SaaS-сервисы и персональные данные: что нужно знать HR при выборе облачных решенийHR-процессы всё чаще уходят в облака: от кадрового учёта и расчёта зарплаты до подбора персонала и КЭДО. Но с каждым таким сервисом в компанию приходят риски, связанные с обработкой персональных данных.
По итогам 2025 года рынок SaaS в России вырос на 24% и составил
91,1 млрд рублей. Лидеры: Яндекс 360, HRlink,
hh.ru, amoCRM, Битрикс24, Tilda, Хантфлоу, Kaiten и другие.
При работе с облачными сервисами важно помнить: данные ваших сотрудников остаются в зоне ответственности компании, даже если физически они хранятся у поставщика.
Ключевые правила для HR1.
Поставщик SaaS — это обработчик данных. Он получает доступ к ПДн сотрудников и должен действовать по вашему поручению (ст. 6 152-ФЗ). Он не определяет цели и способы обработки — вы их определяете.
2.
Сервис обязан соблюдать локализацию данных. Вся информация должна храниться на территории РФ (ч. 5 ст. 18 152-ФЗ). Это особенно важно, если вы используете иностранные платформы.
3.
Ответственность перед сотрудниками — на вас. Даже если ошибку допустил поставщик, субъект данных будет жаловаться в РКН на оператора, то есть на вашу компанию.
Чего стоит опасаться на практике- Поставщик
отказывается подписывать поручение обработки или не включает в договор соответствующие условия.
- В договоре
нет обязанности по обеспечению безопасности и конфиденциальности данных.
-
Ответственность сервиса ограничена символической суммой, которая не покрывает реальные риски.
- Поставщик
не уведомляет о локализации данных (или использует ЦОД за границей).
Что делать HR1. Проведите
инвентаризацию всех SaaS-сервисов, где обрабатываются данные сотрудников (кадровый учёт, подбор, КЭДО, командировки, оценка, обучение).
2. Проверьте каждый договор: есть ли
поручение обработки, соответствует ли оно ст. 6 152-ФЗ.
3. Запросите у поставщика информацию о
ЦОД — физическом расположении серверов. Убедитесь, что данные хранятся в России.
4. Включите в поручение обязанность
уведомлять об инцидентах в срок, позволяющий вам уложиться в 24 и 72 часа для отчётности в РКН.
5. Оцените
риски трансграничной передачи, если сервис имеет зарубежные корни или использует иностранную инфраструктуру.
6. Проверяйте контрагентов
до заключения договора, а не когда данные уже загружены.
Главное: SaaS-сервисы удобны и эффективны, но каждый из них — это точка риска для персональных данных. Не передавайте данные сотрудников, пока не убедитесь, что договор защищает ваши интересы, а сервис соблюдает локализацию и безопасность.