Срок ответа уволенному: 10 рабочих дней (ст. 20)
С 01.09.2025 требования к согласиям работников ужесточились: ФЗ-156 от 24.06.2025 обязал оформлять согласие на обработку персональных данных отдельным документом. Уволенный работник при этом остаётся субъектом персональных данных — и его права по ст. 14, 20, 21 ФЗ-152 сохраняются в полном объёме. Для HR-департамента это означает: запрос бывшего сотрудника нельзя игнорировать, откладывать или переадресовывать. Ниже — пошаговый порядок работы с таким запросом, типовые ошибки и матрица сценариев.
Шаг 1. Зафиксируйте факт получения запроса
Любое обращение уволенного работника с вопросом об обработке его персональных данных — письменное, по электронной почте, через личный кабинет КЭДО или устное — запускает 10-рабочедневный срок по ст. 20 ФЗ-152. Срок начинает течь с даты поступления, а не с даты ответа руководителя или юриста.
Зафиксируйте: дату и канал получения, ФИО заявителя, суть требования (предоставление сведений, уточнение, блокирование, уничтожение). Запишите в журнал учёта обращений субъектов — он должен вестись у каждого оператора по ст. 18.1 ФЗ-152.
Важно: если запрос поступил в пятницу вечером — первый рабочий день считается со следующего понедельника. Нерабочие праздничные дни в счёт не идут.
Шаг 2. Проверьте основание хранения ПДн после увольнения
Уволенный работник вправе потребовать уничтожения своих персональных данных. Прежде чем отвечать, HR-департамент обязан убедиться: есть ли законное основание для продолжения обработки. Ст. 5 ФЗ-152 закрепляет принцип: хранить ПДн допустимо не дольше, чем это необходимо для целей обработки.
Типовые законные основания для хранения ПДн после увольнения:
- Трудовое законодательство: личное дело хранится 75 лет (для документов, созданных до 2003 года — 75 лет, с 2003 года — 50 лет по Приказу Росархива).
- Налоговый и бухгалтерский учёт: расчётные листки, сведения о доходах — минимум 5 лет.
- Исполнение судебного акта или предписания государственного органа.
- Обеспечение безопасности объекта: журналы СКУД, биометрические шаблоны — только на период трудовых отношений; после увольнения — уничтожить.
Биометрические данные в системах контроля доступа (СКУД) не имеют самостоятельного основания для хранения после увольнения. Ст. 11 ФЗ-152 требует письменного согласия на обработку биометрии — и оно прекращает действие с расторжением трудового договора, если иное не установлено в самом согласии.
Получили запрос от уволенного — и не уверены в законности хранения его данных?
Если HR-директор получил требование уволенного работника об уничтожении или уточнении персональных данных, а пакет согласий и ОРД не приведён в порядок после 01.09.2025 — каждый день просрочки увеличивает риск протокола по ст. 13.11 КоАП. Юристы DATUM проверят основания хранения, составят ответ субъекту в нужный срок и соберут пакет ОРД по требованиям ФЗ-156.
Заказать аудит 152-ФЗОтветим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Шаг 3. Сформируйте ответ субъекту
Ответ должен содержать сведения, перечисленные в ст. 14 ФЗ-152: подтверждение факта обработки, правовые основания и цели обработки, применяемые методы, наименование и местонахождение оператора, перечень обрабатываемых данных, источники получения, сроки обработки и хранения, порядок реализации прав субъекта.
Если обработка ведётся по поручению — укажите наименование и адрес обработчика (ст. 6 ч. 3 ФЗ-152). Для КЭДО это актуально: оператором КЭДО-платформы может быть третье лицо, и субъект вправе знать, кто именно обрабатывает его данные.
Форма ответа: письменная или в электронном виде — в той же форме, в которой поступил запрос, если иное не предусмотрено локальным актом. Ответ подписывает лицо, ответственное за обработку персональных данных по ст. 22.1 ФЗ-152.
Шаг 4. Выполните требование об уничтожении или уточнении
Если уволенный потребовал уничтожения ПДн, а законного основания для хранения нет — оператор обязан уничтожить данные в течение 7 рабочих дней с момента подтверждения этого факта (ст. 21 ФЗ-152). Результат оформляется актом об уничтожении персональных данных.
Если работник требует уточнения недостоверных данных — срок тот же: 7 рабочих дней. Уточнение подтверждается документально.
Отказ в уничтожении при отсутствии законных оснований хранения — самостоятельное нарушение. По ч. 5 ст. 13.11 КоАП штраф для юрлица составляет от 50 000 до 90 000 ₽. При повторном нарушении — от 300 000 до 500 000 ₽ по ч. 5.1.
