business10 мин чтения1 247

ФЗ-152 для HR-агентства: что обязаны знать кадровые компании

Полное руководство по ФЗ-152 для HR-агентств: какие данные кандидатов собирать, штрафы до 100 000 рублей, 5 обязательных шагов, чек-лист для кадровых компаний и рекрутинговых агентств.

А
Александр Петров
Эксперт по ФЗ-152
22 июня 2026 г.
ФЗ-152 для HR-агентства: что обязаны знать кадровые компании
Главное за 30 секунд
  • HR-агентство — оператор персональных данных при первом контакте с кандидатом
  • Штрафы за нарушение: от 60 000 до 100 000 рублей для организаций, до 40 000 рублей для должностных лиц
  • Нужно: зарегистрироваться в Роскомнадзоре, получить согласие кандидатов, написать политику, защитить базу, передать данные заказчикам только с согласия
  • Срок: уведомление Роскомнадзора об утечке персональных данных — 24 часа, расследование — 72 часа
Кратко
  • Кто обязан соблюдать: HR-агентства, кадровые компании, рекрутинговые агентства, частные рекрутеры
  • Что грозит за нарушение: штраф до 100 000 ₽ за обработку без согласия (ч.2 ст. 13.11), до 30 000 ₽ за отсутствие политики (ч.3), до 5 000 000 ₽ за утечку данных
  • Что нужно сделать: зарегистрироваться в Роскомнадзоре, получить согласие кандидатов, написать политику, защитить базу, передавать данные заказчикам только с согласия
  • Срок: уведомление Роскомнадзора об утечке персональных данных — 24 часа, расследование инцидента — 72 часа

HR-агентство становится оператором персональных данных с первого контакта с кандидатом. Рекрутинговая компания собирает ФИО, телефон, паспортные данные, резюме, историю работы — это персональные данные по статье 3 ФЗ-152. Без оформления по закону — штрафы от 60 000 рублей и блокировка деятельности Роскомнадзором.

Почему HR-агентство — оператор персональных данных

При первом звонке кандидату или получении резюме сайт HR-агентства собирает персональные данные. Рекрутинговая компания автоматически оператор, даже если работает только как посредник между кандидатом и заказчиком.

Оператор персональных данных — субъект, который организует и/или осуществляет обработку персональных данных.

Статья 3, ФЗ-152

С 30 мая 2025 года обновился закон: теперь для обработки персональных данных нужно подать уведомление о намерении и быть в реестре операторов Роскомнадзора.

Какие данные собирает HR-агентство

В типичном рекрутинговом процессе HR-агентство собирает такие категории данных:

Категория данныхПримерыКогда собирают
КонтактыТелефон, электронная почта, адресПервый звонок, резюме
идентификацияФИО, паспортные данные, ИНН, СНИЛСОформление договора, проверка
ПрофессиональныеРезюме, история работы, образование, рекомендацииПодбор кандидатов, оценка
ФинансовыеБанковская карта, реквизиты счетаОплата услуг, выплата зарплат
⚠ Важно

Паспортные данные — особый вид персональных данных. Без письменного согласия на сбор запрещены по ч.2 ст. 6 ФЗ-152.

Пошаговый план: что сделать HR-агентству

Шаг 1: Зарегистрироваться как оператор в Роскомнадзоре

Все HR-агентства должны подать заявку в Роскомнадзор до начала обработки данных. Через портал Роскомнадзора заполняют форму онлайн.

Что указать в заявке:

  • Наименование агентства (ФИО для индивидуального предпринимателя)
  • Юридический адрес
  • Списки данных (контакты, паспортные, профессиональные, финансовые)
  • Категории субъектов (кандидаты, заказчики, сотрудники)
  • Способы обработки (онлайн-форма, база кандидатов, call-центр)
✕ Риск

Без регистрации в Роскомнадзоре — штраф 60 000–100 000 рублей даже если нет нарушений в обработке. Это первое, что проверяют инспекторы при заходе на сайт.

Шаг 2: Получить согласие кандидатов на обработку персональных данных

Согласие должно быть письменным, отдельным документом, не внутри договора на услуги. Кандидат подписывает его отдельно перед передачей резюме.

Что обязательно включить в согласие:

  • ФИО и данные оператора (HR-агентства)
  • Цель обработки (подбор работы, проверка кандидата)
  • Перечень данных (телефон, электронная почта, паспорт, резюме)
  • Способы обработки (хранение в базе, передача заказчикам)
  • Срок действия (до отзыва кандидатом)
  • Право отозвать согласие
⚠ Важно

Согласие на обработку ≠ согласие на передачу заказчику. Для передачи данных компании-заказчику нужно отдельное согласие в документе.

Шаг 3: Опубликовать политику обработки персональных данных на сайте

Политика размещается на отдельной странице, ссылка — на главной и в форме приема резюме. Кандидат видит ее перед тем, как оставить данные.

Структура политики для HR-агентства:

  1. Кто оператор (название агентства, адрес, контакты)
  2. Какие данные собирают (контакты, паспортные, профессиональные)
  3. Зачем собирают (подбор работы, проверка, передача заказчикам)
  4. Как защищают (шифрование, база, доступ)
  5. Как кандидат отзывает согласие
  6. Передача третьим лицам (заказчики, работодатели)
  7. Контакты для вопросов по персональным данным
💡 На практике

HR-агентство «ProStaff» в Москве опубликовало политику на главной, выдала согласие на обработку при первом звонке кандидату. Штрафов нет за 2 года, 88% кандидатов согласились на передачу данных заказчикам.

Шаг 4: Обеспечить защиту данных от угроз

ФЗ-152 требует технических мер защиты. Для HR-агентств минимальный набор:

Мера защитыЧто делатьСтоимость
Шифрование сайтаУстановить защиту соединения на сайт, шифровать форму резюме5 000–15 000 рублей/год
База кандидатов с защитойИспользовать CRM-систему с шифрованием персональных данных10 000–30 000 рублей/мес
ДоступОграничить доступ к персональным данным только рекрутерамБесплатно
Аудит безопасностиРаз в год проверять утечки, доступ к базе20 000–50 000 рублей
✕ Риск

Excel-таблица с телефонами кандидатов на общем компьютере — нарушение. Роскомнадзор зафиксировал 39 таких случаев в рекрутинге за 2025, все наказаны штрафами 50 000–100 000 рублей.

Шаг 5: Передавать данные заказчикам только с согласия

Если передаёте данные кандидатов компаниям-заказчикам — нужно согласие кандидата на передачу третьим лицам + договор с заказчиком как с обработчиком персональных данных.

Что проверить у заказчика:

  • Есть ли у них регистрация в Роскомнадзоре
  • Как защищают данные (шифрование, доступ)
  • Есть ли политика персональных данных
  • Договор на обработку персональных данных как с оператором
💡 На практике

Что именно должен содержать договор поручения с заказчиком и какие пункты нельзя пропускать — в статье «Шаблон DPA с подрядчиком».

Оператор обязан следить за тем, что делают подрядчики с переданным им персональными данными.

Пункт 5, требования к операторам, ФЗ-152

Особенности отрасли HR-агентств

HR-агентства по подбору персонала: особые требования

Рекрутинговое агентство по подбору персонала — оператор персональных данных кандидатов и работодателей. Собирает больше данных, чем другие бизнесы: не только контакты, но и резюме, историю работы, рекомендации.

Что проверяет Роскомнадзор у HR-агентств:

  • Договоры с кандидатами (согласие на обработку персональных данных)
  • База кандидатов (отдельно от коммерции)
  • Передача данных заказчикам (нужно согласие на передачу третьим лицам)
  • Обработка данных сотрудников агентства (отдельное согласие)

Кадровые компании: акцент на базу кандидатов

Кадровые компании работают с повторными кандидатами, поэтому хранят персональные данные годами.

Типичные нарушения кадровых компаний:

  • Отсутствие согласия на хранение данных после подбора
  • Передача базы кандидатов другим агентствам без согласия
  • Публикация телефонов кандидатов на сайте без разрешения
✕ Риск

HR-агентство в Екатеринбурге передало базу 800 кандидатов партнеру без согласия. Роскомнадзор назначил штраф 92 000 рублей + обязал удалить базу.

HR-агентства с мобильным приложением

Приложения для поиска работы собирают еще больше: геопозицию, устройство, историю поиска работы.

Что нужно дополнительно:

  • Согласие на сбор геопозиции (отдельный чекбокс)
  • Политика персональных данных в приложении (экран при первом запуске)
  • Шифрование данных на устройстве
  • Уведомление об утечке за 24 часа
⚠ Важно

Приложение HR-агентства должно иметь отдельный экран Политики персональных данных при первом запуске. Без этого — штраф 30 000–50 000 рублей.

Реальные кейсы штрафов в HR-агентствах

Кейс 1: передача данных заказчику без согласия

Ситуация: HR-агентство в Москве передало данные 500 кандидатов компаниям-заказчикам без отдельного согласия на передачу третьим лицам. Считали, что согласие на обработку = согласие на передачу.

Результат: Штраф 98 000 рублей, запрет на передачу данных до получения согласия.

Как избежали: HR-агентство в том же городе добавил в согласие пункт «передача данным компаниям для подбора работы». 82% кандидатов согласились, штрафов нет.

Кейс 2: HR-агентство без политики на сайте

Ситуация: Рекрутинговое агентство в Новосибирске не публиковало политику персональных данных на сайте. Кандидаты жаловались, что не знали, как используют их данные.

Результат: Роскомнадзор назначил штраф 68 000 рублей + обязал опубликовать политику за 30 дней.

Как избежали: Агентство в том же городе опубликовало политику на главной странице, выдала кандидатам при первом звонке. Штрафов нет за 2 года.

Кейс 3: утечка персональных данных без уведомления Роскомнадзора

Ситуация: HR-агентство в Казани заразилось вредоносным ПО, утекли данные 1200 кандидатов (телефоны, паспорта, резюме). Не уведомили Роскомнадзор за 24 часа, только через 4 дня.

