным, если он повлек нарушение прав субъектов.

Предусмотрены установленные сроки первоначального сообщения и направления результатов внутреннего расследования; в частности, применяются сроки 24 часа и 72 часа соответственно.

Перед отправкой сообщения необходимо сверить действующие требования и каналы взаимодействия, поскольку содержание и порядок подачи имеют значение.

Внутреннее расследование должно установить причину, затронутые категории лиц и данных, длительность инцидента, получателей, число затронутых записей и принятые меры. Например, ошибочно направленная зарплатная ведомость двум сотрудникам и открытая в интернете база резюме - разные по масштабу события, но оба требуют конкретной оценки и документирования.

Число строк в файле само по себе не показывает весь риск: важны чувствительность информации и вероятность ее дальнейшего использования.

После инцидента следует пересмотреть не только пароль или инструкцию, но и процесс, который привел к проблеме. Если файл отправили не тому адресату из-за ручной рассылки, можно внедрить проверку получателя и защищенное хранилище.

Если подрядчик уведомил об утечке с опозданием, нужно пересмотреть договорные сроки сообщения, каналы эскалации и контроль исполнения требований безопасности.

Типичные ошибки при подаче и поддержании уведомления

Одна из частых ошибок - считать, что уведомление нужно подать только при работе с особо чувствительными данными или при большом числе сотрудников. Обязанность определяется статусом оператора, характером обработки и наличием исключений, а не численностью штата.

Даже небольшая организация может собирать данные через сайт и вести электронную кадровую базу.

Вторая ошибка - подать форму один раз и больше никогда к ней не возвращаться. В течение нескольких лет компания может сменить адрес, программу, подрядчика, цели кадрового процесса и место размещения базы. Если внутренние процессы меняются, уведомление следует проверить и при необходимости актуализировать в установленный срок.

Третья ошибка - указывать слишком общие цели и перечислять все возможные данные без связи с реальной деятельностью. Такая форма может не совпадать с фактическим объемом и локальными документами.

Обратная крайность - забыть отдельные процессы, например пропускной режим, видеонаблюдение, прием резюме или обработку данных бывших работников.

Четвертая ошибка - считать, что подрядчик полностью снимает ответственность с работодателя. Передача кадрового учета на аутсорсинг не освобождает компанию от проверки договорной схемы, защиты данных и актуальности уведомления.

Заказчик должен понимать, какие сведения передаются и кто имеет к ним доступ.

Пятая ошибка - полагать, что факт подачи автоматически подтверждает законность любой операции. Уведомление не заменяет правового основания обработки, согласия там, где оно необходимо, локальных документов, соблюдения сроков хранения, выполнения запросов субъектов и мер защиты.

Оно описывает деятельность оператора, но не легализует действия, которые не соответствуют закону.

  • Не заполняйте уведомление только по старому шаблону без проверки действующей формы.
  • Не включайте в него процессы, которых фактически нет, и не забывайте о новых цифровых сервисах.
  • Не передавайте подрядчику кадровую базу без оценки его роли, договора и мер защиты.
  • Не храните резюме и кадровые копии бессрочно без определенной цели и основания.
  • Не откладывайте сообщение об инциденте до завершения длительной внутренней проверки.

Ответственность за нарушения

За нарушения законодательства о персональных данных предусмотрена административная ответственность. Размер и вид санкции зависят от состава нарушения, статуса нарушителя, обстоятельств дела и редакции закона, действующей на момент события.

Для отдельных нарушений установлены самостоятельные составы, в том числе за непредставление или несвоевременное представление уведомления, нарушение правил обработки, отказ в предоставлении информации субъекту и несоблюдение требований к защите.

Штраф за несоблюдение одной обязанности не следует автоматически переносить на другую. Например, отсутствие первоначального уведомления, нарушение срока обновления сведений и несвоевременное сообщение об утечке оцениваются с учетом разных норм и фактов.

Поэтому в статье нецелесообразно использовать одну универсальную сумму как "штраф за персональные данные": перед расчетом риска нужно проверить действующие положения КоАП РФ и обстоятельства конкретного дела.

Помимо административного штрафа, утечка может привести к расходам на расследование, восстановление систем, уведомление затронутых лиц, юридическую помощь и изменение процессов.

Для работодателя возможны также трудовые споры и потеря доверия персонала, особенно если инцидент затрагивает сведения о зарплате, документах, здоровье или семейных обстоятельствах.

Риски возникают не только из-за умышленного нарушения. Частые причины - неправильный адресат при рассылке, открытая ссылка на облачный файл, общая учетная запись, неактуальный список доступа, устройство с незашифрованным архивом или незнание сотрудником правил передачи данных.

Поэтому профилактика и понятная процедура эскалации зачастую эффективнее, чем последующее устранение последствий.

Размер потенциальной ответственности зависит от фактов, а сведения о санкциях меняются.

