Оцените возможности BEJURE для общих статей

Оцените возможности BEJURE БЕСПЛАТНО

Положение об обработке ПД работников: образец, как заполнить и скачать

Положение об обработке персональных данных работников: образец

Зачем бизнесу положение об обработке персональных данных

Каждый работодатель — от крупной компании до индивидуального предпринимателя с одним сотрудником — обрабатывает персональные данные работников. Паспортные данные, СНИЛС, ИНН, сведения о семейном положении, банковские реквизиты для перечисления зарплаты — всё это персональные данные, которые находятся под защитой закона. Без системного подхода к их обработке и хранению предприниматель рискует получить штраф, предписание контролирующих органов или судебный иск от собственного сотрудника.

Положение об обработке персональных данных работников — это локальный нормативный акт, который устанавливает правила сбора, хранения, использования, передачи и уничтожения персональной информации сотрудников. Документ не просто формальность: он определяет зоны ответственности внутри организации, порядок доступа к данным, меры защиты и права работников. Без такого положения работодатель фактически работает без правил — и любая проверка Роскомнадзора или трудовой инспекции обнажит этот пробел.

Многие владельцы малого бизнеса откладывают разработку этого документа, считая его избыточным. Между тем штрафы за нарушения в области персональных данных растут с каждым годом, а контролирующие органы всё активнее проверяют именно малый бизнес. В этой статье разберём, что должно содержать положение, как его правильно заполнить, какие ошибки встречаются чаще всего и где скачать актуальный образец.

Правовое основание: какие нормы обязывают принять положение

Обязанность работодателя принять локальный акт, регулирующий порядок обработки персональных данных, вытекает из нескольких нормативных источников. Понимание правовой базы важно не только для юристов, но и для самих предпринимателей — это помогает осознать масштаб ответственности и избежать формального подхода к документу.

📎 Ст. 86–90 ТК РФ: Глава 14 Трудового кодекса РФ полностью посвящена защите персональных данных работника. Статья 87 прямо устанавливает, что порядок хранения и использования персональных данных работников определяется работодателем с соблюдением требований ТК РФ и федеральных законов.

Основные нормативные акты, которые необходимо учитывать:

  • Федеральный закон № 152-ФЗ «О персональных данных» — базовый закон, определяющий понятия, принципы обработки, права субъектов данных и обязанности операторов
  • Трудовой кодекс РФ, глава 14 (ст. 86–90) — специальные нормы, касающиеся именно трудовых отношений
  • Постановление Правительства РФ № 1119 — требования к защите персональных данных при их обработке в информационных системах
  • КоАП РФ, ст. 13.11 — административная ответственность за нарушения в сфере персональных данных

⚠️ Важно: С 2023 года штрафы по ст. 13.11 КоАП РФ существенно увеличены. Для юридических лиц санкции за обработку персональных данных без письменного согласия субъекта составляют от 30 000 до 150 000 ₽ при первом нарушении. Повторное нарушение грозит штрафом от 300 000 до 500 000 ₽. Для ИП суммы ниже, но всё равно значительны — от 20 000 до 100 000 ₽.

Помимо штрафов существуют и репутационные риски. Роскомнадзор публикует результаты проверок, а сотрудники всё чаще обращаются с жалобами на некорректную обработку их данных. Наличие грамотно составленного положения о персональных данных — первый уровень защиты бизнеса.

Отдельно стоит отметить, что положение обязательно для всех организационно-правовых форм: ООО, АО, ИП с наёмными работниками, некоммерческие организации. Исключений закон не предусматривает. Даже если в штате один человек, работодатель обязан определить порядок обращения с его персональными данными и закрепить это документально.

📎 Ст. 88 ТК РФ: Работодатель обязан не сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, когда это необходимо для предупреждения угрозы жизни и здоровью работника, а также в иных случаях, предусмотренных федеральными законами.

Структура положения об обработке ПД работников: что включить в документ

Типовое положение об обработке персональных данных должно быть логически выстроенным, исчерпывающим и при этом понятным для всех сотрудников. Ниже приведена структура, которая соответствует требованиям законодательства и рекомендациям Роскомнадзора.

