Защита персональных данных сотрудников и их передача за границу при EOR: где расходятся требования GDPR и законодательства Беларуси

Автор Команда Spex
13.08.2026

Когда иностранная компания нанимает сотрудников через Employer of Record в Беларуси, это редко воспринимается как запуск трансграничной работы с персональными данными. Это воспринимается как наём инженера. Но в тот момент, когда этот инженер подписывает белорусский трудовой договор, начинается движение персональных данных — фамилия и имя, домашний адрес, идентификаторы для налоговой и фонда социальной защиты, размер заработной платы, банковские реквизиты, сведения о больничных, оценки эффективности — и значительная их часть пересекает границы. Поставщик услуг хранит эти данные в Минске. Головной офис в Лондоне, Берлине или Дубае хочет иметь к ним доступ. С этого момента к одному и тому же личному делу сотрудника применяются два самостоятельных режима защиты данных: GDPR — со стороны головной компании, и собственный закон Республики Беларусь о защите персональных данных — на местном уровне.

На бумаге оба режима выглядят похоже. На практике они заметно расходятся. В этом материале разберём, что каждый из них требует от EOR-модели, и — что важнее — где проходят стыки между ними, потому что именно на этих стыках такие проекты чаще всего дают сбой.

Два потока данных, которые скрываются за моделью EOR

Начните с того, чтобы увидеть данные, а не только сам факт найма. В EOR-модели поставщик, который выступает юридическим работодателем, — модель, по которой чаще всего нанимают иностранные ИТ-команды, — становится основным держателем персональных данных сотрудника. Он готовит и подписывает трудовой договор, начисляет заработную плату, удерживает налоги, подаёт отчётность в фонд социальной защиты и ведёт кадровый учёт. Эти данные хранятся в Беларуси.

Но на этом все не заканчивается. В EOR одновременно идут два потока данных. В одном направлении данные передаются из Беларуси в штаб-квартиру. Головной офис получает информацию, необходимую для управления сотрудником и ведения своей отчетности: данные о зарплате для сверки выплат, результаты работы для оценки эффективности, а иногда и полное досье сотрудника для общей HR-системы группы. В обратном направлении данные поступают в Беларусь. Это могут быть корпоративный адрес электронной почты, данные для доступа к рабочим системам и материалы по проектам, в которых можно идентифицировать сотрудника. Каждое из этих направлений представляет собой отдельную трансграничную передачу данных, которую нужно отдельно оценивать с точки зрения требований каждого применимого режима.

Что требует законодательство Беларуси

В Беларуси эту сферу регулирует Закон от 7 мая 2021 г. № 99-З «О защите персональных данных», действующий с 15 ноября 2021 года; его официальный текст опубликован на национальном правовом портале. Надзор за исполнением закона ведёт Национальный центр защиты персональных данных (НЦЗПД). Закон многое заимствует из терминологии GDPR — «оператор» вместо контролёра, «уполномоченное лицо» вместо обработчика, «специальные персональные данные» для чувствительных категорий, — но правила передачи в нём работают по собственной логике.

Основное правило здесь — принцип «разрешено только при соблюдении определенных условий». Персональные данные можно свободно передавать в страны, которые обеспечивают «надлежащий» уровень их защиты. Перечень таких стран определяет и публикует НЦЗПД. На практике в него входят государства — участники Конвенции Совета Европы № 108/108+, а также страны Евразийского экономического союза. Если страна назначения не входит в этот перечень, передача данных запрещена, за исключением нескольких предусмотренных законом случаев. Например, если субъект персональных данных дал на нее явное и информированное согласие, передача необходима для исполнения договора с ним, требуется для защиты его жизни или иных жизненно важных интересов, предусмотрена международным договором Беларуси, осуществляется в рамках отдельных требований законодательства о противодействии отмыванию денег или разрешена НЦЗПД. Промежуточного варианта здесь нет: если страна не считается обеспечивающей надлежащий уровень защиты, должно быть конкретное законное основание для передачи.

Для работодателя важны ещё два момента. Во-первых, согласие по статье 5 — это не формальная галочка. В нем нужно указать, кто и где находится, для каких целей обрабатываются данные, какие именно данные используются, срок действия согласия, кто еще участвует в их обработке, какие действия планируется с ними совершать, какие права есть у человека и к чему приведет согласие или отказ от него. Во-вторых, о нарушении требований по защите персональных данных нужно оперативно сообщить в НЦЗПД — не позднее трех рабочих дней с момента, когда о нарушении стало известно. Этот срок стоит запомнить отдельно: он может отличаться от привычных сроков, которыми руководствуются международные HR-команды.

Что требует GDPR

Теперь посмотрим на ситуацию со стороны головной компании. Если материнская компания находится в ЕС или Великобритании либо иным образом подпадает под действие GDPR, передача данных сотрудников в Беларусь — или предоставление белорусскому провайдеру удаленного доступа к этим данным — считается трансграничной передачей, подпадающей под ограничения GDPR, поэтому она считается «третьей страной» с точки зрения GDPR — так же, как любая другая страна, которую Европейская комиссия не признала обеспечивающей достаточный уровень защиты.

Дальше действует уже знакомый порядок. Поскольку для Беларуси нет решения о достаточном уровне защиты данных, передающей стороне нужно использовать один из механизмов, предусмотренных статьей 46 GDPR. На практике это чаще всего стандартные договорные положения Европейской комиссии (SCC), принятые в 2021 году, либо обязательные корпоративные правила (Binding Corporate Rules, BCR) для передачи данных внутри группы компаний. Однако после решения Суда ЕС по делу Schrems II одних SCC уже недостаточно. Передающая сторона должна дополнительно провести оценку воздействия передачи данных (Transfer Impact Assessment, TIA) — то есть проверить, позволяют ли законы страны назначения на практике выполнять обязательства, предусмотренные SCC. При этом нужно учитывать, в частности, возможный доступ государственных органов к данным, полномочия по надзору и доступные человеку способы правовой защиты. Если такая оценка выявляет пробелы в защите, необходимо принять дополнительные меры или отказаться от передачи данных. Исключения по статье 49 GDPR — например, явное согласие сотрудника или необходимость передачи для исполнения договора — рассматриваются как крайняя мера. Использовать их для регулярной и систематической передачи данных сотрудников не рекомендуется.

У GDPR тоже есть свой срок для уведомления об утечке данных: надзорный орган необходимо уведомить в течение 72 часов с момента, когда стало известно о нарушении. Кроме того, GDPR предусматривает особый подход к данным сотрудников — и ниже станет понятно, почему это имеет большое значение.

Где требования расходятся

Именно здесь работа с персональными данными в EOR становится сложной. Два режима регулирования не являются зеркальным отражением друг друга, и различия между ними далеко не формальные.

Стандартные договорные положения работают только в одну сторону. GDPR опирается на SCC, чтобы узаконить участок «ЕС → Беларусь». Беларусь же вовсе не признаёт ни SCC, ни BCR — для участка «Беларусь → головной офис» они не дают ничего. Инструмент, лежащий в центре европейского набора для передачи данных, попросту отсутствует в белорусском. Каждому направлению потока нужно собственное правовое основание, оформленное по своему своду правил.

Согласие сотрудника — ненадежное основание в обеих юрисдикциях, особенно в трудовых отношениях. В GDPR согласие в отношениях между работодателем и сотрудником редко считается действительно «добровольным», поскольку зависимое положение сотрудника по отношению к работодателю ставит под сомнение добровольность такого согласия. По белорусскому законодательству согласие по статье 5 можно отозвать в любой момент, а при сложной цепочке подрядчиков обеспечить его полноценную информированность становится непросто. Поэтому самый очевидный вариант — просто попросить сотрудника согласиться — на практике оказывается наименее надежным основанием для регулярной и постоянной передачи данных в рамках HR-процессов.

Сроки уведомления не совпадают. Один инцидент, раскрывший личное дело всего одного сотрудника, способен одновременно запустить оба режима: 72 часа — в надзорный орган ЕС, три рабочих дня — в НЦЗПД. Регламент реагирования, выстроенный под один из этих сроков, не уложится в другой.

Перечни стран с надлежащим уровнем защиты тоже не совпадают. Страна, которую Беларусь считает обеспечивающей достаточный уровень защиты — например, государство ЕАЭС, — с точки зрения ЕС может считаться третьей страной. И наоборот: страна, которую признает ЕС, может отсутствовать в белорусском перечне. Поэтому проверить подрядчика или дата-центр только по одному из этих перечней недостаточно: для каждой трансграничной передачи нужно отдельно оценивать требования обеих юрисдикций.

Роли распределяются неверно. По белорусскому закону EOR как юридический работодатель является «оператором» в трудовых отношениях. По GDPR головной офис зачастую сам выступает контролёром. Если в договоре с EOR не прописано, кто контролёр, а кто обработчик для каждого потока, то обязанности, привязанные к этим ролям, — уведомление об инцидентах, выбор основания для передачи, ответственность — ложатся не на ту сторону или не на кого вовсе.

Schrems II требует внимательно оценивать страну назначения. Оценка воздействия передачи данных (Transfer Impact Assessment, TIA) — не формальность. Она обязывает компанию из ЕС проанализировать, какие возможности белорусское законодательство дает государственным органам для доступа к данным, и, если одних гарантий SCC недостаточно, принять дополнительные меры защиты — например, использовать надежное шифрование с хранением ключей в ЕЭЗ, минимизировать объем передаваемых данных или применять псевдонимизацию. В некоторых случаях от такой передачи придется отказаться или изменить саму схему обмена данными. Если проводить такую оценку действительно тщательно, она влияет уже не только на документы, но и на всю архитектуру работы с данными.

HR-консалтинг в Беларуси
Профессиональный HR-консалтинг и подбор персонала для вашей IT-компании в Беларуси!

Как выстроить работу с данными в EOR с учетом требований обеих сторон

Все это не означает, что нанимать сотрудников в Беларуси через EOR невозможно. Просто работу с персональными данными нужно правильно спроектировать заранее — еще до подписания первого трудового договора, а не после того, как сотрудник впервые запросит информацию о своих данных.

Сначала нужно разобраться с потоками данных. Зафиксируйте, какие именно данные покидают Беларусь, какие поступают в страну, у кого они находятся на каждом этапе и кто контролирует ключи шифрования. Невозможно правильно выбрать правовое основание для передачи, если вы не понимаете, какие данные и где перемещаются.

Затем сократите объем данных, которые действительно нужно передавать за границу. Во многих случаях головному офису достаточно ежемесячного отчета по зарплате, вместо того чтобы передавать полные данные о каждом сотруднике. Такой подход не только упрощает отчетность, но и уменьшает объем персональных данных за пределами Беларуси, а значит, сокращает и перечень вопросов, которые придется учитывать при оценке передачи. По возможности исходные кадровые и зарплатные данные лучше хранить в Беларуси, а за границу передавать сводную информацию, а не полные досье сотрудников.

Для каждого направления передачи и каждой страны назначения нужно отдельно определить правовое основание, а не выбирать его один раз для всей EOR-модели. Формы согласия и уведомления о конфиденциальности лучше адаптировать под требования статьи 5 белорусского законодательства, а не просто использовать шаблон, подготовленный для ЕС. Процесс реагирования на утечки стоит выстроить так, чтобы он укладывался в более короткий из применимых сроков и предусматривал уведомление обоих регуляторов. Кроме того, в самом договоре с EOR лучше заранее закрепить, кто выступает оператором и обработчиком данных, на каком основании осуществляются трансграничные передачи и кто отвечает за уведомление об инцидентах. HR-консалтинг, ведь оформить всё это заранее куда дешевле, чем восстанавливать в ходе проверки.

Часто задаваемые вопросы

Нужны ли компании из ЕС SCC для найма сотрудников через EOR в Беларуси?

Как правило, да — если данные сотрудников передаются из ЕС в Беларусь или белорусскому EOR предоставляется удаленный доступ к таким данным. Для Беларуси нет решения ЕС о признании надлежащего уровня защиты данных, поэтому стандартный подход — использовать механизм защиты, предусмотренный статьей 46 GDPR, обычно стандартные договорные положения 2021 года (SCC), и дополнительно провести оценку воздействия передачи данных (Transfer Impact Assessment, TIA).

При этом SCC действуют только в рамках требований GDPR. С точки зрения белорусского законодательства они сами по себе не являются основанием для передачи данных в обратном направлении. Для передачи данных из Беларуси в ЕС нужно отдельно определить подходящее правовое основание.

Можно ли просто получить согласие сотрудника?

Как правило, не стоит делать на него основную ставку. Оба режима в принципе допускают использование согласия, но GDPR исходит из того, что в трудовых отношениях оно редко бывает действительно добровольным. По белорусскому законодательству согласие можно отозвать в любой момент. Для разовой и конкретной передачи данных согласие иногда может подойти. Но использовать его как основное основание для постоянного обмена данными в рамках обычных HR-процессов — довольно ненадежный вариант.

Беларусь не входит в ЕС — разве GDPR вообще применяется к нашим сотрудникам там?

Если ваша компания подпадает под действие GDPR, требования распространяются на вас как на сторону, передающую данные. Важен не тот факт, где находится сотрудник, а сама передача персональных данных за пределы ЕЭЗ. Поэтому передача данных в Беларусь или предоставление белорусскому провайдеру доступа к ним считается трансграничной передачей, на которую распространяются требования GDPR, независимо от того, что сотрудник находится за пределами ЕС.

Какой срок установлен для уведомления об утечке данных сотрудника?

Возможны сразу два срока. По GDPR надзорный орган нужно уведомить в течение 72 часов с момента, когда стало известно о нарушении. По белорусскому законодательству НЦЗПД необходимо уведомить не позднее трех рабочих дней с момента обнаружения нарушения. При одном и том же инциденте могут начать отсчитываться оба срока. Поэтому порядок реагирования лучше выстраивать с учетом более жесткого из них.

Кто несёт ответственность за защиту данных — EOR или клиент?

Оба, но в разных ролях, — и именно поэтому распределение нужно закрепить в договоре. В Беларуси EOR выступает оператором в трудовых отношениях; клиент же нередко самостоятельно является контролёром по GDPR. Каждый режим распределяет обязанности по ролям, поэтому договор, в котором роли размыты, оставляет размытой и ответственность.

Заключение

Большинство компаний рассматривают защиту персональных данных сотрудников при работе с EOR в Беларуси как один вопрос. И это ошибка. Здесь действуют два разных режима регулирования, которые одновременно распространяются на данные, движущиеся в противоположных направлениях. На первый взгляд они похожи, поскольку используют одни и те же термины. Но правила разные. Основания для трансграничной передачи определяются по-разному, перечни стран с надлежащим уровнем защиты не совпадают, а сроки уведомления об утечках отличаются и по продолжительности, и по моменту, с которого начинается их отсчет. Согласие сотрудника — еще один пример. Это первое решение, к которому многие прибегают, но при постоянных трудовых отношениях оно оказывается далеко не самым надежным основанием. Компании, которые хотят избежать проблем, продумывают работу с персональными данными еще до подписания первого договора с сотрудником, а не после того, как уже прошла первая выплата.

Гораздо проще, когда белорусская сторона, которая хранит и обрабатывает данные сотрудников, изначально работает с учетом обоих режимов. Именно для этого и нужен профессиональный EOR-провайдер: он не только выступает юридическим работодателем, но и берет на себя связанные с этим вопросы по зарплате, налогам, кадровому администрированию и защите персональных данных.

Об Авторе
Команда Spex
Спекс Эдвайзрс — команда опытных профессиональных консультантов, бухгалтеров, HR-специалистов и юристов из Минска (Беларусь), которая с 2018 года консультирует иностранный бизнес и частных клиентов.
EOR-услуги в Беларуси
Быстро нанимайте сотрудников в Беларуси через EOR без открытия местного юрлица!

Похожие записи

Налоги на заработную плату в ПВТ в 2021-2022

Основные преимущества ПВТ в сфере налогообложения Декрет Президента Республики Беларусь «О развитии цифровой экономики» добавил для резидентов Парка высоких технологий ряд льгот в сфере налогообложения. Так, резиденты ПВТ освобождаются от налога на добавленную стоимость при приобретении объектов интеллектуальной собственности у иностранных организаций, не зарегистрированных в Беларуси.  Другие налоговые льготы для резидентов Парка высоких технологий заключаются […]

Автор Команда Spex
04.07.2023
B2B SaaS, разработка ПО на заказ и маркетплейсы: какой вид деятельности подходит режиму ПВТ

Три основателя приходят на одну и ту же встречу по входу в ПВТ. Первый управляет B2B SaaS-компанией, которая продаёт подписки европейским корпоративным клиентам. Второй — студией разработки ПО, пишущей код нескольким заказчикам из США. Третий — маркетплейсом, соединяющим фриланс-дизайнеров с малым бизнесом по всему ЕС. На бумаге все трое хотят одного и того же: статуса […]

Автор Команда Spex
11.08.2026
Периодичность зарплатной отчётности, которую иностранный головной офис должен требовать от EOR в Беларуси

Переход от ситуации, когда компания просто наняла сотрудника в Беларуси, к моменту, когда данные по белорусскому подразделению без проблем включаются в ежемесячную финансовую отчётность головного офиса, часто оказывается гораздо сложнее, чем кажется. Именно на этом этапе многие иностранные компании незаметно теряют недели рабочего времени каждый квартал. Причина обычно не в самом расчёте заработной платы. Белорусская […]

Автор Команда Spex
06.08.2026

Связаться с нами