Автор: Артем Курнев. Материал актуален на 4 августа 2026 года.
Федеральный закон № 152-ФЗ не содержит закрытого перечня документов, одинакового для каждой организации. Оператор сам определяет достаточный набор мер с учетом целей обработки, категорий данных, числа субъектов, используемых информационных систем, сотрудников, подрядчиков и рисков.
Но это не означает, что документы можно не оформлять. Статья 18.1 прямо обязывает юридическое лицо назначить ответственного, издать политику и локальные акты по обработке персональных данных, организовать внутренний контроль, оценить возможный вред и ознакомить работников с требованиями законодательства.
Политика — главный публичный документ оператора. Статья 18.1 требует обеспечить неограниченный доступ к документу, определяющему политику обработки персональных данных, а также к сведениям о реализуемых требованиях к защите данных. Для понимания формата публичного документа можно посмотреть политику обработки персональных данных на kurnev.ru.
Если организация собирает данные через сайт, политика должна быть опубликована на страницах сайта, где происходит сбор персональных данных, либо быть доступна с них по понятной ссылке.
В политике обычно отражают оператора, цели обработки, категории субъектов и данных, правовые основания, способы обработки, сроки хранения, порядок прекращения и уничтожения, передачу третьим лицам, меры защиты, порядок обращений субъектов и сведения о локализации.
Статья 18.1 требует не только публичной политики, но и внутренних локальных актов. Для каждой цели обработки в них должны быть определены категории и перечень персональных данных, категории субъектов, способы, сроки обработки и хранения, а также порядок уничтожения.
На практике это может быть единое Положение об обработке и защите персональных данных либо несколько документов: по клиентам, работникам, контрагентам, сайту и информационным системам.
Юридическое лицо обязано назначить лицо, ответственное за организацию обработки персональных данных. Ответственный подотчетен исполнительному органу организации и организует внутренний контроль, обучение работников и работу с обращениями субъектов.
Приказ должен определять конкретное лицо и полномочия. В небольшой компании ответственным может быть директор, юрист, HR или иной сотрудник, но формальное назначение без реальных полномочий и доступа к информации мало помогает при проверке.
Оценка вреда — самостоятельная обязанность оператора по статье 18.1. Приказ Роскомнадзора от 27 октября 2022 года № 178 устанавливает три степени возможного вреда: высокую, среднюю и низкую.
Результат оформляется актом оценки вреда. Документ должен быть привязан к реальной обработке организации: видам данных, категориям субъектов, характеру возможного нарушения и последствиям.
Организация должна исключать несанкционированный доступ и понимать, кто именно вправе обрабатывать данные. Поэтому на практике оформляют перечень должностей или работников, допущенных к персональным данным, и закрепляют объем их полномочий.
Работников, непосредственно обрабатывающих персональные данные, необходимо ознакомить с законодательством, политикой и локальными актами. Такое ознакомление лучше подтверждать подписью или электронной системой, позволяющей доказать факт и дату.
Для работодателя дополнительно действует глава 14 ТК РФ. Статья 87 ТК РФ требует установить порядок хранения и использования персональных данных работников.
В кадровом блоке обычно нужен отдельный порядок или положение. При этом следует разграничивать случаи, когда обработка допускается по закону и для исполнения трудового договора, и случаи, когда действительно необходимо отдельное согласие.
Согласие не стоит использовать «на всякий случай». Если закон уже дает самостоятельное основание, лишнее согласие может запутать правовую конструкцию: субъект вправе его отозвать, а организация затем должна объяснять, на каком ином основании продолжает обработку.
С 1 сентября 2025 года обычное согласие на обработку персональных данных должно оформляться отдельно от иной информации и документов, которые подтверждает или подписывает субъект. Отдельное оформление можно увидеть на примере согласия на обработку персональных данных.
Это особенно важно для сайтов, договоров и анкет: нельзя безопасно «спрятать» согласие в тексте договора или сделать его частью пользовательского соглашения без отдельного оформления.
Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Оно может быть электронным, если закон не требует письменной формы и оператор способен подтвердить факт получения.
По состоянию на август 2026 года большинство организаций, которые обрабатывают персональные данные с использованием компьютеров, CRM, сайта, электронной почты или иных средств автоматизации, должны находиться в реестре операторов.
Статья 22 требует направить уведомление до начала обработки. После реформы 2022 года прежние широкие исключения для трудовых отношений и договоров были отменены. Из практических исключений для обычного бизнеса осталось, например, осуществление обработки исключительно без использования средств автоматизации.
Если сведения в уведомлении меняются, оператор сообщает об изменениях не позднее 15-го числа месяца, следующего за месяцем изменений. О прекращении обработки уведомляют в течение 10 рабочих дней. Формы утверждены приказом Роскомнадзора № 180.
Если организация получает заявки через сайт, отдельный комплект нужен именно для цифровой точки сбора. Документы должны соответствовать фактической архитектуре сайта, а не существовать только на бумаге.
Если CRM-провайдер, бухгалтерский аутсорсер, колл-центр, облачный сервис или другой подрядчик обрабатывает персональные данные по поручению организации, отношения должны соответствовать части 3 статьи 6 Закона № 152-ФЗ.
В поручении нужно определить перечень персональных данных и операций, цели обработки, конфиденциальность, требования статей 18.1 и 19, меры защиты, обязанность предоставлять подтверждающие документы и уведомлять оператора об инцидентах.
Поручение может быть отдельным соглашением или разделом основного договора. Важно не название, а содержание.
Юридический комплект по 152-ФЗ не заканчивается политикой и согласиями. Статья 19 требует правовых, организационных и технических мер защиты. Для информационных систем персональных данных применяются Постановление Правительства № 1119 и Приказ ФСТЭК № 21.
Набор технических документов зависит от архитектуры и уровня защищенности системы, но обычно требуется зафиксировать, какие системы обрабатывают данные, какие угрозы актуальны, какой уровень защищенности установлен и какие меры реализованы.
Когда цель обработки достигнута, согласие отозвано и нет другого законного основания хранить данные, оператор обязан прекратить обработку и уничтожить персональные данные в сроки статьи 21.
Приказ Роскомнадзора № 179 определяет подтверждение уничтожения. При неавтоматизированной обработке — акт. При автоматизированной — акт и выгрузка из журнала регистрации событий информационной системы.
Поэтому у организации должна быть рабочая форма акта, процедура инициирования уничтожения и понимание, из каких систем, резервных копий и архивов должны быть удалены сведения.
Субъект вправе запросить информацию об обработке своих данных, потребовать уточнения, блокирования или прекращения обработки. Организации нужен внутренний порядок регистрации таких запросов, определения ответственного и контроля сроков.
Это особенно важно для крупных компаний, где запрос может прийти в поддержку, HR, на общий e-mail, через форму сайта или заказным письмом. Без единого регламента запрос легко потерять.
После утечки времени на разработку документов практически нет. Статья 21 требует уведомить Роскомнадзор в течение 24 часов с момента выявления инцидента, а в течение 72 часов сообщить результаты внутреннего расследования.
Заранее нужен регламент: кто принимает сообщение, кто квалифицирует событие, кто связывается с IT и подрядчиками, кто готовит уведомление, кто сохраняет логи и доказательства.
Бумажная обработка также регулируется законодательством. Постановление Правительства № 687 устанавливает требования для обработки персональных данных без использования средств автоматизации.
Для бумажных носителей нужно закрепить места хранения, порядок доступа, раздельное хранение данных с разными целями, правила выдачи документов, порядок уничтожения и ответственных лиц.
Конкретный перечень зависит от предмета контрольного мероприятия или требования. Но статья 18.1 прямо дает Роскомнадзору право запросить документы и локальные акты оператора либо иным образом потребовать подтвердить принятые меры. При запросе, предписании или проверке регулятора полезно заранее провести юридический аудит перед взаимодействием с Роскомнадзором.
Поэтому организация должна быть готова показать не только публичную политику, но и внутренние документы: назначение ответственного, локальные акты, оценку вреда, сведения о системах и мерах защиты, доказательства ознакомления работников, согласия, документы по уничтожению, договоры с обработчиками и подтверждение соответствия уведомления фактической обработке.
Как основу — да, как готовое решение — рискованно. Документы должны совпадать с реальными целями, CRM, сайтом, подрядчиками, категориями субъектов, сроками хранения и мерами защиты. Чужой комплект часто создает дополнительные нарушения, потому что организация обещает то, чего фактически не делает.
Не всегда. Согласие — только одно из правовых оснований. Например, обработка может быть необходима для исполнения договора или обязанности, установленной законом. Но если организация опирается именно на согласие, оно должно соответствовать статье 9 и с 1 сентября 2025 года оформляться отдельно от иных подписываемых документов.
Не обязательно. Политика — публичный документ, доступный субъектам. Внутреннее положение может быть подробнее и содержать организационные процедуры, которые нецелесообразно публиковать в интернете.
В большинстве современных случаев — да. Исключение для трудовых отношений было исключено из статьи 22 в 2022 году. Если обработка ведется с использованием компьютеров, кадровых программ или иных средств автоматизации, обычно требуется уведомление.
Закон не устанавливает универсального документа с обязательным названием «Политика cookies». Но если сайт использует идентификаторы и аналитику, которые относятся к персональным данным в конкретной архитектуре, их обработка должна быть отражена в общей системе документов, а пользователь должен получать необходимую информацию и давать согласие там, где оно является правовым основанием.
Этого недостаточно. Закон требует не только издать документы, но и реально применять правовые, организационные и технические меры. При инциденте или проверке несоответствие документов фактической системе обработки — самостоятельный риск.
Полноценный комплект по персональным данным — это не одна политика и не одно согласие. Для обычной организации нужен набор взаимосвязанных документов, который описывает весь жизненный цикл данных: сбор, правовое основание, доступ, использование, передачу подрядчикам, хранение, защиту, реагирование на обращения, утечки и уничтожение.
В 2026 году особенно важно проверить четыре точки: актуальность уведомления Роскомнадзора, отдельное оформление согласий с 1 сентября 2025 года, наличие акта оценки вреда и готовность к инциденту с уведомлением в сроки 24/72 часа. После усиления административной ответственности формальный комплект документов уже не дает достаточной защиты — документы должны совпадать с реальными процессами компании.
По теме: персональные данные и 152-ФЗ • юрист по Роскомнадзору
Артем Курнев, юрист. Аудит документов по 152-ФЗ, сайта, CRM и договоров с обработчиками возможен дистанционно.