Обязательные разделы положения

  1. Общие положения

    • Цель документа и сфера его применения
    • Нормативные ссылки (152-ФЗ, ТК РФ, подзаконные акты)
    • Основные понятия и определения
    • Круг лиц, на которых распространяется действие положения
  2. Состав персональных данных работников

    • Перечень категорий данных, обрабатываемых работодателем
    • Указание на специальные и биометрические данные (если применимо)
    • Источники получения персональных данных
  3. Принципы и условия обработки

    • Правовые основания обработки (трудовой договор, согласие, закон)
    • Цели обработки применительно к каждой категории данных
    • Соответствие объёма обрабатываемых данных заявленным целям
  4. Порядок сбора, хранения и использования

    • Процедура получения данных от работника
    • Условия и сроки хранения
    • Правила использования данных в кадровом документообороте
  5. Передача персональных данных

    • Основания для передачи третьим лицам (ФНС, ПФР, банки, страховые компании)
    • Порядок получения согласия работника
    • Трансграничная передача (если применимо)
  6. Доступ к персональным данным

    • Перечень должностных лиц, имеющих доступ
    • Уровни доступа и разграничение полномочий
    • Обязательства лиц, допущенных к данным
  7. Защита персональных данных

    • Организационные меры защиты
    • Технические меры защиты
    • Ответственность за нарушение требований безопасности
  8. Права работника как субъекта персональных данных

    • Право на доступ к своим данным
    • Право на уточнение, блокирование и уничтожение данных
    • Порядок рассмотрения запросов и жалоб
  9. Ответственность за нарушение положения

    • Дисциплинарная ответственность работников
    • Административная и уголовная ответственность
    • Материальная ответственность работодателя
  10. Заключительные положения

    • Порядок внесения изменений
    • Срок действия
    • Дата вступления в силу

📋 Пример: Раздел «Состав персональных данных» для небольшого магазина может включать: ФИО, дата и место рождения, адрес регистрации и фактического проживания, паспортные данные, ИНН, СНИЛС, данные воинского учёта, сведения об образовании, реквизиты банковского счёта, номер телефона, адрес электронной почты. Для должностей, связанных с материальной ответственностью, — дополнительно сведения об отсутствии судимости.

Дополнительные разделы

В зависимости от специфики бизнеса положение может включать:

  • Особенности обработки данных соискателей — если компания собирает резюме и проводит собеседования
  • Порядок видеонаблюдения — если в офисе или на производстве установлены камеры
  • Использование систем контроля доступа — биометрические замки, пропуска с фотографией
  • Обработка данных в информационных системах — если используются 1С, CRM и другие программные продукты

Как заполнить положение: пошаговая инструкция

Составление положения об обработке персональных данных требует последовательного подхода. Недостаточно просто скачать шаблон — его необходимо адаптировать под реалии конкретного бизнеса. Рассмотрим алгоритм заполнения по шагам.

Шаг 1. Проведите аудит обрабатываемых данных

Прежде чем писать текст документа, определите:

  • Какие именно категории персональных данных вы собираете
  • Для каких целей используется каждая категория
  • Кто из сотрудников имеет доступ к этим данным
  • Каким третьим лицам вы передаёте информацию (ФНС, ФСС, банки, страховые)
  • Где и в каком виде хранятся данные (бумажные архивы, электронные базы)

📋 Пример: ИП, владеющий кафе с тремя работниками, определяет, что обрабатывает паспортные данные, СНИЛС, ИНН, медицинские книжки (специальная категория данных — сведения о здоровье), банковские реквизиты. Доступ имеют сам ИП и бухгалтер на аутсорсе. Данные передаются в ФНС, ФСС и банк для зарплатного проекта. Хранение — частично в бумажных папках, частично в программе 1С.

