АйТи Фреш
Главная / Статьи / IT для бизнеса
IT для бизнеса

Трекер рабочего времени за компьютером: как выбрать и не нарушить 152-ФЗ

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-18
Трекер рабочего времени за компьютером: как выбрать и не нарушить 152-ФЗ

Ко мне в "АйТи-Фреш" раз в пару месяцев приходит один и тот же запрос: "Женя, поставь нам трекер, хотим видеть, чем занимаются сотрудники за компьютером". Обычно просят в пятницу вечером, а хотят к понедельнику. Я всегда отвечаю одинаково: поставить — не проблема. Проблема — не получить потом проверку от Роскомнадзора и иск от уволенного сотрудника с скриншотом переписки в суде. Расскажу, как выбирать трекер и оформлять его так, чтобы контроль продуктивности не обернулся головной болью для директора.

Зачем директора вообще ставят трекеры

После ковида у половины моих клиентов — бухгалтерии, юрфирмы, небольшие производства — часть людей ушла на удалёнку и там и осталась. И вот сидит бухгалтер дома, вроде онлайн в Skype, а отчёт задерживается на три дня. Директор нервничает: работает человек или сериал смотрит? Это нормальное желание, не паранойя.

У одного клиента, торговой компании на 30 человек, была смешная история. Поставили CRM, а менеджеры стали держать два монитора: на одном CRM для вида, на втором — маркетплейс, где сами же подрабатывали продажей на стороне в рабочее время. Директор узнал случайно, через полгода. После этого и позвонил мне с вопросом про трекер.

Но тут важный момент, который директора часто упускают в порыве "хочу всё видеть": трекер — это не просто софт вроде антивируса. Это система, которая собирает данные о конкретных людях, и с точки зрения закона это совсем другая история.

Трекер — это не программа, это оператор персональных данных

Вот тут у большинства директоров загорается лампочка недоумения: "какие персональные данные, я же не паспорта собираю". А зря удивляются. По 152-ФЗ персональные данные — это любая информация, которая относится к определённому или определяемому физлицу. Скриншот экрана Марии Ивановой из бухгалтерии, привязанный к её ФИО и должности, — это уже персональные данные. Список посещённых сайтов, время входа и выхода, названия открытых файлов — туда же.

Отдельно скажу про клавиатурный ввод. Кейлоггер, который фиксирует нажатия клавиш, технически может поймать пароли, номера карт, переписку личного характера в мессенджере, который человек открыл в обеденный перерыв. Это уже не просто персональные, а потенциально специальные категории данных — и ответственность за их утечку кратно выше.

Я видел, как один директор гордо показывал мне архив скриншотов рабочих столов за год — тысячи файлов на сетевом диске без всякой защиты, доступ имели все системные администраторы. Спрашиваю: а положение о защите этих данных у вас есть? Молчание. Вот это молчание потом и превращается в штраф.

Что грозит за нарушение — цифры, а не пугалки

Штрафы по статье 13.11 КоАП за нарушения при обработке персональных данных выросли ещё в 2023 году. Для юрлица за отсутствие согласия или локального акта — до 300 000 рублей за первый эпизод, при повторном нарушении суммы доходят до 500-700 тысяч. Немного для крупной компании, но для торговой фирмы с оборотом в пару миллионов в месяц — уже больно.

И это не единственный риск. Есть ещё Трудовой кодекс: если сотрудника уволили или оштрафовали на основании скрытой слежки, о которой его не предупреждали, суд встаёт на его сторону почти автоматически. Я знаю случай — не у нашего клиента, коллеги рассказывали — компания уволила менеджера за "низкую продуктивность", доказательством были логи трекера. Менеджер восстановился через суд плюс получил компенсацию морального вреда, потому что о самом факте мониторинга его никто письменно не уведомлял.

Роскомнадзор тоже не дремлет: жалобу может написать даже один обиженный уволенный сотрудник, и внеплановую проверку организуют быстро. При этом проверяют не только сам факт слежки, а вообще всю систему обработки персональных данных в компании — и там обычно всплывает ещё десяток нарушений, которые директор даже не связывал с трекером.

Как оформить легально — по шагам, без юридического новояза

Первое — локальный нормативный акт. Обычно называется "Положение о мониторинге рабочих компьютеров" или похоже. В нём прописываете: что именно собираете (скриншоты, время в приложениях, история браузера), зачем, кто имеет доступ к данным, сколько хранятся, как удаляются. Без этого документа вообще не начинайте разговор про трекер.

Второе — донесение до сотрудника до, а не после установки. Либо пунктом в трудовом договоре при найме новых людей, либо допсоглашением для действующих сотрудников. И обязательно подпись об ознакомлении с положением о мониторинге. У нас в "АйТи-Фреш" клиентам делаем так: HR рассылает документ, собирает подписи, только потом ИТ ставит агент трекера на компьютеры.

Третье, про которое все забывают — согласие на обработку именно персональных данных отдельным документом. Да, формально трудовые отношения дают часть оснований для обработки без отдельного согласия (ст. 6 152-ФЗ, обработка для исполнения трудового договора), но скриншоты рабочего стола с личной перепиской в это основание уже не всегда укладываются. Юристы, с которыми мы работаем, советуют перестраховаться и брать отдельное письменное согласие — стоит один день работы кадровика, а спасает от суда.

Скрытая слежка: где проходит граница

Скриншот раз в 5-10 минут — стандартная практика, к ней особых претензий у судов нет, если сотрудник предупреждён. Кейлоггер — уже серая зона: технически он часто нужен для контроля утечек (DLP-функция), но risk-профиль выше, потому что ловит вообще всё подряд, включая личные пароли.

Веб-камеру я своим клиентам ставить отговариваю почти всегда. Был случай — клиника, владелец захотел периодически включать камеру на компьютерах администраторов ресепшена "чтобы видеть, на месте ли человек". Объяснил ему: это уже не мониторинг рабочего процесса, а видеонаблюдение за человеком, требования жёстче на порядок, плюс сильный удар по доверию в коллективе. Отговорил, поставили обычный трекер с записью активности — устроило всех.

Отдельная тема — удалёнка на личном ноутбуке сотрудника. Юридически это BYOD (bring your own device), и ставить туда корпоративный трекер без отдельного, максимально подробного согласия — прямая дорога к спору. Я всегда советую: если человек постоянно на удалёнке и вам важен контроль — выдайте ему корпоративный ноутбук. Условные 40-50 тысяч рублей на устройство снимают процентов восемьдесят юридических рисков разом.

Как выбирать сам трекер — технически

На российском рынке из вменяемых вариантов постоянно всплывают Kickidler, CrocoTime, Yaware.TimeTracker, Стахановец, из более серьёзных DLP-историй — SearchInform, Falcongaze SecureTower. Цены разные: Kickidler и CrocoTime — в районе 700-900 рублей за рабочее место в месяц при годовой оплате, Стахановец обычно чуть дороже за счёт расширенного функционала контроля утечек.

Первое, что смотрю при выборе для клиента — где физически хранятся данные. По статье 18 того же 152-ФЗ персональные данные россиян должны обрабатываться на серверах в России. Часть зарубежных трекеров вроде Time Doctor или Hubstaff хранят всё в облаках за пределами РФ — красиво выглядят, но юридически для наших компаний это готовая проблема. Спрашивайте у вендора прямо: где датацентр, есть ли локализация.

Второе — гибкость настройки того, что именно собирается. Хороший трекер позволяет исключить личные приложения из мониторинга, настроить автоматическое удаление скриншотов через заданный срок, ограничить доступ к архиву только на одного HR или директора, а не на всех айтишников разом. Если вендор говорит "у нас всё видят все админы" — ищите другого вендора.

Мой чек-лист внедрения и типичные ошибки клиентов

Самая частая ошибка — установка трекера "тихо", в обход уведомления, потому что "а то начнут саботировать". Не начнут, если объяснить нормально: мы не следим за личным, мы считаем рабочее время и защищаем компанию от утечек. Люди в целом адекватно реагируют на прозрачные правила, а вот на слухи про слежку — очень плохо, я это видел не раз.

Вторая ошибка — хранить данные вечно "на всякий случай". Принцип минимизации в 152-ФЗ прямо говорит: храните ровно столько, сколько нужно для цели обработки. Обычно достаточно 3-6 месяцев, дальше — автоудаление. Прописываете срок в положении и настраиваете его в самом трекере, большинство решений это умеют.

Третья — забыть про сотрудников, которые работают через RDP на терминальном сервере, а не на локальном компьютере. У нас несколько клиентов держат бухгалтерию именно так, и агент трекера ставится не на комп сотрудника, а на терминальный сервер — это меняет и техническую настройку, и формально того, кто выступает оператором данных. Мелочь, но именно на ней спотыкается половина внедрений, которые делают без ИТ-подрядчика.

Частые вопросы

Достаточно ли пункта в трудовом договоре, или нужно отдельное согласие на мониторинг?
Трудовой договор даёт часть законных оснований, но лучше подстраховаться отдельным письменным согласием на обработку персональных данных плюс положением о мониторинге, с которым сотрудник знакомится под подпись. Так поступают все клиенты, кому мы это внедряли, и ни у кого не было проблем при проверках.

Можно ли ставить трекер на личный ноутбук сотрудника, который работает на удалёнке?
Юридически рискованно и без подробного отдельного согласия делать так не стоит. Практичнее выдать корпоративное устройство — это снимает большую часть спорных моментов и разграничивает личное и рабочее пространство физически, а не только программно.

Сколько по закону можно хранить скриншоты и логи активности?
Точного срока в 152-ФЗ нет, но действует принцип минимизации — хранить не дольше, чем нужно для цели обработки. На практике это 3-6 месяцев, дальше данные нужно удалять или обезличивать, и этот срок стоит прямо прописать в вашем положении о мониторинге.

Что будет, если сотрудник узнает о скрытом мониторинге и пожалуется?
Жалобы в Роскомнадзор и трудовую инспекцию по таким поводам рассматривают охотно, штраф для юрлица может доходить до 300-700 тысяч рублей, а если человека ещё и уволили на основании таких данных — суд почти всегда встаёт на его сторону с компенсацией морального вреда.

Хотите поставить трекер и спать спокойно — без визитов от Роскомнадзора и судов от бывших сотрудников.
Пишите в "АйТи-Фреш" — за неделю соберём положение о мониторинге, допсоглашения и подберём трекер под ваш бюджет и парк техники.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи