152-ФЗ и КЭДО: обработка персональных данных работников

152-ФЗ и КЭДО сходятся в одной точке: работодатель, переведя кадровые документы в электронный вид, остаётся оператором персональных данных и отвечает за них по тем же правилам, что и до перехода на электронный вид. Меняется периметр: данные лежат в информационной системе, доступ к ним получает ещё и оператор КЭДО, а инспектор при проверке смотрит уже не подшивку, а журнал доступов. Разберём, на каком основании работодатель обрабатывает данные работника без согласия и когда согласие обязательно, что закрепить в договоре с вендором, как уведомить Роскомнадзор и какие штрафы по статье 13.11 КоАП действуют в 2026 году.

Содержание

Работодатель как оператор персональных данных при КЭДО

Оператором работодатель становится с момента, когда начинает собирать анкеты соискателей, а не с момента подписания договора с вендором КЭДО. Оператор по ст. 3 152-ФЗ — тот, кто организует обработку и определяет её цели. Переход на КЭДО этот статус никому не передаёт, он его только усложняет.

Состав данных задаёт Трудовой кодекс: ст. 65 перечисляет, что работник приносит при приёме, глава 14 (статьи 86-90) описывает, как эти сведения обрабатывать и защищать. Статья 85 ТК РФ с понятием персональных данных работника утратила силу, и это регулярно путает кадровиков. Проверьте свои ЛНА: если в них живёт ссылка на 85-ю, документ писали до 2017 года и с тех пор не трогали.

Базовый локальный акт по теме — положение об обработке персональных данных работников. Его трудовая инспекция и Роскомнадзор запрашивают первым: по нему видно, какие данные компания собирает, кто к ним допущен и сколько они хранятся. Возьмите образец положения об обработке персональных данных работников за основу, допишите раздел про КЭДО: наименование системы, перечень ролей, порядок выдачи и снятия доступов, сроки хранения электронных документов. Без него положение формально есть, а к реальному процессу не относится.

Второй документ — форма согласия. Она нужна на конкретные случаи, о которых ниже, и с 1 сентября 2025 года оформляется отдельным листом. Заготовку берите здесь: согласие работника на обработку персональных данных, дальше её остаётся привести под свои цели обработки и перечень данных.

Анкета кандидата при приёме на работу с полями паспорта, СНИЛС, ИНН и семейного положения
Типовая анкета соискателя собирает больше данных, чем требует статья 65 ТК РФ: семейное положение, дети, дополнительный телефон. Каждое лишнее поле придётся обосновывать целью обработки.

Ст. 86 ТК РФ разрешает обрабатывать только те сведения, которые нужны для целей, связанных с трудовыми отношениями. Анкета с вопросами про вероисповедание, судимость родственников и марку личного автомобиля этому требованию не отвечает. В электронном виде проблема усиливается: бумажную анкету можно было потерять, а поле в базе живёт годами и попадает во все выгрузки.

Правовые основания обработки: когда согласие работника не нужно

Согласие — лишь одно из оснований обработки в ч. 1 ст. 6 152-ФЗ, и для кадрового учёта оно чаще всего не главное. Работодатель обрабатывает данные по п. 2 (исполнение возложенных законом обязанностей) и по п. 5 (исполнение договора, стороной которого выступает субъект). Трудовой договор — как раз такой договор, ТК РФ — как раз такой закон. Требовать согласие на внесение работника в приказ о приёме не нужно: обязанность оформить приказ идёт из ст. 68 ТК РФ.

Где согласие обязательно, оно должно соответствовать ст. 9 152-ФЗ. С 1 сентября 2025 года по поправкам 156-ФЗ от 24.06.2025 согласие оформляется отдельным документом, и вшить его абзацем в трудовой договор или в заявление о приёме уже нельзя. Собранные до этой даты согласия переоформлять не нужно. Обязательные реквизиты: ФИО и данные документа, удостоверяющего личность, наименование оператора, цели, перечень данных, перечень действий, срок и порядок отзыва.

Юлия К, специалист по кадровому делопроизводству:
«Самая частая ошибка — собирать одну универсальную бумажку на все случаи жизни. Такое согласие не работает ни на один случай. Отдельное нужно под передачу данных в банк, отдельное под медосмотр, отдельное под фотографию на портале. При проверке спрашивают про конкретную цель, а не про общий листок с подписью.»

Ниже — разбор по типовым ситуациям кадрового контура. Таблица работает как чек-лист при аудите: пройдитесь по своим процессам и отметьте, где согласия нет по недосмотру.

Что обрабатывает работодатель Основание Нужно ли отдельное согласие
ФИО, паспорт, СНИЛС, ИНН, документы об образовании при приёме Ст. 65 ТК РФ, п. 2 ч. 1 ст. 6 152-ФЗ Нет
Данные для трудового договора, приказов, табеля и расчёта зарплаты Глава 14 ТК РФ, п. 5 ч. 1 ст. 6 152-ФЗ Нет
Сведения о состоянии здоровья: медосмотр, группа инвалидности, ограничения по труду Ст. 10 152-ФЗ, специальная категория Да, в письменной форме
Распознавание лица в СКУД, биометрия при выпуске УКЭП Ст. 11 152-ФЗ, 572-ФЗ Да, письменно и с альтернативным способом
Фотография работника на внутреннем портале или в карточке КЭДО Ст. 9 152-ФЗ Да
Передача данных в банк по зарплатному проекту, в НПФ, в страховую по ДМС Ст. 88 ТК РФ Да
Публикация ФИО и должности на сайте компании Ст. 9 152-ФЗ, разрешение на распространение Да, отдельным согласием
Передача данных оператору КЭДО для обработки Ч. 3 ст. 6 152-ФЗ, поручение обработки Согласие по общему правилу не требуется, обязательно письменное поручение
Читайте также:  Штрафы за ошибки в электронных кадровых документах 2026

Основная масса кадровой рутины закрывается законом и трудовым договором, а согласие нужно точечно, там, где работодатель выходит за пределы прямых обязанностей. Именно эти случаи обычно и не оформлены.

Образцы документов для обработки персональных данных в КЭДО

Файлы ниже закрывают четыре задачи: сбор согласия при выпуске подписи, фиксацию согласия на электронный обмен, ввод положения о КЭДО в действие и закрепление видов подписи по документам.

Документ Скачать
Согласие на обработку персональных данных для выпуска сертификата ЭП Скачать
Заявление о согласии на переход на КЭДО Скачать
Приказ об утверждении Положения о КЭДО Скачать
Соглашение о применении ПЭП и НЭП Скачать

Скачивайте и подставляйте реквизиты своего юрика и цели обработки под конкретный процесс. Универсальных формулировок в бланках нет намеренно: цель обработки у медосмотра и у зарплатного проекта разная.

💡 Лайфхак: при выдаче копии сводного приказа, где перечислены несколько работников, выдавайте выписку, а не копию целиком. Обезличка чужих данных в выписке снимает вопрос о неправомерном раскрытии сведений о других сотрудниках.

Поручение обработки: что должно быть в договоре с оператором КЭДО

Как только кадровые документы уезжают в облако вендора, включается ч. 3 ст. 6 152-ФЗ: работодатель поручает обработку другому лицу, и поручение оформляется письменно — отдельным договором либо разделом договора с оператором КЭДО. Ответственность перед работником остаётся на работодателе. Вендор отвечает перед работодателем по условиям поручения, а работник, чьи данные утекли, придёт с претензией к своему работодателю.

