ПД 152

Персональные данные работников

Персональные данные

Автор: Артем Курнев. Материал актуален на 4 августа 2026 года.

Коротко

Практически любой работодатель обрабатывает персональные данные: ФИО, паспортные реквизиты, СНИЛС, ИНН, сведения о зарплате, образовании, стаже, воинском учете, больничных, отпусках, банковских реквизитах и семейных обстоятельствах.

К кадровой обработке одновременно применяются глава 14 Трудового кодекса РФ и Федеральный закон № 152-ФЗ. Это означает, что кадровая служба должна соблюдать не только правила оформления трудовых отношений, но и общие принципы обработки данных: законность, конкретность целей, минимизацию объема, ограничение сроков хранения и конфиденциальность.

Содержание
Главное правило
Не все персональные данные работников требуют согласия. Если сведения объективно необходимы работодателю для заключения и исполнения трудового договора, выполнения обязанностей по трудовому, налоговому, пенсионному, воинскому и иному законодательству, обработка может идти без согласия. Но это не дает права собирать данные «про запас».

Какие персональные данные работодатель обычно вправе обрабатывать

ФИО, дата рождения, паспортные реквизиты
Да, в объеме кадрового оформления
Не хранить избыточные копии без необходимости
СНИЛС, ИНН, сведения о трудовой деятельности
Да
Цель — кадровый, налоговый, пенсионный учет
Образование и квалификация
Да, если нужны для должности
Проверить связь с трудовой функцией
Банковские реквизиты
Да для выплаты зарплаты
Не использовать для иных целей
Адрес и контакты
Да в необходимом объеме
Не публиковать и не передавать без основания
Состояние здоровья
Ограниченно
Только когда связано с возможностью выполнять работу или прямо требуется законом
Фото и видео
Зависит от цели
Идентификация, контроль, публикация — разные режимы
Сведения о родственниках
Ограниченно
Нужны ли они для гарантий, вычетов и обязательных процедур
Религия, политические взгляды, личная жизнь
Как правило, нет
Специальные категории, высокая степень защиты

Получать данные нужно прежде всего у самого работника

Пункт 3 статьи 86 ТК РФ требует получать персональные данные непосредственно у работника. Если необходимую информацию можно получить только у третьего лица, работника нужно заранее уведомить и получить его письменное согласие.

При этом работнику сообщают цель, предполагаемый источник, способ получения данных, характер запрашиваемой информации и последствия отказа дать согласие. Поэтому скрытая проверка сведений через сторонние базы, бывших работодателей или иные источники может создавать отдельный риск.

Нужно ли брать согласие на обработку персональных данных при приеме на работу

Универсальное согласие «на все случаи» не является обязательным условием трудоустройства. Роскомнадзор прямо указывал, что обработка персональных данных работника не требует согласия, если объем данных соответствует целям трудового законодательства и не выходит за пределы необходимых сведений.

Согласие становится важным там, где у работодателя нет самостоятельного основания: получение данных у третьих лиц, передача посторонним организациям вне предусмотренных законом случаев, публикация сведений о работнике, определенные маркетинговые или корпоративные проекты.

С 1 сентября 2025 года
Если согласие все же требуется, оно должно быть оформлено отдельно от трудового договора, анкеты, оферты, заявления и иных документов, которые подтверждает или подписывает работник. Нельзя надежно спрятать его одной строкой внутри трудового договора.

Какие документы по персональным данным работников должны быть у работодателя

  • локальный акт — положение о хранении, использовании и защите персональных данных работников;
  • приказ о назначении ответственного за организацию обработки персональных данных;
  • перечень лиц или должностей, имеющих доступ к кадровым персональным данным;
  • документы об ознакомлении работников с локальным актом под роспись;
  • формы согласий для тех операций, где согласие действительно требуется;
  • акт оценки вреда субъектам персональных данных;
  • документы по информационным системам и мерам защиты;
  • порядок обработки запросов работников об их персональных данных;
  • порядок уничтожения и формы подтверждающих актов;
  • регламент реагирования на утечки и уведомления Роскомнадзора.

Статья 87 ТК РФ оставляет работодателю обязанность установить порядок хранения и использования персональных данных. Статья 86 одновременно требует ознакомить работников под роспись с документами, регулирующими обработку их данных и их права.

Уведомление Роскомнадзора: кадровая обработка больше не является общим исключением

После изменений, вступивших в силу в 2022 году, старое исключение для обработки персональных данных в соответствии с трудовым законодательством было исключено из статьи 22 Закона № 152-ФЗ. Если сведения в реестре неактуальны или уже возник запрос регулятора, см. юридическую помощь по вопросам Роскомнадзора.

