Линия консультаций: +7 495 223-06-80
Нужно ли работодателю соблюдать законодательство о персональных данных в отношении работника-совместителя?

Ответ подготовлен экспертами Линии консультаций Атлант-право

Задать свой вопрос

29.12.2025

Нужно ли работодателю соблюдать законодательство о персональных данных в отношении работника-совместителя?

Вопрос:

В компании есть работник, работающий по совместительству.

1. Является ли работодатель оператором персональных данных в отношении данных такого работника?

2. Необходимо ли работодателю совместителя принимать меры, предусмотренные ФЗ «О персональных данных», в частности уведомлять Роскомнадзор об обработке персональных данных?.

 

Ответ:

1. Да, работодатель совместителя является оператором его персональных данных. Любой работодатель - оператор персональных данных работников (п. 2 ст. 3, ч. 1 ст. 22 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных» (далее - Закон о персональных данных)). Совместительство работника исключением не является.

Персональные данные работника - любая информация о человеке, имеющаяся у работодателя. Это Ф.И.О. и другие паспортные данные, ИНН, СНИЛС, номер телефона, сведения об образовании, зарплате и других доходах, и т.д. (ст. 3 Закона о персональных данных, Письмо Минкомсвязи от 28.08.2020 N ЛБ-С-074-24059). Такая информация содержится у работодателя и о работнике-совместителе.

 

2. Да, работодателю совместителя необходимо предпринимать все те же меры, касающиеся защиты, обработки и т.д. персональных данных, что и в отношении обычных работников.

Оператор обязан уведомить Роскомнадзор о своем намерении осуществлять обработку персональных данных (за исключением отдельных случаев) (ч. 1 ст. 22 Закона о персональных данных).

Уведомление о намерении осуществлять обработку персональных данных нужно подать в Роскомнадзор до начала их обработки (ч. 1 ст. 22 Закона о персональных данных).

Составьте уведомление по форме, приведенной в Приложении N 1 к Приказу Роскомнадзора от 28.10.2022 N 180. В нем укажите, в частности (ч. 3, 3.1 ст. 22 Закона о персональных данных):

·               свое наименование (фамилию, имя, отчество), адрес;

·               цель обработки персональных данных. Для каждой цели необходимо указать ряд сведений, в частности: категории персональных данных, категории субъектов, способы обработки персональных данных, правовое основание обработки персональных данных;

·               описание мер, предусмотренных ст. ст. 18.1 и 19 Закона о персональных данных;

·               дату начала обработки персональных данных;

·               срок или условие прекращения обработки персональных данных;

·               сведения об обеспечении безопасности персональных данных в соответствии с установленными требованиями к защите таких данных.

Уведомление должно быть подписано уполномоченным лицом (ч. 3 ст. 22 Закона о персональных данных).

Роскомнадзор на основании этого уведомления в течение 30 дней с даты его поступления должен внести сведения в реестр операторов (ч. 4 ст. 22 Закона о персональных данных).

Если вы намерены осуществлять трансграничную передачу персональных данных, следует направить в Роскомнадзор соответствующее уведомление. Сделать это можно с помощью формы, размещенной на Портале персональных данных Роскомнадзора (https://pd.rkn.gov.ru/cross-border-transmission/form2/). Указанное уведомление подается отдельно от уведомления о намерении осуществлять обработку персональных данных (ч. 3 ст. 12 Закона о персональных данных, Письмо Минцифры России от 12.05.2025 N П25-44929).

 

Обоснование:

 

Обработка персональных данных работников: требования, документы, штрафы

Персональные данные работника - любая информация о человеке, имеющаяся у работодателя. Это Ф.И.О. и другие паспортные данные, ИНН, СНИЛС, номер телефона, сведения об образовании, зарплате и других доходах, и т.д. (ст. 3 Закона N 152-ФЗ, Письмо Минкомсвязи от 28.08.2020 N ЛБ-С-074-24059).

Фотографии, аудио- и видеозаписи, отпечатки пальцев являются биометрическими персональными данными (Письмо Роскомнадзора от 10.02.2020 N 08АП-6782).

