Обработка персональных данных работников: какие обязательные меры необходимо предпринять до начала работы

22 июня 2026
Работа с персональными данными - одна из важнейших сфер деятельности любого работодателя.
Нарушения законодательства в области защиты персональных данных в настоящее время могут обойтись работодателю очень дорого (в прямом значении этого слова). За некоторые административные правонарушения штрафы могут исчисляться миллионами рублей.

Обязательные организационные и правовые меры предусмотрены не только положениями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152-ФЗ), но и Трудовым кодексом РФ. 

Давайте рассмотрим, какие действия должен предпринять работодатель перед началом работы с персональными данными работников. 

Перед началом обработки персональных данных работодатель обязан:

1. Проанализировать, персональные данные каких субъектов будет обрабатывать работодатель (например, работников, кандидатов на работу, возможно членов семьи работников и кандидатов, клиентов, иных граждан), какие категории персональных данных будут обрабатываться и в каких целях.

2. Издать локальные нормативные акты (п. 2 ч. 1 ст. 18.1 Закона № 152-ФЗ).
Рекомендуется разработать:

  • Политику оператора в отношении обработки персональных данных,
  • Положение об обработке персональных данных (работников, клиентов, граждан и т.д.),
  • Политику информационной безопасности,
  • Локальные нормативные акты по процедурам выявления и предупреждения нарушений законодательства РФ по обработке персональных данных.
В локальных нормативных актах необходимо определить:
- перечень персональных данных, которые будут обрабатываться,
- цели обработки таких персональных данных, 
- способы обработки персональных данных,
- сроки обработки персональных данных,
- порядок уничтожения персональных данных.

Такие документы не должны ограничивать права субъектов или налагать на оператора не предусмотренные законом обязанности, а сами положения в локальных нормативных актах должны быть конкретными и соответствующими действительности. 

3. Назначить ответственное лицо за организацию обработки персональных данных (п.1 ч. 1 ст. 18.1 Закона № 152-ФЗ).
Такое ответственное лицо назначается приказом работодателя.
 
Важно, чтобы ответственный:

  • был работником работодателя,
  • подчинялся руководителю, 
  • выполнял трудовую функцию ответственного за организацию обработки персональных данных.
Это может быть либо отдельный работник, чья трудовая функция связана только с обработкой персональных данных, либо возможно оформление совмещения. Однако в штатном расписании должна быть отдельная единица с четкой трудовой функцией.

Ответственным за обработку персональных данных может быть только один конкретный работник. 

4. Локализовать базы данных, содержащих персональные данные граждан РФ, на территории России (ч. 5 ст. 18 Закона № 152-ФЗ).
Это очень важное правило, которое должен выполнять каждый работодатель. 
Базы данных у работодателей должны находиться только на территории Российской Федерации.
Важно

Если вы обращаетесь к провайдерам, предоставляющим услуги по доступу к техническому оборудованию, запрашивайте документы, подтверждающие нахождение баз данных именно на территории Российской Федерации. 

5. Принять правовые, организационные и технические меры по обеспечению безопасности персональных данных (ст. 18.1 Закона № 152-ФЗ).
Такие меры определены Постановлением Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных", а также Приказом ФСТЭК России от 18.02.2013 № 21 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных".

6. С точки зрения защиты персональных данных необходимо предпринять следующие действия:

  • необходимо назначить ответственное лицо, которое будет ответственное за обеспечение безопасности персональных данных (п. 14 Постановления Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных"), 
  • доступ к содержанию электронного журнала сообщений должен быть возможен исключительно для должностных лиц (работников) оператора или уполномоченного лица, которым сведения, содержащиеся в указанном журнале, необходимы для выполнения служебных (трудовых) обязанностей (п. 15 Постановления Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных"), 
  • не реже 1 раза в 3 года в сроки, установленные оператором персональных данных, проводить контроль за выполнением таких требований (п. 17 Постановления Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных").
7. Установить порядок доступа работников к персональным данным (ст. 88, ст. 89 Трудового кодекса РФ, п.8 ч. 2 ст. 19 Закона № 152-ФЗ).
Доступ к персональным данным должен быть только у специально уполномоченных лиц, которым такой доступ необходим для выполнения его конкретных трудовых обязанностей.

