Професииональная переподготовка
Повышение квалификации

Ужесточение требований к защите персональных данных в кадровом делопроизводстве: что изменилось в 2026 году

Если вы работаете в кадровой службе, то знаете: персональные данные сотрудников — это не просто информация в личном деле. Это паспорт, СНИЛС, адрес, сведения о здоровье, заработок, семейный статус. И в 2026 году государство резко усилило требования к их защите. Штрафы выросли в десятки раз, появились новые составы нарушений, а регулятор начал активно проверять не документы, а реальные процессы. Разберёмся, что изменилось и какие риски ждут вашу компанию.

Что произошло с законом о персональных данных в 2024–2026 годах?

Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных» — основной нормативный акт, регулирующий обработку ПДн в России. Долгое время требования этого закона казались формальностью для кадровых служб: есть политика, есть согласие, всё хорошо. Но в 2024–2025 годах произошли кардинальные изменения. Федеральные законы №420-ФЗ и №421-ФЗ от 30.11.2024, №156-ФЗ от 24.06.2025 и №508-ФЗ от 28.12.2025 ввели новые штрафы, усилили уголовную ответственность и переместили фокус регулятора с документов на реальное состояние защиты данных. Теперь в 2026 году эти правила активно применяются при проверках, и компании уже сталкиваются с первыми крупными штрафами.

Какие новые штрафы за нарушения в сфере ПДн действуют в 2026 году?

Штрафная система по защите персональных данных полностью переформатирована. Вместо одинаковых штрафов за разные нарушения теперь действует дифференцированный подход: чем серьёзнее нарушение, тем выше санкция. Для кадровых служб это означает, что ошибка в согласии или утечка резюме кандидатов может обойтись в сотни тысяч или даже миллионы рублей. Особенно опасны оборотные штрафы — они считаются как процент от годовой выручки компании и могут достигать 500 млн рублей.

Вид нарушенияШтраф для юридического лицаПрименимо к кадровой работе
Обработка ПДн без согласия (первый раз)300 000 – 700 000 руб.Сбор данных кандидатов без отдельного согласия, обработка ПДн сотрудников без надлежащего основания
Обработка ПДн без согласия (повторно)1 000 000 – 1 500 000 руб.Массовое применение неправильного шаблона согласия в кадровых документах
Неуведомление Роскомнадзора о начале обработки ПДн100 000 – 300 000 руб.Запуск новой HRM-системы, кадрового портала без уведомления регулятора
Неуведомление Роскомнадзора об утечке ПДн в течение 24 часов1 000 000 – 3 000 000 руб.Утечка базы резюме, личных дел, данных сотрудников; задержка уведомления регулятора
Утечка крупного объёма ПДн (свыше 100 000 идентификаторов)10 000 000 – 15 000 000 руб.Утечка базы всех сотрудников компании с паспортными данными и СНИЛС
Оборотный штраф за повторную утечку (общий случай)От 1% до 3% годовой выручки, не менее 20 млн руб., не более 500 млн руб.Вторая серьёзная утечка кадровых данных в течение периода надзора
Оборотный штраф за утечку биометрии или специальных категорий ПДнОт 1% до 3% годовой выручки, не менее 25 млн руб., не более 500 млн руб.Утечка медицинских данных сотрудников, биометрии (фото для пропусков), данных о судимостях

Почему согласие на обработку ПДн теперь должно быть отдельным документом?

Обновлённая редакция статьи 9 Закона о ПДн установила чёткое требование: согласие субъекта на обработку его персональных данных должно оформляться отдельным документом. Это означает, что нельзя просто добавить пункт в трудовой договор, анкету или пользовательское соглашение и считать, что согласие получено. Регулятор и суды теперь проверяют именно наличие отдельного бланка согласия, подписанного субъектом данных. Для кадровых служб это критическое требование, потому что неправильное оформление согласия ведёт к штрафам 300–700 тысяч рублей за первое нарушение и до 1,5 млн рублей за повторное.

  • Согласие должно быть оформлено отдельным документом (не пунктом в договоре)
  • Нужны разные шаблоны согласий для работников, кандидатов, третьих лиц (родственники, поручители)
  • Согласие должно содержать информацию о целях обработки, видах данных и сроках хранения
  • Необходимо хранить согласия в кадровых архивах и вести их учёт в HRM-системе
  • Согласие можно отозвать — компания должна отслеживать отзывы и прекращать обработку данных

Что означает требование локализации кадровых данных в России?

С 2026 года все персональные данные работников и кандидатов должны храниться на серверах, расположённых на территории Российской Федерации. Это касается не только основной кадровой системы, но и резервных копий, облачных хранилищ, резюме-баз, архивов личных дел — всего, где концентрируется информация о сотрудниках. Запрет на хранение кадровых данных на зарубежных серверах введён в целях защиты национальной информационной безопасности. Для компаний, которые использовали облачные сервисы за границей (например, Google Drive, Dropbox, зарубежные HRM-системы), это означает необходимость срочной миграции данных на российские серверы или на локализованные версии систем.

Как работает система оборотных штрафов и почему она опасна для бизнеса?

Оборотные штрафы — это новый механизм наказания, введённый Федеральным законом №420-ФЗ от 30.11.2024. Вместо фиксированной суммы штраф считается как процент от годовой выручки компании. Это означает, что для крупного предприятия штраф за утечку персональных данных может быть в сотни раз больше, чем для малого бизнеса, совершившего то же нарушение. Минимальный размер оборотного штрафа — 20 млн рублей (25 млн при утечке биометрии), максимальный — 500 млн рублей. Для сравнения: штраф за нарушение трудового законодательства редко превышает 100 тысяч рублей. Одна серьёзная утечка кадровых данных может обойтись компании дороже, чем годовая прибыль подразделения.

Оборотные штрафы применяются за повторные грубые нарушения, связанные с утечками значительного объёма персональных данных. Это означает, что компания не может позволить себе даже одну серьёзную ошибку в защите кадровых данных.

Практический вывод для HR-служб

Что такое цифровой мониторинг и как он влияет на проверки кадровых служб?

Федеральный закон №156-ФЗ от 24.06.2025 ввёл механизм цифрового мониторинга операторов персональных данных. Это означает, что Роскомнадзор теперь может отслеживать деятельность компаний в реальном времени, не проводя очных проверок. Постановление Правительства РФ №1286 от 27.08.2025 установило критерии риска, по которым регулятор определяет, кого проверять в приоритетном порядке. В группе повышенного риска оказываются крупные работодатели, компании, обрабатывающие биометрию, и операторы социально значимых данных. Для кадровых служб это означает, что вероятность внеплановой проверки существенно выросла, и «подчистить документы перед визитом инспектора» уже не получится — регулятор будет оценивать реальное состояние процессов защиты данных.

Как переход на электронный кадровый документооборот связан с защитой ПДн?

С 2026 года большинство кадровых документов (трудовые договоры, приказы, служебные записки, заявления) должны оформляться в электронной форме с использованием квалифицированной электронной подписи (КЭП). Работодатели обязаны интегрироваться с единой цифровой платформой «Работа в России» для передачи данных о приёме, увольнении и переводах сотрудников. Это означает, что объём цифровых персональных данных в кадровых системах резко возрос, и одновременно выросли требования к их защите. Любая ошибка в настройке доступа к электронной кадровой системе, любая утечка из облачного хранилища или из-за слабого пароля администратора теперь квалифицируется как нарушение защиты ПДн. За несоблюдение требований к электронному документообороту предусмотрены штрафы 30–100 тысяч рублей, а за утечку данных из кадровой системы — миллионы рублей.

Какие уведомления Роскомнадзору обязана подавать кадровая служба?

Роскомнадзор требует от компаний двух типов уведомлений. Первое — уведомление о начале обработки персональных данных. Если кадровая служба запускает новую HRM-систему, кадровый портал, базу резюме или любую другую систему, где обрабатываются ПДн, это нужно заранее уведомить регулятора. Второе — уведомление об утечке ПДн. Если произошёл инцидент (например, база резюме стала доступна по внешней ссылке, или файл с личными делами отправлен не тому адресату), компания обязана уведомить Роскомнадзор в течение 24 часов. Невыполнение этих обязанностей ведёт к штрафам 100–300 тысяч рублей за первое и 1–3 млн рублей за второе нарушение.

Как действовать при утечке кадровых данных
  1. 1
    Выявить утечку
    Обнаружить, что персональные данные стали доступны неавторизованным лицам (например, база резюме в интернете, письмо с приложением отправлено не тому адресату, взлом HRM-системы).
  2. 2
    Остановить распространение
    Немедленно заблокировать доступ к утёкшим данным: удалить файл из сети, закрыть доступ к системе, запросить удаление информации у третьих лиц.
  3. 3
    Собрать информацию об инциденте
    Определить объём утёкших данных, категории информации (паспортные данные, СНИЛС, медицинские сведения и т. д.), время обнаружения, вероятные причины утечки.
  4. 4
    Подать уведомление в Роскомнадзор
    В течение 24 часов с момента выявления утечки направить уведомление регулятору с описанием инцидента, объёма данных и принятых мер. Это критическое требование — его нарушение ведёт к штрафу 1–3 млн рублей.
  5. 5
    Уведомить затронутых лиц
    Сообщить сотрудникам и кандидатам, чьи данные утекли, о произошедшем и рекомендуемых мерах защиты (смена паролей, мониторинг счётов и т. д.).
  6. 6
    Провести анализ и улучшить процессы
    Выяснить причину утечки, внести изменения в процессы защиты данных, обучить сотрудников, обновить политику информационной безопасности.

Практический кейс: утечка базы кандидатов и её последствия

Представьте ситуацию: крупная компания ведёт базу резюме в облачной HRM-системе. В её составе 50 тысяч резюме кандидатов с ФИО, контактами, информацией о семейном положении, иногда о здоровье и зарплатных ожиданиях. Администратор системы по ошибке устанавливает доступ по открытой ссылке, и база становится доступна в интернете. Ошибка обнаружена через три дня. Компания считает инцидент «неопасным» и не спешит уведомлять регулятор. Роскомнадзор узнаёт об утечке из публичного источника и проводит проверку. Вот какие штрафы может получить компания: штраф за неуведомление в срок — 1–3 млн рублей; штраф за утечку крупного объёма данных (50 тысяч идентификаторов) — 10–15 млн рублей; если это не первая утечка в истории компании, применяется оборотный штраф, от 1% до 3% годовой выручки, но не менее 20 млн рублей. Итого: от 31 млн до 50+ млн рублей штрафов плюс репутационный ущерб, судебные иски от затронутых лиц, внеплановые проверки и усиленный контроль регулятора.

Какие риски ждут должностных лиц кадровой службы?

Ужесточение требований коснулось не только компаний, но и конкретных людей. Федеральный закон №421-ФЗ от 30.11.2024 усилил уголовную ответственность за незаконный оборот персональных данных. Это означает, что руководители кадровых служб, HR-директора, начальники отделов кадров и IT-администраторы, отвечающие за защиту кадровых данных, теперь несут личную уголовную ответственность за серьёзные нарушения. Например, если руководитель кадровой службы знал о проблемах с защитой данных и не принял меры, или если IT-администратор намеренно предоставил доступ к базе резюме третьему лицу, это может быть квалифицировано как уголовное преступление. Штрафы для физических лиц меньше, чем для компаний, но они могут быть дополнены лишением свободы на срок до нескольких лет.

Что должна сделать кадровая служба прямо сейчас?