Шаг 2. Определите правовые основания обработки

Для каждой цели обработки укажите конкретное правовое основание:

  • Исполнение трудового договора — для основного массива данных (ст. 6 ч. 1 п. 5 Федерального закона № 152-ФЗ)
  • Исполнение обязанностей, возложенных законодательством — для передачи данных в налоговые органы, ПФР, ФСС (ст. 6 ч. 1 п. 2)
  • Согласие работника — для целей, не предусмотренных трудовым договором или законом (например, размещение фотографии на корпоративном сайте)

Шаг 3. Заполните шапку и общие положения

В шапке документа укажите:

  • Полное наименование организации или ФИО индивидуального предпринимателя
  • Реквизиты утверждающего приказа (номер, дату)
  • Дату вступления положения в силу

В разделе «Общие положения» кратко опишите назначение документа и перечислите нормативные акты, на основании которых он составлен.

Шаг 4. Детализируйте раздел о защите данных

Этот раздел особенно важен при проверке Роскомнадзора. Укажите конкретные меры:

Организационные меры:

  • Назначение ответственного за обработку персональных данных
  • Ограничение доступа к данным (поимённый список допущенных лиц)
  • Ознакомление сотрудников с локальными актами и требованиями законодательства
  • Проведение внутренних проверок соблюдения требований

Технические меры:

  • Использование паролей для доступа к электронным базам данных
  • Антивирусная защита
  • Хранение бумажных документов в запирающихся шкафах или сейфах
  • Резервное копирование данных

⚠️ Важно: Если персональные данные работников обрабатываются в информационных системах, необходимо определить уровень защищённости в соответствии с Постановлением Правительства РФ № 1119. Для большинства организаций малого бизнеса актуален четвёртый (базовый) уровень защищённости.

Шаг 5. Пропишите порядок реагирования на инциденты

С 2022 года оператор персональных данных обязан уведомлять Роскомнадзор об инцидентах, связанных с утечкой. Включите в положение:

  • Порядок выявления инцидентов
  • Алгоритм действий при обнаружении утечки
  • Сроки уведомления Роскомнадзора (в течение 24 часов с момента обнаружения)
  • Действия по минимизации последствий

Шаг 6. Утвердите документ приказом

Положение вступает в силу с момента утверждения приказом руководителя. Приказ должен содержать:

  • Основание утверждения
  • Дату вступления в силу
  • Указание на ответственное лицо
  • Поручение ознакомить всех работников под подпись

📎 Ст. 86 ТК РФ: Работники и их представители должны быть ознакомлены под роспись с документами работодателя, устанавливающими порядок обработки персональных данных работников, а также об их правах и обязанностях в этой области.

Типичные ошибки при составлении положения

Даже при наличии шаблона предприниматели допускают ошибки, которые обесценивают документ и создают правовые риски. Разберём наиболее распространённые.

1. Использование устаревшего шаблона

Законодательство о персональных данных активно меняется. Шаблон, скачанный из интернета два-три года назад, может не учитывать:

  • Изменения в 152-ФЗ, вступившие в силу в 2022–2024 годах
  • Увеличенные штрафы по ст. 13.11 КоАП РФ
  • Обязанность уведомлять Роскомнадзор об утечках
  • Новые требования к согласию на обработку персональных данных

Шаблон из интернета — это риск, оформленный в Word. Документ должен соответствовать актуальной редакции закона и учитывать специфику конкретного бизнеса.

2. Отсутствие конкретики

Формулировки вроде «работодатель принимает необходимые меры для защиты персональных данных» не имеют практического значения. Роскомнадзор ожидает конкретных мер: какие именно меры, кто отвечает за их реализацию, как контролируется исполнение.

3. Несоответствие реальной практике

Если в положении указано, что доступ к данным имеют только руководитель и специалист по кадрам, а фактически данные просматривает бухгалтер-аутсорсер через удалённый доступ — это несоответствие, которое выявляется при первой же проверке.

4. Отсутствие ознакомления работников

Положение существует, но работники с ним не ознакомлены — распространённая ситуация. Юридически это равнозначно отсутствию документа.

5. Забытое уведомление Роскомнадзора

Работодатель обязан подать уведомление о начале обработки персональных данных в территориальный орган Роскомнадзора. Это отдельная процедура, которую многие путают с принятием положения. Уведомление подаётся по установленной форме до начала обработки данных.

