Когда логин — это ПДн:
- если логин содержит ФИО, инициалы или должность (например, ivanov.i, petrov.hr);
- если он привязан к учётной записи сотрудника и позволяет определить его действия в системе;
- если логин хранится в связке с другими данными (e-mail, табельный номер, база сотрудников).
Когда логин может не считаться ПДн:
- если используется полностью обезличенный формат, не связанный с личностью (например, случайный набор символов без возможности сопоставления с человеком). Но на практике такие случаи встречаются крайне редко.
Обоснование по законодательству
- Ст. 3 ФЗ-152 — персональные данные — любая информация о прямо или косвенно определяемом лице.
- Ст. 6 ФЗ-152 — обработка допустима без согласия, если она необходима для исполнения трудового договора.
- Ст. 88 ТК РФ — работодатель обязан сохранять конфиденциальность данных работников.
- Ст. 19 ФЗ-152 — оператор обязан обеспечивать защиту ПДн.
Практика и позиция Роскомнадзора
Роскомнадзор в разъяснениях относит служебные идентификаторы к персональным данным, если они могут быть связаны с личностью. В проверках встречались нарушения, когда логины сотрудников публиковались в открытом доступе вместе с паролями или таблицами учёта. Это квалифицировалось как утечка ПДн.
Пример: при проверке одного вуза выяснилось, что список логинов и паролей студентов хранился в незашифрованном файле на общем сервере. Роскомнадзор признал это нарушением ФЗ-152.
Важный момент для работодателей
Логины сотрудников относятся к категории «служебных ПДн», и их необходимо защищать так же, как ФИО, паспортные данные или контактную информацию. Это особенно важно, так как утечка логина может привести к несанкционированному доступу в системы.
Рекомендации и выводы
Да, служебный логин сотрудника — это персональные данные. Чтобы их защищать правильно:
- Учитывайте логины в составе персональных данных в локальных актах компании.
- Не допускайте хранения логинов и паролей в открытых файлах.
- Обеспечьте технические меры защиты (шифрование, ограничение доступа).
- Включите порядок работы с логинами и другими служебными идентификаторами в комплект документов по ФЗ-152.
Компания ICTech поможет вашей организации разработать регламенты учёта и защиты служебных логинов, подготовить пакет документов и выстроить систему безопасности в соответствии с ФЗ-152.