75 лет хранения личного дела
Вопрос о 75 годах хранения личного дела возникает у HRD, как только в компании появляется первая проверка Роскомнадзора или запрос уволенного работника об уничтожении его данных. Норма архивного законодательства о 75 (50) годах и требования ФЗ-152 об уничтожении ПДн после достижения цели — это не противоречие, а два разных обязательства с разными адресатами. Ниже — пошаговый порядок: как хранить, как уничтожать, как оформить согласия после 01.09.2025 и что проверит РКН.
Какие сроки хранения личных дел установлены законом?
Основной источник сроков — Федеральный закон № 125-ФЗ «Об архивном деле» и Приказ Росархива № 236 от 20.12.2019 (перечень типовых документов). Ст. 22.1 ФЗ-125 разграничивает два срока по дате создания документа.
Это означает: личное дело работника, принятого в 2010 году и уволенного в 2024-м, закрывается в 2024-м — и 50-летний срок начинает течь с 1 января 2025 года. Документы из этого дела нельзя уничтожить до 1 января 2075 года.
Параллельно действует ст. 87 ТК РФ: работодатель обязан обеспечить сохранность ПДн работников и защиту от несанкционированного доступа. А ст. 5 ФЗ-152 требует уничтожить или обезличить персональные данные, как только цель обработки достигнута. Коллизия разрешается так: архивное законодательство создаёт самостоятельное правовое основание хранить ПДн на протяжении всего установленного срока. Это исключение из общего принципа «не дольше необходимого».
Отдельно хранятся трудовые книжки невостребованных работников — срок тот же (50 или 75 лет в зависимости от даты заведения). Медицинские книжки, справки о состоянии здоровья, данные о судимости — специальные категории по ст. 10 ФЗ-152; их хранение вне личного дела требует отдельного обоснования.
Согласия работников в трудовом договоре или в общей форме?
Если HRD не переоформил согласия работников в отдельный документ до 01.09.2025 — каждая действующая анкета и каждый трудовой договор с включённым согласием создают основание для протокола по ч. 2 ст. 13.11 КоАП (штраф до 700 000 ₽). Срок не восстанавливается: ФЗ-156 вступил в силу, обратной силы нет. Юристы DATUM соберут пакет согласий работников под ключ и проведут аудит HR-документации по чек-листу из 38 пунктов.
Заказать аудит 152-ФЗОтветим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Шаг 1. Определите состав личного дела и правовые основания
Личное дело работника — это не единый документ, а совокупность материалов. Каждый из них обрабатывается на своём правовом основании по ст. 6 ФЗ-152.
Типовой состав и основания обработки:
- Трудовой договор и допсоглашения — исполнение договора (п. 5 ч. 1 ст. 6 ФЗ-152).
- Заявление о приёме, приказы — исполнение обязанностей работодателя по ТК РФ (п. 2 ч. 1 ст. 6).
- Копия паспорта, СНИЛС, ИНН — исполнение обязанностей страхователя и налогового агента.
- Анкета с дополнительными сведениями (хобби, родственники, водительское удостоверение) — только при наличии согласия по ст. 9 ФЗ-152 в редакции ФЗ-156.
- Медицинские справки, результаты психиатрического освидетельствования — специальная категория по ст. 10; основание — п. 2.3 ч. 2 ст. 10 ФЗ-152 (трудовое законодательство).
- Справки о судимости (для должностей с ограничениями) — специальная категория; основание — прямое требование закона (п. 2.2 ч. 2 ст. 10).
Данные, которые не имеют правового основания, в личном деле хранить нельзя. Это касается сведений о национальности, политических взглядах, вероисповедании, а также детальной информации о родственниках сверх установленного минимума (п. 3 ст. 86 ТК РФ).
Шаг 2. Оформите согласия работников по новым требованиям ФЗ-156
С 01.09.2025 согласие на обработку персональных данных — это отдельный документ. ФЗ-156 от 24.06.2025 изменил ч. 1 ст. 9 ФЗ-152: согласие нельзя включать в текст трудового договора, кадрового приказа, анкеты или иного документа. Оно оформляется самостоятельно.
