DevPace
БлогСправкаНовостиСкачатьДемоТарифыПривязка устройстваВойтиНачать

Хранение данных сотрудников в России: что требует закон и как это устроить

Коротко. Работодатель обязан хранить, обрабатывать и обновлять персональные данные сотрудников — граждан России — на серверах, физически расположенных на территории РФ. Это требование ч. 5 ст. 18 152-ФЗ «О персональных данных», и оно касается не только кадрового отдела, но и любого сервиса, который обрабатывает данные сотрудников: HR-системы, CRM, трекеры рабочего времени, облачную почту. Нарушение локализации — отдельное основание для штрафа и блокировки, независимо от того, было ли собственно нарушение конфиденциальности данных. Проверить это несложно: нужно знать, где физически стоят серверы у каждого используемого сервиса, а не только доверять слову «российская компания» в договоре.

Хранение данных сотрудников в России: что требует закон и как это устроить

Хранение данных сотрудников в России: что требует закон и как это устроить

Что закон требует от хранения данных сотрудников

Требование локализации — самое конкретное и самое проверяемое из всех норм 152-ФЗ. Формулировка ч. 5 ст. 18 закона обязывает оператора персональных данных при их сборе, в том числе через интернет, обеспечивать запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз данных, расположенных на территории России.

На практике это разбивается на три отдельных вопроса, которые часто путают:

Важная деталь: требование касается персональных данных именно граждан РФ. Если в компании работают исключительно иностранные сотрудники за пределами России, вопрос локализации для их данных решается иначе — но такие случаи редкость, и для большинства работодателей правило применяется без исключений: почти весь штат — граждане РФ.

Какие данные сотрудников подпадают под требование

Под локализацию подпадают персональные данные в том широком смысле, в котором их определяет 152-ФЗ: любая информация, которая прямо или косвенно относится к конкретному человеку. Разбор того, что именно считается персональными данными в контексте учёта рабочего времени, подробно описан в статье про персональные данные в учёте рабочего времени — здесь стоит подчеркнуть только то, что напрямую влияет на выбор места хранения.

Тип данных Примеры Подпадает под локализацию
Кадровые данные ФИО, паспортные данные, ИНН, СНИЛС, адрес Да
Данные учёта рабочего времени Табель, часы работы, отметки явки Да
Данные аналитики активности Время в приложениях, переключения, простои, привязанные к сотруднику Да
Биометрия Отпечаток пальца, распознавание лица для доступа Да, с повышенными требованиями
Обезличенные агрегаты Средние метрики команды без привязки к человеку Нет, если действительно необезличены

Ключевая ловушка здесь — «обезличенные агрегаты». Данные считаются обезличенными только если человека невозможно восстановить из них никаким разумным способом. Отчёт «в среднем разработчики отдела тратят 40% времени в IDE» — обезличен. Тот же отчёт, но по команде из двух человек, где вычислить, кто из них кто, элементарно — формально обезличенным не является, и на такие данные требование локализации всё равно распространяется.

Кого касается требование на практике

Формально ответственность лежит на операторе персональных данных — то есть на работодателе, а не на разработчике софта. Но на практике работодатель физически не хранит данные сам: он передаёт их обработку десяткам сервисов, и за локализацию каждого из них отвечает именно он, а не поставщик.

Это касается:

Если хотя бы один из этих сервисов хранит данные на серверах за пределами России, формально нарушение локализации есть — даже если сам сервис прекрасно защищён технически, а утечки не было. Это отдельная категория риска от вопроса о том, законно ли вообще следить за сотрудниками: там речь о том, допустим ли сам мониторинг по существу, здесь — о том, где физически лежат данные, если мониторинг уже законно ведётся.

Как проверить локализацию у подрядчика

Проверка занимает не больше получаса, если знать, что спрашивать. Договор с формулировкой «мы соблюдаем 152-ФЗ» ничего не доказывает — соблюдение нужно проверять предметно.

  1. Спросите прямо, где физически расположены серверы обработки. Не «в облаке», не «у надёжного провайдера» — конкретную страну и, желательно, конкретного оператора датацентра.
  2. Проверьте политику конфиденциальности сервиса. У добросовестных российских сервисов там обычно прямо указано, что данные обрабатываются на территории РФ, со ссылкой на 152-ФЗ.
  3. Уточните про резервное копирование. Если бэкапы уходят в зарубежное облако «на всякий случай» — это не нарушает требование о первичном хранении, но повышает риск трансграничной передачи данных, которую нужно оформлять отдельно.
  4. Проверьте subprocessor-цепочку. Часто сервис сам хранит данные в России, но использует зарубежный аналитический или email-сервис, куда утекает часть персональных данных без вашего явного согласия на это.
  5. Запросите документальное подтверждение, а не устное заверение — реквизиты датацентра, сертификат или выписку из реестра операторов персональных данных Роскомнадзора, если компания в нём зарегистрирована.

