Разработчик получает рабочий файл, выгружает часть базы или исходный код и отправляет себе на личную почту. Не конкуренту и не заказчику - самому себе, например чтобы вечером открыть файл с другого компьютера.
Через некоторое время его вызывает служба информационной безопасности. Оказывается, DLP зафиксировала отправку: известны адресат, время, учётная запись и имя файла. Иногда система позволяет определить и его содержимое.
Есть как минимум три разных вопроса: что система технически может увидеть, что работодатель вправе собирать и что эти данные действительно доказывают.
Работодатель действительно может контролировать работу
Сам по себе цифровой контроль сотрудников не запрещён. Статья 86 ТК РФ прямо предусматривает обработку персональных данных работника в том числе для контроля количества и качества выполняемой работы и обеспечения сохранности имущества.
Поэтому сбор информации о работе сотрудника нельзя считать незаконной только потому, что она связаны с конкретным человеком.
Но право контролировать работу не означает право собирать всё, что позволяет техника. Закон о персональных данных требует определённой цели обработки и запрещает избыточный сбор сведений.
Если компании нужно выяснить, входил ли администратор ночью на сервер, журнал подключений имеет очевидную связь с такой задачей. Круглосуточная запись его экрана, микрофона и каждой нажатой клавиши требует другого обоснования.
У разных цифровых следов поэтому разная доказательственная ценность.
| Что видит система | Что это может подтвердить | Чего само по себе не доказывает |
|---|---|---|
| Git commit | изменение кода | восемь часов работы |
| Нет commits | отсутствие новых commits | что программист ничего не делал |
| VPN | подключение к инфраструктуре | непрерывную работу всё время соединения |
| Jira | задачу, сроки, статусы и комментарии | виновность сотрудника в просрочке |
| DLP | передачу файла определённым каналом | автоматически совершённый дисциплинарный проступок |
| История браузера | посещение сайта | что весь день сотрудник бездельничал |
| СКУД | использование пропуска | что сотрудник точно не работал иным способом |
| Запись экрана | происходящее на конкретном устройстве | всю трудовую деятельность человека |
DLP нашла письмо на личный адрес
В мае 2026 года Седьмой кассационный суд рассматривал спор регионального менеджера ООО "Промомед ДМ". Работница трудилась дистанционно, получила Excel с планами продаж и переслала его с корпоративной почты на личный адрес. Позже она объясняла, что хотела работать с файлом с телефона.
19 июня 2025 года средства защиты информации выявили пересылку, и сотрудник подразделения информационной безопасности составил акт. 4 июля у работницы запросили объяснения, а 18 июля её уволили за разглашение коммерческой тайны.
В компании действовало положение о коммерческой тайне, существовал перечень защищаемых сведений, куда входили планы продаж. Работница подписывала обязательство о неразглашении, имела доступ к локальным документам и была ознакомлена с правилами обращения с такой информацией. В деле использовались не только материалы службы ИБ, но и локальные акты, скриншоты и другие документы.
То есть DLP система показала куда ушёл файл. Для увольнения пришлось дополнительно устанавливать, что находилось внутри, почему эту информацию нельзя было отправлять наружу и знала ли сотрудница о запрете.
Суды увольнение оставили в силе.
На самом Excel не было грифа "Коммерческая тайна". Между тем ст. 10 Федерального закона № 98-ФЗ прямо включает нанесение такого грифа на носитель или включение его в реквизиты документа в перечень мер по установлению режима коммерческой тайны.
Однако в конкретном споре планы продаж были включены в перечень защищаемых сведений, доступ к ним ограничивался, действовали локальные правила, а сотрудница была с ними ознакомлена.
А если файл отправили самому себе?
Такой аргумент тоже регулярно возникает: никакого конкурента не было, информация ушла в мой собственный Gmail или Telegram, значит постороннему её никто не раскрыл.
