«Мы же не интернет-магазин, какие у нас персональные данные» — так рассуждают до первого письма из Роскомнадзора. Оператором становится любая компания, как только принимает первого сотрудника.
Обязанности при этом не зависят ни от численности, ни от отрасли, а цена ошибки за последние годы выросла кратно: за утечки введены оборотные штрафы, исчисляемые миллионами.
Первое, чего не хватает чаще всего. Уведомление об обработке подаётся до начала сбора данных, а не когда-нибудь потом.
За работу без него нижняя граница санкции по части 10 статьи 13.11 КоАП — 100 000 рублей. Подача занимает несколько минут через сайт ведомства и не требует ни пошлины, ни визита.
Одних согласий недостаточно, хотя именно на них обычно всё и заканчивается.
Нужны положение об обработке персональных данных, приказ о назначении ответственного, перечень обрабатываемых данных с целями и сроками хранения, правила доступа — кто из сотрудников видит данные коллег и на каком основании.
Отдельный документ — порядок действий при инциденте. О факте утечки оператор обязан уведомить Роскомнадзор в сжатые сроки, и разбираться в процедуре в момент инцидента поздно.
Для исполнения трудового договора согласие не требуется: основание даёт закон. Это освобождает от сбора согласий на базовые кадровые операции.
Оно нужно там, где обработка выходит за рамки трудовых отношений. Типичные случаи — передача данных в стороннюю бухгалтерию, публикация фотографии на сайте, оформление ДМС, проверка кандидата через сторонние сервисы, передача данных в систему пропусков арендодателя.
Согласие должно быть конкретным: формулировка «на обработку моих данных любыми способами» не работает.
Утечки редко случаются из-за хакеров. Гораздо чаще виноваты рабочие чаты с фотографиями паспортов, общие папки с доступом «для всех в компании» и уволенные сотрудники, у которых остался доступ к базам.
Отдельная зона — подрядчики. Кадровый аутсорсер, бухгалтерия на аутсорсе, сервис для тестирования кандидатов: каждому нужно оформленное поручение обработки, а не просто договор об услугах.
Возьмите лист и выпишите, что вообще собираете: анкета кандидата, копия паспорта, СНИЛС, медкнижка, данные о детях для вычетов, фотография для пропуска.
Напротив каждой строки — зачем это нужно и сколько хранится. Строки, напротив которых написать нечего, и есть ваш главный риск: избыточные данные защищать сложнее, а объяснять их наличие проверяющему нечем.
Дальше смотрите, где всё это лежит физически: сейф, папка на общем диске, переписка в мессенджере, база 1С, копии у руководителей подразделений.
Разобрать контур целиком помогает аудит обработки персональных данных, а порядок в самих кадровых документах — кадровый аудит.
Правда. Численность роли не играет — обязанность появляется с приёмом первого работника.
Нет, согласия — только часть. Смотреть будут комплект целиком: положение, приказ, перечень данных, сроки хранения, уведомление ведомства.
Только если объясните, зачем они там лежат. Лишние копии — самое частое замечание при проверке.
Законно при правильном оформлении: поручение обработки, соответствующие пункты в договоре и в согласии работника.
Действовать по заранее описанному порядку: зафиксировать факт, уведомить Роскомнадзор в установленный срок, установить причину и закрыть её. Молчание утяжеляет последствия.
Свяжемся в течение двух рабочих дней. Звёздочкой отмечены обязательные поля.