Новости

Персональные данные в HR: законодательство, штрафы и взаимодействие с регуляторами

2025–2026 годы принесли одновременно несколько изменений: штрафы за повторные утечки персональных данных, исчисляемые от оборота компании — до 3% годовой выручки или до 500 млн рублей [2], уголовную ответственность для должностных лиц [3], абсолютный запрет хранения данных за рубежом [4] и переход Роскомнадзора (РКН), федерального регулятора в сфере персональных данных, на систему надзора, при которой частота проверок зависит от объёма и характера обрабатываемых данных. [5]
С 1 сентября 2025 года включать согласие на обработку персональных данных в трудовой договор запрещено — требуется отдельный документ под каждую цель обработки. [1] Передача данных сотрудника в банк, страховую компанию и Социальный фонд — три отдельных согласия. Унифицированный бланк на все случаи, распространённый в российской кадровой практике, этому требованию не соответствует.
HR-блок обрабатывает наибольший объём и наиболее разнородные категории персональных данных в организации: трудоустройство, добровольное медицинское страхование (ДМС), зарплатный проект, медосмотры, кадровый резерв — каждый из этих процессов требует сбора, хранения и передачи сведений о сотрудниках. Именно поэтому изменения законодательства о персональных данных в первую очередь затрагивают кадровую функцию.

Что изменилось в 2025–2026 годах

До ноября 2024 года административная ответственность за нарушения в сфере персональных данных предусматривала фиксированные штрафы. Для большинства организаций они оставались управляемым риском: меньше, чем стоимость полноценного аудита системы обработки данных. Федеральный закон № 420-ФЗ изменил эту логику: за повторные утечки данных введены штрафы, исчисляемые от выручки компании, — от 1 до 3%, минимум 20 млн, максимум 500 млн рублей. Одновременно добавлено восемь новых составов с отдельными санкциями за утечку биометрических данных (15–20 млн рублей для юридического лица), специальных категорий персональных данных (10–15 млн) и неуведомление РКН об инциденте (1–3 млн). [2]
Одновременно изменился субъект ответственности. До декабря 2024 года штрафы за нарушения в сфере персональных данных платила организация, должностные лица несли ответственность в значительно меньшем объёме. Федеральный закон № 421-ФЗ ввёл в Уголовный кодекс Российской Федерации (УК РФ) статью 272.1 «Незаконный оборот персональных данных»: уголовное преследование грозит конкретному физическому лицу:HRD, IT-директору, сотруднику, работающему с персональными данными. Санкции: от штрафа до 300 000 рублей за базовый состав до 10 лет лишения свободы при тяжких последствиях. [3]
С 1 июля 2025 года хранение персональных данных граждан Российской Федерации за рубежом запрещено полностью. [4] Согласие субъекта это требование не отменяет. Системы автоматизации подбора персонала (ATS), платформы управления персоналом (HRM), облачные хранилища с серверами вне России — SAP, Workday и аналогичные решения с инфраструктурой в Европейском союзе — под запретом с этой даты. РКН выявляет нарушения автоматически через анализ трафика корпоративных сайтов.
С 30 декабря 2024 года все организации без исключения обязаны уведомить РКН о том, что обрабатывают персональные данные, и встать на учёт в реестре операторов. [6] Прежние исключения упразднены. Штраф за отсутствие регистрации: до 300 000 рублей для организации, до 50 000 рублей для должностного лица.
С 28 декабря 2025 года дела о нарушениях в сфере персональных данных переданы из арбитражных судов мировым судьям [7]. Инстанций для обжалования стало меньше.

Категории риска РКН

С 5 сентября 2025 года действует система классификации всех операторов персональных данных по уровню риска: чем больше объём и чувствительнее категория обрабатываемых данных, тем чаще проходят плановые проверки. [5] Все операторы — организации, обрабатывающие персональные данные, — распределены на четыре группы.
Группа
Критерии
Пример оператора в HR
Режим контроля
А (max)
Биометрия, специальные категории ПД, >100 тыс. субъектов, иностранные сервисы, трансграничная передача в «неадекватные» юрисдикции
HR-платформы, массовый кадровый аутсорсинг, крупные работодатели с зарубежными HRM
Плановая — 1 раз в 2 года + профвизит 1 раз в год
Б
10–100 тыс. субъектов ПД
Большинство средних и крупных работодателей
Плановая — 1 раз в 3 года
В
1–10 тыс. субъектов
Малый бизнес с HR-функцией
1 раз в 6 лет
Г (min)
Менее 1 тыс. субъектов
Индивидуальные предприниматели, микропредприятия
Только профилактические визиты
Мораторий на плановые проверки операторов персональных данных продлён до 2030 года. [8] Под его действие подпадают только плановые мероприятия. Профилактические визиты (выезд инспектора с правом выдать предписание без штрафа), внеплановые проверки по жалобам субъектов персональных данных и автоматизированный мониторинг сайтов под него не подпадают. С 2026 года РКН автоматически анализирует корпоративные сайты: наличие и актуальность политики ПД, иностранные скрипты (Google Analytics, виджеты мессенджеров), корректность форм согласия, cookie-баннер. HR-страницы с вакансиями — в зоне приоритетного мониторинга как источники данных соискателей.
Категорию риска своей организации можно проверить по идентификационному номеру налогоплательщика (ИНН) на proverki.gov.ru.

Что ещё изменится в 2026–2027 годах

Часть изменений уже принята, но ещё не вступила в силу. С 1 июля 2026 года меняется порядок передачи сведений в Социальный фонд России (СФР) при назначении пособий, новые форматы и сроки установлены постановлением Правительства Российской Федерации. [9] С 1 сентября 2026 года вводятся электронные медицинские книжки (ЭЛМК): данные о здоровье сотрудников переходят в цифровой формат, что затрагивает обработку специальных категорий персональных данных — информации о здоровье, инвалидности и результатах медицинских обследований. [10]
Отдельного внимания заслуживает поправка, запланированная на III квартал 2027 года, — увеличение сроков давности по делам о нарушениях законодательства о персональных данных. [11] Нарушения, допущенные в 2025–2026 годах, останутся в зоне риска дольше, чем при действующем законодательстве.
Дата
Изменение
Основание
01.03.2026
Квоты для инвалидов распространены на все обособленные подразделения; запущен государственный реестр центров обработки данных (ЦОД) Минцифры России
Федеральный закон № 126-ФЗ; Указ № 329
01.07.2026
Новые правила предоставления сведений работодателем в СФР при назначении пособий
ПП РФ № 545 от 10.05.2026
01.09.2026
Электронные медицинские книжки (ЭЛМК) — новый порядок работы со специальными категориями ПД о здоровье
Регулирование Минздрава России
III кв. 2027
Поправки в КоАП РФ: увеличение сроков давности по делам о нарушениях в сфере ПД
Распоряжение Правительства РФ № 2207-р от 14.08.2025

Штрафы за утечки персональных данных

Федеральный закон № 420-ФЗ установил санкции в зависимости от объёма затронутых данных и категории нарушения. [2]
Объём утечки / состав
Физическое лицо
Должностное лицо
Юридическое лицо
1–10 тыс. субъектов (ч. 12 ст. 13.11)
100–300 тыс. руб.
200–500 тыс. руб.
3–5 млн руб.
10–100 тыс. субъектов (ч. 13)
200–400 тыс. руб.
300–700 тыс. руб.
5–10 млн руб.
Свыше 100 тыс. субъектов / специальные категории (ч. 14)
300–500 тыс. руб.
500 тыс. — 1 млн руб.
10–15 млн руб.
Биометрические ПД (ч. 15)
500 тыс. — 1 млн руб.
1–2 млн руб.
15–20 млн руб.
Повторная утечка (ч. 16–18) — оборотный штраф
1–2 млн руб.
2–4 млн руб.
1–3% выручки (min 20 млн, max 500 млн)
Неуведомление РКН об утечке
до 200 тыс. руб.
1–3 млн руб.
Штраф резко возрастает при пересечении пороговых значений: 9 999 субъектов — до 5 млн рублей для юридического лица, 10 001 субъект — уже до 10 млн. При использовании биометрического пропускного режима данные персонала автоматически попадают в наиболее чувствительную категорию: при утечке — 15–20 млн рублей плюс уголовная ответственность должностных лиц по ст. 272.1 УК РФ. [3]

Нарушения, которые фиксирует РКН в 2025–2026 годах

Трудовой договор с блоком персональных данных
До 1 сентября 2025 года включать согласие на обработку персональных данных в трудовой договор было общепринятой практикой. Закон это закрыл. [1] Штраф за нарушение требований к форме согласия: 300 000–700 000 рублей для организации, при повторном нарушении — до 1,5 млн.
Хранение резюме без согласия
Закон закрепляет принцип минимизации данных: хранить их можно только пока это необходимо для достижения цели обработки. [12] Данные кандидата, не принятого на работу, подлежат уничтожению в течение 30 дней с момента окончания подбора при отсутствии отдельного согласия на хранение в кадровом резерве.
Передача данных подрядчикам без договора-поручения
Закон обязывает заключать договор-поручение с каждым подрядчиком, имеющим доступ к персональным данным, — банком, страховой компанией, кадровым агентством, провайдером HR-системы. [13] Оператор несёт солидарную ответственность за действия обработчика с данными персонала.
Мессенджеры как канал передачи данных
Передача персональных данных коллег через WhatsApp или Telegram влечёт ответственность оператора за ненадлежащую организацию защиты данных. [14]
Иностранные HR-инструменты
ATS-системы, сервисы видеоинтервью, облачные хранилища с серверами за пределами России — SAP, Workday и аналогичные платформы с инфраструктурой в ЕС — нарушение требования локализации. [4] РКН выявляет такие нарушения автоматически.
Обработка специальных категорий ПД без письменного согласия
Медицинские данные, результаты психиатрического освидетельствования, сведения об инвалидности относятся к специальным категориям. [10] Их обработка допустима только при наличии письменного согласия субъекта или в случаях, прямо предусмотренных законодательством Российской Федерации.
Отсутствие программы обучения сотрудников
Закон обязывает операторов принимать меры по обеспечению выполнения требований законодательства о персональных данных, в том числе организовывать обучение специалистов, имеющих доступ к персональным данным. [15] Передача данных через мессенджеры, хранение резюме сверх установленного срока, нарушение требований к форме согласия — нарушения, которые нередко возникают при отсутствии такого обучения.

Нормативные сроки реагирования оператора

Закон устанавливает конкретные сроки реагирования на различные события: от запроса работника о предоставлении его данных до инцидента безопасности. [16] Нарушение каждого из этих сроков является самостоятельным составом административного правонарушения.
Событие (триггер)
Действие оператора
Срок
Статья ФЗ-152
Запрос субъекта на доступ к своим персональным данным
Предоставить выписку
10 рабочих дней
ст. 14, 20 ч. 1
Выявление неточностей в данных
Уточнить ПД
7 рабочих дней
ст. 20 ч. 3, ст. 21 ч. 2
Неправомерная обработка данных
Прекратить обработку
3 рабочих дня
ст. 21 ч. 3
Инцидент безопасности (утечка персональных данных)
Первичное уведомление РКН
24 часа
ст. 21 ч. 3.1
Расследование утечки
Итоговое уведомление РКН
72 часа
ст. 21 ч. 3.1
Достижение цели обработки / отзыв согласия субъектом
Уничтожить ПД
30 дней
ст. 21 ч. 4–5
Изменения в реестре операторов
Уведомить РКН
До 15-го числа следующего месяца
ст. 22 ч. 7
Порядок уведомления об утечке установлен законом: первичное уведомление в 24 часа должно содержать характер инцидента, предполагаемые причины, перечень затронутых данных, принятые меры. Итоговое уведомление через 72 часа — результаты расследования, список виновных, план устранения последствий. [17] Штраф за неуведомление — 1–3 млн рублей для юридического лица. В первых судебных делах по новым составам своевременное уведомление и принятые меры фиксируются как смягчающее обстоятельство.

