Персональные данные работников: что обязан делать работодатель и как хранить их в сервисе
Почти в каждой компании на 15–100 человек есть папка, в которой лежат сканы паспортов, СНИЛС, ИНН, адреса, банковские реквизиты, заявления и приказы. Иногда это бумажный шкаф, иногда сетевой диск, иногда облако со ссылкой «у кого есть — тот и смотрит». Иногда всё это продублировано в таблице для расчёта зарплаты, а часть данных живёт в переписке.
Работает это ровно до первого серьёзного случая: увольнения со спором, проверки, потерянного ноутбука, письма не тому адресату. И вот здесь выясняется неприятное: за эти данные отвечает не сервис, не облако и не программист, а работодатель. Он определяет, зачем данные собираются, кто их видит и сколько они хранятся. Сервис — только инструмент, который исполняет то, что ему поручили.
Порядок работы с персональными данными регулирует Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Ниже — практика, а не юридическая консультация: конкретные решения по вашей компании стоит согласовать с юристом.
Разберём по порядку: кто за что отвечает, что нужно сделать в компании, как ограничить доступ и по каким вопросам проверять любую программу, в которую вы собираетесь перенести кадровые данные.
Кто за что отвечает: работодатель и сервис
Роли в обработке данных сотрудников распределяются так.
- Работодатель — оператор. Он определяет цели обработки, решает, какие данные действительно нужны, получает согласия там, где они нужны, отвечает за законность и за последствия. Данные сотрудников нужны ему не «на всякий случай», а для конкретных задач: оформить трудовые отношения, вести учёт, считать зарплату, платить взносы.
- Сервис — обработчик по поручению. Он обрабатывает данные в объёме и в целях, которые задал работодатель, и не вправе использовать их для себя: продавать, обогащать свою аналитику, передавать третьим лицам без поручения.
Почему это важно понимать на практике. Когда кадровые данные уходят в программу или облако, ответственность перед сотрудником и перед проверяющими не переезжает к поставщику. Меняется только то, кто технически выполняет операции. Поэтому при выборе программы смотрят не на красивый список функций, а на четыре вещи: где физически лежат данные, кто внутри компании сможет их видеть, ведётся ли журнал доступа и что произойдёт с данными, если вы решите уйти.
Порядок работы с данными — кто оператор, кто обработчик, какие цели и сроки — стоит закрепить во внутренних документах компании и согласовать с юристом. Универсального текста, подходящего всем, не существует: он зависит от того, какие данные вы собираете и зачем.
Что должен сделать работодатель: практический список
Это не юридическая консультация, а список того, что обычно закрывает основные риски. Пройдите по пунктам и отметьте, что у вас уже есть.
- Определить, какие данные нужны и зачем. Паспорт, СНИЛС, ИНН, адрес, реквизиты, сведения о зарплате — под каждый массив должен быть ответ: для какой задачи он нужен. Всё, что не нужно для задачи, лучше не собирать: лишние копии увеличивают риск и не помогают работе.
- Описать правила работы с данными во внутреннем документе. Что собираем, где храним, кто имеет доступ, сколько храним, как уничтожаем, кто отвечает. Это самый недооценённый пункт: без него любые разговоры о защите заканчиваются словами «ну мы стараемся».
- Назначить ответственного. Человек, который отвечает за порядок: ведёт список данных, следит за доступами, отвечает на обращения. В компании на 20 человек это часто владелец или офис-менеджер — важно, чтобы это было записано, а не подразумевалось.
- Оформить согласия там, где они нужны. Часть данных обрабатывается в силу трудовых отношений, часть — с согласия сотрудника. Что именно требует согласия и в какой форме — вопрос, который стоит решить с юристом и зафиксировать в документах.
- Ограничить доступ внутри компании. К кадровым данным не должен иметь доступ каждый, у кого есть доступ к сетевому диску. Доступ выдаётся под задачу: кадровику — карточки, бухгалтеру — расчёт, руководителю — его отдел.
- Определить сроки хранения. Для разных документов они разные. Правило простое: у каждого массива данных есть срок, после которого он уничтожается, а не «лежит, потому что жалко».
- Определить порядок уничтожения. Удалить файл на компьютере — не то же самое, что уничтожить данные. Нужен понятный порядок: кто, когда и как фиксирует уничтожение.
- Обучить тех, кто работает с данными. Кадровик, бухгалтер, руководители отделов. Достаточно короткого разговора о трёх правилах: не пересылать данные в мессенджерах, не хранить копии на личных устройствах, выдавать доступ только под задачу.
- Описать порядок обращений сотрудников. Сотрудник вправе узнать, какие его данные у вас есть, и попросить исправить неточное. Должно быть понятно, к кому он обращается и в какой срок получит ответ.
- Проверять тех, кому передаёте данные. Сервисы, подрядчики, бухгалтерия на аутсорсе, кадровое агентство — все они должны быть в списке, и по каждому должно быть понятно, какие данные он получает и на каком основании.
Простая проверка: возьмите любого сотрудника и попробуйте ответить, какие его данные есть в компании, где они лежат, кто их видит и когда они будут уничтожены. Если ответ «где-то в папке» — порядок пока держится на памяти, а не на правилах.
Кто внутри компании имеет доступ
Самая частая проблема — не внешняя утечка, а избыточный доступ внутри. Кадровые данные часто лежат в одной папке, к которой открыт доступ всем, кому выдали сетевой диск отдела. В результате заявку на отпуск сотрудник согласует у руководителя, а сам руководитель видит паспортные данные и зарплату всего отдела — хотя для его задач это не нужно.
Как обычно распределяются роли:
- Кадровик или офис-менеджер ведёт карточки сотрудников, оформляет приём и увольнение, следит за документами и ознакомлением.
- Бухгалтер видит данные, нужные для расчёта: начисления, удержания, реквизиты, табель.
- Руководитель отдела работает с задачами, отпусками и табелем своих сотрудников, но не должен видеть их паспорта и зарплату.
- Сотрудник в идеале видит только своё: свою карточку, свои документы, свои расчётные листки.
В таблицах и папках это разделение почти невозможно: файл либо доступен, либо нет, а «частичный доступ» внутри одного файла не сделать. В системе права настраиваются по должностям и областям данных: директор видит всю компанию, руководитель — свой отдел, сотрудник — свои записи. Это не про недоверие к людям, а про то, что доступ по умолчанию должен быть минимальным.
Как хранить: папка, облако, система
Сравним по практическим критериям, без оценок «плохо» и «хорошо»: у каждого способа есть своя цена.
- Кто видит. В папке на компьютере — все, у кого есть доступ к компьютеру или сетевому диску. В облаке — все, у кого есть ссылка, а ссылки имеют привычку расходиться. В системе — те, кому выдали права, и видно, кто именно.
- Что при увольнении сотрудника. В папке и облаке копии и ссылки остаются у людей: отозвать их сложно, а иногда невозможно. В системе доступ закрывается, а документы и история остаются в компании.
- Что при проверке. В папке придётся вручную собирать, кто и когда что видел, — как правило, ответить нечем. В системе есть журнал действий и поиск: видно, кто открывал и менял данные.
- Где серверы. Папка живёт на вашем компьютере, облако — у провайдера, и серверы могут быть за пределами страны. Если данные должны храниться в России, это становится отдельным требованием к инструменту, а не деталью.
- Резервные копии. Копия данных на флешке у кадровика — не резервная копия, а вторая копия риска. Ежедневное резервное копирование и проверка восстановления — отдельная работа, которую вручную никто не делает.
- Что при ошибке. В папке остаётся только догадываться, кто видел файл. В системе можно посмотреть журнал и понять, куда ушли данные.
Отдельно про «просто облако». Технически хранить сканы в облаке удобно, и это не запрещено само по себе. Вопрос в том, какие у облака настройки доступа, где находятся серверы и что произойдёт с данными при расторжении договора. Если ответов нет, удобство оплачено риском, о котором вы не знаете.
Что делать, если данные попали не туда
Инциденты случаются и в аккуратных компаниях: письмо ушло не тому адресату, ссылка на папку разошлась шире, чем планировалось, ноутбук потерялся. Порядок действий важнее эмоций.
- Зафиксировать факт. Что произошло, когда обнаружено, кто узнал первым, какие данные затронуты. Запись лучше сделать сразу: через неделю детали забудутся.
- Ограничить распространение. Отозвать доступ, удалить ссылку, сменить пароли, забрать устройство. Это первое действие, а не последнее.
- Сообщить внутри компании. Ответственному за обработку данных и руководству. Кому ещё и в какие сроки сообщать вовне — вопрос, который стоит решить заранее вместе с юристом: лучше, когда ответ на него записан в документе, а не придумывается в момент происшествия.
- Разобрать причину. Не «кто виноват», а «как это стало возможно»: не было прав, ссылка была общей, копии лежали на личных устройствах. Затем закрыть эту возможность.
- Не заметать следы. Исправление без записи создаёт вторую проблему: когда выяснится, никто не сможет объяснить, что менялось и почему.
Инцидент, о котором известно и который разобран, — это управляемая ситуация. Инцидент, о котором молчат, — это риск, который вернётся в самый неудобный момент.
Как это устроено в SynkNow
SynkNow — операционная система компании: в ней ведут персонал, задачи, проекты, документы и управленческий учёт. По работе с данными сотрудников важны конкретные вещи, и о них стоит говорить прямо.
- Отдельная база данных у каждой компании. Данные одной организации не пересекаются с данными другой. Это не настройка, которую можно случайно снять, а способ хранения.
- Шифрование чувствительных полей. Паспортные данные, СНИЛС, ИНН, адреса и банковские реквизиты хранятся в зашифрованном виде.
- Права доступа по должностям и областям данных. Директор видит всю компанию, руководитель — свой отдел, сотрудник — свои записи. Кадровые и финансовые данные не открываются тем, кому они не нужны для работы.
- Журнал действий. Видно, кто открывал и менял данные. Это помогает и при внутреннем разборе, и при проверке.
- Серверы в России. Данные хранятся на территории страны.
- Ежедневные резервные копии. Восстановление предусмотрено, а не подразумевается.
- Ознакомление с документами фиксируется. Видно, кто и когда ознакомился с приказом или иным документом — это снимает спор «меня не знакомили».
- Кадровый контур. Карточка сотрудника, приём, перевод, увольнение, табель, отпуска, расчёт зарплаты — в одной системе, а не в четырёх файлах.
Чего платформа не делает, чтобы не было ложных ожиданий: она не заменяет бухгалтерию, не сдаёт отчётность, не ведёт воинский учёт и не считает стаж для пенсии. И ещё одно важное: платформа не «обеспечивает соответствие требованиям закона» — соответствие обеспечивает работодатель как оператор. Задача сервиса — дать инструменты: разграничение доступа, шифрование, журнал, хранение в стране. Как этими инструментами пользуются, зависит от правил компании.
Тарифы, чтобы понимать порядок сумм: «Базовый» — 0 ₽. «Профессиональный» — 4 699 ₽ в месяц за 10 сотрудников, далее 549 ₽ за каждого следующего. «Энтерпрайз» — 8 999 ₽ (1 049 ₽ за место), «Энтерпрайз + Финансы» — 13 899 ₽ (1 539 ₽ за место). Пробный период — 15 дней, до 10 сотрудников, доступ получает владелец компании.
Вопросы, которые стоит задать любому сервису
Этот список пригодится, даже если вы выбираете не нашу платформу. Задайте вопросы письменно и сохраните ответы: они пригодятся и при внутреннем разборе, и при проверке.
- Где физически находятся серверы и в какой стране хранятся данные?
- Кто со стороны поставщика имеет доступ к данным клиентов и фиксируется ли этот доступ?
- Шифруются ли чувствительные поля в базе или шифрование есть только на канале передачи?
- Можно ли ограничить доступ внутри компании — по должностям и подразделениям?
- Есть ли журнал действий: кто смотрел, менял, выгружал данные?
- Что происходит с данными при расторжении договора: выгрузка, удаление, в какие сроки?
- Делаются ли резервные копии и пробовали ли реально восстановить данные из копии?
- Передаются ли данные третьим лицам и кому именно: хостинг, подрядчики, сервисы рассылок?
- Как организована изоляция данных разных клиентов друг от друга?
- Что произойдёт с доступом, если сотрудник уволился или сменился ответственный за данные?
Частые вопросы
Нужно ли согласие сотрудника на обработку его данных?
Часть данных обрабатывается в силу трудовых отношений, часть — с согласия сотрудника; какие именно случаи требуют согласия, зависит от состава данных и задач. Порядок стоит закрепить во внутренних документах и согласовать с юристом, а не решать по памяти.
Можно ли хранить сканы паспортов в облаке?
Технически можно. Практический вопрос в другом: кто имеет доступ по ссылке, где находятся серверы и что будет с копиями при увольнении сотрудника. Если ответов нет, лучше минимизировать количество копий: хранить только то, что действительно нужно для работы.
Сколько хранить данные уволенных сотрудников?
Сроки зависят от вида документа: расчётные и кадровые документы живут дольше, чем, например, копия паспорта для разовой задачи. Перечень сроков стоит зафиксировать во внутреннем документе и не хранить данные «на всякий случай» — это самая дорогая привычка.
Нужен ли ответственный, если компания маленькая?
Да, ответственный нужен. В небольшой компании это часто владелец или офис-менеджер, и это нормально. Важно, чтобы роль была записана, а не подразумевалась: тогда понятно, к кому идти с вопросом и кто отвечает за порядок.
Что делать, если сотрудник просит показать его данные?
Показать: какие данные есть, где используются и кому доступны. Порядок и срок ответа стоит описать во внутреннем документе заранее — тогда разговор занимает несколько минут, а не превращается в переписку на неделю.
Коротко
Данные сотрудников — это ответственность работодателя, и она не переезжает в сервис вместе с файлами. Сервис обрабатывает данные по поручению и отвечает за техническую часть: изоляцию, шифрование, разграничение доступа, журнал, резервные копии. Компания отвечает за смысл: какие данные собираются, зачем, кто их видит и когда они уничтожаются.
Начать можно с трёх шагов, полезных даже без покупки программы: выписать, какие данные сотрудников у вас есть и зачем; ограничить доступ так, чтобы каждый видел только нужное; определить сроки хранения и порядок уничтожения. Если после этого останется ощущение, что данные всё равно лежат в четырёх местах и в переписке, — значит, пора переносить их туда, где доступ ограничивается настройками, а действия видны в журнале. В SynkNow для этого есть отдельная база у каждой компании, шифрование чувствительных полей, права по должностям и журнал действий; начать можно с бесплатного тарифа или пробного периода на 15 дней.
Посмотрите, как защищены данные в SynkNow
Попробовать бесплатно