Документы по персональным данным: что должно быть в компании

Если у вас есть сотрудники, клиенты или партнёры-физлица — вы оператор персональных данных. И по закону 152-ФЗ у вас должен быть пакет документов, который регламентирует, как вы эти данные собираете, храните и обрабатываете. Отсутствие этого пакета — прямой путь к штрафам от Роскомнадзора. Разбираем, какие именно бумаги (или электронные документы) должны лежать в вашей компании, кто их подписывает и как не запутаться в требованиях.

Коротко о главном

Основной закон, который регулирует работу с персональными данными (ПДн) — 152-ФЗ. Он обязывает каждого оператора (то есть любую компанию или ИП) принимать меры по их защите. Эти меры должны быть документально зафиксированы.

Обязательный минимум документов включает: Политику в отношении обработки ПДн, согласие субъекта на обработку, приказ о назначении ответственного, перечень лиц, имеющих доступ к ПДн, и журналы учёта. Если обработка представляет повышенные риски для прав субъектов, потребуется оценка вреда и дополнительные меры, а возможно — и уведомление Роскомнадзора.

Ключевое: документы не должны быть «для галочки». Их содержание должно реально соответствовать вашим бизнес-процессам. Проверяющие из Роскомнадзора первым делом смотрят на этот пакет и сравнивают его с практикой. Расхождение — основание для штрафа.

В этой статье

  • Обязательный пакет документов по 152-ФЗ
  • Политика обработки персональных данных: что внутри
  • Согласие на обработку: когда нужно и как оформить
  • Локальные нормативные акты и приказы
  • Журналы учёта: какие вести обязательно
  • Типичные ошибки и как их избежать
  • Пошаговая инструкция по созданию пакета документов

Обязательный пакет документов по 152-ФЗ

Не существует единого утверждённого списка документов, который подошёл бы всем. Состав пакета зависит от масштаба обработки, категорий данных и рисков. Однако есть базовый набор, без которого не обойтись ни одной компании, работающей с ПДн сотрудников или клиентов.

Условно документы можно разделить на три группы:

  1. Документы, регламентирующие обработку: Политика обработки ПДн, согласия субъектов, договоры с обработчиками (если данные передаются сторонним исполнителям).
  2. Организационно-распорядительные документы: Приказ о назначении ответственного за обработку ПДн, положение об обработке ПДн (может быть частью политики), перечень лиц, допущенных к обработке, инструкции для сотрудников.
  3. Документы учёта и контроля: Журнал учёта обращений субъектов ПДн, журнал контроля доступа к информационным системам ПДн, акты об уничтожении ПДн.
Пакет документов — это не просто папка в шкафу. Это отражение вашей реальной практики работы с данными сотрудников и клиентов.
Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Самая частая ошибка — скачать шаблон политики из интернета, поменять название компании и забыть. Потом при проверке выясняется, что в политике написано «данные хранятся 5 лет», а вы увольняющегося сотрудника просите написать заявление об уничтожении данных сразу. Или в перечне лиц с доступом нет IT-специалиста, который настраивает базу данных с резюме. Роскомнадзор такие нестыковки ловит моментально. Документы нужно «примерять» на свои процессы.

Политика обработки персональных данных

Это главный документ. Согласно ч. 2 ст. 18.1 152-ФЗ, оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки ПДн. Чаще всего это делается через размещение на сайте в разделе «Политика конфиденциальности».

Что должно быть в Политике:

  • Цели и правовые основания обработки ПДн (трудовой договор, согласие, исполнение договора).
  • Перечень обрабатываемых ПДн (ФИО, паспорт, СНИЛС, должность и т.д.).
  • Перечень действий с данными и способы обработки.
  • Сроки обработки и хранения.
  • Порядок осуществления прав субъекта ПДн (на доступ, уточнение, блокирование, уничтожение).
  • Сведения о реализованных мерах безопасности.
  • Контактная информация ответственного лица.

Политика утверждается приказом руководителя. И она должна быть актуальной: если вы начали собирать новые данные (например, сканы вакцинации) или изменили CRM-систему, политику нужно актуализировать.

Согласие на обработку: когда нужно и как оформить

Это ключевой документ, который даёт вам право обрабатывать ПДн. Требования к его содержанию жёстко прописаны в ч. 4 ст. 9 152-ФЗ.

Согласие должно содержать:

  • ФИО, адрес субъекта, номер основного документа (паспорта).
  • Наименование и адрес оператора.
  • Цель обработки.
  • Перечень данных, на обработку которых даётся согласие.
  • Перечень действий с данными.
  • Срок действия согласия и способ его отзыва.
  • Подпись субъекта.

