Дисклеймер: Статья носит информационный характер и не является юридической консультацией. Актуальность: сентябрь 2026. Учтены изменения ФЗ № 420-ФЗ от 30.11.2024 (действуют с 30.05.2025).

Инспектор Роскомнадзора приходит в студию растяжки на восемь сотрудников и просит показать приказ о назначении ответственного за организацию обработки персональных данных. Владелица открывает сайт и показывает политику конфиденциальности. Инспектор кивает и повторяет вопрос про приказ. Такого документа нет — как нет положения об обработке, перечня допущенных лиц и журнала учёта обращений.

Это самая частая ошибка малого бизнеса: политика на сайте воспринимается как единственная бумага по закону. На деле политика — витрина, она адресована посетителям сайта. Всё остальное — внутренние документы оператора, и именно их запрашивают при проверке.

Разберём, какие документы нужны по 152-ФЗ, в каком порядке их делать и что из перечня обязательно вообще для всех, а что зависит от того, чем вы занимаетесь.


Откуда берётся обязанность вести документы

Прямого списка «оператор обязан иметь документы 1, 2, 3» в 152-ФЗ нет. Обязанность собирается из нескольких норм.

Ключевая — статья 18.1. Она требует принимать меры, необходимые для выполнения закона, и прямо называет: назначение ответственного за организацию обработки, издание документа, определяющего политику в отношении обработки персональных данных, и локальных актов по вопросам обработки, осуществление внутреннего контроля, ознакомление работников с требованиями закона.

Дальше статья 19 добавляет меры по безопасности — определение угроз, учёт машинных носителей, обнаружение фактов несанкционированного доступа. Статья 21 требует уничтожать данные при достижении цели обработки, а порядок подтверждения уничтожения установлен приказом Роскомнадзора № 179 от 28.10.2022 — это акт об уничтожении и выгрузка из журнала регистрации событий.

Смысл в том, что закон описывает обязанности, а документы — доказательство, что вы их выполняете. При проверке вопрос звучит не «есть ли у вас бумага», а «чем подтвердите». Без документа подтвердить нечем.


Базовый блок: нужен любому оператору

Эти документы обязан иметь даже ИП с одной формой обратной связи на лендинге.

Политика в отношении обработки персональных данных. Единственный документ из перечня, который обязателен к публикации — по ч. 2 ст. 18.1 оператор, собирающий данные через интернет, обеспечивает неограниченный доступ к ней. Требования к содержанию разбирали отдельно: что обязательно должно быть в политике конфиденциальности.

Приказ о назначении ответственного за организацию обработки персональных данных. Юридическое лицо назначает ответственного по ч. 1 ст. 22.1. Индивидуальный предприниматель отвечает сам, но оформить приказ всё равно проще, чем объяснять инспектору логику. Ответственный — не системный администратор и не «кто разбирается»: это человек, который контролирует соблюдение закона в компании и получает обращения субъектов. Подробности — в материале про ответственного за обработку персональных данных.

Положение об обработке персональных данных. Тот самый «локальный акт по вопросам обработки» из ст. 18.1. Внутренний документ, где описано: какие данные вы собираете, на каком правовом основании, кто имеет доступ, где хранятся, как передаются подрядчикам, когда уничтожаются. По сути — рабочая инструкция для сотрудников, в отличие от политики, написанной для клиентов.

Приказ об утверждении перечня лиц, допущенных к обработке. Список должностей с указанием, к каким категориям данных допущен каждый. Нужен, чтобы при утечке было понятно, кто вообще имел доступ. Без него любой сотрудник формально может открыть базу клиентов.

Обязательства о неразглашении. Подписываются сотрудниками из перечня допущенных. Строчка в трудовом договоре про конфиденциальность — не то же самое: она защищает коммерческую тайну, а не персональные данные.

Формы согласий. Отдельный документ на каждый сценарий: согласие клиента, согласие работника, согласие на рассылку. Требования к содержанию жёсткие — девять обязательных пунктов ч. 4 ст. 9. Обработка без правового основания по ч. 1 ст. 13.11 КоАП стоит юрлицу 150 000–300 000 ₽.

Уведомление в Роскомнадзор. Формально не документ, а действие, но подавать его нужно до начала обработки. Подтверждение подачи и номер в реестре операторов стоит хранить рядом с остальным комплектом.


Рабочие журналы: то, что заводят и забывают

Документы предыдущего блока пишутся один раз. Эти нужно вести.

Журнал учёта обращений субъектов. Фиксирует запрос, дату получения, дату ответа. Здесь важно не перепутать два срока: по ч. 3 ст. 20 на предоставление информации об обработке даётся тридцать дней, а по ч. 1 ст. 21 на уточнение или уничтожение данных — семь рабочих дней. Разбор обоих сценариев — в статье про ответы на запросы субъектов.

Реестр (перечень) обрабатываемых персональных данных. Таблица: категория субъектов, состав данных, цель, правовое основание, срок хранения, место хранения. Именно её инспектор сверяет с реальностью. Если в реестре нет паспортных данных, а в CRM они есть, это фиксируется как расхождение. Формат и поля — в материале о реестре обработки персональных данных.

Журнал учёта машинных носителей. Флешки, внешние диски, ноутбуки, на которых лежат данные. Требование ст. 19; у маленькой компании обычно занимает полстраницы.

Акты об уничтожении. Оформляются, когда цель обработки достигнута или отозвано согласие. По приказу РКН № 179 подтверждением служит акт плюс выгрузка из журнала регистрации событий, если уничтожение автоматизированное. О сроках и порядке — в статье про хранение и уничтожение ПДн.

Журнал инструктажей. Подтверждает, что сотрудники ознакомлены с требованиями закона и внутренними актами. Подпись работника с датой.


Что добавляется в зависимости от бизнеса

Дальше перечень расширяется под конкретную ситуацию.

Работаете с подрядчиками, которые видят данные клиентов — колл-центр, бухгалтерия на аутсорсе, разработчик с доступом к боевой базе, сервис рассылок, — нужен договор поручения по ч. 3 ст. 6. Отвечать перед субъектом за действия подрядчика будете вы.

Публикуете отзывы с именами, фотографии клиентов, кейсы с названиями компаний — нужно согласие на распространение по ст. 10.1. Это отдельный документ со своей структурой, обычное согласие по ст. 9 его не заменяет.

Есть сотрудники — положение об обработке персональных данных работников, согласия, порядок работы с кадровыми документами.

Обрабатываете специальные категории по ст. 10 (здоровье, судимость), биометрию по ст. 11 или паспортные данные — добавляется классификация информационной системы по уровню защищённости, модель угроз, регламент реагирования на инциденты.

Ведёте видеонаблюдение — приказ о введении, информационные таблички, регламент доступа к архиву.

Есть сайт с формами и аналитикой — cookie-политика, баннер согласия на cookies, корректные чекбоксы у форм.


Порядок, в котором это делают

Сначала инвентаризация: где вообще лежат данные. CRM, почта, мессенджеры, таблицы, бумажные анкеты, бухгалтерия, записи звонков. Пока не знаете состав, писать документы бессмысленно — получится художественный текст.

Потом заполняете реестр по результатам инвентаризации. Он становится источником для всего остального: из него берутся категории данных для политики, сроки хранения для актов, перечень систем для положения.

Затем пишете политику и внутренние акты, назначаете ответственного, утверждаете перечень допущенных, собираете подписи. Уведомление в РКН подаёте, когда картина уже сложилась — в нём указываются категории данных и цели, и они должны совпадать с реестром.

Последний шаг — завести журналы и назначить дату, когда через год вы всё это пересмотрите. Документы устаревают ровно в тот момент, когда вы подключаете новый сервис или начинаете собирать новое поле в форме.


Чем рискует тот, кто ограничился политикой

Невыполнение обязанностей оператора по ч. 1 ст. 13.11 КоАП — 150 000–300 000 ₽ для юридического лица. Отсутствие опубликованной политики — отдельный состав. Неисполнение требования субъекта об уточнении или уничтожении — ещё один.

Но настоящая цена всплывает при утечке. С 30.05.2025 санкции за неё доходят до 20 млн ₽, а при повторном нарушении применяется оборотный штраф 1–3% выручки с нижней границей 20 млн и верхней 500 млн. При расследовании первым делом запрашивают перечень допущенных лиц, журнал доступа и договоры поручения с подрядчиками. Компания, у которой этих документов нет, не может даже очертить круг людей, имевших доступ, — и это работает против неё при оценке добросовестности.


Что делать прямо сейчас

Откройте свой сайт, свою CRM и свою почту и честно перечислите, какие персональные данные там лежат. Потом сверьте список с этой статьёй и отметьте, каких документов у вас нет. Обычно недостаёт четырёх-шести из базового блока.

Не уверены, какие документы нужны именно вашему бизнесу? Запустите бесплатный аудит на соответствие 152-ФЗ → — аудит проверит сайт, определит, какие данные вы собираете и через какие сервисы, и покажет персональный перечень недостающих документов.

Использованы: Федеральный закон от 27.07.2006 № 152-ФЗ (ст. 6, 9, 10, 10.1, 11, 18.1, 19, 20, 21, 22.1); КоАП РФ ст. 13.11 в редакции ФЗ № 420-ФЗ от 30.11.2024; приказ Роскомнадзора от 28.10.2022 № 179.

Связанные материалы