Утечка персональных данных в КЭДО. Кто отвечает: работодатель или провайдер?

Размеры штрафов за утечку персональных данных работников могут достигать миллионов рублей. Многие работодатели уверены: если документы загружены в систему КЭДО, значит, ответственность за их сохранность несет только провайдер — компания, которая разработала эту систему, обслуживает ее. Но суды смотрят на ситуацию иначе.
В статье разбираемся, о чем работодателю лучше знать заранее, на стадии выбора программы для ведения кадрового ЭДО.
Что считается утечкой персональных данных
Утечка персональных данных — это ситуация, когда персональные данные работников, клиентов оказываются доступны тем, кто не должен был их видеть и получать.
Точного понятия «утечка персданных» в законах нет, ориентироваться можно на трактовку из п. 3.1 ст. 21 закона № 152‑ФЗ «О персональных данных». Утечка персональных данных — это неправомерная или случайная передача (предоставление, распространение, доступ) персональных данных, повлекшая нарушение прав субъектов персональных данных. Эту же статью цитируют суды в решениях со штрафами за утечку ПДн.
Примеры утечек персональных данных в кадрах:
- Хакеры взломали систему и получили доступ к базе данных работников.
- Кадровик случайно отправил справку 2-НДФЛ, расчетный листок или трудовой договор не тому человеку.
- Список работников попал в сеть интернет, оказался в открытом доступе.
- Работники компании увидели информацию о зарплатах, адресах и паспортных данных коллег из-за ошибок в настройках системы.
- Сотрудник отдела кадров оставил сканы паспортов работников на проходной офисного центра.
- Бывший работник скопировал базу данных и продал конкурентам.
Как построить систему защиты персональных данных в компании
Не изобретайте велосипед — пройдите курс от Академии Saby и вы сможете:
- быстро разобраться в требованиях законодательства
- внедрить необходимые документы: уведомления, приказы, положения, согласия, журналы. Вы получите шаблоны и образцы, а после разбора шаблонов с экспертом вам останется только вставить в документы название организации и ответственного сотрудника
- выстроить понятный порядок действий при запросах, проверках Роскомнадзора и инцидентах
Штрафы за утечку персональных данных в 2026 году. Размер штрафа зависит от масштаба утечки, типа данных и повторности нарушения. Для ИП и компаний штрафы одинаковые. Плюс работодателю грозят иски сотрудников о компенсации морального вреда, уголовная ответственность для директора и прочие репутационные риски.
| Что произошло | Штраф для бизнеса | Ст. 13.11 КоАП РФ |
| Не сообщили в Роскомнадзор об утечке | 1–3 млн ₽ | ч. 11 |
| Утекли данные 1 000–10 000 человек | 3–5 млн ₽ | ч. 12 |
| Утекли данные 10 000–100 000 человек | 5–10 млн ₽ | ч. 13 |
| Утекли данные более 100 000 человек | 10–15 млн ₽ | ч. 14 |
| Утекли специальные категории данных, например сведения о здоровье | 10–15 млн ₽ | ч. 16 |
| Утекли биометрические данные | 15–20 млн ₽ | ч. 17 |
| Повторная утечка | 1–3% от выручки, но не меньше 20 млн ₽ | ч. 15 |
| Повторная утечка специальных данных или биометрии | 1–3% от выручки, но не меньше 25 млн ₽ | ч. 18 |
Что делать, если произошла утечка ПДн:
| Срок | Действия |
| Сразу после обнаружения | Остановите утечку, зафиксируйте инцидент и начните внутреннее расследование |
| 24 часа | Уведомьте Роскомнадзор об инциденте, предполагаемых причинах и вреде, принятых мерах. Порядок подачи уведомлений в Роскомнадзор о неправомерной или случайной передаче данных определен ст. 21 закона № 152-ФЗ |
| 72 часа | Направьте в Роскомнадзор результаты внутреннего расследования и сведения о виновных, если выявили |
| После | Устраните выявленные уязвимости и примите меры, чтобы исключить повторение подобных инцидентов |
Кто отвечает за утечку персональных данных при использовании КЭДО
Утечка ПДн из инфраструктуры работодателя За утечку ПДн внутри компании по вине ее сотрудников, хакеров или службы безопасности Роскомнадзор штрафует компанию. Это логично, потому что именно организация выступает оператором персональных данных сотрудников, контрагентов в силу закона № 152-ФЗ.
Суд, конечно, учтет, какие меры защиты принял оператор персональных данных, но всё равно привлечет его к ответственности. Например, в деле № А40-294681/2025 компания получила штраф 75 000 ₽ после публикации в интернете базы клиентов и работников с ФИО, телефонами, датами рождения. Суд прямо указал: компания не доказала невозможность исполнить свою обязанность по соблюдению требований закона.
Утечка из систем провайдера При электронном документообороте с работниками компания обрабатывает персональные данные через внешние сервисы: систему КЭДО, облачную инфраструктуру, интеграции.
Кто будет отвечать за утечку персональных данных, если:
- данные хранились не у работодателя;
- техническую защиту обеспечивал поставщик, провайдер системы КЭДО;
- обработку выполнял внешний сервис?
До 2026 года компании исходили из простой логики: если персональные данные утекли через внешнюю систему, облако или подрядчика, значит, именно они и должны отвечать за последствия. В 2026 Верховный суд на примере Минтруда показал другой подход: работодатель всегда остается ответственным за персданные своих сотрудников.
После дела Минтруда недостаточно спрашивать у продавцов КЭДО только об удобстве интерфейса, интеграции с 1С и скорости внедрения. Нужно еще просить документы: лицензии ФСТЭК и ФСБ, статус аккредитованного удостоверяющего центра, порядок хранения документов, описание шифрования, правила разграничения доступа, журналирование действий пользователей и порядок реагирования на инциденты.
Госорганы не интересует: «Почему вы выбрали этот сервис?» Теперь Роскомнадзор и суды будут спрашивать: «Почему вы решили, что этому подрядчику можно доверять персональные данные работников?»
Как проверить провайдера КЭДО до проблем с Роскомнадзором
Шаг 1. Проверьте, может ли компания вообще работать с КЭДО и ЭП. Если система работает с электронными подписями и персональными данными, у разработчика должны быть не только красивые презентации. Проверьте, есть ли у провайдера системы КЭДО:
- статус аккредитованного удостоверяющего центра;
- статус оператора электронного документооборота;
- лицензии ФСБ и ФСТЭК;
- аттестаты соответствия требованиям по защите информации;
- статус аккредитованной ИТ-компании.
15 пунктов о безопасности КЭДО от Saby
Шаг 2. Изучите, как система защищает доступ сотрудников. Часть утечек происходит не из‑за взломов, а из‑за обычных учетных записей: пароль оказался слабым, сотрудник вошел с чужого устройства, бывший работник сохранил доступ.
Обратите внимание на настройки безопасности в предлагаемой вам системе КЭДО:
- есть ли двухфакторная авторизация;
- можно ли ограничить вход по IP;
- можно ли получать уведомления о входе с нового устройства;
- ведется ли журнал действий пользователей;
- можно ли быстро завершить подозрительный сеанс;
- можно ли автоматически блокировать неактивных пользователей.
Шаг 3. Оцените, где будут храниться кадровые документы. Для работодателя важен не только вопрос «кто хранит данные», но и «где они находятся».
Уточняйте у провайдера КЭДО:
- можно ли хранить кадровые документы на серверах вашей компании;
- как организовано резервное копирование;
- используется ли ГОСТ-шифрование;
- как защищаются каналы передачи данных;
- кто получает доступ к архиву документов.
Шаг 4. Пропишите, что произойдет после внедрения. Надежная система — это важно, но и ваших работников нужно предупредить, обучить. Проверьте внутренние документы компании о КЭДО:
- есть ли положение о КЭДО;
- оформлены ли уведомления и согласия работников;
- закреплен ли порядок использования электронных подписей;
- предупреждены ли работники о правилах безопасной работы в сети интернет, смене паролей, защите доступов.
10 вопросов провайдеру КЭДО перед заключением договора
Внутри: какие лицензии и документы запросить, как проверить удостоверяющий центр, какие настройки безопасности попросить показать на демо, какие вопросы задать, чтобы не объясняться потом с Роскомнадзором.
Почему важно смотреть еще и на удостоверяющий центр
Электронная подпись в кадровом документообороте — это часть цепочки защиты персональных данных. Если подписи выпускаются через нескольких отдельных подрядчиков, тогда возникают дополнительные точки риска:
- увеличивается количество участников, получающих доступ к процессам;
- сложнее контролировать безопасность;
- сложнее устанавливать причины инцидентов и утечек;
- растет объем документов, которые могут потребоваться при проверках РКН.
Сейчас многие компании выбирают решения, где система КЭДО и удостоверяющий центр работают внутри одной инфраструктуры.
Например, компания «Тензор» одновременно выступает разработчиком Saby и аккредитованным удостоверяющим центром. Для бизнеса это означает меньше отдельных контрагентов, меньше цепочек передачи данных и меньше вопросов при проверке.
Saby — это КЭДО и удостоверяющий центр внутри одной системы
- Собственный ЦОД
- Интеграция с любой учетной системой
- Лучшее IT‑решение для HR
- Меньше посредников и передач данных
- Проще контроль
Чек-лист: создает ли риски ваш КЭДО?
Проверьте, нет ли в вашей компании этих признаков:
- Вы не знаете, где физически хранятся персональные данные работников.
- Провайдер не может подтвердить выполнение требований российского законодательства о защите персональных данных.
- Доступ к кадровым документам имеют сотрудники, которым он не нужен для работы, и система КЭДО не позволяет настроить доступы.
- После увольнения или перевода сотрудников права доступа не пересматриваются, не забираются у бывших работников.
- Вы не проверяли, какие меры защиты персональных данных применяет провайдер КЭДО.
- Ваша компания не оформила обязательные документы по персональным данным и не внедрила организационные и технические меры защиты собственной информационной системы ПДн.
- Нет плана действий на случай утечки персональных данных или подозрения на инцидент.
Что можно исправить без смены КЭДО. Большинство организационных нарушений работодатель может устранить самостоятельно: оформить документы по персональным данным, ограничить права доступа, назначить ответственных, провести аудит процессов обработки, проверить договор с провайдером и внедрить недостающие меры защиты.
Полный набор документов, который должен быть у оператора ПДн
- По всем требованиям Роскомнадзора и ФСБ
- Понятные поля с подсказками по заполнению

Когда стоит задуматься о смене провайдера. Если провайдер не может подтвердить соответствие требованиям законодательства, не обеспечивает необходимый уровень защиты персональных данных, использует непрозрачную инфраструктуру или отказывается предоставлять информацию о мерах безопасности, компенсировать эти риски внутренними мерами уже нельзя. В такой ситуации единственный надежный способ снизить риск ответственности — перейти к другому поставщику КЭДО.
Ваш КЭДО вызывает сомнения?
Если провайдер не может подтвердить выполнение требований по защите ПДн, безопаснее сменить его сейчас, чем объясняться с РКН после инцидента.
Эксперты Saby помогут организовать переход на КЭДО с минимальными затратами времени и без остановки кадровых процессов.
Частые вопросы
Кто отвечает за утечку персональных данных: работодатель или провайдер КЭДО?
По общему правилу отвечает оператор персональных данных, то есть работодатель или компания, которая определяет цели обработки данных. Передача обработки подрядчику сама по себе не освобождает от ответственности.
Можно ли переложить ответственность за утечку на подрядчика?
Нет. Верховный суд в постановлении № 5‑АД25‑119‑К2 указал, что оператор должен не только заключить договор, но и контролировать соблюдение мер защиты подрядчиком. А это значит, защищать свои персональные данные самостоятельно.
Нужно ли проверять провайдера КЭДО перед подключением?
Да. Важно оценить лицензии, порядок защиты данных, журналирование действий, разграничение прав доступа и другие меры безопасности.
Какие документы может запросить у компании Роскомнадзор?
Политику обработки персональных данных, локальные акты, договор с провайдером КЭДО, результаты аудита, документы о проверке подрядчика, регламенты, приказы и доказательства внутреннего контроля соблюдения работодателем мер защиты персональных данных.
Как снизить риски утечки персональных данных в КЭДО?
Проверять подрядчиков, ограничивать доступ к данным, документировать меры безопасности и использовать решения, где инфраструктура защиты и электронная подпись находятся внутри одной системы.
Нужно ли уведомлять Роскомнадзор об утечке?
Да, уведомление обязательно при подтверждении инцидента утечки персональных данных. Это требование ст. 21 закона № 152‑ФЗ «О персональных данных».

