Хранение данных сотрудников в России: что требует закон и как это устроить
Коротко. Работодатель обязан хранить, обрабатывать и обновлять персональные данные сотрудников — граждан России — на серверах, физически расположенных на территории РФ. Это требование ч. 5 ст. 18 152-ФЗ «О персональных данных», и оно касается не только кадрового отдела, но и любого сервиса, который обрабатывает данные сотрудников: HR-системы, CRM, трекеры рабочего времени, облачную почту. Нарушение локализации — отдельное основание для штрафа и блокировки, независимо от того, было ли собственно нарушение конфиденциальности данных. Проверить это несложно: нужно знать, где физически стоят серверы у каждого используемого сервиса, а не только доверять слову «российская компания» в договоре.

Хранение данных сотрудников в России: что требует закон и как это устроить
Что закон требует от хранения данных сотрудников
Требование локализации — самое конкретное и самое проверяемое из всех норм 152-ФЗ. Формулировка ч. 5 ст. 18 закона обязывает оператора персональных данных при их сборе, в том числе через интернет, обеспечивать запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз данных, расположенных на территории России.
На практике это разбивается на три отдельных вопроса, которые часто путают:
- Где физически стоит сервер — это и есть суть требования. Датацентр должен находиться в России, независимо от юрисдикции компании, которой он принадлежит.
- Кто обрабатывает данные — российское юрлицо или иностранное. Это отдельный вопрос (например, о трансграничной передаче данных), не заменяющий требование о локализации первичного хранения.
- Есть ли резервная копия за границей — закон не запрещает резервное копирование или дублирование данных на зарубежных серверах, но первичное хранение и обработка обязаны идти через российскую базу.
Важная деталь: требование касается персональных данных именно граждан РФ. Если в компании работают исключительно иностранные сотрудники за пределами России, вопрос локализации для их данных решается иначе — но такие случаи редкость, и для большинства работодателей правило применяется без исключений: почти весь штат — граждане РФ.
Какие данные сотрудников подпадают под требование
Под локализацию подпадают персональные данные в том широком смысле, в котором их определяет 152-ФЗ: любая информация, которая прямо или косвенно относится к конкретному человеку. Разбор того, что именно считается персональными данными в контексте учёта рабочего времени, подробно описан в статье про персональные данные в учёте рабочего времени — здесь стоит подчеркнуть только то, что напрямую влияет на выбор места хранения.
| Тип данных | Примеры | Подпадает под локализацию |
|---|---|---|
| Кадровые данные | ФИО, паспортные данные, ИНН, СНИЛС, адрес | Да |
| Данные учёта рабочего времени | Табель, часы работы, отметки явки | Да |
| Данные аналитики активности | Время в приложениях, переключения, простои, привязанные к сотруднику | Да |
| Биометрия | Отпечаток пальца, распознавание лица для доступа | Да, с повышенными требованиями |
| Обезличенные агрегаты | Средние метрики команды без привязки к человеку | Нет, если действительно необезличены |
Ключевая ловушка здесь — «обезличенные агрегаты». Данные считаются обезличенными только если человека невозможно восстановить из них никаким разумным способом. Отчёт «в среднем разработчики отдела тратят 40% времени в IDE» — обезличен. Тот же отчёт, но по команде из двух человек, где вычислить, кто из них кто, элементарно — формально обезличенным не является, и на такие данные требование локализации всё равно распространяется.
Кого касается требование на практике
Формально ответственность лежит на операторе персональных данных — то есть на работодателе, а не на разработчике софта. Но на практике работодатель физически не хранит данные сам: он передаёт их обработку десяткам сервисов, и за локализацию каждого из них отвечает именно он, а не поставщик.
Это касается:
- HR- и кадровых систем (учёт отпусков, зарплат, личных дел);
- CRM и таск-трекеров, где фиксируется активность сотрудников;
- систем мониторинга рабочего времени и аналитики продуктивности;
- корпоративной почты и облачных хранилищ файлов;
- систем контроля доступа с биометрией.
Если хотя бы один из этих сервисов хранит данные на серверах за пределами России, формально нарушение локализации есть — даже если сам сервис прекрасно защищён технически, а утечки не было. Это отдельная категория риска от вопроса о том, законно ли вообще следить за сотрудниками: там речь о том, допустим ли сам мониторинг по существу, здесь — о том, где физически лежат данные, если мониторинг уже законно ведётся.
Как проверить локализацию у подрядчика
Проверка занимает не больше получаса, если знать, что спрашивать. Договор с формулировкой «мы соблюдаем 152-ФЗ» ничего не доказывает — соблюдение нужно проверять предметно.
- Спросите прямо, где физически расположены серверы обработки. Не «в облаке», не «у надёжного провайдера» — конкретную страну и, желательно, конкретного оператора датацентра.
- Проверьте политику конфиденциальности сервиса. У добросовестных российских сервисов там обычно прямо указано, что данные обрабатываются на территории РФ, со ссылкой на 152-ФЗ.
- Уточните про резервное копирование. Если бэкапы уходят в зарубежное облако «на всякий случай» — это не нарушает требование о первичном хранении, но повышает риск трансграничной передачи данных, которую нужно оформлять отдельно.