В августе 2025 года Восьмой кассационный суд рассматривал похожую историю с директором департамента управления рисками компании "Лайм Займ". Он пересылал на собственный Telegram защищённые документы. Среди них были сведения, которые компания относила к коммерческой тайне, а также персональные данные других работников.
Увольнение устояло. Для суда имело значение, что защищённая информация была выведена во внешний сервис вопреки установленному у работодателя режиму.
Поэтому аргумент про отправку для себя врядли спасет. Но и обратного универсального правила нет. Рабочий файл не становится коммерческой тайной только потому, что DLP увидела его отправку. Сначала придётся разбираться, что именно было в документе, какой режим действовал в компании и какие ограничения были заранее доведены до сотрудника.
Git может сыграть уже в пользу работника
В марте 2026 года Второй кассационный суд разбирал практически зеркальную историю.
Сотрудника уволили за прогул. Работодатель считал, что 21 октября 2024 года тот отсутствовал на работе. Сам сотрудник утверждал, что из-за плохого самочувствия работал дистанционно и оставался на связи.
Работа разработчика к этому моменту оставила достаточно следов. Во внутреннем GitHub был отчёт о 328 добавленных строках программного кода, имелись сообщение в Telegram и корпоративное письмо. Коллеги подтверждали, что сотрудник выполнял свои обязанности и взаимодействовал с ними.
При этом акт работодателя об отсутствии оказался далеко не идеальным: в нём были проблемы с фиксацией времени и ознакомлением самого работника. Сведения о VPN также подтверждали существование у сотрудника удалённого доступа.
В результате цифровые данные и показания коллег складывались в одну картину, а доказательства прогула - в другую. Суд пришёл к выводу, что в спорный день сотрудник выполнял трудовую функцию, и увольнение признали незаконным.
Здесь важно не превратить множество строк кода в новый табель рабочего времени. Количество строк ничего не говорит о продолжительности работы. Разработчик может несколько часов искать причину ошибки и изменить три строки, а может быстро внести несколько сотен.
Суду помог не объём кода сам по себе, а совпадение нескольких независимых признаков: работа в Git, сообщения, письмо, показания коллег. Получилась ситуация, при которой корпоративные системы контроля стали одним из главных доказательств самого работника.
Jira фиксирует события, но не объясняет причины
Похожая проблема возникает с таск-трекерами.
В декабре 2024 года Второй кассационный суд рассматривал спор ведущего архитектора ООО "ВымпелКом-Информационные технологии". Работодатель ссылался на задачу BP-1048 в Jira, которую сотрудник, по его мнению, вовремя не выполнил.
Из корпоративной переписки при этом следовало, что работник сообщал руководителю об ограничении доступа к VPN и VDI. Без них он не мог полноценно использовать необходимые инструменты. Подготовленные материалы, по его словам, были размещены в Jira, а часть результатов он собирался передать письмами.
Дисциплинарное взыскание за эту задачу суд отменил.
Статус в Jira действительно позволяет установить дату постановки задачи, срок, комментарии и последовательность действий. Но задача могла зависеть от доступа, другого подразделения, внешней информации или решения самого руководителя.
Что может рассказать история браузера
В одном из споров работодатель пошёл дальше логов и изучил историю браузера служебного компьютера главного специалиста по кадрам. Это было не праздное любопытство: к тому моменту у сотрудницы уже возник затяжной конфликт с работодателем из-за невыполненных поручений.
Ей поручали готовить проекты трудовых договоров и должностных инструкций к конкретным срокам. Работодатель утверждал, что задания не выполнялись, проводил хронометраж рабочего времени, составлял акты и запрашивал объяснения. При проверке компьютера в истории браузера обнаружили интернет-магазины, Сбербанк Онлайн, сайты судов и прокуратуры, курсы массажа и другие страницы, которые с порученной работой не связывались. За неисполнение заданий сотруднице объявили два выговора.
Позже нарушения, по версии работодателя, продолжились. В июне 2023 года после очередных невыполненных поручений сотрудницу уволили за неоднократное неисполнение трудовых обязанностей. Она попыталась отменить взыскания и восстановиться на работе, но проиграла в первой инстанции, апелляции и кассации: 26 сентября 2024 года Шестой КСОЮ оставил результат в силе.
История браузера здесь важна, но не сама по себе. Сотрудницу уволили не за открытый интернет-магазин. Работодатель показывал суду конкретные невыполненные задания, хронометраж, акты, показания работников и уже действующие дисциплинарные взыскания. История браузера лишь дополняла эту картину.
И это хороший пример того, почему запись "сотрудник заходил на такой-то сайт" ещё ничего не решает автоматически. Она подтверждает посещение страницы, но вопрос о том, мешало ли это выполнять работу и был ли вообще совершен дисциплинарный проступок, требует других доказательств.
От логов к постоянному наблюдению
Компания может фиксировать список запущенных программ, подключение USB, загрузку файла или время бездействия компьютера. Всё это ещё можно связать с использованием служебного оборудования и информационной безопасностью.
Постоянные скриншоты, запись рабочего стола, микрофон, веб-камера и особенно keylogger затрагивают уже значительно больше информации.
Keylogger, например, способен поймать пароль от корпоративной системы, но вместе с ним - сообщение родственнику, пароль от личной почты, банковские сведения и любой другой введённый текст. Чем шире сбор, тем труднее обосновывать его только необходимостью контроля трудовой функции.
Российское законодательство не содержит отдельной таблицы, где напротив каждой технологии стоит "можно" или "нельзя". Оценка зависит от цели, объёма собираемых данных, рабочего или нерабочего времени, локальных правил, информирования сотрудников и других обстоятельств.
То же относится к записи экрана. В одном из трудовых споров суд действительно исследовал видеозапись рабочего стола, где активность на выданном ноутбуке в рабочее время составляла ноль часов. Однако вместе с ней использовались отчёты IT-службы, переписка и другие доказательства.
Из этого можно сделать вывод, что запись экрана способна иметь доказательственное значение. Гораздо труднее сделать из одного такого дела универсальный вывод о допустимости постоянной записи всех сотрудников.
Личный Telegram на рабочем ноутбуке
Пограничная ситуация возникает, когда корпоративное устройство используется для личного аккаунта.
Допустим, правила компании запрещают использовать рабочий ноутбук в личных целях. Корпоративные средства мониторинга могут зафиксировать обращение к Telegram Web, и такой технический факт в определённых обстоятельствах может попасть в служебное расследование.
Но фиксация обращения к сайту и чтение содержимого личных чатов - не одно и то же.
Во втором случае затрагивается уже не только использование имущества работодателя. В переписке могут находиться сведения о частной жизни сотрудника, сообщения его родственников, друзей и других людей, которые вообще не имеют отношения к компании.
Поэтому собственность на ноутбук не даёт ответа на вопрос о доступе к личному аккаунту.
При этом личный сервис не делает невидимыми события внутри корпоративной инфраструктуры. Например, DLP может зафиксировать, что рабочий файл покинул контролируемую среду. Для этого работодателю вовсе не обязательно читать всю последующую переписку пользователя в Telegram.
Личный компьютер тоже не делает работу невидимой
У дистанционного работника возможна обратная ситуация: ноутбук принадлежит ему самому, но работа идёт через корпоративный VPN, VDI или другие системы компании.
В таком случае работодатель как минимум получает сведения, связанные с использованием собственной инфраструктуры. VPN фиксирует соединения, VDI - рабочую сессию, корпоративные информационные системы - действия внутри них.
Если на личное устройство устанавливается EDR, DLP или MDM, то имеет значение, какие именно данные собирает программа, как оформлено использование личного оборудования и насколько мониторинг ограничен рабочей частью устройства.