Отдельно стоит юридическое основание, на котором данные обрабатываются вообще — согласие сотрудника или норма закона. Этот вопрос разобран в статье про согласие на обработку данных сотрудника: локализация хранения не заменяет и не отменяет необходимость правового основания для самой обработки, это два параллельных требования, которые нужно закрыть одновременно.

Практические ошибки при организации хранения

Ошибка «зарубежный сервис популярнее». Компании нередко выбирают известный иностранный таск-трекер или CRM, не проверяя локализацию, потому что «все его используют». Популярность инструмента не снимает юридической обязанности — штраф выписывается независимо от репутации сервиса.

Ошибка «мы обезличили — значит можно». Урезание данных до вида «отдел, а не сотрудник» без реальной невозможности восстановить личность — это не обезличивание, а просто сокращение детализации отчёта. Юридически данные остаются персональными.

Ошибка «данные хранятся у нас, значит всё в порядке». Локальный сервер в офисе решает вопрос локализации, но не решает вопросы доступа, резервного копирования, шифрования и увольнения сотрудника с правами администратора базы. Хранение в России — необходимое, но не единственное условие безопасности.

Ошибка «раз согласия нет, данные хранить не обязательно». Отзыв согласия сотрудником не означает мгновенное и полное удаление всех данных — часть из них подлежит хранению по другим правовым основаниям и с другими сроками. Это подробно разобрано в статье про отзыв согласия на обработку данных: вопрос локализации там, где данные хранятся, не связан напрямую с вопросом, как долго их можно хранить.

Как это работает в системах аналитики рабочего времени

Для инструментов, которые анализируют, как сотрудники проводят рабочий день — время в приложениях, фокус, переключения между задачами — вопрос локализации особенно важен, потому что такие системы по определению собирают данные, привязанные к конкретному человеку, причём непрерывно в течение рабочего дня. DevPace хранит и обрабатывает данные пользователей на серверах в России — это касается и самих метрик активности, и учётных данных, необходимых для авторизации. Такой подход снимает с работодателя необходимость отдельно проверять зарубежную юрисдикцию инструмента при внедрении аналитики продуктивности: базовое требование локализации закрыто на уровне сервиса, а не перекладывается на HR- или юридический отдел компании.

Это не заменяет остальные обязанности работодателя — уведомление сотрудников, правовое основание обработки, ограничение состава собираемых данных, — но снимает один из самых частых технических рисков при выборе стороннего сервиса.

Вывод

Хранение данных сотрудников в России — не формальность и не вопрос доверия к конкретному поставщику, а проверяемое юридическое требование с конкретным критерием: физическое расположение серверов первичной обработки. Проверка сводится к простому вопросу к каждому используемому сервису — «где стоят ваши серверы» — и к документальному подтверждению ответа. Это не отменяет остальные требования 152-ФЗ (правовое основание обработки, минимизация состава данных, сроки хранения), но закрывает отдельный и легко проверяемый риск, за который штрафуют независимо от того, произошла ли реальная утечка.

FAQ

Касается ли требование о локализации данных небольших компаний или только крупного бизнеса? Требование не зависит от размера компании или количества сотрудников. Оно применяется к любому оператору персональных данных, который обрабатывает данные граждан РФ, включая ИП с одним сотрудником.

Можно ли хранить резервные копии данных сотрудников за границей? Дублирование и резервное копирование за границей само по себе не запрещено законом при условии, что первичное хранение и обработка происходят на серверах в России. При этом трансграничная передача данных должна соответствовать отдельным требованиям 152-ФЗ, включая уведомление Роскомнадзора в определённых случаях.

Что грозит компании за нарушение локализации данных? Нарушение локализации — отдельное административное правонарушение по ст. 13.11 КоАП РФ, штрафы предусмотрены и для должностных лиц, и для юридических лиц, размер зависит от повторности нарушения. Дополнительно Роскомнадзор может инициировать ограничение доступа к сервису, который нарушает требование.

Если сервис хранит данные в России, но принадлежит иностранной компании — это нарушение? Само по себе нет. Требование касается физического расположения серверов обработки, а не юрисдикции владельца компании. Иностранная компания может открыть датацентр в России и соблюдать локализацию; российская компания может нарушать её, используя зарубежный хостинг.

Нужно ли отдельное согласие сотрудника на хранение данных именно в России? Нет, локализация — обязанность оператора данных, а не предмет согласия сотрудника. Сотрудник не может «разрешить» хранить его данные за границей вместо России — это требование закона, а не договорённость сторон.

Как узнать, соблюдает ли конкретный сервис требование локализации? Самый надёжный способ — прямой запрос в поддержку или коммерческий отдел сервиса с просьбой указать страну расположения серверов обработки персональных данных, желательно письменно. Дополнительно можно проверить публичную политику конфиденциальности сервиса и, если компания зарегистрирована как оператор, реестр Роскомнадзора.