Согласие на коллективное фото
Корпоративные фотосессии, командные снимки для сайта компании, публикации в социальных сетях работодателя — всё это сбор и распространение изображений работников. С 01.09.2025 порядок получения согласий изменился: теперь это отдельный документ с обязательными реквизитами. В инструкции — шесть шагов: от квалификации фотографии как ПДн до хранения подписанных форм.
Шаг 1. Определите, является ли коллективное фото персональными данными
Изображение человека становится биометрическими персональными данными, когда используется для установления личности. Ст. 11 ФЗ-152 прямо относит фотографическое изображение к биометрическим ПДн при таком использовании. Публикация групповой фотографии на корпоративном сайте с подписью «Команда отдела маркетинга: Иванов, Петрова, Сидоренко» — идентификация конкретных лиц. Это и есть биометрическая обработка.
Когда фотография не позволяет идентифицировать человека — например, изображение спины в кадре на общем плане без имён — она не квалифицируется как биометрические ПДн. Однако на практике корпоративные фотографии почти всегда сопровождаются именами, должностями или другим контекстом, который делает идентификацию возможной.
Практическое правило для HR: любая фотография, на которой работника можно опознать — по лицу, имени в подписи, должности или контексту публикации — требует отдельного письменного согласия.
Шаг 2. Разграничьте цели обработки фотографий
Согласие оформляется под конкретную цель. Ст. 5 ФЗ-152 запрещает объединять несовместимые цели в одной базе. Для фотографий работников типичны три несовместимые цели, каждая требует отдельного согласия или отдельного пункта в документе:
- Внутреннее использование — личное дело, система пропусков, СКУД (система контроля и управления доступом). Доступ ограничен сотрудниками HR и безопасности.
- Внешнее использование — корпоративный сайт, социальные сети компании, маркетинговые материалы, публикации в СМИ. Это распространение ПДн по ст. 10.1 ФЗ-152.
- Биометрическая идентификация — системы СКУД с распознаванием лица, учёт рабочего времени через фото. Здесь применяются дополнительные требования ст. 11 ФЗ-152.
Смешивать эти цели в одном согласии нельзя: работник должен понимать, для чего именно его фотографируют и где будут использованы снимки.
Согласия на фото ещё вместе с трудовым договором?
Если согласие на съёмку включено в трудовой договор или приложение к нему, после 01.09.2025 такой документ не отвечает требованиям ФЗ-156. При проверке РКН это — самостоятельное основание для штрафа по ч. 2 ст. 13.11 КоАП. Срок на переоформление истёк 01.09.2025. Юристы DATUM проверят актуальность пакета согласий и подготовят новые формы под требования ФЗ-156.
Заказать аудит 152-ФЗ+7 (983) 510-38-76 · info@vitveteam.ru · Telegram t.me/vitvetcom
Шаг 3. Составьте согласие по требованиям ст. 9 ФЗ-152 в редакции с 01.09.2025
С 01.09.2025 согласие на обработку ПДн — отдельный документ, не совмещённый с другими (ФЗ-156 от 24.06.2025). Ст. 9 ФЗ-152 устанавливает обязательные реквизиты, при отсутствии любого из которых согласие считается недействительным:
- фамилия, имя, отчество субъекта;
- контактные данные субъекта (адрес, телефон или email);
- наименование и адрес оператора;
- цель обработки — конкретная: например, «размещение фотографий на корпоративном сайте компании»;
- перечень персональных данных — например, «фотографическое изображение лица, ФИО, должность»;
- перечень действий с ПДн: сбор, хранение, распространение (публикация), передача третьим лицам (если планируется);
- срок действия согласия или условие его прекращения;
- способ отзыва согласия.
Дополнительно: если фото будет передаваться третьим лицам (подрядчик-фотограф, дизайн-агентство, редактор корпоративного блога), это необходимо указать в согласии с наименованием получателя или категорией получателей.
Согласие подписывается собственноручно или квалифицированной электронной подписью. При КЭДО — порядок определяется внутренними регламентами работодателя в соответствии со ст. 22.2 ТК РФ.
Шаг 4. Организуйте сбор согласий перед фотосессией
Согласие должно быть получено до начала обработки — то есть до фотосессии, а не после. Ст. 9 ФЗ-152 не допускает получения согласия задним числом. Это означает: перед каждой корпоративной съёмкой HR-служба обеспечивает подписание форм всеми участниками.
Что подготовить перед корпоративной фотосессией
- Отдельные формы согласий по каждой цели: внутреннее использование (личное дело, СКУД) и внешнее (сайт, соцсети, реклама).
- Список участников фотосессии с отметками о полученных согласиях и датой подписания.
- Инструкцию для фотографа о том, какие кадры можно передавать работодателю и в каком формате.
- Поручение на обработку, если фотограф — внешний подрядчик (ст. 6 ч. 3 ФЗ-152).
- Регламент хранения: куда сохраняются оригиналы, кто имеет доступ, срок хранения.
Отдельный вопрос — новые работники. Согласие на фото должно входить в стандартный onboarding-пакет, подписываемый при приёме на работу. Если компания использует КЭДО, согласие на обработку биометрии подписывается отдельно от соглашения об КЭДО: это разные документы с разными целями.
Как применяется согласие при использовании СКУД с распознаванием лица?
Биометрия в СКУД — это отдельная история. Система контроля и управления доступом с функцией распознавания лица обрабатывает биометрические ПДн в целях идентификации. Это требует: письменного согласия по ст. 11 ФЗ-152, определения уровня защищённости ИСПДн по ПП РФ №1119 и реализации мер защиты по Приказу ФСТЭК №21.
Если биометрия в СКУД используется только для идентификации внутри компании и не передаётся в Единую биометрическую систему (ЕБС), порядок регулируется ст. 11 ФЗ-152, а не ФЗ-572. Работник вправе отказаться от биометрической идентификации — работодатель обязан предоставить альтернативный способ прохода.
Если HRD внедряет СКУД с распознаванием лица — согласие работников по ст. 11 ФЗ-152 нужно до запуска системы. Юристы DATUM подготовят пакет согласий, поручение на обработку и помогут определить уровень защищённости ИСПДн.
Собрать ОРД под ключШаг 5. Пропишите порядок отзыва согласия
Работник вправе отозвать согласие в любой момент — ст. 9 ч. 2 ФЗ-152. После отзыва оператор обязан прекратить обработку. Если фотографии уже опубликованы, работодатель обязан их удалить. Это касается корпоративного сайта, страниц в социальных сетях, печатных материалов в цифровом формате.
На практике это означает: при отзыве согласия HR-служба уведомляет:
- контент-менеджера сайта — для удаления фото;
- SMM-специалиста — для удаления публикаций;
- ИТ-отдел — для удаления из баз данных и систем СКУД.
Срок выполнения — 7 рабочих дней для уточнения/блокировки (ст. 21 ФЗ-152). Рекомендуется закрепить процедуру отзыва во внутреннем регламенте обработки ПДн.
Шаг 6. Организуйте хранение согласий
Подписанные согласия хранятся на протяжении всего срока обработки ПДн плюс период, необходимый для подтверждения законности обработки при проверке. Ст. 9 ФЗ-152 возлагает на оператора бремя доказывания: если РКН запросит согласие — оператор обязан его предоставить.
Применительно к работникам: согласие на обработку ПДн хранится как минимум в течение трудовых отношений и после их прекращения — в составе личного дела. Типовой срок хранения личного дела — 75 лет (для ряда категорий работников). Согласие на публикацию фотографий после увольнения сохраняется, пока фотография находится в открытом доступе.
При электронном документообороте (КЭДО) согласия хранятся в системе с соблюдением требований к целостности и доступности. Работодатель-оператор ПДн отвечает за сохранность документов независимо от того, в чьей системе они хранятся.
Типовые ситуации при получении согласий на корпоративное фото
Ситуация 1. Фотографии опубликованы без согласия. Компания провела корпоративную съёмку и разместила фото на сайте. Согласия на распространение не запрашивались — они были включены в текст трудового договора в 2023 году. После 01.09.2025 такое согласие не отвечает требованиям ФЗ-156 об отдельном документе. Работник подаёт жалобу в РКН. Инспектор возбуждает дело по ч. 2 ст. 13.11 КоАП — обработка ПДн без надлежащего письменного согласия. Штраф для юрлица: 300 000 — 700 000 ₽. Стратегия: немедленно снять фото с публикации, получить новые согласия, направить в РКН письмо об устранении нарушения до вынесения постановления.
Ситуация 2. Работник отозвал согласие, фото остались на сайте. HR-директор IT-компании (Сибирский ФО, начало 2026) получил заявление уволенного сотрудника с требованием удалить его фотографии с корпоративного сайта. Удаление не было произведено в течение семи рабочих дней. Субъект обратился в РКН, было возбуждено дело по ч. 5 ст. 13.11 КоАП (невыполнение требования об уничтожении ПДн). Арбитражный суд округа взыскал штраф в диапазоне нескольких десятков тысяч рублей. Стратегия: закрепить процедуру удаления фото в регламенте HR-службы с контрольными сроками на каждый канал публикации.
