Электронный документооборот и персональные данные: роль оператора ЭДО

Компания подключает сервис электронного документооборота, и почти сразу встает вопрос, что происходит с персональными данными, которые идут через эту систему. Оператор ЭДО получает доступ к паспортным данным, номерам СНИЛС и подписям сотрудников и контрагентов, иногда к данным о зарплате и банковским реквизитам. С точки зрения закона о персональных данных такой сервис - не нейтральный технический посредник, а лицо, которому поручена обработка чужих персональных данных. На компанию, которая подключила ЭДО, это накладывает конкретные обязанности: заключить договор поручения обработки, проверить, куда физически попадают данные, и разобраться, как оформляется согласие сотрудника или клиента на переход к электронному документообороту. Дальше разберем, что здесь требует закон о персональных данных, что добавляет Трудовой кодекс для кадрового ЭДО и какие ошибки чаще всего допускают компании при переходе на электронные подписи и согласия. Тема касается не только крупного бизнеса: небольшой интернет-магазин, который подключил ЭДО для обмена накладными с одним поставщиком, попадает под те же правила, что и сеть клиник с сотней сотрудников на кадровом ЭДО.

Кто такой оператор электронного документооборота с точки зрения закона о персональных данных

Термин «оператор ЭДО» в тексте ФЗ-152 не встречается - это термин из практики электронного документооборота: так называют компанию вроде Диадока, СБИС, Такском или Контура, которая обеспечивает обмен юридически значимыми документами между организациями. Но с точки зрения закона о персональных данных у такого сервиса есть определенная роль: он получает доступ к персональным данным сотрудников, контрагентов и клиентов заказчика, чтобы передать документ адресату, проверить электронную подпись и сохранить архив. Это делает сервис обработчиком персональных данных, которому оператор - то есть сама компания-заказчик - поручил часть операций с данными.

Разница между оператором персональных данных и поставщиком услуги ЭДО путает многих, и от этой путаницы страдает договор. Компания, которая подключила сервис, остается оператором персональных данных перед своими сотрудниками и клиентами - именно она отвечает за законность обработки, а не поставщик ЭДО. Поставщик - лицо, которому поручена обработка. Разобраться, кто именно в этой цепочке считается оператором персональных данных, стоит до подключения сервиса, а не после проверки. Если между заказчиком и поставщиком нет оформленного договора поручения, формально любая передача данных через ЭДО - обработка без должных оснований, и отвечает за нее прежде всего заказчик.

На небольшом масштабе это выглядит просто: бухгалтер интернет-магазина заводит аккаунт в сервисе ЭДО за один вечер, чтобы обмениваться документами с одним поставщиком, и договор поручения кажется лишней бумагой ради пары актов в месяц. Формально закон не делает исключения для малого объема - обязанность заключить договор поручения возникает с момента, когда поставщик ЭДО получил доступ к персональным данным, а не с какого-то порога по числу документов или сотрудников.

Где ЭДО встречается в бизнесе: не только кадровые документы

Кадровый документооборот - самый заметный случай, но не единственный. Интернет-магазин подключает ЭДО, чтобы обмениваться накладными, счетами-фактурами и актами с поставщиками, и через эти документы тоже проходят персональные данные - имена ответственных сотрудников, подписи, иногда данные о доставке физическим лицам. Клиника переводит на электронный формат не только кадровые приказы, но и часть документооборота с контрагентами, где фигурируют данные пациентов и персонала одновременно. Школа обычно ограничивается кадровым ЭДО для учителей и техперсонала, но подключает и другие сервисы для отчетности перед учредителем, где тоже есть персональные данные сотрудников.

Отдельный случай - самозанятые и подрядчики физлица, с которыми работает компания. Если самозанятый подписывает акты и договоры через сервис ЭДО, туда попадают его паспортные данные и ИНН, и на компанию-заказчика распространяются те же правила, что и для сотрудников в штате: нужен договор поручения с поставщиком ЭДО и понимание, куда физически попадают эти данные. Кадровику, который отвечает за документооборот в компании, обычно проще всего заметить пробел: он видит все каналы, через которые проходят данные людей, и может сразу сказать, какие из них подключены без договора поручения.

