ПД 152
Персональные данные

Какие документы по персональным данным должны быть у организации

Автор: Артем Курнев. Материал актуален на 4 августа 2026 года.

Коротко

Федеральный закон № 152-ФЗ не содержит закрытого перечня документов, одинакового для каждой организации. Оператор сам определяет достаточный набор мер с учетом целей обработки, категорий данных, числа субъектов, используемых информационных систем, сотрудников, подрядчиков и рисков.

Но это не означает, что документы можно не оформлять. Статья 18.1 прямо обязывает юридическое лицо назначить ответственного, издать политику и локальные акты по обработке персональных данных, организовать внутренний контроль, оценить возможный вред и ознакомить работников с требованиями законодательства.

Содержание
Практический вывод
Для обычной организации комплект удобно делить на пять блоков: 1) базовые организационные документы; 2) документы по работникам и клиентам; 3) документы сайта и онлайн-сервисов; 4) документы по информационной безопасности; 5) специальные документы — подрядчики, трансграничная передача, распространение, биометрия и инциденты.

Минимальный базовый комплект

Политика обработки персональных данных
Да
Публично фиксирует правила обработки; для сайта должна быть доступна онлайн
Приказ о назначении ответственного
Да для юрлица
Ст. 18.1 и 22.1 Закона № 152-ФЗ
Положение / локальный акт об обработке ПД
Да
Цели, данные, субъекты, операции, сроки и уничтожение
Акт оценки вреда субъектам ПД
Да
Прямое требование приказа Роскомнадзора № 178
Перечень лиц с доступом к ПД
Практически необходим
Ограничение и учет доступа
Согласия субъектов
Если основание — согласие
Подтверждают законность обработки
Уведомление Роскомнадзора
В большинстве случаев
До начала обработки, кроме узких исключений
Порядок работы с обращениями
Да
Доступ, уточнение, прекращение и уничтожение
Регламент по инцидентам
Да как внутренняя процедура
Позволяет уложиться в сроки 24/72 часа

1. Политика в отношении обработки персональных данных

Политика — главный публичный документ оператора. Статья 18.1 требует обеспечить неограниченный доступ к документу, определяющему политику обработки персональных данных, а также к сведениям о реализуемых требованиях к защите данных. Для понимания формата публичного документа можно посмотреть политику обработки персональных данных на kurnev.ru.

Если организация собирает данные через сайт, политика должна быть опубликована на страницах сайта, где происходит сбор персональных данных, либо быть доступна с них по понятной ссылке.

В политике обычно отражают оператора, цели обработки, категории субъектов и данных, правовые основания, способы обработки, сроки хранения, порядок прекращения и уничтожения, передачу третьим лицам, меры защиты, порядок обращений субъектов и сведения о локализации.

Ошибка сайта
Просто разместить ссылку «Политика конфиденциальности» в подвале недостаточно, если текст не соответствует фактическим формам, CRM, аналитике, мессенджерам, рассылкам и подрядчикам организации.

2. Локальные акты об обработке персональных данных

Статья 18.1 требует не только публичной политики, но и внутренних локальных актов. Для каждой цели обработки в них должны быть определены категории и перечень персональных данных, категории субъектов, способы, сроки обработки и хранения, а также порядок уничтожения.

На практике это может быть единое Положение об обработке и защите персональных данных либо несколько документов: по клиентам, работникам, контрагентам, сайту и информационным системам.

  • цели обработки — отдельно по каждой бизнес-задаче;
  • категории субъектов: работники, кандидаты, клиенты, представители контрагентов, посетители сайта;
  • перечень данных по каждой цели;
  • правовое основание обработки;
  • операции и способы обработки;
  • сроки обработки и хранения;
  • условия передачи третьим лицам;
  • порядок блокирования, уточнения и уничтожения;
  • порядок обработки обращений субъектов;
  • ответственность работников за нарушение режима.

3. Приказ о назначении ответственного

Юридическое лицо обязано назначить лицо, ответственное за организацию обработки персональных данных. Ответственный подотчетен исполнительному органу организации и организует внутренний контроль, обучение работников и работу с обращениями субъектов.

Приказ должен определять конкретное лицо и полномочия. В небольшой компании ответственным может быть директор, юрист, HR или иной сотрудник, но формальное назначение без реальных полномочий и доступа к информации мало помогает при проверке.

4. Акт оценки вреда субъектам персональных данных

Оценка вреда — самостоятельная обязанность оператора по статье 18.1. Приказ Роскомнадзора от 27 октября 2022 года № 178 устанавливает три степени возможного вреда: высокую, среднюю и низкую.

Результат оформляется актом оценки вреда. Документ должен быть привязан к реальной обработке организации: видам данных, категориям субъектов, характеру возможного нарушения и последствиям.

Проверочная точка
Если у компании есть политика и согласия, но отсутствует акт оценки вреда, комплект нельзя считать полноценным. Этот документ прямо предусмотрен действующими требованиями Роскомнадзора.

5. Документы по доступу сотрудников

Организация должна исключать несанкционированный доступ и понимать, кто именно вправе обрабатывать данные. Поэтому на практике оформляют перечень должностей или работников, допущенных к персональным данным, и закрепляют объем их полномочий.

Работников, непосредственно обрабатывающих персональные данные, необходимо ознакомить с законодательством, политикой и локальными актами. Такое ознакомление лучше подтверждать подписью или электронной системой, позволяющей доказать факт и дату.

  • приказ или перечень лиц, имеющих доступ к ПД;
  • обязательство о неразглашении или соответствующие условия трудового договора/локального акта;
  • лист ознакомления с политикой и положением;
  • инструкции для HR, бухгалтерии, отдела продаж, поддержки и IT;
  • порядок выдачи, изменения и отзыва учетных прав.

6. Документы по персональным данным работников

Для работодателя дополнительно действует глава 14 ТК РФ. Статья 87 ТК РФ требует установить порядок хранения и использования персональных данных работников.

В кадровом блоке обычно нужен отдельный порядок или положение. При этом следует разграничивать случаи, когда обработка допускается по закону и для исполнения трудового договора, и случаи, когда действительно необходимо отдельное согласие.

Согласие не стоит использовать «на всякий случай». Если закон уже дает самостоятельное основание, лишнее согласие может запутать правовую конструкцию: субъект вправе его отозвать, а организация затем должна объяснять, на каком ином основании продолжает обработку.

7. Согласия на обработку персональных данных

С 1 сентября 2025 года обычное согласие на обработку персональных данных должно оформляться отдельно от иной информации и документов, которые подтверждает или подписывает субъект. Отдельное оформление можно увидеть на примере согласия на обработку персональных данных.

Это особенно важно для сайтов, договоров и анкет: нельзя безопасно «спрятать» согласие в тексте договора или сделать его частью пользовательского соглашения без отдельного оформления.

Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Оно может быть электронным, если закон не требует письменной формы и оператор способен подтвердить факт получения.

С 1 сентября 2025 года
Согласие на обработку ПД нужно оформлять отдельно от договора, анкеты, оферты и иных подписываемых документов. Старые шаблоны с общей фразой внутри договора следует пересмотреть.

Когда нужны специальные согласия

  • письменное согласие — в случаях, прямо предусмотренных статьей 9 Закона № 152-ФЗ;
  • согласие на специальные категории данных — когда нет иного законного основания;
  • письменное согласие на биометрические данные — если они используются для установления личности и нет специального исключения;
  • отдельное согласие на персональные данные, разрешенные для распространения, — если сведения публикуются для неопределенного круга лиц.

8. Уведомление Роскомнадзора

По состоянию на август 2026 года большинство организаций, которые обрабатывают персональные данные с использованием компьютеров, CRM, сайта, электронной почты или иных средств автоматизации, должны находиться в реестре операторов.

Статья 22 требует направить уведомление до начала обработки. После реформы 2022 года прежние широкие исключения для трудовых отношений и договоров были отменены. Из практических исключений для обычного бизнеса осталось, например, осуществление обработки исключительно без использования средств автоматизации.

Если сведения в уведомлении меняются, оператор сообщает об изменениях не позднее 15-го числа месяца, следующего за месяцем изменений. О прекращении обработки уведомляют в течение 10 рабочих дней. Формы утверждены приказом Роскомнадзора № 180.

Штраф за отсутствие уведомления
С 30 мая 2025 года действует отдельная часть 10 статьи 13.11 КоАП РФ. Для юридического лица невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор о начале обработки влечет штраф от 100 000 до 300 000 рублей.

9. Документы для сайта и онлайн-форм

Если организация получает заявки через сайт, отдельный комплект нужен именно для цифровой точки сбора. Документы должны соответствовать фактической архитектуре сайта, а не существовать только на бумаге.

  • опубликованная политика обработки персональных данных;
  • отдельное согласие на обработку ПД для формы заявки, регистрации, обратного звонка или заказа — если обработка строится на согласии;
  • текст о cookies и аналитике с учетом фактически используемых идентификаторов;
  • согласие на рекламные рассылки — отдельно от общего согласия на обработку, если это требуется по правилам рекламы;
  • договоры/поручения обработки с CRM, коллтрекингом, рассыльщиками, хостингом и иными подрядчиками;
  • схема локализации базы и маршрут передачи данных.

10. Поручение обработки подрядчику

Если CRM-провайдер, бухгалтерский аутсорсер, колл-центр, облачный сервис или другой подрядчик обрабатывает персональные данные по поручению организации, отношения должны соответствовать части 3 статьи 6 Закона № 152-ФЗ.

В поручении нужно определить перечень персональных данных и операций, цели обработки, конфиденциальность, требования статей 18.1 и 19, меры защиты, обязанность предоставлять подтверждающие документы и уведомлять оператора об инцидентах.

Поручение может быть отдельным соглашением или разделом основного договора. Важно не название, а содержание.

11. Документы по информационной безопасности

Юридический комплект по 152-ФЗ не заканчивается политикой и согласиями. Статья 19 требует правовых, организационных и технических мер защиты. Для информационных систем персональных данных применяются Постановление Правительства № 1119 и Приказ ФСТЭК № 21.

Набор технических документов зависит от архитектуры и уровня защищенности системы, но обычно требуется зафиксировать, какие системы обрабатывают данные, какие угрозы актуальны, какой уровень защищенности установлен и какие меры реализованы.

  • перечень информационных систем персональных данных;
  • акт определения уровня защищенности ИСПДн;
  • модель угроз либо иной документ об актуальных угрозах;
  • перечень реализуемых мер защиты по Постановлению № 1119 и Приказу ФСТЭК № 21;
  • регламент управления доступом и учетными записями;
  • регламент резервного копирования и восстановления;
  • порядок регистрации событий безопасности и реагирования на инциденты;
  • документы о проверке эффективности реализованных мер защиты.
Не всем нужен одинаковый технический пакет
Состав технической документации зависит от конкретной ИСПДн и рисков. Но отсутствие вообще каких-либо документов, объясняющих уровень защищенности, угрозы и реализованные меры, — слабая позиция при инциденте или проверке.

12. Документы по уничтожению персональных данных

Когда цель обработки достигнута, согласие отозвано и нет другого законного основания хранить данные, оператор обязан прекратить обработку и уничтожить персональные данные в сроки статьи 21.

Приказ Роскомнадзора № 179 определяет подтверждение уничтожения. При неавтоматизированной обработке — акт. При автоматизированной — акт и выгрузка из журнала регистрации событий информационной системы.

Поэтому у организации должна быть рабочая форма акта, процедура инициирования уничтожения и понимание, из каких систем, резервных копий и архивов должны быть удалены сведения.

13. Порядок работы с обращениями субъектов

Субъект вправе запросить информацию об обработке своих данных, потребовать уточнения, блокирования или прекращения обработки. Организации нужен внутренний порядок регистрации таких запросов, определения ответственного и контроля сроков.

Это особенно важно для крупных компаний, где запрос может прийти в поддержку, HR, на общий e-mail, через форму сайта или заказным письмом. Без единого регламента запрос легко потерять.

14. План действий при утечке

После утечки времени на разработку документов практически нет. Статья 21 требует уведомить Роскомнадзор в течение 24 часов с момента выявления инцидента, а в течение 72 часов сообщить результаты внутреннего расследования.

Заранее нужен регламент: кто принимает сообщение, кто квалифицирует событие, кто связывается с IT и подрядчиками, кто готовит уведомление, кто сохраняет логи и доказательства.

  • форма внутреннего сообщения об инциденте;
  • контакты ответственных лиц и схема эскалации;
  • чек-лист первичной оценки утечки;
  • шаблон сведений для 24-часового уведомления;
  • шаблон внутреннего расследования для 72-часового этапа;
  • порядок сохранения логов, образов систем и переписки с подрядчиками.
Риск стал финансово существенно выше
После изменений КоАП отдельная ответственность установлена не только за саму утечку, но и за несвоевременное уведомление Роскомнадзора. Для повторных и крупных утечек предусмотрены в том числе оборотные штрафы.

15. Бумажные анкеты, заявления и архив

Бумажная обработка также регулируется законодательством. Постановление Правительства № 687 устанавливает требования для обработки персональных данных без использования средств автоматизации.

Для бумажных носителей нужно закрепить места хранения, порядок доступа, раздельное хранение данных с разными целями, правила выдачи документов, порядок уничтожения и ответственных лиц.

16. Дополнительные документы, которые нужны не всем

  • уведомление Роскомнадзора о трансграничной передаче — если данные передаются иностранному получателю;
  • пакет по зарубежным CRM и облакам — договоры, страна получателя, меры защиты, локализация;
  • согласие на распространение ПД — публикация фото сотрудников, отзывов с ФИО, биографий и т.п.;
  • письменное согласие на биометрические данные — если биометрия используется для идентификации;
  • документы по специальным категориям ПД — здоровье и иные категории статьи 10;
  • отраслевые документы — для клиник, банков, образовательных организаций, маркетплейсов, операторов связи и иных регулируемых сфер.

Как понять, что комплект формальный

  • в политике указаны цели и сервисы, которых у компании уже нет, а реальные CRM и аналитика отсутствуют;
  • уведомление Роскомнадзора не совпадает с фактическими целями обработки;
  • в согласии перечислено «все возможное», хотя организация обрабатывает намного меньше данных;
  • сроки хранения нигде не определены;
  • ответственный назначен, но не знает, как реагировать на запрос субъекта;
  • не определено, кто имеет доступ к клиентской базе;
  • нет поручения с подрядчиком, который фактически видит персональные данные;
  • нет порядка реагирования на утечку и никто не знает про срок 24 часа;
  • политика сайта есть, но формы отправляют данные в неучтенную CRM или облачный сервис.

Чек-лист аудита документов по 152-ФЗ

  1. Проверить, состоит ли организация в реестре операторов Роскомнадзора и актуальны ли сведения.
  2. Составить полный перечень целей обработки и категорий субъектов.
  3. Сверить фактические персональные данные с политикой и локальными актами.
  4. Проверить приказ о назначении ответственного и его реальные полномочия.
  5. Оформить или обновить акт оценки вреда.
  6. Определить сотрудников и подрядчиков, имеющих доступ к данным.
  7. Проверить формы согласий с учетом отдельного оформления с 1 сентября 2025 года.
  8. Сверить документы сайта с CRM, аналитикой, cookies, коллтрекингом и рассылками.
  9. Проверить договоры поручения обработки с подрядчиками. Для комплексной настройки договоров и внутреннего документооборота см. юридические услуги для бизнеса.
  10. Оформить документы по ИСПДн и техническим мерам защиты.
  11. Утвердить процедуру уничтожения и формы подтверждающих документов.
  12. Утвердить регламент обработки обращений и инцидентов 24/72 часа.
  13. Проверить трансграничную передачу и зарубежные облака.
  14. Провести внутренний аудит и зафиксировать устранение несоответствий.

Какие документы чаще всего приходится показывать Роскомнадзору

Конкретный перечень зависит от предмета контрольного мероприятия или требования. Но статья 18.1 прямо дает Роскомнадзору право запросить документы и локальные акты оператора либо иным образом потребовать подтвердить принятые меры. При запросе, предписании или проверке регулятора полезно заранее провести юридический аудит перед взаимодействием с Роскомнадзором.

Поэтому организация должна быть готова показать не только публичную политику, но и внутренние документы: назначение ответственного, локальные акты, оценку вреда, сведения о системах и мерах защиты, доказательства ознакомления работников, согласия, документы по уничтожению, договоры с обработчиками и подтверждение соответствия уведомления фактической обработке.

Частые вопросы

Можно ли скачать готовый комплект документов из интернета?

Как основу — да, как готовое решение — рискованно. Документы должны совпадать с реальными целями, CRM, сайтом, подрядчиками, категориями субъектов, сроками хранения и мерами защиты. Чужой комплект часто создает дополнительные нарушения, потому что организация обещает то, чего фактически не делает.

Нужно ли отдельное согласие от каждого клиента?

Не всегда. Согласие — только одно из правовых оснований. Например, обработка может быть необходима для исполнения договора или обязанности, установленной законом. Но если организация опирается именно на согласие, оно должно соответствовать статье 9 и с 1 сентября 2025 года оформляться отдельно от иных подписываемых документов.

Политика и положение — это одно и то же?

Не обязательно. Политика — публичный документ, доступный субъектам. Внутреннее положение может быть подробнее и содержать организационные процедуры, которые нецелесообразно публиковать в интернете.

Нужно ли уведомление Роскомнадзора, если есть только данные работников?

В большинстве современных случаев — да. Исключение для трудовых отношений было исключено из статьи 22 в 2022 году. Если обработка ведется с использованием компьютеров, кадровых программ или иных средств автоматизации, обычно требуется уведомление.

Нужен ли отдельный документ по cookies?

Закон не устанавливает универсального документа с обязательным названием «Политика cookies». Но если сайт использует идентификаторы и аналитику, которые относятся к персональным данным в конкретной архитектуре, их обработка должна быть отражена в общей системе документов, а пользователь должен получать необходимую информацию и давать согласие там, где оно является правовым основанием.

Если документы есть, но компания фактически их не соблюдает?

Этого недостаточно. Закон требует не только издать документы, но и реально применять правовые, организационные и технические меры. При инциденте или проверке несоответствие документов фактической системе обработки — самостоятельный риск.

Вывод

Полноценный комплект по персональным данным — это не одна политика и не одно согласие. Для обычной организации нужен набор взаимосвязанных документов, который описывает весь жизненный цикл данных: сбор, правовое основание, доступ, использование, передачу подрядчикам, хранение, защиту, реагирование на обращения, утечки и уничтожение.

В 2026 году особенно важно проверить четыре точки: актуальность уведомления Роскомнадзора, отдельное оформление согласий с 1 сентября 2025 года, наличие акта оценки вреда и готовность к инциденту с уведомлением в сроки 24/72 часа. После усиления административной ответственности формальный комплект документов уже не дает достаточной защиты — документы должны совпадать с реальными процессами компании.

По теме: персональные данные и 152-ФЗ • юрист по Роскомнадзору

Нормативные источники

Артем Курнев, юрист. Аудит документов по 152-ФЗ, сайта, CRM и договоров с обработчиками возможен дистанционно.