Обработка персональных данных работников: какие обязательные меры необходимо предпринять до начала работы
22 июня 2026
Работа с персональными данными - одна из важнейших сфер деятельности любого работодателя.Нарушения законодательства в области защиты персональных данных в настоящее время могут обойтись работодателю очень дорого (в прямом значении этого слова). За некоторые административные правонарушения штрафы могут исчисляться миллионами рублей.
Обязательные организационные и правовые меры предусмотрены не только положениями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ), но и Трудовым кодексом РФ.
Давайте рассмотрим, какие действия должен предпринять работодатель перед началом работы с персональными данными работников.
Перед началом обработки персональных данных работодатель обязан:
1. Проанализировать, персональные данные каких субъектов будет обрабатывать работодатель (например, работников, кандидатов на работу, возможно членов семьи работников и кандидатов, клиентов, иных граждан), какие категории персональных данных будут обрабатываться и в каких целях.2. Издать локальные нормативные акты (п. 2 ч. 1 ст. 18.1 Закона № 152-ФЗ).
Рекомендуется разработать:
- Политику оператора в отношении обработки персональных данных,
- Положение об обработке персональных данных (работников, клиентов, граждан и т.д.),
- Политику информационной безопасности,
- Локальные нормативные акты по процедурам выявления и предупреждения нарушений законодательства РФ по обработке персональных данных.
- перечень персональных данных, которые будут обрабатываться,
- цели обработки таких персональных данных,
- способы обработки персональных данных,
- сроки обработки персональных данных,
- порядок уничтожения персональных данных.
Такие документы не должны ограничивать права субъектов или налагать на оператора не предусмотренные законом обязанности, а сами положения в локальных нормативных актах должны быть конкретными и соответствующими действительности.
3. Назначить ответственное лицо за организацию обработки персональных данных (п.1 ч. 1 ст. 18.1 Закона № 152-ФЗ).
Такое ответственное лицо назначается приказом работодателя.
Важно, чтобы ответственный:
- был работником работодателя,
- подчинялся руководителю,
- выполнял трудовую функцию ответственного за организацию обработки персональных данных.
Ответственным за обработку персональных данных может быть только один конкретный работник.
4. Локализовать базы данных, содержащих персональные данные граждан РФ, на территории России (ч. 5 ст. 18 Закона № 152-ФЗ).
Это очень важное правило, которое должен выполнять каждый работодатель.
Базы данных у работодателей должны находиться только на территории Российской Федерации.
5. Принять правовые, организационные и технические меры по обеспечению безопасности персональных данных (ст. 18.1 Закона № 152-ФЗ).
Такие меры определены Постановлением Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных", а также Приказом ФСТЭК России от 18.02.2013 № 21 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных".
6. С точки зрения защиты персональных данных необходимо предпринять следующие действия:
- необходимо назначить ответственное лицо, которое будет ответственное за обеспечение безопасности персональных данных (п. 14 Постановления Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных"),
- доступ к содержанию электронного журнала сообщений должен быть возможен исключительно для должностных лиц (работников) оператора или уполномоченного лица, которым сведения, содержащиеся в указанном журнале, необходимы для выполнения служебных (трудовых) обязанностей (п. 15 Постановления Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных"),
- не реже 1 раза в 3 года в сроки, установленные оператором персональных данных, проводить контроль за выполнением таких требований (п. 17 Постановления Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных").
Доступ к персональным данным должен быть только у специально уполномоченных лиц, которым такой доступ необходим для выполнения его конкретных трудовых обязанностей.
Работодатель обязан установить правила доступа к персональным данным в информационных системах и при этом обеспечить регистрацию и учёт всех действий с этими данными.
8. Провести оценку вреда, который может быть причинен субъектам ПД при нарушении закона, и соотнести этот вред с принимаемыми мерами защиты (п. 5 ч. 1 ст. 18.1 Закона № 152-ФЗ).
В данном случае необходимо:
- проанализировать, какие категории персональных данных вы обрабатываете (например, биометрические, специальные — о здоровье, политических взглядах, данные несовершеннолетних);
- оценить, при каких сценариях нарушение возможно: несанкционированный доступ, утечка, распространение, изменение или уничтожение данных, выход за рамки заявленных целей обработки;
- для каждого такого сценария спрогнозировать, какой вред это может причинить субъекту: моральный вред, финансовые убытки, репутационный ущерб, дискриминация, шантаж и т.п.;
- на основе анализа указанных обстоятельств определить степень вреда в соответствии с Приказом Роскомнадзора от 27.10.2022 № 178. Возможны следующие степени вреда: высокая, средняя, низкая.
В ходе такого контроля/аудита определяется:
- соответствуют ли принятые у оператора меры необходимым и достаточным требованиям для соблюдения требований Закона №152-ФЗ и иных подзаконных актов,
- имеется ли у работодателя правовая готовность перед встречей с должностными лицами Роскомнадзора (все ли документы и локальные нормативные акты работодатель сможет предоставить),
- какова степень реализации технических мер защиты персональных данных (защищенность информационных систем работодателя).
10. Направить в Роскомнадзор уведомление о намерении осуществлять обработку персональных данных (ст. 22 Закона № 152-ФЗ).
Форма такого уведомления утверждена Приложением № 1 к Приказу Роскомнадзора от 28.10.2022 № 180.
В уведомлении обязательно должны быть указаны:
- наименование (фамилия, имя, отчество), адрес оператора;
- цель обработки персональных данных;
- описание мер, направленных на обеспечение выполнения оператором возложенных на него обязанностей (ст. 18.1 Закона № 152-ФЗ), и меры по обеспечению персональных данных при их обработке (ст. 19 Закона № 152-ФЗ),
- фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты;
- дата начала обработки персональных данных;
- срок или условие прекращения обработки персональных данных;
- сведения о наличии или об отсутствии трансграничной передачи персональных данных в процессе их обработки;
- сведения о месте нахождения базы данных информации, содержащей персональные данные граждан Российской Федерации;
- фамилия, имя, отчество физического лица или наименование юридического лица, имеющих доступ и (или) осуществляющих на основании договора обработку персональных данных, содержащихся в государственных и муниципальных информационных системах;
- сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством Российской Федерации.
Отсутствие хотя бы одной из перечисленных мер влечет серьезную ответственность по ст. 13.11 КоАП РФ.
Свяжитесь с нами!
Чтобы получить анкету для подготовки индивидуального предложения:
- написать на почту i.krotov@mitrofanova.ru
- позвонить по тел. +7(916) 416-49-60