Перейти к содержанию
инструкция 22 июня 2028 По состоянию на 22 июня 2028

Срок хранения видеозаписей

Видеозаписи с камер СКУД и видеонаблюдения — биометрические персональные данные, если позволяют идентифицировать конкретного человека. Хранить их без ограничения срока и без согласия работника нельзя.
С 30.05.2025 штраф за обработку биометрии с нарушениями достигает 20 млн ₽ по ч. 17 ст. 13.11 КоАП. Повторное нарушение — оборотный штраф до 500 млн ₽ по ч. 18.
Если вы HRD и в компании есть СКУД с видеофиксацией — проверьте сроки хранения и документацию прямо сейчас. → Аудит ОРД по СКУД и видеонаблюдению

Видеонаблюдение в офисе, на складе или у проходной давно стало стандартом. Но правовой режим хранения записей меняется: с ноября 2024 за нарушения с биометрией действуют уголовная ответственность по ст. 272.1 УК (ФЗ-421) и увеличенные штрафы по ст. 13.11 КоАП (ФЗ-420). Эта инструкция объясняет, какой срок хранения видеозаписей допустим, как получить и оформить согласие работника и что проверить до следующей проверки Роскомнадзора.

Когда видеозапись становится персональными данными?

Изображение человека — биометрические персональные данные по ст. 11 ФЗ-152, если оно используется для установления личности. Видеозапись с камеры СКУД, которая фиксирует лицо сотрудника при входе и привязывает событие к его учётной записи, подпадает под это определение. Видеозапись с камеры общего обзора (например, фиксирует торговый зал без идентификации конкретных людей) биометрическими ПДн не является, хотя при определённых условиях всё равно остаётся персональными данными — «общей категории» по ст. 6 ФЗ-152.

Ключевой критерий — возможность идентификации. Если оператор технически способен установить, кто именно попал в кадр, регулятор квалифицирует запись как ПДн вне зависимости от намерений оператора. Роскомнадзор в своих методических разъяснениях придерживается расширительного толкования: любая запись лица сотрудника на рабочем месте считается биометрией.

«Ст. 11 ФЗ-152 — биометрические персональные данные (изображение лица, голос) обрабатываются только с письменного согласия субъекта, за исключением прямо предусмотренных законом случаев. Ст. 6 ФЗ-152 — обработка общих ПДн требует наличия одного из 11 правовых оснований.»

Какой срок хранения видеозаписей установлен законом?

Единого нормативного срока для коммерческих организаций нет. Закон устанавливает верхнюю и нижнюю логику: хранить не дольше, чем нужно для цели обработки (ст. 5 ФЗ-152), и уничтожить немедленно при достижении цели или по требованию субъекта (ст. 21 ФЗ-152).

Практика складывается следующим образом. Для систем СКУД и видеонаблюдения в коммерческих компаниях срок определяют локальным актом — как правило, от 7 до 30 суток. Отраслевые регуляторы задают другие ориентиры: для объектов транспортной инфраструктуры — не менее 30 суток (Приказ Минтранса), для операторов связи — иные требования. Если видеозаписи связаны с трудовым спором или инцидентом, их необходимо сохранить до завершения разбирательства — независимо от плановых сроков.

Главное правило: срок обязан быть зафиксирован в документах оператора. Если в локальном акте написано «30 суток», а на сервере лежат записи за полгода — это нарушение принципа минимизации по ст. 5 ФЗ-152 и основание для штрафа по ч. 1 ст. 13.11 КоАП (150–300 тыс. ₽).

Какой срок хранения стоит в вашем Положении о видеонаблюдении?

Если документа нет или в нём не указан срок — при проверке Роскомнадзора это основание для нарушения по ч. 1 ст. 13.11 КоАП. С 30.05.2025 минимальный штраф по этой части — 150 000 ₽. Юристы DATUM подготовят Положение о видеонаблюдении, согласие работника и регламент уничтожения записей.

Собрать ОРД под ключ

Ответим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru · Telegram

Шаг 1. Определите, какие камеры обрабатывают биометрию

Пройдитесь по всем точкам видеофиксации и ответьте на вопрос: позволяет ли эта камера установить личность конкретного человека? Если ответ «да» хотя бы в части случаев — камера обрабатывает биометрию.

Разделите системы на два типа:

  • СКУД с видеоверификацией — камера привязана к учётной записи, фиксирует вход/выход конкретного сотрудника. Это биометрия по ст. 11 ФЗ-152.
  • Видеонаблюдение общего обзора — камера фиксирует зону, идентификация конкретной личности не производится. Обрабатывает общие ПДн (если в кадре попадают сотрудники или посетители, которых можно потенциально узнать).

Для каждого типа нужен отдельный пакет документов и отдельный срок хранения в локальном акте.

Шаг 2. Проверьте правовое основание обработки

Для биометрических ПДн (СКУД с идентификацией лица) основание — письменное согласие работника по ст. 11 ФЗ-152. Исключения: охрана государственной тайны, уголовное судопроизводство, транспортная безопасность — для большинства коммерческих компаний не применимы.

