Откуда берётся требование
Прямой нормы «подписать обязательство о неразглашении» в законе нет. Но пункт 5 Правил осуществления мер по защите персональных данных требует определить перечень лиц, которые собирают и обрабатывают данные либо имеют к ним доступ.
Перечень сам по себе — это список фамилий. Обязательство превращает его в работающую меру: человек письменно подтверждает, что знает о режиме и о последствиях его нарушения.
Правила мер по защите персональных данныхКто подписывает
Отдельно стоит подумать о подрядчиках. Если базу обслуживает внешний специалист, у него доступ шире, чем у большинства работников, а обязательства нет. Это закрывается условием в договоре.
- кадровая служба — данные работников;
- бухгалтерия — зарплата, банковские реквизиты, иждивенцы;
- отдел продаж и поддержка — данные клиентов;
- системный администратор и подрядчик по обслуживанию — технический доступ ко всему;
- руководители подразделений, если у них есть доступ к делам подчинённых.
Что должно быть в обязательстве
- фамилия, имя, отчество и должность подписывающего;
- к каким именно данным он допущен;
- обязанность использовать данные только для выполнения служебных задач;
- запрет передавать данные третьим лицам и выносить за пределы рабочих систем;
- запрет копировать данные на личные устройства и в личные облачные хранилища;
- обязанность сообщать о подозрении на утечку;
- срок действия обязательства, в том числе после прекращения трудовых отношений;
- отметка о том, что с положением о персональных данных ознакомлен;
- подпись и дата.
Как это связать с перечнем
- 1Составить перечень допущенныхКто, к каким данным, на каком основании.
- 2Собрать обязательства по спискуОдин к одному: в перечне фамилия — в папке обязательство.
- 3Проверять при каждом измененииНовый сотрудник — обязательство до выдачи доступа. Уволился — вычёркиваем из перечня.
- 4Сверять ежеквартальноВместе с чек-листом внутреннего контроля: нет ли в системах доступов у тех, кого нет в перечне.
Самое частое расхождение — в перечне пять человек, а доступ в системе у двенадцати. Именно это находят при первой же проверке.
Что грозит за разглашение
Для компании — ответственность по статье 79 КоАП: незаконная передача данных третьим лицам подпадает под часть 1, а если это сделал работник с использованием служебного положения, применяется часть 2 с повышенными суммами.
Для работника обязательство — основание для применения мер дисциплинарного взыскания, а в тяжёлых случаях для постановки вопроса об ответственности по закону.
Как выглядит обязательство о неразглашении
Одна страница. Подписывает каждый, кто по работе видит чужие данные. Ниже — текст по частям.
Заголовок
«Обязательство о неразглашении персональных данных», ниже наименование организации.
Кто подписывает
Я, [фамилия, имя, отчество], [должность], в связи с исполнением служебных обязанностей допущен(а) к персональным данным [работников / клиентов — указать].
Что обязуется
- использовать персональные данные только для выполнения служебных задач;
- не передавать данные третьим лицам, включая родственников и знакомых;
- не выносить данные за пределы рабочих систем, не копировать на личные устройства и в личные облачные хранилища;
- не обсуждать содержание данных вне служебной необходимости;
- немедленно сообщить ответственному лицу при подозрении на утрату или разглашение;
- при прекращении трудовых отношений передать все носители и не сохранять копии.
Срок
Обязательство действует в течение всего срока работы и [указать срок] после её прекращения.
Отметка об ознакомлении
С Положением о персональных данных ознакомлен(а). Об ответственности за разглашение предупреждён(а).
Подпись
Подпись, расшифровка, дата. Второй экземпляр — работнику.
Что подставить
- наименование организации;
- фамилия, имя, отчество и должность;
- к каким именно данным допущен;
- срок действия после увольнения.
Что делать дальше
- Сверить папку обязательств с перечнем лиц, имеющих доступ: они должны совпадать один в один.
- Проверить, есть ли обязательство у подрядчиков — им вместо него нужен договор с условиями о защите данных.
- Включить подписание в порядок приёма на работу, до выдачи доступов.
Нужен готовый файл, а не структура?
В комплекте этот документ и остальные — в редактируемом виде, с подсказками в тексте. Подставляете реквизиты и утверждаете приказом.
Частые вопросы
Читайте также
- Утечка персональных данных: что делать компанииУтечка персональных данных в Казахстане: какая статья закона нарушена, какой штраф грозит по КоАП, куда обращаться и что сделать в первый рабочий день.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Штрафы за нарушение закона о персональных данных в КазахстанеШтрафы за персональные данные в 2026 году: статья 79 КоАП РК, суммы в МРП и тенге отдельно для ИП, малого, среднего и крупного бизнеса.
- Ответственный за организацию обработки персональных данныхКого назначить ответственным за организацию обработки персональных данных в ТОО, что написать в приказе и какие три обязанности закрепляет закон РК.
- Политика обработки персональных данных: что в ней должно бытьКакие разделы должны быть в политике обработки и защиты персональных данных казахстанской компании, на чём она основана и как её утвердить.
- Согласие на сбор и обработку персональных данныхОбразец согласия на сбор и обработку персональных данных по закону РК: обязательные пункты бланка, отдельные согласия, отзыв и хранение доказательства.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.