Персональные данные в организации обрабатывает любая компания без исключения: как минимум это данные работников, а обычно ещё клиентов, контрагентов и посетителей сайта. Закон не спрашивает, есть ли у вас служба безопасности и IT-отдел, — он требует от оператора фиксированный набор организационных мер, и каждая из них подтверждается документом. Отсутствие документа означает, что мера не принята, даже если фактически данные защищены хорошо.
Ниже — полный перечень документов с описанием того, что должно быть внутри каждого, кто в компании отвечает за обработку, чем ответственный отличается от директора и какие разрывы находит проверка.
Что вы получаете:
- чек-лист обязательных документов с составом каждого — можно сверить свою папку;
- распределение ответственности: руководитель, ответственный за организацию обработки, администратор безопасности, кадровик;
- понимание, что такое внутренний контроль и оценка вреда и как их оформляют;
- перечень типовых разрывов между документами и реальными процессами;
- готовый пакет под ваши процессы и сопровождение при проверке.
Кому это нужно
- любой компании с наёмными работниками — обработка кадровых данных уже делает вас оператором;
- компаниям, у которых «документы вроде есть», — обычно это скачанный шаблон без привязки к процессам;
- тем, кто получил запрос или уведомление о проверке Роскомнадзора;
- компаниям с несколькими юрлицами в группе — оператором является каждое, комплект нужен каждому;
- новым организациям — правильнее собрать пакет сразу, чем переделывать под предписание.
Нормативная рамка
- Федеральный закон № 152-ФЗ «О персональных данных» — основной акт;
- статья 18.1 № 152-ФЗ — меры, которые оператор обязан принимать: назначение ответственного, издание политики и локальных актов, внутренний контроль, оценка вреда субъектам, ознакомление работников;
- статья 22.1 № 152-ФЗ — ответственный за организацию обработки персональных данных;
- статья 19 № 152-ФЗ — правовые, организационные и технические меры защиты;
- статья 22 № 152-ФЗ — уведомление регулятора о намерении осуществлять обработку;
- статья 20 № 152-ФЗ — обязанности при обращении субъекта: ответить субъекту или регулятору нужно в течение десяти рабочих дней с продлением не более чем на пять;
- статья 21 № 152-ФЗ — уточнение, блокирование и уничтожение данных (тридцать дней с даты отзыва согласия), а также уведомление об инциденте в течение 24 и 72 часов;
- постановление Правительства РФ от 01.11.2012 № 1119 — требования к защите данных в информационных системах и четыре уровня защищённости;
- глава 14 Трудового кодекса РФ (статьи 86–90) — обработка и защита данных работника;
- статья 13.11 КоАП РФ — административная ответственность: от 30–60 тыс. ₽ за неопубликованную политику до 10–15 млн ₽ за утечку данных более 100 000 субъектов.
Пакет документов: что должно быть и что внутри
1. Приказ о назначении ответственного за организацию обработки персональных данных — с указанием должности, полномочий и порядка замещения на время отсутствия.
2. Политика обработки персональных данных. Основной публичный документ. Внутри: правовые основания и цели обработки, категории субъектов и категории данных по каждой цели, перечень действий и способы обработки, порядок передачи третьим лицам и трансграничной передачи, сроки обработки и хранения, порядок уничтожения, реализуемые требования к защите, права субъектов и способы их реализации, контакты для обращений. Утверждается приказом; при сборе данных через интернет размещается в свободном доступе. Разработку под сайт делаем отдельно: политика конфиденциальности для сайта по 152-ФЗ.
3. Положение об обработке и защите персональных данных — внутренний документ: как процессы устроены фактически, кто и что делает на каждом этапе.
4. Перечень обрабатываемых персональных данных с привязкой «цель — основание — состав данных — срок хранения — место хранения». Это ядро пакета: из него выводятся согласия, сроки и меры защиты.
5. Перечень информационных систем, в которых обрабатываются данные, и перечень мест хранения бумажных носителей.
6. Приказ об утверждении перечня лиц, допущенных к обработке, с разграничением по системам и объёму доступа.
7. Должностные обязанности и инструкции для лиц, допущенных к обработке, и для администратора безопасности.
8. Листы ознакомления работников с политикой, положением и инструкциями — под подпись, до предоставления доступа.
9. Обязательства о неразглашении для лиц, допущенных к обработке, — разработка обязательства о неразглашении ПДн.
10. Формы согласий под каждую цель и отдельное согласие на распространение.
11. Договоры поручения обработки со всеми подрядчиками, у которых есть доступ к данным.
12. Оценка вреда, который может быть причинён субъектам, — оформляется актом или отдельным документом с методикой.
13. Акт определения уровня защищённости информационной системы и модель угроз безопасности.
14. Регламент реагирования на инциденты с ролями, сроками, контактами и формами уведомлений.
15. Порядок работы с обращениями субъектов и журнал таких обращений.
16. Порядок уничтожения данных, форма акта об уничтожении и журнал.
17. План внутренних проверок и отчёты по их результатам.
18. Поданное уведомление в Роскомнадзор и подтверждение актуальности сведений в реестре операторов.
Пакет целиком собираем в рамках услуги разработка документов по защите персональных данных.
Кто отвечает: роли внутри компании
Оператор — это организация, а не сотрудник. Административная ответственность ложится на юридическое лицо, причём это не исключает отдельного наказания должностного лица.
Руководитель отвечает за организацию работы в целом: он утверждает документы, выделяет ресурсы и подписывает уведомление регулятору. Переложить эту ответственность приказом нельзя.
Ответственный за организацию обработки — обязательная фигура по закону. Его задача организационная, а не техническая: контроль соблюдения требований, доведение до работников положений закона и локальных актов, организация приёма и обработки обращений субъектов. Он подчиняется непосредственно руководителю и должен иметь реальные полномочия, а не только строчку в приказе. На практике эту роль часто отдают юристу, кадровику или руководителю службы безопасности; крупные компании выводят её на внешнего специалиста — аутсорсинг DPO.
Администратор безопасности — техническая роль: настройка разграничения доступа, средства защиты, журналы регистрации событий, резервные копии. Совмещение с ответственным за организацию обработки допустимо в небольшой компании, но тогда обе функции должны быть описаны.
Работники, допущенные к обработке, отвечают дисциплинарно и материально, а при разглашении данных, ставших известными в связи с работой, — вплоть до увольнения. Условие ответственности — ознакомление под подпись, оформленное до получения доступа.
Внутренний контроль и оценка вреда: два документа, о которых забывают
Внутренний контроль — не разовая процедура, а регулярная: плановые проверки соответствия обработки требованиям закона и собственным документам. Оформляется планом на период и отчётами по каждой проверке. Смысл в том, чтобы расхождение находили вы, а не регулятор: незаполненный журнал допуска или неучтённый подрядчик, найденный на внутренней проверке и устранённый, риском быть перестаёт.
Оценка вреда субъектам — самостоятельная обязанность оператора. В документе описывается, какой вред может быть причинён при нарушении, и это соотносится с принимаемыми мерами. Формально краткий документ, но именно он показывает, что компания думала о рисках, а не собирала бумаги.
Рядом стоят акт определения уровня защищённости и модель угроз: они определяются по правилам постановления Правительства и зависят от категории обрабатываемых данных, типа актуальных угроз, того, обрабатываются ли данные работников или посторонних лиц, и от объёма субъектов.
Что проверяет Роскомнадзор
Проверка идёт по предсказуемому маршруту, и почти все замечания повторяются.
- Сверка реестра с реальностью. Уведомление подано, но в нём не те цели, не тот ответственный или отсутствуют фактически обрабатываемые категории данных.
- Политика на сайте: есть ли, доступна ли без регистрации, актуальна ли, соответствует ли содержанию обработки.
- Формы на сайте: как получено согласие, не предзаполнены ли чекбоксы, есть ли ссылки на тексты, какие данные запрашиваются и не избыточны ли они.
- Основания обработки по каждой цели — совпадают ли с тем, что написано в политике.
- Подрядчики — есть ли договоры поручения со всеми, кто имеет доступ.
- Сроки хранения и факт уничтожения: чем подтверждается, что данные с истёкшим сроком уничтожены.
- Кадровый блок: ознакомление под подпись, допуск, обязательства о неразглашении.
- Работа с обращениями субъектов: журнал, сроки ответов, содержание ответов.
Подготовку к визиту и сопровождение ведём отдельно — аудит соответствия 152-ФЗ и подготовка к проверке, помощь при проверке Роскомнадзора.
Типовые ошибки
- Шаблон вместо документа. В политике остались чужие цели и категории данных; перечень обрабатываемых данных не заполнен под компанию.
- Ответственный назначен формально — не знает о своих обязанностях и не участвует в процессах.
- Нет перечня информационных систем, поэтому часть данных вообще не попала в контур документов.
- Согласия собраны, а оснований нет: там, где работает договор или закон, взяли подпись, а там, где нужна подпись, её нет.
- Данные хранятся бессрочно — сроки в документах не установлены либо не соблюдаются.
- Документы не обновлялись после запуска новых сервисов, найма подрядчиков и изменения сайта.
- Уведомление не подано в расчёте на то, что «мы обрабатываем только данные сотрудников», — это исключение отменено.
Что входит в работу
- Обследование: интервью с подразделениями, инвентаризация данных, систем и подрядчиков, схема потоков.
- Разработка пакета документов под фактические процессы, включая приказы, политику, положение, перечни и формы.
- Внедрение: ознакомление работников, настройка допуска, публикация политики, запуск журналов.
- Уведомление и реестр: подача или актуализация сведений — подача уведомления в Роскомнадзор.
- Поддержка режима: плановые внутренние проверки, актуализация документов, консультации по спорным ситуациям.
- Защита при претензиях: ответы на запросы регулятора, работа с предписаниями, оспаривание штрафа.
Сроки и стоимость
Экспресс-проверка пакета по чек-листу — один-два рабочих дня. Обследование компании среднего размера — от недели. Разработка полного пакета документов — от двух недель; срок сильно зависит от количества процессов, систем и подрядчиков и от скорости, с которой подразделения отвечают на вопросы.
Пошлин процедура не требует, документы нигде не регистрируются и не согласовываются: они утверждаются приказом внутри компании. Стоимость работы — по договорённости и зависит от масштаба обследования и от того, разрабатываем ли мы пакет с нуля или дорабатываем существующий. Цены не являются публичной офертой.
Вопросы и ответы
Нужен ли пакет документов небольшой компании на пять человек?
Да. Закон не делает исключений по размеру: обработка данных работников уже делает организацию оператором. Объём документов при этом меньше — часть положений можно объединить, но обязательные элементы остаются: ответственный, политика, перечень данных, ознакомление, порядок уничтожения и уведомление регулятора.
Можно ли назначить ответственным директора?
Формально возможно, но это не лучшее решение: ответственный подчиняется руководителю и контролирует соблюдение требований, а совмещение обеих ролей обесценивает контроль. В малых компаниях так делают, и претензий обычно не возникает, однако функции всё равно нужно описать в приказе и инструкции.
Достаточно ли опубликовать политику на сайте?
Нет. Политика — только один документ из пакета и подтверждает лишь часть требуемых мер. Без перечня данных, приказов, ознакомления работников, договоров с подрядчиками и порядка уничтожения комплект неполный.
Как часто пересматривать документы?
Планово — раз в год, и обязательно при изменениях: новый сервис или подрядчик, новые цели обработки, изменение состава данных, смена ответственного, переезд, поправки в законе. Сведения в уведомлении регулятору актуализируются при каждом изменении.
Кого накажут за нарушение — компанию или сотрудника?
Ответственность несёт организация, а параллельно к ответственности может быть привлечено должностное лицо. Внутри компании к работнику применяются дисциплинарные меры, а при разглашении — вплоть до увольнения и возмещения ущерба.
Мы работаем только с юридическими лицами — обрабатываем ли мы персональные данные?
Да. Контактные лица контрагентов — это конкретные люди с фамилией, должностью, телефоном и почтой. Плюс собственные работники. Довод «у нас только B2B» от обязанностей оператора не освобождает.
Получить консультацию
Расскажите, сколько у вас работников, какие данные вы собираете и что уже есть из документов. Проверим комплект по чек-листу, покажем разрывы между бумагами и реальными процессами и соберём пакет, который выдержит проверку.
Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.