Ответственность за подрядчика

21 января 2026 года Верховный Суд Российской Федерации подтвердил: оператор персональных данных несёт ответственность за утечку, произошедшую через подрядчика, которому были переданы данные. Если подрядчик оставил базу в открытом доступе — это нарушение самого оператора. [18]
5 марта 2026 года Арбитражный суд г. Москвы вынес решение по первому делу по новым составам статьи 13.11 Кодекса об административных правонарушениях Российской Федерации (КоАП РФ), предусматривающим штрафы в размере нескольких миллионов рублей. Средний штраф в аналогичных делах — 7–9 млн рублей за эпизод. [19]
Инструменты управления риском: договор-поручение [13] с каждым обработчиком. В договоре — обязательный аудит информационной безопасности (ИБ) подрядчика, его ответственность за утечку, обязательство немедленного уведомления оператора при инциденте, актуальная карта обработчиков с ежегодной ревизией.

Уголовная ответственность

Статья 272.1 УК РФ «Незаконный оборот персональных данных» [3]:
  • базовый состав (незаконные сбор, хранение, передача или использование персональных данных) — штраф до 300 000 рублей или лишение свободы до 4 лет;
  • квалифицированный состав (затронуты биометрия, данные несовершеннолетних или специальные категории) — до 5 лет;
  • особо квалифицированный состав (тяжкие последствия, организованная группа) — до 10 лет.
Субъект ответственности — должностное лицо: HRD, ответственный за персональные данные, IT-директор. Ответственность наступает за умышленные действия. Разграничение функций между специалистами кадрового блока целесообразно закрепить в должностных инструкциях.

Как снизить штраф за повторную утечку

Закон предусматривает снижение штрафа при одновременном выполнении четырёх условий. [20]
  1. Инвестиции в информационную безопасность — не менее 0,1% выручки за последние три года (документально подтверждённые расходы).
  2. К работам по защите информации привлечены лицензиаты Федеральной службы по техническому и экспортному контролю (ФСТЭК) и/или Федеральной службы безопасности (ФСБ) России.
  3. Независимый аудит ИБ проведён за последние 12 месяцев аккредитованной организацией, отчёт сохранён.
  4. Отсутствуют отягчающие обстоятельства (умысел, сокрытие инцидента, рецидив).
Для компании с выручкой 10 млрд рублей разница составляет: штраф при повторной утечке персональных данных — до 300 млн рублей, при выполнении всех четырёх условий — до 30 млн.

Взаимодействие с органами власти

Передача данных в Социальный фонд России устроена иначе, чем большинство других. Банку, страховой компании, кадровому агентству, каждому требуется отдельное согласие работника. СФР — исключение: основанием служит закон, который прямо допускает передачу персональных данных работника третьим лицам в установленных случаях без дополнительного согласия. [21] Согласие требуется только при передаче сведений сверх установленного законом объёма. С 1 июля 2026 года меняются форматы и сроки этой передачи. [9]
С 1 сентября 2026 года медицинские книжки переходят в электронный формат. Данные о здоровье относятся к специальным категориям персональных данных [10]: закон устанавливает для них повышенные требования — письменное согласие субъекта, соответствующий уровень защищённости информационной системы, актуальная политика обработки персональных данных.
С Росархивом у операторов персональных данных существует прямая коллизия норм. Перечень типовых документов Росархива обязывает хранить кадровые документы 75 лет, тогда как закон даёт работнику право требовать уничтожения своих персональных данных. [22] Разграничение, которое позволяет выполнить оба требования одновременно: хранение документа как архивного объекта и прекращение активной обработки персональных данных из него, разные действия, которые регулируются разными нормами.