Если вы работаете в HR или в кадровой службе, то в 2026 году необходимо провести комплексный аудит и пересмотреть все процессы работы с персональными данными. Это не разовая работа, а постоянное совершенствование систем защиты. Начните с простого: проверьте, есть ли у вас отдельные согласия на обработку ПДн для всех категорий субъектов (работники, кандидаты, третьи лица). Затем убедитесь, что уведомление Роскомнадзора о вашей деятельности в качестве оператора ПДн актуально и содержит информацию о всех системах, где обрабатываются кадровые данные. Проверьте, где хранятся ваши данные — все ли они на российских серверах? Если вы используете облачные сервисы, убедитесь, что они локализованы в РФ. Наконец, выстройте процесс реагирования на инциденты утечки: кто первым узнаёт об утечке, кто её фиксирует, кто уведомляет регулятора, кто информирует руководство. Эти действия требуют системного подхода и знаний, которыми не всегда обладают традиционные кадровики.

Чек-лист для аудита защиты ПДн в кадровой службе
  1. 1
    Согласия на обработку ПДн
    Проверьте, есть ли отдельные бланки согласий для работников, кандидатов и третьих лиц. Убедитесь, что все согласия подписаны и хранятся в кадровых архивах или в HRM-системе.
  2. 2
    Уведомление Роскомнадзора
    Проверьте, подано ли уведомление о начале обработки ПДн и актуально ли оно. Если вы запустили новую HRM-систему или кадровый портал, убедитесь, что это отражено в уведомлении.
  3. 3
    Локализация данных
    Проверьте, где хранятся кадровые данные. Все ли они на российских серверах? Если вы используете облачные сервисы, убедитесь, что они имеют российских партнёров и локализованы.
  4. 4
    Права доступа
    Проверьте, кто имеет доступ к кадровым данным. Убедитесь, что доступ разграничен по ролям и функциям, и что никто не имеет избыточных прав.
  5. 5
    Процесс реагирования на утечки
    Убедитесь, что у вас есть чёткий процесс выявления, фиксации и уведомления об утечках ПДн. Знают ли все сотрудники кадровой службы, что делать при утечке?
  6. 6
    Обучение персонала
    Проверьте, обучены ли сотрудники кадровой службы требованиям Закона о ПДн и внутренней политике защиты данных. Проводятся ли регулярные тренинги по информационной безопасности?

Почему кадровикам нужно повышать квалификацию по защите ПДн?

Ужесточение требований к защите персональных данных в кадровом делопроизводстве создало новый образовательный запрос. Традиционные кадровики, которые учились на курсах 5–10 лет назад, не знают о новых требованиях к отдельным согласиям, локализации данных, оборотных штрафах и цифровом мониторинге. Одновременно переход на электронный кадровый документооборот требует понимания основ информационной безопасности — как настроить права доступа, как организовать резервное копирование, как реагировать на инциденты. Это уже не просто кадровая работа, это кадровая работа, интегрированная с юридией и информационной безопасностью. Компании, которые хотят избежать штрафов и репутационных рисков, инвестируют в обучение своих HR-специалистов и кадровиков. Это даёт конкурентное преимущество: кадровая служба становится не источником риска, а звеном защиты бизнеса от регуляторных штрафов и утечек данных.

Что включает в себя современное обучение по защите ПДн?

  • Основы Закона о персональных данных №152-ФЗ и его актуальные изменения в 2026 году
  • Требования к оформлению согласий на обработку ПДн и ведению их реестра
  • Процедуры уведомления Роскомнадзора о начале обработки и об утечках ПДн
  • Локализация кадровых данных и требования к хранению на российских серверах
  • Электронный кадровый документооборот и квалифицированная электронная подпись
  • Основы информационной безопасности: права доступа, резервное копирование, логирование
  • Реагирование на инциденты утечки и взаимодействие с Роскомнадзором
  • Практические кейсы нарушений и штрафов, которые уже применяются в 2026 году

