
В каждой компании есть персональные данные сотрудников: паспортные сведения, телефоны, банковские реквизиты, данные для расчёта зарплаты и отчётности. Часть этой информации хранится в 1С, часть получает бухгалтер, что-то остаётся в почте или на сервере.
К этим документам могут не возвращаться годами. За это время появляется внешний бухгалтер, облачные сервисы, новые формы на сайте, а сведения, однажды отправленные в Роскомнадзор, остаются прежними. Бывает, что уведомление не подавали вообще.
Для юридических лиц за непредставление обязательного уведомления предусмотрен штраф от 100 000 до 300 000 ₽.
Заодно часто выясняется, что согласия сотрудников давно не пересматривали, в договорах с подрядчиками не учтены нынешние требования, а доступ к кадровым данным шире, чем предполагалось.
Что Роскомнадзор знает о компании
Найдите компанию в реестре операторов персональных данных по ИНН. Так можно увидеть, подавалось ли уведомление и какие сведения сейчас указаны в карточке.
Если записи нет, нужно понять, должна ли компания была подавать первичное уведомление. По общему правилу его направляют до начала обработки персональных данных, за исключением случаев, прямо указанных в законе.
Если запись есть, посмотрите, не изменилось ли с момента подачи уведомления то, что в ней указано. За несколько лет могли появиться внешний бухгалтер, облачный сервис, новые формы на сайте, измениться цели или состав обрабатываемых данных.
В такой ситуации новое первичное уведомление не требуется. Подаётся уведомление об изменении ранее представленных сведений через портал Роскомнадзора.
Срок — не позднее 15-го числа месяца, следующего за месяцем изменений. Например, если изменения произошли в августе 2026 года, сообщить о них нужно до 15 сентября.
Когда согласие сотрудника нужно пересмотреть
Во многих компаниях до сих пор используют один бланк согласия на все случаи: кадровые данные, банковские реквизиты, передача сведений третьим лицам, фотографии, публикация на сайте. Форму когда-то утвердили и с тех пор почти не меняли.
Отдельное согласие нужно не для каждой операции. Для расчёта зарплаты, налогов и обязательной отчётности оно обычно не требуется — основание для обработки уже даёт закон.
Публикация фотографии или сведений о сотруднике на открытом сайте — другая цель, и основание для неё нужно определять отдельно.
С 1 сентября 2025 года согласие на обработку персональных данных оформляется отдельно от других документов и информации, которые сотрудник подписывает или подтверждает.
Если согласие встроено в анкету, трудовой документ или общий текст под одной подписью, такую форму стоит пересмотреть.
Зарплату считает внешний бухгалтер — посмотрите договор
Если зарплату считает сторонняя бухгалтерия, ей регулярно передаются данные сотрудников: ФИО, суммы выплат, реквизиты и другие сведения, которые нужны для расчётов и отчётности.
Такая передача должна быть оформлена в договоре или отдельном поручении на обработку персональных данных. Требования к нему установлены ч. 3 ст. 6 Закона № 152-ФЗ.
В документах стоит посмотреть, какие именно данные получает бухгалтерия, для чего они ей нужны, что с ними разрешено делать и как подрядчик обязан их защищать.
В старом договоре этот раздел может ограничиваться общей оговоркой о конфиденциальности. Его стоит сверить с нынешними требованиями 152-ФЗ.
То же касается кадровых сервисов, облачных программ и других подрядчиков, которым компания передаёт сведения о сотрудниках.
У кого есть доступ к данным сотрудников
Со временем права в кадровой базе и общих папках могут оставаться у людей, которым они уже не нужны. Сотрудник сменил должность, закончился проект, а доступ в 1С или к документам никто не пересмотрел.
Посмотрите, кто сейчас может работать с кадровой базой, серверными папками и бумажным архивом. Для организации также должен быть назначен ответственный за работу с персональными данными.
Есть ещё документы бывших сотрудников. Часть из них положено хранить установленный срок. Старые копии, выгрузки и файлы, для которых уже нет цели или законного основания хранения, не стоит оставлять в системе бессрочно.
