Мониторинг работников
Где граница допустимого контроля работодателя: DLP, запись экрана, проверка корпоративной почты и мессенджеров, кейлоггеры, в том числе для дистанционных работников и на личных устройствах?
Работодатель вправе контролировать корпоративные каналы и рабочие устройства, если цели законны, работник заранее под подпись ознакомлен с правилами, а объём собираемых данных соразмерен целям. Граница проходит по личной переписке и личным устройствам: доступ к содержанию личных сообщений без согласия работника затрагивает тайну переписки и может квалифицироваться по ст. 138 УК РФ. Перехват всех нажатий клавиш и сплошная запись экрана с трудом проходят проверку на минимизацию данных.
Тайна переписки ограничивается только на основании судебного решения (ч. 2 ст. 23 Конституции РФ), и Пленум ВС РФ разъяснил, что она нарушается при доступе без согласия лица к электронной почте и мгновенным сообщениям независимо от того, содержат ли они личную тайну (п. 4–6 Постановления Пленума ВС РФ от 25.12.2018 № 46). Цели обработки данных работника ограничены перечнем п. 1 ч. 1 ст. 86 ТК РФ: соблюдение законов, обучение и продвижение, личная безопасность, контроль количества и качества работы, сохранность имущества. Работодатель получает данные у самого работника (п. 3), не вправе принимать решения только на основании автоматизированно полученных данных (п. 6) и знакомит работников с локальными актами об обработке данных под подпись (п. 8). По 152-ФЗ цели должны быть конкретными и заранее определёнными, а объём не избыточным (ч. 2, 5 ст. 5); работодатель издаёт политику и локальные акты (ч. 1 ст. 18.1), а передача данных подрядчику DLP с облачной консолью оформляется по ст. 88 ТК РФ и ч. 3 ст. 6 152-ФЗ.
Для дистанционных работников отдельного режима мониторинга нет: порядок взаимодействия определяется коллективным договором, локальным актом или трудовым договором (ст. 312.3 ТК РФ). Работодатель обеспечивает дистанционного работника оборудованием и средствами защиты информации, а работник может пользоваться своим оборудованием с согласия или ведома работодателя за компенсацию (ст. 312.6 ТК РФ), поэтому при использовании личных устройств устройство остаётся личным и установка полного агента выходит за пределы явно согласованного контроля. Конституционный Суд признал, что пересылка служебной информации на личную почту может считаться нарушением, если запрет был установлен актами, с которыми работник ознакомлен, и обладатель информации принял меры защиты (Постановление КС РФ от 26.10.2017 № 25-П). Следовательно, данные DLP пригодны в дисциплинарном производстве, если запрет и мониторинг были заранее доведены до работника, а данные получены из корпоративного канала.
Требования закона: зафиксировать цели в локальном акте и ознакомить работников под подпись до включения контроля; отразить обработку в политике; не принимать кадровые решения только по сигналу системы; оформить поручение подрядчику. Инженерные рекомендации: ограничить DLP корпоративными доменами и учётными записями; не включать кейлоггер и сплошную запись экрана без отдельного обоснования; на личных устройствах использовать рабочий профиль MDM вместо полного агента; маскировать в отчётах содержимое явно личных сообщений; задать сроки хранения записей и вести журнал доступа сотрудников ИБ.
- Нормы
- Конституция РФ, ст. 23 ч. 2; УК РФ, ст. 138; ТК РФ, ст. 22; ст. 86 ч. 1 п. 1, 3, 6, 8; ст. 88; ст. 312.3; ст. 312.6; 152-ФЗ, ст. 5 ч. 2, 5; ст. 6 ч. 3; ст. 18.1 ч. 1; Постановление Пленума ВС РФ от 25.12.2018 № 46, п. 4–6; Постановление КС РФ от 26.10.2017 № 25-П
Ссылки сверены с текстом документов
Материалы носят справочный характер и не являются юридической консультацией. Нормы сверены по состоянию на 10.10.2026; перед применением проверьте действующую редакцию актов.
Смежные вопросы
- Всегда ли нужно согласие работника на обработку его данных? Не всегда: часть кадровой обработки необходима для исполнения закона или трудовых отношений и может иметь самостоятельное основание.
- Можно ли записывать персональные данные в технические логи? Можно лишь в объёме, для которого определены цель, основание и необходимые меры защиты.
- Как организовать доступ подрядчика к системе с персональными данными? Сначала установите роль подрядчика, основание доступа и необходимые операции. Если он обрабатывает данные по поручению, оформите соответствующие условия.
- Когда видеонаблюдение на стадионе становится обработкой биометрии и можно ли пускать зрителей по лицу? На объектах официальных соревнований по баскетболу, волейболу, регби, футболу, хоккею и единоборствам требуется система видеонаблюдения, которая позволяет…
- Какие сведения о здоровье работника вправе получать и хранить работодатель: медосмотры, больничные, медкнижки? Работодатель обрабатывает сведения о здоровье работников без отдельного согласия, но только в рамках трудового законодательства (п. 2.3 ч. 2 ст. 10 152-ФЗ), и…
- Можно ли отказать в кредите или в приёме на работу исключительно по результату скоринга и как субъекту возразить? Решение, порождающее юридические последствия или иначе затрагивающее права субъекта, нельзя принимать исключительно на основании автоматизированной обработки…
Другие вопросы раздела «Многосоставные случаи»
- Онлайн-игра, образовательное приложение или соцсеть с детской аудиторией: кто даёт согласие на обработку данных, как проверять возраст, что с рекламой, персонализацией и маркировкой?
- Как добиться удаления информации о себе из базы оператора, со стороннего сайта и из поисковой выдачи?
- Отслеживание геолокации курьеров и водителей, телематика, видеорегистраторы с распознаванием усталости, тахографы: что обязательно, что допустимо и что с нерабочим временем и личными автомобилями?
- Сведения о банкротстве гражданина опубликованы в ЕФРСБ и «Коммерсанте». Можно ли требовать их удаления, вправе ли банки и скоринговые компании их использовать и сколько они хранятся?
- Можно ли при реорганизации или продаже бизнеса передать базу клиентов и работников новому владельцу, нужно ли согласие и что делать с уведомлением в Роскомнадзор и ранее полученными согласиями?
- Облачный провайдер, обрабатывающий данные по поручению, допустил утечку данных клиентов банка или медицинской организации из значимого объекта КИИ. Кого, в каком порядке и в какие сроки нужно уведомить?