Электронная подпись в управлении персоналом и GDPR: полное руководство на 2026 год
Между eIDAS, GDPR и управлением персональными данными сотрудников электронная подпись ваших документов управления персоналом подчиняется строгим правилам. Узнайте, как оставаться в соответствии с требованиями.
Обновлено
Команда Certyneo
Редактор — Certyneo · О Certyneo

Цифровизация HR-процессов заметно ускорилась с 2020 года: трудовые договоры, дополнительные соглашения, расчётные листки, IT-регламенты, соглашения об удалённой работе — практически все эти документы сегодня обрабатываются в цифровом виде. Однако переход на безбумажный документооборот не означает освобождение от юридических обязательств. Напротив: электронная подпись HR-документов GDPR представляет собой тему с двойным регуляторным аспектом, поскольку она объединяет нормативную базу eIDAS о доказательной силе подписи и европейский регламент о защите персональных данных. Если этим двойным требованием не управлять должным образом, оно ставит компанию под угрозу юридических рисков и санкций CNIL. В этом руководстве представлены основные правила, лучшие практики и ключевые моменты, которые обязательно нужно знать в 2026 году.
Почему GDPR применяется к электронной подписи HR-документов?
Электронная подпись неизбежно предполагает обработку персональных данных
Подписание трудового договора онлайн предполагает сбор, передачу и хранение персональных данных в значении статьи 4 GDPR №2016/679: фамилия, имя, рабочий адрес электронной почты, иногда номер мобильного телефона, отметка времени и IP-адрес подписания. В HR-контексте эти данные особенно чувствительны, поскольку они напрямую идентифицируют сотрудника и связаны с его договорными отношениями с работодателем.
Поставщик услуг доверия (ПУД), предоставляющий решение для подписания, квалифицируется как обработчик персональных данных в значении статьи 28 GDPR. Работодатель остаётся оператором обработки данных. Это различие принципиально важно: именно компания несёт ответственность перед CNIL в случае нарушения, а не поставщик программного обеспечения.
Правовые основания, применимые в HR-контексте
Для каждой категории оцифрованных HR-документов работодатель должен определить правовое основание обработки, наиболее подходящее в конкретном случае:
- Исполнение договора (ст. 6.1.b GDPR): подписание трудового договора, дополнительного соглашения об изменении оклада, соглашения о поденной системе учёта рабочего времени. Это наиболее надёжное правовое основание для договорных документов.
- Законодательная обязанность (ст. 6.1.c GDPR): выдача расчётного листка в электронном виде (разрешена с учётом условий закона Макрона 2015 года), кадровые реестры.
- Законный интерес (ст. 6.1.f GDPR): IT-регламенты, внутренние правила трудового распорядка, документы внутренней политики — при условии прохождения теста на соотношение интересов.
Основание согласие (ст. 6.1.a) следует избегать в HR-контексте: CNIL и Европейский комитет по защите данных (EDPB) считают, что отношения подчинённости между работодателем и сотрудником делают согласие редко по-настоящему свободным. Сотрудник, отказывающийся подписывать документ электронно, может опасаться профессиональных последствий.
Конкретные обязанности оператора обработки HR-данных
Обновление реестра операций по обработке данных (РОД)
Статья 30 GDPR обязывает любую организацию с более чем 250 сотрудниками (а также малые и средние предприятия, обрабатывающие чувствительные данные в больших объёмах) вести реестр операций по обработке данных. Внедрение инструмента электронной подписи для HR-документов должно быть отражено в нём со следующей информацией:
- Цель обработки (например: перевод в цифровой формат и архивирование договорных HR-документов)
- Категории обрабатываемых данных (идентификационные данные, контактные данные, данные аутентификации)
- Срок хранения (законодательно установленный срок хранения трудового договора: 5 лет после окончания договора согласно Трудовому кодексу, ст. L. 1234-20)
- Контактные данные обработчика данных (платформы для подписания)
- Принятые меры безопасности
Подписание DPA (соглашения об обработке данных) с поставщиком
В соответствии со статьёй 28 GDPR любое привлечение обработчика для обработки персональных данных должно быть оформлено договором об обработке данных (DPA). Этот договор должен определять:
- Предмет и срок обработки
- Характер и цель обработки
- Вид персональных данных и категории субъектов данных
- Обязанности и права оператора обработки данных
- Место хранения данных (рекомендуется размещение в ЕС, чтобы избежать передачи данных за пределы ЕЭЗ)
- Технические и организационные меры безопасности
Надёжный поставщик услуг электронной подписи всегда предлагает соответствующий DPA. Его отсутствие представляет собой нарушение, которое может быть немедленно санкционировано.
