152-ФЗ для бизнеса: что нужно, если вы храните доступы сотрудников
Если в компании есть общие пароли от банк-клиента, CRM или почты — вы уже обрабатываете персональные данные сотрудников, даже если никогда не думали об этом в терминах закона. Разбираем, что это значит на практике.
Причём тут вообще менеджер паролей и 152-ФЗ
152-ФЗ «О персональных данных» регулирует не только базы клиентов. Любая компания, которая хранит имена, email или другие данные, позволяющие идентифицировать сотрудника — в том числе в учётной записи корпоративного менеджера паролей — формально становится оператором персональных данных в отношении этих сотрудников. Это не зависит от размера компании: требование распространяется и на ИП с одним сотрудником, и на крупную организацию.
Что обязан сделать оператор персональных данных
Коротко, без юридического языка — три группы обязанностей:
- Уведомить Роскомнадзор о начале обработки персональных данных — до её начала, а не после. С 2025 года штраф за работу без уведомления вырос кратно: для ИП — до 300 тыс. ₽, для юрлиц ещё выше.
- Оформить внутренние документы — назначить ответственного за обработку ПД, утвердить положение об обработке, вести перечень обрабатываемых данных. Эти документы не публикуются, но предъявляются при проверке.
- Обеспечить меры защиты — организационные и технические, соразмерные тому, что вы храните. Здесь и появляется разница между инструментами.
Почему обычная таблица с паролями — это риск, а не просто неудобство
Excel-файл с паролями сотрудников в общей папке — это персональные данные (логины часто содержат имя или email), хранящиеся без контроля доступа и без шифрования. При проверке или инциденте это прямое основание для претензий: данные не защищены соразмерными мерами. Дело не в вероятности утечки, а в том, что при инциденте регулятор будет смотреть именно на то, какие меры защиты были приняты заранее.
Что меняет менеджер паролей с zero-knowledge архитектурой
Здесь есть тонкость, которую стоит понимать при выборе инструмента и при описании мер защиты во внутренних документах. Zero-knowledge архитектура — то, как устроен Сэйфком, — означает, что содержимое хранилищ шифруется на устройстве сотрудника ещё до отправки на сервер. Сервис физически не может прочитать пароли, которые хранит. Это сильный аргумент в разделе «меры защиты» внутреннего положения об обработке ПД: данные не просто «защищены доступом», а нечитаемы даже для оператора сервиса.
Но это не освобождает вашу компанию от статуса оператора ПД. Email сотрудника, с которым он регистрируется, IP-адрес, с которого заходит, — обычные персональные данные, обрабатываемые обычным образом. Формулировка, которая обычно используется в подобных документах: компания обрабатывает персональные данные сотрудников и дополнительно хранит зашифрованные данные, доступ к содержимому которых у оператора сервиса отсутствует.
Трансграничная передача — ещё один пункт, о котором часто забывают
Если сервис, который вы используете, хранит данные на серверах за рубежом — это трансграничная передача персональных данных, требующая дополнительных мер по 152-ФЗ (отдельное уведомление РКН, проверка юрисдикции получателя). Для сервиса с серверами в России этот пункт снимается — данные физически не покидают юрисдикцию, в которой ваша компания и так обязана их защищать.
С чего начать, если вы ещё не подавали уведомление
Порядок простой и не требует юриста для базового случая: заявление подаётся через сайт Роскомнадзора, процедура занимает 30–60 минут. Дальше — оформить внутренние документы (можно по типовым шаблонам, адаптированным под вашу компанию) и определить меры защиты, соразмерные тому, что вы храните.
При инциденте сроки жёсткие
Если данные всё же скомпрометированы: уведомить Роскомнадзор о самом факте нужно в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов, и отдельно уведомить самих затронутых сотрудников. Порядок действий стоит иметь описанным заранее — разбираться с этим впервые в момент самого инцидента значит терять драгоценное время.