Зачем нужен отдельный документ по работникам
Общая политика описывает работу с данными всех: клиентов, контрагентов, кандидатов. Но у данных работников своя специфика — они собираются по требованию Трудового кодекса, хранятся годами и включают сведения, которых нет больше нигде: состояние здоровья, состав семьи, размер зарплаты.
Поэтому на практике делают два документа: общую политику и положение о персональных данных работников. Закон не требует именно такого разделения, но так документ получается короче и понятнее кадровой службе.
«осуществлять сбор, обработку и защиту персональных данных работника в соответствии с законодательством Республики Казахстан о персональных данных и их защите»
Какие данные работников вы собираете на самом деле
Перед тем как писать документ, стоит выписать фактический состав. Обычно он шире, чем кажется.
- анкетные: фамилия, имя, отчество, дата рождения, ИИН, гражданство;
- адрес места жительства и контактные телефоны;
- образование, квалификация, сведения о предыдущей работе;
- состав семьи и сведения об иждивенцах — для вычетов и пособий;
- сведения о состоянии здоровья — в объёме, необходимом для допуска к работе;
- размер оплаты труда и банковские реквизиты;
- сведения о воинском учёте, если ведётся.
Проверьте, не собираете ли вы больше нужного. Обработка данных, избыточных по отношению к целям, прямо запрещена пунктом 9 статьи 7 Закона. Частый лишний пункт в анкетах — семейное положение и вероисповедание.
Разделы положения
- общие положения: для чего документ, на кого распространяется, какими нормами руководствуемся;
- состав обрабатываемых данных работника и цели по каждой группе;
- основания обработки: требование законодательства или согласие работника;
- порядок сбора: у кого, в каком объёме, что нельзя требовать;
- кто внутри компании имеет доступ и на каком основании;
- передача третьим лицам: банк, пенсионный фонд, бухгалтерский аутсорс, страховая;
- сроки хранения и порядок уничтожения после увольнения;
- права работника и порядок рассмотрения его обращений;
- меры защиты: где хранятся дела, кто отвечает за доступ, как передаются файлы;
- ответственность за разглашение.
Что нельзя требовать от работника
Запрещены сбор и обработка копий документов, удостоверяющих личность, на бумажном носителе, кроме случаев, прямо предусмотренных законами. Сверьте с этим свой перечень документов при приёме.
Также нельзя собирать данные из открытых источников для расширения своей базы: пункт 11 статьи 7 запрещает нецелевое извлечение данных из общедоступных источников. Это ограничивает практику «посмотреть кандидата в соцсетях и сохранить найденное в его карточку».
Статья 7 Закона на adilet.zan.kzЧто делать при увольнении
- 1Определить, что хранится по законуКадровые документы имеют установленные сроки хранения — их уничтожать нельзя даже по требованию работника.
- 2Уничтожить остальноеВсё, что собиралось сверх обязательного и достигло цели, уничтожается с составлением акта.
- 3Закрыть доступыУбрать уволенного из перечня лиц, имеющих доступ к данным, и из всех систем.
- 4Проверить копииСканы в общих папках, пересылки в мессенджерах, файлы на компьютере бывшего руководителя.
Осторожно с шаблонами из интернета
Большинство образцов по этому запросу написаны под российское законодательство: они ссылаются на Федеральный закон № 152-ФЗ и на Роскомнадзор. В Казахстане действует Закон № 94-V, свой уполномоченный орган и свой срок уведомления об утечке — один рабочий день. Такой документ не закрывает ваши обязанности и сразу показывает, что работа не велась.
Как выглядит положение о защите данных работников
Структура документа под нормы Казахстана. Название может быть своим — положение, правила, порядок: закон формы не устанавливает.
Шапка
Гриф «УТВЕРЖДЕНО приказом [наименование организации] от «___» ______ 20__ года № ___», ниже название: «Положение о персональных данных работников».
1. Общие положения
- для чего документ и на кого распространяется;
- ссылка на Закон «О персональных данных и их защите» и на статью 23 Трудового кодекса;
- кто отвечает за исполнение.
2. Состав обрабатываемых данных
- анкетные сведения, ИИН, адрес, контакты;
- образование и сведения о прежней работе;
- состав семьи и иждивенцы — для вычетов;
- сведения о здоровье в объёме допуска к работе;
- оплата труда и банковские реквизиты.
3. Цели и основания
По каждой группе данных: зачем собираем и на чём основано — требование закона или согласие работника.
4. Порядок сбора
- данные получаем у самого работника;
- копии удостоверений личности на бумаге не собираем;
- сведения из открытых источников в базу не добавляем.
5. Доступ
- перечень должностей, допущенных к данным;
- обязательство о неразглашении;
- порядок предоставления и отзыва доступа.
6. Передача
Кому передаём: банк, пенсионный фонд, бухгалтерский аутсорс, страховая. На каком основании и как защищаем передачу.
7. Сроки хранения и уничтожение
Что храним по установленным срокам, что уничтожаем по достижении цели, каким актом оформляем.
8. Права работника
Ознакомиться, потребовать исправить, отозвать согласие, потребовать блокирования или уничтожения. Сроки ответа.
9. Меры защиты
- где хранятся личные дела и кто имеет ключ;
- разграничение доступа в кадровой системе;
- порядок передачи файлов с данными;
- действия при нарушении безопасности.
10. Ознакомление и ответственность
Работники знакомятся под подпись; ответственность за разглашение.
Что подставить
- полное наименование организации;
- фактический состав собираемых данных — свой, а не из образца;
- перечень должностей с доступом;
- список получателей данных;
- реквизиты приказа об утверждении.
Что делать дальше
- Сверить состав данных с тем, что реально лежит в личных делах и в кадровой системе.
- Убрать из анкет при приёме строку про копию удостоверения личности.
- Утвердить приказом и ознакомить работников под подпись.
- Собрать обязательства о неразглашении у всех, кто есть в перечне доступа.
Нужен готовый файл, а не структура?
В комплекте этот документ и остальные — в редактируемом виде, с подсказками в тексте. Подставляете реквизиты и утверждаете приказом.
Частые вопросы
Читайте также
- Утечка персональных данных: что делать компанииУтечка персональных данных в Казахстане: какая статья закона нарушена, какой штраф грозит по КоАП, куда обращаться и что сделать в первый рабочий день.
- Защита персональных данных: что обязана компания в КазахстанеЛокализация баз в РК, запрет копий удостоверений, назначение ответственного, уведомление об утечке за один рабочий день. Разбор требований простыми словами.
- Штрафы за нарушение закона о персональных данных в КазахстанеШтрафы за персональные данные в 2026 году: статья 79 КоАП РК, суммы в МРП и тенге отдельно для ИП, малого, среднего и крупного бизнеса.
- Ответственный за организацию обработки персональных данныхКого назначить ответственным за организацию обработки персональных данных в ТОО, что написать в приказе и какие три обязанности закрепляет закон РК.
- Политика обработки персональных данных: что в ней должно бытьКакие разделы должны быть в политике обработки и защиты персональных данных казахстанской компании, на чём она основана и как её утвердить.
- Согласие на сбор и обработку персональных данныхОбразец согласия на сбор и обработку персональных данных по закону РК: обязательные пункты бланка, отдельные согласия, отзыв и хранение доказательства.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.