Персональные данные в организации обрабатывает любая компания без исключения: как минимум это данные работников, а обычно ещё клиентов, контрагентов и посетителей сайта. Закон не спрашивает, есть ли у вас служба безопасности и IT-отдел, — он требует от оператора фиксированный набор организационных мер, и каждая из них подтверждается документом. Отсутствие документа означает, что мера не принята, даже если фактически данные защищены хорошо.

Ниже — полный перечень документов с описанием того, что должно быть внутри каждого, кто в компании отвечает за обработку, чем ответственный отличается от директора и какие разрывы находит проверка.

Что вы получаете:

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

  • чек-лист обязательных документов с составом каждого — можно сверить свою папку;
  • распределение ответственности: руководитель, ответственный за организацию обработки, администратор безопасности, кадровик;
  • понимание, что такое внутренний контроль и оценка вреда и как их оформляют;
  • перечень типовых разрывов между документами и реальными процессами;
  • готовый пакет под ваши процессы и сопровождение при проверке.

Кому это нужно

  • любой компании с наёмными работниками — обработка кадровых данных уже делает вас оператором;
  • компаниям, у которых «документы вроде есть», — обычно это скачанный шаблон без привязки к процессам;
  • тем, кто получил запрос или уведомление о проверке Роскомнадзора;
  • компаниям с несколькими юрлицами в группе — оператором является каждое, комплект нужен каждому;
  • новым организациям — правильнее собрать пакет сразу, чем переделывать под предписание.

Нормативная рамка

  • Федеральный закон № 152-ФЗ «О персональных данных» — основной акт;
  • статья 18.1 № 152-ФЗ — меры, которые оператор обязан принимать: назначение ответственного, издание политики и локальных актов, внутренний контроль, оценка вреда субъектам, ознакомление работников;
  • статья 22.1 № 152-ФЗ — ответственный за организацию обработки персональных данных;
  • статья 19 № 152-ФЗ — правовые, организационные и технические меры защиты;
  • статья 22 № 152-ФЗ — уведомление регулятора о намерении осуществлять обработку;
  • статья 20 № 152-ФЗ — обязанности при обращении субъекта: ответить субъекту или регулятору нужно в течение десяти рабочих дней с продлением не более чем на пять;
  • статья 21 № 152-ФЗ — уточнение, блокирование и уничтожение данных (тридцать дней с даты отзыва согласия), а также уведомление об инциденте в течение 24 и 72 часов;
  • постановление Правительства РФ от 01.11.2012 № 1119 — требования к защите данных в информационных системах и четыре уровня защищённости;
  • глава 14 Трудового кодекса РФ (статьи 86–90) — обработка и защита данных работника;
  • статья 13.11 КоАП РФ — административная ответственность: от 30–60 тыс. ₽ за неопубликованную политику до 10–15 млн ₽ за утечку данных более 100 000 субъектов.

Пакет документов: что должно быть и что внутри

1. Приказ о назначении ответственного за организацию обработки персональных данных — с указанием должности, полномочий и порядка замещения на время отсутствия.

2. Политика обработки персональных данных. Основной публичный документ. Внутри: правовые основания и цели обработки, категории субъектов и категории данных по каждой цели, перечень действий и способы обработки, порядок передачи третьим лицам и трансграничной передачи, сроки обработки и хранения, порядок уничтожения, реализуемые требования к защите, права субъектов и способы их реализации, контакты для обращений. Утверждается приказом; при сборе данных через интернет размещается в свободном доступе. Разработку под сайт делаем отдельно: политика конфиденциальности для сайта по 152-ФЗ.

3. Положение об обработке и защите персональных данных — внутренний документ: как процессы устроены фактически, кто и что делает на каждом этапе.

4. Перечень обрабатываемых персональных данных с привязкой «цель — основание — состав данных — срок хранения — место хранения». Это ядро пакета: из него выводятся согласия, сроки и меры защиты.

5. Перечень информационных систем, в которых обрабатываются данные, и перечень мест хранения бумажных носителей.

6. Приказ об утверждении перечня лиц, допущенных к обработке, с разграничением по системам и объёму доступа.

7. Должностные обязанности и инструкции для лиц, допущенных к обработке, и для администратора безопасности.

