Образцы документов: Персональные данные
Документы, которыми оператор подтверждает выполнение обязанностей по Федеральному закону от 27.07.2006 № 152-ФЗ: локальные акты об обработке, согласия и разъяснения субъектам, приказы о назначениях, учётные журналы и формы взаимодействия с Роскомнадзором. Ниже — состав каждого документа, порядок оформления и типовой текст, если он уместен.
Что должно быть в политике обработки персональных данных по части 2 статьи 18.1 152-ФЗ, как её составить под реальные процессы и где опубликовать. Структура документа и частые ошибки.
Какие реквизиты должны быть в согласии на обработку персональных данных по части 4 статьи 9 152-ФЗ, когда оно нужно, а когда основанием служит договор. Структура и требование об отдельном документе.
Что должно быть в приказе о назначении ответственного за организацию обработки персональных данных (статья 22.1 152-ФЗ): кого назначают, его функции и как оформить. Структура документа.
Какие условия должны быть в поручении на обработку персональных данных (договоре с обработчиком) по части 3 статьи 6 152-ФЗ: перечень данных, цели, конфиденциальность, меры защиты, уведомление об инцидентах.
Какие сведения указывают в уведомлении об обработке персональных данных (статья 22 152-ФЗ), кому обязательно его подавать и как это сделать бесплатно через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru).
Как разрабатывается модель угроз по методике ФСТЭК России от 05.02.2021: этапы, негативные последствия, объекты воздействия, источники угроз и сценарии реализации. Что должно быть в документе и чем он отличается от перечня угроз из банка данных.
Что должно быть в акте оценки вреда, который оператор обязан проводить по пункту 5 части 1 статьи 18.1 152-ФЗ: основания пункта 2 Требований приказа Роскомнадзора от 27.10.2022 № 178, степень вреда и состав комиссии.
Какие графы должны быть в журнале учёта обращений субъектов персональных данных и зачем он нужен: от даты обращения считаются сроки ответа по статьям 14, 20 и 21 152-ФЗ. Готовая форма для печати.
Какие графы нужны в журнале ознакомления работников с политикой, положением и инструкциями по персональным данным. Как подтвердить исполнение пункта 6 части 1 статьи 18.1 152-ФЗ.
Какие графы нужны в журнале учёта согласий субъектов: дата, цель, срок действия и отметка об отзыве. Зачем нужен журнал, если бремя доказывания согласия лежит на операторе (часть 3 статьи 9 152-ФЗ).
Что должно быть в уведомлении Роскомнадзора о факте утечки персональных данных: инцидент, предполагаемые причины, предполагаемый вред, принятые меры, уполномоченное лицо. Срок — 24 часа по части 3.1 статьи 21 152-ФЗ.
Что должно быть в приказе об утверждении перечня обрабатываемых персональных данных: категории субъектов, цели и состав данных по каждой цели. Как приказ подтверждает неизбыточность обработки по статье 5 152-ФЗ.
Когда оператор обязан разъяснить субъекту последствия отказа предоставить персональные данные (часть 2 статьи 18 152-ФЗ) и что должно быть в таком разъяснении. Образец для приёма на работу и заключения договора.
Что должно быть в приказе о локализации баз персональных данных: перечень баз, их места нахождения, ответственный за контроль. Требование части 5 статьи 18 152-ФЗ и как его подтвердить документально.
Что входит в обязанности ответственного за организацию обработки персональных данных по части 4 статьи 22.1 152-ФЗ: внутренний контроль, доведение требований до работников, работа с обращениями субъектов. Что добавляется локальным актом оператора и как всё это утвердить.
Что должно быть в правилах внутреннего контроля обработки персональных данных: кто проводит проверки, плановые и внеплановые основания, сроки, оформление результатов. По пункту 4 части 1 статьи 18.1 и пункту 9 части 2 статьи 19 152-ФЗ.
Чем назначается очередная проверка обработки персональных данных: период, кто проводит, программа проверки и срок представления акта. По пункту 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ.
Чем подтверждается исполнение обязанности вести внутренний контроль: таблица вопросов с результатом, выявленные несоответствия со сроками устранения и вывод о соответствии обработки. По пункту 4 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ.
Что включить в годовой план внутреннего контроля обработки персональных данных: объекты проверок, периодичность, сроки и ответственных. Готовая структура плана по пункту 4 части 1 статьи 18.1 152-ФЗ.
Что должно быть в согласии на рекламную рассылку: два основания сразу — часть 1 статьи 15 152-ФЗ и часть 1 статьи 18 закона «О рекламе», каналы связи, срок и порядок отзыва. Кто доказывает наличие согласия.
Что должно быть в положении об обработке и защите персональных данных: цели и порядок обработки, основания, доступ работников, обработка в информационных системах и на бумаге, сроки хранения и уничтожение, права субъектов. Чем положение отличается от политики и как его утвердить.
Порядок рассмотрения обращений субъектов персональных данных, запросов Роскомнадзора и уведомлений об инцидентах: кто отвечает, как регистрируются обращения и в какие сроки по статьям 20 и 21 152-ФЗ оператор обязан ответить.
Что должно быть в обосновании состава обрабатываемых персональных данных: как по каждой цели показать соответствие объёма данных целям (статья 5 152-ФЗ), правовое основание и необходимость каждого реквизита. Помогает подтвердить перед Роскомнадзором, что данные не избыточны.
Приказ, которым руководитель вводит в действие политику обработки персональных данных и положение об обработке и защите: что должно быть в приказе, как оформить приложения, публикацию политики, ознакомление работников и признание прежней редакции утратившей силу.
Перечень ИСПДн оператора: какие сведения включать по каждой системе — назначение, категории субъектов и данных, число субъектов, уровень защищённости, места хранения и ответственные. Зачем перечень нужен для классификации по ПП-1119 и проверки Роскомнадзора.
Приказ о назначении администратора безопасности информационных систем персональных данных: чем его обязанности отличаются от обязанностей ответственного за организацию обработки ПДн, что включить в приказ и какие меры приказа ФСТЭК России от 18.02.2013 № 21 он закрывает.
Приказ о комиссии по уничтожению персональных данных: состав, полномочия и порядок работы. Зачем комиссия нужна оператору и как её решения связаны с актом об уничтожении и требованиями приказа Роскомнадзора от 28.10.2022 № 179.
Акт об уничтожении персональных данных и их носителей: какие сведения обязательны по приказу Роскомнадзора от 28.10.2022 № 179, кто подписывает, чем подтверждается уничтожение при автоматизированной обработке и сколько акт хранится.
Обязательство, которое работник подписывает при увольнении: прекратить обработку персональных данных, вернуть носители и не разглашать ставшие известными сведения. Что в нём должно быть и чем оно отличается от обязательства о неразглашении коммерческой тайны.
Акт внутреннего расследования инцидента с персональными данными: что установить и зафиксировать, как связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов и какие выводы делает комиссия оператора.
Уведомление о намерении осуществлять трансграничную передачу персональных данных: какие сведения включить, когда его подают и чем трансграничная передача отличается от использования иностранных сервисов и облаков.
Журнал учёта материальных носителей персональных данных: какие графы нужны, какие носители учитывать и зачем учёт нужен при обработке без средств автоматизации по постановлению Правительства РФ от 15.09.2008 № 687.
Журнал учёта машинных носителей ПДн для ИСПДн: какие графы нужны, как учитывать флешки, внешние и встроенные диски, носители резервных копий, как выдавать их под подпись и снимать с учёта. Образец заполнения.
Журнал регистрации инцидентов безопасности персональных данных: какие графы нужны, что считать инцидентом и как журнал связан с уведомлениями в Роскомнадзор в течение 24 и 72 часов.
Что сообщить человеку, чьи персональные данные оператор получил не от него самого: сведения по части 3 статьи 18 152-ФЗ, срок уведомления, исключения, когда уведомлять не нужно, и как зафиксировать отправку.
Какие сведения должна содержать типовая форма документа, в которую вносятся персональные данные без использования средств автоматизации: требования пункта 7 Положения, утверждённого постановлением Правительства Российской Федерации от 15.09.2008 № 687, и готовый образец анкеты.
Какие графы должны быть в журнале учёта доступа работников к персональным данным, зачем он нужен при проверке и как заполняется: объём прав, дата предоставления и дата прекращения доступа при увольнении или переводе.
Какие графы должны быть в журнале учёта передачи персональных данных третьим лицам: получатель, состав данных, правовое основание и цель передачи. Зачем журнал нужен при проверке и как он заполняется.
Как оформить выбор мер защиты информационной системы персональных данных по приказу ФСТЭК России от 18.02.2013 № 21: базовый набор по уровню защищённости, адаптация, уточнение по модели угроз, дополнение и компенсирующие меры.
Что должно быть в приказе о комиссии, которая оценивает эффективность принятых мер защиты персональных данных (приказ ФСТЭК России от 18.02.2013 № 21, пункт 6): состав с председателем, задача комиссии, сроки проведения оценки и форма результата.
Что фиксирует акт оценки эффективности мер защиты персональных данных до ввода информационной системы в эксплуатацию (приказ ФСТЭК России от 18.02.2013 № 21, пункт 6): состав комиссии, что проверялось, вывод и выявленные замечания.
Что фиксирует акт определения уровня защищённости ПДн в информационной системе: исходные данные классификации (категория данных, объём, масштаб, тип актуальных угроз), установленный уровень и состав комиссии, принявшей решение.
Чем оформляется результат контроля защищённости информационной системы персональных данных: что проверялось и какими средствами, какие недостатки выявлены, что устранено и в какой срок, какой сделан вывод.
Что должно быть в приказе о вводе ИСПДн в эксплуатацию: наименование системы и её уровень защищённости, ссылки на модель угроз и акт оценки эффективности мер, ответственные и порядок эксплуатации средств защиты.
Что должно быть в приказе о комиссии по определению уровня защищённости персональных данных: состав с председателем, задачи комиссии, порядок оформления результата актом и срок проведения работ.
Как оформить перечень работников, допущенных к обработке персональных данных в ИСПДн: какие графы нужны, чем подтверждается допуск и как связать перечень с правами доступа в системе.
Как установить границы контролируемой зоны для информационной системы персональных данных: что считается контролируемой зоной, какие помещения в неё входят, режим пребывания посторонних и порядок пересмотра границ.
Приказ, которым утверждается матрица доступа к ресурсам ИСПДн: назначение ответственного за ведение матрицы и правило, по которому она дальше меняется редакциями — без издания нового приказа при каждом приёме, переводе и увольнении.
Матрица доступа к ИСПДн: роли и должности, объекты доступа, разрешённые операции с персональными данными и основание доступа. Ведётся редакциями — изменение оформляется заявкой и новой редакцией, а не новым приказом.
Порядок ведения матрицы доступа: термины, ответственный за ведение, основания для изменения, заявка и её форма, оформление новой редакции, лист регистрации изменений, ежегодная сверка прав с матрицей.
Что включить в годовой план мероприятий по защите персональных данных: контроль настроек средств защиты, обучение работников, проверки, пересмотр модели угроз и уровня защищённости, сроки и ответственные.
Как описать технологический процесс обработки персональных данных в информационной системе: стадии от сбора до уничтожения, источники данных, кто и что делает на каждой стадии, какие меры защиты применяются.
Приказ, которым утверждается перечень допущенных в помещения с техническими средствами ИСПДн: ответственный за ведение перечня и правило, по которому перечень дальше меняется редакциями — без нового приказа при каждом приёме и увольнении.
Перечень лиц, имеющих право доступа в помещения с техническими средствами ИСПДн: фамилии, должности и помещения, номер редакции, порядок ведения и лист регистрации изменений. Меняется редакциями, а не новым приказом.
Что должно быть в приказе об утверждении порядка рассмотрения обращений субъектов персональных данных, запросов Роскомнадзора и уведомлений об инцидентах: что вводится в действие, с какой даты, кто отвечает и какие акты признаются утратившими силу.
Что должно быть в приказе об утверждении правил осуществления внутреннего контроля соответствия обработки персональных данных требованиям закона: что утверждается, периодичность проверок, ответственный и порядок отчётности.
Что должно быть в приказе об утверждении инструкции по реагированию на инциденты и порядка уведомления Роскомнадзора об утечках: сроки 24 и 72 часа, ответственные, порядок расследования и хранение доказательств.
Что направляется в Роскомнадзор в течение 72 часов после инцидента с персональными данными: результаты внутреннего расследования, установленные причины, выявленные виновные лица и принятые меры по устранению последствий.
Как обосновать неподачу уведомления об обработке персональных данных: какие основания части 2 статьи 22 152-ФЗ действуют после 01.09.2022, почему пункты 1–6 больше не применяются и что подтверждает применимость пункта 8.
Что должно быть в приказе о комиссии по оценке вреда, который может быть причинён субъектам персональных данных: состав, задачи по приказу Роскомнадзора от 27.10.2022 № 178, порядок оформления оценки актом и основания пересмотра.
Как оформить порядок доступа в помещения с персональными данными: перечень помещений, круг допущенных работников, режим для посетителей, хранение документов и правила закрытия помещений.
Как организовать ведение журналов по персональным данным: какие журналы нужны, кто их ведёт, как нумеруются и прошиваются, сроки хранения и порядок исправления ошибочных записей.
Что должно быть в приказе об утверждении форм журналов по персональным данным: перечень утверждаемых форм, ответственные за ведение, порядок оформления журналов и дата введения в действие.
Как одним приказом ввести в действие комплект локальных актов по обработке персональных данных: перечень документов приложениями, дата введения, ответственные и признание утратившими силу прежних редакций.
Что должно быть в приказе об утверждении инструкции по обработке персональных данных без средств автоматизации: раздельное хранение по целям, меры сохранности носителей, ответственные по местам хранения и ведение журнала учёта.
Зачем утверждать типовые формы документов, включающие персональные данные, и что требует пункт 7 Положения, утверждённого постановлением Правительства Российской Федерации от 15.09.2008 № 687: обязательные сведения формы, запрет избыточных данных и порядок хранения заполненных форм.
Как оформить правила обработки биометрических персональных данных: что считается биометрией, письменное согласие субъекта, требования к материальным носителям биометрии и отношения с единой биометрической системой.
Кто расследует утечку и другие инциденты с персональными данными, что поручается комиссии приказом и как результат оформляется актом. Сроки уведомления Роскомнадзора — 24 и 72 часа.
Другие срезы каталога
Не нашли нужный документ?
Каталог собран по обязанностям операторов персональных данных и владельцев информационных систем, и он не полон. Напишите, какой документ вам нужен, — подготовим комплект под вашу организацию: сам документ, приказ о введении его в действие и пояснительную записку о том, как с ним работать.
Соберите эти документы под свою организацию — с подстановкой реквизитов по ИНН и пояснительной запиской к каждому.
Все образцы документов