Перед принятием решения о самооценке риска, подготовке ответа ведомству или устранении выявленного нарушения работодателю следует сверить актуальную редакцию нормативных актов и при необходимости получить профессиональную правовую консультацию.

Практический чек-лист для компании

Перед подачей уведомления соберите участников процесса: кадровую службу, бухгалтерию, IT, юриста и руководителя. На короткой рабочей встрече пройдите путь данных от первого контакта с кандидатом до прекращения хранения документов после завершения отношений.

Такой формат часто выявляет сервисы и передачи, которые не отражены в официальных регламентах.

После встречи зафиксируйте перечень систем, категорий субъектов, целей, данных, действий, получателей и мест хранения.

Отдельно отметьте специальные и биометрические сведения, трансграничные передачи, внешних обработчиков и открытые каналы обмена. Для каждой записи укажите владельца процесса и лицо, которое подтвердит ее актуальность.

Затем сверьте карту с уведомлением, локальными актами и договорами.

Несоответствия нужно устранить: обновить сведения, изменить процесс, убрать избыточные поля, оформить поручение подрядчику или ограничить доступ. Если обнаружена деятельность, для которой требуется отдельное правовое основание, сначала решите вопрос законности, а не пытайтесь исправить его одной формулировкой в уведомлении.

После подачи сохраните доказательства отправки и проверьте запись в реестре. Назначьте ответственного за контроль изменений, установите срок плановой проверки и определите, кто должен сообщать о новых сервисах и договорах.

Для практического контроля подойдет внутренний журнал, где фиксируются дата изменения, затронутые процессы, решение о необходимости уведомления и подтверждающие документы.

Компактный план действий может выглядеть так:

  1. Определить оператора и все процессы обработки данных.
  2. Проверить применимость исключений, не ограничиваясь бумажными документами.
  3. Составить карту субъектов, целей, категорий данных, систем и получателей.
  4. Заполнить актуальную форму и сопоставить ее с реальной практикой.
  5. Подать уведомление установленным способом и сохранить подтверждение.
  6. Проверить сведения в реестре, организовать обновление и реагирование на инциденты.

Например, небольшое бюро деловых услуг нанимает восемь сотрудников, принимает резюме через форму на сайте, ведет кадры в электронном сервисе и передает начисления бухгалтерскому подрядчику. Небольшая численность сама по себе не исключает обязанность уведомить Роскомнадзор.

Компании нужно выяснить, кто является оператором по каждому процессу, где размещается база сервиса, какие сведения доступны подрядчику, оформлено ли поручение и отражены ли подбор и кадровый учет в уведомлении.

Краткие ответы на частые вопросы

Нужно ли отправлять Роскомнадзору список работников? Обычно нет. Уведомление описывает оператора, цели, категории субъектов и параметры обработки, а не содержит поименный перечень сотрудников или копии их документов.

Можно ли подать уведомление после того, как компания уже начала работать? Если обязанность применима, обработку следует организовать с учетом требования о подаче уведомления до ее начала. Если организация обнаружила, что ранее этого не сделала, стоит без промедления определить фактические процессы и подать необходимые сведения, а также устранить сопутствующие нарушения.

Само позднее направление не отменяет необходимости оценить возможную ответственность.

Достаточно ли уведомления, поданного бухгалтерской компанией? Не обязательно. Каждое юридическое лицо оценивает собственный статус оператора.

Если работодатель самостоятельно определяет цели и порядок обработки данных работников, наличие внешней бухгалтерии не означает автоматического исполнения обязанности за него.

Нужно ли подавать уведомление каждый год? Как правило, ежегодная повторная подача того же уведомления не требуется только из-за наступления нового календарного года.

Однако оператор должен отслеживать изменения и своевременно сообщать о них, а также проверить актуальность сведений при плановом пересмотре процессов.

Работодателю важно воспринимать взаимодействие с Роскомнадзором не как заполнение одной формы, а как контрольную точку в управлении персональными данными.

Сначала компания выясняет, какие данные и зачем собирает, затем определяет правовые основания, роли участников, системы и меры защиты, подает уведомление и поддерживает сведения в актуальном состоянии.

Такой порядок помогает не только выполнить формальные требования, но и снизить риск ошибок при подборе, кадровом учете, выплатах и работе с подрядчиками.

Практически надежная система строится на регулярной инвентаризации, ясном распределении ответственности и документировании изменений. Если компания внедряет новый сервис, расширяет обработку, меняет подрядчика или обнаруживает инцидент, вопрос персональных данных должен входить в обычный процесс принятия деловых решений.

Конкретные сроки и требования следует сверять с актуальной редакцией законодательства и действующими разъяснениями уполномоченного органа.

Материал носит информационный характер и не заменяет правовую оценку конкретной модели обработки персональных данных.

Еще по теме

Что будем искать? Например,Идея