Кадровая информация — это все сведения о работнике, которые компания собирает, хранит и передаёт в ходе трудовых отношений: от анкеты кандидата и копии паспорта до приказов, табелей и расчётных листков. Большая часть этих сведений относится к персональным данным, а значит попадает под 152-ФЗ, главу 14 Трудового кодекса и приказы Росархива одновременно. Ниже разберём, что работодатель вправе требовать, сколько лет и в каком виде обязан хранить документы, кому их можно передавать и какие штрафы прилетают за ошибки в 2026 году.
Автор статьи — Юлия К, специалист по кадровому делопроизводству, трудовому праву и электронному документообороту с опытом более 10 лет. Имеет высшее юридическое образование (трудовое право), более 10 лет в кадровом консалтинге, практический опыт внедрения КЭДО и ЭЦП. Автор публикаций в профильных изданиях по HR.
Что относится к кадровой информации и где граница персональных данных
Кадровая информация шире, чем кажется на первый взгляд. Это не только трудовой договор. Сюда входят анкеты, резюме, копии документов об образовании, СНИЛС, ИНН, сведения о состоянии здоровья (медосмотры, справки), данные о членах семьи для вычетов и пособий, банковские реквизиты для зарплаты, информация о судимости там, где она требуется по закону. И всё это — персональные данные работника по смыслу статьи 85 ТК РФ и 152-ФЗ.
А вот дальше начинается то, что путают чаще всего. Персональные данные делятся на категории, и режим работы с ними разный. Обычные данные — ФИО, должность, стаж. Специальные категории — сведения о здоровье, национальности, религиозных убеждениях, интимной жизни; собирать их без согласия нельзя, и из этого правила есть узкие исключения. Биометрия — отпечатки, изображение лица, голос — отдельная история со своими требованиями. По сути, любой кадровик ежедневно работает с микса всех трёх категорий и далеко не всегда это осознаёт.
Юлия К, специалист по защите персональных данных работников:
«Самый частый затык, который я вижу на аудитах — компания считает себя оператором ПДн только формально. А по факту собирает справки о здоровье, копии паспортов членов семьи, данные детей для вычетов — и хранит этот ворох документов в общей папке на сетевом диске, куда лазить может половина офиса. Вот это и есть та самая дыра, через которую потом утекает.»

Сбор кадровой информации: что можно требовать, а что нельзя
Сбор начинается ещё до трудового договора — на этапе подбора. Кандидат заполняет анкету, присылает резюме, иногда проходит тесты. И здесь работодатель уже стал оператором персональных данных, хотя человек ещё даже не в штате. Перечень документов, которые можно требовать при приёме, закрыт статьёй 65 ТК РФ: паспорт, трудовая книжка или сведения о трудовой деятельности, СНИЛС, документы воинского учёта, об образовании, справка об отсутствии судимости там, где это обязательно. Требовать сверх этого списка по своему усмотрению нельзя.
На практике границу переходят постоянно. Просят ИНН, хотя по закону он не обязателен. Снимают копию паспорта целиком и кладут в личное дело, а потом не знают, что с ней делать при увольнении. Берут согласие на проверку в соцсетях. Каждое такое действие — это обработка ПДн, и под каждое нужно правовое основание: либо прямое указание закона, либо согласие самого работника.

В практике Азбуха мы каждый второй проект начинаем с ревизии анкет и форм согласий. Потому что красивый рекрутинговый процесс часто построен так, что компания собирает данные впрок — на будущее, в кадровый резерв, в базу кандидатов — а основания на это хранение у неё нет. И когда приходит проверка, объяснить, зачем три года назад собрали данные человека, который так и не вышел на работу, нечем.
Юлия К, консультант по кадровым процессам:
«Эйчары любят складывать резюме отклонённых кандидатов в базу — вдруг пригодится. По-человечески понятно. Только это уже хранение ПДн без согласия и без срока. Хотите держать кадровый резерв — берите отдельное согласие именно на это, с понятным сроком. Иначе вся эта ‘массовка’ в базе превращается в риск, который тикает.»