⚠️ Важно: Штраф за неподачу уведомления в Роскомнадзор для юридических лиц составляет от 30 000 до 50 000 ₽ по ст. 19.7 КоАП РФ. Для ИП — от 3 000 до 5 000 ₽.

6. Игнорирование специальных категорий данных

Если работодатель обрабатывает сведения о состоянии здоровья (медицинские книжки, справки об инвалидности, больничные листы), это специальная категория персональных данных, требующая повышенного уровня защиты и отдельного правового основания для обработки.

Как скачать актуальный образец положения об обработке ПД

Предпринимателю доступно несколько путей получения образца документа. Рассмотрим каждый с точки зрения надёжности и практичности.

Источники шаблонов и их оценка

Источник Преимущества Риски
Правовые базы (КонсультантПлюс, Гарант) Юридическая выверенность Требуется адаптация, платный доступ
Сайт Роскомнадзора Официальные рекомендации Общий характер, не учитывает отраслевую специфику
Юридические порталы Бесплатный доступ Часто устаревшие, без гарантий актуальности
Штатный юрист Индивидуальный подход Стоимость от 80 000 ₽/мес, документ может не обновляться
Автоматизированные сервисы Актуальность, адаптация под бизнес Требуется подписка

Вне зависимости от выбранного источника образец необходимо проверить на соответствие текущей редакции законодательства. Ключевые контрольные точки:

  • Ссылки на актуальную редакцию 152-ФЗ
  • Упоминание обязанности уведомления об инцидентах
  • Соответствие перечня правовых оснований статье 6 Закона о персональных данных
  • Наличие раздела о трансграничной передаче (если применимо)

На что обратить внимание при скачивании

При загрузке готового образца проверьте:

  1. Дату публикации — документ, размещённый до 2022 года, с высокой вероятностью устарел
  2. Наличие пояснительных комментариев — качественный шаблон сопровождается инструкцией по заполнению
  3. Формат файла — предпочтительны редактируемые форматы (DOCX, ODT), позволяющие внести изменения
  4. Универсальность vs специализация — шаблон для медицинской организации не подойдёт розничному магазину

Платформы автоматизации кадрового документооборота, такие как Bejure, предлагают готовые документы, адаптированные под конкретный вид деятельности. Положение формируется с учётом организационной формы, количества сотрудников и специфики обработки данных — вам остаётся проверить содержание и утвердить приказом. Все документы хранятся в одном месте, подписываются электронной подписью, а при проверке нужный файл находится за 30 секунд.

Сопутствующие документы и комплексный подход к защите данных

Положение об обработке персональных данных работников не существует изолированно. Для полноценной защиты необходим комплект взаимосвязанных документов. Рассмотрим, что ещё требуется оформить.

Обязательные сопутствующие документы

  • Приказ о назначении ответственного за обработку персональных данных — конкретное должностное лицо, контролирующее соблюдение требований
  • Согласие работника на обработку персональных данных — отдельное для каждого сотрудника, с указанием конкретных целей и перечня данных
  • Обязательство о неразглашении — подписывается каждым сотрудником, имеющим доступ к персональным данным коллег
  • Уведомление Роскомнадзора — о намерении осуществлять обработку персональных данных
  • Политика обработки персональных данных — публичный документ для размещения на сайте (если организация имеет сайт и собирает данные через него)
  • Приказ об утверждении положения — распорядительный документ, вводящий положение в действие

Лист ознакомления

К положению прилагается лист ознакомления, в котором каждый работник ставит подпись, подтверждая, что он прочитал и понял содержание документа.

Лист ознакомления должен содержать:

  • ФИО работника
  • Должность
  • Дату ознакомления
  • Личную подпись
  • Расшифровку подписи

📎 Ст. 22 ТК РФ: Работодатель обязан знакомить работников под роспись с принимаемыми локальными нормативными актами, непосредственно связанными с их трудовой деятельностью.