Часто задаваемые вопросы о защите ПДн в кадровом делопроизводстве

Нужно ли оформлять согласие на обработку ПДн отдельно для каждого сотрудника?
Да, согласие должно быть оформлено отдельным документом для каждого сотрудника, кандидата или третьего лица, чьи данные обрабатываются. Согласие нельзя включать пунктом в трудовой договор или анкету — это будет нарушением требований статьи 9 Закона о ПДн. Штраф за такое нарушение — 300–700 тысяч рублей за первый случай и до 1,5 млн рублей за повторное.
Что делать, если обнаружена утечка кадровых данных?
Немедленно остановить распространение данных, собрать информацию об инциденте (объём, категории данных, время обнаружения) и в течение 24 часов подать уведомление в Роскомнадзор. Невыполнение этого требования ведёт к штрафу 1–3 млн рублей. Также необходимо уведомить затронутых лиц и провести анализ причин утечки.
Можно ли хранить кадровые данные в облачных сервисах, расположенных за границей?
Нет, все персональные данные работников и кандидатов должны храниться на серверах, расположённых на территории Российской Федерации. Если вы используете облачные сервисы, убедитесь, что они локализованы в РФ или имеют российских партнёров для хранения данных. Нарушение требования локализации может привести к штрафам и запрету на обработку данных.
Какие штрафы грозят компании за неправильную обработку ПДн в кадровой работе?
Штрафы варьируются от 100 тысяч рублей за неуведомление о начале обработки до 500 млн рублей за повторные утечки (оборотные штрафы). Для типичных нарушений в кадровой работе (неправильное согласие, утечка базы резюме) штрафы составляют 300 тысяч – 15 млн рублей. Кроме того, должностные лица могут нести уголовную ответственность.
Нужно ли подавать уведомление Роскомнадзору при запуске новой HRM-системы?
Да, если новая система обрабатывает персональные данные сотрудников или кандидатов, необходимо подать уведомление о начале обработки ПДн. Это требование установлено статьей 22 Закона о ПДн. Невыполнение ведёт к штрафу 100–300 тысяч рублей.
Какое обучение необходимо для кадровиков в 2026 году?
Кадровикам необходимо пройти обучение по актуальным требованиям Закона о ПДн, включая новые правила об отдельных согласиях, локализации данных, уведомлениях Роскомнадзора и оборотных штрафах. Также полезно получить базовые знания по информационной безопасности и электронному кадровому документообороту. Программы повышения квалификации ДПО помогают систематизировать знания и подготовиться к проверкам регулятора.

Итоговый вывод: как подготовиться к новым требованиям

Ужесточение требований к защите персональных данных в кадровом делопроизводстве — это не временный тренд, а долгосрочная политика государства. Штрафы выросли в десятки раз, появились новые составы нарушений, и регулятор активно применяет новые правила при проверках. Для кадровых служб это означает необходимость срочного пересмотра всех процессов работы с персональными данными. Начните с аудита: проверьте согласия, уведомления, локализацию данных, права доступа, процессы реагирования на утечки. Затем обучите свою команду: кадровики должны понимать требования закона о ПДн, знать, как правильно оформлять согласия, и быть готовы к проверкам регулятора. Наконец, выстройте постоянный мониторинг соответствия: защита персональных данных — это не разовая работа, а постоянный процесс совершенствования систем и процессов. Компании, которые инвестируют в обучение и совершенствование защиты данных сейчас, избегут штрафов и репутационных рисков в будущем.

Если вы хотите систематизировать знания по защите персональных данных в кадровом делопроизводстве и получить удостоверение установленного образца, рекомендуем пройти программу повышения квалификации. Курсы ДПО в учебном центре ЦППК охватывают все актуальные требования 2026 года: от основ Закона о ПДн до практических навыков реагирования на инциденты. Обучение проводится в дистанционном формате, что позволяет совмещать работу и учёбу. По окончании курса вы получите диплом, внесённый в ФИС ФРДО, и сможете уверенно отстаивать интересы компании перед регулятором.

Статья была вам полезна?
Оставить комментарий
Подпишитесь на рассылку
Будьте в курсе всех событий сферы образования.
Введите корректный E-mail

Похожие статьи

Cookie
Мы используем cookie для улучшения работы сайта. Подробнее
Россия
Это ваш город? Мы подберём актуальную информацию для вашего региона.