Сроки хранения документов кадрового, бухгалтерского и налогового учета, содержащих персональные данные
С учетом каких требований осуществляется хранение документов кадрового, бухгалтерского и налогового учета, содержащих персональные данные?
Федеральным законом от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ) регулируются отношения, связанные с обработкой персональных данных, осуществляемой операторами как с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, так и без использования таких средств. При этом под обработкой понимается любое действие (операция) или совокупность действий (операций) с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (п. 3 ст. 3 Закона N 152-ФЗ).
Обработка персональных данных должна осуществляться с соблюдением установленных принципов и допускается либо с согласия субъекта персональных данных, либо при наличии предусмотренных пп. 2-11 ч. 1 ст. 6 (для общих категорий персональных данных), ч. 2 ст. 10 (для специальных категорий) и ч. 2 ст. 11 (для биометрических персональных данных) Закона N 152-ФЗ условий (оснований) такой обработки без необходимости получения отдельного согласия.
Так, без согласия допускается обработка для достижения целей, предусмотренных законом, осуществления и выполнения возложенных законодательством РФ на оператора функций, полномочий и обязанностей (п. 2 ч. 1 ст. 6 Закона N 152-ФЗ); для заключения и исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных (п. 5 ч. 1 ст. 6 Закона N 152-ФЗ); для осуществления прав и законных интересов оператора, при условии, что при этом не нарушаются права и свободы субъекта персональных данных (п. 7 ч. 1 ст. 6 Закона N 152-ФЗ) и др.
Частью 7 ст. 5 Закона N 152-ФЗ установлено, что хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных прямо не установлен федеральным законом или договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Персональные данные подлежат уничтожению по достижении целей их обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
В силу положений ч. 4 ст. 21 Закона N 152-ФЗ в случае достижения цели обработки персональных данных оператор обязан прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий 30 дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого (выгодоприобретателем, поручителем по которому является субъект персональных данных), иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных указанным Законом или другими федеральными законами.
Таким образом, обрабатываемые персональные данные (их материальные носители) подлежат уничтожению или обезличиванию по достижении цели обработки или в случае утраты необходимости в достижении такой цели, если иное не предусмотрено договором (соглашением) или федеральным законом. Как следует из ч. 7 ст. 5, ч. 4 ст. 21 Закона N 152-ФЗ срок хранения связывается с положениями соответствующего договора (соглашения) между оператором и субъектом персональных данных, или с нормами федеральных законов, включая Закон N 152-ФЗ.
В силу п. 2 ч. 1 ст. 18.1 Закона N 152-ФЗ сведения о сроках обработки и хранения персональных данных, порядке их уничтожения при достижении целей их обработки или при наступлении иных законных оснований подлежат отражению в локальных актах оператора по вопросам обработки персональных данных относительно каждой цели их обработки.
В случаях, установленных законодательством РФ, оператор не столько вправе, сколько обязан обеспечить сохранность документов (материальных носителей), содержащих персональные данные, в пределах определенных сроков.
Так, НК РФ обязывает налогоплательщиков в течение пяти лет обеспечивать сохранность данных бухгалтерского и налогового учета и других документов, необходимых для исчисления и уплаты налогов, в том числе документов, подтверждающих получение доходов, осуществление расходов (для организаций и индивидуальных предпринимателей), а также уплату (удержание) налогов (подп. 8 п. 1 ст. 23 НК РФ). В соответствии с чч. 1 и 2 ст. 29 Федерального закона от 06.12.2011 N 402-ФЗ "О бухгалтерском учете" первичные учетные документы, регистры бухгалтерского учета, бухгалтерская (финансовая) отчетность подлежат хранению в течение сроков, устанавливаемых в соответствии с правилами организации государственного архивного дела, но не менее пяти лет после отчетного года.
Обязанность по обеспечению сохранности архивных документов, в том числе документов по личному составу, в течение сроков их хранения, установленных федеральными законами, иными нормативными правовыми актами РФ, а также соответствующими перечнями документов, на организации возложена и ст. 17 Федерального закона от 22.10.2004 N 125-ФЗ "Об архивном деле в РФ".