Ранее полученные согласия, оформленные до 01.09.2025, не теряют юридической силы автоматически — обратной силы у ФЗ-156 нет. Однако если старое согласие не содержит обязательных реквизитов ст. 9 (например, не указан способ отзыва или перечень действий), оно уязвимо при проверке РКН.
Практические шаги:
- Составьте отдельный бланк согласия для каждой цели: обработка в рамках трудового договора (не требует согласия), обработка в иных целях (корпоративный портал, СКУД, фотография в пропуске) — требует согласия.
- Укажите в согласии конкретный перечень данных, а не «иные персональные данные».
- Предусмотрите простой механизм отзыва: отдельное заявление работника на имя ответственного за обработку ПДн.
- Ознакомьте работника с политикой обработки ПДн по ч. 2 ст. 18.1 ФЗ-152 до подписания согласия.
При использовании КЭДО: обмен кадровыми документами через систему КЭДО не отменяет требования к форме согласия. Согласие на обработку ПДн в КЭДО — отдельный документ, подписанный УКЭП или ПЭП работника в системе.
Шаг 3. Установите порядок доступа и защиты личных дел
Ст. 87 ТК РФ обязывает работодателя установить порядок хранения, обработки и защиты персональных данных работников во внутреннем локальном акте. Это не Политика обработки ПДн по ст. 18.1 ФЗ-152, а отдельный документ — Положение о персональных данных работников.
Минимальный состав Положения:
- Перечень персональных данных, которые обрабатывает работодатель, и цели обработки каждой категории.
- Порядок доступа: кто из сотрудников вправе работать с личными делами, в каком объёме.
- Порядок передачи третьим лицам: когда допустима (запрос суда, ПФР, ФНС), когда требует согласия.
- Меры защиты: физические (шкаф с замком, ограниченный доступ в архив) и технические (разграничение доступа в информационной системе).
- Порядок уничтожения по истечении срока хранения: комиссия, акт уничтожения.
Биометрия в СКУД. Если компания использует систему контроля доступа с распознаванием лица или отпечатком пальца — это биометрические персональные данные по ст. 11 ФЗ-152. Обработка допустима только с письменного согласия работника. Это согласие — отдельный документ, не включённый в трудовой договор. Работник, отказавшийся от биометрии, не может быть лишён доступа на рабочее место: ему обязаны предоставить альтернативный способ идентификации.
Если HRD использует СКУД с биометрией или КЭДО без отдельного согласия — РКН при плановой проверке проверит оба блока в первую очередь. Штраф за биометрию без письменного согласия — по ч. 2 ст. 13.11 КоАП (300 000 — 700 000 ₽). Юристы DATUM подготовят пакет ОРД для HR-департамента под ключ.
Собрать ОРД под ключШаг 4. Выстройте порядок уничтожения ПДн после увольнения
После увольнения работника личное дело передаётся в архив и хранится 50 или 75 лет (в зависимости от даты создания). Но часть данных, которая не входит в документы по личному составу, подлежит более раннему уничтожению.
Что уничтожается раньше архивного срока:
- Данные из анкеты, собранные на основании согласия (хобби, дополнительные контакты, фото) — в течение 30 дней после увольнения, если иной срок не оговорён в согласии.
- Биометрические данные СКУД — немедленно после прекращения трудовых отношений: цель обработки достигнута.
- Данные корпоративного портала, мессенджера — по регламенту оператора системы; типовой срок — 30 дней после увольнения.
- Копии документов, не предусмотренные перечнем личного дела (копия загранпаспорта, справка о беременности для иных целей) — уничтожаются по достижении цели.
Если уволенный работник подаёт заявление об уничтожении ПДн по ст. 21 ФЗ-152 — оператор рассматривает его в течение 10 рабочих дней. В отношении документов архивного хранения отказ правомерен: основание хранения — архивное законодательство, оно сильнее права на удаление. В отношении остальных данных — уничтожение обязательно.
Акт уничтожения ПДн составляет комиссия; он хранится отдельно и предъявляется РКН по запросу.
Как проверяет РКН: типовые сценарии для HR-департамента
Плановые проверки РКН проводятся по индикаторам риска. Три типовых сценария, с которыми сталкиваются HR-директора.
Сценарий 1. Согласие работника включено в трудовой договор или кадровую анкету. Ситуация: подписан типовой комплект документов до или после 01.09.2025, согласие не выделено в отдельный бланк. Доказательства нарушения: образец документа. Вероятный исход: протокол по ч. 2 ст. 13.11 КоАП (300 000 — 700 000 ₽ для юрлица). Стратегия: переоформить согласия немедленно; при наличии протокола — ссылаться на оперативное устранение как смягчающее обстоятельство (ст. 4.1 КоАП), для микропредприятий — запросить замену на предупреждение по ст. 4.1.1.
Сценарий 2. СКУД с биометрией без письменного согласия. Ситуация: СКУД внедрён несколько лет назад, согласия собирались «под подпись в журнале» или в общей анкете. Доказательства: акты обследования системы, опрос работников. Вероятный исход: протокол по ч. 2 ст. 13.11 за обработку биометрии без надлежащего согласия; дополнительно — протокол по ч. 16 за нарушение требований ст. 11 ФЗ-152. Стратегия: незамедлительно собрать отдельные письменные согласия по биометрии; обеспечить альтернативный способ доступа для отказавшихся.
Сценарий 3. Уволенный работник требует уничтожить его данные. Ситуация: бывший работник направляет заявление со ссылкой на ст. 21 ФЗ-152 и требует полного уничтожения ПДн. Доказательства для ответа: перечень документов по личному составу (архивное основание хранения) и перечень данных вне архива (подлежат уничтожению). Вероятный исход: при грамотном ответе за 10 рабочих дней — нарушений нет; при молчании или формальном отказе — жалоба в РКН и протокол по ч. 4 или ч. 5 ст. 13.11 (40 000 — 90 000 ₽). Стратегия: разграничить данные в ответе: объяснить, что именно хранится на основании ФЗ-125, что будет уничтожено и в какой срок; уничтожить небиометрические анкетные данные в течение 30 дней.
Что подготовить HR-департаменту до проверки РКН
- Отдельные согласия на обработку ПДн для каждой цели сверх трудового договора — по ст. 9 ФЗ-152 в редакции ФЗ-156 (бланк, подписанный каждым работником после 01.09.2025).
- Положение о персональных данных работников с разделами об архивном хранении, порядке уничтожения и регламентом доступа — по ст. 87 ТК РФ и ст. 18.1 ФЗ-152.
- Отдельные письменные согласия на обработку биометрических данных СКУД с указанием цели, перечня данных и срока — по ст. 11 ФЗ-152.
- Акты уничтожения ПДн работников, уволенных более 30 дней назад, в части данных вне архивного срока.
- Журнал учёта обращений субъектов ПДн с входящими заявлениями и фиксацией сроков ответа по ст. 20 ФЗ-152.
Кейсы из практики
Кейс 1. HR-директор производственной компании в Сибирском ФО (конец 2025 года) обратился за помощью после получения уведомления о плановой проверке РКН. При аудите выявлено: согласия работников включены в трудовой договор (единый документ), отдельных бланков нет; СКУД с распознаванием лица работает с 2021 года, письменных согласий по биометрии у 340 работников не было. DATUM подготовил 340 отдельных согласий за 5 рабочих дней, разработал Положение о ПДн работников и бланк согласия на СКУД. По итогам проверки вынесено предписание об устранении нарушений; протоколы не составлялись — нарушения устранены до завершения проверки.
Кейс 2. В торговой сети (Северо-Западный ФО, начало 2026 года) уволенный работник подал заявление об уничтожении всех его персональных данных. Компания не ответила в установленный срок — последовала жалоба в РКН. Арбитражный суд региона назначил штраф по ч. 5 ст. 13.11 КоАП (в диапазоне 50 000 — 90 000 ₽). Дополнительно РКН проверил состав личного дела и обнаружил хранение копии загранпаспорта без правового основания — второй протокол по ч. 1 ст. 13.11. Совокупный штраф составил несколько сотен тысяч рублей. После этого компания заключила договор DPO-аутсорсинга: ответы на запросы субъектов ведут юристы DATUM в установленные 10 рабочих дней.
Услуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверка HR-документации, согласий и СКУД по 38 пунктам
- Комплект ОРД под ключ — Положение о ПДн, согласия, приказы, акты уничтожения
- DPO-аутсорсинг — ответы на запросы субъектов и сопровождение взаимодействия с РКН
Частые вопросы
1. Нужно ли переподписывать согласия работников после 01.09.2025?
Ранее полученные согласия не теряют силы автоматически — ФЗ-156 не имеет обратной силы. Однако если существующее согласие не содержит обязательных реквизитов ст. 9 ФЗ-152 (например, отсутствует способ отзыва, не перечислены конкретные действия с данными или согласие включено в текст трудового договора), его достаточность может быть оспорена при проверке РКН. Безопаснее переоформить согласия как отдельные документы — особенно в части обработки данных, которая не вытекает из трудовых обязанностей.
2. Какие данные нельзя спрашивать в анкете при приёме на работу?
Ст. 86 ТК РФ запрещает запрашивать данные, не связанные с трудовой деятельностью: политические взгляды, религиозные убеждения, членство в профсоюзе, подробные сведения о родственниках сверх установленного минимума, национальность. Данные о состоянии здоровья допустимы только в объёме, необходимом для оценки профессиональной пригодности к конкретной должности. Любой дополнительный вопрос анкеты требует самостоятельного правового основания или отдельного согласия.
3. Можно ли вести видеонаблюдение в офисе?
Видеозапись в рабочих помещениях допустима при условии: работники уведомлены об этом (предпочтительно в трудовом договоре или Положении о ПДн), цель определена (охрана имущества, безопасность), данные не обрабатываются за пределами этой цели. Если система видеонаблюдения использует распознавание лиц — это биометрические ПДн по ст. 11 ФЗ-152, и каждый работник обязан дать отдельное письменное согласие.
4. Сколько хранить согласия после увольнения работника?
Само согласие как документ входит в личное дело и хранится в составе архива 50 или 75 лет в зависимости от даты создания (ст. 22.1 ФЗ-125). Это необходимо для подтверждения правомерности обработки в случае претензий субъекта. Данные, обработанные на основании этого согласия, уничтожаются в сроки, установленные самим согласием, или в течение 30 дней после достижения цели, если иной срок не был предусмотрен.
5. Кто является оператором при использовании КЭДО?
При использовании КЭДО через собственную информационную систему оператором является работодатель. При использовании сервиса третьей стороны (провайдера КЭДО) работодатель остаётся оператором, а провайдер выступает лицом, осуществляющим обработку по поручению (ст. 6 ч. 3 ФЗ-152). Между работодателем и провайдером КЭДО обязателен договор поручения обработки ПДн с перечнем обрабатываемых данных, целями и обязанностью соблюдать конфиденциальность. Отсутствие такого договора — нарушение ст. 6 ФЗ-152.
6. Что делать, если работник требует удалить его данные, а личное дело ещё хранится?
Ответьте работнику в течение 10 рабочих дней (ст. 20 ФЗ-152). В ответе разграничьте: документы по личному составу хранятся на основании ст. 22.1 ФЗ-125, это самостоятельное правовое основание, которое не прекращается требованием субъекта. Данные вне архивного перечня (анкетные сведения, биометрия СКУД, данные корпоративных сервисов) — уничтожаются в установленный срок. Направьте работнику перечень уничтоженных данных и акт уничтожения по запросу.
Итог
Срок 75 лет (или 50 лет для документов с 2003 года) — это обязательство перед архивным законодательством, а не разрешение хранить все ПДн работника как угодно долго. ФЗ-152 действует параллельно: данные вне архивного перечня уничтожаются после достижения цели, согласия оформляются отдельными документами с 01.09.2025, биометрия СКУД — только с письменного согласия.
Практика DATUM по сопровождению HR-департаментов в проверках РКН охватывает составление пакетов ОРД для работников, переоформление согласий под ФЗ-156, разработку регламентов уничтожения ПДн и абонентское DPO-обслуживание.
Проверка РКН или запрос работника по ПДн — есть с чем разобраться?
Практика «Ветров и партнёры» по 152-ФЗ с 2014 года · +7 (383) 310-38-76 · +7 (983) 510-38-76 · Telegram · info@vitveteam.ru
17 декабря 2027 года