Образец акта оценки вреда субъектам персональных данных

Оценка вреда, который может быть причинён субъектам при нарушении требований закона, — обязанность оператора (пункт 5 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ). Основания и три степени вреда установлены Требованиями, утверждёнными приказом Роскомнадзора от 27.10.2022 № 178. Оценку проводит ответственное лицо или комиссия оператора — программа за них решить не может, но может собрать акт по отмеченным основаниям.

✦ Индивидуальная сборка

Собрать документ под вашу организацию

Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Вместе с документом даём пояснительную записку: зачем он нужен, чем предусмотрен и как ввести в действие. Начало документа и записка — бесплатно; файлы PDF и DOCX — по запросу.

Сгенерировать индивидуально

Что должно быть в документе

  • ссылку на основание проведения: пункт 5 части 1 статьи 18.1 Закона и Требования приказа Роскомнадзора от 27.10.2022 № 178;
  • состав комиссии (или указание на ответственное лицо, если оценку проводит он);
  • перечень применимых оснований пункта 2 Требований — именно те, что есть у вас, а не весь список;
  • вывод о степени вреда: высокая, средняя или низкая;
  • дату проведения оценки и подписи участников;
  • условия пересмотра оценки — изменение условий обработки и произошедшие инциденты.

Как оформить

  1. Определите, кто проводит оценку: ответственный за организацию обработки или комиссия.
  2. Пройдите по основаниям пункта 2 Требований и отметьте применимые к вашей обработке.
  3. Сделайте вывод о степени вреда — она определяется по наиболее высокому из применимых оснований.
  4. Оформите акт, утвердите его у руководителя и ознакомьте участников оценки.
  5. Пересматривайте оценку при изменении условий обработки, а не по календарю: периодичности Требования не устанавливают.

Шаблон для самостоятельного заполнения

Скачать .docx

Типовой образец, актуален на 2026 год. Это ориентир — заполните поля в квадратных скобках и адаптируйте под свои процессы. Чтобы собрать документ под ваш профиль, с подстановкой реквизитов и в актуальной редакции, воспользуйтесь сервисом.

УТВЕРЖДАЮ
[должность руководителя]
[наименование оператора]
_______________ / [ФИО] /
«___» _______ 20__ г.

АКТ
оценки вреда, который может быть причинён субъектам персональных данных
[наименование оператора, ИНН, ОГРН]

1. Оценка проведена во исполнение пункта 5 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ в соответствии с Требованиями к оценке вреда, утверждёнными приказом Роскомнадзора от 27.10.2022 № 178.

2. Комиссия в составе:
председатель комиссии — [должность, ФИО];
члены комиссии — [должность, ФИО]; [должность, ФИО].

3. Установлены следующие основания, предусмотренные пунктом 2 Требований:
— [основание из перечня приказа];
— [основание из перечня приказа].

4. Степень вреда, который может быть причинён субъектам персональных данных: [высокая / средняя / низкая].

5. Оценка подлежит пересмотру при изменении условий обработки персональных данных: состава обрабатываемых данных, целей, способов обработки, состава обработчиков, а также по результатам инцидентов.

Председатель комиссии _______________ / [ФИО] /
Члены комиссии        _______________ / [ФИО] /
                      _______________ / [ФИО] /

Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.

Сформировать в ГрамотаИБ

Частые вопросы

Как часто проводить оценку вреда?

Периодичность Требованиями, утверждёнными приказом Роскомнадзора от 27.10.2022 № 178, не установлена. Оценку пересматривают при изменении условий обработки — состава данных, целей, способов, обработчиков — и по результатам инцидентов.

Кто определяет степень вреда?

Оператор: ответственное лицо или комиссия. Сервис показывает основания пункта 2 Требований и собирает акт по вашим отметкам, но вывод о степени вреда — решение оператора, а не расчёт программы.

Нужна ли комиссия?

Требования не обязывают создавать комиссию: оценку может провести ответственный за организацию обработки персональных данных. Комиссия удобнее там, где обработка идёт в нескольких подразделениях, — и её состав тогда утверждается приказом.

Нормативная основа: Приказ Роскомнадзора № 178 — оценка вреда субъектам ПДн. Подробный разбор — в статье «Оценка вреда субъектам персональных данных».

Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.