Если данные сотрудников попали посторонним
Не любую ошибку с файлом нужно автоматически заявлять в Роскомнадзор. Обязанность возникает, когда из-за случайной или незаконной передачи персональные данные стали доступны тем, кто не должен был их получить, и это затронуло права людей.
Так может произойти, если кадровый файл отправили неправильному адресату, открыли доступ к папке посторонним или кто-то получил доступ к базе без разрешения.
После выявления такого случая у компании есть 24 часа для первичного сообщения Роскомнадзору. Результаты внутреннего разбирательства направляют в течение 72 часов.
В компании заранее должно быть понятно, кто получает информацию о таких случаях и кто будет взаимодействовать с Роскомнадзором.
Перед визитом контролёров
Разобранные выше пункты — это база, но не исчерпывающий перечень требований к работе с персональными данными. Нужные документы и меры зависят от того, какие сведения собирает компания, где они хранятся, какими программами она пользуется и кому передаёт данные.
Если документы давно не пересматривались, разумно начать с того, что уже есть: сверить сведения в реестре, согласия, договоры с подрядчиками и фактический доступ к кадровым данным. Так быстрее становится понятно, где действительно требуется доработка.
Если после этого выяснится, что часть кадровых документов отсутствует или устарела, их можно восстановить и привести в порядок без полной переделки кадрового архива.
К моменту запроса контролирующего органа у руководителя должно быть ясное понимание: какие документы есть, кто отвечает за данные сотрудников и где ещё нужно навести порядок.
FAQ
Нужно ли уведомлять Роскомнадзор, если компания обрабатывает только данные своих сотрудников?
Во многих случаях — да. Сам по себе факт, что компания работает только с персональными данными сотрудников, больше не освобождает её автоматически от уведомления. Нужно проверить, подпадает ли конкретная обработка под исключения из ст. 22 Закона № 152-ФЗ.
Компания уже есть в реестре Роскомнадзора. Этого достаточно?
Нет. Важно, чтобы сведения в реестре оставались актуальными. Если изменились цели обработки, категории данных, способы работы с ними или другие сведения из уведомления, Роскомнадзор нужно известить об изменениях. Срок — не позднее 15-го числа следующего месяца.
Нужно ли брать согласие у сотрудника на обработку паспортных данных и начисление зарплаты?
Не всегда. Если данные необходимы работодателю для оформления трудовых отношений, расчёта зарплаты, налогов и обязательной отчётности, основание для их обработки обычно даёт закон. Отдельное согласие требуется в тех случаях, когда без него соответствующего законного основания нет.
Можно ли включить согласие на персональные данные в трудовой договор или анкету?
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от других документов и информации, которые сотрудник подписывает или подтверждает. Старые формы, где согласие включено одним пунктом в анкету или другой документ, стоит пересмотреть.
Нужно ли что-то менять в договоре с бухгалтерией на аутсорсе?
Если внешней бухгалтерии поручена обработка данных сотрудников, в договоре или отдельном поручении должны быть прописаны условия такой обработки. В частности, какие данные передаются, для какой цели, какие действия с ними выполняются и какие требования по защите обязан соблюдать подрядчик.
Можно ли хранить персональные данные сотрудника после увольнения?
Часть кадровых и бухгалтерских документов работодатель обязан хранить установленный законом срок. Но это не означает, что можно бессрочно сохранять любые копии, выгрузки и рабочие файлы. Для хранения должно оставаться законное основание.
Что делать, если файл с данными сотрудников случайно отправили не тому адресату?
Сначала нужно оценить, произошло ли нарушение, которое требует уведомления Роскомнадзора. Если возникла обязанность сообщить об инциденте, первичное уведомление направляется в течение 24 часов, а результаты внутреннего расследования — в течение 72 часов.
Достаточно ли документов, перечисленных в статье, чтобы быть полностью готовым к проверке?
Нет. Это базовые точки, по которым можно быстро увидеть наиболее очевидные пробелы. Полный комплект зависит от того, какие данные компания обрабатывает, какими системами пользуется, кому передаёт сведения и как организована их защита. Поэтому одинакового набора документов «для любой компании» здесь нет.