Работа с персональными данными сотрудников в 2025–2026 году: актуальные требования законодательства для кадровика
Все практические материалы, которые помогут изучить данный вопрос уже добавлены в подборку папки с документами в оболочке системы КонсультантПлюс!
1. Введение: нормативная база и роль кадровика
Обработка персональных данных (ПД) работников регулируется Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс}, главой 14 Трудового Кодекса – гл. 14 ТК РФ {КонсультантПлюс}, а также подзаконными актами Правительства РФ и Роскомнадзора. Кадровый специалист выступает оператором обработки данных на уровне работодателя, поэтому обязан обеспечивать законность, целевой характер и безопасность сведений о сотрудниках и соискателях.
В 2025–2026 годах законодательство претерпело существенные изменения, направленные на усиление защиты прав субъектов ПД и ужесточение контроля за работодателями.
2. Ключевые изменения 2025 года
В 2025 году вступили в силу три значимых изменения, напрямую затрагивающих кадровую документацию:
1. С 30 мая 2025 года существенно увеличены административные штрафы за нарушения при обработке ПД (изменения в ст. 13.11 КоАП РФ). Это касается как первичных нарушений, так и повторных, а также нарушений, связанных с локализацией баз данных на территории РФ.
2. С 1 сентября 2025 года вступила в силу новая редакция ст. 9, Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс}. Согласие субъекта на обработку его ПД должно оформляться отдельным документом. Запрещается включать бланк согласия в текст трудового договора, должностных инструкций, приказов или иных документов, которые сотрудник подписывает одновременно.
3. С 5 сентября 2025 года изменилась система категорирования рисков для юридических лиц и индивидуальных предпринимателей. Правительство РФ обновило критерии отнесения операторов к группам тяжести последствий возможного нарушения (в т.ч. группы «А» и «Б»). От категории риска зависят частота проверок, обязательные организационно-технические меры и отчётность перед Роскомнадзором.
3. Правоприменительная практика 2026 года и ближайшие перспективы
В 2026 году делается акцент на профилактику и самопроверку. Основные тренды:
- Мораторий на плановые проверки до 2030 года. В отношении отдельных категорий организаций не проводятся плановые контрольные мероприятия, даже если их объекты отнесены к группе высокого риска. Однако сохраняются обязательные профилактические визиты, в ходе которых инспекторы оценивают готовность оператора к соблюдению требований.
- Ужесточение требований к локализации. Хранение и обработка ПД российских граждан должны осуществляться с использованием баз данных, находящихся на территории РФ. Нарушение этого требования влечёт максимальные санкции.
- Цифровизация и автоматизация. Растёт практика использования электронных кадровых систем. При внедрении таких решений работодатель обязан обеспечивать криптографическую защиту, разграничение прав доступа и ведение журналов действий с ПД (ст. 18.1, 19 Закона № 152-ФЗ).
4. Обязательный пакет локальных нормативных актов (ЛНА)
Для легальной обработки ПД работников работодатель обязан утвердить и актуализировать следующие документы:
- Положение о защите персональных данных работников – определяет цели, объём, порядок обработки, хранения и уничтожения данных.
- Политика обработки персональных данных – документ, раскрывающий принципы и условия обработки (требование ст. 18.1 Закона № 152-ФЗ).
- Приказы о назначении ответственных, утверждении перечней обрабатываемых данных, регламентов доступа и уничтожения.
- Формы согласий, обязательств о неразглашении, карточки учёта, запросы – должны быть приведены в соответствие с требованиями сентября 2025 года.
Отсутствие или неактуальность ЛНА является самостоятельным основанием для привлечения к ответственности по ст. 13.11 КоАП РФ.
Смотрите актуальную информацию и создавайте документы в СПС КонсультантПлюс: Формы, Образцы и возможность создать ЛНА по Персональным данным в Конструкторе договоров.
5. Согласие на обработку персональных данных: новые требования к оформлению
С 01.09.2025 согласие стало самостоятельным юридическим документом. Кадровику необходимо обеспечить:
- Выделение согласия в отдельный файл/бланк, не связанный с иными кадровыми документами.
- Чёткое указание цели обработки, перечня данных, перечня действий с ними, срока действия согласия и порядка его отзыва.
- Подписание работником (в т.ч. соискателем) только после разъяснения прав субъекта ПД.
- Хранение подписанных оригиналов в условиях, исключающих несанкционированный доступ.
Согласие не требуется в случаях, прямо предусмотренных законом (например, обработка в целях исполнения трудового договора, обязательного социального страхования, обеспечения безопасности). Однако на практике кадровики часто запрашивают его избыточно, что создаёт риски признания обработки незаконной при отзыве согласия.
6. Когда и как нужно получать согласие работника на обработку ПД
Обработка персональных данных осуществляется с согласия работника. Оно должно быть конкретным, предметным, информированным, сознательным, однозначным. Согласие оформляется отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает работник (п. 1 ч. 1 ст. 6, ч. 1 ст. 9 Закона о персональных данных).
Поскольку в случае возникновения спора доказать получение согласия работника на обработку его персональных данных должен работодатель (ч. 3 ст. 9 Закона о персональных данных), целесообразно оформить такое согласие письменно. В некоторых случаях письменная форма согласия прямо предусмотрена законом (ч. 4 ст. 9 Закона о персональных данных).
Например, письменное согласие работника на обработку его персональных данных требуется:
- при получении персональных данных работника у третьей стороны (п. 3 ст. 86 ТК РФ);
- при передаче персональных данных работника третьим лицам, кроме тех случаев, когда это необходимо для предупреждения угрозы жизни и здоровью работника, а также в иных предусмотренных федеральными законами случаях (абз. 2 ст. 88 ТК РФ);
- для обработки специальных категорий персональных данных работника, непосредственно связанных с вопросами трудовых отношений (п. 4 ст. 86 ТК РФ, п. 1 ч. 2 ст. 10 Закона о персональных данных). К этим данным относятся сведения о расовой, национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья, интимной жизни).
При недееспособности работника письменное согласие на обработку его данных дает его законный представитель (родитель, опекун) (ч. 6 ст. 9 Закона о персональных данных). А в случае смерти работника такое согласие оформляют его наследники, если только оно не было получено от самого работника при его жизни (ч. 7 ст. 9 Закона о персональных данных).
Работодатель с согласия работника вправе поручить обработку его персональных данных (ведение кадрового, бухгалтерского учета и пр.) другому лицу (ч. 3 ст. 6 Закона о персональных данных, абз. 2 п. 5 Разъяснений Роскомнадзора). Отметим, что ответственность перед работником за действия указанного лица несет работодатель (ч. 5 ст. 6 Закона о персональных данных). Если обработка поручена иностранному лицу (физическому или юридическому), ответственность перед работником несет и работодатель, и это лицо (ч. 6 ст. 6 Закона о персональных данных).
Отдельно от других согласий на обработку персональных данных нужно оформлять согласие на обработку персональных данных, разрешенных для распространения. При этом работнику нужно дать возможность определить их перечень по каждой категории, указанной в согласии на обработку. Он вправе также установить, например, запрет на передачу (кроме предоставления доступа) данных неограниченному кругу лиц (ч. 1, 9 ст. 10.1 Закона о персональных данных).
Требования к содержанию согласия на обработку персональных данных, разрешенных для распространения, утверждены Приказом Роскомнадзора от 24.02.2021 N 18. Если при заключении трудового договора используется типовая форма трудового договора, в которой предусмотрено соответствующее положение, следует получить от работника отдельное согласие на обработку персональных данных (ч. 1 ст. 9 Закона о персональных данных).
Согласие работника на обработку персональных данных должно включать (ч. 4 ст. 9 Закона о персональных данных):
1) фамилию, имя, отчество, адрес работника, реквизиты документа, удостоверяющего его личность, включая дату выдачи и сведения о выдавшем его органе;
2) при получении согласия от представителя работника – его фамилию, имя, отчество, адрес, реквизиты документа, удостоверяющего его личность, включая дату выдачи и сведения о выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия представителя;
3) наименование или фамилию, имя, отчество и адрес работодателя;
4) цель обработки персональных данных;
5) перечень персональных данных, которые подлежат обработке;
6) фамилию, имя, отчество и адрес лица или наименование организации, осуществляющих обработку персональных данных по поручению работодателя, если она поручена такому лицу или организации;
7) перечень действий с персональными данными, на совершение которых работником дано согласие, общее описание способов их обработки;
8) срок, в течение которого действует согласие работника на обработку его персональных данных, и способ отзыва согласия;
9) подпись работника.
Важно! Работник в любое время вправе отозвать согласие на обработку персональных данных (ч. 2 ст. 9 Закона о персональных данных). В подобной ситуации продолжение обработки персональных данных работника без его согласия возможно при наличии оснований, перечисленных в п. п. 2 – 11 ч. 1 ст. 6, ч. 2 ст. 10, ч. 2 ст. 11 Закона о персональных данных. Это следует из ч. 2 ст. 9 указанного Закона.
Подробную информацию смотрите с СПС КонсультантПлюс в материале Путеводитель по кадровым вопросам. Персональные данные работников {КонсультантПлюс}.
7. Биометрические данные: особый правовой режим
Согласно разъяснениям Роскомнадзора и ст. 11, Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс}, к биометрическим ПД относятся:
– Фотографии (если используются для идентификации личности),
– Аудио- и видеозаписи,
– Отпечатки пальцев, сканы радужной оболочки, голосовые параметры.
Обработка таких данных допускается только с письменного согласия субъекта, за исключением случаев, предусмотренных законом (например, пропускной режим с использованием биометрии требует отдельного обоснования и, как правило, отдельного согласия). Кадровик обязан вести отдельный реестр биометрических данных и обеспечивать их изолированное хранение.
Подробную информацию смотрите с СПС КонсультантПлюс в материале Готовое решение: В каком порядке должна осуществляться обработка персональных данных физлиц (КонсультантПлюс, 2026) {КонсультантПлюс}.
8. Административная ответственность: обновлённые размеры штрафов
С учётом изменений, вступивших в силу в 2025 году, ответственность за нарушения в сфере ПД достигает:
- Неуведомление Роскомнадзора о намерении обрабатывать персональные данные – штраф для организаций от 100 000 до 300 000 руб. (ч. 10 ст. 13.11 КоАП РФ).
- Обработка персональных данных без согласия работника – штраф для малых и микропредприятий от 150 000 до 350 000 руб., для других организаций от 300 000 до 700 000 руб., для должностного лица от 100 000 до 300 000 руб. (ст. 4.1.2, ч. 2 ст. 13.11 КоАП РФ).
- Действия (бездействие), повлекшие неправомерную передачу персональных данных, – штраф для организаций от 25 000 до 20 млн руб., для должностного лица от 8 000 до 100 000 руб. Размер штрафа зависит от категории персональных данных, способа их обработки, количества лиц, к персональным данным которых получен доступ, и статуса организации (малые и микропредприятия, другие организации) (ст. 4.1.2, ч. 1, 6, 12, 13, 14, 16, 17 ст. 13.11 КоАП РФ).
- Неуведомление Роскомнадзора об утечке персональных данных – штраф для организаций от 1 млн до 3 млн руб. (ч. 11 ст. 13.11 КоАП РФ).
- Работника, давшего обязательство о неразглашении персональных данных, за их разглашение могут привлечь к дисциплинарной и административной ответственности. А если организация понесла расходы по возмещению ущерба пострадавшим по его вине лицам, и к материальной ответственности (ст. ст. 81, 238, 243 ТК РФ, п. 43 Постановления Пленума ВС от 17.03.2004 N 2, Письмо Минтруда от 11.03.2024 N 14-6/ООГ-1418).
- Наказание может применяться к организации и должностному лицу одновременно. Роскомнадзор также вправе инициировать процедуру блокировки интернет-ресурса работодателя.
- Ответственность наступает по ст. 13.11 КоАП РФ. Судебная практика 2025–2026 гг. подтверждает, что отсутствие актуального Положения, смешение согласия с иными документами или хранение данных на зарубежных серверах трактуется как грубое нарушение.
Подробную информацию смотрите с СПС КонсультантПлюс в материале Готовое решение: Кто и какую ответственность несет за нарушение законодательства о персональных данных (КонсультантПлюс, 2026) {КонсультантПлюс}.
9. Контрольные мероприятия Роскомнадзора: как готовиться в условиях моратория
Несмотря на мораторий до 2030 года, профилактические визиты сохраняются. Ключевые проблемы работодателей:
- Непонимание предмета проверки и перечня запрашиваемых документов.
- Ошибки во взаимодействии с инспекторами, ведущие к отдельным штрафам за нарушение процедуры контроля.
- Отсутствие внутреннего аудита ЛНА и реестров обработки.
Рекомендации по подготовке:
1. Проведите внутренний аудит соответствия ЛНА требованиям 2025–2026 гг.
2. Убедитесь, что все согласия оформлены отдельными документами.
3. Проверьте наличие журналов доступа, приказов об уничтожении ПД уволенных сотрудников, реестров категорий обрабатываемых данных.
4. Назначьте ответственного за организацию обработки ПД и проведите инструктаж кадрового отдела по правилам взаимодействия с контролирующими органами.
В СПС КонсультантПлюс используйте материалы системы «Проверки и штрафы»: Справка: Проверки и другие контрольные (надзорные) мероприятия Роскомнадзора в сфере персональных данных (КонсультантПлюс, 2026) {КонсультантПлюс}.
10. Практические рекомендации для кадровых специалистов
1. Обновите ЛНА. Приведите Положение и Политику в соответствие с новой редакцией Закона № 152-ФЗ и актуальной практикой Роскомнадзора.
2. Разделите документы. Согласие на обработку ПД больше не может быть приложением к трудовому договору или заявлению на приём.
3. Ведите реестры. Фиксируйте цели, категории данных, сроки хранения и основания обработки. Уничтожайте данные уволенных сотрудников в установленные сроки.
4. Контролируйте биометрию. Используйте фото и видеозаписи только при наличии отдельного согласия или законных оснований.
5. Готовьтесь к проверкам. Регулярно проводите самопроверку по чек-листам Роскомнадзора и фиксируйте результаты внутренних аудитов.
Соблюдение требований законодательства о персональных данных – это не формальность, а элемент кадровой безопасности организации. Своевременная актуализация документов, разделение согласий и внутренний контроль позволят кадровику минимизировать риски штрафов, блокировок репутационных ресурсов и судебных споров с работниками.
Все практические материалы, которые помогут изучить данный вопрос уже добавлены в подборку папки с документами в оболочке системы КонсультантПлюс!