Этот разбор адресован руководителю, который хочет проверить систему работы с данными: что описать, какие документы связать с фактическими действиями и как проверять изменения. Актуально на 9 октября 2026 года; проверен закон в редакции от 26 июля 2026 года. Рассматриваем обычную коммерческую компанию; специальные категории, биометрия и отраслевые системы требуют дополнительной оценки.
Какие процессы компании подпадают под 152-ФЗ
Статья 3 закона относит к персональным данным сведения о прямо или косвенно определяемом физическом лице. Имя вместе с телефоном — очевидный пример. Но перечень не заканчивается паспортом и адресом. Рабочий адрес электронной почты, история обращения, сведения о должности или идентификатор в системе могут относиться к определяемому человеку. Оценивать нужно контекст использования и возможность установить лицо.
Сбор — только первая операция. Хранение таблицы, просмотр сотрудником, передача подрядчику, изменение карточки и уничтожение тоже относятся к обработке. Поэтому отсутствие активных продаж не означает отсутствия обязанностей: база бывших клиентов или архив кадровых документов остаются в сфере проверки.
Составьте карту процессов, начиная с реальных рабочих мест. Отдел продаж покажет формы заявок, переписку и CRM; кадровая служба — резюме и личные дела; бухгалтерия — сведения для расчётов; ИТ-служба — системы, резервные копии и удалённый доступ. У каждого процесса должна появиться конкретная цель, а не общая запись «ведение деятельности компании».
Отдельно установите, какое юридическое лицо определяет цель. В группе компаний общий бренд и единая CRM не отменяют самостоятельность организаций. Если один участник группы собирает данные для собственных продаж, а другой использует их в своей рекламе, роли и основания второй обработки нельзя объяснить одним внутренним названием базы.
Требования 152-ФЗ к цели, составу данных и основанию
Статья 5 требует заранее определённой законной цели и соразмерного объёма данных. Практический вопрос к каждому полю формы: какое действие невозможно выполнить без этих сведений? Для ответа на первоначальный запрос обычно не нужен тот же набор, что для заключения и исполнения договора. Собрать сведения «на всякий случай» и затем искать для них цель — обратный порядок.
Цель и правовое основание — разные элементы. Цель отвечает на вопрос о результате: заключить договор, рассчитать зарплату, обработать обращение. Основание объясняет, почему конкретная обработка допустима: закон, соответствующий договор, согласие или другое применимое положение статьи 6. Компания проверяет основание для операции, а не выбирает одно основание для всего бизнеса.
Согласие требуется не всегда. Данные для исполнения предусмотренной законом обязанности или договора в подходящем случае могут обрабатываться на самостоятельном основании. Но наличие договора не разрешает любую дальнейшую рассылку или передачу любому партнёру. Для нового использования снова проверяют цель, объём, основание и специальные требования.
Хранение также связывают с целью и применимыми сроками. После завершения процесса часть документов может понадобиться по обязательным правилам учёта или архивного хранения, а другая часть — утратить необходимость. Назначить всей базе бессрочное хранение удобнее технически, но это не объясняет законность каждого элемента.
Какие документы подтверждают выполнение требований
Статья 18.1 связывает организационные меры с деятельностью оператора. Для юридического лица это, в частности, ответственный за организацию обработки, политика, локальные акты, контроль, оценка вреда и ознакомление работников. Документы должны описывать действующие процессы: один общий шаблон без связи с системами и подразделениями эту задачу не решает.
Политика объясняет подход оператора и должна быть доступна. Если сведения собираются через сайт, доступ к политике обеспечивают в том числе на страницах сбора. Внутренний регламент описывает исполнение: кто выдаёт доступ, как фиксируют обращения людей, что делают при отзыве согласия и как подтверждают уничтожение. Публичный документ и внутренний порядок решают разные задачи.
Согласие, когда оно служит основанием, оформляют отдельно от иных подтверждаемых или подписываемых человеком информации и документов. Это действующее требование статьи 9. Компания должна уметь доказать получение согласия либо наличие другого основания. Ссылка на политику рядом с кнопкой не отвечает автоматически на оба вопроса.
Поручение обработки подрядчику оценивают по части 3 статьи 6. В договоре определяют данные, действия, цели и требования к исполнителю, включая конфиденциальность и безопасность. Обычная фраза о соблюдении законодательства не раскрывает, какие сведения получает подрядчик и что он вправе с ними делать.
Уведомление Роскомнадзора и безопасность данных
Общее правило статьи 22 — уведомить Роскомнадзор до начала обработки. Исключения перечислены в законе и проверяются отдельно. Старое представление «обрабатываем только данные работников, поэтому уведомление не нужно» не соответствует нынешнему перечню исключений. Найденная запись в реестре подтверждает сведения об уведомлении, но не заменяет проверку всей системы.
Сведения в уведомлении сверяют с картой процессов, политикой и фактическими системами. Для каждой цели указывают предусмотренные законом категории данных и субъектов, основание, действия и способы обработки. Новая CRM, изменение ответственного или новый процесс могут потребовать актуализации сведений; это проверяют по существу изменения.
Статья 19 требует правовых, организационных и технических мер безопасности. Значение имеют правила доступа, учёт действий, оценка угроз, восстановление и контроль мер. Наличие антивируса или сертификата у поставщика само по себе не объясняет защиту всей цепочки. Для информационных систем дополнительно определяют применимые требования и уровень защищённости.
При сборе данных граждан России проверяют часть 5 статьи 18 о базах за пределами страны. Здесь важны реальные места записи, хранения и извлечения, а не только адрес офиса поставщика. Требования к трансграничной передаче рассматривают отдельно: это самостоятельный вопрос, который нельзя закрыть общей строкой в политике.
Как провести проверку требований 152-ФЗ
Начните с одного сквозного процесса — например, заявки на сайте. Отправьте тестовое обращение с вымышленными данными в согласованной тестовой среде и проследите путь: форма, получатель, CRM, уведомление менеджеру, резервная копия, завершение работы. Для каждого этапа сравните фактическое действие с описанием в документах.
Затем проверьте доступы. У менеджера должен быть объём, необходимый для его задач; у подрядчика — согласованная роль; у уволенного работника — прекращённый доступ. Решение руководителя о допустимости доступа должно превращаться в настройку системы и подтверждаться проверкой. Один приказ без исполнения оставляет разрыв.
После этого разберите жизненный цикл данных. Кто принимает запрос человека? Как проверяет полномочия заявителя? Кто определяет, какие данные можно удалить, а какие сохраняются на другом основании? Где фиксируют результат? Само наличие электронного адреса для обращений недостаточно, если сообщения на него никто не обрабатывает.
Проверка заканчивается не перечнем файлов, а реестром разрывов. Для каждого разрыва фиксируют процесс, затронутые данные, причину, ответственное подразделение, действие и доказательство исправления. Приоритет определяют по фактическому доступу, последствиям для людей и обязательным срокам, а не по удобству переписывания документов.
Рабочая матрица контроля
| Объект проверки | Что сопоставить | Доказательство выполнения |
|---|---|---|
| Форма обращения | Поля, цель, основание, тексты подтверждения | Версия формы и запись тестового маршрута |
| Клиентская база | Состав данных, доступы, срок хранения | Описание процесса и проверка ролей |
| Подрядчик | Договор, передаваемые данные, реальные действия | Поручение и сведения об исполнении |
| Уведомление РКН | Заявленные цели и фактические процессы | Поданная форма и актуальная запись |
| Обращение человека | Порядок приёма, решения и ответа | Карточка обращения с результатом |
| Уничтожение | Основание, системы, копии и подтверждение | Документированный результат процедуры |
Как контролировать изменения после первоначального аудита
Согласуйте правило: изменение процесса с данными проходит проверку до запуска. Триггерами служат новая форма, рекламная механика, подключение сервиса, перенос базы, выход нового подрядчика или изменение состава собираемых сведений. Инициатор описывает деловую задачу, юрист проверяет основание и документы, ИТ-служба — систему и защиту.
Для каждого изменения сохраняйте версии. Если человек дал согласие месяц назад, актуальный текст сегодняшнего сайта не подтверждает содержание тогдашнего согласия. Архив версий, дата действия и связанная запись позволяют восстановить ситуацию. Это рабочий способ контроля, а не требование использовать конкретную программу.
Руководителю полезно получать короткий отчёт: какие процессы проверены, какие отклонения устранены, где остаётся неясное основание или неподтверждённый доступ. Показатель «подготовлено двадцать документов» не показывает, действует ли порядок на практике. Проверяемый результат — согласованность процесса, документов и настройки систем.
Архив не исключайте из проверки: документы бывших работников и завершённых договоров могут храниться в других местах и с иными доступами, чем текущая база. Для них также определяют законную цель, применимые сроки и порядок завершения хранения.
Если нужна проверка всей компании, начните с аудита и документов по 152-ФЗ. Для сайта отдельно рассмотрите политику обработки персональных данных и оформление согласия.
Вопросы и ответы
Относится ли 152-ФЗ к небольшой компании?
Размер бизнеса сам по себе не освобождает от закона. Проверяют, обрабатывает ли компания данные определяемых людей, какие цели она устанавливает и какие исключения применимы к конкретной обязанности.
Достаточно ли разместить политику на сайте?
Нет. Политика описывает подход оператора, но компания также проверяет основания обработки, внутренние процедуры, доступы, безопасность, уведомление и исполнение прав людей.
Нужно ли получать согласие на каждую операцию?
Основание определяют для конкретной обработки. Статья 6 предусматривает несколько оснований. Если применяется согласие, его содержание, форма и доказательство получения должны соответствовать закону.
Снимает ли подрядчик ответственность с оператора?
Поручение обработки не означает исчезновения обязанностей оператора. Роли, условия договора и ответственность определяют по статье 6 и фактической модели взаимодействия.
Когда пересматривать документы?
При изменении процессов, данных, систем, получателей или применимых норм. Периодическую проверку компания назначает дополнительно; она не заменяет проверку нового процесса перед его запуском.
Источники
152-ФЗ, статья 3: данные, обработка и оператор.
152-ФЗ, статья 5: цели, соразмерность и хранение.
152-ФЗ, статья 9: отдельное согласие и подтверждение основания.
152-ФЗ, статья 18.1: документы и организационные меры.