ГрамотаИБ ГрамотаИБ

С чего начать защиту персональных данных: что требует закон и в каком порядке

Редакция ГрамотаИБ · Опубликовано 07.08.2026

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Персональные данные обрабатывает практически любая организация: как минимум это данные работников — фамилия, паспорт, СНИЛС, адрес, счёт для зарплаты. Как только такие сведения собираются и хранятся, организация становится оператором персональных данных и обязана выполнять требования Федерального закона от 27.07.2006 №152-ФЗ. Отдельного «разрешения» для этого не нужно, освобождения для малого бизнеса тоже нет.

Обработкой закон считает почти любое действие с данными: сбор, запись, хранение, уточнение, использование, передачу, удаление и уничтожение. Поэтому обязанности возникают и там, где нет ни одной информационной системы: папка с личными делами в шкафу — тоже обработка.

Зачем это оператору, кроме штрафов

Штрафы — не единственная и не главная причина. Требования закона выстроены вокруг простой идеи: организация должна знать, какие данные, о ком, зачем и на каком основании она обрабатывает, и кто внутри за это отвечает. Без этих ответов невозможно ни ответить субъекту на обращение, ни расследовать утечку, ни объяснить проверяющему свои процессы.

Комплект документов, выпущенный без понимания, эту задачу не решает: политика, противоречащая фактической обработке, при проверке работает против оператора — расхождение между написанным и реальным заметно сразу. Поэтому документы стоит не просто сформировать, а прочитать и привести в соответствие с тем, как организация работает на самом деле.

Базовые обязанности и разумный порядок

  1. Назначить ответственного за организацию обработки персональных данных (пункт 1 части 1 статьи 18.1; его статус и задачи — статья 22.1). Это первый шаг: у обязанностей появляется исполнитель. Оформляется приказом.
  2. Издать политику в отношении обработки персональных данных и локальные акты (пункт 2 части 1 статьи 18.1). К политике и сведениям о реализуемых требованиях к защите оператор обеспечивает неограниченный доступ; если данные собираются через сайт, они дополнительно размещаются на его страницах (часть 2 статьи 18.1).
  3. Уведомить Роскомнадзор об обработке (статья 22) — до начала обработки. Форма уведомления утверждена приказом Роскомнадзора №180: подать её можно в электронном виде через Портал персональных данных pd.rkn.gov.ru либо на бумаге, но именно по утверждённой форме — произвольно составленный документ не принимается. Узкие исключения перечислены в части 2 статьи 22 (в частности, обработка исключительно без средств автоматизации); прежние исключения для данных работников и сторон договора отменены с 01.09.2022. За неисполнение обязанности предусмотрен штраф по части 10 статьи 13.11 КоАП РФ.
  4. Определить категории субъектов, цели и правовые основания обработки, а также убедиться, что состав данных не избыточен цели (статья 5). Согласие — не единственное основание и далеко не всегда лучшее: обработка данных работника опирается прежде всего на трудовое законодательство и договор. Но отдельные кадровые сценарии — биометрия, специальные категории вне прямого требования закона, передача данных третьим лицам, распространение — требуют самостоятельного основания или согласия.
  5. Оценить вред, который может быть причинён субъектам (пункт 5 части 1 статьи 18.1), — по требованиям приказа Роскомнадзора №178 (действует до 01.03.2029). Оценка оформляется актом; её разумно актуализировать при изменениях обработки, влияющих на степень вреда.
  6. Ознакомить работников, непосредственно осуществляющих обработку, с требованиями закона и локальными актами — закон говорит об ознакомлении и (или) обучении (пункт 6 части 1 статьи 18.1). Подпись об ознакомлении не единственная законная форма, но самый простой способ доказать исполнение. Именно работники допускают большинство утечек, поэтому обучение здесь — не формальность.
  7. Принять меры защиты (статья 19). Статья требует правовых, организационных и технических мер: определения угроз, учёта носителей, правил доступа, оценки эффективности, обнаружения инцидентов и реагирования на них. Для данных в информационных системах уровень защищённости определяется по Постановлению Правительства РФ №1119, а состав организационных и технических мер — по приказу ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России №21; при использовании криптографии и в отраслевых системах добавляются свои требования. Для обработки без средств автоматизации действуют отдельные правила (Постановление №687, действует до 01.09.2030).
  8. Подготовиться к инциденту заранее: при неправомерной или случайной передаче персональных данных (доступе к ним), повлёкшей нарушение прав субъектов, оператор уведомляет Роскомнадзор в течение 24 часов, а по результатам внутреннего расследования — в течение 72 часов (часть 3.1 статьи 21); за неуведомление отвечает часть 11 статьи 13.11 КоАП РФ. Готовиться в момент утечки поздно.

Что делать в первую очередь

Разумная последовательность — та же, что в списке выше: сначала ответственный и политика, затем уведомление и основания обработки, потом ознакомление работников и меры защиты. Каждый следующий шаг опирается на предыдущий: например, состав мер защиты выводится из уровня защищённости, а уровень — из категорий данных и субъектов.

Дальше требования уточняются под конкретную организацию: обрабатываются ли специальные категории или биометрия, есть ли передача данных обработчикам и за рубеж, работает ли организация с государственными системами. Эти уточнения меняют и состав документов, и объём мер.

Материал носит справочный характер и не заменяет анализ конкретной ситуации. Проверьте актуальность требований на момент применения.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Электронное или бумажное хранение: можно ли оставить только сканы документов

Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.

Уничтожение персональных данных: сроки, акт и подтверждение (ст. 21 152-ФЗ, приказ РКН №179)

Когда и в какие сроки нужно уничтожать персональные данные (статья 21 152-ФЗ), как подтвердить уничтожение актом и выгрузкой из журнала событий по приказу Роскомнадзора №179, чем отличается уничтожение в ИСПДн от уничтожения бумажных документов, какими способами уничтожают носители, зачем комиссия и когда вместо уничтожения подойдёт обезличивание.