Соблюдение требований 152-ФЗ невозможно без локальных документов, регулирующих обработку персональных данных. Закон обязывает оператора определить порядок обработки, назначить ответственных, установить меры защиты и обеспечить соблюдение прав субъектов персональных данных. При проверках Роскомнадзор оценивает не только фактическую организацию работы, но и наличие полного комплекта документов. Мы определим, какие документы необходимы именно вашей компании, и подготовим их с учетом особенностей вашей деятельности.
Документы — это не формальность для проверяющих, а способ показать, что оператор контролирует процессы обработки данных. Политика объясняет клиентам и посетителям сайта, какие данные собираются и зачем. Согласия фиксируют волю субъекта. Приказы и инструкции определяют, кто отвечает за ПДн внутри организации и что делать при запросах и инцидентах.
Само по себе включение в реестр операторов персональных данных не подтверждает соблюдение всех требований законодательства — уведомление и пакет документов закрывают разные обязанности оператора.
Кому нужна разработка документов по 152-ФЗ?
Пакет документов нужен практически любому оператору персональных данных — независимо от формы деятельности:
-
ООО: как только на сайте появляется форма заявки, оформлен найм сотрудников или ведётся видеонаблюдение.
-
ИП: интернет-магазин, запись клиентов, рассылки по базе контактов.
-
Самозанятые: сайт-визитка, приём заявок через мессенджер, консультации с фиксацией контактов клиентов.
-
Физические лица: сдача жилья в аренду, частная практика с ведением базы клиентов.
Набор документов при этом отличается: самозанятому без сотрудников обычно достаточно политики и одной-двух форм согласия, а бизнесу с видеонаблюдением, рассылками и подрядчиками нужен более широкий комплект. Точный состав пакета зависит от того, как именно устроена работа с данными у конкретного заявителя.
Какие документы необходимы?
Политика обработки персональных данных
Публичный документ — обычно размещается на сайте. Описывает, какие данные собирает оператор, с какой целью, как хранит и защищает, куда обращаться по вопросам ПДн. Это первое, что видит и клиент, и проверяющий.
Согласия на обработку ПДн
Согласие требуется не всегда. Закон разрешает обрабатывать персональные данные и по другим основаниям — например, при исполнении договора, требований закона или в рамках трудовых отношений (ст. 6 152-ФЗ). Согласие нужно оформлять там, где обработка строится именно на нём — например, для рассылки предложений или для целей, не связанных напрямую с договором.
При необходимости готовятся отдельные формы согласия под разные цели обработки — сайт, рассылка, видеонаблюдение, кандидаты на вакансию. Одна форма может охватывать несколько взаимосвязанных целей, если это соответствует тому, как оператор на самом деле работает с данными.
Приказы и положение об обработке ПДн
Ответственного за организацию обработки ПДн нужно назначить приказом — это требование ст. 22.1 152-ФЗ. А дальше объём документов зависит от компании: где-то хватит одного приказа, где-то нужно ещё и положение об обработке и защите ПДн. Оно описывает процессы подробнее, чем публичная политика: кто получает доступ к данным, как они хранятся, что делать при инциденте.
Инструкции, перечни и журнал обращений
Инструкция для сотрудников закрепляет, что можно и что нельзя делать с данными клиентов. Перечень информационных систем и обрабатываемых ПДн фиксирует, где и какие данные использует оператор. Это упрощает внутренний контроль и подготовку к проверкам. Журнал учёта обращений закон не требует, но мы рекомендуем его вести: он помогает отслеживать запросы клиентов об их данных и ваши ответы на них.
Документы для работы с подрядчиками
Если вы привлекаете стороннюю компанию к работе с персональными данными — например, для отправки рассылок, хранения базы в облаке, технической поддержки сайта, — вы обязаны оформить с ней поручение на обработку ПДн. Это требование статьи 6 152-ФЗ.
Поручение не нужно оформлять, если вы передаёте данные:
-
в банк для проведения платежей;
-
в налоговую;
-
курьерской службе для доставки товаров.
Эти организации работают с данными самостоятельно, в своих целях, а не по вашему заданию. Для них действуют другие правила. Поручение требуется только тем, кто выполняет вашу задачу — обрабатывает данные по вашему поручению и для ваших целей.
Учитываем все сервисы, через которые обрабатываются персональные данные
Сегодня вопросы о персональных данных чаще связаны не с офлайн-процессами, а с сервисами на сайте: cookie, Яндекс.Метрикой, Google Analytics, Telegram-ботами, CRM вроде Bitrix24 или amoCRM, облачными хранилищами. Каждый такой сервис может добавить свою цель обработки или канал передачи данных. Это стоит отразить в политике, а иногда — и в отдельном согласии: например, на cookie или на трансграничную передачу, если сервис хранит данные за рубежом.
При аудите смотрим, какие сервисы подключены к сайту и как они работают с данными, — это часто меняет состав итогового пакета документов.
Ответственность за отсутствие или несоответствие документов
За нарушения законодательства о персональных данных предусмотрена административная ответственность по ст. 13.11 КоАП РФ. Размер штрафа зависит от нарушения и от того, кто нарушитель — гражданин, должностное лицо, ИП или юридическое лицо. Отдельно наказывается отсутствие опубликованной политики, отдельно — обработка данных без нужного согласия. По некоторым нарушениям, особенно при утечке данных, штраф для организаций может достигать нескольких миллионов рублей.
Чем плохи шаблоны из интернета?
Готовый шаблон политики или согласия закрывает задачу только на бумаге. Проблемы всплывают позже:
-
В шаблоне перечислены цели, которых у вас нет, а тех, что есть на самом деле, — не хватает;
-
Согласие на сайте не совпадает с политикой — например, политика упоминает рассылки, а согласие с формы заявки о них молчит;
-
Шаблон не учитывает специфику деятельности — например, работу с медицинскими или биометрическими данными, для которых нужно отдельное согласие;
-
Ответственного за ПДн назначили приказом «для галочки», без понимания, что именно он должен делать.
Как мы разрабатываем документы?
При аудите перед разработкой документов мы анализируем следующие данные:
-
Какие данные собираются и с какой целью;
-
Где они хранятся — сайт, CRM, облачные сервисы;
-
Кто имеет к ним доступ;
-
Какие основания обработки используются — согласие, договор, закон;
-
Есть ли трансграничная передача данных;
-
Какие сервисы подключены к сайту — аналитика, чаты, формы, боты.
Дальнейшие этапы
✅ Проверим все формы, согласия, счётчики;
✅ Укажем на риски и предложим решения;
✅ Подготовим документы и поможем с регистрацией в РКН.
Частые вопросы
Группа Компаний Столица является официальным партнером ведущих банков страны: Сбербанка России, Альфа-Банка, Банка ВТБ, Тинькофф Банка, Газпромбанка, Точка Банк, Банк "Открытие", Промсвязьбанк. Сотрудничество осуществляется в области открытия счетов, проведения семинаров, вебинаров, участия в конференциях
+7 (495) 132-18-32