8. Листы ознакомления работников с политикой, положением и инструкциями — под подпись, до предоставления доступа.

9. Обязательства о неразглашении для лиц, допущенных к обработке, — разработка обязательства о неразглашении ПДн.

10. Формы согласий под каждую цель и отдельное согласие на распространение.

11. Договоры поручения обработки со всеми подрядчиками, у которых есть доступ к данным.

12. Оценка вреда, который может быть причинён субъектам, — оформляется актом или отдельным документом с методикой.

13. Акт определения уровня защищённости информационной системы и модель угроз безопасности.

14. Регламент реагирования на инциденты с ролями, сроками, контактами и формами уведомлений.

15. Порядок работы с обращениями субъектов и журнал таких обращений.

16. Порядок уничтожения данных, форма акта об уничтожении и журнал.

17. План внутренних проверок и отчёты по их результатам.

18. Поданное уведомление в Роскомнадзор и подтверждение актуальности сведений в реестре операторов.

Пакет целиком собираем в рамках услуги разработка документов по защите персональных данных.

Кто отвечает: роли внутри компании

Оператор — это организация, а не сотрудник. Административная ответственность ложится на юридическое лицо, причём это не исключает отдельного наказания должностного лица.

Руководитель отвечает за организацию работы в целом: он утверждает документы, выделяет ресурсы и подписывает уведомление регулятору. Переложить эту ответственность приказом нельзя.

Ответственный за организацию обработки — обязательная фигура по закону. Его задача организационная, а не техническая: контроль соблюдения требований, доведение до работников положений закона и локальных актов, организация приёма и обработки обращений субъектов. Он подчиняется непосредственно руководителю и должен иметь реальные полномочия, а не только строчку в приказе. На практике эту роль часто отдают юристу, кадровику или руководителю службы безопасности; крупные компании выводят её на внешнего специалиста — аутсорсинг DPO.

Администратор безопасности — техническая роль: настройка разграничения доступа, средства защиты, журналы регистрации событий, резервные копии. Совмещение с ответственным за организацию обработки допустимо в небольшой компании, но тогда обе функции должны быть описаны.

Работники, допущенные к обработке, отвечают дисциплинарно и материально, а при разглашении данных, ставших известными в связи с работой, — вплоть до увольнения. Условие ответственности — ознакомление под подпись, оформленное до получения доступа.

Внутренний контроль и оценка вреда: два документа, о которых забывают

Внутренний контроль — не разовая процедура, а регулярная: плановые проверки соответствия обработки требованиям закона и собственным документам. Оформляется планом на период и отчётами по каждой проверке. Смысл в том, чтобы расхождение находили вы, а не регулятор: незаполненный журнал допуска или неучтённый подрядчик, найденный на внутренней проверке и устранённый, риском быть перестаёт.

Оценка вреда субъектам — самостоятельная обязанность оператора. В документе описывается, какой вред может быть причинён при нарушении, и это соотносится с принимаемыми мерами. Формально краткий документ, но именно он показывает, что компания думала о рисках, а не собирала бумаги.

Рядом стоят акт определения уровня защищённости и модель угроз: они определяются по правилам постановления Правительства и зависят от категории обрабатываемых данных, типа актуальных угроз, того, обрабатываются ли данные работников или посторонних лиц, и от объёма субъектов.

Что проверяет Роскомнадзор

Проверка идёт по предсказуемому маршруту, и почти все замечания повторяются.

  • Сверка реестра с реальностью. Уведомление подано, но в нём не те цели, не тот ответственный или отсутствуют фактически обрабатываемые категории данных.
  • Политика на сайте: есть ли, доступна ли без регистрации, актуальна ли, соответствует ли содержанию обработки.
  • Формы на сайте: как получено согласие, не предзаполнены ли чекбоксы, есть ли ссылки на тексты, какие данные запрашиваются и не избыточны ли они.
  • Основания обработки по каждой цели — совпадают ли с тем, что написано в политике.
  • Подрядчики — есть ли договоры поручения со всеми, кто имеет доступ.
  • Сроки хранения и факт уничтожения: чем подтверждается, что данные с истёкшим сроком уничтожены.
  • Кадровый блок: ознакомление под подпись, допуск, обязательства о неразглашении.
  • Работа с обращениями субъектов: журнал, сроки ответов, содержание ответов.