Техническая возможность агента просмотреть домашний диск ещё не означает необходимости собирать его содержимое.
Поэтому разделение рабочей и личной среды полезно не только с точки зрения безопасности. Оно уменьшает количество спорных ситуаций, когда корпоративный инструмент начинает видеть то, что с работой связано лишь случайно.
Может ли DLP сама решить, что сотрудник виноват?
У ст. 86 ТК РФ есть ещё одна важная норма. Работодатель не вправе принимать решение, затрагивающее интересы работника, основываясь на персональных данных, полученных исключительно в результате их автоматизированной обработки или электронного получения.
Это не требование обязательного human review в привычном смысле: такого термина в ТК нет.
Если DLP фиксирует отправку файла, всё равно придётся установить, что находилось внутри и какое правило было нарушено. Если система мониторинга насчитала три часа активности вместо восьми, надо понимать, как выполнялась работа. Ноль commits тоже не означает автоматически отсутствие работы: разработчик мог тестировать, читать код, проводить ревью или разбираться с ошибкой.
Для дисциплинарного взыскания в любом случае появляются требования ТК: определить нарушенную обязанность, установить вину, запросить объяснения, соблюсти сроки и оценить тяжесть проступка.
Дорогая система информационной безопасности хорошо фиксирует события. Юридическую квалификацию этих событий она за работодателя не делает.
Иногда свои логи стоит поискать самому
Если начинается трудовой конфликт, работнику полезно не только спорить с доказательствами компании, но и посмотреть, какие цифровые следы подтверждают его собственную версию.
В споре о том, работал ли человек в определённый день, это могут быть Git, Jira, корпоративная почта, VPN, логи 1С, сообщения в рабочих чатах, результаты сборок, pull request или история изменения документов.
История с 328 строками хорошо показывает ценность такого подхода. Работник не опровергал существование корпоративных систем контроля. Наоборот, данные этих систем помогли показать, что версия о прогуле не совпадает с фактической картиной.
Кроме того, ст. 89 ТК РФ даёт работнику право получать информацию о своих персональных данных и доступ к ним.
Если работодатель сообщает: "электронные данные показывают, что вы нарушили правила", вполне разумно выяснить, какие именно относящиеся к работнику сведения использованы и что в них фактически зафиксировано.
Так всё-таки можно читать корпоративную почту?
Ответа "да" или "нет" однозначно нельзя дать.
Корпоративный ящик создаётся для работы, компания администрирует свою инфраструктуру, отвечает за её безопасность и вправе устанавливать правила обращения со служебной информацией. Поэтому контролировать служебный трафик и вывод корпоративных данных ей значительно легче обосновать, чем доступ к содержимому личного Gmail сотрудника.
Но правило "домен принадлежит работодателю, значит тайны переписки нет" из российского законодательства не следует.
Постановление Конституционного Суда № 25-П хорошо показывает эту двойственность. КС подтвердил защиту электронной переписки и одновременно признал значимым право компании защищать свои сведения от вывода во внешнюю среду, если она действительно установила режим и заранее ограничила такие действия.
Иначе говоря, тайна сообщений не делает корпоративную инфраструктуру невидимой для её владельца, а право контролировать работу не отменяет у сотрудника частную жизнь.
Если сотрудника вызывают в службу безопасности со словами "у нас всё есть в логах", спорить с самим существованием логов часто бессмысленно. Полезнее выяснить, что именно там зафиксировано и какой вывод из этого пытается сделать работодатель.
Отправку файла DLP действительно увидит. Дальше всё равно остаются вопросы: что это был за файл, действовал ли запрет, знал ли о нём сотрудник и какую именно обязанность нарушил.
С другой стороны, те же корпоративные системы иногда оказываются лучшей защитой самого работника.
Рабочий компьютер действительно многое помнит. Но то, что система увидела, и то, что работодатель доказал, - не одно и то же.