Видеонаблюдение в офисе: правовые основания
С 30.05.2025 ст. 13.11 КоАП действует в редакции ФЗ-420: 18 частей вместо прежних семи, оборотные штрафы при повторной утечке — от 20 млн ₽. HR-департаменты оказались в группе риска: камеры в опенспейсе, СКУД с распознаванием лиц и журнал записей видео создают три самостоятельных правовых обязательства. Эта инструкция разбирает каждое шаг за шагом и помогает HRD собрать документы до того, как придёт запрос от Роскомнадзора.
Шаг 1. Определите, какие данные фиксирует система видеонаблюдения
Первый вопрос — категория персональных данных. Видеозапись лица человека признаётся биометрическими ПДн по ст. 11 ФЗ-152, если она используется для идентификации личности. Если камера просто фиксирует присутствие без последующего сравнения с шаблоном — это общие персональные данные. Разница принципиальная: для биометрии нужно отдельное письменное согласие по ст. 11 ФЗ-152, для обычной записи достаточно законного интереса работодателя, закреплённого в локальном акте.
Проверьте техническую документацию системы: использует ли программное обеспечение алгоритмы распознавания лиц, сопоставляет ли видеокадр с базой шаблонов. Если да — ваша система обрабатывает биометрические ПДн, и к ней применяются требования ст. 11 ФЗ-152 и соответствующие части ст. 13.11 КоАП (ч. 16, ч. 17 — штраф за нарушение при биометрии до 20 млн ₽).
Если СКУД работает по отпечаткам пальцев или радужке — правило то же: письменное согласие до начала обработки. Нет согласия — нет права обрабатывать биометрию, независимо от того, насколько это удобно для контроля доступа.
Шаг 2. Установите правовое основание обработки видеоданных
Для видеонаблюдения без распознавания лиц работодатель использует два правовых основания, которые допускают обработку ПДн без согласия работника. Первое — обеспечение безопасности (п. 2 ч. 1 ст. 6 ФЗ-152 в связке со ст. 212 ТК РФ об обязанности работодателя обеспечить охрану труда). Второе — законный интерес работодателя в контроле исполнения трудовых обязанностей, но он должен быть явно зафиксирован и соразмерен.
Ни одно из оснований не освобождает от уведомительной обязанности. Ст. 22.2 ТК РФ и ст. 18.1 ФЗ-152 требуют, чтобы работник был заблаговременно уведомлён о самом факте наблюдения, его целях и порядке хранения записей. Уведомление — не согласие: работник не вправе его отозвать, если основание — безопасность. Но отсутствие уведомления само по себе является нарушением.
На практике уведомление оформляют тремя способами: отдельной строкой в трудовом договоре, отдельным листом ознакомления с положением о видеонаблюдении или электронным документом в КЭДО. Все три способа равнозначны при условии фиксации даты ознакомления.
Согласия работников ещё не оформлены или устарели?
Если HRD не привёл комплект кадровых документов в соответствие с требованиями ФЗ-152 и ТК РФ, каждое нарушение — отдельный состав по ст. 13.11 КоАП. Штраф по ч. 2 за отсутствие письменного согласия при биометрии — 300 000–700 000 ₽. Юристы DATUM проведут аудит ОРД HR-департамента и соберут полный комплект документов.
Заказать аудит 152-ФЗОтветим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru
Шаг 3. Подготовьте положение о видеонаблюдении и ознакомьте работников
Локальный нормативный акт — обязательный элемент. Без него у работодателя нет зафиксированной цели обработки, а ст. 5 ФЗ-152 требует, чтобы цели были конкретными, заранее определёнными и законными. Положение о видеонаблюдении должно содержать: цели (безопасность, охрана труда, контроль доступа), перечень мест установки камер, срок хранения записей, порядок доступа к записям и перечень лиц, имеющих доступ.
Места, где видеонаблюдение запрещено вне зависимости от целей: туалеты, раздевалки, места отдыха. Это прямое ограничение из ст. 86 ТК РФ и ст. 137 УК РФ (неприкосновенность частной жизни). Установка камеры в таком месте — уже не административный, а уголовный риск.