Проверьте, что в поручении есть все обязательные позиции: перечень передаваемых данных, перечень разрешённых действий (хранение, систематизация, предоставление, удаление), цель обработки, обязанность соблюдать конфиденциальность, требования к защите по ст. 19 152-ФЗ, обязанность по запросу предоставлять подтверждающие документы, локализация баз данных в России по ч. 5 ст. 18, обязанность уведомлять работодателя об инцидентах. Отсутствие любого пункта превращает поручение в обычный договор оказания услуг, а обработку — в передачу данных без основания.

Юлия К, эксперт по трудовому праву:
«Договор с кэдошником читают на предмет цены за сотрудника и срока внедрения, а раздел про поручение обработки пролистывают. Потом выясняется, что перечня передаваемых данных в договоре нет вообще, зато есть строчка про право вендора использовать обезличенные данные для улучшения сервиса. Вот её и надо ловить на этапе согласования, а не когда уже подписано и раскатано на всю компанию.»

В практике Азбуха мы разводим два сценария подключения к государственной инфраструктуре подписания: состав документов у них разный. По агентской схеме используется API-ключ вендора, и согласие работников на передачу данных вендору собирается отдельно. При самостоятельном подключении API-ключ выпускается на организацию, плюс нужен обезличенный сертификат, который лично получает гендир на 1 год с ежегодным перевыпуском в ФНС. Второй путь дороже по трудозатратам, зато не расширяет круг лиц, которым передаются данные.

ℹ️ Полезно знать: несколько юрлиц группы компаний, работающих в одной информационной системе, могут использовать один API-ключ и один обезличенный сертификат. Но поручение обработки при этом оформляет каждое юрлицо отдельно: оператор персональных данных у каждого работодателя свой.

Уведомление Роскомнадзора об обработке персональных данных

Исключение, по которому работодатели раньше не подавали уведомление об обработке данных работников, отменено законом 266-ФЗ от 14.07.2022 и не действует с 1 сентября 2022 года. Уведомление подаёт любая компания хотя бы с одним сотрудником. При переходе на КЭДО сведения в уведомлении меняются: появляется новое место обработки, новый перечень действий, иногда другой адрес нахождения базы данных. Уведомление придётся обновить.

Подаётся оно через портал персональных данных Роскомнадзора либо на бумаге в территориальный орган. Для электронной подачи нужна квалифицированная подпись организации или авторизация через Госуслуги. После регистрации сведения попадают в реестр операторов, и по нему проверяют, стоит ли компания на учёте.

Как уведомить Роскомнадзор об обработке персональных данных работников: пошаговая инструкция

  1. Шаг 1. Определите цели обработки и категории субъектов: работники, кандидаты, родственники работников, если собираете данные для льгот и пособий.
  2. Шаг 2. Соберите перечень обрабатываемых данных и действий с ними по каждой цели. Он должен совпадать с положением об обработке персональных данных.
  3. Шаг 3. Укажите правовое основание по каждой цели: статьи ТК РФ, 152-ФЗ, НК РФ, 27-ФЗ о персонифицированном учёте.
  4. Шаг 4. Опишите меры защиты и ответственное лицо за организацию обработки, назначенное приказом по ст. 18.1 152-ФЗ.
  5. Шаг 5. Укажите местонахождение базы данных: дата-центр оператора КЭДО либо собственный сервер. Сведения запрашивайте у вендора письменно.
  6. Шаг 6. Отправьте уведомление и сохраните подтверждение регистрации. При изменении сведений подайте информационное письмо в том же порядке.

📌 Факт: ответственный за организацию обработки персональных данных назначается приказом по ст. 18.1 152-ФЗ. В компаниях до 100 человек эту роль совмещают с кадровиком, от 500 человек и в группах компаний назначают отдельного ответственного на каждое юрлицо плюс замещающего на период отпуска.

Биометрия и идентификация работника: ЕБС, Госключ и СКУД

Биометрические данные по ст. 11 152-ФЗ обрабатываются только при письменном согласии субъекта, причём согласие считается свободным лишь при реальном выборе (ч. 3 ст. 11). Отсюда требование: если проходная работает по распознаванию лица, компания держит альтернативу в виде карты, пропуска или отметки у охраны. Отказ от биометрии не может стать основанием для дисциплинарного взыскания или недопуска на рабочее место.