Ситуация 3. СКУД запущен без согласий работников. Производственное предприятие (Центральный ФО, конец 2025) установило систему СКУД с распознаванием лица. Согласия на биометрическую обработку не получались — руководство считало, что фото в пропуске охватывает всё необходимое. При плановой проверке РКН выявлено нарушение ст. 11 ФЗ-152. Возбуждено дело по ч. 2 ст. 13.11 КоАП. Параллельно ФСТЭК проверила систему защиты ИСПДн. Стратегия: получить письменные согласия до запуска биометрической идентификации, определить уровень защищённости, реализовать меры по Приказу ФСТЭК №21.
Услуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверка согласий, ОРД и политик обработки ПДн по чек-листу из 38 пунктов.
- Комплект ОРД под ключ — подготовка форм согласий, регламентов и приказов под требования ФЗ-156.
- DPO-аутсорсинг — абонентское сопровождение функции ответственного по ст. 22.1 ФЗ-152.
Частые вопросы
1. Нужно ли переподписывать согласия работников после 01.09.2025?
Согласия, полученные до 01.09.2025 и оформленные как отдельный документ с полным набором реквизитов по ст. 9 ФЗ-152, переоформлять не требуется — ФЗ-156 не имеет обратной силы. Однако если согласие было включено в трудовой договор, оферту или любой другой документ, не являющийся отдельным — оно не отвечает новым требованиям. Такие согласия необходимо переоформить: получить отдельный подписанный документ. При использовании КЭДО — с соблюдением ст. 22.2 ТК РФ.
2. Какие данные нельзя спрашивать в анкете при трудоустройстве?
Ст. 86 и ст. 87 ТК РФ ограничивают перечень ПДн работника, которые работодатель вправе запрашивать: только данные, необходимые для исполнения трудового договора. Запрещено запрашивать сведения о политических взглядах, религиозных убеждениях, членстве в общественных организациях, состоянии здоровья (кроме случаев медосмотра по закону), национальности. Фотография в анкете допустима только при наличии цели (например, оформление пропуска) и соответствующего согласия по ст. 11 ФЗ-152.
3. Можно ли вести видеонаблюдение в офисе?
Видеонаблюдение в рабочих помещениях допустимо при соблюдении условий: работники уведомлены о факте съёмки (ст. 74 ТК РФ о существенных изменениях условий труда применяется при введении наблюдения впервые), цель фиксирована в локальном нормативном акте, срок хранения записей установлен и обоснован. Если видеозаписи используются для идентификации личности (например, при расследовании инцидентов), это биометрическая обработка по ст. 11 ФЗ-152 и требует письменного согласия. Съёмка в раздевалках, санузлах и медицинских кабинетах запрещена.
4. Сколько хранить согласия после увольнения?
Согласие на обработку ПДн хранится в составе личного дела работника. Типовой срок хранения личного дела по архивному законодательству — 75 лет. Если согласие распространяется на публично размещённые материалы (фото на сайте), документ хранится не менее срока, в течение которого материал находится в открытом доступе, плюс период возможного предъявления претензий. Уничтожать согласие раньше прекращения обработки нельзя: ст. 9 ФЗ-152 возлагает на оператора бремя доказывания законности обработки.
5. Кто оператор при использовании КЭДО?
При использовании системы кадрового электронного документооборота оператором ПДн работников остаётся работодатель — именно он определяет цели и состав обрабатываемых данных. Поставщик КЭДО-платформы выступает лицом, осуществляющим обработку по поручению (ст. 6 ч. 3 ФЗ-152). С ним необходимо заключить поручение на обработку, в котором зафиксированы перечень действий, цели, обязанности по конфиденциальности и меры защиты. Работник подписывает согласие в пользу работодателя, а не платформы.
6. Нужно ли отдельное согласие, если фото используется только для пропуска?
Да, нужно. Фотография в системе пропусков — это обработка изображения для идентификации личности. Ст. 11 ФЗ-152 требует письменного согласия для обработки биометрических ПДн независимо от масштаба использования. Исключения ч. 2 ст. 11 (госорганы, расследование преступлений и т. д.) на коммерческие организации не распространяются. Согласие должно содержать все реквизиты ст. 9 ФЗ-152 и оформляться отдельным документом.
Итог
Коллективное фото — точка пересечения ст. 11 (биометрия), ст. 10.1 (распространение) и ст. 9 (согласие) ФЗ-152. С 01.09.2025 согласие оформляется отдельным документом с конкретной целью, перечнем данных и порядком отзыва. Включение согласия в трудовой договор или любой другой документ — нарушение ч. 2 ст. 13.11 КоАП со штрафом 300 000 — 700 000 ₽ для юрлица.
Практика DATUM по HR-комплаенсу охватывает согласия работников, биометрию в СКУД, КЭДО и сопровождение проверок РКН в кадровых службах. За время работы сопровождено более 300 операторов ПДн в различных секторах.
3 февраля 2028 года