Подготовку к визиту и сопровождение ведём отдельно — аудит соответствия 152-ФЗ и подготовка к проверке, помощь при проверке Роскомнадзора.

Типовые ошибки

  • Шаблон вместо документа. В политике остались чужие цели и категории данных; перечень обрабатываемых данных не заполнен под компанию.
  • Ответственный назначен формально — не знает о своих обязанностях и не участвует в процессах.
  • Нет перечня информационных систем, поэтому часть данных вообще не попала в контур документов.
  • Согласия собраны, а оснований нет: там, где работает договор или закон, взяли подпись, а там, где нужна подпись, её нет.
  • Данные хранятся бессрочно — сроки в документах не установлены либо не соблюдаются.
  • Документы не обновлялись после запуска новых сервисов, найма подрядчиков и изменения сайта.
  • Уведомление не подано в расчёте на то, что «мы обрабатываем только данные сотрудников», — это исключение отменено.

Что входит в работу

  • Обследование: интервью с подразделениями, инвентаризация данных, систем и подрядчиков, схема потоков.
  • Разработка пакета документов под фактические процессы, включая приказы, политику, положение, перечни и формы.
  • Внедрение: ознакомление работников, настройка допуска, публикация политики, запуск журналов.
  • Уведомление и реестр: подача или актуализация сведений — подача уведомления в Роскомнадзор.
  • Поддержка режима: плановые внутренние проверки, актуализация документов, консультации по спорным ситуациям.
  • Защита при претензиях: ответы на запросы регулятора, работа с предписаниями, оспаривание штрафа.

Сроки и стоимость

Экспресс-проверка пакета по чек-листу — один-два рабочих дня. Обследование компании среднего размера — от недели. Разработка полного пакета документов — от двух недель; срок сильно зависит от количества процессов, систем и подрядчиков и от скорости, с которой подразделения отвечают на вопросы.

Пошлин процедура не требует, документы нигде не регистрируются и не согласовываются: они утверждаются приказом внутри компании. Стоимость работы — по договорённости и зависит от масштаба обследования и от того, разрабатываем ли мы пакет с нуля или дорабатываем существующий. Цены не являются публичной офертой.

Вопросы и ответы

Нужен ли пакет документов небольшой компании на пять человек?

Да. Закон не делает исключений по размеру: обработка данных работников уже делает организацию оператором. Объём документов при этом меньше — часть положений можно объединить, но обязательные элементы остаются: ответственный, политика, перечень данных, ознакомление, порядок уничтожения и уведомление регулятора.

Можно ли назначить ответственным директора?

Формально возможно, но это не лучшее решение: ответственный подчиняется руководителю и контролирует соблюдение требований, а совмещение обеих ролей обесценивает контроль. В малых компаниях так делают, и претензий обычно не возникает, однако функции всё равно нужно описать в приказе и инструкции.

Достаточно ли опубликовать политику на сайте?

Нет. Политика — только один документ из пакета и подтверждает лишь часть требуемых мер. Без перечня данных, приказов, ознакомления работников, договоров с подрядчиками и порядка уничтожения комплект неполный.

Как часто пересматривать документы?

Планово — раз в год, и обязательно при изменениях: новый сервис или подрядчик, новые цели обработки, изменение состава данных, смена ответственного, переезд, поправки в законе. Сведения в уведомлении регулятору актуализируются при каждом изменении.

Кого накажут за нарушение — компанию или сотрудника?

Ответственность несёт организация, а параллельно к ответственности может быть привлечено должностное лицо. Внутри компании к работнику применяются дисциплинарные меры, а при разглашении — вплоть до увольнения и возмещения ущерба.

Мы работаем только с юридическими лицами — обрабатываем ли мы персональные данные?

Да. Контактные лица контрагентов — это конкретные люди с фамилией, должностью, телефоном и почтой. Плюс собственные работники. Довод «у нас только B2B» от обязанностей оператора не освобождает.

Получить консультацию

Расскажите, сколько у вас работников, какие данные вы собираете и что уже есть из документов. Проверим комплект по чек-листу, покажем разрывы между бумагами и реальными процессами и соберём пакет, который выдержит проверку.

Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.

Смотрите также

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting