Что изменилось в документах по ПДн в 2025–2026 году
Новые требования к согласию на обработку ПДн
Самые важные изменения касаются именно согласий. С 1 сентября 2025 года вступили в силу поправки к статье 9 закона №152-ФЗ, внесенные законом от 24.06.2025 № 156-ФЗ.
Согласие на обработку персональных данных теперь оформляется только как отдельный документ. Его нельзя «вшивать» в текст договора, пользовательского соглашения, анкеты или оферты. Раньше такая практика была распространенной, но с 1 сентября 2025 года она прямо запрещена законом.
Важный нюанс: согласия, полученные до 1.09.2025 года, продолжают действовать, их переоформлять не нужно. Но все новые согласия — только отдельным документом.
Если после 1 сентября вы продолжите использовать старый формат (например, галочку «согласен с условиями» в договоре), такое согласие будет считаться неполученным. А это прямой путь к штрафу до 700 000 рублей по ч. 2 ст. 13.11 КоАП.
Документы при работе с биометрией
Если вы используете биометрию, помимо стандартных документов по персональным данным, нужно оформить:
письменное согласие на обработку биометрических данных (дается отдельно или вместе с согласием на обработку обычных ПДн);
акт классификации информационной системы с учетом биометрических данных.
Требования к обработке биометрических данных регулируются в том числе постановлением Правительства от 15.06.2022 № 1067.
Требования к документам при трансграничной передаче
Трансграничная передача персональных данных (ТППДн) — еще одна зона повышенного риска. Операторы до начала ТППДн обязаны направить в Роскомнадзор соответствующее уведомление. При этом важно учитывать, что отправку ПДн могут и запретить, поэтому нужно подождать 10 рабочих дней после уведомления РКН, и только потом передавать данные.
Если вы используете зарубежное ПО (CRM, мессенджеры, облачные хранилища), серверы которого находятся за пределами РФ, это считается трансграничной передачей. Соответственно, нужно оформить уведомление.
Важно! С 01.07.2025 года все ПДн граждан РФ должны быть локализованы в базах на территории РФ. То есть сначала вы собираете их с помощью подходящего ПО с серверами в РФ, и только потом можете отправлять в другую страну.
Таблица: что изменилось — старые и новые требования
Что изменилось | Было (до 2025 года) | Стало (2025–2026 гг) |
Форма согласия | Могло быть включено в договор или пользовательское соглашение | Только отдельный документ (ст. 9 ФЗ №152-ФЗ в ред. от 24.06.2025 № 156-ФЗ) |
Локализация данных | Без особых требований | Первичная запись и хранение — только на серверах в РФ (п. 5 ст. 18 ФЗ №152-ФЗ с 01.07.2025) |
Штраф за отсутствие регистрации оператора в Роскомнадзоре | До 5 000 рублей | До 300 000 рублей |
Чтобы соблюсти требования законодательства и избежать штрафов, бизнес может действовать самостоятельно или привлечь специалистов.
Например, эксперты помогут выстроить корректную систему работы с персональными данными: от аудита текущих процессов и подготовки документов до настройки сайта и сопровождения при проверках Роскомнадзора. Такой подход экономит время и снижает юридические риски.
Интерактивный чек-лист: какие документы нужны именно вам
Вы ИП или ООО?
Есть ли у вас сайт с формами?
Работаете ли с биометрией?
Передаете ли данные за границу?
Работаете в медицине/образовании?
Полный перечень документов по персональным данным
Все формы документов по персональным данным можно разделить на несколько групп. Конкретный набор зависит от масштаба обработки, типа информационных систем и категорий обрабатываемых данных.
Мы подготовили исчерпывающий перечень документов по обработке персональных данных, которые должны быть в организации в 2026 году, а потом расскажем о некоторых из них более подробно.
1. Основные документы по обработке персональных данных:
3. Документы по защите и безопасности ПДн (для ИСПДн):
4. Журналы учета:
5. Документы для отправки в Роскомнадзор:
Уведомление об обработке ПДн (до начала обработки). Порядок подготовки и подачи формы смотрите в пошаговой инструкции по регистрации в Роскомнадзоре.
Уведомление об изменении сведений (до 15 числа месяца, следующего за изменением).
Уведомление о результатах внутреннего расследования (не позднее 72 часов).
Этот перечень не является исчерпывающим для всех случаев. В зависимости от масштаба и специфики бизнеса общее количество документов по персональным данным в организации может достигать 60 и более наименований. Рекомендуем проконсультироваться со специалистами для разработки полного пакета под вашу конкретную ситуацию.
Подготовка документов для работы с персональными данными 2026 для организаций

Политика обработки персональных данных
Что это и зачем нужна (ст. 18.1 ФЗ №152-ФЗ)
Политика обработки персональных данных — это главный публичный документ вашей компании в сфере ПДн. Она определяет правила работы с личной информацией клиентов, сотрудников и контрагентов: что собираете, для чего, как храните и защищаете. Каждый оператор обязан разработать, утвердить и опубликовать этот документ по персональным данным, обеспечив к нему неограниченный доступ (п.2 ч.1 и ч.2 ст. 18.1 ФЗ №152-ФЗ).
У Политики две ключевые задачи:
Информировать субъектов (клиентов и посетителей): четко и прозрачно рассказать, какие данные вы собираете, для каких целей и как их защищаете.
Продемонстрировать легальность: подтвердить контролирующим органам, что вы действуете в рамках закона.
Важно! Если Политики нет, ИП могут оштрафовать на сумму до 10 000 до 20 000 рублей, организацию — от 30 000 до 60 000 рублей (ч.3 ст.13.11 КоАП).
Обязательные разделы Политики в 2026 году
Прямого перечня обязательных разделов в законе нет — оператор вправе сам определять содержание документа. Однако Роскомнадзор разработал и опубликовал детальные рекомендации по составлению Политики.
Что в ней должно быть указано:
Общие положения. Назначение документа, сфера его действия, основные термины и определения (оператор, субъект ПДн, обработка, трансграничная передача и т.д.). Также здесь перечисляются основные права и обязанности оператора и субъектов ПДн.
Цели обработки персональных данных. Конкретный перечень целей, для которых вы собираете данные (заключение и исполнение договора, отправка заказа, маркетинговая рассылка, кадровый учет и т.д.). Цели должны быть законными, конкретными и заранее определенными.
Правовые основания обработки. Для каждой цели должно быть указано конкретное правовое основание из ч. 1 ст. 6 ФЗ №152-ФЗ (согласие субъекта, исполнение договора, требование закона и т.д.). Сам закон №152-ФЗ правовым основанием не является.
Состав и категории обрабатываемых данных. Для каждой цели — точный перечень собираемых данных (ФИО, телефон, адрес, паспортные данные и т.д.), а также категории субъектов ПДн (клиенты, сотрудники, контрагенты, посетители сайта).
Сроки обработки и хранения, порядок уничтожения. Здесь четко прописываются сроки для каждой цели, а также алгоритм действий по уничтожению данных по достижении этих целей или при отзыве согласия субъектом.
Порядок и условия обработки. Описание того, как именно происходят сбор, систематизация, накопление, хранение, уточнение, использование, передача и уничтожение данных.
Меры по обеспечению безопасности. Какие организационные и технические меры принимаются для защиты данных от неправомерного доступа (шифрование, контроль доступа, антивирусная защита и т.д.).
Взаимодействие с субъектами. Детальный порядок реализации прав субъекта (доступ к данным, их уточнение, блокирование, отзыв согласия, удаление).
Работа с третьими лицами и трансграничная передача. Если данные передаются кому-то еще (аутсорсинг, партнеры, подрядчики), необходимо раскрыть информацию об этих получателях и основаниях для передачи. Отдельно — про передачу данных за границу.
Заключительные положения. Информация об актуальности документа, порядке его изменения и размещения.
Пошаговая инструкция по заполнению
Чтобы разработать корректную Политику, которая выдержит проверку Роскомнадзора, следуйте этому алгоритму:
Шаг 1. Проанализируйте реальные процессы в компании
До того как браться за документ, четко определите:
Какие данные вы собираете (состав, категории).
От кого вы их получаете (клиенты, сотрудники, контрагенты, посетители сайта).
Для каких целей вы их используете.
Как долго вы их храните.
Кому и при каких условиях вы их передаете.
Шаг 2. Определите правовые основания обработки
Для каждой цели подберите подходящее основание из ч.1 ст.6 ФЗ №152-ФЗ. Помните: «Обработка по ФЗ №152-ФЗ» — не основание.
Шаг 3. Соберите информацию о третьих лицах
Если вы передаете данные кому-либо (IT-подрядчикам, курьерским службам, партнерам), соберите все необходимые сведения и укажите их в соответствующем разделе.
Шаг 4. Разработайте структуру документа
Создайте Политику, следуя структуре из предыдущего раздела. Используйте понятный, не перегруженный юридическими терминами язык — Политику должен понимать обычный клиент.
Шаг 5. Пропишите меры защиты данных
Опишите конкретные меры, которые вы принимаете для защиты ПДн (шифрование, парольная защита, антивирусное ПО, контроль доступа и т.д.). Общих фраз вроде «принимаем все необходимые меры» недостаточно.
Шаг 6. Пропишите процедуру взаимодействия с субъектами
Как человек может запросить свои данные? Как может их уточнить или удалить? Как отозвать согласие? В какие сроки вы отвечаете?
Шаг 7. Согласуйте и утвердите документ
Проверьте документ с юристом, специализирующимся на ФЗ №152-ФЗ, затем утвердите приказом руководителя.
Шаг 8. Ознакомьте сотрудников
Все сотрудники, имеющие доступ к ПДн, должны быть ознакомлены с Политикой под подпись. Для этого можно завести специальный журнал или лист ознакомления.
Шаг 9. Опубликуйте Политику в открытом доступе
Разместите утвержденную версию там, где с ней могут ознакомиться субъекты ПДн (о способах публикации — следующий раздел).
Шаг 10. Поддерживайте актуальность документа
При любых изменениях в бизнес-процессах, затрагивающих обработку ПДн, или при изменениях в законодательстве — оперативно вносите правки в Политику и переутверждайте ее.
Формальная политика «из интернета» не защищает бизнес при проверке.
Мы разрабатываем политику обработки персональных данных, которая соответствует требованиям законодательства и реально закрывает риски компании.
Где должна быть опубликована Политика
Часть 2 статьи 18.1 закона № 152-ФЗ обязывает оператора обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных. Конкретный способ исполнения закон не устанавливает — главное, чтобы любой человек мог с ней ознакомиться.
Если у вас есть сайт, Политика должна быть размещена там:
Разместить Политику в отдельном разделе сайта.
Обеспечить прямую ссылку на нее в нижнем колонтитуле (футере) каждой страницы сайта.
Также ссылка на Политику должна быть рядом с каждой формой сбора ПДн (регистрация, заказ, обратная связь).
Роскомнадзор при проверках в первую очередь смотрит на сайт. Если он у вас есть, Политика должна быть на нем опубликована.
Типичные ошибки при составлении Политики
Ошибка № 1: полное отсутствие Политики или невозможность ознакомления. Самое грубое нарушение — основного документа по персональным данным для пользователей просто нет, или он есть, но доступ к нему фактически не предоставлен (ссылка битая, документ в закрытом разделе, в офисе никто не знает, где он лежит). Если у вас есть сайт, который собирает данные (формы, заявки, счетчики аналитики, cookie), Политика должна быть на нем опубликована. Ее отсутствие — самостоятельное нарушение, за которое предусмотрен штраф.
Ошибка № 2: использование бездумно скопированного шаблона из интернета. Готовые образцы не учитывают специфику вашей компании. Важно, чтобы Политика отражала именно ваши процессы обработки данных. В документе другого оператора указаны его цели, его данные, он не имеет отношения к вашей компании.
Ошибка № 3: отсутствие конкретики. Общие фразы вместо точных перечней: «собираем необходимую информацию» вместо «собираем ФИО, телефон, адрес электронной почты». Не указаны конкретные цели, сроки хранения или третьи лица, которым передаются данные. Сведения неполные или неактуальные.
Ошибка № 4: указание ФЗ №152-ФЗ в качестве правового основания обработки. Сам закон №152-ФЗ правовым основанием не является. Для каждой цели нужно указать конкретную норму из части 1 статьи 6 ФЗ №152-ФЗ (согласие, договор, закон и т.д.).
Ошибка № 5: Политика противоречит реальным процессам. В документе написано одно, а на деле — другое. Например, в Политике указано, что данные хранятся 3 года, а в CRM они хранятся 10 лет. Или указана одна цель обработки, а данные используются для трех других. Это почти гарантированный способ получить предписание при проверке.
Ошибка № 6: неудобный доступ к Политике. Ссылка на документ по персональным данным спрятана глубоко, доступ к ней неочевиден, текст написан слишком мелким шрифтом, обычный Пользователь не может ознакомиться с Политикой.
Ошибка № 7: отсутствие процедуры отзыва согласия. Например, если в Политике не описано, как субъект может отозвать свое согласие на обработку ПДн.
Ошибка № 8: Политика не обновляется при изменениях. Закон или бизнес-процессы изменились, а Политика осталась старой. В итоге документ утрачивает актуальность.
Ошибка № 9: Политика существует, но сотрудники с ней не ознакомлены. Сотрудники, имеющие доступ к ПДн, должны быть ознакомлены с Политикой под подпись. Если этого нет, при проверке это расценят как нарушение.
Штраф за отсутствие Политики (ст.13.11 КоАП)
Если у вас нет Политики или она есть, но не размещена в открытом доступе, вам грозит штраф по ч.3 ст.13.11 КоАП:
для граждан — от 1 500 до 3 000 рублей;
для должностных лиц — от 6 000 до 12 000 рублей;
для ИП — от 10 000 до 20 000 рублей;
для организаций — от 30 000 до 60 000 рублей.
Согласие на обработку персональных данных
Когда согласие обязательно (ст. 6 ФЗ №152-ФЗ)
Вы можете обрабатывать ПДн только при наличии согласия субъекта, если нет иных оснований для обработки, предусмотренных ст.6 ФЗ №152-ФЗ для обработки без него. Например, данные можно обрабатывать без согласия в рамках исполнения обязательств по договору, выгодоприобретателем по которому выступает субъект. Также вы можете не брать согласие, если вы — работодатель, а данные сотрудников вам нужны для исполнения обязанностей, возложенных на вас законом.
Обязательные элементы согласия (чек-лист)
Согласие можно взять как в письменной, так и в электронной форме с подписанием усиленной квалифицированной подписью (УКЭП) — они равнозначны. Оно должно быть конкретным, информированным, сознательным, предметным и однозначным (ч. 1 ст. 9 ФЗ №152-ФЗ).
В документе обязательно указывается:
ФИО и паспортные данные субъекта (или его представителя);
наименование и адрес оператора;
цель обработки;
перечень ПДн;
перечень действий с данными;
срок действия согласия и способ его отзыва;
подпись субъекта.
Согласие на обработку ПДн детей — особенности
Для детей до 14 лет согласие дают законные представители (родители, опекуны). Подростки от 14 до 18 лет могут давать согласие самостоятельно в случаях, предусмотренных законом (например, для мелких бытовых сделок или регистрации в соцсетях).
Согласие на обработку специальных категорий ПДн
Для обработки спецкатегорий ПДн (раса, здоровье, интимная жизнь) нужно отдельное письменное согласие (ст. 10 ФЗ №152-ФЗ). Но такие ПДн можно обрабатывать и без него, если субъект не может его дать по объективным причинам: например, когда ему нужна медицинская помощь, но он находится без сознания.
Согласие на трансграничную передачу ПДн
Здесь правило такое же, как и для обработки ПДн. Отдельное согласие именно для отправки ПДн за границу не нужно. Например, если вы взяли данные для бронирования отеля в другой стране, это считается обработкой ПДн для исполнения обязательств по договору, соответственно, согласие на ТППДн не требуется.
Как правильно получить согласие на сайте
Наиболее корректная практика:
Чек-бокс, который пользователь отмечает сам (предустановленная галочка — нарушение).
Четкая формулировка действия («нажимая кнопку, я даю согласие на обработку ПДн»); ссылка на полный текст согласия (отдельная страница).
В тексте обязательно укажите адреса всех сайтов оператора, цели обработки, полный перечень собираемых данных, способы обработки и срок действия согласия.
Отзыв согласия — как оформить процедуру
Субъект персональных данных вправе отозвать свое согласие на обработку ПДн в любое время без объяснения причин (п. 2 ст. 9 ФЗ №152-ФЗ). Оператор обязан прекратить обработку и уничтожить данные в течение 30 дней с момента получения отзыва (ч. 5 ст. 21 ФЗ №152-ФЗ).
Пошаговый алгоритм для оператора:
Примите и зарегистрируйте заявление. Оно составляется в свободной форме. Роскомнадзор рекомендует направлять отзыв тем же способом, каким было получено согласие (если его давали онлайн — отзывать онлайн, если на бумаге — письменно). Зафиксируйте дату получения.
Проверьте наличие иных законных оснований. Если отзыв поступил, проверьте, можете ли вы продолжать обработку без согласия по основаниям из пп. 2–11 ч. 1 ст. 6 ФЗ №152-ФЗ (требования закона, правосудие и т.д.). Если такие основания есть — данные не удаляются.
Прекратите обработку и уничтожьте данные (или обеспечьте их уничтожение). Если иных оснований нет, прекратите все действия с ПДн и уничтожьте их на бумажных носителях и в электронных базах. Если обработку по вашему поручению ведет третье лицо, обеспечьте прекращение обработки и уничтожение данных у него.
Составьте акт об уничтожении. В нем укажите дату и основание уничтожения (отзыв согласия), перечень уничтоженных ПДн (в обобщенном виде), способ уничтожения и состав комиссии.
Чтобы избежать штрафов и претензий Роскомнадзора, важно не просто «иметь документы», а чтобы они реально соответствовали требованиям закона и практике проверок.
Эксперты помогут разработать полный комплект документов по персональным данным — от политики до внутренних регламентов — с учетом специфики вашего бизнеса.
Штраф за отсутствие согласия
Обработка ПДн без согласия, когда оно обязательно, влечет штраф (ч. 2, ч. 2.1 ст. 13.11 КоАП): для ИП — 100 000–300 000 рублей; для юридических лиц — 300 000–700 000 рублей. При повторном нарушении — до 1,5 млн рублей для юрлиц.
Положение об обработке персональных данных
Если Политика — это публичный документ для клиентов и других субъектов ПДн, то Положение об обработке ПДн — строго внутренний документ оператора персональных данных. Он детально прописывает, как именно сотрудники должны работать с персональными данными на каждом этапе: сбор, хранение, передача, блокирование, уничтожение.
Закон прямо обязывает работодателя разработать локальный акт о персональных данных сотрудников (п. 8 ст. 86 ТК, п. 2 ч. 1 ст. 18.1 ФЗ №152-ФЗ).
Отличие от политики — зачем нужны оба документа
Политика и Положение не дублируют, а дополняют друг друга. Они отличаются по характеру, содержанию, целям и порядку принятия.
Критерий | Политика | Положение |
Характер документа | Публичный | Внутренний |
Доступ | Неограниченный доступ (сайт или стенд) | Только для сотрудников организации |
Содержание | Принципы, цели, категории данных, права субъектов и т.д. | Пошаговые процедуры, зоны ответственности, правила действий и т.д. |
Цель | Дать субъектам ПДн возможность ознакомиться с вашими правилами работы с ПДн | Ознакомление только сотрудников с правилами работы с ПДн, чтобы снизить риски инцидентов и штрафов |
Структура положения
Универсальной формы нет — вы определяете содержание сами. Но грамотное Положение включает как минимум эти разделы:
Общие положения. Цель документа, перечень нормативных актов (ФЗ №152-ФЗ, ТК), основные термины.
Перечень обрабатываемых ПДн. Конкретный список данных для каждой категории субъектов (сотрудники, клиенты, контрагенты).
Порядок сбора и обработки. Как получаете данные, на каких основаниях, кто уполномочен их вводить и работать с ними.
Хранение и защита. Где хранятся данные (серверы, сейфы), какие меры защиты применяются, сроки хранения.
Доступ и передача. Кто, к каким данным и при каких условиях имеет доступ. Правила передачи третьим лицам.
Ответственность. Дисциплинарная, административная и уголовная ответственность за нарушения.
Главное правило: процессы, описанные в Положении, должны соответствовать реальной практике. Если в документе по персональным данным написано одно, а сотрудники делают другое — это прямой путь к предписанию от Роскомнадзора.
Приказы и распоряжения по персональным данным
Приказов может быть более 10. Мы рассмотрим основные из них, по которым у людей чаще всего возникают вопросы.
Приказ о назначении ответственного за обработку ПДн
Статья 22.1 закона № 152-ФЗ прямо обязывает оператора назначить лицо, ответственное за организацию обработки персональных данных. Обычно это сотрудник, который координирует работу с ПДн, контролирует соблюдение требований и взаимодействует с Роскомнадзором.
В приказе нужно указать:
ФИО и должность назначенного сотрудника;
перечень его обязанностей (можно со ссылкой на должностную инструкцию);
дату вступления приказа в силу.
Приказ об утверждении Политики обработки ПДн
Этим приказом вы вводите в действие Политику обработки персональных данных — основной документ, регламентирующий работу с ПДн в компании. В приказе достаточно указать: «Утвердить Политику обработки персональных данных (приложение № 1) и ввести ее в действие с [дата]».
Приказ о создании комиссии по категорированию (для КИИ)
Если ваша организация относится к субъектам критической информационной инфраструктуры (КИИ), нужен приказ о создании комиссии по категорированию объектов КИИ. Составьте его с учетом положений ФЗ от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
Должностные инструкции и обязательства
Должностная инструкция ответственного за обработку ПДн
Ответственный за обработку ПДн должен иметь четко прописанные обязанности, они прописываются в отдельной должностной инструкции. Эти обязанности включают: внутренний контроль соблюдения ФЗ №152-ФЗ, организацию защиты данных, взаимодействие с РКН, проведение инструктажей сотрудников.
Обязательство о неразглашении ПДн для сотрудников
Желательно, чтобы каждый сотрудник, имеющий доступ к персональным данным, подписал обязательство о неразглашении. Это необязательный документ, но он может снизить риски. В нем указывается, что работник предупрежден об ответственности (дисциплинарной, административной, уголовной) за разглашение персональных данных или их утрату.
Регламенты и инструкции
Количество инструкций тоже может достигать 10–15 наименований в зависимости от вашего штата и особенностей бизнеса. Рассмотрим самые основные.
Порядок обработки запросов субъектов ПДн
Субъекты ПДн имеют право запрашивать информацию о том, какие их данные обрабатываются, с какой целью и кому они передавались (ст. 14 ФЗ №152-ФЗ). Запрос может быть направлен в письменной или электронной форме. Оператор обязан предоставить сведения в течение 10 рабочих дней с момента получения запроса (плюс 5 рабочих дней, если требуется уточнение). Ответ предоставляется в той же форме, что и запрос.
В локальном акте пропишите: кто принимает запросы; в какие сроки и в каком порядке они регистрируются; кто готовит ответ; кто утверждает и направляет ответ субъекту; как фиксируется факт предоставления информации.
Положение о порядке уничтожения персональных данных
Это внутренний локальный акт оператора, который детально описывает процедуру безвозвратного удаления ПДн при наступлении установленных законом оснований. Положение обязательно для любой организации, работающей с персональными данными, поскольку закрепляет алгоритм действий сотрудников и подтверждает соответствие требованиям ст. 21 ФЗ №152-ФЗ.
В Положении необходимо указать следующие разделы:
Основания и сроки уничтожения. Пропишите все случаи, когда вы можете уничтожить данные: достижение цели обработки, отзыв согласия субъектом, выявление неправомерной обработки и т.д.
Состав комиссии по уничтожению. Определите, кто входит в комиссию (председатель и члены), ее функции и сроки работы. Комиссия назначается приказом руководителя.
Способы уничтожения для разных носителей. Бумажные документы с персональными данными уничтожаются шредированием, измельчением, сжиганием. Электронные носители — полным стиранием с помощью спецПО, перезаписью, размагничиванием, физическим разрушением дисков и флеш-накопителей.
Порядок оформления акта об уничтожении. Акт составляется комиссией в произвольной форме с обязательными сведениями: наименование и адрес оператора, ФИО субъектов ПДн или иная идентифицирующая информация, перечень категорий уничтоженных данных, наименование носителей, способ и причина уничтожения, дата и подписи. При обработке с использованием средств автоматизации дополнительно нужна выгрузка из журнала регистрации событий в ИСПДн.
Подготовка документов для работы с персональными данными 2026 для организаций
Организуем внутреннюю документацию, защитим от штрафов, обучим ваших юристов системе ведения документов и особенностям работы с ПДн

Другие инструкции
Помимо вышеуказанных инструкций, вам могут понадобиться и другие:
по проведению инструктажа для сотрудников, допущенных к обработке ПДн;
по использованию антивирусных средств защиты информации;
для администратора информационной безопасности;
по учету сотрудников, имеющих доступ к работе с данными;
для работников, обслуживающих ИСПДн;
для лица, ответственного за организацию обработки данных;
по физической охране и контролю доступа в помещения;
по обращению с машинными носителями, содержащими персональные данные.
Журналы учета
Журналы — это обязательные документы внутреннего учета, которые фиксируют все значимые события, связанные с обработкой ПДн. Их наличие подтверждает, что оператор ведет системную работу с данными и готов к проверке Роскомнадзора. Рассмотрим три ключевых журнала.
Журнал учета обращений субъектов ПДн
Для чего нужен. Этот журнал фиксирует все запросы граждан (клиентов, сотрудников) относительно их персональных данных: о предоставлении информации, уточнении, блокировании, удалении или отзыве согласия. Он является обязательным документом для любой организации, обрабатывающей ПДн.
Основные цели его ведения:
отслеживать сроки ответа (не более 10 рабочих дней по ст. 20 ФЗ №152-ФЗ);
служить доказательством для Роскомнадзора и упрощать контроль за работой ответственного за ПДн.
При проверке инспекторы всегда запрашивают этот журнал, а его отсутствие трактуется как нарушение.
Какая информация должна быть в журнале:
порядковый номер записи;
ФИО субъекта ПДн (или его представителя);
дату и форму обращения (устное или письменное);
суть запроса (вид запрашиваемой информации в соответствии со ст. 14 ФЗ №152-ФЗ);
дату предоставления информации или доступа к ПДн;
дату и основание отказа (если предоставить информацию невозможно);
ФИО и подпись ответственного сотрудника.
Журнал может вестись в бумажном или электронном виде.
Журнал учета носителей ПДн
Для чего нужен. Такой журнал позволяет контролировать движение всех устройств, на которых хранятся персональные данные: жестких дисков, флеш-накопителей, SSD-дисков, оптических дисков. Он обязателен для организаций, работающих с ПДн в электронном виде, и является одним из ключевых документов для подтверждения выполнения требований к защите данных. Журнал помогает предотвратить утерю носителей и незаконный доступ к ним, а также фиксирует, кто, когда и на каких основаниях получил носитель в работу.
Что нужно указать в журнале:
порядковый номер записи;
вид машинного носителя (флеш-накопитель, жесткий диск и т.д.);
номер машинного носителя (инвентарный или серийный);
дата постановки на учет;
должность, ФИО работника, получившего носитель в пользование;
дата и подпись работника в получении;
дата возврата и подпись ответственного работника;
дата и подпись об уничтожении носителя (если применимо).
Журнал прошивается, нумеруется, заверяется печатью и подписью руководителя. Хранить его необходимо не менее 3 лет после внесения последней записи.
Журнал учета инцидентов с ПДн
Для чего нужен. Оператор обязан вести журнал учета инцидентов в системах персональных данных. Инцидент — это любое нарушение: утечка данных, несанкционированный доступ, потеря носителя (флешки, диска), взлом почты сотрудника и т.д.
Журнал позволяет своевременно фиксировать события, принимать меры по устранению последствий и отчитываться перед Роскомнадзором (уведомление об утечке направляется не позднее 24 часов с момента выявления инцидента).
Минимальные реквизиты журнала включают:
дату и время инцидента;
описание события (что именно произошло);
категорию инцидента (утечка, несанкционированный доступ, потеря носителя);
персональные данные, затронутые инцидентом;
ФИО и должность ответственного сотрудника;
принятые меры (например, блокировка доступа, уведомление субъекта ПДн);
результат расследования.
Срок хранения журнала — 3 года с момента внесения последней записи.
Технические документы (для ИСПДн)
Это документы для информационных систем персональных данных (ИСПДн). Если вы используете компьютерные базы, CRM или облачные сервисы — они обязательны.
Модель угроз безопасности персональных данных
Модель угроз — это структурированный документ, описывающий потенциальные угрозы для ПДн в вашей системе: кто может атаковать, какими способами и к каким последствиям это приведет. Ее цель — выявить слабые места и сформировать требования к защите.
Что входит в модель угроз:
описание структуры ИСПДн и режимов обработки данных;
классификация потенциальных нарушителей (внутренние сотрудники, хакеры и т.д.);
оценка исходного уровня защищенности системы;
перечень актуальных угроз и способов их реализации.
С 1 марта 2026 года требования к разработке модели угроз ужесточились — теперь она должна учитывать удаленный доступ, мобильные рабочие места, SaaS-решения и внешние API. Модель угроз разрабатывается в соответствии с приказом ФСТЭК № 21 от 18.02.2013, но с учетом новых требований приказа № 117 от 11.04.2025, вступившего в силу 01.03.2026.
Техническое задание на создание ИСПДн
Техническое задание (ТЗ) — это документ, который определяет требования к созданию или модернизации системы защиты ПДн. Разрабатывается на этапе проектирования ИСПДн.
Что должно содержать ТЗ на создание СЗПДн:
обоснование разработки системы защиты ПДн;
исходные данные создаваемой ИСПДн (технические, программные, информационные, организационные);
класс ИСПДн;
перечень предполагаемых сертифицированных средств защиты информации;
обоснование необходимости разработки собственных средств защиты (если сертифицированных недостаточно);
состав, содержание и сроки работ по этапам разработки и внедрения.
Акт классификации ИСПДн
Классификация ИСПДн проводится комиссией, назначенной приказом руководителя. Акт утверждает результаты этой работы и присвоенный системе класс (от 1 до 4 в зависимости от типа и объема данных). В акте отражаются: структура ИСПДн (АРМ, локальная или распределенная система), подключение к сетям общего пользования, режим обработки (одно/многопользовательская), местоположение технических средств (в РФ или за ее пределами).
Другие документы
Помимо основных актов, оператор оформляет документы учета и контроля. Это акты уничтожения машинных носителей, информации, криптоключей; журналы учета носителей, СКЗИ, инструктажей, тестирования СЗИ, съемных носителей, портативных устройств. Также необходимы должностные инструкции ответственного за ИБ, инструкции по реагированию на инциденты, работе с USB и ЭП, памятки для сотрудников и клиентов, правила работы в сети и Политика ИБ.
Документы для специфических случаев
Документы по ПДн для сайта
Если у вас есть сайт, который собирает данные посетителей (формы обратной связи, заявки, подписки, авторизация), там должны быть размещены:
Политика обработки персональных данных (в открытом доступе).
Уведомление об использовании cookie-файлов (cookie-баннер).
Форма согласия на обработку данных через сайт.
Документы при работе с биометрией
Как уже отмечалось выше, биометрия требует особого подхода. Помимо отдельного согласия, нужны:
Акт классификации ИСПДн с учетом биометрических данных;
Модель угроз с анализом рисков для биометрии;
Повышенные меры защиты (шифрование, многофакторная аутентификация).
Документы при трансграничной передаче ПДн
Если вы передаете данные за границу (в том числе через зарубежное ПО), помимо уведомления РКН потребуется оценка уровня защиты данных в стране-получателе и договор с иностранным лицом, содержащий обязательства по защите данных.
Используете CRM, облачные сервисы или нейросети?
Это может означать трансграничную передачу персональных данных — даже если вы об этом не задумывались.
Эксперты помогут определить риски, подготовить уведомления и выстроить законную работу с зарубежными сервисами без штрафов.
Документы для медицинских организаций
Медицинские организации — одни из главных «мишеней» для проверок Роскомнадзора. Они работают со специальными категориями ПДн (сведения о здоровье), которые требуют повышенной защиты. Кроме того, такие сведения охраняются врачебной тайной (ст. 13 закона от 21.11.2011 № 323-ФЗ).
Помимо стандартного пакета документов по персональным данным, в медицинской организации должны быть:
Положение об обработке специальных категорий ПДн.
Отдельные согласия пациентов на обработку данных о здоровье.
Журналы доступа к данным, составляющим врачебную тайну.
Акт о допуске сотрудников к врачебной тайне.
Инструкция по работе с данными в ЕГИСЗ (если организация подключена).
Письменное согласие пациента при оказании медицинских услуг обязательно, если он может его дать в силу своего состояния. Если нет, можно работать с ПДн без него на основании п.6 ч.1 ст.6 ФЗ №152-ФЗ).
Документы для образовательных учреждений
Образовательные учреждения обрабатывают данные учеников (в том числе несовершеннолетних), родителей и сотрудников.
Обязательный пакет документов по персональным данным включает:
Политику обработки ПДн.
Положение об обработке ПДн воспитанников и их родителей.
Согласие на обработку ПДн несовершеннолетнего (подписывается родителями, если обработка не связана с целью получения образования).
Журналы учета обращений и доступа к данным.
Документы для HR-отдела (кадровое делопроизводство)
Работодатель вправе обрабатывать данные сотрудников без отдельного согласия, если это необходимо для исполнения трудового договора или законодательства в целом. Но это не значит, что документы по персональным данным вообще не нужны. В HR-отделе должны быть:
Положение об обработке и защите ПДн работников.
Перечень обрабатываемых ПДн сотрудников.
Согласие на обработку ПДн (если данные выходят за рамки трудовых отношений — например, для формирования кадрового резерва).
Журнал выдачи и передачи носителей ПДн сотрудников третьим лицам.
Документы по персональным данным для разных типов бизнеса
Тип бизнеса | Обязательные документы | Рекомендованные |
ИП без сайта | Уведомление в РКН, Политика (в офисе, если он есть), приказ о назначении ответственного, согласие на обработку | Журналы учета, приказы, акты, план контроля, формы согласий, инструкции, регламенты, положения, правила, формы отзыва согласий |
ИП с сайтом | + Политика на сайте, cookie-баннер, форма согласия через сайт | + уведомление о трансграничной передаче (если используется зарубежное ПО) |
Юридическое лицо (стандарт) | Полный пакет: уведомление, Политика, положения, приказы, перечни, согласия, инструкции, журналы | Модель угроз, акт классификации ИСПДн (в отдельных случаях) |
Юрлицо с биометрией | + отдельное согласие на биометрию, акт классификации ИСПДн | + согласия на обработку ПДн несовершеннолетних от родителей (если ПДн нужны для целей, не связанных с предоставлением образовательных услуг) |
Подготовка документов для работы с персональными данными 2026 для организаций

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFK8eyCm


Начать дискуссию