АйТи Фреш
Главная / Статьи / IT для бизнеса
IT для бизнеса

Мониторинг рабочих компьютеров сотрудников: что можно фиксировать по закону, а что грозит штрафом

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-28
Мониторинг рабочих компьютеров сотрудников: что можно фиксировать по закону, а что грозит штрафом

За пятнадцать лет в IT-аутсорсинге я видел десятки директоров, которые узнают про закон о персональных данных только тогда, когда приходит жалоба в трудовую инспекцию. Обычно всё начинается невинно: «поставьте нам что-нибудь, чтобы видеть, кто чем занят». А заканчивается штрафом от 30 до 100 тысяч рублей и испорченными отношениями со всем коллективом сразу. Расскажу, где на самом деле проходит граница между контролем эффективности и слежкой, которая незаконна — и как её не переступить.

История одного клиента, который чуть не влетел на штраф

Весной ко мне обратилась владелица небольшой юрфирмы, 18 рабочих мест. Один из юристов ушёл к конкуренту вместе с базой клиентов — увёз на флешке. Директор в панике: поставьте слежку на все компьютеры, хочу видеть переписку в WhatsApp, скриншоты каждые пять минут, включайте камеры на ноутбуках. Прямо так и сказала.

Я отказался ставить половину из этого списка. Не из вредности. Потому что личная переписка сотрудника — даже если она идёт через рабочий ноутбук — это его личная жизнь, и лезть туда без чётко прописанных оснований means нарываться на статью 137 УК РФ, нарушение неприкосновенности частной жизни. Да, уголовная. Не административная.

В итоге сделали иначе: DLP-система, которая ловит копирование файлов на внешние носители и отправку по почте, плюс переписанное с юристом Положение об использовании служебного оборудования. Через два месяца поймали ещё одну попытку слить базу — на этот раз доказательства были железные, и суд их принял. А если бы мы читали личную переписку без согласия — все эти доказательства суд бы просто выкинул как полученные незаконно.

Что вы имеете полное право контролировать

Статья 22 Трудового кодекса даёт работодателю право требовать от сотрудника соблюдения правил внутреннего распорядка и добросовестного использования имущества компании. Компьютер, который стоит у бухгалтера на столе, — это ваше имущество. Значит, вы вправе контролировать, как он используется в рабочее время.

Законно и без всяких проблем: журналы посещения сайтов с рабочего ПК, учёт времени входа и выхода из системы, статистика запущенных программ, контроль работы в 1С или CRM, блокировка установки левого софта, фильтрация трафика через прокси. Всё это — стандартная функциональность любой DLP-системы, будь то StaffCop, Kickidler или встроенные средства Windows Server через групповые политики.

Отдельно скажу про видеонаблюдение в офисе — не на экране, а обычные камеры под потолком. Это тоже законно, если камеры не направлены в места отдыха, туалеты и раздевалки, и если сотрудники предупреждены табличкой на входе и пунктом в трудовом договоре. У одного клиента из торговли камеры стояли пять лет без единой жалобы просто потому, что об этом честно написали в договоре при приёме на работу.

Локальный акт — это не формальность, а щит для вас

Вот главная ошибка, которую я вижу постоянно: директор ставит систему мониторинга, а потом задним числом пытается объяснить сотрудникам, зачем это нужно. Так делать нельзя. Порядок обратный.

Сначала — Положение об использовании служебного оборудования и Положение о защите коммерческой тайны. В них прямо прописывается: компьютер, почта, мессенджеры на рабочем устройстве предназначены для служебных целей, работодатель вправе контролировать их использование, конкретно перечисляете чем именно — DLP, журналирование, видеонаблюдение.

Потом — ознакомление каждого сотрудника под подпись. Не электронную рассылку с уведомлением «прочитал», а именно бумагу с подписью или ЭЦП через КриптоПро, если у вас электронный документооборот. Без этой подписи в суде вы docazываете, что человек знал о мониторинге, на голом честном слове. И проигрываете.

Где начинается слежка: три частых ошибки бизнеса

Первая ошибка — чтение личной переписки. Сотрудник открыл личный Telegram через браузер на рабочем компьютере во время обеда. Вы видите переписку через DLP-систему и делаете скриншот. Формально технически возможно. Юридически — это уже нарушение права на тайну переписки, статья 23 Конституции. Разница между рабочей почтой на корпоративном домене и личным мессенджером в браузере огромная, хотя технически всё происходит на одном экране.

Вторая ошибка — скрытая установка. Кейлоггер, который ставится без ведома сотрудника, чтобы записывать каждое нажатие клавиш, включая пароли от личных банковских карт. У одного клиента из производства бухгалтер по совместительству вела личный блог с рабочего ноутбука в обед. IT-шник поставил кейлоггер втихую «для профилактики». Через месяц бухгалтер случайно нашла лог-файл с паролем от своей карты. Дошло до заявления в полицию. Компания отделалась легко — извинениями и увольнением того айтишника, но легко бывает не всегда.

Третья — включение камеры или микрофона ноутбука без предупреждения. Даже если технически это делает та же DLP-система «для безопасности». Съёмка человека без его согласия, тем более скрытая, — прямой путь к статье 137 УК РФ. Я категорически отговариваю клиентов от этой функции, сколько бы производитель софта её ни рекламировал.

