Документы по персональным данным в 2026 году: полный чек-лист для операторов
На правах рекламы Erid: F7NfYUJCUneTVxNuwV4B
Если вы продаете товары или оказываете услуги физическим лицам, у вас должны быть разработаны документы по персональным данным (ПДн). Их количество может достигать 60-70 разных наименований, но многое зависит от специфики и масштабов вашей деятельности. Небольшому ИП понадобится меньше документов, чем крупной организации. Мы расскажем, какие документы нужно разработать, когда и какие согласия нужны и на какую сумму оштрафуют, если вы будете обрабатывать ПДн с нарушениями.
Когда нужно разрабатывать документы по работе с персональными данными
Такие документы нужны всем операторам – юридическим лицам, индивидуальным предпринимателям, государственным и муниципальным органам, которые обрабатывают ПДн. Даже если вы взяли контактные данные одного физлица (субъекта ПДн), вы уже считаетесь оператором.
Оформить весь пакет документов по персональным данным нужно еще в самом начале работы организации или ИП, то есть до регистрации в реестре операторов Роскомнадзора. Регистрироваться в нем должны практически все операторы, если не попадают в перечень исключений, предусмотренных ст. 22 ФЗ от 27.07.2006 №152-ФЗ:
- Данные обрабатываются без использования средств автоматизации, то есть только на бумаге.
- Обработка ведется в ГИС, созданных для госбезопасности и общественного порядка.
- ПДн обрабатываются в рамках законодательства о транспортной безопасности.
То есть порядок действий должен выглядеть так: до того, как вы начнете собирать ПДн, вы уже должны разработать пакет документов по обработке. Когда он будет готов, подайте в Роскомнадзор уведомление, чтобы зарегистрироваться в реестре. Только после этого вы можете законно работать с данными.
Документы по обработке персональных данных
В перечень таких документов входят:
- Политика обработки ПДн.
- Положение об обработке и защите ПДн.
- Соглашения о неразглашении ПДн.
- Образцы согласий на обработку ПДн.
- Перечень должностей работников, допущенных к обработке ПДн.
- Договоры с третьими лицами, которым поручена обработка.
- Положение об обработке ПДн без средств автоматизации.
Согласия
На обработку персональных данных
Обрабатывать ПДн можно только с письменного согласия субъекта, если ситуация не попадает в перечень исключений, предусмотренных ст. 6 ФЗ №152-ФЗ. Приведем несколько примеров, когда согласие не нужно:
- Вы исполняете закон. Например, обрабатываете ПДн сотрудников по трудовым договорам как работодатель.
- Вы выполняете договор. Если человек сам купил у вас товар или заказал услугу, отдельное согласие не требуется.
- Нужно спасти жизнь человека, а оформить согласие нет возможности.
Важно! В договоре должны прописываться условия обработки ПДн, которые необходимы для исполнения обязательств по нему. Если же обработка никак не связана с обязательствами по договору, а, например, нужна для маркетинговых рассылок или других целей, с 01.09.2025 года необходимо брать отдельное согласие. Включать его в текст договора или иного документа нельзя: это будет считаться обработкой ПДн без согласия, за такое нарушение штрафуют.
На передачу персональных данных
Согласие на передачу ПДн можно дать сразу в согласии на обработку или оформить отдельно. Но если данные передаются для исполнения обязательств по договору, ничего брать у субъекта не нужно. Так, если вы как туроператор передаете ПДн в гостиницу за рубежом, отдельное согласие не требуется. Но в этом случае вы должны подать в Роскомнадзор уведомление об осуществлении трансграничной передачи.
Что важно учитывать работодателям при передаче ПДн сотрудников (ст. 88 ТК РФ):
- Без письменного согласия работника нельзя передавать его данные третьим лицам. Но есть исключения: угроза жизни и здоровью работника, а также случаи, прямо предусмотренные Трудовым кодексом или иными федеральными законами. Например, не нужно согласие для передачи ПДн в ФНС, военкомат, СФР или по запросу правоохранительных органов.
- Запрещено использовать персональные данные работника в коммерческих целях (продавать, передавать за вознаграждение и т.п.) без его письменного согласия.
- Работодатель обязан предупредить получателей данных о том, что они могут использовать их только в тех целях, для которых данные были переданы. Получатели обязаны соблюдать конфиденциальность.
- Передавать данные внутри одной организации (у одного ИП) можно только на основании локального нормативного акта. Работник должен быть ознакомлен с этим актом под роспись.
- Доступ к персональным данным работников разрешается только специально уполномоченным лицам. При этом они имеют право получать лишь те данные, которые необходимы им для выполнения конкретных функций.
- Нельзя запрашивать информацию о состоянии здоровья работника, за исключением сведений, напрямую связанных с возможностью выполнять трудовую функцию.
- Передавать персональные данные представителям работников (например, профсоюзу) можно только в порядке, установленном ТК РФ и иными законами, и в объеме, необходимом для выполнения их функций.
На распространение персональных данных
Распространением считаются действия оператора, в результате которых ПДн может узнать неограниченный круг лиц, которых нельзя идентифицировать. Например, публикация фотографии, ФИО и должности сотрудника на сайте компании – это распространение, на которое нужно отдельное согласие.
Что важно учитывать:
- Согласие на распространение оформляется только отдельно от других согласий (ст. 10.1 ФЗ №152-ФЗ).
- Если данные стали публичными из-за правонарушения, преступления или форс-мажора (пожар, наводнение и т.п.), то обязанность доказывать законность их дальнейшего распространения или обработки также лежит на каждом, кто их распространял или обрабатывал.
- Если из согласия человека на обработку его данных, разрешенных для распространения, не очевидно, что он согласен именно на распространение, то оператор может обрабатывать эти данные, но не имеет права их распространять.
- Если из такого согласия не следует, что человек установил какие-либо запреты или условия, либо в согласии не указаны категории и перечень данных, на которые распространяются такие запреты и условия, то оператор может обрабатывать эти данные, но без передачи неограниченному кругу лиц (то есть без распространения, предоставления, доступа для всех).
Приказы
В пакет документов по персональным данным входят:
- Приказ о создании комиссии по уничтожению ПДн.
- Приказ об утверждении локальных нормативных актов.
- Приказ об утверждении Политики обработки ПДн.
- Приказ о создании комиссии по обеспечению безопасности ПДн.
- Приказ о назначении ответственного за организацию обработки ПДн.
- Приказ об утверждении мест хранения материальных носителей ПДн, обрабатываемых без использования средств автоматизации.
Журналы учета
| Название | Для чего нужен |
|---|---|
| Журнал учета обращений субъектов ПДн | Фиксировать все запросы, требования и жалобы от граждан (субъектов ПДн) – например, просьбы уточнить, удалить или предоставить копию своих данных. |
| Журнал учета машинных носителей | Учитывать все физические носители информации (диски, флешки, внешние диски, HDD), на которых хранятся ПДн, чтобы контролировать их движение и списание. |
| Журнал учета мероприятий по контролю защиты ПДн | Записывать результаты внутренних проверок и аудитов системы защиты ПДн (дата, кто проверял, что выявлено, исправлено). |
| Журнал инструктажа работников по информационной безопасности | Подтверждать, что сотрудники прошли обучение правилам работы с ПДн, ознакомлены с угрозами. |
| Журнал учета лиц, допущенных к работе с ПДн | Отслеживать, кто из сотрудников и когда получил доступ к ПДн, а также основания для доступа (должность, приказ). |
| Журнал учета нештатных ситуаций (инцидентов) | Регистрировать любые инциденты с ПДн (утечки, неправомерный доступ, сбои, потеря носителей) для последующего анализа и отчета в РКН. |
| Журнал учета процедур резервного копирования | Контролировать регулярность и результаты создания резервных копий ПДн (дата, объем, место хранения копий). |
| Журнал учета средств защиты информации | Учитывать все установленное ПО и аппаратные средства защиты (антивирусы, межсетевые экраны, СОВ), их версии, настройки и факты обновления. |
| Журнал сдачи и приема под охрану помещений | Фиксировать, когда помещения с ПДн (серверные, архивы) сдаются под охрану и снимаются с охраны – кто сдал/принял, время. |
Сейчас Роскомнадзор ведёт масштабную проверку сайтов – и штрафы за нарушения в обработке персональных данных уже не предупреждение, а реальность. Вы можете проверить свой сайт онлайн с помощью нашего сервиса.
Юристы Роском Онлайн не просто помогают – они защищают. Мы оперативно обновляем ваши документы, вносим правки в реестр и держим вас в полной законности – даже если проверка пришла внепланово.
Документы по защите персональных данных
Организациям, которые используют информационные системы (ИСПДн), в зависимости от категорий обрабатываемых ПДн и масштаба обработки могут понадобиться документы по обеспечению безопасности персональных данных:
- Перечень информационных систем ПДн (ИСПДн) – список всех систем, в которых компания обрабатывает ПДн (например: «1С: Зарплата и кадры», CRM-система, сайт-кабинет). Для каждой системы указывают цель обработки, категории данных и количество субъектов.
- Акт классификации ИСПДн – документ, в котором каждой информационной системе присваивают класс (от 1 до 4) в зависимости от уровня защищенности. Чем выше класс, тем строже требования к защите.
- Модель угроз безопасности ПДн – перечень реальных и потенциальных угроз (взлом, утечка, атака вирусов), которые могут навредить данным. На основе этой модели выбирают средства защиты.
- План мероприятий по обеспечению безопасности ПДн – дорожная карта: какие действия и когда нужно выполнить, чтобы защитить данные (например: установить антивирус, провести обучение, настроить резервное копирование).
- Положение о комиссии по защите ПДн – регламент работы коллегиального органа, который контролирует безопасность данных, проводит внутренние расследования и проверки.
- Положение о парольной защите – правила создания, смены и хранения паролей от рабочих учеток, серверов, баз данных. Минимальная длина, сложность, периодичность замены – все здесь.
- Инструкция по антивирусной защите – порядок установки, настройки и обновления антивирусов на всех компьютерах и серверах, где обрабатываются ПДн.
- Инструкция по действиям в нештатных ситуациях – пошаговый алгоритм для сотрудников на случай утечки, сбоя, взлома или потери носителей. Кто что делает, кого уведомляет, как фиксирует инцидент.
- Инструкция по резервному копированию и восстановлению – как часто делать бэкапы, где их хранить, как проверить их работоспособность и как восстановить данные после сбоя.
- Инструкция по учету и хранению машинных носителей – правила работы с флешками, дисками, внешними HDD, на которых есть ПДн. Кто выдает, как маркировать, где хранить, как списывать.
- Положение о порядке уничтожения носителей – процедура физического или программного уничтожения носителей (жестких дисков, флешек, бумаг) с ПДн после того, как цель обработки достигнута.
- Акт определения необходимого уровня защищенности ИСПДн – расчетный документ, в котором обосновывают, какие именно меры защиты (шифрование, контроль доступа, регистрация событий) нужны для каждой системы.
- Акт оценки возможного вреда субъектам – документ, где компания оценивает, какой вред может быть причинен гражданам, если их данные утекут.
Уведомления в Роскомнадзор
В процессе своей деятельности вы должны направлять разные уведомления в Роскомнадзор в зависимости от ситуации:
| Название уведомления | Срок подачи |
|---|---|
| О начале обработки ПДн | До начала сбора ПДн |
| Об изменении сведений, указанных в первоначальном уведомлении | Не позднее 15 числа месяца, следующего за месяцем изменений |
| О трансграничной передаче | До отправки ПДн за границу |
| О прекращении обработки ПДн | 10 рабочих дней с момента прекращения (например, ликвидации организации или закрытия ИП) |
Как составить Политику обработки персональных данных
Политике мы посвятили отдельный раздел, поскольку это один из самых главных документов по персональным данным. Она должна раскрывать субъектам, какие данные и в каких целях вы обрабатываете, какие способы обработки используете, как храните и защищаете данные – то есть давать полную информацию по вашей работе с ПДн.
Из каких разделов состоит Политика:
- Вводная часть (общие положения). Здесь прописывают, зачем нужен документ, на кого он распространяется, какие термины используются (оператор, субъект, обработка, трансграничная передача). Также перечисляются основные права и обязанности обеих сторон – оператора и граждан (субъектов ПДн).
- Цели, ради которых вы собираете данные. Конкретный список: например, «заключение договора с клиентом», «доставка товара», «кадровый учет», «рассылка новостей». Главное – цели должны быть законными, четкими и определенными заранее. Размытые формулировки не пройдут.
- На каком основании вы обрабатываете данные (правовые основы). Для каждой цели из предыдущего раздела нужно указать конкретную статью или пункт закона. Обычно ссылаются на соответствующий пункт части 1 статьи 6 ФЗ №152-ФЗ: например, это может быть согласие человека, исполнение договора, требование закона и т.д. Но учтите, что сам по себе ФЗ №152-ФЗ не является основанием – нужна привязка к конкретному пункту.
- Какие именно данные и чьи вы обрабатываете. Для каждой цели – точный перечень ПДн (ФИО, телефон, адрес, паспорт, СНИЛС, ИНН и т.д.). Плюс категории субъектов: клиенты, работники, контрагенты, просто посетители сайта.
- Сколько храните данные и когда уничтожаете. Прописываются сроки хранения под каждую цель. А также нужен четкий алгоритм: как только срок истек или человек отозвал согласие, вы обязаны уничтожить данные.
- Как именно происходит обработка (процедуры). Описание всех стадий: сбор, запись, накопление, хранение, уточнение, извлечение, использование, передача, блокирование, удаление, уничтожение.
- Чем вы защищаете данные (меры безопасности). Перечень организационных и технических средств: шифрование, разграничение доступа, антивирусы, межсетевые экраны, контроль физического доступа в помещения. Чем конкретнее – тем лучше при проверке.
- Как вы взаимодействуете с людьми, чьи данные обрабатываете. Пошаговая инструкция: как человек может запросить доступ к своим данным, потребовать их уточнить, заблокировать, отозвать согласие или добиться удаления. Укажите сроки ответа и ответственное лицо.
- Передача данных третьим лицам и за границу. Если вы привлекаете подрядчиков (аутсорсинг, облачные сервисы, партнеров) – раскройте, кому именно и на каких основаниях передаете данные. Отдельный блок – про трансграничную передачу: куда, зачем и как защищаете данные за рубежом.
- Заключительные положения. Тут обычно пишут, что документ действует бессрочно, как в него вносят изменения (приказом руководителя) и где он опубликован (на сайте, во внутренней сети).
Если нет документов по персональным данным: ответственность
Штрафы за отсутствие некоторых документов по работе с персональными данными предусмотрены ст. 13.11 КоАП РФ. Так, если вы будете обрабатывать ПДн без согласия или оформите его неправильно, вас могут оштрафовать по ч. 2 ст. 13.11 КоАП РФ. Размеры штрафов довольно высокие:
- Для должностных лиц и ИП – от 100 000 до 300 000 рублей;
- Для юрлиц – от 300 000 до 700 000 рублей.
Если вы приступите к обработке ПДн без подачи уведомления в Роскомнадзор, вам грозит штраф по ч.10 ст. 13.11 КоАП РФ – от 100 000 до 300 000 рублей, причем ИП здесь приравнены к юридическим лицам. За непредоставление открытого доступа к Политике обработки штраф по ч. 3 ст. 13.11 КоАП РФ составит от 10 000 до 20 000 рублей – для ИП, от 30 000 до 60 000 рублей – для организаций.
Еще хуже, если у вас произойдет утечка ПДн и Роскомнадзор установит, что причиной стало отсутствие документов по защите персональных данных (например, инструкций для персонала). В этом случае штрафы могут достигать 15-20 млн рублей в зависимости от категорий ПДн и масштабов утечки, а при повторном нарушении – 1-3% годового оборота компании, но не более 500 млн рублей. Учтите, что аналогичные штрафы предусмотрены и для ИП.
Подведем итоги
Какие документы по персональным данным должны быть у ИП без сотрудников?
Политика обработки ПДн на сайте, отдельные согласия для обработки и рассылок, форма отзыва согласия и уведомление в Роскомнадзор. Без этого – штраф.
В каких случаях согласие на обработку персональных данных не требуется?
Согласие не нужно, например, если вы исполняете договор (клиент сам заказал товар), выполняете требование закона (отчетность в ФНС, военкомат) или спасаете жизнь человека, когда по объективным причинам получить согласие нельзя.
Какой штраф за отсутствие документов по персональным данным в 2026 году?
За обработку без согласия: ИП – до 300 000 рублей, юрлица – до 700 000 рублей. За отсутствие уведомления РКН – до 300 000 рублей для ИП и организации. За утечку данных – до 15-20 млн рублей или 1-3% годового оборота.
Нужно ли уведомлять Роскомнадзор об обработке персональных данных?
Да, большинству операторов – до начала сбора данных. Исключения: только бумажная обработка, данные для госбезопасности или транспортной безопасности. При изменениях подается новое уведомление, на основании которого вносятся корректировки в реестр операторов.
Что считается распространением персональных данных и как получить на него согласие?
Распространение – когда данные видит неограниченный круг лиц (например, фото сотрудника на сайте). Для этого оформляется отдельное письменное согласие. Если человек сам выложил данные в соцсети, вы не можете их свободно использовать.
Как составить политику обработки персональных данных и из каких разделов она состоит?
Политика обычно включает 10 разделов: цели, правовые основания, какие данные собираете, сроки хранения, меры безопасности, порядок передачи третьим лицам и взаимодействие с субъектами.
Бесплатная консультация по персональным данным
ЗаказатьРегистрация оператора в Роскомнадзоре
ЗаказатьПроверить сайт на наличие нарушений онлайн
Проверить онлайн
Дарья Кокорикова
Основатель сервиса «Роском Онлайн». Архитектор систем работы с персональными данными.
Задать вопрос экспертуЧитайте также:
На правах рекламы © 2026 Специальный проект РОСКОМ ОНЛАЙН на Гарант.ру
Erid: F7NfYUJCUneTVxNuwV4B

