Законно ли контролировать сотрудников и как это оформить

Каждый руководитель рано или поздно встаёт перед вопросом: можно ли следить за тем, что делает сотрудник на рабочем месте? Есть ли тут подводные камни, что требует закон, когда это законно, а когда может привести к штрафам? Разбираем всё по порядку — без запугивания, с конкретикой из судебной практики.

Коротко о главном

Да, контролировать сотрудников можно, но только при трёх условиях: это корпоративные устройства и корпоративные системы, всё оформлено локальным нормативным актом, и сотрудник под подпись ознакомлен с правилами до начала контроля. Контролировать нельзя: личные устройства, личные аккаунты и переписку вне корпоративного контура, скрытую слежку без уведомления сотрудника, данные, не связанные с трудовой функцией. Если нарушить — рискуете штрафом от Роскомнадзора и признанием доказательств недопустимыми в суде.

В этой статье

  • Что говорит закон о контроле над сотрудниками
  • Когда контроль законен и как его оформить
  • Что контролировать нельзя — границы закона
  • Какие документы нужны работодателю
  • Подводные камни и типичные ошибки
  • Как мониторинг работает на практике
  • Приемлемы ли данные мониторинга как доказательство в суде
  • Часто задаваемые вопросы

Конституция и закон: граница между безопасностью и приватностью

Базу кладут две статьи Конституции РФ. Статья 23 гарантирует каждому право на неприкосновенность частной жизни, личную и семейную тайну, защиту чести и доброго имени. Там же — право на тайну переписки, телефонных переговоров, почтовых и телеграфных сообщений. Статья 24 дополняет: сбор, хранение, использование и распространение информации о частной жизни без согласия не допускаются.

Звучит категорично: контролировать вообще нельзя. На деле же суды давно установили практику: эти гарантии не распространяются на деятельность работника в рабочее время, на рабочем месте и на корпоративном имущества работодателя. Рабочий компьютер — это имущество компании, рабочая скайп-переписка — это имущество компании. Личный телефон и личный gmail, даже если работник пользуется ими на рабочем месте, — это уже личная жизнь. Вот там контроль запрещен категорически.

Граница простая: что принадлежит компании и связано с трудовой функцией — можно. Что личное — нельзя. Главное — оформить это правильно и уведомить работника.

Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Лайфхак из практики: фраза «вы согласились на мониторинг» в трудовом договоре — это ничего не стоит перед судом. Суды смотрят на то, был ли отдельный локальный акт, была ли очная ознакомление, подписано ли оно именно перед включением мониторинга. Если всё это есть — шансы на признание доказательств максимальны. Если нет — даже самые золотые логи могут не помочь.

Закон о персональных данных и защита информации

Мониторинг сотрудника — это обработка персональных данных. Федеральный закон 152-ФЗ «О персональных данных» от 27 июля 2006 года прямо говорит: сбор, хранение, использование и распространение информации о человеке без согласия недопустимы. Но есть исключение — статья 6 Закона 152-ФЗ разрешает обработку данных без согласия, если это необходимо для выполнения трудового договора и обеспечения безопасности.

Глава 14 Трудового кодекса РФ дополняет это: обработка персональных данных работника допускается в целях заключения, изменения, исполнения и прекращения трудового договора, а также для обеспечения безопасности и защиты имущества работодателя. Это два закона, работающих в паре: оба разрешают контроль, но только при соблюдении условий.

Условия такие: работодатель обязан уведомить работника, указать цель обработки данных, определить состав данных, которые будут собираться, и установить технические меры защиты. По закону 152-ФЗ за каждым оператором персональных данных должна быть политика обработки, назначен ответственный и ведён реестр обработки. Если всё это сделано и работник в курсе — контроль законен и данные получат статус доказательства в суде.

Что делает контроль законным: пять условий

Итак, обобщим, что нужно сделать работодателю для законного мониторинга:

1. Собственность работодателя. Устройство, сеть, аккаунт, приложение — это всё должно принадлежать компании. Корпоративный ноутбук, рабочая скайп-учётка, служебный email — да. Личный смартфон сотрудника, его личный telegram — нет, там контролировать нельзя никогда.

2. Локальный нормативный акт. Нужно оформить положение о контроле, об использовании имущества, о режиме коммерческой тайны или отдельное положение о мониторинге. В нём чётко указать: что контролируется (какие устройства, приложения, системы), кто контролирует, какие данные собираются, сколько хранятся, кому доступны. Общих слов «контроль в интересах безопасности» мало — нужна конкретика.