Информирование сотрудников перед первой подписью
Статья 13 GDPR обязывает предоставлять предварительную информацию лицам, чьи данные собираются. Перед внедрением электронной подписи для HR-документов работодатель должен проинформировать сотрудников:
- О личности оператора обработки данных
- О цели и правовом основании обработки
- О сроке хранения данных
- Об их правах (доступ, исправление, удаление в пределах законодательных обязательств по хранению, переносимость)
- О контактных данных DPO (уполномоченного по защите данных), если он назначен
Эта информация может быть включена непосредственно в процесс подписания (информационный блок перед подписанием), в обновлённые правила трудового распорядка либо распространена в виде служебной записки при внедрении решения.
Какой уровень подписи требуется для HR-документов: SES, AES или QES?
Иерархия уровней подписи eIDAS
Регламент eIDAS №910/2014 определяет три уровня электронной подписи, каждый из которых обладает более высокой доказательной силой:
- SES (Simple Electronic Signature / простая электронная подпись): низкая доказательная сила, подходит для документов с низким уровнем риска (уведомления о получении, внутренние формы)
- AES (Advanced Electronic Signature / усиленная электронная подпись): однозначно связана с подписантом, создаётся на основе данных, находящихся под его исключительным контролем. Подходит для большинства повседневных HR-документов.
- QES (Qualified Electronic Signature / квалифицированная электронная подпись): высший уровень, равносильна собственноручной подписи согласно ст. 25.2 eIDAS. Требует усиленной проверки личности (очной или посредством видеоидентификации).
Какой уровень подписи для каких HR-документов?
Рекомендуемая карта соответствия на 2026 год с учётом позиций французской судебной практики и отраслевых рекомендаций:
| HR-документ | Рекомендуемый уровень | Обоснование |
|---|---|---|
| Трудовой договор (бессрочный/срочный) | Минимум AES, рекомендуется QES | Высокая договорная значимость, риск трудовых споров |
| Дополнительное соглашение к договору | Минимум AES, рекомендуется QES | Та же логика, что и для основного договора |
| Испытательный срок (продление) | AES | Короткий срок, ограниченный формализм |
| Регламент удалённой работы / использования личных устройств (BYOD) | SES или AES | Коллективное соглашение или правила трудового распорядка |
| Соглашение о поденной системе учёта рабочего времени | Настоятельно рекомендуется QES | Строгая судебная практика по трудовым спорам |
| Соглашение о расторжении трудового договора по согласию сторон | QES обязательна | Утверждённая форма Cerfa, высокая значимость |
| Расписка об окончательном расчёте | AES или QES | Освобождающая от обязательств силы, ст. L. 1234-20 Трудового кодекса |
Для документов с высоким риском судебных споров (соглашение о поденной системе учёта, соглашение о расторжении по согласию сторон) QES фактически становится обязательной, чтобы гарантировать возможность ссылаться на документ в трудовых судах. Кассационный суд постепенно ужесточал требования к доказательству согласия сотрудника.
Хранение, архивирование и права субъектов данных: подводные камни, которых следует избегать
Законодательные сроки хранения подписанных HR-документов
Хранение HR-документов, подписанных в электронном виде, подчиняется обязательным законодательным срокам. Эти сроки имеют приоритет над правом на удаление данных по GDPR (ст. 17.3.b):
- Трудовой договор: 5 лет после окончания договора (срок давности по трудовым спорам, ст. L. 1471-1 Трудового кодекса)
- Расчётные листки: 5 лет (срок давности по заработной плате), однако рекомендуется хранить их до оформления пенсионных прав сотрудника
- Документы, связанные с производственными травмами: 30 лет (риск длительных судебных споров)
- Профессиональное обучение (планы, удостоверения): 3 года
- Кадровые реестры: 5 лет с даты, когда сотрудник покинул организацию
Электронное архивирование с доказательной силой должно соответствовать требованиям стандарта NF Z 42-013 и в идеале стандарту ETSI EN 319 162 (долгосрочное архивирование электронных подписей). Простого хранения на сервере недостаточно: необходимо обеспечить целостность, читаемость и квалифицированную отметку времени документов на протяжении всего срока хранения.
Управление правами сотрудников без потери доказательной силы документов
Сотрудник вправе законно воспользоваться правом на доступ (ст. 15 GDPR), чтобы получить копию касающихся его данных подписания. Он также может потребовать исправления неточных данных.
Однако право на удаление данных (ст. 17 GDPR) не может применяться к HR-документам, подлежащим обязательному законодательному хранению. Работодатель должен быть в состоянии чётко объяснить причину отказа, ссылаясь на применимое правовое основание. Документирование такой переписки в реестре запросов о реализации прав является хорошей практикой, рекомендованной CNIL.
Право на переносимость данных (ст. 20 GDPR) применяется к данным, предоставленным сотрудником на основании согласия или исполнения договора. На практике сотрудник может запросить свои данные подписания в структурированном формате — это обязательство нужно учитывать при выборе решения для подписания.
Техническая и организационная безопасность: необходимые меры
Технические требования к платформе подписания
В соответствии со статьёй 32 GDPR меры безопасности должны быть соразмерны риску. Для решения электронной подписи в HR это означает, в частности:
- Шифрование данных при передаче (минимум TLS 1.3) и при хранении (AES-256)
- Многофакторная аутентификация (MFA) для доступа к платформе
- Журналы аудита (логи) с отметками времени, защищённые от фальсификации, фиксирующие каждое действие с документом
- Размещение данных в ЕС (или ЕЭЗ), чтобы избежать передачи данных за пределы ЕЭЗ без надлежащих гарантий (решение об адекватности или типовые договорные положения)
- Тесты на проникновение ежегодно и сертификация поставщика по стандарту ISO 27001
- План обеспечения непрерывности деятельности, гарантирующий доступность сервиса и восстановление архивов в случае инцидента
Оценка воздействия на защиту данных (ОВЗД): когда она обязательна?
Статья 35 GDPR обязывает проводить Оценку воздействия на защиту данных (ОВЗД), если обработка может создать высокий риск. CNIL опубликовал перечень видов обработки, требующих проведения ОВЗД: в него включена крупномасштабная обработка данных, связанных с профессиональной деятельностью.
На практике ОВЗД рекомендуется (а для крупных компаний даже обязательна) при внедрении решения электронной подписи в HR, затрагивающего всех сотрудников. Она должна выявлять риски (утрата конфиденциальности, кража личных данных, изменение документов), оценивать их тяжесть и вероятность, а также предлагать меры по их снижению. Этот анализ должен быть документально оформлен и пересматриваться при изменении характера обработки.
Правовая база, применимая к электронной подписи в HR и GDPR
Основополагающие европейские нормативные акты
Регламент eIDAS №910/2014 (и его пересмотренная версия eIDAS 2.0, находящаяся в процессе внедрения): этот документ определяет три уровня электронной подписи (SES, AES, QES) и их юридическую значимость во всех государствах-членах. Статья 25 устанавливает, что QES имеет юридическую силу, равную собственноручной подписи. Статья 26 перечисляет технические требования к усиленной подписи. Квалифицированные поставщики услуг доверия включаются в национальные списки доверия (во Франции этот список ведёт ANSSI).
GDPR №2016/679: действует с 25 мая 2018 года, этот регламент регулирует любую обработку персональных данных на территории ЕС. Статьи 5 (принципы), 6 (правовые основания), 13-14 (информирование), 28 (обработчики), 30 (реестр), 32 (безопасность), 35 (ОВЗД) и 37-39 (DPO) напрямую применимы к электронной подписи в HR.
Применимое французское право
Гражданский кодекс, статьи 1366-1367: статья 1366 закрепляет принцип функциональной равнозначности электронного и бумажного документа. Статья 1367 признаёт электронную подпись способом доказывания при условии, что она представляет собой надёжный способ идентификации, гарантирующий связь с документом, к которому она относится. Надёжность предполагается для QES, но может быть доказана и для AES.
Трудовой кодекс: статья L. 1221-1 не устанавливает особой формы для трудового договора (за исключением случаев: срочный договор — ст. L. 1242-12, договор об ученичестве и др.). Закон Макрона 2015 года (закон №2015-990) открыл путь к электронному расчётному листку. Статья L. 3243-2 регулирует порядок его выдачи.
Закон «Об информатике и свободах» в действующей редакции (закон №78-17 от 6 января 1978 года): французский нормативный акт, реализующий положения GDPR, наделяет CNIL полномочиями по расследованию и применению санкций. Штрафы за наиболее серьёзные нарушения могут достигать 20 миллионов евро или 4% от годового мирового оборота.
Основные технические стандарты
- ETSI EN 319 132: формат усиленной электронной подписи XAdES, применяемый к документам XML
- ETSI EN 319 122: формат CAdES для электронных подписей документов CMS
- ETSI EN 319 162: долгосрочное архивирование электронных подписей (ASiC)
- NF Z 42-013 (AFNOR): функциональные требования к системе электронного архивирования с доказательной силой
- ISO/IEC 27001: управление информационной безопасностью, стандарт сертификации, ожидаемый от поставщиков услуг
Юридические риски при несоблюдении требований
Совокупный риск весьма значителен: трудовой договор, подписанный с недостаточным уровнем электронной подписи, может быть оспорен в суде по трудовым спорам, что подвергает работодателя риску переквалификации отношений или признания договора недействительным. В части GDPR отсутствие DPA с поставщиком, неисполнение обязанности по информированию сотрудников или размещение данных за пределами ЕС без надлежащих гарантий могут привести к предписанию CNIL или даже к публичной административной санкции.
Примеры использования: электронная подпись в HR, соответствующая требованиям GDPR
Сценарий 1: промышленное предприятие среднего размера с 600 сотрудниками переводит трудовые договоры в цифровой формат
Промышленное предприятие среднего размера, работающее на четырёх площадках во Франции, ежегодно оформляло около 180 приёмов на работу по бессрочным и срочным договорам, что означало столько же бумажных дел, которые нужно было распечатать, подписать в двух экземплярах, отсканировать и заархивировать. Сроки между предложением о работе и фактическим подписанием договора составляли в среднем 8 рабочих дней.
После внедрения решения усиленной электронной подписи (AES), интегрированного в HR-информационную систему, с подписанным с поставщиком DPA, соответствующим GDPR, и документированной ОВЗД, компания сократила этот срок до менее 24 часов. Доля неполных дел снизилась на 34% (по данным отраслевых исследований ANDRH за 2024 год). Размещение данных во Франции было закреплено как договорное требование, что исключило любой риск передачи данных за пределы ЕЭЗ. Сотрудники информируются об обработке данных через информационный блок, встроенный в процесс подписания, что обеспечивает соответствие статье 13 GDPR.
Сценарий 2: розничная франчайзинговая сеть внедряет квалифицированную электронную подпись (QES) для соглашений о поденной системе учёта рабочего времени
Сеть специализированной розничной торговли с примерно шестьюдесятью торговыми точками и сотней руководителей, работающих на условиях поденного учёта рабочего времени, столкнулась с риском трудовых споров, выявленным юристами компании: несколько соглашений о поденной системе учёта могли быть подтверждены только бумажными копиями низкого качества. Поскольку Кассационный суд ужесточил требования к доказательствам по такого рода соглашениям, риск судебных разбирательств оценивался в несколько сотен тысяч евро.
Сеть внедрила решение квалифицированной подписи (QES) для всех новых соглашений и предложила действующим руководителям повторно подписать существующие соглашения. Была выбрана проверка личности посредством видеоидентификации. Реестр операций по обработке данных был обновлён, а внешний DPO подтвердил соответствие процесса требованиям GDPR. За 6 месяцев весь массив соглашений о поденной системе учёта был надлежащим образом защищён. Затраты на реализацию проекта (примерно 15–25 евро за одну подпись QES в зависимости от поставщика) были признаны значительно ниже покрываемого риска судебных разбирательств.
Сценарий 3: территориальное образование переводит в цифровой формат дополнительные соглашения и регламенты удалённой работы
Территориальное образование с примерно 1 200 штатными сотрудниками решило перевести в цифровой формат управление дополнительными соглашениями об удалённой работе после подписания в 2021 году национального рамочного соглашения об удалённой работе в государственном секторе. Объём обрабатываемых документов составлял около 400 в год, при этом действовали особые ограничения: сотрудники являются государственными служащими, чьи данные подлежат особо строго регламентированной обработке.
Территориальное образование выбрало усиленные электронные подписи (AES) с размещением данных у отечественного поставщика, квалифицированного ANSSI по стандарту SecNumCloud. ОВЗД была представлена DPO территориального образования до внедрения решения. Сотрудники были проинформированы через служебную записку, опубликованную на внутреннем портале, и информационный блок в цифровом процессе подписания. HR-служба оценила экономию в размере 3 человеко-дней в месяц на административное сопровождение дополнительных соглашений, что соответствует годовой экономии прямых затрат примерно в 35 000 евро — показателю, согласующемуся с диапазонами, опубликованными Обсерваторией цифровой трансформации территориальных образований (2025).
Часто задаваемые вопросы
Какая разница между оператором обработки данных и обработчиком данных в контексте электронной подписи в HR?
Оператором обработки данных является работодатель: именно он определяет цели и способы обработки персональных данных сотрудников. Поставщик, предоставляющий платформу электронной подписи, квалифицируется как обработчик данных в значении статьи 28 GDPR. В случае выявленного CNIL нарушения ответственность в первую очередь несёт работодатель, независимо от возможных нарушений со стороны поставщика.
Почему согласие сотрудника не рекомендуется использовать как правовое основание для электронного подписания HR-документов?
CNIL и Европейский комитет по защите данных считают, что отношения подчинённости, свойственные трудовому договору, лишают сотрудника реальной свободы отказаться. Согласие, данное под скрытым давлением, не является свободным в значении GDPR и может быть признано недействительным. Правовые основания «исполнение договора» или «законодательная обязанность» юридически более надёжны для покрытия большинства оцифрованных HR-документов.
Как долго работодатель должен хранить данные, связанные с электронной подписью HR-документов?
Срок хранения должен соответствовать законодательному требованию, применимому к подписанному документу. Для трудового договора Трудовой кодекс устанавливает минимальный срок хранения в пять лет после окончания трудовых отношений. Данные аутентификации и доказательства подписания должны храниться не менее срока хранения самого документа, чтобы гарантировать его доказательную силу в случае спора.
Обязателен ли DPA, даже если поставщик услуг электронной подписи сертифицирован по eIDAS?
Да, сертификация eIDAS подтверждает техническое соответствие поставщика, но не заменяет договорные обязательства, вытекающие из GDPR. Статья 28 GDPR требует заключения официального договора об обработке данных независимо от уровня квалификации поставщика. В этом документе должны быть, в частности, указаны место хранения данных, применяемые меры безопасности и порядок возврата или удаления данных по окончании договора.
Можно ли обязать сотрудника использовать электронную подпись без его явного согласия?
Работодатель может установить электронную подпись в качестве способа исполнения договора при условии, что он гарантирует сотруднику уровень безопасности, равнозначный собственноручной подписи, и заранее информирует его в соответствии со статьёй 13 GDPR. Однако он не может принуждать сотрудника использовать личное оборудование или предоставлять биометрические данные без конкретного правового основания. Отказ, обоснованный отсутствием надлежащего информирования, может юридически ослабить силу подписанного документа.
Заключение
Соответствие требованиям GDPR при использовании электронной подписи для HR-документов — не опция: именно она определяет как юридическую силу ваших документов, так и защиту прав ваших сотрудников. В 2026 году компании, которые до сих пор не обновили свой реестр обработки данных, не подписали DPA с поставщиком и не адаптировали уровень подписи к каждому типу документа, подвергаются двойному риску — трудовому и административному, — финансовые последствия которого могут быть весьма значительными.
Хорошая новость: правильно выбранное и настроенное решение позволяет сочетать операционную гибкость, соответствие eIDAS и соблюдение требований GDPR без затруднений как для HR-команд, так и для сотрудников.
Certyneo сопровождает вас в этом процессе: платформа, соответствующая eIDAS, готовый DPA, размещение данных в Европе и процесс подписания, разработанный специально для HR. Узнайте больше о нашем решении для HR или рассчитайте ROI перехода на полностью цифровой документооборот всего за несколько кликов.
Попробуйте Certyneo бесплатно
Отправьте свой первый конверт на подпись менее чем за 5 минут. 5 бесплатных конвертов в месяц, без привязки карты.
Углубить тему
Справочные статьи по данной теме.
Углубить тему
Наши полные руководства для освоения электронной подписи.
Продолжите чтение по теме «Управление персоналом»
Углубите знания с помощью этих материалов по теме.

Электронная расчётная ведомость: право отказа сотрудника
С момента принятия Закона о труде 2016 года работодатель может навязать оцифровку расчётных листов — однако сотрудник сохраняет право отказа. Всё, что должны знать менеджеры по персоналу и сотрудники в 2026 году.

Электронный расчетный лист: юридическая стоимость и сохранение
Электронный расчетный лист имеет ту же юридическую силу, что и его бумажный эквивалент, при условии соблюдения строгих правил сохранения. Узнайте все, что подразумевает демaterialизация для ваших обязательств в области управления персоналом в 2026 году.

Международный трудовой договор: командировка vs экспатриация
Командировка или экспатриация: два режима с кардинально различными налоговыми и социальными последствиями. Овладейте правилами 2026 года для обеспечения безопасности каждой международной мобильности.