Договор поручения с оператором ЭДО: что обязательно прописать

Часть 3 статьи 6 закона о персональных данных требует: если оператор поручает обработку данных другому лицу, между ними должен быть договор или отдельное соглашение, где перечислены цели обработки, перечень действий с данными, обязанность соблюдать конфиденциальность и требования к защите данных. Без этого договор поручения обработки данных сервису ЭДО формально не оформлен, даже если стороны подписали обычный договор на оказание услуг связи.

На практике полезно свериться со списком пунктов, которые должны быть в тексте договора или в приложении к нему:

Пункт договора Что должно быть написано
Цели обработки Зачем поставщик ЭДО получает доступ к данным - передача документов, хранение архива, проверка подписи
Перечень действий с данными Какие операции поставщик вправе совершать: сбор, хранение, передача, уничтожение
Категории и перечень данных Какие именно данные проходят через сервис - ФИО, паспорт, СНИЛС, подпись, зарплата
Требования к защите Какой уровень защищенности обеспечивает поставщик и как он подтверждается
Конфиденциальность Обязанность не разглашать и не использовать данные для своих целей
Порядок при инциденте В какой срок поставщик уведомляет заказчика об утечке или сбое
Судьба данных после расторжения Срок и способ уничтожения или возврата данных, когда договор закончен

Уровень защищенности, который заявляет поставщик, стоит сверить с тем, что требуется именно для ваших данных - категории и объемы у клиники, интернет-магазина и школы разные, и уровень защищенности персональных данных определяется не произвольно, а по отдельному постановлению правительства.

Большинство поставщиков ЭДО дают типовую оферту, где раздел о персональных данных занимает две-три строки общего характера. Этого недостаточно для части 3 статьи 6 - нужно отдельное приложение или дополнительное соглашение с перечисленными выше пунктами, а не общая фраза о соблюдении законодательства. Разобраться, какие вообще случаи требуют отдельного договора поручения на обработку персональных данных, полезно не только для ЭДО, но и для других сервисов, которые получают доступ к данным клиентов и сотрудников. Если поставщик отказывается подписывать конкретику, это повод посмотреть на другого поставщика или настоять на своей форме приложения.

Отдельно стоит проговорить ситуацию, когда ЭДО - не готовый сервис вроде Диадока, а собственный портал компании для обмена документами с подрядчиками, написанный своими программистами. Формально это тоже обработка персональных данных, но поручения обработки другому лицу здесь нет - компания сама выступает и оператором, и разработчиком, и держателем сервера. Отдельный договор поручения тут не нужен, зато требования к защите данных и модель угроз применяются к собственному серверу точно так же, как к арендованному сервису.

Кадровый электронный документооборот: что добавляет Трудовой кодекс

Кадровый ЭДО - отдельный случай: он регулируется не только законом о персональных данных, но и Трудовым кодексом, статьи 22.1-22.3, которые действуют с ноября 2021 года. Работодатель вправе перевести на электронный формат трудовые договоры, приказы, заявления, графики отпусков и больше двадцати видов кадровых документов.

Какие документы можно вести в электронном виде

Список закрытый: приказы о приеме, переводе и увольнении, отпускные заявления, графики отпусков, ученические договоры, документы о командировках, уведомления и предупреждения работодателя. Трудовые книжки тех сотрудников, кто не подавал заявление о переходе на электронную книжку, и акты о несчастных случаях на производстве переводить в электронный вид нельзя. Каждый документ, перенесенный в систему кадрового ЭДО, все равно содержит персональные данные - ФИО, паспортные данные, адрес, номер счета для зарплаты. Сам по себе перенос в систему не снимает с работодателя обязанностей оператора персональных данных: он по-прежнему решает, кто и как получит доступ к этим данным внутри сервиса, и это часть обязанностей работодателя как оператора данных сотрудников. У школы или клиники список обычно шире формального минимума: туда пытаются добавить внутренние приказы о премиях, графики дежурств, служебные записки, хотя закон прямо называет только перечисленные виды документов - остальное можно вести электронно лишь по общему соглашению сторон, вне рамок специальных статей о кадровом ЭДО.