Поэтому работодатель, который ведет кадровую базу, бухгалтерскую программу, электронные личные дела, корпоративные учетные системы или иным способом автоматизированно обрабатывает персональные данные работников, как правило, должен быть включен в реестр операторов Роскомнадзора.

Риск 2026 года
С 30 мая 2025 года за отсутствие или несвоевременную подачу уведомления Роскомнадзору введен самостоятельный штраф: для юридического лица — от 100 000 до 300 000 рублей.

Передача данных работников третьим лицам

Статья 88 ТК РФ запрещает передавать персональные данные работника третьей стороне без письменного согласия, кроме ситуаций, когда передача необходима для предотвращения угрозы жизни и здоровью либо прямо предусмотрена ТК РФ или федеральным законом.

Поэтому необходимо различать обязательные передачи и коммерческие/добровольные. Налоговая отчетность, сведения в СФР, воинский учет, законные запросы суда, прокуратуры, полиции и инспекции труда обычно не требуют отдельного согласия. Передача данных коммерческому партнеру, сервису скидок или другой внешней организации без самостоятельного основания — иной случай.

Даже когда передача законна, работодателю следует передавать только тот объем данных, который реально необходим получателю для конкретной цели.

Бухгалтерский аутсорсинг, банк, ДМС и иные подрядчики

Если персональные данные работников получает бухгалтер на аутсорсе, кадровый сервис, облачная HR-система или иной подрядчик, нужно определить его роль. Если он обрабатывает данные по поручению работодателя, договор должен соответствовать части 3 статьи 6 Закона № 152-ФЗ.

В поручении закрепляют перечень данных и операций, цели обработки, конфиденциальность, меры защиты, обязанность подтверждать соблюдение требований, порядок работы с инцидентами и удаление данных после прекращения договора.

Для зарплатного проекта, ДМС и иных сервисов нельзя автоматически исходить из того, что одна подпись под трудовым договором разрешает все передачи. Нужно проверять отдельное законное основание по конкретной операции.

Данные о родственниках работников

Работодатель нередко получает ФИО, даты рождения и другие сведения о супруге, детях или иных членах семьи — например, для налоговых вычетов, гарантий, льгот или обязательного кадрового учета.

Роскомнадзор разъяснял: если обработка сведений о родственниках действительно необходима для выполнения работодателем обязанности по закону, самостоятельное согласие родственника может не требоваться. В иных случаях получение согласия самого родственника является обязательным.

Пример
Данные ребенка для стандартного налогового вычета и случайная запись в корпоративной CRM «контакт супруги работника на всякий случай» — юридически разные ситуации. Во втором случае работодателю нужно отдельно обосновать цель и основание обработки.

Сведения о здоровье работника

Информация о состоянии здоровья относится к специальным категориям персональных данных. Однако статья 10 Закона № 152-ФЗ допускает ее обработку без отдельного письменного согласия, когда это осуществляется в соответствии с трудовым законодательством.

В то же время статья 88 ТК РФ ограничивает работодателя: он не должен запрашивать сведения о здоровье, кроме данных, относящихся к вопросу о возможности выполнения работником трудовой функции.

Это означает, что заключение обязательного медосмотра, сведения о противопоказаниях или документы для больничного имеют правовую цель. Полная медицинская история сотрудника, не связанная с работой, работодателю обычно не нужна.

Фото, видеонаблюдение и биометрия

Фотография и видеозапись работника являются персональными данными, но не всякое изображение автоматически считается биометрией. Биометрическими данные становятся, когда физиологические или биологические особенности используются оператором именно для установления личности.

Если работодатель внедряет систему распознавания лица для прохода или учета рабочего времени, он фактически использует изображение для идентификации, и режим обработки становится значительно строже. Статья 11 Закона № 152-ФЗ по общему правилу требует письменного согласия на биометрические персональные данные.

Обычное видеонаблюдение на рабочем месте нужно привязывать к законной и заранее определенной цели — безопасности, сохранности имущества или контролю трудового процесса. Работников следует заранее ознакомить с правилами и зонами наблюдения; скрытая съемка и контроль частной жизни создают высокий риск.

Фото работника на сайте и в социальных сетях

Публикация фотографии и биографии сотрудника на сайте — это уже не внутреннее кадровое использование, а предоставление доступа неопределенному кругу лиц.

Для такой публикации нужно учитывать правила статьи 10.1 Закона № 152-ФЗ о персональных данных, разрешенных для распространения, а также самостоятельное право гражданина на изображение по статье 152.1 ГК РФ. Практически безопасно оформлять отдельное согласие именно на публичное размещение с указанием конкретных ресурсов и перечня сведений.