С 01.09.2025 согласие оформляется отдельным документом по ст. 9 ФЗ-152 в редакции ФЗ-156 от 24.06.2025 — его нельзя включить в трудовой договор, КЭДО-соглашение или правила внутреннего трудового распорядка. Согласие, полученное до 01.09.2025 в составе другого документа, обратной силы не имеет — переоформлять не требуется, но при первой же актуализации кадровых форм его необходимо выделить в отдельный документ.

Для видеонаблюдения общего обзора в рабочих помещениях основание — законный интерес оператора (охрана труда, безопасность имущества) по п. 7 ч. 1 ст. 6 ФЗ-152, плюс ст. 22.2 ТК РФ обязывает уведомить работника о факте видеонаблюдения. Согласие не требуется, но уведомление — обязательно.

Шаг 3. Установите срок хранения в локальном акте

Срок хранения видеозаписей должен быть закреплён в Положении о видеонаблюдении или Политике обработки персональных данных. Формулировка «до достижения целей обработки» без конкретной цифры не соответствует требованиям ст. 5 ФЗ-152 — укажите конкретный календарный срок.

Рекомендуемые ориентиры для коммерческих компаний:

  • СКУД (вход/выход, биометрия): 7–30 суток, если иное не предусмотрено отраслевым регулятором.
  • Видеонаблюдение в офисе, на складе: 7–14 суток.
  • Видеонаблюдение на кассе или в зоне доступа к ценностям: до 30 суток.
  • Записи, связанные с дисциплинарным нарушением или инцидентом: хранить до завершения разбирательства и истечения срока исковой давности (как правило, 3 года).

Установленный срок должен совпадать с фактическими настройками системы хранения. Расхождение документального срока и реального времени хранения на сервере — типовая ошибка, которую фиксирует РКН при проверке.

Если HRD получил предписание РКН или готовится к проверке — срок хранения видеозаписей входит в стандартный перечень проверяемых вопросов. До проверки остаётся меньше времени, чем кажется: среднее время реагирования РКН на обращение субъекта — 30 дней. Юристы DATUM проверят документацию по СКУД и видеонаблюдению за 5 рабочих дней.

Подготовиться к проверке РКН

Шаг 4. Организуйте уничтожение записей по истечении срока

Оператор обязан уничтожить или обезличить ПДн по истечении срока хранения (ст. 21 ФЗ-152). Для видеозаписей это означает автоматическую перезапись или удаление файлов с подтверждением. Уничтожение фиксируется Актом уничтожения ПДн — документ составляет комиссия, утверждённая приказом руководителя.

Типовые ошибки: запись на сервере перезаписывается автоматически, но акт не составляется; часть записей экспортирована на внешние носители и «забыта»; резервные копии хранятся дольше основного массива.

Проверьте: если ПДн обрабатываются по поручению (например, видеонаблюдение ведёт подрядчик-охранное агентство), в договоре поручения должны быть прописаны обязанность уничтожения и срок уничтожения по ст. 6 ч. 3 ФЗ-152. Ответственность перед РКН в любом случае несёт оператор — то есть ваша компания.

Шаг 5. Подготовьте полный пакет документов

Для легальной работы системы видеонаблюдения и СКУД нужен следующий комплект:

Что подготовить по видеонаблюдению и СКУД

  • Положение о видеонаблюдении (цели, состав ПДн, срок хранения, порядок доступа, уничтожение) — обязательно для любой системы.
  • Уведомление работников о факте видеонаблюдения под роспись или в составе ПВТР (ст. 22.2 ТК РФ).
  • Отдельное письменное согласие на обработку биометрических ПДн для систем СКУД с идентификацией лица (ст. 11 ФЗ-152, ст. 9 ФЗ-152 в ред. ФЗ-156).
  • Договор поручения с подрядчиком (охранным агентством, IT-подрядчиком), если они получают доступ к записям, — с указанием срока хранения и порядка уничтожения.
  • Регламент уничтожения ПДн и форма Акта уничтожения с указанием периода записей и способа уничтожения.

Типичные ситуации: как ошибается HR-департамент

Ситуация 1. СКУД собирает биометрию, согласий нет. Компания установила систему контроля доступа с видеоверификацией лица. Согласия работников не брались — решение принималось IT-департаментом без участия юриста и HR. При плановой проверке РКН инспектор запросил согласия на обработку биометрии: документов не оказалось. Нарушение квалифицировано по ч. 2 ст. 13.11 КоАП (обработка без письменного согласия) — штраф 300–700 тыс. ₽. Стратегия при обнаружении: немедленно получить согласия по форме, соответствующей ст. 9 ФЗ-152, и подать уточнённое уведомление в реестр РКН с указанием биометрических ПДн как категории обрабатываемых данных.

Ситуация 2. Записи хранятся дольше задокументированного срока. В Положении о видеонаблюдении указано «14 суток», но системный администратор настроил сервер на 90 суток «на всякий случай». Жалоба уволенного сотрудника привела к проверке РКН: инспектор обнаружил расхождение. Нарушение — несоответствие фактических действий заявленным целям и срокам, ст. 5 ФЗ-152, ч. 1 ст. 13.11 КоАП. Стратегия: синхронизировать технические настройки с локальным актом; провести инвентаризацию хранилищ, включая резервные копии; составить акт уничтожения лишних записей.

Ситуация 3. Подрядчик-охранник хранит копии самостоятельно. Компания (Уральский ФО, конец 2025) обнаружила, что охранная организация, получившая доступ к серверу видеонаблюдения, хранила копии записей на собственных носителях дольше контрактного срока. Оператором ПДн перед РКН оставалась сама компания. Арбитражный суд региона взыскал с неё штраф в диапазоне сотен тысяч рублей по ч. 1 ст. 13.11. Стратегия: прописать в договоре поручения запрет на самостоятельное копирование, порядок доступа и обязанность уничтожения, проводить периодический аудит подрядчика.

Услуги DATUM по теме

  • Аудит соответствия 152-ФЗ — проверка документации по СКУД, видеонаблюдению и биометрии, отчёт с планом устранения.
  • Комплект ОРД под ключ — Положение о видеонаблюдении, согласия работников, регламент уничтожения и полный пакет из 38 документов.
  • DPO-аутсорсинг — функция ответственного по ст. 22.1 ФЗ-152 на абонентском обслуживании, включая ответы на запросы субъектов.

Частые вопросы

1. Нужно ли переподписывать согласия работников после 01.09.2025?

Переоформлять ранее полученные согласия не требуется: ФЗ-156 от 24.06.2025 не имеет обратной силы. Однако если согласие было включено в трудовой договор или ПВТР до 01.09.2025, при первом же обновлении кадровых форм его следует выделить в отдельный документ. Все новые согласия, оформляемые с 01.09.2025, — только отдельный документ с реквизитами по ст. 9 ФЗ-152.

2. Какие данные нельзя спрашивать в анкете при приёме на работу?

Работодатель не вправе запрашивать данные, не относящиеся к трудовой функции: партийную принадлежность, вероисповедание, сведения о родственниках (кроме случаев, предусмотренных законом), национальность, состояние здоровья — кроме случаев, когда это условие допуска к должности (ст. 86 ТК РФ, ст. 10 ФЗ-152). Нарушение — обработка специальных категорий ПДн без основания, ч. 1 ст. 13.11 КоАП.

3. Можно ли вести видеонаблюдение в офисе?

Можно при соблюдении двух условий: работники уведомлены о факте наблюдения (ст. 22.2 ТК РФ, ст. 86 ТК РФ), цели наблюдения задокументированы в локальном акте. Наблюдение в туалетах, раздевалках и личных кабинах запрещено. Если камера идентифицирует личность — дополнительно требуется письменное согласие по ст. 11 ФЗ-152.

4. Сколько хранить согласия после увольнения?

Согласие работника относится к документам кадрового учёта. По Перечню типовых документов (Приказ Росархива № 236 от 20.12.2019) документы об обработке ПДн хранятся 3 года после прекращения обработки. Если согласие связано с личным делом работника, применяется срок хранения личного дела — 75 лет (для принятых после 01.01.2003 — 50 лет по новым нормам Перечня). В любом случае уничтожать согласие раньше завершения возможных трудовых споров не рекомендуется.

5. Кто является оператором ПДн при использовании КЭДО?

Оператором остаётся работодатель — он определяет цели обработки и принимает решения по ст. 3 ФЗ-152. Поставщик КЭДО-платформы действует как лицо, осуществляющее обработку по поручению оператора (ст. 6 ч. 3 ФЗ-152). Договор поручения обязателен: в нём фиксируют перечень действий, цели, запрет на самостоятельное использование данных и обязанность уничтожения при расторжении договора.

6. Что делать, если работник требует удалить видеозапись с его изображением?

Работник вправе отозвать согласие на обработку биометрии в любой момент (ст. 9 ФЗ-152). После отзыва оператор обязан прекратить обработку и уничтожить данные, если нет другого законного основания для хранения. Если запись необходима для расследования инцидента или в рамках трудового спора, она сохраняется до завершения разбирательства. На ответ субъекту по запросу — 10 рабочих дней (ст. 20 ФЗ-152) с возможностью продления ещё на 5 рабочих дней при уведомлении субъекта.

Итог

Срок хранения видеозаписей — это не технический параметр сервера, а юридически значимое решение оператора, которое должно быть закреплено в документах и исполнено фактически. Биометрия в СКУД с 30.05.2025 влечёт штрафы до 20 млн ₽ при утечке и оборотные санкции при повторении — без Положения о видеонаблюдении, согласий работников и регламента уничтожения это уже не теоретический риск.

DATUM сопровождает HR-департаменты в вопросах соответствия ФЗ-152: от аудита документации по СКУД до комплектации полного пакета ОРД под ключ.

АС
Партнёр · ПДн в HR
Партнёр практики DATUM по защите персональных данных в HR. Специализация — согласия работников по ст. 9 152-ФЗ в редакции с 01.09.2025, биометрия в СКУД, передача в зарплатных проектах, сопровождение проверок РКН в HR-департаментах.

22 июня 2028 года