Что включить в положение о видеонаблюдении
- Цель обработки видеоданных (безопасность / охрана труда / контроль доступа — конкретно, не «иные цели»)
- Перечень мест установки камер с указанием, что зоны личного пространства (туалеты, раздевалки) исключены
- Срок хранения записей и порядок их уничтожения по истечении срока
- Перечень сотрудников, имеющих доступ к записям, и условия доступа
- Порядок ознакомления новых работников при приёме и порядок уведомления при изменении системы
Ознакомление — под подпись до начала работы на должности, к которой относится видеонаблюдение. При КЭДО — электронная подпись и фиксация даты в системе. Отсутствие подписи конкретного работника при наличии общего акта не освобождает от ответственности: РКН проверяет ознакомление каждого субъекта.
Шаг 4. Проверьте требования к хранению и защите видеозаписей
Видеозаписи — это информационная система персональных данных (ИСПДн). К ней применяются требования ПП РФ №1119: определение уровня защищённости (УЗ-1...УЗ-4) в зависимости от категории данных и числа субъектов. Для записей без распознавания лиц — как правило, УЗ-3 или УЗ-4. Для биометрии — УЗ-2 или выше.
Конкретный набор мер защиты — по Приказу ФСТЭК №21: контроль доступа, регистрация событий, антивирусная защита, резервное копирование. Минимум — журнал доступа к архиву записей с фиксацией: кто, когда, с какой целью просматривал запись.
Срок хранения записей должен быть обоснован целью. Для охраны — 30 суток стандартная практика; для расследования инцидента — на период расследования. Хранение дольше обоснованного срока без документального основания нарушает принцип минимизации по ст. 5 ФЗ-152 и создаёт риск по ч. 1 ст. 13.11 КоАП.
Шаг 5. Уведомите Роскомнадзор и обновите реестровую запись
Если видеонаблюдение введено как новая система обработки ПДн или изменились цели и категории данных — оператор обязан подать уведомление об изменении сведений по форме Приказа РКН №180. Срок подачи — в течение 10 рабочих дней с момента изменения. Отсутствие актуальной записи в реестре при наличии реально работающей системы — штраф по ч. 10 ст. 13.11 КоАП: 100 000–300 000 ₽.
При первичном включении видеонаблюдения в перечень систем обработки — подать первичное уведомление по ст. 22 ФЗ-152 через pd.rkn.gov.ru (потребуется УКЭП или ЕСИА). Срок включения в реестр после подачи — 30 дней.
Проверить актуальность записи можно через сервис проверки на pd.rkn.gov.ru: введите ИНН и убедитесь, что в перечне систем указаны видеозаписи как отдельная категория обработки с корректными целями и категориями субъектов.
Как ситуация выглядит на практике: три сценария для HRD
Сценарий 1. СКУД с распознаванием лиц — нет письменных согласий. Производственное предприятие (Уральский ФО, весна 2025) установило СКУД с биометрией для контроля доступа в цех. Согласие на обработку биометрических ПДн не оформлялось — условие включили в трудовой договор единой строкой. После проверки по жалобе одного из работников РКН квалифицировал ситуацию как обработку биометрии без письменного согласия по ч. 2 ст. 13.11 КоАП. Штраф — в диапазоне сотен тысяч рублей. Устранение нарушения потребовало переоформления согласий со всеми действующими работниками и внесения изменений в реестровую запись.
Сценарий 2. Камеры есть, положения нет. Офисный центр (Центральный ФО, лето 2026) с арендаторами как операторами ПДн. У собственника здания — камеры в холлах и лифтах, видеозаписи хранятся 90 суток. Локального акта, обосновывающего срок хранения и цели, не существовало. При плановой проверке РКН зафиксировал отсутствие политики обработки ПДн как публичного документа (ч. 3 ст. 13.11 КоАП) и отсутствие обоснования срока хранения по ст. 5 ФЗ-152. Итог — два состава одновременно, общий штраф в сотни тысяч рублей и предписание об устранении в течение 30 дней.
Сценарий 3. Работник потребовал уничтожить записи. HR-директор торговой сети (Сибирский ФО, осень 2025) получил письменный запрос уволенного работника об уничтожении всех видеозаписей с его участием. Записи за период работы хранились на сервере. Обязанность оператора по ст. 21 ФЗ-152 — уничтожить ПДн, цель обработки которых достигнута (трудовые отношения прекращены), если нет иного законного основания для дальнейшего хранения. В данном случае компания правомерно сохранила только записи, относящиеся к незакрытому внутреннему расследованию, и уничтожила остальные в течение 7 рабочих дней.
Если HRD получил жалобу работника или запрос РКН по системе видеонаблюдения — срок на ответ по ст. 20 ФЗ-152 составляет 10 рабочих дней. Юристы DATUM помогут оценить риски и подготовить позицию.
Оценить риски по 152-ФЗУслуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверка системы видеонаблюдения, СКУД и кадровых ПДн по чек-листу из 38 пунктов
- Комплект ОРД под ключ — положение о видеонаблюдении, согласия на биометрию, приказ о назначении ответственного
- DPO-аутсорсинг — ведение функции ответственного по ст. 22.1 ФЗ-152, ответы на запросы субъектов
Частые вопросы
1. Нужно ли переподписывать согласия работников после 01.09.2025?
Согласия, полученные до 01.09.2025, обратной силы не теряют — ФЗ-156 от 24.06.2025 не предусматривает обязательного переоформления ранее полученных согласий. Однако если в прежнем согласии отсутствуют обязательные реквизиты по ст. 9 ФЗ-152 (перечень ПДн, цель, срок, способ отзыва) или оно объединено с трудовым договором как единый документ — такое согласие уязвимо при проверке. По новым правилам согласие должно быть отдельным документом. При приёме новых работников с 01.09.2025 применяются уже обновлённые требования.
2. Какие данные нельзя запрашивать у работника в анкете?
По ст. 86 ТК РФ работодатель вправе обрабатывать только те ПДн работника, которые необходимы для исполнения трудового договора. Запрещено требовать сведения о политических, религиозных и иных убеждениях, членстве в общественных объединениях и профсоюзах (кроме случаев, прямо предусмотренных законом), а также информацию о частной жизни. Анкета с вопросами о вероисповедании, семейных конфликтах или финансовых обязательствах вне кредитной истории — нарушение ст. 86 ТК РФ и ст. 10 ФЗ-152 одновременно.
3. Можно ли вести видеонаблюдение в офисе?
Да, при соблюдении трёх условий: наличие локального акта с конкретными целями обработки, письменное уведомление работников до начала работы, исключение зон личного пространства (туалеты, раздевалки). Если система использует распознавание лиц — дополнительно требуется письменное согласие каждого работника по ст. 11 ФЗ-152. Ведение записей без уведомления работников — нарушение ст. 22.2 ТК РФ и ч. 1 ст. 13.11 КоАП (штраф 150 000–300 000 ₽).
4. Сколько хранить согласия после увольнения работника?
Согласие на обработку ПДн — часть личного дела работника. Типовой срок хранения личных дел по номенклатуре — 75 лет (для дел работников, принятых до 2003 года — постоянно). Само согласие как документ, подтверждающий правомерность обработки, хранится не менее срока возможного предъявления претензий: как минимум три года после прекращения обработки. При этом саму обработку видеозаписей после увольнения следует прекратить и записи уничтожить, если нет иного законного основания.
5. Кто является оператором ПДн при использовании КЭДО?
При ведении кадрового электронного документооборота через КЭДО оператором ПДн остаётся работодатель — он определяет цели и состав обрабатываемых данных. Провайдер КЭДО действует как лицо, осуществляющее обработку по поручению оператора в соответствии с п. 3 ст. 6 ФЗ-152. Это означает: договор с провайдером должен содержать поручение на обработку с указанием перечня действий и конфиденциальности, а работодатель несёт ответственность за нарушения провайдера перед субъектами и РКН.
6. Что грозит за видеонаблюдение в запрещённых зонах?
Установка камеры в туалете, раздевалке или комнате отдыха — это нарушение не только ст. 86 ТК РФ и ФЗ-152, но и ст. 137 УК РФ (нарушение неприкосновенности частной жизни). Базовый состав ст. 137 УК РФ предусматривает штраф до 200 000 ₽ или лишение свободы до двух лет. Административная ответственность по ст. 13.11 КоАП применяется параллельно и не исключает уголовного преследования.
Итог
Видеонаблюдение в офисе — законный инструмент при соблюдении пяти шагов: классификация данных, определение правового основания, подготовка локального акта с ознакомлением, защита ИСПДн по уровню защищённости и актуализация уведомления в РКН. Каждый пропущенный шаг — отдельный состав по ст. 13.11 КоАП или риск по ст. 272.1 УК РФ при утечке видеоархива.
Практика DATUM сопровождает HR-департаменты в приведении систем видеонаблюдения, СКУД с биометрией и кадровых ОРД в соответствие с ФЗ-152 и ТК РФ — от аудита до подготовки полного пакета документов.
18 февраля 2027 года