Можно ли хранить копию паспорта, СНИЛС и других документов

Здесь практика неоднородна. В отдельных разъяснениях допускается хранение копий при наличии согласия работника. Одновременно инспекционная и судебная практика исходит из принципа минимизации: даже согласие не всегда оправдывает хранение полной копии документа, если работодателю достаточно отдельных реквизитов.

Поэтому безопасный подход — не копировать документ автоматически. Сначала определить, существует ли обязанность или реальная необходимость хранить именно изображение документа, а не зафиксировать необходимые сведения.

Рекомендуемый подход
Паспорт показан кадровику → необходимые реквизиты внесены в кадровую систему → копия не сохраняется, если ее хранение не требуется законом или конкретной процедурой. Это лучше соответствует принципу минимизации данных.

Хранение данных после увольнения

Увольнение не означает, что работодатель обязан немедленно удалить все персональные данные бывшего сотрудника. Значительная часть кадровых документов должна храниться по правилам архивного, трудового, налогового и бухгалтерского законодательства.

Перечень Росархива № 236 устанавливает для ряда кадровых документов длительные сроки. Например, трудовые договоры, личные карточки, личные дела и многие приказы по личному составу хранятся 50/75 лет в зависимости от даты завершения делопроизводства.

Но сведения, которые не подпадают под обязательный срок хранения и больше не нужны для заявленной цели, нельзя держать бессрочно. Работодатель должен определить сроки в локальных актах и уничтожать данные после отпадения основания.

Корпоративная почта, мессенджеры и контроль рабочих устройств

Работодатель вправе устанавливать правила использования корпоративной информационной системы, почты и рабочих устройств для выполнения трудовых обязанностей. Но контроль должен быть связан с заранее определенными служебными целями и закреплен в локальных актах.

Чем ближе контроль к содержанию личной переписки, частным аккаунтам и личным устройствам сотрудника, тем выше риск вмешательства в частную жизнь. Поэтому технический мониторинг стоит ограничивать корпоративными ресурсами и необходимым объемом данных.

Зарубежная HR-система или облачный кадровый сервис

Для персональных данных российских работников действует требование локализации. При сборе запись, систематизация, накопление, хранение, уточнение и извлечение должны осуществляться с использованием баз данных на территории России, за исключением специальных законных случаев.

Поэтому иностранная HRM, облачный диск или глобальная корпоративная система требуют отдельного анализа архитектуры. Первичная российская база, трансграничная передача и постоянное хранение копии за рубежом — разные юридические операции.

Если данные передаются иностранному получателю, дополнительно применяются правила трансграничной передачи и уведомления Роскомнадзора.

Права работника в отношении своих персональных данных

Статья 89 ТК РФ дает работнику право получать полную информацию о его персональных данных и их обработке, иметь свободный бесплатный доступ к своим данным, требовать исключения или исправления неверных и неполных сведений и обжаловать неправомерные действия работодателя.

Поэтому работодателю нужен понятный внутренний порядок: куда направляется запрос, кто отвечает, как проверяется личность заявителя, из каких систем собираются сведения и кто контролирует сроки.

Утечка кадровой базы: что делать работодателю

Кадровая база часто содержит паспортные данные, адреса, телефоны, сведения о зарплате и состоянии здоровья. Поэтому утечка может затронуть как обычные, так и специальные категории персональных данных.

Статья 21 Закона № 152-ФЗ предусматривает обязанность уведомить Роскомнадзор об инциденте: первичная информация направляется в течение 24 часов, а результаты внутреннего расследования — в течение 72 часов.

С 30 мая 2025 года ответственность за утечки существенно усилена. Отдельные составы предусматривают многомиллионные штрафы, а при повторной крупной утечке — оборотный штраф. Для специальных и биометрических данных предусмотрены отдельные повышенные санкции.

Судебная практика 2026 года

1. Московский городской суд: внутренний доступ должен быть оформлен и ограничен

В апелляционном определении Московского городского суда от 18 февраля 2026 года по делу № 33-5778/2026 анализировались положения статей 86–89 ТК РФ и Закона № 152-ФЗ. Суд учитывал наличие у работодателя утвержденного перечня должностей, допущенных к персональным данным, и обязательств о неразглашении.

Для работодателя это практический ориентир: доступ к кадровой информации должен быть не «у всех, кому технически удобно», а у заранее определенных лиц в объеме их служебных функций.

2. Восьмой кассационный суд: использование фотографии для безопасности

В определении от 5 марта 2026 года по делу № 8Г-2317/2026 суд не признал нарушением использование фотографии бывшего сотрудника на закрытом посту охраны для ограничения его доступа в помещение. Суд исходил из конкретной цели безопасности и отсутствия всеобщего распространения изображения.

Этот пример показывает, что одна и та же фотография может иметь разный режим в зависимости от цели и аудитории: внутреннее использование для безопасности — одно, публикация в интернете — другое.

3. Незаконная передача лишнего объема данных может повлечь административную ответственность

Шестой кассационный суд 20 февраля 2026 года по делу № 16-417/2026 оставил в силе привлечение к ответственности за передачу персональных данных без надлежащей цели и правового основания. В запрос были включены паспортные реквизиты, копия паспорта, фотография, сведения о месте работы и иная информация, хотя цель и правовые основания раскрытия не были обоснованы.

Для HR и юридического отдела вывод простой: даже когда запрос кажется «служебным», нужно проверить полномочия получателя, цель и минимально необходимый набор сведений.

Чек-лист работодателя

  1. Проверить уведомление Роскомнадзора и наличие кадровой цели в реестре оператора.
  2. Утвердить или актуализировать положение о персональных данных работников.
  3. Назначить ответственного и определить перечень лиц с доступом к кадровой базе.
  4. Ознакомить работников с локальными документами под роспись.
  5. Разделить операции, для которых согласие не требуется, и операции, где оно необходимо.
  6. Перепроверить все формы согласий после изменений с 1 сентября 2025 года.
  7. Удалить из кадровых папок и систем копии документов, необходимость хранения которых нельзя обосновать.
  8. Проверить передачи банкам, ДМС, бухгалтерии, кадровым сервисам и иным подрядчикам. Для комплексной настройки кадровых документов, договоров с подрядчиками и внутренних процедур см. юридические услуги для бизнеса.
  9. Проверить публикацию фото, ФИО и должностей работников на сайте и в соцсетях.
  10. Проверить видеонаблюдение, СКУД и системы распознавания лица.
  11. Определить сроки хранения для каждого вида кадровых документов и данных.
  12. Проверить локализацию кадровых баз и зарубежные HR/облачные сервисы.
  13. Подготовить регламент действий при утечке с контрольными сроками 24/72 часа.
  14. Провести внутренний аудит доступа к данным и удалить лишние учетные права.

Частые вопросы

Нужно ли у каждого работника брать согласие на обработку ПД?

Нет. Если обработка необходима для исполнения трудового законодательства и трудового договора и объем данных соответствует этой цели, согласие не является обязательным. Но оно нужно для ряда дополнительных операций, не покрытых самостоятельным правовым основанием.

Можно ли передать номер телефона сотрудника клиенту?

Служебный корпоративный номер и личный номер — разные ситуации. Если используется личный номер работника и передача не вытекает прямо из закона или согласованной трудовой функции, работодателю нужно оценить наличие основания и, как правило, получить согласие.

Можно ли сообщить банку зарплату работника?

Если передача необходима для исполнения законного зарплатного механизма и оформлена надлежащим образом, она может иметь самостоятельное основание. Но нельзя автоматически расширять этот вывод на любые банковские продукты и маркетинговые предложения.

Нужно ли удалять кадровые данные сразу после увольнения?

Нет. Документы, которые по закону подлежат архивному хранению, сохраняются установленный срок. Уничтожению подлежат сведения, для которых больше нет правового основания или срока хранения.

Является ли фотография сотрудника биометрическими данными?

Не всегда. Ключевой критерий — используется ли изображение для установления личности. Обычная фотография в личном деле и система распознавания лица имеют разный режим.

Можно ли хранить кадровую базу в иностранном облаке?

Для российских работников действует локализация по части 5 статьи 18 Закона № 152-ФЗ. Постоянное хранение кадровой базы за рубежом для обычного работодателя создает высокий риск нарушения. Дополнительно нужно анализировать трансграничную передачу.

Вывод

Персональные данные работников нельзя сводить к подписи под универсальным согласием. Правильная система строится наоборот: сначала работодатель определяет каждую цель обработки и законное основание, затем собирает только необходимые данные, ограничивает доступ, оформляет передачи и устанавливает сроки хранения.

В 2026 году основные риски работодателя — отсутствие актуального уведомления Роскомнадзора, избыточные копии документов, передача данных подрядчикам без правильного оформления, публикация сведений о сотрудниках без отдельного основания, неконтролируемые зарубежные сервисы и отсутствие готового плана на случай утечки.

По теме: персональные данные и 152-ФЗ · юрист по Роскомнадзору · трудовой юрист в Москве.

Нормативные источники и практика

Материал носит информационный характер. Для конкретного работодателя нужно учитывать отраслевые требования, состав информационных систем, используемые HR-сервисы, категории работников и фактические маршруты передачи данных.

Артем Курнев, юрист. Аудит кадровых документов, согласий, HR-систем и обработки персональных данных работников возможен дистанционно.