Согласие на обработку персональных данных работника
Согласие — не формальная бумажка для галочки. Это документ, без которого половина действий с кадровой информацией становится незаконной. 152-ФЗ требует, чтобы согласие было конкретным, информированным и сознательным. То есть человек должен понимать: какие именно данные, с какой целью, кому передаются и сколько хранятся. Размытое согласие на всё подряд суд и Роскомнадзор не примут.
Отдельно стоит развести два разных согласия, которые путают почти все. Первое — согласие на обработку персональных данных (по 152-ФЗ). Второе — согласие на ведение кадрового электронного документооборота (по статье 22.2 ТК РФ). Это разные документы под разные задачи. И тут есть тонкий нюанс: само согласие на ЭКДО на дату написания статьи нельзя оформить в электронном виде, только бумага — вопрос всё ещё прорабатывается Минтрудом и Минцифры. Логику в этом искать бессмысленно, его пока нужно просто учитывать.
Как организовать сбор согласий на обработку ПДн: пошаговая инструкция
Показать пошаговую инструкцию
- Шаг 1. Составьте перечень всех целей обработки: оформление в штат, расчёт зарплаты, передача в СФР и ФНС, пропускной режим, кадровый резерв. Под каждую цель — своё основание.
- Шаг 2. Разделите согласия: общее на обработку ПДн по 152-ФЗ, отдельное на специальные категории (здоровье), отдельное на передачу третьим лицам, отдельное на КЭДО по ст. 22.2 ТК РФ.
- Шаг 3. Пропишите в каждом согласии срок обработки и порядок отзыва. Бессрочное согласие — распространённая ошибка.
- Шаг 4. Соберите согласия при оформлении в штат, до начала фактической обработки данных, а не после.
- Шаг 5. Заведите учёт отзывов согласий и регламент: что делает кадровик, когда работник отзывает согласие на конкретную цель.
Юлия К, эксперт по трудовому праву:
«Многие думают, что раз человек подписал трудовой договор, то согласие на всё уже есть по умолчанию. Нет. Договор покрывает обработку для исполнения самого договора. А вот передача данных в банк-партнёр для зарплатного проекта, фотография на пропуск, данные для ДМС — это уже за рамками, и под каждую такую ‘плюшку’ нужна своя бумажка.»
Образцы документов для работы с кадровой информацией
Открыть список
| Документ | Скачать |
|---|---|
| Форма согласия субъекта на обработку персональных данных | Скачать |
| Положение об обработке и защите персональных данных работников | Скачать |
| Личная карточка работника (Т-2) | Скачать |
| Бланк анкеты для приёма на работу | Скачать |
| Образец приказа о приёме на работу (Т-1) | Скачать |
| Форма Т-5 — приказ о переводе работника на другую работу | Скачать |
| Форма Т-8 — приказ о прекращении трудового договора | Скачать |
| Образец табеля учёта рабочего времени (Т-12 / Т-13) | Скачать |
| Образец графика отпусков (Т-7) | Скачать |
| Бланк расчётного листка по заработной плате 2026 | Скачать |
Хранение кадровой информации: сроки, форматы, ответственность
Хранение — самая занудная и самая недооценённая часть. Сроки тут жёсткие и берутся не с потолка. Базовое правило закреплено в статье 22.1 Федерального закона от 22.10.2004 № 125-ФЗ «Об архивном деле». Документы по личному составу, делопроизводство по которым закончено после 1 января 2003 года, хранятся 50 лет. Те, что закончены до этой даты, — 75 лет. Конкретные сроки по видам документов установлены приказом Росархива от 20.12.2019 № 236.
И тут много путаницы, потому что сроки разные у разных бумаг. Личное дело, трудовой договор, лицевой счёт — 50 (или 75) лет. А вот приказы об отпусках, командировках, дисциплинарных взысканиях — всего 5 лет. График отпусков — 3 года. Табель учёта рабочего времени — 5 лет, а при вредных условиях труда дольше. Сроки исчисляются с 1 января года, следующего за тем, в котором дело завершено. Положить приказ об отпуске и приказ об увольнении в одно дело — типичный косяк: у них разные сроки, и потом при уничтожении начинается головняк.

