Коротко о главном
Staffcop — это система мониторинга активности сотрудников на рабочих компьютерах. Она видит, какие приложения открывает работник, какой сайт посещает, сколько времени тратит на работу, какие файлы копирует и куда, может ли передать конфиденциальные данные. Функционал напрямую касается трудового договора и закона о защите данных: контроль рабочей активности разрешён, но с условиями. Работодатель должен оформить согласие работника (подписать бумагу), разработать политику коммерческой тайны, четко определить, что работник делает на рабочем оборудовании, и оставить личное пространство отдельным. Граница проходит так: фиксировать скриншоты рабочего экрана и анализировать рабочие файлы можно, читать личные письма и мессенджеры — нельзя. Когда компания обрабатывает финансовые данные, государственные тайны или работает с критичной инфраструктурой, контроль не просто возможен, но требуется законом. Обычный стартап может обойтись выборочными проверками. Главное — не скрывать мониторинг, а сообщить о нём честно.
В этой статье
- Что именно видит Staffcop: скриншоты, активность, файлы, время работы
- Класс DLP: какие утечки система предотвращает и как это работает
- Трудовое право: когда контроль законен и когда нарушает права работника
- Как оформить контроль правильно: согласие, политика, уведомление
- Граница между рабочим и личным: где нельзя ходить даже работодателю
- Когда контроль обязателен: финсектор, гостайна, инциденты безопасности
- Расследование утечек и реагирование на нарушения
Что видит Staffcop: функции контроля активности
Система отслеживает поведение пользователя на компьютере четырьмя способами.
Скриншоты и видеозапись экрана. Можно настроить периодический снимок экрана (например, каждые 30 секунд) или запись видео рабочего дня. Это позволяет увидеть, с какой информацией работник взаимодействует: какой документ открывает, какой чат читает, какую базу клиентов перелистывает. Скриншоты хранятся в облаке или на внутреннем сервере и доступны администратору для просмотра.
Логирование приложений и сайтов. Система фиксирует каждое приложение, которое открыл работник: какую программу запустил, как долго её использовал, когда закрыл. Также видны все сайты, которые посещал пользователь: URL, время входа, продолжительность. Это помогает отделить рабочую активность от личной: если работник полдня сидит в соцсетях или смотрит видео, это видно в отчёте.
Мониторинг копирования и передачи файлов. Criticalная функция для защиты данных — система отслеживает, когда сотрудник копирует файлы на флешку, загружает на облачный диск, отправляет по почте или мессенджеру. Можно установить правила: база клиентов не должна выходить за пределы компьютера, бухгалтерские документы не должны попадать на личный облачный диск. Если работник попытается скопировать запрещённый файл, система либо заблокирует это, либо залогирует попытку.
Учёт рабочего времени. Staffcop отличает активность от пассивности. Если работник не трогает клавиатуру и мышь несколько минут, система считает это перерывом. На основе этого данных строятся отчёты о том, сколько часов в день работник действительно работает и сколько времени тратит на прочее. Это особенно полезно для удалённых сотрудников, когда работодатель не видит, на месте ли работник.
DLP: класс систем защиты от утечек данных
DLP (Data Loss Prevention) — это не одна функция, а целый набор инструментов для предотвращения утечек конфиденциальной информации. Staffcop включает DLP-функции, которые решают несколько задач одновременно.
Защита от внешних накопителей. Компания может запретить подключение флешек, карт памяти и других внешних устройств. Или наоборот: разрешить только конкретные флешки, зарегистрированные в системе. Если сотрудник подключит неизвестный носитель и попытается скопировать на него базу данных, система либо заблокирует операцию, либо записывает в лог: кто, когда, что пытался скопировать.
Контроль облачных сервисов. Рисков много: сотрудник может залить конфиденциальный файл на личный облако (Яндекс.Диск, Google Drive), откуда его легко украсть или случайно поделиться с коллегой. DLP отслеживает все операции в облачных сервисах и либо блокирует передачу, либо логирует её. Можно разрешить только корпоративное облако (Яндекс.Диск для бизнеса, Microsoft OneDrive) и запретить личные сервисы.
Контроль печати и PDF. Часто утечка происходит через банальный принтер: работник распечатал список клиентов и вынес со собой. Система может требовать подтверждения перед печатью и логировать все операции. PDF-файлы с конфиденциальной информацией могут быть помечены водяным знаком или вообще запрещены к сохранению.
Детектирование паттернов утечек. Система может учиться распознавать подозрительное поведение: если обычно сотрудник копирует несколько документов в день, а вдруг скопировал 100 файлов за час, это аномалия. Staffcop сможет алертировать администратора: проверьте, не готовится ли утечка.
Трудовое право: когда контроль законен
Контроль сотрудников в России не запрещен, но строго регулируется. Работодатель имеет право знать, чем занимается работник на рабочем месте — это следует из базовых принципов трудового договора. Но это право не безграничное.
Что говорит закон. Статья 22 Трудового кодекса РФ закрепляет за работодателем право требовать от работников исполнения трудовых обязанностей и соблюдения дисциплины. Статья 21 ТК РФ обязывает работника соблюдать требования охраны труда и бережно относиться к имуществу работодателя. На практике это означает, что вы можете фиксировать активность на рабочем оборудовании, проверять, тратит ли человек рабочее время на работу, и предотвращать утечи конфиденциальной информации. При этом контроль не должен нарушать честь и достоинство работника.
Ограничение: презумпция приватности. Статья 23 Конституции РФ гарантирует право на неприкосновенность частной жизни. Российский суд исходит из презумпции приватности: если работник использует рабочее оборудование, то некоторая часть его активности остаётся приватной. Например, если сотрудник проверяет личную почту в обеденный перерыв, это его право. Читать содержание его писем — нарушение Федерального закона № 152-ФЗ (закон о защите персональных данных). Если сотрудник пишет в личном мессенджере, то видеть текст сообщений — нарушение Статьи 138 УК РФ (уголовная ответственность за нарушение тайны переписки). Но видеть, что он полдня общается в мессенджере и не работает — это норма.
Согласие работника — обязательно. Статья 86 ТК РФ требует, чтобы работодатель сообщил работнику о целях, источниках и способах получения персональных данных. Работник должен знать, что его контролируют, и согласиться с этим в письменной форме. Компания должна включить пункт о мониторинге в трудовой договор или в отдельное соглашение и попросить работника подписать. Без этой подписи всё, что вы собрали через Staffcop, не имеет доказательственной силы в суде.
Как оформить контроль правильно
Есть четыре шага, которые нужно сделать перед включением Staffcop, чтобы всё было на уровне закона.
Шаг первый: внести пункт в трудовой договор или заключить отдельное соглашение. Текст должен быть конкретным: «Работодатель осуществляет контроль активности сотрудника на рабочем оборудовании через систему Staffcop. Контроль включает логирование приложений, посещённых сайтов, скриншоты экрана, мониторинг копирования файлов. Контроль не распространяется на личные письма и сообщения, отправленные в личных аккаунтах». Работник должен подписать это согласие — оно станет доказательством того, что он был уведомлён.
Шаг второй: разработайте политику коммерческой тайны. Федеральный закон № 98-ФЗ «О коммерческой тайне» определяет коммерческую тайну как «сведения любого характера (производственные, технические, экономические и иные), в том числе о результатах интеллектуальной деятельности в научно-технической сфере, имеющие действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам». Разработайте документ, в котором перечислено, какая информация в вашей компании считается конфиденциальной: список клиентов, финансовые отчёты, технические решения, исходный код. Политика должна быть известна всем работникам. Тогда контроль получает смысл: вы не просто следите, вы защищаете определённые данные. При увольнении и судебном разбирательстве политика защитит вас — вы сможете доказать, что информация была помечена как конфиденциальная и требует защиты.
Шаг третий: зафиксируйте, какое оборудование контролируется. Типичная формулировка: «Контроль распространяется на служебные компьютеры, выданные компанией. Мониторинг не распространяется на личные устройства работников». Это важно, потому что если работник использует личный ноутбук, контролировать его — нарушение Конституции. А если это служебный компьютер, то контроль в разумных пределах — нормальное явление.
Шаг четвёртый: определите, какие данные исключены из контроля. Обычно это личная переписка, письма к адвокату, письма к врачу, профсоюзные письма. Пропишите это явно: «Система не архивирует содержание личных писем работника, но логирует факт получения письма. Система не фиксирует пароли и ПИН-коды к личным сервисам». Это покажет, что вы действуете справедливо и учитываете приватность.
Граница между рабочим и личным: где нельзя ходить даже работодателю
Здесь вопрос не только в технологии, но в праве. Российский суд считает, что у работника есть право на приватность даже на рабочем месте.
Что можно контролировать. Скриншоты рабочей активности, логи посещённых сайтов (без содержимого), список открытых приложений, время простоя и активности, логи копирования файлов, попытки подключения носителей. Всё это относится к рабочей деятельности и может быть проанализировано работодателем.
Что нельзя контролировать. По Федеральному закону № 152-ФЗ запрещена обработка информации о политических убеждениях, религиозных убеждениях, членстве в общественных объединениях и профсоюзах, а также о частной жизни без исключений. Содержание личной переписки (даже если письмо пришло на рабочую почту) защищено Статьёй 138 УК РФ — нарушение тайны переписки карается штрафом до 80 тысяч рублей или лишением свободы до 4 лет. Видеосъёмка в раздевалках, туалетах и душевых — нарушение Конституции. Письма к адвокату и врачу защищены как клиентская тайна и медицинская тайна. Если Staffcop перехватывает такие данные, это может стать основанием для уголовного преследования работодателя.
На практике это выглядит так. Система видит, что работник открывает программу Telegram. Это факт, и его можно зафиксировать. Система видит, что сотрудник пишет сообщения в Telegram — но система не должна хранить содержание сообщений. Система видит, что работник при попытке скопировать файл на флешку был заблокирован — это факт, который система может логировать. Но если система слышит звонки или видеозаписи на микрофон, это — перешаг.
Когда контроль обязателен: финсектор, гостайна, критичная инфраструктура
Есть сферы, где контроль не просто разрешен, а требуется законом. Здесь работодатель может быть даже более строгим.
Финансовый сектор. Требования Центрального банка РФ к кредитным организациям обязывают вести контроль над действиями сотрудников, особенно администраторов и привилегированных пользователей. Банки должны логировать все операции в критичных системах минимум три года. Это требование следует из требований ЦБ РФ к информационной безопасности и управлению доступом. Работник не должен иметь доступ к чужим счётам, не должен передавать клиентские данные, не должен совершать несанкционированные переводы. Контроль активности и логирование операций — обязательная часть compliance-программы в финсекторе.
Работа с государственной тайной. Федеральный закон № 5485-1 «О государственной тайне» обязывает компании контролировать доступ к информации со статусом государственной тайны. Мониторинг — не право, а обязанность. Компания должна знать, кто имеет доступ, что копирует, куда передаёт. Нарушение режима секретности карается уголовной ответственностью.
Критичная инфраструктура. Компании, которые управляют энергосетями, водоснабжением, телекоммуникациями, обязаны контролировать действия администраторов в критичных системах. Без этого невозможно предотвратить саботаж или кибератаку.
Персональные данные на масштабе. Если компания обрабатывает персональные данные более чем миллиона граждан, то в соответствии с требованиями закона о защите персональных данных она должна вести аудит и контроль над доступом к этим данным. Мониторинг — часть таких мер.
Расследование утечек и реагирование на инциденты
Контроль становится ценным не просто как профилактика, а как инструмент расследования, когда утечка уже произошла. Вот как Staffcop помогает найти виноватого и восстановить справедливость.
Как происходит утечка и как система помогает её обнаружить. Работник скачивает базу клиентов на флешку. Staffcop регистрирует: дата, время, какой файл, какой размер, какой носитель, какой пользователь. Позже база появилась у конкурента. Благодаря логам Staffcop вы можете доказать: именно этот работник скопировал именно эту базу. Это основание для проверки и может быть представлено в суде.
Поиск аномалий. Обычно бухгалтер Ирина открывает 5–10 файлов в день. Но в один прекрасный день она открыла 200 файлов подряд и скопировала их. Это аномалия, Staffcop алертирует администратора, тот проверяет: готовилась ли Ирина к уходу? Украла ли наработки конкурентам? Или это был несанкционированный доступ (её пароль украли, и кто-то другой работал под её аккаунтом)?
Письмо о расследовании. Когда вы обнаружили подозрительную активность, нельзя сразу уволить сотрудника. Нужно провести объективное расследование. Staffcop предоставляет данные для этого расследования: логи, скриншоты (если они не касаются приватной жизни), сведения о копировании. На основе этого вы вызываете работника и спрашиваете: «Зачем ты скопировал эти файлы?». Сотрудник может дать объяснение (может быть, это была его ошибка, может быть, его просили перенести данные). Расследование ведётся честно и документируется.
Когда нужен юрист. Если расследование выявило факт утечки, то нужны юридические советы. Вы должны уведомить пострадавших (клиентов, чьи данные утекли), подать заявление в полицию, уведомить регулятора (если это персональные данные). Staffcop дал вам доказательства, но дальше работает закон и суд.
Когда обойтись без Staffcop: альтернативы и минимальные требования
Staffcop — это мощный инструмент, но не всем компаниям он нужен. Например, небольшая фирма с доверенными сотрудниками может обойтись выборочными проверками и честными разговорами. Вот альтернативные подходы.
Доверие плюс проверка. Вы не устанавливаете Staffcop, но периодически (раз в месяц или квартал) проверяете логи рабочих компьютеров: кто что открывал, есть ли подозрительные действия. Это можно сделать через обычные инструменты Windows (Event Viewer) или бесплатные утилиты. Расходы — нулевые, эффект — умеренный, но для малой фирмы может быть достаточно.
Резервные копии вместо мониторинга. Вы не контролируете, что сотрудник делает, но убедитесь, что все критичные данные есть в резервной копии и хранятся на защищённом сервере. Если утечка произойдёт, вы сможете восстановить данные и продолжить работу. Контроль — это профилактика, резервные копии — это страховка от худшего.
Политика без технологии. Самый дешёвый способ — разработать правила поведения, ввести их в трудовой договор, провести обучение сотрудников. «Вы не должны выносить данные компании вне её стен, не должны передавать пароли третьим лицам, должны использовать корпоративные облака для данных, а не личные». Эта политика + честный разговор — часто срабатывает лучше, чем скрытый контроль.
Защита данных компании — это не шпионаж, а профессионализм. Законный контроль должен быть прозрачным и справедливым. На странице /egida/staffcop вы найдёте подробное описание возможностей системы и рекомендации специалистов по внедрению. Если вам нужна консультация о том, как правильно оформить мониторинг в вашей компании с учётом трудового права, начните с раздела Эгиды.
Часто задаваемые вопросы
Итог
Staffcop — это современный инструмент защиты данных компании, но его нельзя использовать как инструмент шпионажа. Контроль должен быть законным, прозрачным и справедливым. Перед внедрением нужно получить согласие работников, разработать политику коммерческой тайны, чётко определить границы контроля (работа vs личное), и убедиться, что система не нарушает закон о защите персональных данных.
На практике Staffcop используется в компаниях, которые работают с конфиденциальной информацией: в финсекторе, при работе с гостайной, в критичной инфраструктуре. Маленькие фирмы часто обходятся без него: доверие плюс честный разговор работает лучше скрытого мониторинга. Но если вы решили внедрить систему, делайте это правильно: сообщите сотрудникам, получите согласие, наладьте справедливые процедуры расследования утечек. Тогда Staffcop станет не репрессивной мерой, а частью культуры ответственности и защиты данных в компании.