Сроки хранения документов определены Перечнем типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения, утвержденным приказом Росархива от 20.12.2019 N 236 (далее - Перечень N 236)*(1).
Таким образом, при включении документов в соответствующие перечни документов, подлежащих архивному хранению, оператором должно обеспечиваться их хранение в пределах установленных сроков.
Из содержания п. 2 ч. 2 ст. 1 Закона N 152-ФЗ следует, что его действие не распространяется на отношения, возникающие при организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда РФ и других архивных документов в соответствии с законодательством об архивном деле в РФ, что обуславливает различия в подходах к порядку уничтожения документов (материальных носителей), содержащих персональные данные, при истечении установленных сроков хранения (смотрите, например: решение Стерлитамакского городского суда Республики Башкортостан от 03.02.2025 по делу N 2-696/2025, решение Ленинского районного суда г. Смоленска Смоленской области от 01.10.2024 по делу N 12-934/2024, решение Московского гарнизонного военного суда г. Москвы от 19.05.2022 по делу N 2а-231/2022, решение Реутовского городского суда Московской области от 11.08.2020 по делу N 2-756/2020 и др.).
В случаях, предусмотренных ст. 21 Закона N 152-ФЗ, а именно при: выявлении неправомерной обработки персональных данных, достижения цели обработки, отзыва субъектом персональных данных своего согласия на обработку персональных данных либо направления требования о прекращении обработки, когда (за исключением неправомерной обработки) не имеется иных условий обработки, допускающих продолжение совершения действий (операций) с персональными данными, уничтожение осуществляется в соответствии с Требованиями, утвержденными приказом Роскомнадзора от 28.10.2022 N 179 (далее - Требования N 179).
В силу законодательства об архивном деле в РФ документы (материальные носители), поименованные в Перечне N 236, включающие персональные данные, уничтожению в порядке, установленном Требованиями N 179, не подлежат, и в таком случае следует руководствоваться Правилами организации хранения, комплектования, учета и использования документов Архивного фонда РФ и других архивных документов в государственных органах, органах местного самоуправления и организациях, утвержденных приказом Росархива от 31.07.2023 N 77 (далее - Правила N 77).
Из положений п. 47 Правил N 77 следует, что документы временных (до десяти лет включительно) сроков хранения хранятся в структурных подразделениях, и по истечении сроков их хранения, после проведения экспертизы ценности (согласно главам III, IV Правил), подлежат уничтожению в порядке, установленном п. 31 Правил. В случае отсутствия в структурных подразделениях организации условий для обеспечения сохранности документов в течение установленных сроков хранения по решению руководителя или уполномоченного им лица документы временных сроков хранения подлежат передаче в архив (структурное подразделение, осуществляющее хранение архивных документов).
Уничтожение документов (передача на уничтожение) допускается после утверждения руководителем организации или уполномоченным им лицом акта о выделении к уничтожению документов, не подлежащих хранению (п. 31 Правил N 77).
Документы, содержащие персональные данные, имеющие пометку "Для служебного пользования", а также содержащие информацию ограниченного доступа, должны уничтожаться в организации путем механического измельчения (шредирования) или иным способом, исключающим возможность восстановить содержание документов. Бумажные отходы передаются в организацию, занимающуюся переработкой вторсырья. Документ, подтверждающий факт утилизации, прикладывается к акту о выделении к уничтожению документов, не подлежащих хранению.
Уничтожение персональных данных (материальных носителей) в соответствии с Требованиями N 179 подтверждается соответствующим актом*(2). При уничтожении архивных документов подтверждающим документом будет являться акт о выделении к уничтожению (архивных) документов, не подлежащих хранению (приложение N 3 к Правилам N 77)*(3).
Обратим также внимание, что согласно подходам Роскомнадзора обработка персональных данных работников по достижении пяти лет после их увольнения в информационных системах должна быть прекращена, при этом такая позиция территориального органа Роскомнадзора в споре с оператором не была поддержана судом. Оценив содержание Перечня N 236, а также п. 4.2 Инструкции по применению указанного Перечня, утвержденной приказом Росархива от 20.12.2019 N 237, из которого следует, что сроки хранения документов не зависят от вида носителя и ограничения доступа к ним, суд пришел к выводу, что хранение документов, в том числе архивное хранение, может осуществляться не только в бумажном, но и в электронном виде. При этом персональные данные уволенных работников, содержащиеся в документах, подлежащих архивному хранению, должны сохраняться в течение нормативно установленных сроков хранения документов и сведений.
Кроме того, при принятии решения судом учтено поступление в адрес оператора запросов при назначении пенсий, содержащих периоды свыше пяти лет с момента увольнения работников, которые обрабатываются с помощью информационной системы. Оценив указанные обстоятельства, суд не нашел оснований для признания правомерными выводов о нарушении оператором ч. 4 ст. 21 Закона N 152-ФЗ в связи с непринятием мер по уничтожению персональных данных уволенных свыше пяти лет работников из информационной системы (подробнее смотрите в постановлении Девятого арбитражного апелляционного суда от 09.02.2022 N 09АП-87227/21 по делу N А40-163911/2021).
Обратим внимание, что такого рода подход был применен именно к сведениям, содержащим персональные данные уволенных работников, обрабатываемых в целях кадрового обеспечения. При отсутствии оснований обработки, предусмотренных пп. 2-11 ч. 1 ст. 6, ч. 2 ст. 10 и ч. 2 ст. 11 Закона N 152-ФЗ, и если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем по которому) являлся уволенный работник, или иным соглашением между ним и оператором, обработка персональных данных уволенного работника должна быть прекращена, а персональные данные уничтожены в срок, не превышающий 30 дней с даты его увольнения (например, уничтожены копии документов работника, имеющихся в распоряжении работодателя и не подлежащих дальнейшему хранению с учетом положений законодательства РФ; удалены сведения о работнике с сайта оператора в сети Интернет или корпоративных справочников, информационных систем, не связанных с кадровым (бухгалтерским) обеспечением деятельности и др.).
Учитывая изложенные обстоятельства, хранение и уничтожение документов (материальных носителей) кадрового, бухгалтерского и налогового учета, содержащих персональные данные, в случае их отнесения к документам, подлежащим архивному хранению, осуществляется с учетом требований законодательства об архивном деле РФ. В иных случаях, когда срок хранения таких документов законодательством РФ не определен, следует исходить из положений ч. 7 ст. 5, чч. 4, 7 ст. 21 Закона N 152-ФЗ.
Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
Беликова Татьяна
Ответ прошел контроль качества
28 мая 2025 г.
Материал подготовлен на основе индивидуальной письменной консультации, оказанной в рамках услуги Правовой консалтинг.
-------------------------------------------------------------------------
*(1) Приказом Росархива от 28.12.2021 N 142 утвержден Перечень типовых архивных документов, образующихся в научно-технической и производственной деятельности организаций, с указанием сроков хранения. Положением Росархива и Банка России от 12.07.2022 N 1/801-П утвержден Перечень документов, образующихся в процессе деятельности кредитных организаций, с указанием сроков их хранения. Полномочиями по разработке перечней документов, образующихся в процессе их деятельности, а также в процессе деятельности подведомственных им организаций, с указанием сроков хранения, по согласованию с Росархивом наделены также федеральные органы государственной власти, иные государственные органы РФ.
*(2) В случае если обработка персональных данных осуществляется оператором без использования средств автоматизации, документом, подтверждающим уничтожение, является акт об уничтожении персональных данных, соответствующий п. 3 Требований N 179. В случае если обработка персональных данных осуществляется оператором с использованием средств автоматизации, документами, подтверждающими уничтожение, являются акт об уничтожении персональных данных, соответствующий требованиям, содержащимся в п. 3 и 4 Требований N 179, и выгрузка из журнала регистрации событий в информационной системе персональных данных, включающая предусмотренные п. 5 указанных Требований сведения.
*(3) Из содержания Правил N 77 не следует, что, помимо акта о выделении к уничтожению (архивных) документов, не подлежащих хранению (приложение N 3 к указанным Правилам), подлежит оформлению какой-либо иной отдельный документ, подтверждающий фактическое уничтожение документов, соответствующая рекомендованная форма не предусмотрена, что, однако, не препятствует составлению такого документа по усмотрению самой организации. Акты о выделении документов к уничтожению согласно п. 170 Перечня N 236 отнесены к документам постоянного хранения.