ГрамотаИБ ГрамотаИБ

Обработка ПДн без средств автоматизации (на бумаге): требования ПП-687

Редакция ГрамотаИБ · Опубликовано 22.06.2026 · Обновлено 27.06.2026

Как законно вести обработку ПДн без средств автоматизации (на бумаге и иных материальных носителях) по Положению, утверждённому Постановлением Правительства РФ №687, и статье 18.1 152-ФЗ: что считается неавтоматизированной обработкой, принципы обособления и хранения, требования к формам и бланкам, какие учёты и журналы вести и на что смотрит Роскомнадзор.

Когда говорят о защите персональных данных, обычно представляют серверы, антивирусы и СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.. Но значительная часть обработки в любой организации идёт без средств автоматизации — на бумаге: кадровые дела, заявления, согласия, бухгалтерские документы, картотеки, журналы. Эта обработка регулируется отдельным актом — Положением, утверждённым Постановлением Правительства РФ от 15 сентября 2008 г. №687. Роскомнадзор (РКНРоскомнадзор — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций; надзор за обработкой ПДн.) при проверке смотрит на бумажную обработку не меньше, чем на информационные системы, потому что нарушения здесь видны сразу.

Что считается обработкой без средств автоматизации

По пункту 1 Положения обработка ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). считается осуществляемой без использования средств автоматизации, если действия с персональными данными (использование, уточнение, распространение, уничтожение в отношении каждого из субъектов) производятся при непосредственном участии человека. Проще говоря, это работа с данными на материальных носителях: бумажных документах, журналах, карточках.

Важный нюанс: использование компьютера только для подготовки документа (например, набор и печать приказа) само по себе не превращает обработку в автоматизированную, если поиск и выборка данных не выполняются автоматически. Но как только данные систематизируются в базе с автоматическим поиском, обработка становится автоматизированной (ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.) и подпадает уже под требования ПП-1119 и приказов ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ.. На практике у большинства операторов есть и та, и другая обработка одновременно.

Нормативная база

  • Статья 18.1 152-ФЗ — обязанность принимать организационные меры (политика, локальные акты, ознакомление работников, контроль).
  • ПП РФ №687 от 15.09.2008 — особенности обработки ПДн без средств автоматизации (обособление, формы, хранение, доступ).
  • ПП РФ №512 от 06.07.2008 — требования к носителям биометрических ПДн вне информационных систем.
  • Статьи 10 и 11 152-ФЗ — особенности специальных категорий и биометрических ПДн (в том числе на бумаге).

Основные принципы Положения №687

  • Обособление персональных данных (п. 3). ПДн должны быть обособлены от иной информации — например, зафиксированы на отдельных материальных носителях, в специальных разделах или на полях форм (бланков). Нельзя вперемешку с прочими сведениями.
  • Несовместимые цели — не на одном носителе. Не допускается фиксация на одном носителе персональных данных, цели обработки которых заведомо несовместимы. Данные, обрабатываемые в разных целях, нужно хранить раздельно.
  • Требования к типовым формам (п. 7). Если используются типовые формы (анкеты, заявления, согласия), в них должны быть: цель обработки; наименование и адрес оператора; ФИО субъекта и источник получения данных; сроки обработки; перечень действий с ПДн и общее описание способов; поле для согласия или отметки об ознакомлении, когда это требуется. Форма должна исключать объединение полей разных субъектов так, чтобы данные одного раскрывались другим.
  • Ведение журналов и реестров с ПДн (п. 8). Если ведутся журналы, классификаторы, реестры или книги, содержащие персональные данные, должны соблюдаться условия: их ведение обусловлено конкретной целью, состав данных не избыточен, копирование не допускается без необходимости.
  • Места хранения и перечень допущенных лиц. Обработка должна быть организована так, чтобы по каждой категории ПДн можно было определить места хранения материальных носителей и установить перечень лиц, осуществляющих обработку либо имеющих к данным доступ.
  • Уничтожение и обезличивание. Уничтожение или обезличивание части ПДн, если это допускает материальный носитель, выполняется способом, исключающим дальнейшую обработку этих данных, но сохраняющим возможность обработки иных сведений на носителе (например, вымарывание поля).

Биометрия и специальные категории на бумаге

Специальные категории (о здоровье, судимости и т. п.) и биометрические ПДн можно обрабатывать без автоматизации, но при повышенных требованиях. Для носителей биометрических данных вне информационных систем действует ПП РФ №512: носитель должен обеспечивать защиту от несанкционированного доступа, неизменность записи и возможность доступа только уполномоченных лиц. Хранить такие документы нужно с особым контролем доступа.

На что обращать внимание

  • Сначала честно определите, какая бумажная обработка у вас есть: кадры, заявления, согласия, договоры, бухгалтерия, картотеки, пропускной режим.
  • Закрепите приказом или положением места хранения носителей (запираемые шкафы, сейфы, помещения) и перечень лиц, имеющих доступ.
  • Обеспечьте обособление ПДн — отдельные дела и разделы, а не смешанные папки.
  • Приведите типовые формы (анкеты, согласия, заявления) в соответствие с пунктом 7 Положения.
  • Организуйте хранение, исключающее несанкционированный доступ посторонних, и контроль доступа в помещения.
  • Соблюдайте сроки хранения и своевременно уничтожайте документы, надобность в которых отпала (например, по истечении срока согласия), оформляя уничтожение актом.
  • Ознакомьте под роспись работников, обрабатывающих ПДн, с локальными актами и правилами обращения с носителями.

Какие учёты необходимо вести

Учёты — главное доказательство того, что меры реально выполняются, и первое, что запрашивает Роскомнадзор. Для бумажной обработки обычно ведут:

  • Журнал учёта материальных носителей ПДн — дела, журналы, картотеки, места хранения и движение носителей.
  • Перечень мест хранения материальных носителей и перечень лиц, допущенных к обработке ПДн без автоматизации (или имеющих доступ к местам хранения).
  • Журнал ознакомления работников с документами по обработке ПДн.
  • Журнал учёта согласий субъектов (когда согласия оформляются на бумаге).
  • Журнал учёта передачи ПДн третьим лицам — кому, какие данные и на каком основании.
  • Акты уничтожения материальных носителей и документов с ПДн.

Подробнее о том, какие журналы инспектор смотрит в первую очередь, — в статье «Какие журналы проверяет Роскомнадзор».

Какие документы оформить

  • Правила (положение) обработки ПДн без использования средств автоматизации — отдельным актом или разделом общего положения об обработке ПДн.
  • Приказ об определении мест хранения материальных носителей и перечня лиц, имеющих доступ.
  • Типовые формы согласий и иных документов, соответствующие пункту 7 Положения.

Бумажная обработка — это и есть та самая организационная (бумажная) безопасность, без которой техническая защита не закрывает требования. Виды согласий разобраны в статье «Согласие на обработку персональных данных», а подготовка к визиту регулятора — в материале «Как подготовиться к проверке Роскомнадзора».

Главное

Обработка ПДн без средств автоматизации — не второстепенная формальность, а отдельный блок требований ПП-687: обособление данных, корректные формы, контролируемое хранение, понятный перечень допущенных лиц и фактически ведущиеся учёты.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Электронное или бумажное хранение: можно ли оставить только сканы документов

Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.