Когда согласие НЕ требуется (ст. 6 152-ФЗ):

  • Обработка необходима для исполнения договора, стороной которого является субъект (например, трудовой договор с сотрудником).
  • Обработка необходима для исполнения полномочий государственных органов.
  • Обработка общедоступных данных.

На практике для сотрудников часто ограничиваются закреплением условий обработки в трудовом договоре. А для клиентов, партнёров или соискателей — собирают отдельное согласие, иногда включая его в форму заявки на сайте (чекбокс).

Локальные нормативные акты и приказы

Это внутренние документы, которые организуют процесс внутри компании.

1. Приказ о назначении ответственного за обработку ПДн. Без этого лица вся система рассыпается. Ответственным может быть руководитель, юрист, кадровик или отдельный специалист по информационной безопасности. В приказе указываются его ФИО, должность и обязанности.

2. Перечень лиц, имеющих доступ к ПДн. Это не просто список сотрудников, а документ, который определяет, кто, к каким именно данным и с какой целью имеет доступ. Обновляется при приёме/увольнении сотрудников или изменении их должностных обязанностей.

3. Инструкция для сотрудников, работающих с ПДн. Описывает правила обработки, запреты (например, не выносить данные за пределы офиса), порядок работы с носителями, действия при утечке.

4. Положение об обработке ПДн. Может быть отдельным документом или подробной частью Политики. Детально описывает внутренние процедуры: как вносятся данные, как обеспечивается безопасность, как реагировать на запросы субъектов.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ЭДО
При переходе на КЭДО (кадровый электронный документооборот) пакет документов по ПДн критически важен. Вы передаёте данные в облако оператора? Значит, у вас должен быть заключён договор поручения на обработку ПДн с этим оператором (ст. 6 152-ФЗ). Вы используете УНЭП сотрудника? Это нужно отразить в политике и, скорее всего, получить отдельное согласие. Без этой документальной базы сама по себе электронная трудовая книжка или СТД-Р становятся юридически уязвимыми. Все цепочки должны быть прописаны.

Журналы учёта: какие вести обязательно

Это оперативные документы, которые доказывают, что вы не просто написали правила, но и следуете им.

1. Журнал учёта обращений субъектов ПДн. Фиксирует все запросы от людей на доступ к их данным, уточнение, блокировку или уничтожение. Обязательно отмечается дата запроса, суть, принятые меры и сроки ответа (по закону — не более 30 дней).

2. Журнал контроля доступа к информационным системам ПДн. Актуален, если данные хранятся в электронных базах (1С, CRM, кадровых системах). Фиксирует, кто, когда и к каким данным получал доступ.

3. Акт об уничтожении персональных данных. Составляется, когда истёк срок хранения данных (например, после истечения сроков исковой давности по уволенному сотруднику). Должен содержать состав комиссии, перечень уничтожаемых данных и способ уничтожения (шредирование, удаление из базы с протоколом).

Типичные ошибки и как их избежать

  • «Скачал и забыл». Самая распространённая. Шаблонные документы не учитывают специфику вашей компании. Решение: Адаптировать каждый документ под свои процессы. Пройтись по списку данных в политике и сверить с тем, что вы реально собираете.
  • Нет актуального перечня лиц с доступом. В нём числится уволившийся год назад бухгалтер. Решение: Назначить ответственного за ведение этого перечня (часто это же лицо, ответственное за ПДн) и вменить ему в обязанность регулярное обновление.
  • Согласие оформлено с ошибками. Нет паспортных данных, не указан срок или способ отзыва. Решение: Сверить форму согласия с требованиями ч. 4 ст. 9 152-ФЗ по пунктам. Использовать отдельную форму для разных целей (для соискателей, для клиентов).
  • Документы не опубликованы. Политики нет в общем доступе на сайте. Решение: Разместить политику в разделе «Сведения об образовательной организации» (для образовательных учреждений) или «Политика конфиденциальности» (для коммерческих компаний).
  • Нет договоров с обработчиками. Вы пользуетесь облачной CRM, услугами хостинга или аутсорсинговой бухгалтерией? Они — обработчики. Решение: Заключить с ними договор, где будет прописано, что они обязуются соблюдать требования 152-ФЗ и обеспечивать безопасность данных.

Пошаговая инструкция по созданию пакета документов

Шаг 1. Назначьте ответственного. Издайте приказ, где один человек будет координировать всю работу.

Шаг 2. Проведите инвентаризацию ПДн. Ответьте на вопросы: Какие данные мы обрабатываем? (сотрудники, клиенты, соискатели). С какой целью? (трудовые отношения, продажи). Где храним? (бумага, электронные базы, облака). Кто имеет доступ?

Шаг 3. Разработайте и утвердите Политику обработки ПДн. Основываясь на инвентаризации, опишите в ней все выявленные процессы. Утвердите приказом руководителя и опубликуйте.

Шаг 4. Подготовьте формы согласий. Для тех случаев, когда согласие необходимо (не по трудовому договору), создайте корректные формы. Пропишите их использование в регламентах.

Шаг 5. Издайте остальные локальные акты. Приказ о назначении ответственного, перечень лиц с доступом, инструкцию для сотрудников. Ознакомьте с ними сотрудников под подпись.

Шаг 6. Заведите журналы учёта. Журнал обращений субъектов ПДн и, при необходимости, журнал контроля доступа. Объясните ответственному, как их вести.

Шаг 7. Заключите договоры с обработчиками. Со всеми сторонними сервисами и подрядчиками, которые имеют доступ к вашим ПДн.

Шаг 8. Регулярно актуализируйте. Пересматривайте пакет документов минимум раз в год или при любых изменениях в процессах обработки данных.

Диадок: КЭДО — кадровый документооборот с учётом требований 152-ФЗ. Подключить КЭДО

Заключение

Пакет документов по персональным данным — это не бюрократическая формальность, а рабочий инструмент compliance. Он защищает в первую очередь саму компанию от претензий регуляторов и судебных исков от сотрудников или клиентов. Его наличие и, что важнее, соответствие реальной практике — признак зрелого бизнеса.

Главная выгода — не в избежании штрафов (хотя и это важно), а в построении прозрачных и безопасных отношений с людьми, чьи данные вам доверяют. Подводный камень один — формальный подход. Документы, которые написаны, но не работают, хуже, чем их отсутствие, потому что вскрывают небрежность оператора.

Начинайте с малого: назначьте ответственного, проведите инвентаризацию и напишите первую версию политики. Дальше процесс пойдёт по накатанной. И помните: эта работа никогда не заканчивается, она только evolves вместе с вашим бизнесом и законодательством.

Часто задаваемые вопросы

Суммы приведены по действующей редакции статьи 13.11 КоАП на август 2026 года. Отдельно стоит помнить о крупных составах: утечка данных 10–100 тысяч субъектов — от 5 до 10 млн ₽ для юрлица, свыше 100 тысяч — от 10 до 15 млн ₽, а повторная утечка тарифицируется оборотным штрафом от 1 до 3% выручки, но не менее 20 млн ₽.

Нужно ли ИП документы по персональным данным?
Да, обязательно. Индивидуальный предприниматель, нанимающий работников по трудовому договору или собирающий данные клиентов (например, для доставки), является оператором ПДн и обязан выполнять все требования 152-ФЗ, включая разработку пакета документов.
Куда жаловаться на нарушение обработки персональных данных?
Нарушения в сфере ПДн рассматривает Роскомнадзор. Субъект ПДн (сотрудник, клиент) может подать жалобу в территориальное управление Роскомнадзора или в прокуратуру. Компании-операторы также могут быть привлечены к административной ответственности по ст. 13.11 КоАП РФ.
Что грозит за отсутствие документов по персональным данным?
Штрафы по ст. 13.11 КоАП РФ. Для юридических лиц они могут достигать 300 тыс. рублей за отсутствие политики или несогласованные с субъектом цели обработки. При повторном нарушении штрафы увеличиваются. Также возможна дисквалификация должностных лиц.
Нужно ли уведомлять Роскомнадзор об обработке персональных данных?
С 1 июля 2021 года обязанность направлять уведомление в Роскомнадзор упразднена для большинства операторов. Исключения — обработка специальных категорий данных (о здоровье, расе, религии и т.д.), биометрических данных, трансграничная передача данных в страны, не обеспечивающие адекватную защиту, или если обработка подлежит оценке последствий. В типичных случаях (обработка данных сотрудников, клиентов) уведомлять не нужно.
Можно ли согласие на обработку ПДн получить в электронном виде?
Да, если оно оформлено с использованием усиленной квалифицированной электронной подписи (КЭП) субъекта ПДн. Простая электронная подпись (например, чекбокс на сайте) также может быть использована, но при условии, что оператор может доказать, что согласие исходило именно от субъекта. На практике для клиентских отношений чекбокс с привязкой к IP-адресу и времени широко применяется, но для обработки особо чувствительных данных (например, в здравоохранении) безопаснее использовать КЭП.