Персональные данные: полный гид для бизнеса и организаций в 2026 году
На правах рекламы Erid: F7NfYUJCUneTVxNuwV4B
Что такое персональные данные (ПДн), что входит в обязанности оператора, какие документы нужны в 2026 году, какие требования Роскомнадзора должны соблюдать владельцы сайтов и для кого обязательна регистрация в реестре операторов – читайте более подробно в статье.
Что такое персональные данные
Персональные данные – это любая информация, которая прямо или косвенно относится к физлицу и позволяет его идентифицировать. Определение закреплено в ст. 3 ФЗ от 27.07.2006 №?152-ФЗ «О персональных данных».
Какие бывают категории персональных данных:
- Общие: фамилия, имя, отчество, дата и место рождения, адрес проживания, номер телефона, электронная почта, паспортные данные, ИНН, СНИЛС.
- Специальные категории персональных данных: сведения о состоянии здоровья, национальности, интимной жизни, расе и т.д. (ст. 10 ФЗ №152-ФЗ). Обработка этой группы сведений требует повышенных мер безопасности.
- Биометрические персональные данные: физиологические и биологические особенности человека (отпечатки пальцев, изображение лица, голос), которые используются оператором для идентификации (ст. 11 ФЗ №152-ФЗ).
- Иные категории ПДн – то, что не входит в вышеперечисленные категории.
Кто является оператором персональных данных
Оператор персональных данных – это юридическое лицо, государственный или муниципальный орган, ИП или физлицо, использующее ПДн в коммерческих целях, которое самостоятельно или совместно с другими лицами организует и осуществляет обработку личной информации, а также определяет цели обработки и ее состав.
Чтобы понять, кто является оператором персональных данных, достаточно ответить на вопрос: собираете ли вы любую информацию о людях для решения своих бизнес-задач. Если да, то положения закона о персональных данных вас касаются.
Примеры операторов:
- Интернет-магазин обрабатывает ФИО, адреса и номера телефонов покупателей для оформления и доставки заказов, а также для информирования об акциях.
- Медицинский центр собирает данные о здоровье пациентов, их контактную информацию и сведения о страховых полисах для оказания платных и бесплатных медицинских услуг.
- Рекрутинговое агентство накапливает резюме соискателей с указанием их предыдущих мест работы, образования и профессиональных навыков для подбора персонала.
Основные обязанности оператора персональных данных
ФЗ №152-ФЗ возлагает на оператора ПДн ряд ключевых обязанностей, неисполнение которых влечет административную ответственность:
- Получать согласие на обработку. Перед сбором информации оператор ПДн обязан заручиться согласием субъекта ПДн, если иные правовые основания обработки отсутствуют.
- Обеспечить защиту персональных данных. Для этого нужно внедрить организационно-правовые и технические меры, разработать ряд документов.
- Опубликовать Политику обработки. Документ, определяющий принципы работы с данными, должен находиться в открытом доступе для неограниченного круга лиц.
- Обеспечить безопасность. Оператор принимает правовые, организационные и технические меры для защиты персональных данных от утечки, искажения или уничтожения.
- Реагировать на запросы субъектов. По требованию гражданина оператор обязан в течение десяти рабочих дней предоставить информацию о том, какие именно сведения о нем обрабатываются и с какой целью.
- Уведомить Роскомнадзор. Оператор обязан направить уведомление об обработке персональных данных в уполномоченный орган для включения в реестр операторов персональных данных, если нет оснований для работы с ПДн без регистрации в реестре.
- Прекратить обработку по требованию. Если субъект ПДн отзывает свое согласие или достигнута цель обработки, оператор обязан в течение 30 дней прекратить работу со сведениями и уничтожить их.
Закажите аудит документов по персональным данным. Специалист проверит действующую документацию и подготовит рекомендации по устранению нарушений.
Когда требуется согласие на обработку персональных данных
Обработка персональных данных допускается при наличии согласия субъекта ПДн либо иных законных оснований, установленных ст. 6 ФЗ №152-ФЗ.
Рассмотрим несколько примеров, когда можно работать с ПДн без согласия:
- Исполнение договора. Интернет-магазину не нужно получать у покупателя отдельное согласие, чтобы использовать его адрес и телефон исключительно для доставки оплаченного товара. Это действие напрямую связано с исполнением обязательств по договору купли-продажи. А вот если магазин решит взять ПДн для маркетинговых целей, для этого уже нужно отдельное согласие.
- Исполнение требований закона. Работодатель вправе обрабатывать ПДн сотрудников без их отдельного согласия, если это необходимо для ведения кадрового, воинского учета и перечисления налогов в бюджет.
- Защита жизни и здоровья. Если человек находится без сознания и его жизни угрожает опасность, медицинская организация может обрабатывать данные о его здоровье без получения согласия для оказания экстренной помощи.
Какие документы должны быть у компании
Локальные нормативные акты оператора должны быть не набором шаблонов, а реально работающими документами, которые отражают фактические процессы работы с данными. В зависимости от категорий ПДн и ряда других факторов количество документов может достигать 60-70 разных наименований.
| Группа документов | Что входит |
|---|---|
| Базовые документы | Политика обработки ПДн, Положение об обработке и защите ПДн, Перечень должностей допущенных работников, Соглашения о неразглашении, Образцы согласий на обработку (в том числе для биометрии и детей), Акты об уничтожении ПДн, Договоры с третьими лицами (поручение обработки). |
| Приказы и распоряжения | Приказы о назначении ответственного, об утверждении Политики, об утверждении локальных нормативных актов, о создании комиссий по обеспечению безопасности и уничтожению ПДн, об утверждении мест хранения материальных носителей. |
| Документы по защите (для ИСПДн) | Перечень информационных систем ПДн, Акт классификации ИСПДн, План мероприятий, Положения о комиссии и парольной защите, Инструкции по антивирусной защите, действиям в нештатных ситуациях, резервному копированию и учету машинных носителей, Положение об уничтожении носителей, Акт определения уровня защищенности, Акт оценки вреда субъектам |
| Журналы учета | Журналы учета обращений субъектов ПДн, машинных носителей, мероприятий по контролю, инструктажа работников, лиц, допущенных к работе с ПДн, нештатных ситуаций, процедур резервного копирования, средств защиты информации, сдачи и приема под охрану помещений |
| Документы для Роскомнадзора | Уведомление об обработке ПДн, Уведомление об изменении сведений, Уведомление о трансграничной передаче ПДн, Уведомление об утечке ПДн (не позднее 24 часов), Уведомление о результатах внутреннего расследования (не позднее 72 часов) |
Не уверены, какие документы нужны именно вашей организации? Универсального комплекта документов не существует. Наши специалисты проводят обследование организации и разрабатывают комплект документов, который соответствует именно вашей деятельности, а не представляет собой набор типовых шаблонов.
Требования к сайтам организаций
Сайт компании – это публичная витрина бизнеса, которая одновременно является и инструментом сбора личной информации. Закон о персональных данных и другие нормативные акты предъявляют к интернет-ресурсам ряд обязательных требований.
№1. Владелец сайта обязан разместить в открытом доступе полное наименование организации, ее ОГРН, ИНН, юридический адрес, контактный телефон и адрес электронной почты. Эта информация обычно располагается в нижней части страницы или в отдельном разделе сайта и должна быть доступна без дополнительных кликов.
№2. Если сайт собирает любые сведения о пользователях – через форму обратной связи, онлайн-запись или корзину интернет-магазина, – на нем обязательно должна быть опубликована Политика обработки персональных данных. Этот документ разъясняет посетителям, какие именно сведения, для каких целей и как долго будут храниться.
№3. Должна быть форма согласия на обработку персональных данных. Чекбокс, который пользователь ставит самостоятельно перед отправкой заявки, должен быть неактивным по умолчанию.
№4. Если деятельность компании подлежит лицензированию, обязательно разместите QR-код выписки из реестра или саму выписку в электронном формате.
Уведомление Роскомнадзора
Оператор ПДн обязан направить уведомление в Роскомнадзор для включения в реестр операторов персональных данных. Сделать это нужно до того, как начнется сбор и обработка сведений. Если организация уже работает с ПДн, но уведомление еще не подано, сделайте это как можно скорее, чтобы не получить максимальный штраф – 300 000 рублей.
Подача уведомления об обработке персональных данных не требуется в ограниченном перечне случаев, прямо предусмотренных ч.?2 ст.?22 152-ФЗ. К ним относится:
- обработка сведений исключительно на бумажных носителях;
- использование данных в государственных информационных системах, созданных для защиты безопасности государства и общественного порядка;
- обработка в рамках законодательства о транспортной безопасности.
Для всего остального бизнеса, использующего компьютеры, CRM-системы и сайты, регистрация в реестре операторов персональных данных обязательна.
За отсутствие уведомления в Роскомнадзор наступает административная ответственность по ч.?10 ст.?13.11 КоАП РФ. Штраф за отсутствие регистрации в реестре составляет от 100?000 до 300?000 рублей для организаций и индивидуальных предпринимателей.
Проверки Роскомнадзора
Роскомнадзор проводит контрольно-надзорные мероприятия в сфере обработки персональных данных. Проверки могут быть как плановыми, так и внеплановыми, если ведомство получит жалобу от граждан или узнает об утечке.
| Вид проверки | Что проверяют |
|---|---|
| Документарная | Наличие и корректность уведомления об обработке ПДн, анализ представленных локальных нормативных актов, форм согласий, договоров поручения и иных документов без выезда к оператору |
| Выездная | Соответствие реальных процессов обработки заявленным сведениям, осмотр помещений, рабочих мест и технических средств, опрос сотрудников, запрос оригиналов документов и инструментальное обследование информационных систем |
| Профилактический визит | Оценка уровня соблюдения обязательных требований и выдача рекомендаций по их исполнению. В 2026 году утвержден перечень более чем из 1700 операторов, для которых такой визит обязателен |
Одним из ключевых методов контроля в 2026 году стал автоматический мониторинг сайтов с помощью нейросетей. Специальные ИИ-сканеры круглосуточно анализируют код интернет-ресурсов, выявляя формы сбора данных без опубликованной политики, предустановленные галочки согласий и скрытые скрипты зарубежных сервисов. При обнаружении несоответствий система направляет материалы инспектору для ручной проверки, после чего владельцу ресурса может быть выдано предписание об устранении нарушений.
Регулятор использует риск-ориентированный подход и автоматизированные системы мониторинга сайтов, поэтому даже незначительные на первый взгляд упущения могут привести к серьезным штрафам. Чтобы этого избежать, лучше сразу подготовить все документы по персональным данным и не нарушать ФЗ №152-ФЗ.
Остались вопросы по персональным данным?
Если вы не уверены, соблюдает ли ваша организация требования законодательства, не откладывайте проверку до получения запроса или проверки Роскомнадзора.
Мы помогаем организациям и предпринимателям:
- зарегистрироваться в реестре операторов персональных данных;
- разработать полный комплект документов;
- провести аудит сайта;
- внедрить организационные меры защиты;
- подготовиться к проверкам;
- сопровождать работу с персональными данными на постоянной основе.
Бесплатная консультация по персональным данным
ЗаказатьРегистрация оператора в Роскомнадзоре
ЗаказатьПроверить сайт на наличие нарушений онлайн
Проверить онлайн
Дарья Кокорикова
Основатель сервиса «Роском Онлайн». Архитектор систем работы с персональными данными.
Задать вопрос экспертуЧитайте также:
На правах рекламы © 2026 Специальный проект РОСКОМ ОНЛАЙН на Гарант.ру
Erid: F7NfYUJCUneTVxNuwV4B

