Коротко: Да — на рабочем компьютере, корпоративном телефоне и в корпоративной сети работодатель технически может видеть многое: посещённые сайты, почту, содержимое экрана. В России это законно, если мониторинг прописан в локальных нормативных актах и сотрудник уведомлён письменно. Главный вывод: разделяйте рабочее и личное. Для личных дел используйте своё устройство, мобильный интернет и личный VPN — работодатель не имеет к ним доступа.
Что технически может видеть работодатель
Рабочий ПК — имущество компании. IT-отдел имеет полный административный доступ к оборудованию и корпоративной сети. Это не означает, что за вами следят в режиме реального времени, но технических возможностей достаточно.
Стандартный инструментарий корпоративного мониторинга включает:
- Посещённые сайты и поисковые запросы — через корпоративный прокси или DPI-оборудование на уровне сети.
- Рабочую почту и корпоративные мессенджеры (Slack, Teams, Bitrix24) — администраторы имеют доступ к архиву переписки на уровне платформы.
- Открытые файлы и приложения — агент мониторинга фиксирует, какие документы открыты и какие программы запущены.
- Скриншоты и запись экрана — ПО класса DLP делает снимки экрана через заданные интервалы или по триггеру.
- Нажатия клавиш (кейлогеры) — фиксируют всё, что вводится с клавиатуры, включая пароли от личных аккаунтов.
- Сетевой трафик — через корпоративный прокси и SSL-инспекцию; зашифрованный HTTPS-трафик может расшифровываться на серверах компании.
ПО мониторинга и DLP
На российском рынке распространены системы класса DLP (Data Loss Prevention) — StaffCop, Kickidler, «ИНСАЙДЕР». Они устанавливаются на рабочее устройство как фоновый агент, часто без видимого значка в трее. Агент работает на уровне операционной системы и перехватывает данные до их шифрования любым приложением — включая браузер. Именно поэтому личный VPN, запущенный на управляемом рабочем ПК, не скрывает от DLP-агента ничего: снимки экрана и кейлоггер работают независимо от VPN-туннеля.
Корпоративный прокси и VPN
Корпоративный VPN — не защита работника. Он создаёт зашифрованный туннель между устройством и серверами компании; трафик расшифровывается на серверах работодателя. Значит, весь веб-сёрфинг через корпоративный VPN видит IT-отдел. Это принципиально отличает его от личного VPN с политикой no-logs. Как устроены эти различия — подробно в статье VPN для удалённой работы.
Законно ли это в России
Корпоративный мониторинг в России законен — но только при соблюдении условий. Отсутствие хотя бы одного из них создаёт правовые риски для работодателя.
ТК РФ, ст. 22 закрепляет право работодателя контролировать исполнение трудовых обязанностей. Это базовое юридическое основание для мониторинга рабочего времени и корпоративных ресурсов.
Одного ТК недостаточно. По сложившейся судебной практике, мониторинг обязан быть закреплён в локальном нормативном акте (ЛНА) — положении о мониторинге, политике ИБ или ПВТР. Сотрудник обязан ознакомиться с документом под подпись. Без письменного ознакомления мониторинг юридически уязвим.
152-ФЗ «О персональных данных» требует уведомления субъекта при сборе данных о нём как о физическом лице. Если работодатель собирает сведения, подпадающие под персональные данные, он обязан соблюдать требования закона.
Конституция РФ, ст. 23–24 гарантируют неприкосновенность частной жизни и тайну переписки. Мониторинг личных аккаунтов на личном устройстве вне рабочего времени не допускается — даже на территории работодателя.
УК РФ, ст. 137 предусматривает ответственность за незаконный сбор сведений о частной жизни. Скрытая слежка без законного основания и без уведомления сотрудника рискует подпасть под эту статью. Данные, собранные в рамках законного мониторинга (при соблюдении ЛНА и уведомления), суды принимают в качестве доказательства дисциплинарного нарушения.
Рабочее устройство или личное: где проходит граница
Ключевой вопрос — не «следит ли работодатель», а «на каком устройстве и в какой сети происходит активность». Именно это определяет, что реально видит работодатель.
| Сценарий | Работодатель видит? |
|---|---|
| Личная переписка на рабочем ПК | Да — экран, кейлогер, трафик |
| Личный сайт через корпоративный Wi-Fi на рабочем ноутбуке | Да — прокси и DLP-агент |
| Личный телефон, мобильный интернет, личный VPN | Нет — устройство и сеть вне контроля компании |
| Личный телефон в корпоративном Wi-Fi без VPN | Частично — DNS-запросы и TLS-SNI видны сети |
| Личный телефон в корпоративном Wi-Fi + личный VPN | Нет — содержимое скрыто; виден только факт VPN |
| Рабочий телефон с MDM-профилем | Да — профиль управления даёт IT-доступ к устройству |
Корпоративный Wi-Fi и корпоративный VPN: почему личное всё равно видно
Корпоративный Wi-Fi — управляемая сетевая инфраструктура. Даже если вы подключаете к ней личный телефон, DNS-запросы по умолчанию идут через серверы компании. Имена сайтов, которые вы посещаете, видны на уровне корпоративного роутера — без расшифровки самого трафика.
Корпоративный VPN устроен иначе, чем личный. Когда вы подключаетесь к корпоративной VPN-сети, трафик зашифровывается и направляется на серверы работодателя — где и расшифровывается. IT-отдел видит, на какие сайты вы заходите через корпоративный VPN, так же как если бы VPN не было вообще. Это его штатная функция: обеспечить компании видимость трафика при удалённой работе.
MDM-профиль (Mobile Device Management) на рабочем телефоне — отдельный уровень контроля. MDM позволяет удалённо управлять устройством: устанавливать и удалять приложения, сбрасывать настройки, отслеживать местоположение, разворачивать сертификаты для SSL-инспекции. Рабочий телефон с MDM-профилем — устройство компании в полном смысле слова.
Личный VPN против корпоративного: что он реально защищает
Личный VPN с политикой no-logs — например, LiMP VPN за 100 ₽/мес — шифрует трафик между вашим устройством и VPN-сервером. Провайдер, оператор офисного Wi-Fi и корпоративный роутер видят только зашифрованный поток и IP-адрес VPN-сервера, но не содержимое запросов и не адреса сайтов.
Это работает при одном условии: VPN запущен на устройстве, которое не находится под контролем работодателя. Если вы запускаете личный VPN на управляемом рабочем ПК с DLP-агентом — агент делает скриншоты и перехватывает нажатия клавиш до того, как данные попадают в VPN-туннель. VPN шифрует трафик в сети, но не скрывает локальную активность на устройстве. Что именно скрывает VPN, а что нет — читайте в статье режим инкогнито: что он реально скрывает.
Реальный сценарий применения личного VPN — ваш личный телефон или ноутбук в офисном Wi-Fi. Шифрование туннеля скрывает от сетевого оборудования компании содержимое трафика и конкретные сайты. Работодатель может видеть сам факт VPN-соединения (по IP и паттерну трафика), но не то, что внутри него. Как именно работает слежка через Wi-Fi и почему она опасна — объяснено в статье MAC-адрес и слежка через Wi-Fi.
Чек-лист: как отделить личное от рабочего
- Личные дела — только на личном устройстве. Рабочий ПК — рабочий инструмент, не личный компьютер.
- Не логинить личные аккаунты на рабочем ПК. Если установлен DLP-агент, он запишет ваши пароли при вводе.
- Личный интернет — через мобильный трафик. Данные SIM-карты, а не корпоративный Wi-Fi, когда занимаетесь личным.
- На личном устройстве в офисной сети — включать личный VPN. Скрывает содержимое трафика от корпоративного роутера.
- Не сохранять личные пароли в браузере рабочего ПК. Менеджер паролей рабочего браузера доступен IT-отделу.
- Проверить установленное ПО. Откройте «Программы и компоненты» (Windows) или «Программы» (Mac) — ищите незнакомые агенты: StaffCop Enterprise, Kickidler Agent, ActivTrak, Teramind.
- Прочитать ЛНА о мониторинге. Запросите у HR или в корпоративном портале — вы вправе знать, что именно фиксируется.
- Удалённый доступ — только официальному IT. TeamViewer, AnyDesk — только по явной заявке в IT-службу.
Частые вопросы
Может ли работодатель читать мою личную переписку?
Конституция РФ (ст. 23–24) гарантирует тайну переписки. Личные аккаунты на личном устройстве работодатель читать не вправе. Но если вы открываете личную переписку на рабочем ПК с установленным DLP-агентом — он может фиксировать содержимое экрана. Юридическое право и техническая возможность здесь расходятся.
Видит ли работодатель, что я делаю на личном телефоне?
Нет — если это ваше устройство без MDM-профиля компании. Даже в корпоративном Wi-Fi работодатель видит только DNS-запросы (имена сайтов) и паттерны трафика, но не содержимое. С личным VPN скрывается и список сайтов.
Поможет ли личный VPN скрыть активность на рабочем ноутбуке?
На управляемом рабочем устройстве с DLP-агентом — нет. Агент делает скриншоты и записывает нажатия клавиш на уровне ОС до того, как данные попадают в VPN-туннель. На вашем личном устройстве в офисной сети — да, личный VPN шифрует трафик и скрывает его от корпоративного роутера.
Как узнать, стоит ли на рабочем ПК программа слежки?
Откройте «Программы и компоненты» (Windows) или папку «Программы» (Mac). Ищите незнакомые агенты: StaffCop Enterprise, Kickidler Agent, ActivTrak, Teramind Agent. Также проверьте запущенные процессы через Диспетчер задач. При сомнениях — спросите IT-отдел или обратитесь к ЛНА о мониторинге.
Законно ли работодателю ставить кейлогер?
Да — если мониторинг закреплён в локальном нормативном акте (ЛНА) и сотрудник ознакомлен с ним под подпись. Скрытая установка без этого основания и без уведомления юридически уязвима: может квалифицироваться по ст. 137 УК РФ как незаконный сбор сведений о частной жизни.
Что делать, чтобы не смешивать личное и рабочее?
Держите личное на личном устройстве, личные дела решайте через мобильный интернет. Для защиты трафика на своём устройстве в офисной сети используйте личный VPN с политикой no-logs. Это граница, которую технически трудно пересечь со стороны работодателя.