Работодатели являются операторами персональных данных и обязаны уведомлять Роскомнадзор о начале обработки персональных данных работников. Сформировать и направить уведомление можно на сайте Роскомнадзора (ст. 22 Закона N 152-ФЗ).

Организация работы с персональными данными

Для работы с персональными данными работников утвердите положение о защите персональных данных и политику обработки персональных данных.

В положении о защите персональных данных работников установите порядок работы с данными, перечень лиц, имеющих к ним доступ, правила хранения личных дел и других кадровых документов, способы защиты электронных документов. Утвердите положение приказом руководителя и ознакомьте с ним работников под роспись (ст. 88 ТК РФ, п. 15 Положения об обработке персональных данных).

Назначьте ответственного за обработку персональных данных, с него и с остальных лиц, имеющих к ним доступ, возьмите обязательство о неразглашении.

При приеме на работу согласие работника на обработку персональных данных оформите отдельным документом, условия о согласии в трудовом договоре недостаточно (ст. 9 Закона N 152-ФЗ).

Для использования биометрических персональных данных, например фотографии для пропуска, укажите их в перечне данных, на обработку которых работник дает согласие (ст. 11 Закона N 152-ФЗ, Письмо Минцифры от 17.07.2020 N ОП-П24-070-19433).

Срок действия согласия закон не ограничивает, поэтому можно указать любой срок. Например, до дня его отзыва (ст. 9 Закона N 152-ФЗ).

При изменении персональных данных изменения в личную карточку и другие кадровые документы вносят по заявлению работника или на основании подтверждающих документов. Менять данные в трудовом договоре не обязательно, но при желании можете оформить соответствующее допсоглашение. Изменения в трудовую книжку вносите при смене Ф.И.О., даты рождения и сведений об образовании (п. п. 7, 8 Порядка ведения трудовых книжек).

Передача персональных данных без согласия работника третьим лицам возможна только в установленных законом случаях, например, в налоговый орган и СФР. В других ситуациях надо получить письменное согласие работника (ст. 88 ТК РФ, Разъяснения Роскомнадзора).

Штрафы для работодателей и должностных лиц

Неуведомление Роскомнадзора о намерении обрабатывать персональные данные - штраф для организаций от 100 000 до 300 000 руб. (ч. 10 ст. 13.11 КоАП РФ).

Обработка персональных данных без согласия работника - штраф для малых и микропредприятий от 150 000 до 350 000 руб., для других организаций от 300 000 до 700 000 руб., для должностного лица от 100 000 до 300 000 руб. (ст. 4.1.2, ч. 2 ст. 13.11 КоАП РФ).

Действия (бездействие), повлекшие неправомерную передачу персональных данных, - штраф для организаций от 25 000 до 20 млн руб., для должностного лица от 8 000 до 100 000 руб. Размер штрафа зависит от категории персональных данных, способа их обработки, количества лиц, к персональным данным которых получен доступ, и статуса организации (малые и микропредприятия, другие организации) (ст. 4.1.2, ч. 1, 6, 12, 13, 14, 16, 17 ст. 13.11 КоАП РФ).

Неуведомление Роскомнадзора об утечке персональных данных - штраф для организаций от 1 млн до 3 млн руб. (ч. 11 ст. 13.11 КоАП РФ).

Работника, давшего обязательство о неразглашении персональных данных, за их разглашение могут привлечь к дисциплинарной и административной ответственности. А если организация понесла расходы по возмещению ущерба пострадавшим по его вине лицам, и к материальной ответственности (ст. ст. 81, 238, 243 ТК РФ, п. 43 Постановления Пленума ВС от 17.03.2004 N 2, Письмо Минтруда от 11.03.2024 N 14-6/ООГ-1418).


Типовая ситуация: Обработка персональных данных работников: требования, документы, штрафы )

 

Дополнительные материалы:

Готовое решение: Каковы обязанности оператора персональных данных

Статья: Персональные данные сотрудников: какие обязанности появились у работодателей (Кокурина М.А.) ("Главная книга", 2022, N 19)

 

Ответ подготовлен с использованием материалов СПС «КонсультантПлюс».

Представленная информация носит справочный характер, окончательное решение принимается самостоятельно.


Ответ подготовлен экспертами Линии консультаций Атлант-право

Задать свой вопрос