Что нельзя измерять в работе людей: список данных, которые не собирают никогда
Коротко. Есть узкий список данных о сотруднике, которые не оправдывает ни одна управленческая задача: содержание переписки и звонков, пароли и вводимые символы, скриншоты личных экранов, запись с камеры и микрофона без явного участия человека, геолокация вне рабочих разъездов и данные о здоровье. Их объединяет одно свойство — они измеряют человека, а не рабочий процесс, и почти никогда не нужны для решения задачи, ради которой формально внедряется контроль. Дальше — конкретный список с обоснованием по каждому пункту, таблица о том, что собирают разные классы инструментов, и чек-лист, по которому можно проверить любой трекер до и после внедрения.

Что нельзя измерять в работе людей: список данных, которые не собирают никогда
Определение: что значит «нельзя измерять» в этом контексте
Речь не о юридическом запрете в узком смысле — часть перечисленных ниже данных технически можно собирать законно, если получить формальное согласие и правильно оформить документы. Речь о другом: об управленческой избыточности и риске. Данные попадают в категорию «нельзя измерять никогда», если для них одновременно верны три условия — они не нужны ни для одной реалистичной управленческой цели (учёт времени, анализ загрузки, соблюдение режима), они резко повышают юридический и репутационный риск компании при малейшей утечке, и они измеряют личность или содержание, а не факт и продолжительность работы.
Это отличает список ниже от более общего разговора об этике контроля. Если вы настраиваете контроль с нуля и хотите понять принципы пропорциональности и прозрачности в целом, это подробно разобрано в статье «Этичный контроль сотрудников». Здесь же задача уже более узкая: дать конкретный, проверяемый список того, что не должно попадать в отчёт ни при каких обстоятельствах, независимо от того, насколько благой была исходная цель внедрения.
Категории данных, которые не собирают никогда
Содержание переписки, почты и звонков
Инструмент учёта времени может фиксировать, что сотрудник провёл 40 минут в почтовом клиенте — это метаданные активности. Но чтение содержимого писем, логирование текста сообщений в мессенджерах или запись содержания звонков — это принципиально другая категория данных. Она не нужна для расчёта загрузки и почти никогда оправдана управленческой целью: то, что человек написал коллеге в личном сообщении, не имеет отношения к тому, сколько времени он проработал.
Пароли и любой вводимый текст
Кейлоггинг — запись каждого нажатия клавиши — создаёт колоссальный объём чувствительных данных, включая пароли, номера карт и личную переписку, набранную на рабочем компьютере в перерыве. Подробный разбор того, почему это отдельная категория риска, а не просто «жёсткий вариант» обычного мониторинга, есть в статье «Кейлоггинг сотрудников». Здесь важно зафиксировать вывод коротко: содержание вводимого текста не нужно ни для одной легитимной задачи учёта времени, зато превращает рабочий компьютер в источник паролей и личных данных, которые почти невозможно защитить при утечке.
Скриншоты личных окон и вкладок
Скриншоты рабочего экрана с высокой частотой — спорная практика даже в контексте рабочих приложений, а скриншоты личной переписки, банковских приложений или закрытых вкладок браузера, которые случайно попадают в кадр, — это уже не про работу вообще. Если инструмент делает снимки экрана без разбора, что на них попадает, риск зафиксировать личные данные становится не исключением, а статистической закономерностью при достаточной частоте съёмки.
Запись с камеры и микрофона без явного участия человека
Фоновая активация веб-камеры или микрофона компьютера — то, что сотрудник физически не видит и не контролирует в моменте, — качественно иная угроза, чем учёт активности в приложениях. Она не измеряет рабочий процесс, она наблюдает за человеком и его окружением, включая всё, что попадает в кадр или звукозапись случайно: домашнюю обстановку, разговоры с близкими, посторонних людей в помещении.
Геолокация вне рабочих разъездов
Для курьера, торгового представителя или сотрудника с разъездной работой геолокация в рабочее время — обоснованная метрика. Но постоянное отслеживание местоположения человека на удалённой или гибридной работе, включая нерабочее время, не решает никакой управленческой задачи и превращается в слежку за личной жизнью под предлогом контроля рабочего времени.
Данные о здоровье и биометрия без прямого согласия на конкретную цель
Показатели пульса, сна, стресса или другая биометрия, собираемая через носимые устройства или иные каналы, — крайне чувствительная категория персональных данных. Её сбор в рамках рабочего мониторинга почти всегда избыточен: состояние здоровья сотрудника не входит в перечень того, что нужно знать работодателю для расчёта отработанного времени.
Активность вне рабочего времени и на личных устройствах
Мониторинг того, что человек делает на личном ноутбуке или телефоне после окончания рабочего дня, выходит за границы трудовых отношений в принципе. Даже если формально устройство иногда используется для рабочей переписки, тотальный контроль личного устройства — это категория данных, для которой не существует пропорциональной управленческой цели.
Таблица: что собирают разные классы инструментов
| Класс инструмента | Что обычно собирает | Заходит ли в зону «нельзя измерять» |
|---|---|---|
| Базовый трекер рабочего времени | Время в системе, активность по категориям приложений, фокус-сессии | Обычно нет |
| Аналитика загрузки команды | Агрегированные метрики по отделу без детализации по конкретным личным действиям | Обычно нет |
| Bossware / ПО для слежки | Скриншоты, кейлоггинг, запись экрана целиком, иногда камера и микрофон | Да, по нескольким пунктам сразу |
| Родительский контроль, применённый к рабочему ПК | История браузера целиком, содержание переписки | Да |
| Корпоративный DLP-агент | Контроль передачи файлов и утечек данных, обычно без чтения личной переписки | Зависит от настройки — может заходить в зону риска при избыточной конфигурации |
Более подробно о том, как отличить рабочий инструмент учёта времени от программ, изначально созданных для скрытого наблюдения, разобрано в статье «Bossware: что такое ПО для слежки за сотрудниками» — она объясняет разницу не по маркетинговому названию продукта, а по фактическому набору собираемых данных.
Последствия, если границы нарушены
Нарушение перечисленных выше границ редко остаётся без последствий, даже если формально было получено какое-то согласие. Во-первых, юридический риск: чем чувствительнее категория данных (биометрия, содержание переписки), тем строже требования к основанию обработки и тем выше штрафы при нарушении. Во-вторых, риск утечки: любой массив данных, который включает пароли, личную переписку или записи с камеры, становится критической целью при взломе или неосторожной настройке доступа — и ущерб от такой утечки несоизмерим с пользой, которую эти данные приносили в повседневной работе. В-третьих, репутационный и управленческий риск: сотрудники, узнавшие о сборе избыточных данных, теряют доверие к компании быстро и надолго, а восстановить его сложнее, чем просчитать выгоду от «более полного контроля».
Чек-лист: как проверить инструмент перед внедрением
- Откройте полный список функций инструмента, а не только раздел с общим описанием — производители часто выносят самые спорные функции (кейлоггинг, скриншоты, запись экрана) в отдельные настройки, включённые по умолчанию или скрытые в «расширенных возможностях».
- Проверьте, можно ли физически отключить каждую из спорных функций, а не просто «не использовать» её в интерфейсе — разница существенная, если данные всё равно собираются в фоне.
- Спросите у поставщика или посмотрите документацию: где хранятся данные, кто имеет к ним доступ и обрабатываются ли они локально или отправляются на внешний сервер. Разбор того, что на практике значит локальная обработка и почему это снижает риск, есть в статье «Локальная обработка данных: что это значит на практике».
- Проверьте, есть ли у инструмента открытый исходный код агента, который устанавливается на компьютер сотрудника, или хотя бы публичное описание того, что именно он передаёт. Прозрачность на уровне кода — сильный сигнал, что производитель не закладывает скрытых функций слежки; например, у DevPace исходный код клиентского агента открыт для проверки.
- Составьте список из пяти строк: «зачем именно эти данные», «что изменится в решении, если убрать этот тип данных», «кто увидит отчёт», «как долго хранятся данные», «может ли сотрудник узнать, что именно о нём собрано». Если хотя бы на один вопрос нет внятного ответа — не внедряйте эту функцию.
Как проверить самостоятельно, если инструмент уже работает у вас
Если контроль уже внедрён и вы хотите понять, не заходит ли он в зону избыточного сбора, добавьте к чек-листу выше практическую проверку с двух сторон. Со стороны сотрудника — есть отдельный подробный разбор признаков, по которым можно понять, следит ли программа на компьютере за содержанием, а не только за метаданными: «Как проверить, что за вами следит программа на компьютере». Отдельно стоит проверить сетевую активность инструмента — куда и что он передаёт по факту, а не по описанию в документации; это разобрано в статье «Как проверить, что программа не отправляет лишнего».
Со стороны компании, которая внедряет контроль, полезно периодически, раз в квартал, пересматривать список собираемых метрик тем же способом, что описан в чек-листе выше: задача может измениться, а настройки инструмента остаться прежними «по инерции». Хороший ориентир для этого пересмотра — инструмент «Безопасный трекер времени», где разобраны критерии выбора продукта, изначально спроектированного так, чтобы спорные категории данных были технически недоступны, а не просто отключены галочкой в настройках.
Если цель — не расследование, а построение здорового учёта рабочего времени с самого начала, разумно посмотреть, как это работает на практике: демонстрация DevPace показывает именно агрегированные метрики фокуса и загрузки без анализа содержания переписки и без скриншотов личных экранов.
Заключение
Граница между легитимным учётом рабочего времени и избыточным контролем проходит не через юридическую формальность согласия, а через содержание собираемых данных. Метаданные активности — сколько длилась рабочая сессия, сколько было переключений между задачами, в каких категориях приложений прошло время — почти всегда достаточны для управленческих решений. Содержание переписки, пароли, скриншоты личных экранов, запись с камеры и микрофона, геолокация вне разъездов и биометрия — данные, которые не нужны для этой задачи практически никогда, а риск от их сбора несоизмеримо выше пользы. Проверка любого инструмента по простому чек-листу — какие данные собираются, зачем именно, кто их видит и можно ли отключить спорные функции — занимает меньше часа, а экономит компании куда больше времени и доверия в будущем.
FAQ
Можно ли собирать эти данные, если сотрудник подписал согласие? Формальное согласие может закрыть часть юридических рисков, но не убирает управленческую избыточность и риск утечки. Даже при подписанном согласии стоит спросить: реально ли эти данные нужны для заявленной цели, и если нет — их сбор остаётся неоправданным независимо от бумаг.
Чем метаданные активности отличаются от содержания? Метаданные — это факт и продолжительность действия: сколько времени приложение было активно, сколько длилась сессия, была ли пауза. Содержание — это то, что конкретно делал или писал человек: текст сообщения, содержимое экрана, слова в разговоре. Первое почти всегда достаточно для учёта времени, второе почти всегда избыточно.
Является ли контроль переписки в рабочих каналах (например, в корпоративном мессенджере) тем же самым нарушением? Это более сложный случай: если переписка ведётся в специально выделенном рабочем канале, о модерации и хранении которой сотрудники предупреждены заранее, риск ниже, чем при скрытом чтении личных сообщений. Но принцип пропорциональности всё равно применим: чтение содержания оправдано реже, чем анализ факта переписки (например, объём и частота сообщений без содержания).
Что делать, если в компании уже используется инструмент с кейлоггингом или скриншотами личных экранов? Стоит вернуться к вопросу, зачем эта функция была включена изначально, и проверить, можно ли достичь той же управленческой цели без неё — обычно можно. Переход на инструмент, который технически не умеет собирать эти категории данных, снимает риск полностью, а не просто откладывает его до следующей неосторожной настройки.
Считается ли геолокация допустимой метрикой для удалённых сотрудников? Для полностью удалённой позиции без разъездной составляющей постоянное отслеживание местоположения обычно избыточно: факт выполнения работы и отработанное время можно измерить без данных о том, где физически находится человек в конкретный момент.
Как понять, что инструмент действительно не собирает лишнего, а не просто заявляет об этом в маркетинге? Самый надёжный сигнал — открытый исходный код клиентского агента или независимая возможность проверить сетевой трафик программы. Заявление в описании продукта — это только обещание, а код и трафик показывают, что происходит на самом деле.
Смотрите также
Опубликовано: 20 июня 2026 г.