Разбираемся, как безопасно работать с персональными данными компании, ИП или самозанятому, какие документы подготовить и как избежать штрафов.
Что такое персональные данные
Согласно ст. 3 ФЗ №152-ФЗ, персональные данные — это любая информация, прямо или косвенно относящаяся к конкретному человеку (субъекту ПДн). Это не только очевидные сведения вроде ФИО, даты рождения или серии и номера паспорта, но и:
контакты (email, телефон);
биометрические данные: отпечатки пальцев, фото и пр. (письмо Роскомнадзора от 10.02.2020 № 08АП-6782);
IP-адрес, cookie-файлы (если по ним можно идентифицировать человека);
геолокация, история покупок, даже должность и зарплата.
Пример: интернет-магазин, который запрашивает адрес доставки и номер телефона при регистрации. Эта информация относится к ПДн, а организация считается оператором. То же касается HR-отдела, который хранит резюме соискателей, или сервиса онлайн-записей, фиксирующего ПДн клиентов.
Закон требует от компаний, работающих с персональными данными, не только собирать их легально, но и обеспечивать безопасность, получать согласие на обработку и правильно оформлять внутреннюю документацию. Ошибки могут привести к серьезным штрафам.
Проведем бесплатный аудит вашей организации или ИП на предмет соблюдения новых требований закона «О персональных данных»
Сделаем заключение на соблюдение требований Роскомнадзора

Запишитесь на бесплатный аудит
Когда нужно согласие на обработку
Согласие на обработку оформляется в письменном или электронном виде добровольно самим субъектом ПДн. Оно не требуется лишь в исключительных случаях, перечисленных в п. 2–11 ч. 1 ст. 6 ФЗ № 152-ФЗ.
Пример: если ваша компания обрабатывает ПДн клиентов для доставки товаров, согласие нужно. Если же данные используются для исполнения судебного акта или обязательств перед сотрудником по трудовому договору — нет.
Что должно быть в согласии на обработку ПДн (ч. 4 ст. 9 ФЗ № 152-ФЗ):
Кто дает согласие: ФИО и реквизиты документа, удостоверяющего личность.
Кто обрабатывает данные: название компании-оператора, ее контакты и реквизиты.
Цели обработки: получение рекламных рассылок, рассмотрение анкеты соискателя на вакантную должность, и пр.
Какие действия с данными разрешены: сбор, запись, хранение, уточнение, передача, удаление и другие способы обработки (ст. 3 ФЗ №152-ФЗ).
Какие именно данные обрабатываются: например, ФИО, телефон, e-mail, паспортные данные или геолокация.
Сведения о третьем лице, которому поручена обработка (если оператор поручил работу с ПДн): наименование организации или ФИО и адрес такого лица.
Срок действия согласия: он может быть привязан к конкретной дате, к моменту достижения цели обработки или к отзыву согласия самим субъектом.
Подпись субъекта ПДн.
Важно! Если субъект ПДн недееспособен, согласие дает его законный представитель — опекун или попечитель. Если оператор планирует распространять ПДн, нужно отдельное согласие субъекта на это (ст. 10.1 ФЗ № 152-ФЗ): например, для размещения фотографии и ФИО на доске почета или сайте организации.
Какие документы должны быть для работы с ПДн
Помимо шаблонов согласий, оператору нужно оформить еще ряд документов, назначить ответственного, и только после этого подать уведомление в Роскомнадзор для регистрации в реестре. Это обязательное требование, за исключением случаев, предусмотренных п. 7–9 ч. 2 ст. 22 ФЗ № 152-ФЗ, когда регистрация не требуется.
Для законной работы с персональными данными в организации должен быть следующий пакет документов:
Копии уведомлений для Роскомнадзора в зависимости от ситуации:
о начале обработки ПДн;
об изменении сведений в ранее поданном уведомлении;
о прекращении обработки;
о трансграничной передаче данных.
Акты.
Журналы.
Локальные акты: инструкции, положения, правила.
Политика обработки ПДн.
Приказы.
Согласия.
Иные документы.
Важно: этот перечень не исчерпывающий — в зависимости от специфики деятельности компании могут потребоваться дополнительные документы. Чтобы избежать ошибок и штрафов, лучше доверить подготовку документов юристам.
Требования к основным документам
Самый главный документ, на основании которого оператор оформляет другие документы — Политика обработки ПДн. Рекомендации по ее составлению даны Роскомнадзором.
Политика должна включать:
1. Общие положения:
определения ключевых терминов (обработка, оператор, субъект ПДн, конфиденциальность);
права и обязанности оператора и субъектов данных.
2. Цели обработки:
четкий перечень целей сбора данных (например, исполнение договора, кадровый учет, маркетинг);
запрет на обработку, не связанную с этими целями.
3. Правовые основания:
4. Категории данных и субъектов:
какие данные обрабатываются (ФИО, контакты, паспортные данные и т. д.).
категории субъектов: сотрудники, клиенты, контрагенты.
5. Порядок обработки:
способы обработки (автоматизированные/ручные);
сроки хранения;
условия передачи третьим лицам (только при наличии договора).
6. Защита и хранение:
меры защиты;
требование хранить ПДн только в российских базах.
7. Работа с запросами субъектов:
порядок исправления, удаления данных;
регламент ответов на обращения (сроки, формы запросов).
Важно! Политика должна быть конкретной и соответствовать реальным бизнес-процессам. Нельзя просто так скачать образец из интернета и использовать его. Кроме того, документ необходимо опубликовать на сайте (если он есть) и разместить на информационном стенде, иначе компанию оштрафуют.
Получить бесплатную консультацию по регистрации в Росокомнадзоре или подготовке документов для работы с персональными данными

Как подать уведомление о регистрации в Роскомнадзор и что нужно учесть
Подать уведомление можно двумя способами — онлайн на сайте РКН или в бумажном виде, обратившись в территориальное отделение ведомства. Для подачи онлайн нужен подтвержденный аккаунт на Госуслугах или установленный и настроенный плагин КриптоПро ЭЦП Browser plug-in.
Что важно учитывать:
Регион регистрации, наименование, адрес и другие сведения об операторе должны совпадать с данными ЕГРЮЛ или ЕГРИП.
Если у компании есть филиалы, они обязательно указываются.
Цели обработки ПДн — только те, для которых данные действительно требуются. Не нужно дописывать лишнее «на будущее».
Дата начала обработки данных — это дата начала фактической работы с ПДн (обычно дата регистрации компании или ИП).
Если уведомление отправляет не руководитель организации, понадобится доверенность.
Важно! Цели обработки должны совпадать с категориями субъектов ПДн и категориями обрабатываемых данных. Для этого, помимо ФЗ № 152-ФЗ, нужно знать ряд других законов. Например, вы не можете указать в качестве цели ведение кадрового и бухгалтерского учета, если собираете данные только для маркетинговых рассылок и продажи товаров.
Как правильно хранить персональные данные
Нельзя хранить персональные данные клиентов или сотрудников просто так — закон требует соблюдения четких правил. Согласно ч. 7 ст. 5 ФЗ № 152-ФЗ, данные должны храниться только в течение срока, необходимого для целей их обработки. Например, если вы собираете телефоны для доставки, то после выполнения заказа эти данные уже не нужны — их надо удалить или обезличить.
Исключение — случаи, когда срок хранения прямо указан в законе или договоре с клиентом. Но все равно по достижении срока или отдельных условий ПДн нужно уничтожить.
Правила уничтожения персональных данных
ПДн уничтожаются по окончании срока хранения или по запросу субъекта. Для этого необходимо создать комиссию и выбрать способ уничтожения в зависимости от вида носителя:
1. Электронные документы:
Физическое разрушение носителей (если данные больше не нужны):
диски, флешки, жесткие диски дробятся или перемагничиваются (ГОСТ Р 50739-95);
SSD-накопители требуют специального оборудования — простое удаление файлов недостаточно.
Удаление из программы:
использование сертифицированных программ для затирания;
шифрование с последующим удалением ключей (если данные были зашифрованы, их нельзя восстановить).
2. Бумажные документы:
шредирование (измельчение) — минимальный стандарт: частицы не более 5 мм (для конфиденциальных данных);
сжигание — подходит для особо важных документов, но требует соблюдения экологических норм.
По результатам уничтожения составляется акт. Если ПДн хранились в электронном виде, понадобится выгрузка регистрации событий в ИС.
Ответственность и штрафы
Оператор несет ответственность за любые нарушения при обработке. Суммы штрафов зависят от типа правонарушения и статуса нарушителя (физлицо, должностное лицо, ИП, юрлицо).
Основные нарушения и штрафы предусмотрены ст. 13.11 КоАП:
1. Обработка данных без законных оснований или не в соответствии с целями сбора:
граждане: от 10 000 до 15 000 рублей;
должностные лица: от 50 000 до 100 000 рублей;
юрлица: от 150 000 до 300 000 рублей;
2. Обработка без согласия субъекта, когда оно обязательно:
граждане: от 10 000 до 15 000 рублей;
должностные лица: от 100 000 до 300 000 рублей;
юрлица: от 300 000 до 700 000 рублей.
3. Неопубликование Политики обработки ПДн:
граждане: от 1 500 до 3 000 рублей;
должностные лица: от 6 000 до 12 000 рублей;
ИП: от 10 000 до 20 000 рублей;
юрлица: от 30 000 до 60 000 рублей.
Также есть штрафы за непредоставление субъекту информации о его ПДн — до 80 000 рублей. Если оператор по запросу субъекта не удалит его данные, могут оштрафовать на сумму до 90 000 рублей. За отсутствие регистрации в реестре организаций, работающих с персональными данными — до 300 000 рублей. При утечке данных штрафы могут достигать 20 млн, за повторное нарушение — 500 млн рублей или 3% годового оборота организации-оператора.
Заключение
Работа с персональными данными в 2026 году требует строгого соблюдения ФЗ № 152-ФЗ. Ошибки чреваты штрафами в сотни миллионов рублей и репутационными потерями. Чтобы минимизировать риски, правильно подготовьте шаблоны согласий и других документов для обработки ПДн, подайте уведомление в Роскомнадзор, следите за сроками хранения и своевременно уничтожайте данные.
Требуется помощь экспертов? Переходите на сайт проекта Роском Онлайн и оставляйте заявку на бесплатную консультацию с нашими юристами!
Реклама: АО «КОНСАЛТИНГ ОНЛАЙН», ИНН: 2310203967, erid: 2W5zFJF4FA8


Комментарии
1В статье упоминается, что IP-адрес и cookie-файлы могут считаться персональными данными, если по ним можно идентифицировать человека. Однако судебная практика по этому вопросу неоднозначна. Например, в деле Роскомнадзора против МТС суд признал данные из cookie-файлов персональными данными, требующими согласия пользователя на обработку. ([law.ru](https://www.law.ru/_api/fake-pages/targetcookiesync?csopid=12d9dc1a-18d4-475d-a454-3d51b5e00b71&targetUri=https%3A%2F%2Fwww.law.ru%2Fquestion%2F163900-otnosyatsya-li-kuki-fayly-k-personalnym-dannym&targetcookiesync=652c5606-cb5a-4711-9cc3-56325c8e6279&utm_source=openai)) С другой стороны, Верховный Суд РФ указал, что номер телефона и e-mail без дополнительных идентифицирующих данных не являются персональными данными. ([pravorf.ru](https://pravorf.ru/blog/cookies-i-personalnye-dannye-trebovaniya-k-tem-kto-hochet-znat-o-svoih-klientah-bolshe?utm_source=openai)) Как вы считаете, следует ли рассматривать IP-адреса и cookie-файлы как персональные данные в контексте текущего законодательства и судебной практики?