Граница между фотографией и биометрией проходит по способу использования. Фотография в личном деле или на пропуске биометрией не считается: её не превращают в вектор признаков и не сравнивают алгоритмом. Как только изображение оцифровано для автоматического опознания на проходной, это биометрические данные со всеми требованиями 572-ФЗ, включая размещение шаблонов в ЕБС или работу через аккредитованную биометрическую систему.

Читайте также:  Больничный и ЭЛН через КЭДО: что уходит в СФР и что в КЭДО
Схема передачи кадровых данных между информационной системой работодателя, СМЭВ, ЕПГУ и приложением Госключ
Данные работника при подписании уходят из системы работодателя в инфраструктуру электронного правительства и возвращаются файлом подписи. Каждый участок этой схемы описывается в уведомлении Роскомнадзора и в поручении обработки.

Для КЭДО важен нюанс с выпуском подписи. УНЭП в Госключе выпускается по подтверждённой учётной записи Госуслуг и российскому номеру телефона, биометрия для неё не нужна. УКЭП физлица получают четырьмя способами: загранпаспорт нового образца со сканированием чипа по NFC, подтверждённая биометрия через ЕБС, действующий сертификат УКЭП либо визит в МФЦ или банк. Требовать от работника сдать биометрию ради КЭДО работодатель не вправе: под кадровый документооборот хватает УНЭП, и это совсем другие денежки.

Юлия К, специалист по ЭЦП и электронному документообороту:
«Когда компания заявляет, что для КЭДО всем нужна биометрия, это почти всегда означает неверно выбранный сценарий подписания. Разложите документы по видам подписи, и окажется, что основная масса закрывается УНЭП Госключа, где биометрии нет. Такие проекты мы пересобираем на этапе пилота, до выпуска сертов на весь штат.»

Требования к защите данных в системе КЭДО: уровни защищённости и СКЗИ

Требования к защите задаёт постановление Правительства № 1119 от 01.11.2012. Уровень защищённости считается по четырём параметрам: категория данных (специальные, биометрические, иные, общедоступные), категория субъектов (только работники оператора либо посторонние лица), объём обработки с порогом 100 000 субъектов и тип актуальных угроз. Типовая ситуация коммерческого работодателя — иные категории данных своих работников, угрозы 3-го типа, штат меньше 100 000 человек. Получается УЗ-4.

Что УЗ-4 требует практически: ограничение неконтролируемого доступа в помещения с оборудованием, утверждённый перечень допущенных к обработке лиц, учёт и безопасное хранение носителей, применение средств защиты, прошедших оценку соответствия. УЗ-3 добавляет назначение должностного лица, ответственного за безопасность персональных данных. Электронный журнал сообщений обязателен с УЗ-2.

Отдельная развилка — оценка соответствия. Её проходят самостоятельно, с составлением акта оценки соответствия требованиям, либо через лицензиата ФСТЭК, и тогда это аттестация. Разводите три документа, которые вендоры любят подавать как одно. Лицензия разрешает вести деятельность по защите информации и выдаётся разработчику или интегратору. Сертификат подтверждает соответствие самого продукта требованиям. Аттестат подтверждает соответствие конкретного развёрнутого экземпляра системы, и это зона ответственности того, кто её эксплуатирует, то есть работодателя. Запрашивая у кэдошника бумажечку, уточняйте, что именно вам показывают.

Состав личного дела работника с указанием ограниченного доступа и режима защиты персональных данных
Личное дело в электронном виде наследует режим бумажного: доступ ограничен, копии личных документов хранятся только при наличии согласия работника, срок хранения дел после 2003 года — 50 лет.