Согласие на обработку персональных данных

Отдельного внимания заслуживает форма согласия. Согласно ч. 4 ст. 9 Федерального закона № 152-ФЗ, согласие должно содержать:

  1. ФИО, адрес субъекта, данные документа, удостоверяющего личность
  2. Наименование оператора, получающего согласие
  3. Цель обработки
  4. Перечень данных, на обработку которых даётся согласие
  5. Перечень действий с данными и общее описание способов обработки
  6. Срок действия согласия и способ его отзыва
  7. Подпись субъекта

⚠️ Важно: Общее согласие формата «я согласен на обработку моих персональных данных» без детализации целей, перечня данных и действий — не соответствует требованиям закона и может быть признано недействительным.

Подготовка полного пакета документов по защите персональных данных — трудоёмкий процесс, особенно для предпринимателя без юридического образования. Сервисы автоматизации документооборота вроде Bejure позволяют сформировать все необходимые документы в рамках единой подписки — от положения и приказов до форм согласия и обязательств о неразглашении. Документы обновляются автоматически при изменении законодательства, что исключает риск работы с устаревшими формами.

Ответственность за отсутствие положения и нарушение правил обработки

Отсутствие положения об обработке персональных данных или нарушение установленных правил обработки влечёт ответственность по нескольким направлениям. Рассмотрим конкретные санкции.

Административная ответственность (ст. 13.11 КоАП РФ)

Нарушение Штраф для ИП Штраф для юрлиц
Обработка без правового основания 20 000–40 000 ₽ 30 000–150 000 ₽
Обработка без письменного согласия 20 000–40 000 ₽ 30 000–150 000 ₽
Невыполнение обязанности по опубликованию политики 10 000–20 000 ₽ 30 000–60 000 ₽
Неисполнение требования субъекта об уточнении/удалении данных 15 000–30 000 ₽ 25 000–90 000 ₽
Повторные нарушения до 100 000 ₽ до 500 000 ₽

Ответственность по Трудовому кодексу

📎 Ст. 90 ТК РФ: Лица, виновные в нарушении положений законодательства в области персональных данных при обработке персональных данных работника, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном ТК РФ и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности.

Работник, чьи персональные данные были обработаны с нарушением, вправе:

  • Обратиться в трудовую инспекцию с жалобой
  • Подать иск в суд о возмещении морального вреда
  • Направить жалобу в Роскомнадзор
  • Потребовать от работодателя прекращения обработки, уточнения или уничтожения данных

Уголовная ответственность (ст. 137 УК РФ)

В наиболее серьёзных случаях — незаконное собирание и распространение сведений о частной жизни работника — виновным грозит наказание вплоть до лишения свободы на срок до двух лет (при использовании служебного положения — до четырёх лет).

Кто проверяет

Контроль за соблюдением законодательства в области персональных данных осуществляют:

  • Роскомнадзор — основной контролирующий орган, проводит плановые и внеплановые проверки
  • Государственная инспекция труда — проверяет наличие локальных актов, ознакомление работников, соблюдение требований главы 14 ТК РФ
  • Прокуратура — при поступлении обращений граждан

📋 Пример: В 2023 году Роскомнадзор оштрафовал ИП из Самарской области на 40 000 ₽ за отсутствие положения об обработке персональных данных и уведомления оператора. Проверка была инициирована по жалобе уволенного сотрудника, обнаружившего свои персональные данные в открытом доступе на рабочем компьютере, не защищённом паролем.

Часто задаваемые вопросы

Обязан ли индивидуальный предприниматель с одним работником утверждать положение о персональных данных?

Да. Закон не устанавливает минимальный порог численности сотрудников, при котором возникает обязанность принять локальный акт об обработке персональных данных. Любой работодатель, заключивший хотя бы один трудовой договор, обрабатывает персональные данные и обязан определить порядок этой обработки. Это требование вытекает из ст. 87 ТК РФ и Федерального закона № 152-ФЗ. Отсутствие документа — основание для штрафа при любой проверке.

Можно ли использовать одно положение для нескольких объектов бизнеса (например, для нескольких точек продаж)?

Если все точки продаж оформлены на одно юридическое лицо или ИП, достаточно одного положения. В нём необходимо указать, что документ распространяется на все структурные подразделения и филиалы. Однако если разные точки принадлежат разным юридическим лицам, каждое из них должно иметь собственное положение — даже если учредитель один и тот же.

Нужно ли обновлять положение каждый год?

Законодательство не устанавливает обязательной периодичности пересмотра. Однако документ необходимо обновлять при изменении законодательства о персональных данных, изменении состава обрабатываемых данных, появлении новых целей обработки или новых категорий субъектов (например, при начале обработки данных соискателей). На практике рекомендуется проводить ревизию не реже одного раза в год.

Чем отличается положение о персональных данных от политики обработки персональных данных?

Положение — это внутренний (локальный) документ, адресованный работникам и устанавливающий правила обработки их данных внутри организации. Политика — это публичный документ, который размещается на сайте организации и информирует любых субъектов (клиентов, посетителей сайта, контрагентов) о принципах обработки их данных. Если у бизнеса есть сайт, необходимы оба документа.

Что делать, если работник отказывается подписывать согласие на обработку персональных данных?

Необходимо разграничивать ситуации. Для исполнения трудового договора и выполнения требований законодательства (передача данных в ФНС, ФСС) согласие работника не требуется — обработка осуществляется на основании закона. Согласие нужно для целей, выходящих за рамки трудовых отношений: публикация фотографии на сайте, передача данных корпоративному партнёру для оформления ДМС. При отказе работника в таком согласии работодатель просто не вправе обрабатывать данные для указанной цели. Увольнение за отказ дать согласие незаконно.

Заключение

Положение об обработке персональных данных работников — не декоративный документ для папки с локальными актами. Это фундамент правовой защиты бизнеса в области кадрового документооборота. Грамотно составленное положение защищает работодателя от штрафов Роскомнадзора и трудовой инспекции, исков работников и репутационных потерь.

Ключевые шаги, которые необходимо предпринять:

  1. Проведите аудит обрабатываемых данных
  2. Составьте или адаптируйте положение под свой бизнес
  3. Утвердите документ приказом руководителя
  4. Ознакомьте всех сотрудников под подпись
  5. Подготовьте сопутствующие документы (согласия, приказы, обязательства)
  6. Подайте уведомление в Роскомнадзор
  7. Регулярно обновляйте документы при изменении законодательства

Не откладывайте оформление — проверка может прийти в любой момент, а подготовка полного комплекта документов занимает время. Начните с аудита текущего состояния дел и убедитесь, что ваш бизнес соответствует требованиям закона уже сегодня.

Вам может быть интересно

article-preview

Цветы

Какие приказы обязательны в цветочном бизнесе

Цветочный бизнес кажется простым: цветы, букеты, праздники. Но за красивой витриной всегда стоит документация. Особенно важны приказы, которые регулируют кадровую работу, безопасность и ежедневную деятельность магазина. Их отсутствие может привести к штрафам от инспекций.

Приказ о назначении ответственного за ПД: образец, как заполнить и скачать

Общая юриспруденция

Приказ о назначении ответственного за ПД: образец и заполнение

Приказ о назначении ответственного за персональные данные: образец, правовые основания и пошаговое заполнение документа.

article-preview

Общие

Обязательные документы для бизнеса в 2026 году

Какие документы должны быть у бизнеса в 2026 году: полный список обязательных документов для ИП и ООО, кадровые документы, договоры и документы по персональным данным.

article-preview

Кофейни

Трудовой договор с бариста: как оформить сотрудника кофейни без штрафов и конфликтов

Бариста — ключевой сотрудник любой кофейни. В этой статье разберём по шагам, как оформить трудовой договор с бариста без штрафов и конфликтов.

article-preview

Селлеры

Трудовой договор у селлера маркетплейсов: полное руководство по оформлению сотрудников без штрафов и блокировок

Селлеры маркетплейсов часто работают в формате «быстрого роста». В этой статье разберём ключевые аспекты трудовых договоров у селлеров и как закрыть вопросы системно.

Должностная инструкция: образец, как заполнить и скачать

Общая юриспруденция

Должностная инструкция: образец, как заполнить и скачать

Должностная инструкция: образец и шаблон заполнения. Узнайте, как правильно составить документ, какие разделы включить и скачать готовый образец