- Проверьте subprocessor-цепочку. Часто сервис сам хранит данные в России, но использует зарубежный аналитический или email-сервис, куда утекает часть персональных данных без вашего явного согласия на это.
- Запросите документальное подтверждение, а не устное заверение — реквизиты датацентра, сертификат или выписку из реестра операторов персональных данных Роскомнадзора, если компания в нём зарегистрирована.
Отдельно стоит юридическое основание, на котором данные обрабатываются вообще — согласие сотрудника или норма закона. Этот вопрос разобран в статье про согласие на обработку данных сотрудника: локализация хранения не заменяет и не отменяет необходимость правового основания для самой обработки, это два параллельных требования, которые нужно закрыть одновременно.
Практические ошибки при организации хранения
Ошибка «зарубежный сервис популярнее». Компании нередко выбирают известный иностранный таск-трекер или CRM, не проверяя локализацию, потому что «все его используют». Популярность инструмента не снимает юридической обязанности — штраф выписывается независимо от репутации сервиса.
Ошибка «мы обезличили — значит можно». Урезание данных до вида «отдел, а не сотрудник» без реальной невозможности восстановить личность — это не обезличивание, а просто сокращение детализации отчёта. Юридически данные остаются персональными.
Ошибка «данные хранятся у нас, значит всё в порядке». Локальный сервер в офисе решает вопрос локализации, но не решает вопросы доступа, резервного копирования, шифрования и увольнения сотрудника с правами администратора базы. Хранение в России — необходимое, но не единственное условие безопасности.
Ошибка «раз согласия нет, данные хранить не обязательно». Отзыв согласия сотрудником не означает мгновенное и полное удаление всех данных — часть из них подлежит хранению по другим правовым основаниям и с другими сроками. Это подробно разобрано в статье про отзыв согласия на обработку данных: вопрос локализации там, где данные хранятся, не связан напрямую с вопросом, как долго их можно хранить.
Как это работает в системах аналитики рабочего времени
Для инструментов, которые анализируют, как сотрудники проводят рабочий день — время в приложениях, фокус, переключения между задачами — вопрос локализации особенно важен, потому что такие системы по определению собирают данные, привязанные к конкретному человеку, причём непрерывно в течение рабочего дня. DevPace хранит и обрабатывает данные пользователей на серверах в России — это касается и самих метрик активности, и учётных данных, необходимых для авторизации. Такой подход снимает с работодателя необходимость отдельно проверять зарубежную юрисдикцию инструмента при внедрении аналитики продуктивности: базовое требование локализации закрыто на уровне сервиса, а не перекладывается на HR- или юридический отдел компании.
Это не заменяет остальные обязанности работодателя — уведомление сотрудников, правовое основание обработки, ограничение состава собираемых данных, — но снимает один из самых частых технических рисков при выборе стороннего сервиса.
Вывод
Хранение данных сотрудников в России — не формальность и не вопрос доверия к конкретному поставщику, а проверяемое юридическое требование с конкретным критерием: физическое расположение серверов первичной обработки. Проверка сводится к простому вопросу к каждому используемому сервису — «где стоят ваши серверы» — и к документальному подтверждению ответа. Это не отменяет остальные требования 152-ФЗ (правовое основание обработки, минимизация состава данных, сроки хранения), но закрывает отдельный и легко проверяемый риск, за который штрафуют независимо от того, произошла ли реальная утечка.
FAQ
Касается ли требование о локализации данных небольших компаний или только крупного бизнеса? Требование не зависит от размера компании или количества сотрудников. Оно применяется к любому оператору персональных данных, который обрабатывает данные граждан РФ, включая ИП с одним сотрудником.
Можно ли хранить резервные копии данных сотрудников за границей? Дублирование и резервное копирование за границей само по себе не запрещено законом при условии, что первичное хранение и обработка происходят на серверах в России. При этом трансграничная передача данных должна соответствовать отдельным требованиям 152-ФЗ, включая уведомление Роскомнадзора в определённых случаях.
Что грозит компании за нарушение локализации данных? Нарушение локализации — отдельное административное правонарушение по ст. 13.11 КоАП РФ, штрафы предусмотрены и для должностных лиц, и для юридических лиц, размер зависит от повторности нарушения. Дополнительно Роскомнадзор может инициировать ограничение доступа к сервису, который нарушает требование.
Если сервис хранит данные в России, но принадлежит иностранной компании — это нарушение? Само по себе нет. Требование касается физического расположения серверов обработки, а не юрисдикции владельца компании. Иностранная компания может открыть датацентр в России и соблюдать локализацию; российская компания может нарушать её, используя зарубежный хостинг.
Нужно ли отдельное согласие сотрудника на хранение данных именно в России? Нет, локализация — обязанность оператора данных, а не предмет согласия сотрудника. Сотрудник не может «разрешить» хранить его данные за границей вместо России — это требование закона, а не договорённость сторон.
Как узнать, соблюдает ли конкретный сервис требование локализации? Самый надёжный способ — прямой запрос в поддержку или коммерческий отдел сервиса с просьбой указать страну расположения серверов обработки персональных данных, желательно письменно. Дополнительно можно проверить публичную политику конфиденциальности сервиса и, если компания зарегистрирована как оператор, реестр Роскомнадзора.
Опубликовано: 23 июля 2026 г.