Кадры / HR

Хранение персональных данных: как соблюдать требования закона

2026-01-14

Хранение персональных данных — это не просто складывание файлов в папки на сервере. Это целый процесс, связанный с обеспечением конфиденциальности, ограничением доступа, соблюдением сроков и защитой от утечек. Закон трактует это как обязательство оператора не только аккумулировать информацию, но и отвечать за то, как долго и где она находится, в каком виде и кто может к ней прикасаться.

Где хранятся персональные данные: физические и электронные формы

Персональные данные могут храниться на бумажных носителях (документы, анкеты, заявления) и в электронных системах — от простых таблиц до сложных CRM и HRM-платформ. Закон не делает разницы между формами — в любом случае должны быть соблюдены правила безопасности и доступа. Особенно важно обеспечить защиту сетевых хранилищ и серверов, если данные доступны онлайн.

В организациях, особенно крупных, персональные сведения работников размещаются в кадровых системах, личных делах и внутренней документации. Все эти источники должны быть защищены от несанкционированного доступа, изменения или копирования.

Сроки хранения персональных данных: сколько можно держать данные?

Срок хранения персональных данных зависит от цели их обработки. Если данные были получены для заключения трудового договора, то они могут храниться в течение всего периода действия трудовых отношений, а после увольнения — ещё 75 лет, если речь о кадровых документах. Это не значит, что все данные остаются в активном доступе. Многие из них должны быть заархивированы или перенесены в отдельное хранилище с ограниченным доступом.

Если персональные сведения обрабатывались на основании согласия — после отзыва такого согласия данные должны быть удалены. Исключение — случаи, когда другой закон требует сохранить информацию дольше (например, налоговое или бухгалтерское законодательство).

Условия хранения персональных данных в компании

Каждая организация обязана определить порядок хранения ПДн и закрепить его внутренними документами. Это включает:

  • Назначение ответственного лица;
  • Выбор защищённого места хранения (сервер, сейф, облако с доступом по шифрованию);
  • Создание журналов доступа и логирования действий с персональными сведениями;
  • Периодический аудит условий хранения;
  • Обучение персонала требованиям безопасности.

Даже если у компании всего 3 сотрудника, эти правила обязательны. При проверке Роскомнадзор будет ориентироваться не на масштаб бизнеса, а на соблюдение норм.

Хранение персональных данных работников

Работодатели обязаны сохранять целый массив данных о сотрудниках: от паспортных сведений до информации о зарплате, семейном положении и образовании. Эти данные нельзя хранить в открытом доступе, пересылать в незащищённом виде по электронной почте или использовать в других целях (например, маркетинговых), если это не предусмотрено законом.

Внутри организации важно установить порядок доступа — кто именно из кадровой или бухгалтерской службы имеет право просматривать те или иные документы. Это тоже должно быть зафиксировано в локальных актах.

Нарушения при хранении персональных данных: риски и последствия

Самые частые ошибки:

  • Доступ к персональным данным у людей, которые не должны их видеть;
  • Отсутствие антивирусной защиты и регулярного обновления ПО;
  • Хранение данных в личных папках сотрудников на компьютерах;
  • Отсутствие политики хранения и удаления устаревших данных;
  • Неограниченное использование данных после окончания срока хранения.

За подобные нарушения предусмотрены административные штрафы (до 100 000 руб.), а также блокировка доступа к данным или даже запрет на обработку.

Как организовать безопасное хранение ПДн: рекомендации

Чтобы избежать проблем, важно:

  • Проанализировать все точки, где хранятся данные.
  • Зафиксировать регламент по срокам хранения и удалению.
  • Установить защиту: пароли, шифрование, ограниченный доступ.
  • Обучить сотрудников работе с данными.
  • Убедиться, что данные удаляются корректно по завершению их использования.

Если организация использует внешние сервисы (например, облачные системы), важно убедиться, что они тоже соответствуют требованиям 152-ФЗ.

Таблица: основные требования к хранению персональных данных

АспектТребования
Место храненияЗащищённые серверы, сейфы, архивы, зашифрованные облачные хранилища
ДоступТолько у уполномоченных сотрудников
Срок храненияВ зависимости от цели (до 75 лет — для кадровых документов)
Удаление данныхОбязательно по истечении цели или при отзыве согласия
ЗащитаШифрование, антивирус, контроль доступа, физическая охрана
ДокументыПоложение о хранении ПДн, приказы, регламенты, журналы доступа