3. Ознакомление работника под подпись. Это не галочка в чек-листе. Работник должен получить на руки положение, прочитать его, задать вопросы, и потом подписать документ, подтверждая, что он ознакомлен и согласен. Лист ознакомления подписывается под подпись работника ДО того, как включается мониторинг. Если включили первой, подписали потом — суд может не признать это условие выполненным.

4. Ясная цель и соразмерность. Контроль должен быть нужен для выполнения трудовой функции или защиты имущества компании. Просто так следить за тем, где работник находится каждую секунду, в какие окна смотрит, что ест в обед — это вторжение в частную жизнь, даже на рабочем месте. Цель должна быть конкретной: предотвращение утечек коммерческой тайны, контроль производительности, безопасность информации. И эта цель должна быть пропорциональна вторжению в приватность.

5. Обработка только трудовых данных. Мониторинг должен фиксировать то, что относится к работе: какие сайты открывал, какие приложения использовал, что печатал в рабочих системах. Не кто ему писал в личный telegram, не какие публикации лайкал в ВКонтакте, не что обсуждал по личному WhatsApp — это выходит за границу трудовых отношений.

Нужно выстроить правовой контроль над действиями сотрудников на корпоративных ресурсах? Узнать подробнее про Staffcop — решение Контура для мониторинга с учётом законов РФ.

Что контролировать нельзя: запреты без исключений

Есть зоны, куда контроль не проходит вообще, и суд это подтвердит всегда.

  • Личные устройства сотрудника. Его смартфон, планшет, домашний ноутбук — даже если он пользуется ими для работы. Если система мониторинга вовлечёт личное устройство, это нарушение статьи 152.2 ГК РФ и статьи 23 Конституции.
  • Личная переписка и личные аккаунты. Email на gmail, telegramm, WhatsApp, viber — если это не корпоративные аккаунты, читать и мониторить переписку нельзя. Неважно, что работник пишет коллеге из личного email в обеденный перерыв — это тайна переписки, защищённая Конституцией.
  • Скрытый контроль без уведомления. Если вы устанавливаете систему мониторинга, а работник об этом не знает, это не просто нарушение закона — это преступление, статья 183 УК РФ о незаконном получении сведений, составляющих коммерческую тайну (да, скрытый контроль квалифицируется именно так). Даже если вы потом найдёте улику, скрытая запись не примет суд.
  • Данные, не связанные с трудовой функцией. Сколько раз сотрудник ходил в туалет, сколько времени гулял в парке, с кем встречался в обеденный перерыв, какая политическая позиция, каких блогеров подписан — это не данные о работе. Собирать это нельзя.
Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Предупреждение от бывалого: когда внедряют систему мониторинга, часто наивно думают «а мы вводим биометрическую систему на входе, значит, можем отслеживать движения сотрудника по офису». Нет. Биометрия на входе — это контроль допуска, это можно. Но отслеживание каждого шага в помещении через камеры, если оно не оборудовано очень узкой целью (например, только зона серверной), это вторжение в приватность. Суды это видят и штрафуют за это Роскомнадзор.

Какие документы оформить: чек-лист работодателя

Вот что нужно на бумаге, чтобы контроль был легален. Все эти документы входят в пакет по защите персональных данных:

1. Положение о мониторинге (или положение об использовании ИТ-ресурсов). Документ, который описывает, что и как контролируется. Для каждого способа контроля — своё описание. Что фиксирует система: открытые сайты, приложения, файловые операции, сетевая активность? Сколько времени система хранит логи? Кто может смотреть данные?

2. Положение о режиме коммерческой тайны (если применимо). Если контроль нужен для защиты коммерческой тайны компании, то в положении нужно прямо указать, какие сведения являются КТ (ст. 10 ФЗ-98 «О коммерческой тайне»), какие меры защиты они имеют и почему мониторинг входит в набор этих мер.

3. Приказ о назначении ответственного за персональные данные. По статье 18.1 Закона 152-ФЗ у работодателя должен быть приказ, назначающий ответственного лицо, которое контролирует обработку персональных данных, обеспечивает соответствие требованиям закона и работает с обращениями сотрудников (например, с просьбой уточнить или удалить данные).

4. Политика обработки персональных данных (для публикации). По ст. 18.1 152-ФЗ работодатель обязан опубликовать на сайте политику обработки персональных данных. Там должна быть информация о том, что данные обрабатываются в целях выполнения трудового договора и обеспечения безопасности.