Согласие сотрудника на переход к электронному документообороту

Кадровый ЭДО требует отдельного согласия работника - это прямое требование Трудового кодекса, а не общее согласие на обработку персональных данных, которое сотрудник обычно подписывает при трудоустройстве. Работник вправе отказаться от кадрового ЭДО и продолжать получать документы на бумаге; работодатель не может принуждать к переходу, и отказ в приеме на работу или увольнение по этой причине незаконны.

С 1 сентября 2025 года действует требование 156-ФЗ от 24 июня 2025 года: согласие на обработку персональных данных оформляется отдельным документом, а не пунктом внутри общего договора или соглашения об ЭДО. Значит, согласие на кадровый ЭДО и согласие на обработку персональных данных - разные бумаги, даже если сотрудник подписывает их в одном сервисе за один визит в личный кабинет. На практике многие компании до сих пор используют старые формы, где оба согласия слиты в один пункт - это стоит проверить и разделить при первой возможности.

Электронная подпись: чем УКЭП отличается от простой при работе с данными

Документы в системе кадрового ЭДО подписываются электронной подписью, и вид подписи имеет значение для того, что вообще можно подписать. Трудовой кодекс разрешает работнику подписывать большинство кадровых документов усиленной квалифицированной подписью, усиленной неквалифицированной подписью через портал Госуслуг либо простой электронной подписью, если это прописано в локальном акте компании и есть отдельное соглашение с работником об использовании такой подписи. Для отдельных документов - трудового договора, договора о материальной ответственности, ученического договора - закон требует именно усиленную подпись, простой недостаточно.

Для согласия на обработку персональных данных закон не устанавливает отдельного требования к виду подписи. Но раз с сентября 2025 года такое согласие оформляется отдельным документом, у оператора должна быть возможность доказать, что согласие подписал именно этот человек и именно в этот момент. Обычная галочка в интерфейсе без привязки к подтвержденной личности слабее, чем подпись через Госуслуги или усиленная квалифицированная - при проверке или споре подтвердить факт согласия будет сложнее, а бремя доказывания лежит на операторе, а не на субъекте данных.

На практике проще всего разграничить так: кадровые документы, где закон прямо называет усиленную подпись, подписывают через Госуслуги или УКЭП, все остальное - через простую подпись с соглашением в личном кабинете. Для интернет-магазина, который подключил ЭДО только для документооборота с поставщиками, вопрос обычно не встает - там кадровых документов физлиц нет, только подписи ответственных сотрудников на актах и накладных, и для них простой электронной подписи в большинстве случаев достаточно.

Где физически хранятся данные при использовании стороннего сервиса ЭДО

Данные внутри сервиса ЭДО хранятся не у компании-заказчика, а на серверах поставщика. У большинства крупных операторов - Диадок, СБИС, Такском, сервисы кадрового ЭДО вроде HRlink или Контур.Персонал - это дата-центры в России, но перед подключением стоит прямо спросить у поставщика, где физически стоят серверы и куда уходят резервные копии. Закон о персональных данных требует, чтобы при первичном сборе данных граждан России запись, систематизация и хранение шли на серверах, расположенных в России - это отдельное требование, а не часть общих правил о поручении обработки.

Резервные копии - отдельная головная боль. Если поставщик ЭДО дублирует архив в зарубежное хранилище для надежности, формально это уже трансграничная передача персональных данных со своими правилами - от уведомления Роскомнадзора до проверки юрисдикции получателя. Стоит зафиксировать в договоре поручения, где именно хранятся резервные копии, и потребовать письменного подтверждения, если поставщик утверждает, что все данные остаются в России.

При выборе поставщика для кадрового ЭДО клиника или школа обычно интересуются ценой и удобством интерфейса и не спрашивают про локализацию данных - хотя именно этот пункт проще всего проверить на этапе переговоров, до подписания договора, и труднее всего исправить постфактум, если данные уже год лежат на серверах за пределами России.

Типичные ошибки компаний при подключении ЭДО

Список собран из повторяющихся ситуаций у разных типов бизнеса - от интернет-магазина, который подключил ЭДО для документооборота с поставщиками, до клиники и школы, которые перевели кадровый учет на электронные подписи.

  • Подписали типовую оферту сервиса ЭДО и не оформили отдельное приложение о персональных данных - формально поручение обработки так и осталось не заключенным.
  • Не получили отдельное согласие сотрудника на кадровый ЭДО, посчитав, что общего согласия при трудоустройстве достаточно, хотя закон требует отдельный документ именно для перехода на электронный документооборот.
  • Перевели в электронный вид документы, которые Трудовой кодекс требует оставить на бумаге, например трудовые книжки тех сотрудников, кто не подавал заявление о переходе на электронную.
  • Не проверили, какой вид подписи нужен для конкретного документа, и приняли трудовой договор с простой подписью там, где закон требует усиленную квалифицированную или неквалифицированную через Госуслуги.
  • Не включили сервис ЭДО в перечень мест обработки персональных данных и в модель угроз, хотя через него ежедневно проходят паспортные данные, СНИЛС и подписи десятков сотрудников.
  • Не спросили у поставщика, где хранятся резервные копии, и не зафиксировали ответ в договоре поручения, полагаясь на устное заверение менеджера при продаже.
  • Работают с самозанятыми или подрядчиками через ЭДО и не проверили, что поставщик подписал такое же приложение о персональных данных, как для сотрудников в штате.
  • Забыли обновить уведомление в Роскомнадзор после того, как через сервис ЭДО в обработку добавились новые категории данных, которых раньше в компании не было.

Кто отвечает, если утечка произошла у оператора ЭДО

Ответственность распределяется не поровну. Перед сотрудником или клиентом, чьи данные утекли, отвечает оператор персональных данных - то есть компания-заказчик, а не поставщик сервиса ЭДО. Именно заказчик обязан уведомить Роскомнадзор об инциденте, объяснить субъектам данных, что произошло, и разбираться с последствиями. Представим ситуацию: у клиники украли доступ к аккаунту бухгалтера в сервисе ЭДО, через который шли акты с поставщиками медикаментов и одновременно кадровые документы штата - результат взлома одного пароля выглядит как утечка сразу двух разных массивов персональных данных. Отвечать перед пациентами и сотрудниками, чьи данные утекли, будет клиника, а не сервис ЭДО, даже если технически пароль украли через уязвимость на стороне поставщика. Похожая логика действует в отношениях с любым подрядчиком, который получает доступ к персональным данным, не только с сервисом ЭДО. Дальше, уже внутри отношений между заказчиком и поставщиком, вопрос о том, кто виноват технически и кто возмещает ущерб, решается на основании договора поручения - если в нем прописана ответственность поставщика за нарушение требований к защите, у заказчика есть основание для регрессного требования.

Проверка Роскомнадзора в такой ситуации в первую очередь смотрит на заказчика: есть ли договор поручения, соответствует ли он требованиям части 3 статьи 6, было ли уведомление о новых категориях данных после подключения сервиса. Поставщика ЭДО инспектор проверяет отдельно и по другому основанию, если тот сам подпадает под определение оператора для части своих операций - например, ведет собственную клиентскую базу помимо переданных ему данных заказчиков.

С 30 мая 2025 года за утечку персональных данных из-за нарушения требований к защите действуют оборотные штрафы, введенные Федеральным законом № 420-ФЗ от 30 ноября 2024 года, а для случаев с отягчающими обстоятельствами - уголовная ответственность по статье 272.1 УК. Формально эти нормы применяются к оператору персональных данных, а не к техническому поставщику ЭДО, если только сам поставщик по договору не признан оператором для каких-то отдельных операций. Поэтому договор поручения - не формальность для галочки, а документ, который определяет, кто в итоге разбирается с проверкой и штрафом, если что-то пойдет не так.

Что проверить перед подключением ЭДО: порядок действий

Ниже - последовательность, которая закрывает большинство вопросов из этой статьи. Ее стоит пройти и перед первым подключением сервиса, и при аудите уже работающего ЭДО, особенно если договор с поставщиком подписывали несколько лет назад и с тех пор не пересматривали. Отдельно этот порядок стоит пройти после смены поставщика ЭДО или после того, как в компании появился новый вид документов - например, кадровый ЭДО расширили на подрядчиков-физлиц или на сезонных сотрудников.

  1. Запросить у поставщика не только договор на услуги связи, но и отдельное приложение или соглашение о поручении обработки персональных данных с перечнем целей, действий и категорий данных.
  2. Уточнить, где физически хранятся данные и резервные копии - в России или за рубежом, и получить письменное подтверждение.
  3. Сверить заявленный поставщиком уровень защищенности с тем, что требуется именно для ваших данных.
  4. Для кадрового ЭДО - получить отдельное письменное согласие каждого сотрудника, не полагаясь на общее согласие при трудоустройстве.
  5. Свериться со списком документов, которые Трудовой кодекс разрешает вести электронно, и не переводить туда то, что требует бумажной формы.
  6. Проверить, какой вид подписи нужен для каждого типа документа - простой, неквалифицированной через Госуслуги или усиленной квалифицированной.
  7. Включить сервис ЭДО как место обработки данных в модель угроз и обновить уведомление в Роскомнадзор, если через него добавились новые категории данных.
  8. Прописать в договоре порядок действий на случай инцидента - кто и в какой срок уведомляет вторую сторону, чтобы уложиться в срок уведомления Роскомнадзора.

Если ЭДО в компании уже работает, а договора поручения с четкими формулировками нет, это можно поправить без остановки самого документооборота - приложение к существующему договору оформляется отдельно, задним числом, с указанием даты фактического начала работы с данными. 152fzpro.ru занимается такими доработками: договор поручения на обработку персональных данных, обновление уведомления в Роскомнадзор и приведение формы согласия в порядок после перехода на электронный документооборот.

Частые вопросы

Нужен ли договор поручения с сервисом электронного документооборота?

Да, если сервис получает доступ к персональным данным сотрудников или контрагентов. Часть 3 статьи 6 закона требует договор с перечнем целей обработки, действий с данными, обязанностью конфиденциальности и требованиями к защите. Типовой оферты сервиса ЭДО с общей фразой о соблюдении законодательства для этого недостаточно.

Может ли сотрудник отказаться от кадрового электронного документооборота?

Да, переход на кадровый ЭДО требует отдельного согласия работника, и отказ от него законен - сотрудник вправе продолжать получать документы на бумаге. Работодатель не может принуждать к переходу, а отказ в приеме на работу или увольнение по этой причине незаконны согласно Трудовому кодексу.

Кто отвечает за утечку данных, если она произошла у поставщика ЭДО?

Перед сотрудниками и клиентами отвечает компания-заказчик как оператор персональных данных, а не поставщик сервиса ЭДО - именно она уведомляет Роскомнадзор и разбирается с последствиями. Вопрос, кто виноват технически и кто возмещает ущерб, решается уже между заказчиком и поставщиком на основании договора поручения.

Все ли кадровые документы можно перевести в электронный вид?

Нет, список закрытый: приказы о приеме, переводе и увольнении, отпускные заявления, графики отпусков, ученические договоры и еще несколько видов. Трудовые книжки сотрудников, которые не подавали заявление о переходе на электронную книжку, и акты о несчастных случаях на производстве переводить в электронный вид нельзя.