Приоритетные меры

Из всего перечня требований законодательства о персональных данных пять направлений требуют первоочередного внимания: они либо уже нарушаются в большинстве организаций, либо напрямую влияют на размер возможного штрафа.
  1. Аудит согласий на обработку персональных данных. Проверить все формы согласий в организации и переоформить их как отдельные документы под каждую цель обработки: трудовые отношения, зарплатный проект, ДМС, кадровый резерв, корпоративные фотографии. Изъять блок персональных данных из трудовых договоров. [1]
  2. Карта обработчиков персональных данных. Составить актуальный список всех подрядчиков, имеющих доступ к данным персонала: банки, страховые компании, кадровые агентства, провайдеры HR-систем, ATS-платформы. С каждым заключить договор-поручение, провести оценку рисков, ежегодно ревизовать список. [13] [18]
  3. Регистрация в реестре операторов РКН. Внести или обновить запись на pd.rkn.gov.ru. Уведомлять РКН об изменениях до 15-го числа месяца, следующего за месяцем изменений. [6]
  4. Регламент реагирования на инциденты. Разработать письменный регламент с таймлайном: 24 часа — первичное уведомление РКН, 72 часа — итоговое уведомление с результатами расследования. Назначить ответственного, провести практические учения. [16] [17]
  5. Инвестиции в информационную безопасность. Обеспечить документально подтверждённые расходы на ИБ в размере не менее 0,1% выручки за последние три года и провести аудит ИБ за последние 12 месяцев силами лицензиата ФСТЭК или ФСБ. Это условие снижения штрафа за повторную утечку персональных данных до 1/10. [20]

Нормативная база

[1] Статья 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» в редакции Федерального закона от 24.06.2025 № 156-ФЗ
[2] Федеральный закон от 30.11.2024 № 420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях», вступил в силу 30.05.2025
[3] Федеральный закон от 30.11.2024 № 421-ФЗ (статья 272.1 УК РФ «Незаконный оборот персональных данных»), вступил в силу 11.12.2024
[4] Часть 5 статьи 18 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», в силе с 01.07.2025
[5] Постановление Правительства Российской Федерации от 05.09.2025 № 1286 — система классификации операторов ПД по категориям риска
[6] Статьи 22 и 22.1 Федерального закона от 27.07.2006 № 152-ФЗ; Федеральный закон от 30.12.2024 № 567-ФЗ
[7] Федеральный закон от 28.12.2025 № 508-ФЗ
[8] Постановление Правительства Российской Федерации № 336 — мораторий на плановые проверки операторов ПД до 2030 года
[9] Постановление Правительства Российской Федерации от 10.05.2026 № 545
[10] Статья 10 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» — специальные категории ПД
[11] Распоряжение Правительства Российской Федерации от 14.08.2025 № 2207-р
[12] Статья 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» — принцип минимизации данных
[13] Статья 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» — условия передачи ПД третьим лицам
[14] Статья 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» — обязанность оператора обеспечивать безопасность ПД
[15] Статья 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» — меры по обеспечению выполнения требований законодательства
[16] Статья 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» — нормативные сроки реагирования оператора
[17] Приказ Роскомнадзора от 14.11.2022 № 187 — порядок уведомления об утечках персональных данных
[18] Постановление Верховного Суда Российской Федерации от 21.01.2026 № 5-АД25-119-К2
[19] Решение Арбитражного суда г. Москвы от 05.03.2026 по делу № А40-351064/2025
[20] Примечание 2 к статье 13.11 Кодекса об административных правонарушениях Российской Федерации — условия снижения оборотного штрафа
[21] Статья 88 Трудового кодекса Российской Федерации — передача персональных данных работника третьим лицам
[22] Часть 2 статьи 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» — право субъекта требовать уничтожения данных
[23] Решение Арбитражного суда г. Санкт-Петербурга от 10.03.2026 по делу № А56-4733/2026
2026-07-15 10:08 НОВОСТИ