Шаг 5. Задокументируйте исполнение
Журнал учёта обращений субъектов — обязательный документ по ст. 18.1 ФЗ-152. Запись о запросе уволенного должна содержать: дату обращения, дату ответа, суть требования, принятое решение, реквизиты ответного документа.
Если данные уничтожены — приложите реквизиты акта об уничтожении. Если в уничтожении отказано — зафиксируйте правовое основание со ссылкой на конкретную норму и срок хранения.
Эти записи — ваша защита при проверке Роскомнадзора. Инспектор будет проверять не только факт ответа, но и срок, и содержание. Отсутствие журнала или неполные записи воспринимаются как признак систематического нарушения.
Что подготовить для работы с запросами уволенных
- Журнал учёта обращений субъектов с графами: дата обращения, дата ответа, суть требования, решение, исполнитель.
- Шаблон ответа субъекту по ст. 14 ФЗ-152 с перечнем обязательных сведений.
- Акт об уничтожении персональных данных (форма, утверждённая приказом о назначении ответственного по ст. 22.1 ФЗ-152).
- Перечень оснований хранения кадровых ПДн с указанием конкретных сроков и НПА.
- Приказ о назначении лица, ответственного за организацию обработки персональных данных (ст. 22.1 ФЗ-152).
Какие ошибки HR-директора чаще всего фиксирует Роскомнадзор?
Типовые нарушения в HR-блоке, выявляемые при проверках:
- Согласие в трудовом договоре. До 01.09.2025 это было распространённой практикой. После вступления в силу ФЗ-156 от 24.06.2025 согласие должно быть отдельным документом. Обратной силы нет — уже подписанные договоры переделывать не требуется, но новые согласия с 01.09.2025 — только отдельно.
- Сбор лишних данных при приёме. Ст. 86 ТК РФ запрещает запрашивать сведения, не связанные с трудовой деятельностью: о политических взглядах, религии, членстве в общественных организациях. Анкеты кандидатов часто нарушают этот запрет.
- Биометрия СКУД без отдельного согласия. Отпечатки пальцев, геометрия лица — биометрические персональные данные по ст. 11 ФЗ-152. Письменное согласие обязательно. После увольнения — уничтожить шаблон.
- КЭДО без надлежащего поручения. Если КЭДО-платформа обрабатывает ПДн работников по договору с работодателем — необходимо оформленное поручение по ст. 6 ч. 3 ФЗ-152 с указанием перечня действий и обязательств по защите.
- Отсутствие ответа на запрос субъекта в срок. 10 рабочих дней истекают незаметно, если нет назначенного ответственного и регламента реагирования.
Если согласия работников оформлены в трудовом договоре или содержат неполный перечень реквизитов по ст. 9 ФЗ-152 — это основание для штрафа по ч. 2 ст. 13.11 КоАП (300 000–700 000 ₽). После 01.09.2025 требования ФЗ-156 стали обязательными для новых согласий. DATUM соберёт актуальный пакет ОРД для HR-департамента за 10 рабочих дней.
Собрать ОРД под ключКак выглядит ситуация на практике: три сценария для HR-директора
Сценарий 1. Уволенный требует показать, какие данные хранятся.
Ситуация: бывший сотрудник направил письменный запрос по электронной почте. Срок — 10 рабочих дней. HR-директор не знает, какие данные хранятся в каких системах (1С, КЭДО-платформа, СКУД, электронная почта). Доказательства: реестр информационных систем должен быть описан в уведомлении РКН по ст. 22 ФЗ-152 и в политике обработки. Вероятный исход: если системы не описаны — ответ будет неполным, субъект вправе пожаловаться в РКН. Стратегия: до ответа составить внутренний реестр обрабатываемых данных, описать системы, сформировать ответ по ст. 14 ФЗ-152.
Сценарий 2. Уволенный требует уничтожить биометрический шаблон из СКУД.
Ситуация: работник уволен три месяца назад, но шаблон отпечатка пальца в системе контроля доступа не удалён. Доказательства: согласие на обработку биометрии прекратило действие с момента расторжения трудового договора. Вероятный исход: обязанность уничтожить возникла ещё при увольнении — компания уже в просрочке. Штраф возможен по ч. 5 ст. 13.11 (50 000–90 000 ₽). Стратегия: немедленно уничтожить шаблон, составить акт, направить уволенному подтверждение. В будущем — включить уничтожение биометрии в чек-лист увольнения.
Сценарий 3. Уволенный через год требует уничтожить личное дело.
Ситуация: субъект настаивает на уничтожении всех документов. HR-директор знает, что личное дело обязано храниться 50 лет по Приказу Росархива. Доказательства: срок хранения установлен федеральным нормативным актом — это самостоятельное правовое основание по ст. 6 ч. 2 п. 2 ФЗ-152. Вероятный исход: отказ в уничтожении правомерен, но должен быть письменным с указанием нормы. Стратегия: направить мотивированный отказ со ссылкой на НПА в течение 10 рабочих дней.
Кейс из практики. В компании малого бизнеса (Уральский ФО, осень 2025) уволенный сотрудник направил запрос о составе обрабатываемых данных. HR-директор ответил на 14-й рабочий день — с превышением срока на 4 дня. Роскомнадзор возбудил дело по ч. 4 ст. 13.11 КоАП. Компания получила штраф в нижней части диапазона с учётом первичности нарушения. Внедрение регламента учёта обращений субъектов позволило избежать повторного нарушения при следующей проверке.
Услуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверим HR-процессы по чек-листу из 38 пунктов, выявим нарушения до проверки.
- Комплект ОРД под ключ — соберём пакет согласий, приказов и регламентов для HR-департамента.
- DPO-аутсорсинг — возьмём функцию ответственного по ст. 22.1 ФЗ-152 на абонентское обслуживание.
Частые вопросы
1. Нужно ли переподписывать согласия работников после 01.09.2025?
Согласия, полученные до 01.09.2025, сохраняют юридическую силу — ФЗ-156 не имеет обратной силы. Переоформлять не нужно. Новые согласия с 01.09.2025 оформляются только отдельным документом: не встроенным в трудовой договор, не частью оферты или политики. Если новые сотрудники принимаются после этой даты — проверьте форму согласия на соответствие требованиям ст. 9 ФЗ-152 в редакции ФЗ-156.
2. Какие данные нельзя запрашивать в анкете кандидата?
Ст. 86 ТК РФ запрещает получать и обрабатывать сведения о политических, религиозных и иных убеждениях работника, его частной жизни, членстве в общественных объединениях и профсоюзах. Ст. 10 ФЗ-152 относит данные о состоянии здоровья, национальности, вероисповедании к специальным категориям — их обработка по общему правилу запрещена. Анкеты с вопросами о семейном положении, родственниках, хроническом заболевании или вредных привычках создают риск нарушения по ч. 1 ст. 13.11 КоАП (до 300 000 ₽).
3. Можно ли вести видеонаблюдение в офисе без согласия работников?
Видеонаблюдение в служебных помещениях допустимо без согласия работников при соблюдении трёх условий: работники уведомлены о факте и целях съёмки (ст. 22.2 ТК РФ); цели законны — охрана имущества, безопасность, контроль рабочего времени; личная жизнь не затрагивается. Запись изображения лица в целях идентификации личности (не просто фиксация присутствия) — биометрические персональные данные по ст. 11 ФЗ-152. Для такого режима потребуется письменное согласие.
4. Сколько хранить согласия после увольнения?
Согласие работника на обработку персональных данных — кадровый документ. Срок хранения определяется в соответствии с перечнем типовых архивных документов: как правило, согласие хранится вместе с личным делом — 50 лет (для документов, созданных с 2003 года) или 75 лет (для более ранних). Уничтожение согласия до истечения этого срока создаёт риск: оператор не сможет подтвердить правомерность обработки в период трудовых отношений.
5. Кто является оператором при использовании КЭДО-платформы?
При использовании КЭДО оператором персональных данных остаётся работодатель — он определяет цели и состав обрабатываемых данных. КЭДО-платформа выступает обработчиком по поручению по ст. 6 ч. 3 ФЗ-152. Это означает: договор с платформой должен содержать перечень действий с ПДн, обязательство соблюдать конфиденциальность и требования безопасности. Отсутствие такого договора — нарушение, выявляемое при проверке РКН.
6. Что делать, если уволенный обратился в Роскомнадзор раньше, чем истёк срок ответа?
РКН при получении жалобы вправе запросить у оператора объяснения. Если на момент запроса РКН срок ещё не истёк — представьте подтверждение получения обращения субъекта и сообщите дату плановой отправки ответа. Главное доказательство — запись в журнале учёта обращений с датой получения. Если журнала нет — подтвердить дату получения практически невозможно, и хронология будет трактоваться не в пользу оператора.
Итог
Запрос уволенного работника о персональных данных запускает чёткий процедурный таймер: 10 рабочих дней на ответ, до 5 рабочих дней продления при уведомлении субъекта, 7 рабочих дней на уничтожение или уточнение данных при наличии оснований. Нарушение любого из этих сроков — готовый состав по ст. 13.11 КоАП.
DATUM сопровождает HR-департаменты в построении регламентов работы с запросами субъектов, аудите кадровых ПДн и приведении согласий в соответствие с требованиями ФЗ-156 от 24.06.2025.