Второй блок требований — разграничение доступа. На практике всё сводится к матрице ролей: кто из кадровиков видит какие подразделения, какие права у руководителя, что доступно администратору системы. Мы закладываем в проектах ревизию доступов раз в квартал, потому что живые учётки уволенных находятся почти всегда. Инспектор сверяет фактические права в системе с приказом и матрицей, расхождение фиксирует как нарушение.

⚠️ Внимание: если вместе с ключом электронной подписи утекли персональные данные работников, включается порядок уведомления Роскомнадзора по 152-ФЗ. Государственная инспекция труда о компрометации ключа отдельно не уведомляется, но блокировать учётную запись и отзывать сертификат нужно в срок не более одного рабочего дня по ст. 10 63-ФЗ.

Ответственность и штрафы по ст. 13.11 КоАП в 2026 году

Размеры санкций поднялись после поправок 420-ФЗ от 30.11.2024, вступивших в силу 30 мая 2025 года, и в 2026 году действуют в этих значениях.

Нарушение по ст. 13.11 КоАП РФ Должностное лицо Организация
Ч. 1. Обработка вне предусмотренных законом случаев или несовместимая с целями сбора 50 000 — 100 000 руб. 150 000 — 300 000 руб.
Ч. 2. Обработка без согласия в письменной форме, когда оно обязательно 100 000 — 300 000 руб. 300 000 — 700 000 руб.
Ч. 3. Отсутствие опубликованной политики обработки персональных данных 6 000 — 12 000 руб. 30 000 — 60 000 руб.
Ч. 6. Несоблюдение сохранности данных на материальных носителях 8 000 — 20 000 руб. 50 000 — 100 000 руб.
Ч. 10. Неуведомление Роскомнадзора о начале обработки 30 000 — 50 000 руб. 100 000 — 300 000 руб.
Ч. 11. Неуведомление об инциденте с персональными данными 400 000 — 800 000 руб. 1 — 3 млн руб.
Ч. 12. Утечка данных от 1 000 до 10 000 субъектов 200 000 — 400 000 руб. 3 — 5 млн руб.
Ч. 13. Утечка данных от 10 000 до 100 000 субъектов 300 000 — 500 000 руб. 5 — 10 млн руб.
Повторная утечка, оборотный штраф 1-3 % годовой выручки, от 20 до 500 млн руб.

Обратите внимание на пропорцию: непубликация политики стоит организации до 60 000 руб., а молчание после инцидента — до 3 млн.

Реакция на инцидент двухступенчатая. Первичное уведомление уходит в Роскомнадзор в течение 24 часов с момента обнаружения: сведения об операторе, время обнаружения, описание события, категории данных, количество затронутых субъектов, принятые меры. Уточнённое, с результатами внутреннего расследования, — в течение 72 часов. Подаётся через форму уведомления об инциденте на портале персональных данных. Объекты критической информационной инфраструктуры параллельно сообщают в НКЦКИ через ГосСОПКА, там свои сроки.

Перечень обязательных кадровых документов и локальных актов, которые запрашивает трудовая инспекция при проверке
Положение о защите персональных данных и согласие на обработку ПДн входят в базовый комплект, который смотрят и ГИТ, и Роскомнадзор. При КЭДО к ним добавляется положение о КЭДО и приказ о его введении.

К штрафам по 152-ФЗ добавляются трудовые составы. Перевод работника на КЭДО без его согласия нарушает ст. 22.2 ТК РФ и стоит организации от 30 000 до 50 000 руб. по ст. 5.27 КоАП. Расходы на получение и использование работником электронной подписи по ч. 12 ст. 22.2 ТК РФ несёт работодатель, попытка переложить их на сотрудника подпадает под ту же статью. Удержать стоимость подписи из зарплаты нельзя: перечень удержаний в ст. 137 ТК РФ закрытый.

Типичные ошибки работодателей при обработке персональных данных в КЭДО

Пять ситуаций, которые повторяются от проекта к проекту. У каждой понятный бизнес-мотив и считаемая цена.

  • Согласие вшито в трудовой договор. Мотив: одна подпись вместо двух, меньше бумаги на приёме. Цена: согласия, оформленные так с 1 сентября 2025 года, требованию ч. 1 ст. 9 152-ФЗ не отвечают, обработка остаётся без основания. Это ч. 2 ст. 13.11 КоАП, от 300 000 до 700 000 руб. для организации, плюс переподписание согласий со всем штатом.
  • Договор с вендором без раздела о поручении обработки. Мотив: юристы смотрели SLA и цену, раздел про данные сочли типовым. Цена: передача данных без правового основания, ч. 1 ст. 13.11 КоАП, от 150 000 до 300 000 руб., и невозможность разделить ответственность при утечке.
  • Живые учётные записи уволенных и подрядчиков. Мотив: увольнение оформили приказом, а доступы снимает ИТ по заявке, которую никто не подал. Цена: доступ к кадровой базе у человека вне штата, а выгрузка из неё попадает под составы об утечке с суммами от 3 млн руб.
  • Уведомление в Роскомнадзор не обновили после перехода на КЭДО. Мотив: уведомление подавали один раз при регистрации компании и забыли. Цена: сведения в реестре не соответствуют фактической обработке, ч. 10 ст. 13.11 КоАП, для организации от 100 000 до 300 000 руб.
  • Избыточный состав данных в анкете и в карточке КЭДО. Мотив: собрать всё впрок, вдруг пригодится службе безопасности. Цена: обработка, несовместимая с целями сбора, ч. 1 ст. 13.11 КоАП, и расширенный периметр при утечке.
Читайте также:  Восстановление кадрового архива после сбоя КЭДО в 2026

На проектах Азбуха внедрение начинается с ревизии этих пяти точек, а не с настройки маршрутов. Дешевле переписать положение и собрать согласия заново на пилотной группе из одного отдела, чем обнаружить проблему после раскатки на 2 000 человек.

Юлия К, консультант по кадровым процессам:
«Грабли всегда одни: компания думает, что переход на КЭДО — это про подписи и маршруты. А половина работы лежит в контуре персональных данных: положение, согласия, поручение вендору, уведомление регулятора, матрица доступов. Не сделать этот слой до старта означает потом останавливать промку и переделывать задним числом, а задним числом тут ничего не оформляется.»

Стоимость КЭДО с соблюдением требований 152-ФЗ

Итоговая сумма складывается из численности штата, тарифа и набора модулей. Требования по защите данных влияют на выбор напрямую: двухфакторная аутентификация, размещение on-premise и доказательная база для разбора конфликтов доступны на старших тарифах.

Тариф или модуль Стоимость Условия
Азбука.КЭДО, тариф Лайт 490 руб. за сотрудника в год Компании до 70 человек
Азбука.КЭДО, тариф Стандарт 390 руб. за сотрудника в год Компании от 70 до 500 человек
Азбука.КЭДО, тариф Корпоративный от 290 руб. за сотрудника в год Компании от 500 человек, on-premise, УКЭП, двухфакторная аутентификация
Азбука.КЭДО, отдельный модуль от 290 руб. за сотрудника в год Пробный период 30 дней
Азбука.HCM Старт от 8 900 руб. в месяц От 50 сотрудников: подбор, КЭДО, адаптация
Азбука.HCM Бизнес от 24 900 руб. в месяц От 100 сотрудников, плюс обучение и опросы
Азбука.HCM Enterprise индивидуально От 500 сотрудников, on-premise, SSO, API, выделенная поддержка

Размещение системы на собственном сервере, интеграция с 1С:ЗУП и число юрлиц в контуре считаются отдельно. Сориентироваться точнее помогут актуальные тарифы сервиса Азбуха, там же указаны пробные периоды по каждому модулю.

Выводы

Перевод кадровых документов в электронный вид не меняет статуса работодателя: он остаётся оператором персональных данных и отвечает перед работником сам, даже когда данные лежат у вендора. Основная масса кадровой обработки идёт без согласия, по трудовому договору и требованиям ТК РФ, а согласие нужно точечно: здоровье, биометрия, фотография, передача данных сторонним организациям. Устойчивость конструкции держат три документа: положение об обработке персональных данных с разделом про КЭДО, письменное поручение обработки в договоре с оператором и актуальное уведомление в Роскомнадзоре.

В сервисе Азбуха мы собираем этот слой одновременно с настройкой системы: пересобираем положение, разводим цели обработки по согласиям, вычитываем раздел о поручении в договоре и приводим матрицу доступов в соответствие с приказом. Эта часть проекта не видна в интерфейсе, но именно её смотрят на проверке.

Часто задаваемые вопросы

Нужно ли собирать согласия заново при смене оператора КЭДО?

Согласие выдаётся оператору — работодателю, а не системе, поэтому при переезде между вендорами оно не аннулируется. Переоформить придётся другое: поручение обработки с новым оператором и сведения в уведомлении Роскомнадзора, если меняется место нахождения базы данных. Обновите и положение о КЭДО, где указано наименование информационной системы. При переезде файлы, подписи и протоколы событий переносятся, а маршруты согласования, шаблоны и настройки ролей выставляются заново.

Считается ли фотография работника в личном кабинете КЭДО биометрией?

Нет, пока изображение используется для визуального опознания человеком. Биометрическими данными по ст. 11 152-ФЗ фотография становится, когда её оцифровывают в вектор признаков и сравнивают алгоритмом для автоматической идентификации. Аватарка в карточке сотрудника под это не подпадает, распознавание лица на проходной подпадает: включаются требования 572-ФЗ, письменное согласие и альтернативный способ прохода для отказавшихся.

Что делать с данными работника после увольнения: удалять из системы или хранить?

Хранить. Обязанность архивного хранения остаётся за работодателем по ч. 8 ст. 22.1 ТК РФ, сроки задают приказы Росархива № 236 и № 77: дела после 2003 года хранятся 50 лет, до 2003 года — 75 лет. Удалять нужно то, что обрабатывалось по согласию и потеряло цель: данные для ДМС, сведения для корпоративных программ, фотографию на портале. Доступ уволенного к личному кабинету закрывается, документы по его запросу выдаются по ст. 62 ТК РФ.

Кто отвечает за утечку из системы КЭДО: работодатель или вендор?

Перед работником отвечает работодатель как оператор персональных данных, независимо от того, на чьих серверах произошёл инцидент. Уведомление в Роскомнадзор в течение 24 часов подаёт тоже работодатель. Взыскать убытки с вендора можно потом, в порядке регресса, и только если в поручении закреплены его обязанности по защите и по уведомлению об инцидентах.

Можно ли подписать согласие на обработку персональных данных электронной подписью?

Согласие на обработку персональных данных подписывается электронной подписью, требование ст. 9 152-ФЗ о письменной форме этому не мешает. А согласие на переход на КЭДО по ст. 22.2 ТК РФ на дату написания статьи собирается на бумаге: электронное взаимодействие с работником начинается только после получения этого согласия. Вопрос прорабатывают Минтруд и Минцифры, позиция изложена в письме Минтруда от 12.02.2025.

Как оформить доступ подрядчика к кадровой базе на время внедрения?

Через поручение обработки по ст. 6 152-ФЗ с подрядчиком, а не выдачей учётной записи по устной договорённости. В поручении фиксируются перечень данных, срок обработки и обязанность вернуть или уничтожить данные по окончании работ. Права выдаются срочные, с датой автоматического отключения, снятие доступа оформляется актом после закрытия проекта. Если подрядчик работает с обезличенными тестовыми данными, поручение не требуется, но обезличивание подтверждается документально.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 0 / 5. Количество оценок: 0

Оценок пока нет. Поставьте оценку первым.

Оставьте заявку

    Добавить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *