С обработкой персональных данных сейчас сталкиваются не только юридические лица, но и индивидуальные предприниматели, государственные и муниципальные органы и даже физические лица. Чтобы законно начать обрабатывать персональные данные, необходимо выполнить три шага:
Определить цели обработки персональных данных, состав персональных данных, подлежащих обработке, и действия (операции), совершаемые с персональными данными.
Подать уведомление в Роскомнадзор об обработке (о намерении осуществить обработку) персональных данных.
Подготовить необходимые документы по обработке персональных данных.
Нормативная база
Основные термины
Персональные данные — любая информация, относящаяся прямо или косвенно к определенному физическому лицу (субъекту персональных данных).
Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, и действия (операции), совершаемые с персональными данными.
Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с персональными данными с использованием средств автоматизации или без использования таких средств, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.
На практике Роскомнадзор сейчас проверяет не только факт регистрации организации в реестре операторов персональных данных, но и активно проводит другие виды проверок. По опыту юриста компании Роском24 Лидии Чернявской, ведомство устраивает выездные проверки, направляет запросы, а также ежедневно автоматически сканирует множество сайтов организаций с помощью искусственного интеллекта. Рассмотрим основные аспекты, которые помогут Вам защититься при проверке Роскомнадзора.
Регистрация в Роскомнадзор
Для регистрации в Роскомнадзоре в качестве оператора персональных данных необходимо подготовить и подать уведомление об обработке (о намерении осуществить обработку) персональных данных одним из способов:
отправить уведомление почтой России либо самостоятельно отвезти его в территориальное отделение Роскомнадзора;
отправить уведомление с использованием квалифицированной электронной подписи;
отправить уведомление через портал Госуслуги.
Роскомнадзор в течение 30 дней с даты поступления уведомления вносит информацию в реестр операторов персональных данных. Этот реестр является открытым — каждый желающий может зайти на сайт Роскомнадзора (pd.rkn.gov.ru) и самостоятельно проверить регистрацию организации по ее ИНН.
Работать с персональными данными без уведомления Роскомнадзора можно лишь в трех случаях (п. 2 ст. 22 закона № 152-ФЗ):
данные включены в государственные информационные системы, созданные для защиты безопасности и общественного порядка;
оператор осуществляет обработку персональных данных исключительно без использования средств автоматизации;
данные обрабатываются для обеспечения безопасности в сфере транспорта (на основании приказа Минтранса от 02.05.2024 № 162).
Необходимые документы оператора персональных данных в 2026 году
Перечень необходимых документов может отличаться в каждом случае в зависимости от специфики деятельности оператора: наличия сотрудников, использования CRM-систем и облачных сервисов, наличия сайта и особенностей его содержания и т. д. Однако можно выделить базовый список документов, которые должны быть у каждого оператора персональных данных.
Политика обработки персональных данных
Политика по обработке персональных данных — основной документ оператора, определяющий цели обработки персональных данных, категории и перечень обрабатываемых данных, категории субъектов, чьи данные обрабатываются, способы и сроки их обработки и хранения, а также порядок уничтожения персональных данных при достижении целей обработки.
Политика оператора персональных данных должна находиться в открытом доступе — каждое заинтересованное лицо вправе с ней ознакомиться.
При наличии сайта Политику по обработке персональных данных необходимо разместить в футере сайта (внизу веб-страницы).
При отсутствии сайта Политику по обработке персональных данных следует хранить по месту нахождения оператора (офисе компании).
Согласие на обработку персональных данных
Согласие на обработку персональных данных — документ, который подтверждает, что физическое лицо дает согласие предоставить оператору свои персональные данные для определенных целей. Закон требует, чтобы согласие на обработку персональных данных было конкретным, информированным и однозначным. Оно может быть оформлено как в бумажном виде (подписывается собственноручно), так и в электронной форме (подписывается электронной подписью).
С 1 сентября 2025 года вступают в силу изменения в ст. 9 закона № 152-ФЗ: операторы должны будут оформлять согласие на обработку персональных данных отдельно от других документов (ст. 5 закона от 24.06.2025 № 156-ФЗ). Нельзя будет включать форму согласия в состав других документов — например, в трудовые договоры с сотрудниками, договоры на оказание услуг, различные заявления и т.д.
Обратите внимание, что при обработке специальных категорий персональных данных (расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, сведения о здоровье, сведения о судимости) и биометрических персональных данных (изображение лица, данные голоса, изображение папиллярных узоров пальцев рук) необходимо получать согласие в письменной форме от субъекта персональных данных.
Согласие на рекламную рассылку
Согласие на рекламную (информационную) рассылку — отдельный документ, подтверждающий согласие клиента на получение сообщений рекламно-информационного характера. Рекламная рассылка может осуществляться посредством SMS, телефонных звонков и электронной почты (эти способы связи обычно перечисляются в тексте согласия на рассылку). Многие организации делают распространенную ошибку — включают согласие на рекламную рассылку в состав других документов (например, добавляют его в текст общего согласия на обработку персональных данных или в Политику по персональным данным). Такое объединение недопустимо: согласие на рассылку должно быть самостоятельным документом.
Приказы по персональным данным
Приказ — распорядительный документ, который издается руководителем компании в рамках его полномочий и обязателен для исполнения. В сфере обработки персональных данных можно выделить следующие основные приказы, которые должны быть у оператора:
Приказ об ответственном за организацию обработки персональных данных — таким приказом назначается ответственное лицо за организацию обработки ПД (это может быть отдельный сотрудник или лично руководитель организации). Этим же приказом, как правило, утверждается инструкция, в которой закреплены функции ответственного. Ответственный, в частности:
организует доступ к персональным данным и ведет учет сотрудников, допущенных к работе с ПД (как в информационных системах, так и на бумажных носителях);
контролирует актуальность локальных актов, журналов и форм учета, связанных с обработкой ПД;
контролирует соблюдение правил техники безопасности и норм охраны труда при работе с ПД;
организует работу по заключению договоров на выполнение работ по защите ПД;
следит за актуальностью сведений в уведомлении об обработке ПД (реестре Роскомнадзора);
рассматривает предложения по совершенствованию системы защиты ПД.
Приказ об ответственном за обеспечение безопасности персональных данных в информационных системах — обязателен, если организация обрабатывает специальные категории или биометрические ПД. Одновременно с таким приказом готовится и соответствующая инструкция по обеспечению безопасности персональных данных в информационных системах.
Приказ об утверждении перечня лиц, допущенных к обработке персональных данных — определяет, кто именно в организации имеет доступ к тем или иным персональным данным.
Приказ об утверждении перечня информационных систем персональных данных и перечня персональных данных, содержащихся в этих системах — перечисляет все используемые компанией информационные системы, в которых хранятся или обрабатываются персональные данные, и какие именно данные в них содержатся.
Приказ об утверждении состава комиссии по уничтожению документов, содержащих персональные данные — создает комиссию для уничтожения носителей и документов с ПД и утверждает ее состав.
Приказ о проведении оценки вреда, который может быть причинен субъектам персональных данных при нарушении требований законодательства о персональных данных — предписывает провести оценку потенциального вреда для субъектов ПД в случае нарушения, с целью планирования мер защиты.
Приказ об утверждении мест хранения материальных носителей персональных данных — определяет, где хранятся бумажные и другие материальные носители информации с ПД, с целью обеспечения их безопасности.
Приказ об утверждении форм документов, используемых при обработке персональных данных — утверждает образцы (формы) документов, которые применяются в организации при работе с персональными данными (например, шаблоны согласий, заявлений, журналы учета и пр.).
Положения по персональным данным
Положение — локальный нормативный акт, устанавливающий порядок выполнения какого-либо вида деятельности. В сфере персональных данных обычно разрабатываются следующие положения:
Положение о комиссии по обеспечению защиты персональных данных при их обработке в информационных системах персональных данных.
Положение об ответственности работников за нарушение режима конфиденциальности персональных данных.
Положение о порядке уничтожения персональных данных.
Положение о защите персональных данных (общий документ о системе защиты ПД в организации).
Положение об оценке вреда субъектам персональных данных в случае нарушения требований по обработке и обеспечению безопасности ПД, и о мерах, принимаемых оператором для обеспечения безопасности персональных данных.
Другие документы и журналы
К иным необходимым документам в сфере обработки персональных данных относятся различные инструкции, регламенты, правила и журналы учета. Они не менее важны, так как закрепляют конкретные процедуры работы с ПД, правила обеспечения безопасности, а также фиксируют факты и события, связанные с персональными данными. В качестве примеров таких документов можно привести:
Инструкция по проведению мониторинга информационной безопасности и антивирусного контроля при обработке персональных данных.
Инструкция ответственного за организацию обработки персональных данных (определяет задачи и обязанности ответственного лица).
Инструкция по обеспечению безопасности персональных данных в информационных системах персональных данных.
Регламент реагирования на запросы и обращения субъектов персональных данных (и их представителей, либо уполномоченных органов) по поводу неточности персональных данных, неправомерности их обработки, отзыва согласия, а также регламент предоставления субъектам доступа к их данным.
Правила обработки персональных данных в информационных системах персональных данных (общие правила работы с ПД в информационных системах оператора).
Журнал учета материальных носителей, содержащих персональные данные.
Журнал учета обращений граждан (субъектов персональных данных) по вопросам обработки их персональных данных.
Журнал учета паролей для доступа к информационной системе персональных данных (ИСПДн).
Административная ответственность
Нарушение | Сумма штрафа | Норма закона |
Отсутствие регистрации в Роскомнадзор В качестве Оператора обработки персональных данных | до 300 000 руб. | ч. 10 ст. 13.11 КоАП |
Невыполнение обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки персональных данных, (отсутствие Политики по обработке персональных данных) | до 60 000 руб. | |
Невыполнение обязанности по предоставлению субъекту персональных данных информации, касающейся обработки его персональных данных | до 80 000 руб. | |
Невыполнение оператором в сроки, установленные законодательством, требования об уточнении персональных данных, их блокировании или уничтожении. |
| |
Невыполнение при обработке персональных данных без использования средств автоматизации обязанности по соблюдению условий, обеспечивающих сохранность персональных данных при хранении материальных носителей персональных данных и исключающих несанкционированный к ним доступ. | до 100 000 руб. | |
Невыполнение оператором при сборе персональных данных, в том числе посредством информационно телекоммуникационной сети «Интернет», предусмотренной законодательством РФ в области персональных данных обязанности по обеспечению записи, систематизации, накопления, хранения, уточнения (обновления, изменения) или извлечения персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ. | до 6 000 000 руб. | |
Отсутствие согласия на обработку персональных данных |
| |
Отсутствие письменного согласия на обработку персональных данных для специальных категорий или биометрических данных |
| |
Утечка персональных данных | до 3 000 000 руб. | ч. 12–15 ст. 13.11 КоАП |
Незаконная передача информации, включающей специальную категорию персональных данных | до 15 000 000 руб. | ч. 16 ст. 13.11 КоАП |
Незаконная передача информации, включающей биометрическую категорию персональных данных |
| ч. 17 ст. 13.11 КоАП ч. 18 ст. 13.11 КоАП |
Как часто необходимо обновлять документы по обработке персональных данных
В организации могут происходить различные изменения: смена руководителя, изменение юридического или почтового адреса, внедрение новых технологий и т.д. Кроме того, законодательство в сфере персональных данных постоянно развивается и дополняется. Поэтому необходимо не только следить за актуальностью внутренних документов по обработке персональных данных и обновлять их при необходимости, но и своевременно вносить изменения в сведения, указанные при регистрации в реестре Роскомнадзора (так как эти сведения должны соответствовать реальности).
Помните, что юристы Роском 24 всегда помогут Вам оставаться под защитой и быть в курсе всех нововведений в сфере обработки персональных данных. При необходимости специалисты обновят Ваши документы и даже возьмут на себя внесение изменений в реестр Роскомнадзора. Для этого достаточно заключить договор на годовое сопровождение с Роском 24 и можно не бояться плановых и внеплановых проверок Роскомнадзора.
Подведем итоги
Проанализируйте, каким образом у Вас обрабатываются (или будут обрабатываться) персональные данные, данные каких субъектов Вы собираете, и каковы цели этой обработки.
Подготовьте и подайте уведомление в Роскомнадзор о начале обработки персональных данных (о намерении осуществлять обработку).
Подготовьте весь необходимый комплект документов в сфере обработки персональных данных, который должен быть у оператора (конкретный перечень документов может различаться в зависимости от наличия сотрудников, использования CRM-систем и облачных сервисов, наличия сайта, особенностей вашей деятельности и т.д.).
Обратитесь в компанию Роском24 — мы поможем Вам быстро и качественно:
зарегистрировать Вас в качестве оператора персональных данных;
подготовить все необходимые документы;
провести юридический аудит Вашего сайта с предоставлением отчета обо всех обнаруженных нарушениях законодательства в сфере персональных данных и рекомендаций по их устранению.
«Закон 152-ФЗ “О персональных данных” может пугать объемом требований, но с грамотной юридической поддержкой он становится понятным и выполнимым», — юрист-эксперт по корпоративному праву и защите персональных данных компании Роском 24 Лидия Чернявская.
Реклама: ООО «ОНЛАЙН УСЛУГИ 24», ИНН 7751227590, erid: 2W5zFK2jjvx


Комментарии
10Ого, теперь ясно, что без этих документов работать с персональными данными - как прыгать с парашютом без парашюта 😅. Шпаргалка реально помогает не запутаться.
Ну вот, думала, что собираешь просто ФИО и email - а тут уже ИИ проверяет, журналы ведешь ли, уведомление подал, политика актуальна 😬. Прямо как налоговая, только онлайн!
Мы как-то пренебрегли оформлением внутренних документов… Пришел запрос от Роскомнадзора - я неделю нервничала, пока все не оформили 😅 Теперь держим все в порядке, как бухгалтерские отчеты.