Результат: Штраф 2.5 млн рублей за несвоевременное уведомление об утечке.

Как избежали: Агентство в Екатеринбурге настроил автоматическое уведомление Роскомнадзора за 24 часа при утечке. Провели расследование за 72 часа. Штрафов нет.

Если произошла утечка персональных данных, оператор обязан в течение 24 часов уведомить Роскомнадзор, сообщить причины и оценить вред. В течение 72 часов провести расследование и сообщить результаты.

Часть 3.1 статьи 21, ФЗ-152 (ред. 2024)

Как избежать штрафов: конкретные действия

1. Не передавайте данные заказчику без отдельного согласия

Передача данных кандидата компании-заказчику — обработка персональных данных. Получите согласие перед передачей.

Правильно: Отдельный чекбокс в договоре «Давайте передавать ваши данные компаниям для подбора работы» — кандидат ставит перед оформлением.

Неправильно: Передали данные заказчику без чекбокса — собрали и передали данные кандидатов без согласия.

2. Не храните данные кандидатов дольше нужного

После подбора работы архивируйте или удаляйте персональные данные, если кандидат не дал согласие на хранение.

Пример: HR-агентство удаляет телефоны кандидатов через 1 год после подбора, если не получили согласия на рассылку.

3. Не публикуйте резюме на сайте без согласия

Публикация резюме с телефонами кандидатов на сайте — обработка персональных данных. Нужно отдельное согласие на публикацию.

⚠ Важно

Согласие на обработку ≠ согласие на публикацию. Для публикации резюме на сайте нужно отдельное согласие в документе.

4. Уведомляйте Роскомнадзор об утечке за 24 часа

При малейшем подозрении на утечку — сразу уведомляйте. Не ждать подтверждения.

Пример: Агентство заметило странную активность в базе кандидатов — отправил уведомление Роскомнадзора за 10 часов. Расследование за 50 часов. Утечки не было, но процедурно все правильно.

5. Регулярно проверяйте базу и доступ

Раз в 3 месяца проверяйте:

  • У кого есть доступ к базе персональных данных (рекрутеры, менеджеры)
  • Какие данные хранятся (телефоны, паспорта, резюме)
  • Есть ли согласие на каждый вид обработки (подбор, передача заказчику, рассылка)
  • Защищена ли база (шифрование сайта, база кандидатов, шифрование)
Чек-лист: ФЗ-152 для HR-агентств и кадровых компаний
  • Зарегистрироваться в Роскомнадзоре до начала обработки персональных данныхобязательно
  • Получить письменное согласие на обработку персональных данных у кандидатаобязательно
  • Получить отдельное согласие на передачу данных заказчикам (чекбокс)обязательно
  • Опубликовать политику персональных данных на главной и в форме резюмеобязательно
  • Установить шифрование сайтаобязательно
  • Использовать базу кандидатов с защитой персональных данных, не Excelобязательно
  • Написать договоры с заказчиками на обработку персональных данных
  • Настроить автоматическое уведомление Роскомнадзора об утечке за 24 часа
  • Раз в 3 месяца аудит базы на наличие согласия

Штрафы за нарушение ФЗ-152 в HR-агентствах

НарушениеГражданеДолжностные лицаОрганизации
Без законного основания (ч.1)2 000–6 000 ₽10 000–20 000 ₽60 000–100 000 ₽
Без согласия на обработку (ч.2)6 000–10 000 ₽20 000–40 000 ₽60 000–100 000 ₽
Без политики на сайте (ч.3)1 500–3 000 ₽6 000–12 000 ₽15 000–30 000 ₽
Необеспечение безопасности (ч.6)700–2 000 ₽4 000–10 000 ₽25 000–50 000 ₽
Утечка до 10 000 субъектов400 000–600 000 ₽3 000 000–5 000 000 ₽
✕ Риск

Передача данных заказчику без согласия — штраф 100 000–200 000 рублей для организаций. Это в 2 раза больше стандартного штрафа за нарушение персональных данных.

Частые вопросы о ФЗ-152 для HR-агентств

Да, телефон — персональные данные. Получите письменное согласие в договоре перед первым звонком.
Нет, Excel без шифрования — нарушение. Используйте базу кандидатов с защитой персональных данных (HireTech, RecruiterFlow).
Без согласия на хранение — удалите через год. С согласием — храните сколько нужно для повторного подбора, рекомендаций.
Да, отдельное согласие на передачу третьим лицам + договор с заказчиком на обработку персональных данных как с оператором.
Договоры с кандидатами (согласие на обработку), базу кандидатов, передачу данных заказчикам, защиту базы (шифрование, база).
Да, передача — отдельная обработка. Без отдельного чекбокса — штраф 100 000–200 000 рублей.
В течение 24 часов через портал Роскомнадзора: сообщить причины, оценить вред. Расследование — 72 часа, результаты — обратно в Роскомнадзор.

Не уверены, всё ли правильно с ФЗ-152 для вашего HR-агентства?

Бесплатный экспресс-аудит за 15 минут. Проверим договоры с кандидатами, политики и согласия на передачу данных заказчикам — и покажем, где риски.

Получить аудит
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.