5. Лист ознакомления сотрудника с положением о мониторинге. Документ, который подписывает сотрудник, подтверждая, что он прочитал положение, понял, что его действия будут мониторены, и согласен с этим. Этот документ должен быть подписан ДО включения мониторинга.

6. Регистр (реестр) обработки персональных данных. Журнал, в котором указаны все системы, которые обрабатывают данные сотрудников, цели обработки, сроки хранения, кто имеет доступ. Это требование Закона 152-ФЗ, и Роскомнадзор проверяет его наличие при проверках.

Типичные ошибки и подводные камни

Где на практике чаще всего спотыкаются:

  • Положение подписано задним числом. Мониторинг включили, потом привели положение на подпись — это не работает. Суд скажет, что согласие не было информированным. Ознакомление должно предшествовать мониторингу.
  • Общее согласие в трудовом договоре. Фраза «сотрудник согласен на контроль» в договоре не заменяет отдельный документ с деталями. Судам нужно конкретное положение с описанием того, что и как контролируется.
  • Контроль выходит за границы положения. Положение говорит, что ведётся контроль открытых сайтов, а на деле система снимает скриншоты каждые 30 секунд, включает микрофон, отслеживает движение мыши. Суд признает это нарушением — контроль превышает то, что оговорено.
  • Данные хранятся дольше, чем надо. Если в положении сказано, что логи хранятся месяц, а система хранит их год — это нарушение принципа необходимости. Роскомнадзор выпишет штраф.
  • Доступ имеют все, кому не надо. Если в положении сказано, что данные смотрят только руководитель и служба ИБ, а на деле их видит вся бухгалтерия — это нарушение. Доступ должен быть ограничен так, как описано в локальном акте.
  • Включается контроль личных аккаунтов. Система мониторит не только корпоративный email, но и личный gmail, если сотрудник одновременно открыт. Это запрещено и может привести к штрафу до 75 тысяч рублей.

Как это выглядит на практике: что мониторит система

Когда мониторинг оформлен правильно, система обычно фиксирует следующее:

На уровне сети и устройства: какие сайты открывал сотрудник, когда открывал, сколько времени находился на них, какие приложения запускал, какие файлы скачивал, какие USB-устройства подключал. Это корпоративный уровень контроля — видно, какие приложения работают, какие обновления установлены, была ли попытка обхода защиты.

На уровне приложений и сервисов: что печатал в корпоративном email, какие файлы создавал в облачном хранилище, какие рабочие системы использовал ( 1С, Jira, Confluence и т.д.). Эти логи показывают деятельность сотрудника, но не читают его личные мысли — они фиксируют факты: документ создан, отправлен, отредактирован.

На уровне доступа: когда сотрудник залогинился в систему, когда вышел, с какого IP адреса работал. Это помогает отследить несанкционированный доступ и утечки — если сотрудник скопировал базу с адресами клиентов, это будет видно в логах.

Что система НЕ должна делать (и если делает — это нарушение): не должна читать содержание личной переписки, не должна включаться на личных устройствах, не должна отслеживать каждый клик и каждый разговор с коллегой, не должна снимать скриншоты без явной необходимости в конкретном инциденте.

Признают ли суд данные мониторинга как доказательство

Это главный вопрос: если я задокументировал утечку данных через мониторинг, примет ли суд эти логи как доказательство?

Ответ зависит от того, правильно ли всё оформлено. Если контроль был законным — да, примет. Если нарушили хотя бы одно условие из списка выше (не ознакомили сотрудника, включили личное устройство, контролировали личные аккаунты, не было положения) — нет, не примет. Суд скажет, что доказательство получено с нарушением закона и недопустимо (статья 75 ГПК РФ).

Дело не раз доходило до судов. Классический сценарий: компания обнаружила, что сотрудник продал клиентскую базу конкурентам. Есть логи мониторинга, что сотрудник скопировал файл и отправил его по email. Но оказалось, что положение о контроле не подписано или подписано задним числом. Суд отказал в признании логов доказательством. Компания проиграла дело.

Обратный пример: компания прошла все процедуры (положение, лист ознакомления, реестр), и когда дошло до суда, логи приняли как полноценное доказательство. Сотрудник проиграл и был привлечён к ответственности.

По факту: Роскомнадзор и суды смотрят именно на соблюдение процедуры, а не на «кажется, интересы безопасности». Если процедура соблюдена — доказательства признают. Если нарушена хотя бы на один пункт — не признают.

Ответственность работодателя за нарушение

Если контроль организован неправильно или выходит за границы закона, грозит несколько видов ответственности.

Административный штраф от Роскомнадзора. От 10 тысяч до 75 тысяч рублей для организации за нарушение требований Закона 152-ФЗ (незаконная обработка персональных данных). Штраф по нарушению требований о локальных актах — отдельно.

Признание доказательств недопустимыми в суде. Даже если логи идеальны, но процедура нарушена, суд их отклонит. Это означает, что вы потеряете возможность доказать вину сотрудника в утечке или хищении.

Иск сотрудника о компенсации за нарушение личных прав. По статье 152.2 ГК РФ сотрудник может подать в суд требование о взыскании компенсации за нарушение его личных неимущественных прав. Размер не определен законом, но суды обычно выставляют от 10 до 100 тысяч рублей.

Часто задаваемые вопросы

Можно ли контролировать сотрудника, если он работает удаленно из дома?
Да, если это корпоративное оборудование (ноутбук работодателя, рабочая ОС, корпоративная сеть). Если сотрудник работает на своем личном ноутбуке даже из офиса компании, контролировать его нельзя. Ключевой критерий — собственность устройства, а не место работы.
Входит ли мониторинг в персональные данные по Закону 152-ФЗ?
Да, полностью. Логи деятельности сотрудника — это персональные данные. Работодатель обязан соблюдать требования Закона 152-ФЗ: назначить ответственного, вести реестр обработки, указать цель и срок хранения, обеспечить защиту данных. Без этого контроль незаконен.
Что делать, если сотрудник отказывается подписывать положение о мониторинге?
Это его право. Но тогда он не может работать на условиях этой компании, потому что мониторинг — часть трудовой функции и условия работы. Работодатель может либо отрегулировать условия мониторинга (сделать его менее жёстким), либо не брать сотрудника на эту должность. Принуждение сотрудника подписать — нарушение его прав.
Можно ли контролировать переписку сотрудника в Slack или Teams?
Если это корпоративные аккаунты компании (сервер Teams вашей компании, Slack-воркспейс вашей компании), то да, можно. Это корпоративные системы, и в положении о мониторинге можно указать, что ведётся фиксирование входящих и исходящих сообщений в служебных мессенджерах. Это законно и обычно включается в контроль. Личный WhatsApp или Telegram — нельзя.
Нужны ли данные мониторинга в целях исправительного наказания сотрудника?
Нет, это не основание. Если контроль делается только затем, чтобы поймать сотрудника на ошибке или прогуле, суд признает это нарушением принципа соразмерности. Контроль должен служить целям безопасности информации, предотвращению утечек, защите имущества — не личному наказанию или унижению сотрудника.
Как долго можно хранить логи мониторинга?
Срок должен быть указан в положении о мониторинге и в реестре обработки персональных данных. Обычно это от одного до 12 месяцев в зависимости от целей. Логи, хранящиеся дольше необходимого, — это нарушение Закона 152-ФЗ. После истечения срока они должны быть удалены.
Если сотрудник подписал согласие на мониторинг, может ли он его отозвать?
По Закону 152-ФЗ сотрудник может отозвать согласие, но только если мониторинг — это не обязательное условие трудового договора. Если контроль входит в условия работы на должности, отозвать его нельзя (как нельзя отозвать согласие работать в офисе, если это условие должности). Если же мониторинг вводится дополнительно к уже существующим условиям, сотрудник может отозвать согласие — и мониторинг придётся отключить.

Итог: когда и как можно контролировать

Контроль над сотрудниками законен, но не сам по себе — только при соблюдении условий. Это не означает, что вы не можете защищать информацию компании. Это означает, что вы должны делать это правильно: через локальные акты, через информированное согласие сотрудника и через соблюдение требований по защите персональных данных.

Если вы хотите использовать данные мониторинга как доказательство в суде, работник должен быть ознакомлен с положением перед включением контроля, система должна контролировать только корпоративное имущество и только рабочие данные, а логи должны храниться в соответствии с реестром обработки. Если одно из условий не выполнено, доказательства не примет суд.

Главное: не путайте защиту информации компании с контролем над жизнью сотрудника. Первое законно, второе — нет. Граница проходит между корпоративным имуществом и личной жизнью, между рабочими данными и приватностью. Соблюдайте эту границу — и контроль будет работать на вас как законный инструмент защиты.