Отдельный вопрос — электронное хранение. С переходом на КЭДО документы никуда не исчезают, сроки остаются те же: электронный приказ об увольнении работодатель обязан хранить те же 50 лет, что и бумажный. Но добавляется техническая сложность. Электронную подпись надо хранить так, чтобы она оставалась проверяемой через десятилетия, когда сертификат давно протух. Для этого применяют метки доверенного времени и форматы CAdES-T и CAdES-A. По сути, это «ухаживание за подписью»: продление её жизни метками, чтобы через 40 лет можно было доказать подлинность документа.
Юлия К, специалист по внедрению КЭДО:
«Когда компания переходит на электронный архив, главный вопрос не ‘как подписать’, а ‘как хранить 50 лет’. Сама по себе sig-подпись через несколько лет ничего не докажет, если за ней не ‘ухаживать’. Поэтому мы сразу закладываем механизм меток времени и формат CAdES-A. Иначе через десять лет у вас будет красивый электронный архив, который в суде рассыплется.»
За само хранение отвечает работодатель — это прямо закреплено в части 8 статьи 22.1 ТК РФ. Перекладывать обязанность по архивному хранению на оператора подписи или на государственную инфраструктуру нельзя. Госключ, например, по своей сути инструмент подписания, а не архив, и хранить документы 50 лет за вас он не будет. Государственная платформа архивного хранения подписанных документов на ЕПГУ только планируется — её реализацию анонсировали на 2027 год. До этого момента долговременный архив — забота самой компании.
Электронный архив с подписями, которые проверяются через десятилетия, — тот участок, где компании чаще всего спотыкаются и собирают грабли уже после внедрения. Если не хотите через год переделывать хранилище, имеет смысл сразу заложить метки времени и долговременный формат подписи. В Азбуха мы настраиваем электронный архив кадровых документов с учётом сроков по 125-ФЗ и приказу Росархива.
Передача кадровой информации: внутри компании, в госорганы и третьим лицам
Передача — третий процесс, и самый рискованный с точки зрения утечек. Внутри компании данные движутся между кадровой, бухгалтерией, руководителями. Здесь работает правило минимизации: каждый видит только то, что нужно для его задачи. Линейному руководителю не нужны данные о здоровье подчинённого или его банковские реквизиты. А по факту доступ часто открыт всем «скопом», и это первая претензия на любой проверке.
Передача третьим лицам жёстко ограничена статьёй 88 ТК РФ. Работодатель не вправе сообщать персональные данные работника третьей стороне без его письменного согласия, кроме случаев, прямо предусмотренных законом. Передавать данные в коммерческих целях вообще запрещено. Есть исключения — угроза жизни и здоровью работника, требования закона — но это узкие ситуации, а не общее правило.

Отдельный поток — передача в государственные органы, и она обязательна. Сведения о трудовой деятельности уходят в Социальный фонд России (СФР), который с 2023 года объединил ПФР и ФСС. Электронная трудовая книжка фактически и есть цифровой реестр сведений о трудовой деятельности, который хранится в базе СФР. Данные о доходах и НДФЛ — в ФНС. Эта передача регулируется законом, и согласие работника тут не нужно: основание — прямое требование нормативки.
При передаче по электронным каналам критична защита. Электронные документы должны передаваться по зашифрованному каналу — это исключает перехват и фальсификацию данных. В системах КЭДО для этого используют TLS с ГОСТ-шифрованием. Уполномоченный орган по защите прав субъектов персональных данных — Роскомнадзор; на его портале персональных данных и реестре операторов можно проверить статус оператора и подать уведомление об обработке. Кстати, само уведомление о намерении обрабатывать ПДн сейчас обязательно практически для любого работодателя.
Юлия К, HR-эксперт с 10-летним стажем:
«Передача данных в банк для зарплатного проекта — классика, на которой горят. Реквизиты, ФИО, иногда паспорт уходят в банк, а согласие на это у работника не взято. Формально нарушение, реально — до утечки руки не доходят. А потом банк ‘роняет’ базу, и крайним оказывается работодатель, потому что это он передал данные без основания.»
Защита кадровой информации и штрафы за нарушения в 2026 году
С 30 мая 2025 года ответственность за работу с персональными данными выросла в разы. Федеральный закон от 30.11.2024 № 420-ФЗ переписал статью 13.11 КоАП РФ, и суммы стали тяжёлыми. Обработка ПДн без согласия, хранение без основания, утечка — всё подорожало кратно.
Конкретика по утечкам. Если утекли данные от 1 000 до 10 000 субъектов, штраф для юрлица составит от 3 до 5 млн рублей. Утечка данных 10 000-100 000 субъектов — от 5 до 10 млн рублей. Свыше 100 000 — от 10 до 15 млн рублей. А за повторную утечку ввели оборотные штрафы: от 1 до 3% годовой выручки компании, но не менее 15 млн и не более 500 млн рублей. Для специальных категорий данных (здоровье, биометрия) предусмотрена в том числе уголовная ответственность.
Добавьте процедуру реагирования. При обнаружении утечки оператор обязан уведомить Роскомнадзор в течение 24 часов, а итоговый отчёт о причинах инцидента — в течение 72 часов. За срыв этих сроков — отдельный штраф. На этом фоне 300 тысяч рублей за неподанное уведомление о намерении обрабатывать ПДн выглядят почти безобидно.
За время работы сервиса Азбуха мы помогли сотням компаний привести кадровые процессы в порядок, и в каждом втором проекте находился пробел в пакете документов по защите ПДн. Чаще всего отсутствует актуальное Положение об обработке персональных данных или журнал учёта инцидентов. При проверке именно они показывают, что компания выстроила процесс, а не «забила».
Перевод сбора, хранения и передачи кадровой информации в электронный вид
КЭДО — кадровый электронный документооборот — меняет все три процесса сразу. Законодательно его легализовали поправками в ТК РФ с ноября 2021 года; ключевые статьи — 22.1, 22.2 и 22.3. Сбор переходит в личный кабинет: кандидат загружает документы ещё до выхода на работу. Хранение становится электронным архивом с разграничением доступа. Передача на подпись идёт через защищённые каналы, а не «бегаем с бумажками» между этажами.

Какую подпись использовать — зависит от документа. По статье 22.3 ТК РФ трудовой договор, договор о материальной ответственности, ученический договор, заявление об увольнении, согласие на перевод подписываются усиленной квалифицированной (УКЭП) или усиленной неквалифицированной (УНЭП) подписью. Для большинства внутренних документов хватает и более простых вариантов. А вот подписать трудовой договор простой электронной подписью нельзя — закон этого не позволяет. Это та логическая невозможность, которую иногда закладывают в проекты по незнанию.
Удобный инструмент для физлиц — Госключ от Минцифры, бесплатный, интегрированный в Госуслуги. Сертификат УНЭП и УКЭП в нём действует 12 месяцев, напоминания о продлении приходят за 30, 14 и 7 дней. В один пакет на подпись можно отправить до 50 файлов. Работник подписывает документ в приложении, а sig-файл подписи возвращается в систему работодателя, где и должен храниться. На текущий момент Минцифры анонсировало версию Госключа для Windows и Linux до конца 2026 года — это закроет вопрос с теми 10-15% работников в регионах, кто пользуется кнопочными телефонами.
В практике Азбуха мы закладываем 2-3 недели на пилотную группу перед раскатыванием КЭДО на всю компанию. Это экономит клиенту месяц на устранении грабель при массовом запуске. На одном из проектов в ритейле внедрение заняло 4 месяца вместо запланированных 2 — причина была в сопротивлении линейного персонала, а вовсе не в технике.
Стоимость перевода кадровой информации в электронный вид
Стоимость зависит от численности штата, выбранного тарифа и набора подключаемых модулей. Для задач сбора, хранения и передачи кадровых документов профильный модуль — Азбука.КЭДО, цена считается за сотрудника в год.
| Тариф / Услуга | Стоимость | Условия |
|---|---|---|
| Азбука.КЭДО «Лайт» | 490 ₽/сотрудника в год | до 70 человек |
| Азбука.КЭДО «Стандарт» | 390 ₽/сотрудника в год | от 70 до 500 человек |
| Азбука.КЭДО «Корпоративный» | от 290 ₽/сотрудника в год | от 500 человек, on-premise, УКЭП |
| Минимальная сумма договора | 34 300 ₽/год | тариф «Лайт», 70 сотрудников |
| Азбука.HCM «Старт» | от 8 900 ₽/мес. | от 50 человек: Подбор + КЭДО + Адаптация |
Тариф «Стандарт» включает конструктор шаблонов, маршруты согласования, интеграцию с 1С:ЗУП и работу с несколькими юрлицами. «Корпоративный» добавляет on-premise размещение, УКЭП, двухфакторную аутентификацию и доказательную базу для разбора конфликтов — то, что нужно крупному штату для долговременного архива. Бесплатный пробный период КЭДО — 30 дней. Итоговая сумма зависит от численности и набора модулей, поэтому актуальные цены сервиса Азбуха помогут сориентироваться точнее.
Частые ошибки при работе с кадровой информацией
Первая ошибка — хранить всё в одной куче без сроков. Компания не разносит документы по срокам, складывает приказы с разными сроками в одно дело и в итоге либо хранит лишнее десятилетиями, либо уничтожает то, что было обязано хранить. Цена ошибки — штраф за нарушение правил хранения и невозможность подтвердить стаж работника, когда он придёт за справкой через 20 лет.
Вторая — собирать данные без основания и без срока. Резюме впрок, копии паспортов целиком, данные кандидатов в базе «на всякий случай». Мотив понятный: вдруг пригодится. Цена — при проверке Роскомнадзора каждый такой массив без согласия превращается в состав правонарушения, а с 2025 года суммы измеряются миллионами.
Третья — передавать данные третьим лицам без письменного согласия: банк, ДМС, аутсорсер по расчёту зарплаты. Делают, потому что «так удобнее». Цена прямая: штраф по статье 13.11 КоАП плюс репутационный удар, если данные утекут уже на стороне партнёра. Ответственность ляжет на работодателя как на оператора, который передал данные.
Четвёртая — думать, что электронный архив снимает обязанности по хранению. Перешли на КЭДО и про метки времени забыли. Через несколько лет подпись становится непроверяемой, и доказательная сила документа в суде стремится к нулю.
Вывод
Сбор, хранение и передача кадровой информации — три связанных процесса, и слабое звено в любом из них тянет за собой риски в остальных. Собрали данные без основания — проблема при проверке. Хранили не по срокам — штраф и потеря доказательной базы. Передали без согласия — утечка и ответственность как оператора. Законодательная рамка тут плотная: ТК РФ, 152-ФЗ, 125-ФЗ, приказ Росархива № 236, а с 2025 года штрафы выросли до сотен миллионов рублей. Перевод процессов в электронный вид через КЭДО не отменяет ни одной обязанности, но делает контроль над данными прозрачным: понятно, кто, что и когда собрал, где это лежит и кому ушло.
Часто задаваемые вопросы
Какие документы работодатель вправе требовать при приёме на работу?
Сколько лет нужно хранить кадровые документы?
Отличается ли срок хранения электронных кадровых документов от бумажных?
Можно ли передавать персональные данные работника третьим лицам?
Какие штрафы за утечку персональных данных в 2026 году?
Нужно ли согласие на обработку ПДн, если есть трудовой договор?
Чем согласие на обработку ПДн отличается от согласия на КЭДО?
Кто отвечает за архивное хранение электронных кадровых документов?
Какой электронной подписью подписывается трудовой договор?
Куда работодатель обязан передавать сведения о работнике?
Сколько действует электронная подпись в Госключе и что делать при истечении?
Можно ли хранить резюме отклонённых кандидатов в базе?
Сбор, хранение и передача кадровой информации — три процесса, в каждом из которых легко собрать штраф на миллионы, если упустить срок хранения, согласие или защиту канала передачи. Свести их в один контролируемый контур проще через КЭДО, где видно, кто собрал данные, где они лежат и кому ушли.
Сервис Азбуха помог сотням компаний навести порядок в кадровых данных: настроить электронный архив с учётом сроков по 125-ФЗ, развести согласия на ПДн и на КЭДО, выстроить защищённую передачу в СФР и ФНС. Мы закладываем пилотную группу перед запуском на весь штат, чтобы не собирать грабли при массовом раскатывании.