Работодатель обязан установить правила доступа к персональным данным в информационных системах и при этом обеспечить регистрацию и учёт всех действий с этими данными. 

8. Провести оценку вреда, который может быть причинен субъектам ПД при нарушении закона, и соотнести этот вред с принимаемыми мерами защиты (п. 5 ч. 1 ст. 18.1 Закона № 152-ФЗ).  
В данном случае необходимо:

  • проанализировать, какие категории персональных данных вы обрабатываете (например, биометрические, специальные — о здоровье, политических взглядах, данные несовершеннолетних);
  • оценить, при каких сценариях нарушение возможно: несанкционированный доступ, утечка, распространение, изменение или уничтожение данных, выход за рамки заявленных целей обработки;
  • для каждого такого сценария спрогнозировать, какой вред это может причинить субъекту: моральный вред, финансовые убытки, репутационный ущерб, дискриминация, шантаж и т.п.;
  • на основе анализа указанных обстоятельств определить степень вреда в соответствии с Приказом Роскомнадзора от 27.10.2022 № 178. Возможны следующие степени вреда: высокая, средняя, низкая.
9. Организовать внутренний контроль (аудит) соответствия обработки персональных данных требованиям Закона № 152-ФЗ и локальных актов (п. 4 ч. 1 ст. 18.1 Закона № 152-ФЗ).
В ходе такого контроля/аудита определяется:

  • соответствуют ли принятые у оператора меры необходимым и достаточным требованиям для соблюдения требований Закона №152-ФЗ и иных подзаконных актов,
  • имеется ли у работодателя правовая готовность перед встречей с должностными лицами Роскомнадзора (все ли документы и локальные нормативные акты работодатель сможет предоставить),
  • какова степень реализации технических мер защиты персональных данных (защищенность информационных систем работодателя). 
Проводить такой аудит необходимо систематически, это позволит выявить слабые стороны в работе с персональными данными и своевременно исправить нарушения (при их наличии) до прихода Роскомнадзора. 

10. Направить в Роскомнадзор уведомление о намерении осуществлять обработку персональных данных (ст. 22 Закона № 152-ФЗ). 
Форма такого уведомления утверждена Приложением № 1 к Приказу Роскомнадзора от 28.10.2022 № 180.

В уведомлении обязательно должны быть указаны:

  • наименование (фамилия, имя, отчество), адрес оператора;
  • цель обработки персональных данных;
  • описание мер, направленных на обеспечение выполнения оператором возложенных на него обязанностей (ст. 18.1 Закона № 152-ФЗ), и меры по обеспечению персональных данных при их обработке (ст. 19 Закона № 152-ФЗ),
  • фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты;
  • дата начала обработки персональных данных;
  • срок или условие прекращения обработки персональных данных;
  • сведения о наличии или об отсутствии трансграничной передачи персональных данных в процессе их обработки;
  • сведения о месте нахождения базы данных информации, содержащей персональные данные граждан Российской Федерации;
  • фамилия, имя, отчество физического лица или наименование юридического лица, имеющих доступ и (или) осуществляющих на основании договора обработку персональных данных, содержащихся в государственных и муниципальных информационных системах;
  • сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством Российской Федерации.
Перечисленные нами меры являются необходимыми для начала работы с персональными данными.
Отсутствие хотя бы одной из перечисленных мер влечет серьезную ответственность по ст. 13.11 КоАП РФ.

Свяжитесь с нами!

Чтобы получить анкету для подготовки индивидуального предложения:

- написать на почту i.krotov@mitrofanova.ru

- позвонить по тел. +7(916) 416-49-60

Проконсультироваться

Поделиться материалом
Скопировать ссылку