23.07.2026
20-25 минут
9.1 k

Персональные данные для бизнеса: как организовать обработку по 152-ФЗ

Филиппович Максим, руководитель практики по защите персональных данных
Филиппович Максим
Автор статьи
Руководитель практики по защите персональных данных
Практически любая компания работает с персональными данными, даже если внутри организации этот вопрос никогда отдельно не обсуждался. Менеджеры принимают заявки, бухгалтерия оформляет платежи, кадровая служба хранит сведения о работниках, маркетинг использует сервисы рассылки, а сайт передаёт обращения пользователей в CRM и на электронную почту.

Каждое из этих действий может входить в отдельный процесс обработки персональных данных. У него будут свои цели, основания, категории субъектов, сроки хранения, информационные системы и получатели данных.

Поэтому привести компанию в соответствие с требованиями Федерального закона № 152-ФЗ - не значит скачать политику, разместить под каждой формой галочку и назначить ответственного. Сначала нужно разобраться, как данные фактически перемещаются внутри организации и за её пределами. Только после этого можно подготовить корректное уведомление Роскомнадзора, документы и меры защиты.
Проверим фактические процессы обработки персональных данных, RoPA, уведомление Роскомнадзора, сайт и документы. Выявим расхождения и подготовим план устранения нарушений.
Проверка работы с ПДн
Организация обработки персональных данных в компании по требованиям 152-ФЗ
Содержание статьи

Главное за одну минуту

  • Организации и индивидуальные предприниматели становятся операторами персональных данных сразу после того, как начинают работать со сведениями о физических лицах.

  • Начинать работу следует не со скачивания шаблонов документов, а с инвентаризации фактических процессов обработки.

  • Для каждой цели необходимо определить отдельный состав персональных данных, категории субъектов, правовое основание, сроки хранения и порядок уничтожения.

  • Согласие является лишь одним из возможных оснований обработки. Оно требуется не во всех случаях.

  • По общему правилу оператор должен уведомить Роскомнадзор до начала обработки персональных данных.

  • Документы должны соответствовать реальной работе компании, используемым информационным системам, сайту и подрядчикам.

  • Использование облачных сервисов, CRM, сервисов рассылки и веб-аналитики требует проверки локализации, договорной модели и возможной трансграничной передачи.

  • Персональные данные нельзя собирать и хранить бессрочно «на всякий случай».

  • При неправомерной или случайной передаче данных, повлекшей нарушение прав субъектов, оператор должен соблюдать сроки уведомления Роскомнадзора - 24 и 72 часа.
⚠️ Важно: основной риск обычно возникает не из-за отсутствия одного конкретного документа. Гораздо чаще политика, согласия, уведомление Роскомнадзора и реальные процессы описывают обработку персональных данных по-разному.

Какие важные изменения законодательства действуют сейчас

В 2025 году произошло сразу несколько существенных изменений, которые продолжают применяться.

С 30 мая 2025 года применяются новые составы административной ответственности. В частности, отдельные штрафы установлены за непредставление уведомления о начале обработки, нарушение обязанности сообщить об инциденте и неправомерную передачу персональных данных. Для некоторых повторных нарушений предусмотрены оборотные санкции.

С 1 июля 2025 года действует новая редакция требования о локализации. При сборе персональных данных граждан России перечисленные в законе операции не должны осуществляться с использованием баз, находящихся за пределами РФ, кроме предусмотренных законом исключений. Речь идёт не только о хранении, но также о записи, систематизации, накоплении, уточнении и извлечении данных.

С 1 сентября 2025 года согласие должно оформляться отдельно от иной информации и документов, которые подтверждает или подписывает субъект. Это не обязательно должен быть отдельный бумажный лист или PDF-файл, но согласие нельзя скрывать среди условий договора, оферты, анкеты или пользовательского соглашения.

Когда бизнес становится оператором персональных данных

Оператором является лицо, которое самостоятельно или совместно с другими лицами организует обработку и определяет её цели, состав персональных данных и совершаемые с ними операции.

Обработка при этом понимается очень широко. Это не только сбор и хранение сведений, но также их запись, систематизация, изменение, использование, предоставление другому лицу, открытие доступа, блокирование, удаление и уничтожение.

Компания, как правило, становится оператором, когда она самостоятельно определяет:
  • для чего необходимы сведения о физических лицах;
  • какие именно данные будут собираться;
  • где и как они будут храниться;
  • кто получит доступ;
  • кому и на каких условиях сведения будут передаваться.

Например, компания обрабатывает персональные данные, когда принимает заявку по телефону, сохраняет контакт клиента в CRM, получает резюме соискателя, ведёт кадровый учёт или передаёт адрес доставки курьерской службе. Даже удаление сведений после окончания срока хранения является отдельной операцией обработки.

Типичные процессы внутри компании

У одной организации может одновременно существовать несколько десятков процессов. Их не следует объединять под общей формулировкой «ведение деятельности компании», поскольку для каждого процесса могут различаться цели, основания и сроки.
Такое разделение имеет практический смысл. Например, номер телефона клиента может использоваться для исполнения договора и одновременно для рекламы. Это две разные цели, которые могут иметь разные правовые основания.

Действуют ли требования для малого бизнеса и ИП

Размер бизнеса сам по себе не освобождает от соблюдения 152-ФЗ. Если предприниматель принимает заявки, оформляет заказы или хранит контакты клиентов, он уже может являться оператором.

Другое дело, что необходимый объём мер зависит от масштаба и сложности обработки. Небольшая компания, которая работает с обычными контактными данными в российской CRM, не обязана создавать такую же систему защиты, как медицинская сеть, обрабатывающая сведения о здоровье тысяч пациентов.

Однако и небольшому оператору нужно понимать, какие данные он использует, зачем это делает, кому их передаёт и когда уничтожает.

С чего начинать организацию обработки персональных данных

На практике многие начинают с документов: скачивают политику, приказ о назначении ответственного и универсальное согласие. Затем в эти шаблоны пытаются включить всё, что хотя бы теоретически может происходить в компании.

Такой порядок почти всегда приводит к расхождениям. Сначала необходимо исследовать реальные процессы, и только затем описывать их в уведомлении и документах.

Оптимальная последовательность выглядит так:
  1. Провести инвентаризацию фактических процессов.
  2. Сформировать RoPA.
  3. Определить цели и состав данных.
  4. Выбрать правовые основания.
  5. Установить сроки обработки и хранения.
  6. На основании собранных сведений подготовить уведомления и документы.

Инвентаризация процессов

Инвентаризация должна показать весь путь персональных данных: от момента получения до удаления или передачи в архив.

Недостаточно установить, что отдел продаж ведёт клиентскую базу. Нужно выяснить, откуда сведения поступают, в каких системах сохраняются, кто их видит и куда они передаются дальше.

Например, пользователь заполняет форму обратной связи на сайте. На первый взгляд кажется, что компания получает только имя и телефон. Но технически заявка может сначала сохраниться на сервере конструктора сайта, затем поступить в CRM, продублироваться на электронную почту менеджера и передаться сервису обратного звонка. В таком случае в одном процессе участвуют несколько систем и подрядчиков.

Именно поэтому инвентаризацию нельзя проводить только силами юриста. Необходимо разговаривать с кадровой службой, бухгалтерией, продажами, маркетингом, IT, службой безопасности и другими подразделениями, которые фактически работают с данными.
❌ Ошибка: руководство уверено, что вся клиентская информация находится в CRM. Во время аудита выясняется, что менеджеры параллельно ведут личные таблицы, пересылают документы в мессенджерах и сохраняют копии на рабочих столах компьютеров.

RoPA - реестр процессов обработки персональных данных

Результаты инвентаризации удобно фиксировать в RoPA - Record of Processing Activities, то есть в реестре процессов обработки персональных данных.

Российский закон не требует, чтобы у оператора обязательно был документ именно с таким названием. Вместе с тем оператору необходимо определить для каждой цели категории субъектов, состав данных, способы и сроки обработки, порядок уничтожения и другие параметры. Аналогичная информация используется в уведомлении Роскомнадзора. Поэтому ведение RoPA - практический способ собрать взаимосвязанные требования статей 18.1 и 22 Закона № 152-ФЗ в одном рабочем документе. Это методологический вывод, а не отдельная формальная обязанность, прямо названная в законе.

Реестр можно вести в таблице, базе данных или специализированной системе. Важно не его оформление, а содержание и возможность поддерживать сведения в актуальном состоянии.
RoPA - реестр процессов обработки персональных данных в компании
Хорошо составленный RoPA становится основой почти всей системы. По нему можно:
  • проверить уведомление Роскомнадзора;
  • подготовить политику и внутренние документы;
  • определить, какие согласия действительно нужны;
  • выявить неучтённые информационные системы и сервисы;
  • установить сроки хранения и порядок уничтожения.
Рекомендация: не поручайте заполнение RoPA одному сотруднику без интервью с подразделениями. В таком случае скорее получится реестр документов, а не реестр реальных процессов.
— Филиппович Максим, руководитель практики по защите персональных данных

Цели обработки

Закон требует, чтобы цели были конкретными, заранее определёнными и законными. Состав данных должен соответствовать целям, а объединение баз, созданных для несовместимых целей, не допускается.

Формулировки вроде «ведение хозяйственной деятельности» или «взаимодействие с физическими лицами» слишком широкие. По ним невозможно понять, для чего именно компании нужен паспорт клиента, номер телефона соискателя или фотография работника.

Гораздо точнее описывать реальные задачи: заключение и исполнение договора, обработка обращения с сайта, подбор кандидатов, ведение кадрового учёта, доставка заказа или направление рекламной рассылки.

Иногда один бизнес-процесс действительно включает несколько целей. Например, после оформления заказа данные клиента могут использоваться для исполнения договора, бухгалтерского учёта и разрешения возможного спора. Такие цели следует анализировать отдельно, даже если они связаны с одним договором.

Состав данных

Закон запрещает избыточную обработку. Это означает, что оператор не должен собирать сведения только потому, что «так принято» или они могут пригодиться в будущем.

Для обратного звонка обычно достаточно имени и телефона. Просить одновременно дату рождения, адрес регистрации и паспортные данные без отдельной необходимости не следует.

При анализе каждой формы или анкеты полезно задать простой вопрос: что произойдёт, если убрать это поле? Если цель по-прежнему можно достичь, вероятно, сбор является избыточным.

Правовое основание

Одна из самых распространённых ошибок - считать, что любая обработка должна основываться на согласии.

Согласие является лишь одним из оснований. Статья 6 Закона № 152-ФЗ также допускает обработку для исполнения обязанности по закону, заключения или исполнения договора с субъектом, защиты жизненно важных интересов и осуществления прав и законных интересов оператора при соблюдении установленных условий.
В RoPA лучше указывать конкретное основание, а не просто писать «Федеральный закон № 152-ФЗ». Сам 152-ФЗ регулирует обработку, но не всегда является нормой, которая обязывает компанию получить конкретные данные. На необходимость обработки могут указывать Налоговый кодекс, Трудовой кодекс, отраслевой закон или договор. На это обращает внимание и Роскомнадзор в рекомендациях по составлению политики.

Получать согласие «на всякий случай» также не стоит. Если обработка реально необходима для исполнения договора, её правовой режим не должен искусственно зависеть от отзыва лишнего согласия.

Сроки хранения

Персональные данные нельзя хранить бессрочно без обоснования. Закон связывает срок хранения с целями обработки, если иной срок не установлен законом или договором.

На практике срок может определяться:
  • продолжительностью договора;
  • требованиями налогового, трудового или архивного законодательства;
  • сроком исковой давности;
  • периодом рассмотрения обращения;
  • сроком действия согласия;
  • достижением цели обработки.

Важно учитывать, что один документ может использоваться для нескольких целей. После завершения основного договора часть сведений может оставаться необходимой для бухгалтерского учёта или защиты прав в суде. Это не означает, что все данные из клиентской анкеты также следует хранить весь этот период.

Когда требуется согласие

Согласие применяется, когда у оператора отсутствует другое подходящее основание либо когда закон прямо требует согласия для конкретной операции или категории данных.

Типичные ситуации, требующие отдельного анализа согласия:
  • направление рекламных сообщений;
  • публикация персональных данных;
  • использование сведений для дополнительных целей;
  • отдельные случаи обработки специальных данных;
  • отдельные случаи обработки биометрических данных.

Это может касаться рекламных коммуникаций, публикации информации для неопределённого круга лиц, отдельных случаев обработки специальных и биометрических данных, а также дополнительных целей, не необходимых для исполнения договора.

Согласие должно быть конкретным, информированным, сознательным и однозначным. Обязанность доказать его получение лежит на операторе.

Когда согласие может не понадобиться

Если клиент передаёт сведения, необходимые для заключения и исполнения договора, отдельное согласие обычно не является обязательным. То же относится к обработке, которую компания должна проводить в силу налогового, бухгалтерского или трудового законодательства.

Однако договорные отношения не разрешают использовать данные для любых целей. Например, номер телефона, полученный для согласования доставки, нельзя автоматически включить в рекламную рассылку.

Разные согласия для разных задач

На практике компании нередко пытаются объединить всё в одном документе: обработку данных, рекламу, передачу партнёрам и публикацию фотографий. Такой подход удобен оператору, но плохо соответствует требованию конкретности.

Обычное согласие, письменное согласие, согласие на распространение и согласие на получение рекламы регулируют разные вопросы. Они не всегда могут быть заменены одним универсальным текстом.

Оформление после 1 сентября 2025 года

Согласие должно быть оформлено отдельно от другой информации и документов, которые подтверждает или подписывает субъект.

На сайте это обычно означает отдельный текст согласия и отдельное действие пользователя. Недостаточно написать в оферте, что её акцептом человек одновременно соглашается на любые операции со своими данными.

Отдельность не обязательно означает создание отдельного файла. Существенно, чтобы пользователь понимал, какое именно волеизъявление он совершает, и чтобы оператор мог это подтвердить.
Пример: пользователь нажимает кнопку «Отправить заявку». Рядом размещены ссылка на политику и самостоятельный текст согласия, связанный именно с этой формой. При этом согласие на рекламу оформляется отдельным флажком, который изначально не установлен.
— Филиппович Максим, руководитель практики по защите персональных данных

Уведомления Роскомнадзора

Оператору могут потребоваться разные уведомления:
  • о намерении осуществлять обработку;
  • об изменении ранее представленных сведений;
  • о прекращении обработки;
  • о трансграничной передаче;
  • об инциденте с персональными данными.

Уведомление о начале обработки

По общему правилу оператор должен уведомить Роскомнадзор до начала обработки персональных данных.

После изменений 2022 года перечень исключений существенно сократился. Сейчас к ним относится, в частности, обработка исключительно без использования средств автоматизации, а также отдельные случаи, связанные с государственными информационными системами и транспортной безопасностью.

Применять исключение о неавтоматизированной обработке нужно осторожно. Если организация ведёт бумажный журнал, но одновременно использует электронную почту, таблицы, бухгалтерскую программу или CRM для других процессов, вся её обработка уже не является исключительно бумажной.

Уведомление желательно готовить после составления RoPA. Иначе цели, категории субъектов, перечни данных и сроки зачастую формулируются наугад и потом не совпадают с политикой и локальными актами.

При отсутствии корректной записи в Реестре оператору потребуется подготовить и подать уведомление Роскомнадзора об обработке персональных данных.

Изменение сведений и прекращение обработки

Если сведения, внесённые в Реестр операторов, изменились, об изменениях необходимо сообщить не позднее 15-го числа месяца, следующего за месяцем, когда они произошли.

Если запись больше не соответствует фактическим процессам, необходимо своевременно выполнить внесение изменений в Реестр операторов персональных данных.

Если оператор полностью прекращает заявленную обработку и подлежит исключению из Реестра операторов, уведомление о прекращении направляется в течение 10 рабочих дней.

При этом не следует путать полное прекращение обработки оператором с удалением данных отдельного клиента. Завершение одного договора не означает, что компания каждый раз должна подавать уведомление об исключении из Реестра.

Трансграничная передача

До начала трансграничной передачи оператор направляет отдельное уведомление. Оно не заменяет общее уведомление об обработке. До направления сведений оператор должен изучить иностранного получателя и применимые условия передачи. Роскомнадзор вправе ограничить или запретить такую передачу в предусмотренных законом случаях.

При использовании иностранных сервисов или взаимодействии с иностранными контрагентами, партнерами оператору необходимо отдельно проверить и при необходимости оформить трансграничную передачу персональных данных.

Согласие субъекта не отменяет требования локализации, необходимость оценить иностранного получателя и обязанность уведомить Роскомнадзор.

Уведомление об инциденте

Если установлена неправомерная или случайная передача, предоставление, распространение либо открытие доступа к данным и это повлекло нарушение прав субъектов, оператор должен направить первичное уведомление в течение 24 часов, а сведения о результатах внутреннего расследования - в течение 72 часов.

Эти сроки слишком короткие, чтобы впервые разрабатывать порядок действий уже после происшествия. Компания должна заранее определить, кому работник сообщает об инциденте, кто оценивает последствия и кто готовит уведомление.

Какие документы нужны оператору

Универсального списка документов с одинаковыми названиями для всех компаний не существует. Закон определяет вопросы, которые должны быть урегулированы, но во многом позволяет оператору самостоятельно выстроить систему документов.

Комплект следует готовить под фактические процессы компании, поэтому разработка документов по 152-ФЗ должна проводиться после инвентаризации и составления RoPA.

Документы можно условно разделить на несколько групп:
  • публичные документы;
  • внутренние организационные документы;
  • формы для субъектов;
  • документы по информационной безопасности;
  • договоры и поручения обработки;
  • документы по контролю и инцидентам.

Политика обработки персональных данных

Политика должна описывать фактическую работу оператора. Если в ней упомянуты только посетители сайта, хотя компания также обрабатывает данные работников, соискателей и представителей контрагентов, документ является неполным.

Когда данные собираются через интернет, политика и сведения о мерах защиты должны быть опубликованы на страницах, посредством которых осуществляется сбор, с обеспечением доступа средствами соответствующей сети.

Роскомнадзор рекомендует раскрывать в политике цели, категории субъектов и данных, правовые основания, порядок обработки и меры защиты.

Внутренние локальные акты

Статья 18.1 требует, чтобы локальные документы компании определяли для каждой цели категории субъектов и данных, способы и сроки обработки, порядок хранения и уничтожения, а также процедуры предотвращения нарушений и устранения их последствий.

Компания может оформить эти вопросы одним положением или несколькими документами. На практике отдельно регулируют доступ работников, обработку обращений субъектов, уничтожение, внутренний контроль и реагирование на инциденты.

Название документа само по себе значения не имеет. Важно, чтобы обязательные вопросы были урегулированы и сотрудники реально соблюдали установленный порядок.

Формы для субъектов

В зависимости от процессов оператору могут потребоваться согласия, тексты для сайта, разъяснения последствий отказа предоставить обязательные сведения, формы ответов на обращения и порядок отзыва согласия.

Создавать один универсальный текст на все случаи нецелесообразно. Согласие клиента на рекламу и согласие работника на публикацию фотографии решают разные задачи.

Документы по информационной безопасности

Состав документов по ИСПДн зависит от архитектуры систем и актуальных угроз. Это могут быть модель угроз, документы об уровне защищённости, правила доступа, инструкции администраторов и пользователей, порядок резервного копирования и документы об оценке эффективности мер.

Наличие полного набора шаблонов ещё не означает, что система защищена. Документы должны описывать реальные программы, серверы, роли пользователей и технические меры.

Подрядчики

Помимо содержания договора, необходимо проверить правовое основание привлечения обработчика. Часть 3 статьи 6 Закона № 152-ФЗ предусматривает согласие субъекта на поручение обработки, если иное не установлено федеральным законом.

Закон также требует определить перечень данных и операций, цели, конфиденциальность, меры защиты, порядок подтверждения исполнения требований и уведомление об инцидентах.

Кто отвечает за обработку персональных данных

Любая компания обязана назначить лицо, ответственное за организацию обработки персональных данных. Оно получает указания непосредственно от руководителя и подотчётно ему.

При этом в самой компании должны быть определены роли в процессах обработки персональных данных:
  • руководство принимает решения и выделяет ресурсы;
  • ответственный организует соблюдение требований;
  • владельцы процессов сообщают о фактической обработке;
  • IT и ИБ отвечают за техническую инфраструктуру;
  • работники соблюдают установленные правила.

Формальное назначение не должно означать, что остальные подразделения перестают отвечать за свои действия. Ответственный организует систему, но не может самостоятельно контролировать каждую заявку, кадровый документ или настройку CRM.

На практике важно закрепить порядок взаимодействия с владельцами процессов. HR отвечает за достоверность сведений о кадровой обработке, маркетинг - за используемые сервисы и рассылки, IT - за системы и доступ, а руководство обеспечивает выполнение необходимых мер.

Внешний консультант

Оператор может привлекать внешнего DPO (Data Protection Officer) - специалиста или организацию, которые сопровождают вопросы защиты персональных данных и помогают выстроить систему соблюдения требований законодательства. В российском законодательстве термин DPO напрямую не используется: Федеральный закон № 152-ФЗ говорит о лице, ответственном за организацию обработки персональных данных.

При надлежащем оформлении внешнему DPO могут быть переданы не только отдельные задачи по аудиту, подготовке RoPA, документов, уведомлений, обучению и внутреннему контролю, но и функции такого ответственного лица. Закон предусматривает назначение ответственного оператором, а в уведомлении Роскомнадзора допускает указание в этом качестве как физического, так и юридического лица.

На практике формат внешнего DPO особенно удобен для компаний, которым требуется постоянная профильная экспертиза, но нет необходимости создавать собственное подразделение по персональным данным. Внешний специалист может контролировать актуальность RoPA и документов, отслеживать изменения законодательства, участвовать в запуске новых процессов, проверять сайты и договоры, сопровождать взаимодействие с Роскомнадзором и помогать при инцидентах.

При этом наибольший эффект от такого сопровождения достигается, если внутри компании существует человек или орган, который принимает решения, предоставляет информацию и обеспечивает выполнение рекомендаций.

Отдельный специалист по информационной безопасности

Закон № 152-ФЗ сам по себе не устанавливает для каждого оператора универсальную обязанность вводить отдельную должность специалиста по информационной безопасности. В терминологии законодательства речь идет о лице, ответственном за обеспечение безопасности персональных данных в информационной системе. При этом необязательно вводить для этого отдельную штатную должность: соответствующие функции могут быть возложены на уже работающего сотрудника.

Необходимость назначения такого лица зависит от установленного уровня защищенности ИСПДн. В соответствии с Постановлением Правительства РФ № 1119 оно обязательно для обеспечения 3-го уровня защищенности, а поскольку требования к 2-му и 1-му уровням включают требования предыдущих уровней, также для ИСПДн с 1-м и 2-м уровнями защищенности. При 1-м уровне дополнительно требуется создать структурное подразделение, ответственное за обеспечение безопасности персональных данных, либо возложить эти функции на существующее подразделение.

Для 4-го уровня Постановление № 1119 не устанавливает обязанности по назначению ответственного за обеспечение безопасности персональных данных. Важно при этом не наличие должности или ещё одного приказа, а фактическое выполнение мер, предусмотренных статьей 19.

Как защищать персональные данные

Оператор обязан принимать правовые, организационные и технические меры, достаточные для защиты данных от неправомерного или случайного доступа, изменения, уничтожения, копирования и распространения.

Система защиты обычно включает:
  • организационные меры;
  • технические меры;
  • защиту бумажных носителей;
  • управление доступом;
  • контроль эффективности;
  • реагирование на инциденты.
Организационная защита начинается с понятного распределения доступа. Сотрудник должен видеть только те сведения, которые необходимы ему для работы. Если каждый менеджер может выгрузить всю клиентскую базу, риск не устраняется наличием антивируса или подписанного обязательства о конфиденциальности.

К организационным мерам также относятся обучение, учёт носителей, порядок выдачи документов, правила удалённой работы, внутренний контроль и план реагирования на инциденты.

Технические меры зависят от угроз и архитектуры системы. Обычно анализируют аутентификацию, разграничение доступа, обновление программного обеспечения, резервное копирование, защиту каналов связи, регистрацию событий и восстановление данных.

Не все операторы обязаны использовать одинаковые программные продукты. Закон требует выбрать необходимые меры с учётом конкретной обработки, а не приобрести максимально дорогой комплект средств защиты.

Бумажные документы

Бумажная обработка также создаёт риски. Документ может остаться на столе, быть передан не тому сотруднику или выброшен без уничтожения.

Оператору нужно определить места хранения, круг допущенных лиц, порядок выдачи и возврата документов и способ уничтожения, исключающий восстановление информации.

Уровень защищённости и модель угроз

При обработке в информационных системах необходимо определить актуальные угрозы и применимые требования к защите. На результат влияют категории данных и субъектов, объём обработки, архитектура системы и возможные последствия нарушения безопасности.

Пытаться определить уровень защищённости по одной универсальной таблице из интернета рискованно. Здесь требуется участие IT- или ИБ-специалиста, который понимает фактическую инфраструктуру.

Сайт, CRM и облачные сервисы

При анализе цифровых сервисов важно проверить:
  • куда данные поступают первоначально;
  • в каких системах они дублируются;
  • кто является поставщиком сервиса;
  • где находятся базы данных;
  • имеют ли доступ иностранные лица;
  • как оформлены договорные отношения.

Формы на сайте

Каждая форма должна быть связана с конкретной целью. Важно проверить не только видимые пользователю поля, но и технический маршрут данных.

Если заявка поступает в панель Tilda, CRM и на электронную почту, все эти системы следует учесть. Нужно также понять, кто имеет к ним доступ и сколько времени сведения хранятся в каждой точке.
Пример: при аудите сайтов проблема нередко находится не только в самом тексте согласия, а в подключённых интеграциях. Политика описывает одну CRM, а форма продолжает отправлять копии заявок в почту бывшего сотрудника или сторонний сервис.
— Филиппович Максим, руководитель практики по защите персональных данных

Cookie и аналитика

IP-адрес, cookie и идентификатор устройства могут относиться к персональным данным, если в конкретной ситуации позволяют прямо или косвенно определить пользователя.

Поэтому оператору нужно определить, какие технологии работают на сайте, кто является их поставщиком, куда направляется информация и для каких целей она используется.

Особого внимания требуют необязательные аналитические и маркетинговые технологии. Если оператор основывает их использование на согласии, такие инструменты не должны автоматически загружаться до выражения соответствующего выбора пользователем.

CRM и облачные сервисы

Русскоязычный интерфейс или российский домен не гарантируют, что данные хранятся в России. Перед подключением сервиса следует выяснить юридическое лицо поставщика, местонахождение инфраструктуры, возможность доступа иностранных компаний и условия удаления данных.

Также нужно изучить договор: вправе ли поставщик использовать сведения для собственных целей, привлекает ли он субподрядчиков и как сообщает об инцидентах.

Локализация

При сборе данных граждан России запись, систематизация, накопление, хранение, уточнение и извлечение не должны осуществляться с использованием зарубежных баз, кроме установленных законом исключений.

Значение имеет именно первичный маршрут. Если форма сразу записывает заявку в иностранную CRM, последующее копирование в российскую базу может не устранить первоначальное нарушение.

При этом локализация и трансграничная передача - разные требования. После надлежащего первичного сбора в России данные могут передаваться за рубеж, но уже с соблюдением статьи 12, включая уведомление Роскомнадзора.

Передача данных подрядчикам и другим лицам

Сам факт передачи персональных данных не означает, что оператору всегда требуется согласие. Необходимо оценить цель, статус получателя, основание передачи и объём сведений.

Основные модели взаимодействия:
  • получатель действует по поручению оператора;
  • получатель является самостоятельным оператором;
  • сведения передаются государственному органу или иному лицу в силу закона;
  • данные передаются иностранному получателю.

Например, компания может передавать данные банку для проведения платежа, курьерской службе для доставки, государственному органу во исполнение закона или IT-подрядчику для обслуживания системы.

Но наличие договора между организациями не позволяет передавать любые сведения. Получателю должны передаваться только данные, необходимые для конкретной задачи.

Поручение и самостоятельный оператор

Подрядчик действует по поручению, если обрабатывает данные от имени оператора и для установленных им целей. В этом случае в договоре закрепляются обязательные условия статьи 6.

Если получатель сам определяет цели и существенные условия обработки, он может являться самостоятельным оператором. Например, бухгалтерская компания на аутсорсинге может самостоятельно обрабатывать полученные персональные данные в той части, в которой использует их для собственных целей и исполнения возложенных на неё законом обязанностей. При этом в части обработки данных исключительно для ведения бухгалтерского или кадрового учета клиента такая компания действует по поручению оператора (клиента).

Квалификация зависит от фактических функций, а не от того, как стороны назвали отношения в договоре.

Иностранные поставщики

При работе с иностранными сервисами одновременно могут возникать вопросы локализации, трансграничной передачи, поручения обработки и договорной защиты.

Даже если у оператора имеется согласие субъекта, это не освобождает его от остальных требований. Нужно проверить инфраструктуру, направить уведомление о трансграничной передаче и получить необходимые сведения об иностранном получателе.

Хранение, уточнение и уничтожение

Срок хранения должен быть связан с целью, договором или требованием закона. Хранить сведения «до отзыва согласия» неправильно, если обработка вообще не основывается на согласии. Так же некорректно указывать бессрочное хранение без конкретного основания.

Оператору следует заранее определить:
  • когда прекращается активное использование данных;
  • требуется ли дальнейшее архивное хранение;
  • какие сведения подлежат уничтожению;
  • как удалить данные из резервных копий;
  • каким документом подтверждается результат.

Если оператор получает подтверждение неточности данных, он должен уточнить их или обеспечить уточнение в течение 7 рабочих дней.

При требовании субъекта прекратить обработку общий срок составляет до 10 рабочих дней. В предусмотренных законом случаях он может быть мотивированно продлён не более чем на пять рабочих дней. При отзыве согласия данные обычно уничтожаются в срок до 30 дней, если отсутствует другое основание продолжить обработку.

Оператору следует заранее определить, кто принимает решение об уничтожении, какие системы и резервные копии проверяются и каким документом подтверждается результат.

Что делать при инциденте

При инциденте важна последовательность.

  1. Сначала нужно ограничить дальнейший доступ, не уничтожив при этом доказательства.
  2. Затем фиксируются время и обстоятельства обнаружения, затронутые системы и категории данных.
  3. После этого определяется количество субъектов и идентификаторов, возможные последствия и необходимость уведомления Роскомнадзора.
  4. Первичное уведомление направляется в пределах 24 часов.
  5. Параллельно проводится внутреннее расследование и устанавливаются причины происшествия.
  6. В течение 72 часов направляются результаты расследования и сведения о виновных лицах, если они установлены.
  7. В завершение фиксируются корректирующие меры и проверяется, действительно ли устранена причина, а не только внешнее проявление инцидента.

При участии подрядчика порядок обмена информацией должен быть предусмотрен договором. Иначе оператор может узнать о происшествии слишком поздно, когда большая часть срока уже истекла.

Ответственность за нарушения

За нарушение требований могут применяться:
  • административная ответственность;
  • гражданско-правовая ответственность;
  • дисциплинарная ответственность;
  • материальная ответственность;
  • уголовная ответственность.

Статья 13.11 КоАП РФ предусматривает самостоятельные составы за незаконную обработку, нарушение требований к письменному согласию, отсутствие политики, неисполнение требований субъектов, нарушение локализации, непредставление уведомлений и неправомерную передачу данных.

Подробно размеры санкций и условия применения оборотных штрафов рассмотрены в отдельной статье о штрафах за нарушение законодательства о персональных данных.

Наличие подрядчика не означает, что оператор автоматически освобождается от претензий. Ответственность распределяется с учётом конкретного состава, статуса лиц и фактических обстоятельств.

Чек-лист для бизнеса

Перед публикацией документов или подачей уведомления необходимо проверить три уровня:
  • фактические процессы компании;
  • их отражение в RoPA и документах;
  • выполнение организационных и технических мер на практике.

Частые вопросы

По общему правилу уведомление требуется до начала обработки. Исключения ограничены частью 2 статьи 22 Закона № 152-ФЗ. Наличие только работников или обработка данных клиентов по договору сами по себе больше не являются исключениями.

Заключение

Работа с персональными данными начинается не с политики и не с согласия. Она начинается с понимания того, что в действительности происходит с информацией внутри компании.

Практическая система включает:
  • инвентаризацию процессов;
  • ведение RoPA;
  • определение целей и правовых оснований;
  • актуальное уведомление Роскомнадзора;
  • согласованные документы;
  • управление доступом;
  • контроль подрядчиков;
  • защиту данных;
  • сроки хранения и уничтожение;
  • реагирование на инциденты.

Оператору необходимо видеть весь путь данных: от формы на сайте или бумажной анкеты до CRM, архива, подрядчика и окончательного уничтожения. Эта модель фиксируется в RoPA, а затем переносится в уведомление Роскомнадзора, политику, локальные акты и договоры.

Если документы описывают одну систему, а подразделения работают по другой, формальное наличие полного комплекта не снижает риски. Напротив, при проверке или инциденте расхождения становятся особенно заметными.
Проверка работы с ПДн
Проведём инвентаризацию процессов, сформируем RoPA, проверим уведомление Роскомнадзора, сайт, согласия, договоры и локальные документы. Определим нарушения и подготовим практический план приведения обработки персональных данных в соответствие с законом.
Made on
Tilda