Рекомендации для рекрутера: все об обработке персональных данных в 2026
В 2026 году рекрутеру важно понимать, какие сведения можно запрашивать, как их обрабатывать и как выстроить безопасный процесс с помощью цифровых инструментов

Эксперт по внедрению КЭДО
Как только компания получает резюме кандидата, она начинает работать с его персональными данными. С этого момента на работодателя ложится обязанность обеспечивать законный сбор, хранение, использование и защиту такой информации. Причем ответственность сохраняется не только во время найма и работы сотрудника, но и после увольнения.
С 2025 года правила в этой сфере стали жестче, а штрафы за нарушения выросли. Поэтому в 2026 году рекрутеру и кадровому специалисту особенно важно понимать, какие сведения можно запрашивать, как их обрабатывать и как выстроить безопасный процесс с помощью цифровых инструментов.
Что относится к персональным данным
Персональные данные — это любая информация, по которой можно определить конкретного человека.
Условно такие сведения делят на несколько категорий.
Базовые данные
Сюда относятся:
- имя, фамилия, отчество;
- дата и место рождения;
- номер телефона;
- адрес электронной почты;
- адрес регистрации и проживания.
Специальные данные
В эту группу входят:
- национальность;
- религиозные взгляды;
- сведения о здоровье;
- информация об имуществе;
- данные о судимости;
- геолокация;
- иные чувствительные сведения.
Биометрические данные
Это:
- фотографии;
- видеозаписи;
- голос;
- отпечатки пальцев;
- рисунок сетчатки глаза;
- другие физические характеристики человека.
Иные персональные данные
К ним относятся:
- паспортные данные;
- ИНН;
- СНИЛС;
- сведения об образовании;
- информация о местах работы;
- уровень дохода;
- семейное положение.
Например, если кандидат присылает резюме, где указаны его имя, контакты, образование, опыт работы, достижения и фотография, все это уже считается персональными данными. С этого момента компания отвечает за их безопасность.
На кого распространяется закон о персональных данных
Требования закона 152-ФЗ обязаны соблюдать все, кто работает с персональными данными — и юридические, и физические лица.
Для кадровых специалистов и рекрутинга это особенно актуально. Кадровые специалисты обрабатывают:
- анкеты, резюме, портфолио и другие материалы кандидатов;
- личные дела действующих и бывших сотрудников;
- сведения о детях, супруге и других родственниках работников, если они нужны, например, для налоговых вычетов или проверок службы безопасности.
Эти правила действуют для компаний любого масштаба. Их обязаны соблюдать и крупные корпорации, и индивидуальные предприниматели, и самозанятые, если они собирают данные подрядчиков для оплаты или закрывающих документов.
О чем работодатель должен уведомлять Роскомнадзор в 2026 году
Согласно статье 22 закона 152-ФЗ, работодатель обязан уведомлять Роскомнадзор в нескольких случаях.
1. Начало обработки персональных данных
Даже если в компании работает всего один сотрудник, уведомление подать все равно нужно. Причина простая: при заключении трудового договора компания уже получает и обрабатывает персональные данные.
После проверки организацию включают в реестр операторов персональных данных.
Если информация хранится только на бумаге, вставать на учет не нужно. Но на практике кадровые документы обычно оформляются и хранятся в электронном виде, поэтому большинство работодателей подпадает под это требование.
Многие компании автоматизируют этот этап с помощью КЭДО. Например, Start Link позволяет собирать, подписывать и обрабатывать документы кандидатов онлайн и при этом соблюдать требования законодательства.
2. Изменения в процессах обработки данных
Уведомление нужно подавать и тогда, когда меняются условия работы с персональными данными. Например:
- компания начала собирать больше сведений;
- сменила систему КЭДО;
- расширила список сотрудников, имеющих доступ к данным.
3. Инциденты с персональными данными
Если произошла утечка или другой инцидент, связанный с ПДн, об этом нужно сообщить в Роскомнадзор в течение 24 часов. После этого компании дается еще 72 часа на внутреннее расследование и подготовку детального отчета.
Проще всего подать уведомление:
- через официальный сайт Роскомнадзора;
- через «Госуслуги»;
- заказным письмом;
- лично.
Какие внутренние документы нужны компании для работы с персональными данными
До того как собирать сведения о кандидатах и сотрудниках, работодателю нужно подготовить локальные нормативные акты.
Политика обработки персональных данных
В этом документе фиксируются:
- принципы работы с ПДн;
- перечень собираемой информации;
- цели обработки;
- меры защиты;
- категории сотрудников, имеющих доступ к данным.
Политика должна быть доступна всем работникам. Например, ее можно разместить на корпоративном портале.
Положение о персональных данных
Этот документ описывает внутренние правила:
- как данные собираются;
- где хранятся;
- кому передаются;
- как удаляются;
- кто и за что отвечает;
- какие меры принимаются при инцидентах.
Приказ о назначении ответственного
В нем указывают, кто контролирует соблюдение правил обработки персональных данных. Обычно это руководитель направления или службы безопасности.
Согласие на обработку персональных данных
Без такого документа компания не вправе работать с ПДн, если иное не предусмотрено законом.
С 2025 года согласие оформляется как отдельный документ, а не как часть трудового договора или другого документа.
Дополнительно полезно подготовить:
- обязательство о неразглашении персональных данных;
- приказ об утверждении мест хранения информации;
- перечень сотрудников, допущенных к данным;
- журнал учета передачи и удаления ПДн;
- форму акта об уничтожении персональных данных;
- другие сопутствующие документы.
Как хранить и защищать данные в бумажном и электронном виде
Персональные данные могут храниться в двух форматах, и для каждого действуют свои правила.
Бумажные документы
Такие материалы нельзя оставлять в открытом доступе. Их нужно хранить:
- в сейфах;
- в запираемых шкафах;
- в местах, куда имеют доступ только уполномоченные сотрудники.
Уничтожать такие документы нужно через шредер. Просто выбросить бумаги в мусор — нарушение закона.
Электронные данные
Информация может храниться:
- в HRM-системе;
- в облаке;
- на сервере компании.
Для безопасности нужно:
- настраивать доступ по ролям;
- использовать пароли;
- включать двухфакторную аутентификацию;
- передавать данные только по защищенным каналам.
Передача персональных данных через обычную почту без защиты не допускается.
С 2025 года электронные персональные данные должны храниться на серверах, которые находятся на территории России. Это требование закреплено в статье 18 закона 152-ФЗ.
Если компания использует HRlink для кадрового документооборота, данные размещаются на защищенных российских серверах Selectel. Передача информации идет по криптографическому протоколу, а чувствительные сведения шифруются.
Как правильно обрабатывать персональные данные
Чтобы не столкнуться с санкциями, работодателю важно соблюдать базовые принципы работы с ПДн.
Четко определяйте цель обработки
Например:
- подбор кандидата;
- оформление трудового договора;
- начисление зарплаты.
Размытые формулировки вроде «для внутренних нужд компании» не подходят.
Запрашивайте только нужные сведения
Состав собираемой информации должен соответствовать цели.
Например, на этапе найма обычно достаточно:
- контактов;
- информации об опыте;
- данных о квалификации.
Сведения о семье или здоровье без отдельного основания будут избыточными.
Не используйте данные для других целей
Если контактные данные получены для найма, использовать их потом для рекламной рассылки нельзя.
Не храните информацию дольше, чем нужно
Когда цель обработки достигнута, данные нужно удалить или обезличить.
Например, если кандидат прислал документы 5 марта, а отказ получил 15 марта, то удалить его данные нужно не позднее 14 апреля. Оставлять резюме «на будущее» можно только при наличии отдельного согласия на кадровый резерв.
Как собирать и обрабатывать данные кандидатов при трудоустройстве
Оформление сотрудника начинается с подготовки трудового договора. Для этого нужен пакет документов, установленный статьей 65 ТК РФ:
- паспорт;
- трудовая книжка;
- СНИЛС;
- документы об образовании;
- документы воинского учета;
- справка о состоянии здоровья;
- справка о несудимости.
Если компании нужны дополнительные сведения, это должно быть обосновано, а сам кандидат должен дать согласие на их предоставление. Например, для некоторых должностей могут понадобиться водительские права.
Зарплатная карта и передача персональных данных в банк
Для выплаты зарплаты работодателю нужны банковские реквизиты сотрудника. Если компания оформляет зарплатную карту через банк, она передает туда персональные данные работника.
Для такой передачи требуется письменное согласие. В нем нужно указать:
- какие именно данные передаются;
- кому;
- с какой целью.
Пропуск в офис и биометрические данные
Если в компании используются пропуска с фотографией, это уже работа с биометрией.
В такой ситуации работодатель должен заранее включить это в согласие на обработку ПДн.
Если пропускную систему обслуживает частная охранная организация, в согласии также нужно указать факт передачи данных этой компании.
Что делать, если сотрудник сменил фамилию
Персональные данные сотрудников могут меняться. Например, после брака или развода.
В таком случае HR-специалисту нужно:
- Получить заявление от сотрудника и подтверждающие документы.
Например, свидетельство о браке или разводе. - Издать приказ о внесении изменений.
В нем нужно перечислить, где именно обновляются данные:- трудовая книжка;
- личная карточка;
- зарплатные документы;
- КЭДО;
- «1С» и другие системы.
- Заключить дополнительное соглашение к трудовому договору.
- Уведомить СФР, если сотрудник не сделал этого сам.
- Сообщить об изменениях внешним организациям, которые работают с данными сотрудника.
Например, страховой компании по ДМС.
Если цель обработки не изменилась, заново оформлять согласие на обработку новых данных не нужно.
Что делать с данными уволенных сотрудников
После увольнения работодатель по-прежнему отвечает за персональные данные бывшего сотрудника.
Что нужно уничтожить
Обычно удалению подлежат:
- копия паспорта;
- копия СНИЛС;
- копии дипломов;
- анкеты;
- резюме;
- другие документы, необходимость в которых отпала.
Сделать это нужно в течение 30 дней после подписания приказа об увольнении.
Что нужно хранить дальше
Некоторые документы уничтожать нельзя.
Например:
- личные карточки и трудовые договоры хранятся 50 лет, если оформлены после 1 января 2003 года;
- 75 лет, если заведены до этой даты;
- бухгалтерские и налоговые документы должны храниться 5 лет.
Аутсорс кадров и бухгалтерии: кто отвечает за персональные данные
Если кадровый или бухгалтерский учет передан внешнему подрядчику, это не снимает ответственность с работодателя.
Именно компания остается оператором персональных данных и отвечает за их безопасность перед сотрудниками и контролирующими органами.
Сотрудников нужно уведомить, что их данные обрабатывает не только работодатель, но и внешняя организация.
Какие штрафы грозят за нарушение 152-ФЗ
Роскомнадзор может привлечь компанию к ответственности, если обнаружит нарушения при проверке.
Размер штрафов по статье 13.11 КоАП РФ
Не подано уведомление в Роскомнадзор о начале обработки ПДн
- физлицо — 5 000–10 000 рублей;
- должностное лицо — 30 000–50 000 рублей;
- ИП — 100 000–300 000 рублей;
- юрлицо — 100 000–300 000 рублей.
Не опубликована политика обработки персональных данных
- физлицо — 1 500–3 000 рублей;
- должностное лицо — 6 000–12 000 рублей;
- ИП — 10 000–20 000 рублей;
- юрлицо — 30 000–60 000 рублей.
Обработка ПДн без письменного согласия
- физлицо — 10 000–15 000 рублей;
- должностное лицо — 100 000–300 000 рублей;
- ИП — 300 000–700 000 рублей;
- юрлицо — 300 000–700 000 рублей.
Избыточная обработка данных
- физлицо — 10 000–15 000 рублей;
- должностное лицо — 50 000–100 000 рублей;
- ИП — 150 000–300 000 рублей;
- юрлицо — 150 000–300 000 рублей.
Утечка ПДн (от 1000 до 10 000 человек)
- физлицо — 100 000–200 000 рублей;
- должностное лицо — 200 000–400 000 рублей;
- ИП — 3–5 млн рублей;
- юрлицо — 3–5 млн рублей.
Утечка ПДн (от 10 000 до 100 000 человек)
- физлицо — 200 000–300 000 рублей;
- должностное лицо — 300 000–500 000 рублей;
- ИП — 5–10 млн рублей;
- юрлицо — 5–10 млн рублей.
Утечка ПДн (более 100 000 человек)
- физлицо — 300 000–400 000 рублей;
- должностное лицо — 400 000–600 000 рублей;
- ИП — 10–15 млн рублей;
- юрлицо — 10–15 млн рублей.
Утечка биометрических данных
- физлицо — 400 000–500 000 рублей;
- должностное лицо — 1,3–1,5 млн рублей;
- ИП — 15–20 млн рублей;
- юрлицо — 15–20 млн рублей.
Не подано уведомление об утечке ПДн
- физлицо — 50 000–100 000 рублей;
- должностное лицо — 400 000–800 000 рублей;
- ИП — 1–3 млн рублей;
- юрлицо — 1–3 млн рублей.
При повторных нарушениях вводятся оборотные штрафы — до 3% годового дохода компании, но не меньше 20 млн рублей. Максимальный размер — 500 млн рублей.
Кроме того, за утечку персональных данных возможна уголовная ответственность — до 10 лет лишения свободы.
Как работать с данными кандидатов без бумаги
Во время найма рекрутер получает большой объем персональных данных. Если документы приходят на почту или в мессенджеры, ими неудобно управлять: возрастает риск ошибок, потери информации и утечки.
Снизить риски и упростить работу помогает Start Link.
Как это работает
- HR создает карточку кандидата.
- Отправляет приглашение в систему.
- Запрашивает документы для оформления.
- Использует заранее настроенный шаблон пакета по конкретной должности.
- Направляет кандидату согласие на обработку ПДн.
- Кандидат подписывает согласие простой электронной подписью — кодом из SMS.
Пока согласие не подписано, система не даст загрузить документы. Если согласие было оформлено позже, например на бумаге, специалист может отметить это вручную. До подтверждения доступа персональные данные в системе не отображаются.
Если цель обработки достигнута, например кандидат получил отказ, карточка удаляется. Вместе с ней уничтожаются и все прикрепленные документы.
После этого сервис автоматически формирует акт об уничтожении данных, который можно в любой момент скачать из архива.
Что делать, если вы только готовитесь нанять первого сотрудника
Для компаний, которые только начинают оформлять персонал, полезен простой чек-лист.
Что нужно сделать:
- определить формат работы с данными — бумажный или цифровой;
- подать уведомление в Роскомнадзор, если данные будут обрабатываться электронно;
- назначить ответственного за работу с ПДн;
- оформить приказ;
- подготовить политику, положение, форму согласия и другие ЛНА;
- организовать безопасное хранение информации — в сейфе или в защищенной системе.
В 2026 году работа с персональными данными — это уже не формальность, а зона серьезной юридической ответственности. Рекрутеру и кадровому специалисту важно не только знать требования закона, но и выстроить процессы так, чтобы исключить лишний сбор данных, утечки и ошибки.
Цифровые инструменты вроде Start Link и HRlink помогают:
- собирать только нужные сведения;
- подписывать согласия корректно;
- автоматически фиксировать уничтожение данных;
- хранить информацию в защищенной среде;
- сокращать ручную работу при найме.
Такой подход не только снижает риск штрафов, но и делает найм быстрее, прозрачнее и безопаснее для компании.
Рубрики
Рекомендации партнеров:
Новости отрасли:
Все новости:
Публикация компании
Профиль
Рубрики
