152-ФЗ «О персональных данных» регулирует не только базы клиентов. Любая компания, которая хранит имена, email или другие данные, позволяющие идентифицировать сотрудника (в том числе в учётной записи корпоративного менеджера паролей), формально становится оператором персональных данных в отношении этих сотрудников. Это не зависит от размера компании: требование распространяется и на ИП с одним сотрудником, и на крупную организацию.
Коротко, без юридического языка: три группы обязанностей.
Excel-файл с паролями сотрудников в общей папке, это персональные данные (логины часто содержат имя или email), хранящиеся без контроля доступа и без шифрования. При проверке или инциденте это прямое основание для претензий: данные не защищены соразмерными мерами. Дело не в вероятности утечки, а в том, что при инциденте регулятор будет смотреть именно на то, какие меры защиты были приняты заранее.
Здесь есть тонкость, которую стоит понимать при выборе инструмента и при описании мер защиты во внутренних документах. Zero-knowledge архитектура (именно так устроен Сэйфком) означает, что содержимое хранилищ шифруется на устройстве сотрудника ещё до отправки на сервер. Сервис физически не может прочитать пароли, которые хранит. Это сильный аргумент в разделе «меры защиты» внутреннего положения об обработке ПД: данные не просто «защищены доступом», а нечитаемы даже для оператора сервиса.
Но это не освобождает вашу компанию от статуса оператора ПД. Email сотрудника, с которым он регистрируется, и IP-адрес, с которого заходит, это обычные персональные данные, обрабатываемые обычным образом. Формулировка, которая обычно используется в подобных документах: компания обрабатывает персональные данные сотрудников и дополнительно хранит зашифрованные данные, доступ к содержимому которых у оператора сервиса отсутствует.
Если сервис, который вы используете, хранит данные на серверах за рубежом, это трансграничная передача персональных данных, требующая дополнительных мер по 152-ФЗ (отдельное уведомление РКН, проверка юрисдикции получателя). Для сервиса с серверами в России этот пункт снимается: данные физически не покидают юрисдикцию, в которой ваша компания и так обязана их защищать.
Порядок простой и не требует юриста для базового случая: заявление подаётся через сайт Роскомнадзора, процедура занимает 30–60 минут. Дальше нужно оформить внутренние документы (можно по типовым шаблонам, адаптированным под вашу компанию) и определить меры защиты, соразмерные тому, что вы храните.
Если данные всё же скомпрометированы: уведомить Роскомнадзор о самом факте нужно в течение 24 часов, о результатах внутреннего расследования в течение 72 часов, и отдельно уведомить самих затронутых сотрудников. Порядок действий стоит иметь описанным заранее, потому что разбираться с этим впервые в момент самого инцидента значит терять драгоценное время.
Оставьте контакты — перезвоним в течение 15 минут и подберём решение под вашу задачу.
© 2026 Сэйфком. ИП Михайлов А.И. Все права защищены.