152-ФЗ и персональные данные: за что реально штрафуют

Любые данные о конкретном сотруднике — логи посещений сайтов, скриншоты, геолокация — это персональные данные по 152-ФЗ. Значит, компания становится оператором персональных данных и обязана: получить письменное согласие на обработку, хранить данные ограниченный срок, не передавать третьим лицам без основания, обеспечить защиту при хранении.

Роскомнадзор штрафует по статье 13.11 КоАП — от 30 до 100 тысяч рублей за первое нарушение для юрлица, при повторном может доходить до 500 тысяч. Причём инициатором проверки часто становится не сам сотрудник, а его жалоба в трудовую инспекцию, которая потом передаёт материалы дальше по цепочке. Я видел случай, когда бывший сотрудник после увольнения написал две жалобы сразу — в ГИТ и в Роскомнадзор, — просто из принципа. Компании пришлось нанимать юриста только на переписку с обоими ведомствами.

Отдельно — распознавание лиц через камеры видеонаблюдения. Это биометрические данные, для них требуется отдельное письменное согласие, обычная формулировка про «видеонаблюдение в целях безопасности» тут не работает. Если ваша CCTV-система умеет распознавать лица — уточните у интегратора, включена ли эта функция, и выключите, если согласие не собирали. Часто она стоит по умолчанию, а никто об этом даже не знал.

GPS-трекинг служебных телефонов и машин — отдельная история

Клиенты из сферы доставки и выездного сервиса часто спрашивают про GPS-трекинг служебного транспорта. Это законно — машина принадлежит компании, а трекинг нужен для контроля маршрута и расхода топлива. Но опять же требуется прописать это в трудовом договоре или должностной инструкции водителя, экспедитора, курьера.

А вот трекинг личного телефона сотрудника, даже если на нём стоит корпоративное приложение вроде 1С:Мобильная торговля, — уже серая зона. Если телефон куплен компанией и выдан по акту — контролируйте сколько угодно, это служебное имущество. Если человек пользуется своим личным смартфоном и просто поставил туда рабочее приложение — отслеживать его перемещения после конца рабочего дня нельзя категорически, даже если приложение технически позволяет.

Как я советую выстраивать мониторинг в компании до 50 рабочих мест

Порядок такой, и он не меняется от отрасли — что в медклинике, что в торговой компании. Сначала документы: Положение об использовании оборудования, Положение о коммерческой тайне, при необходимости — согласие на обработку персональных данных отдельным документом. Потом ознакомление сотрудников под подпись, причём новых — сразу при трудоустройстве, а не задним числом.

Дальше — техника. Для учёта рабочего времени и контроля 1С хватает недорогих решений, у нас на внедрение под ключ на 20 рабочих мест уходит обычно 3-5 рабочих дней вместе с настройкой отчётов для руководителя. Для защиты от утечек коммерческой тайны нужна уже полноценная DLP, тут бюджет ощутимо выше, но и риск утечки базы клиентов или чертежей стоит дороже любой лицензии.

И главное правило, которое я повторяю каждому директору на первой встрече: контролируйте результат работы и использование рабочих ресурсов, а не личную жизнь человека. Как только появляется соблазн почитать личную переписку «а вдруг там что-то интересное» — это уже не контроль эффективности, а слежка. И грань эту переступать не стоит ни при каких оправданиях, даже самых благих.

Частые вопросы

Можно ли читать переписку сотрудника в WhatsApp или Telegram, если она идёт с рабочего компьютера?
Если это личный аккаунт сотрудника, открытый через браузер или личное приложение, — нет, нельзя, даже на служебном оборудовании. Другое дело корпоративная почта на домене компании или рабочий чат в корпоративном мессенджере — там переписка считается рабочей информацией, и её просмотр законен при условии, что это прописано в локальном акте.

Нужно ли согласие сотрудника на видеонаблюдение в офисе?
Нужно уведомление и упоминание в трудовом договоре или локальном акте — этого обычно достаточно для обычной охранной съёмки. Отдельное письменное согласие требуется, только если камеры используют распознавание лиц или другую биометрию: тогда это уже персональные данные особой категории.

Что делать, если сотрудник отказывается подписывать согласие на мониторинг?
Заставить подписать нельзя, но можно чётко объяснить: работа на служебном оборудовании подразумевает контроль его использования по статье 22 ТК РФ независимо от подписи под отдельным согласием на этот пункт. Отказ подписывать именно Положение об использовании оборудования — повод для отдельного разговора с юристом, но обычно до конфликта не доходит, если документ адекватный.

Какой штраф грозит за незаконный мониторинг сотрудников?
По статье 13.11 КоАП за нарушения в обработке персональных данных — от 30 до 100 тысяч рублей для юрлица за первый случай, при повторном нарушении сумма может вырасти в разы. Если дело дойдёт до статьи 137 УК РФ за незаконный сбор сведений о частной жизни — это уже не штраф компании, а уголовная ответственность конкретного должностного лица.

Хотите настроить мониторинг сотрудников так, чтобы он работал на бизнес, а не на жалобу в трудовую инспекцию?
Наши инженеры подберут и внедрят DLP-систему, а юрист подготовит все нужные локальные акты и формы согласия — под ключ, обычно за неделю.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи