
Положение об обработке персональных данных: как составить
Автор: Кирилл Беляев · Обновлено
Главное
- Оператор обязан получить письменное или электронное согласие на обработку персональных данных до начала их обработки.
- Персональные данные граждан РФ должны храниться исключительно на серверах, расположенных на территории России.
- Обрабатывать персональные данные можно только для целей, заявленных при получении согласия.
- Субъект персональных данных вправе в любой момент отозвать согласие и потребовать удаления своих данных.
Каждая компания, которая собирает паспортные данные, номера телефонов или email-адреса, обязана иметь положение об обработке персональных данных. Это не просто формальность: по ФЗ-152 оператор должен получить согласие до начала обработки, хранить данные граждан РФ на серверах в России и уничтожать их после достижения целей. Без утверждённого положения вы рискуете штрафами до 100 000 рублей за первое нарушение и до 500 000 за повторное. В статье разберём, из каких разделов состоит документ, как прописать сроки хранения и порядок отзыва согласия, а также какие меры защиты добавить, чтобы пройти проверку Роскомнадзора.
Что такое положение об обработке персональных данных и зачем оно нужно
Положение об обработке персональных данных (ПДн) — это внутренний локальный акт компании, который устанавливает порядок сбора, хранения, использования, передачи и уничтожения персональных данных сотрудников, клиентов и контрагентов. Документ регламентирует, какие данные и для каких целей обрабатываются, кто имеет к ним доступ, как обеспечивается их защита и в какие сроки данные уничтожаются. Положение — не просто формальность, а рабочий инструмент, который фиксирует ответственность за каждую операцию с ПДн и минимизирует риски утечек.
Зачем оно нужно? Во-первых, это прямое требование Федерального закона №152-ФЗ «О персональных данных»: оператор обязан утвердить политику обработки ПДн и ознакомить с ней субъектов данных. Во-вторых, положение защищает саму компанию: при проверке Роскомнадзора наличие документа подтверждает, что организация осознаёт требования закона и принимает меры для их соблюдения. В-третьих, чёткий регламент снижает вероятность ошибок сотрудников — например, случайной отправки базы клиентов на личную почту или хранения сканов паспортов на рабочем столе без шифрования. Без положения любая утечка или жалоба субъекта данных грозит не только штрафом, но и административным расследованием с максимальными санкциями.
Важно понимать: положение — это не одноразовый документ. Его нужно актуализировать при изменении законодательства, смене ответственного за обработку ПДн, внедрении новых IT-систем или расширении перечня обрабатываемых данных. Типовая ошибка — скачать шаблон из интернета и забыть про него. Роскомнадзор при проверке смотрит не только на наличие документа, но и на то, как он реально применяется: проводятся ли инструктажи, ведётся ли журнал учёта обращений субъектов, назначен ли ответственный.
Норма закона
ФЗ-152 «О персональных данных»: оператор ПДн обязан получать согласие в письменной форме (или электронной) до начала обработки. Хранение ПДн граждан РФ — на серверах в РФ (ст. 18 ч. 5).
Источник: consultant.ru
Какие компании обязаны утверждать внутреннее положение по закону №152-ФЗ
Федеральный закон №152-ФЗ обязывает утверждать внутреннее положение об обработке персональных данных всех операторов — то есть любые организации и индивидуальных предпринимателей, которые обрабатывают ПДн. Исключений по размеру бизнеса или сфере деятельности нет: обязанность распространяется и на крупные корпорации с базами данных на миллионы клиентов, и на небольшие компании с одним-двумя сотрудниками. Если вы собираете, храните или используете любые данные, которые позволяют идентифицировать человека (ФИО, паспортные данные, телефон, адрес, email, фото, биометрию), — положение должно быть утверждено.
Особенно строгие требования к компаниям, которые обрабатывают специальные категории ПДн: состояние здоровья, биометрические данные, сведения о судимости, расовой или национальной принадлежности. Для таких операторов закон предъявляет дополнительные требования к защите данных — например, обязательное шифрование, разграничение доступа и ведение журналов событий. Внутреннее положение в этом случае должно детально описывать меры безопасности для каждой категории данных. Если компания обрабатывает данные сотрудников (а это делает любой работодатель с трудовыми договорами), положение обязательно — иначе при проверке ГИТ или Роскомнадзора выпишут предписание и штраф.
Отдельная категория — операторы, которые обрабатывают ПДн граждан РФ с использованием серверов за пределами России. Закон №152-ФЗ (ст. 18, ч. 5) требует, чтобы базы данных российских граждан находились на территории РФ. Если компания использует облачные сервисы иностранных провайдеров, положение должно включать порядок локализации данных и уведомление Роскомнадзора об адресе сервера. При проверке инспекторы запрашивают не только сам документ, но и подтверждение фактического размещения данных — договор с хостинг-провайдером, акты, скриншоты из панели управления.
Обязательные разделы документа: что включить для защиты прав сотрудников и клиентов
Положение об обработке персональных данных должно содержать несколько обязательных блоков, без которых документ не будет соответствовать требованиям закона и не защитит компанию при проверке. Первый раздел — общие положения: цели обработки, перечень обрабатываемых данных, правовые основания (ссылки на статьи 152-ФЗ, Трудовой кодекс, договоры с клиентами). Здесь же указывается, что оператор получает согласие на обработку до начала сбора данных — в письменной или электронной форме, с указанием конкретных целей. Без этого раздела любое действие с ПДн становится незаконным.
Второй обязательный раздел — порядок обработки и защиты данных. В нём описываются: кто имеет доступ к ПДн (должности, а не фамилии), какие меры безопасности применяются (шифрование, антивирусы, разграничение прав), как и где хранятся носители (серверы, бумажные архивы), как уничтожаются данные после достижения целей обработки или отзыва согласия. Особое внимание — срокам хранения: для кадровых документов — 50-75 лет по закону об архивах, для клиентских баз — до окончания договора или отзыва согласия. Если сроки не прописаны, Роскомнадзор может посчитать, что данные хранятся бесконечно, что нарушает принцип минимизации.
Третий раздел — права субъектов ПДн и порядок их реализации. Сотрудник или клиент вправе: получить доступ к своим данным, потребовать их уточнения или удаления, отозвать согласие, обжаловать действия оператора. В положении должен быть чёткий алгоритм: куда направить запрос (на почту, в отдел кадров, через форму на сайте), в какие сроки компания обязана ответить (по закону — до 30 дней, но можно сократить до 10 рабочих дней), как фиксируется факт обращения. Четвёртый раздел — ответственность: кто в компании отвечает за нарушение правил обработки, какие дисциплинарные меры применяются к сотрудникам, допустившим утечку. Без этого раздела привлечь виновного к ответственности будет сложно — положение не даёт оснований для взыскания.
Важно знать
Законно «очистить» кредитную историю нельзя — удаляются только недостоверные записи через процедуру оспаривания. Предложения «удалить плохую КИ за деньги» — мошенничество: достоверные данные о просрочках не удаляет ни БКИ, ни банк, ни ЦБ.
Источник: consultant.ru
Как разработать и утвердить положение: пошаговая инструкция от юриста до директора
Разработка положения об обработке персональных данных — процесс, который требует участия нескольких сторон: юриста (или специалиста по защите данных), IT-отдела и руководства. Первый шаг — провести аудит текущих процессов: какие данные собираются, где хранятся, кто имеет к ним доступ, какие системы используются. На основе аудита составляется перечень обрабатываемых ПДн с указанием целей и сроков хранения. Этот перечень ляжет в основу первого раздела положения. Если в компании уже есть политика конфиденциальности или согласия на обработку, их нужно сверить с новым документом — противоречия недопустимы.
Второй шаг — разработка текста положения. Лучше не копировать шаблон из интернета, а адаптировать его под реальные бизнес-процессы. Например, если компания использует облачную CRM с хранением данных за рубежом, в положении нужно описать меры локализации (перенос базы на сервер в РФ) или указать, что данные обезличиваются перед передачей. Если компания обрабатывает биометрию (фото на пропуск, отпечатки пальцев для СКУД), требуется отдельный раздел с описанием мер защиты. Текст должен быть написан ясным языком, чтобы его могли понять не только юристы, но и рядовые сотрудники, которые будут с ним работать.
Третий шаг — согласование и утверждение. Проект положения передаётся на визирование юристу (проверка соответствия 152-ФЗ), руководителю IT-отдела (реализуемость мер безопасности) и директору по персоналу (учёт трудовых прав). После внесения правок документ утверждается приказом генерального директора. С этого момента положение вступает в силу. Четвёртый шаг — ознакомление сотрудников под подпись. Каждый работник, который имеет доступ к ПДн, должен поставить подпись в листе ознакомления или в журнале. Клиентов и контрагентов с положением знакомят через публикацию на сайте (политика обработки ПДн) или путём включения ссылки в договор. Без этого этапа компания не сможет доказать, что субъекты данных были проинформированы.
Алгоритм действий сотрудника при нарушении конфиденциальности данных по внутреннему регламенту
Если сотрудник обнаружил, что персональные данные (свои или коллег) оказались в открытом доступе, были переданы третьим лицам без согласия или скомпрометированы иным способом, внутренний регламент компании предписывает действовать по чёткому алгоритму. Первое — зафиксировать факт нарушения: сделать скриншот, сохранить письмо, записать время и обстоятельства. Если данные утекли из-за технического сбоя (например, база клиентов стала доступна в интернете), нужно немедленно сообщить об этом системному администратору или ответственному за информационную безопасность. Промедление может привести к тому, что данные скопируют злоумышленники, и масштаб ущерба вырастет.
Второе — обратиться к непосредственному руководителю или в отдел кадров с письменным заявлением. В заявлении указываются: какие данные были нарушены, когда и как это обнаружено, кто мог быть причастен. Компания обязана рассмотреть обращение в срок, установленный внутренним положением (обычно 10-15 рабочих дней). На время расследования доступ сотрудника к системе, где произошла утечка, может быть временно ограничен — это стандартная процедура для предотвращения дальнейшего распространения данных. Если нарушение связано с действиями другого работника (например, он отправил файл с ПДн на личную почту), компания проводит служебное расследование и применяет дисциплинарные меры — от замечания до увольнения.
Третье — если внутреннее расследование не дало результата или компания бездействует, сотрудник вправе обратиться в Роскомнадзор. Для этого нужно подать жалобу через форму на сайте ведомства или лично в территориальный орган. К жалобе прикладываются копии заявления в компанию и ответа (или подтверждение, что ответа не было). Роскомнадзор проведёт внеплановую проверку, и если нарушение подтвердится, компании грозит штраф до 100 000 рублей (ст. 13.11 КоАП РФ) за несоблюдение требований к защите ПДн. Сотрудник также вправе требовать компенсации морального вреда через суд, если утечка данных причинила ему реальный ущерб — например, мошенники использовали данные для оформления кредита.
Дебетовые карты: кешбэк сегодня
на 29 июля 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| Промсвязьбанк Твой Кешбэк | 0 ₽ | до 23% | Оформить → |
| Альфа-Банк | Альфа-Карта самозанятые | до 20% | Оформить → |
| ОТП Банк | Дебетовая карта «ОТП карта» (выданная карта и транзакция по карте ) | до 20% | Оформить → |
| Альфа | Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
Куда обращаться при нарушениях: внутренняя комиссия, Роскомнадзор, суд
Если вы стали жертвой утечки персональных данных или неправомерной обработки, первая инстанция — внутренняя комиссия компании по защите ПДн. Согласно положению, в каждой организации должен быть назначен ответственный за обработку данных, а в крупных компаниях — создана комиссия. Обращение подаётся в письменной форме с описанием нарушения и требованием (удалить данные, предоставить доступ, прекратить обработку). Компания обязана ответить в течение 30 дней (ст. 20 152-ФЗ). Если ответ не удовлетворяет или его нет, переходите к следующему шагу.
Вторая инстанция — Роскомнадзор. Жалобу можно подать через электронную форму на сайте ведомства (https://rkn.gov.ru) или лично в территориальный орган. В жалобе укажите: наименование оператора, суть нарушения, какие права нарушены (например, отказ в доступе к данным, обработка без согласия, утечка). Приложите копии переписки с компанией. Роскомнадзор проведёт внеплановую проверку, и если нарушение подтвердится, вынесет предписание об устранении и наложит штраф. Для компании штраф по ст. 13.11 КоАП РФ составляет: для должностных лиц — от 10 000 до 20 000 рублей, для юридических лиц — от 30 000 до 100 000 рублей. За повторное нарушение суммы удваиваются. Если данные утекли и это привело к причинению вреда, возможна уголовная ответственность (ст. 137 УК РФ — нарушение неприкосновенности частной жизни).
Третья инстанция — суд. Вы вправе подать иск о компенсации морального вреда и возмещении убытков, если утечка данных привела к реальным последствиям: например, мошенники оформили на ваше имя кредит (см. факт 1: самозапрет на кредиты через Госуслуги блокирует такие риски), или вы понесли расходы на восстановление доступа к аккаунтам. Для суда потребуются доказательства: скриншоты, переписка, акты проверки Роскомнадзора. Практика по таким делам в России пока невелика, но положительные решения есть — особенно если истец может доказать, что компания не приняла мер для защиты данных (отсутствие положения, шифрования, разграничения доступа).
Ответственность компании за отсутствие положения: штрафы и проверки
Отсутствие внутреннего положения об обработке персональных данных — одно из самых частых нарушений, выявляемых Роскомнадзором при проверках. За это компанию могут привлечь по ст. 13.11 КоАП РФ. Штраф для должностных лиц составляет от 10 000 до 20 000 рублей, для юридических лиц — от 30 000 до 100 000 рублей. Если нарушение повторное в течение года, суммы удваиваются. Но штраф — не единственная санкция. Инспекторы могут выдать предписание об устранении нарушения в срок до 30 дней, а при невыполнении — наложить административное приостановление деятельности на срок до 90 суток (ст. 3.12 КоАП РФ). Для бизнеса это означает полную остановку работы, что особенно критично для интернет-магазинов, банков и медицинских клиник.
Проверки Роскомнадзора бывают плановыми (раз в три года для операторов, включённых в реестр) и внеплановыми (по жалобам граждан или по поручению прокуратуры). При проверке инспекторы запрашивают: положение об обработке ПДн, приказ о назначении ответственного, согласия субъектов на обработку, уведомление в Роскомнадзор (если требуется), договоры с третьими лицами, которым передаются данные. Если положение отсутствует, это автоматически считается грубым нарушением — компания не может доказать, что она осознаёт требования закона. Кроме того, без положения невозможно корректно оформить согласие на обработку (факт 4: согласие должно быть получено до начала обработки), а значит, любая операция с данными становится незаконной.
Отдельная ответственность — за утечку персональных данных. С 2023 года в России действуют оборотные штрафы: за утечку данных от 1 000 до 10 000 субъектов — до 3% годовой выручки, но не менее 3 млн рублей; за утечку более 10 000 субъектов — до 5% выручки, но не менее 15 млн рублей. Если утечка произошла из-за отсутствия положения (например, не были прописаны меры защиты, не назначен ответственный), компания не сможет доказать, что принимала необходимые меры, и штраф будет максимальным. Поэтому утверждение положения — не бюрократическая формальность, а элемент финансовой безопасности бизнеса. Лучше потратить время на разработку документа сейчас, чем платить миллионы после проверки или утечки.
Часто спрашивают
- Сколько действует период охлаждения при снятии самозапрета на кредиты?
- Период охлаждения составляет 2 дня. Снятие запрета вступает в силу только через 2 дня, чтобы защитить вас от мошенников.
- Какой закон регулирует обработку персональных данных в России?
- Федеральный закон № 152-ФЗ «О персональных данных». Он обязывает оператора получать согласие до начала обработки и хранить данные граждан РФ на серверах в России.
- Можно ли отозвать согласие на обработку персональных данных?
- Да, субъект вправе отозвать согласие и потребовать удаления своих данных. Оператор обязан прекратить обработку и уничтожить данные в установленный срок.
- Как оформить самозапрет на кредиты?
- Самозапрет оформляется бесплатно через Госуслуги или МФЦ. После этого банки и МФО не смогут выдать кредит на ваше имя.
- Нужно ли сообщать код из SMS сотруднику банка?
- Нет, настоящие сотрудники банка никогда не спрашивают код из SMS. Код является аналогом вашей подписи, и его передача мошенникам лишает вас права на возмещение похищенных средств.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Уведомление в Роскомнадзор об обработке персональных данных: как
ЧитатьЛичные финансыСогласие на обработку персональных данных: бланк и образец
ЧитатьЛичные финансыЗакон о защите персональных данных: основные положения
ЧитатьЛичные финансыМогут ли позвонить с 900 мошенники: как распознать обман
ЧитатьЛичные финансыМогут ли мошенники взять микрозайм через Госуслуги: риски и защита
ЧитатьЛичные финансыМогут ли мошенники оформить кредитную карту: риски и защита
ЧитатьИз словаря
Разберём термины из статьи простыми словами.