Документы по защите персональных данных: политика, положение, приказы

Любая организация, которая собирает хотя бы почту сотрудника, становится оператором персональных данных. И с этой минуты она должна выпустить целый пакет документов — политику, положение, приказы, журналы — чтобы соответствовать Закону № 152-ФЗ. Это не формальность: Роскомнадзор требует их при проверке, а за отсутствие грозят штрафы. Разбираем, какие документы обязательны, в каком порядке их составлять и что именно запрашивает регулятор.

Коротко о главном

Оператор персональных данных должен опубликовать или обеспечить доступ к политике обработки ПДн — это требование ст. 18.1 Федерального закона № 152-ФЗ и обязательно для всех. Затем идёт положение о защите (локальный акт для сотрудников), приказ о назначении ответственного за ПДн, перечень обрабатываемых данных и информационных систем, журнал учёта обращений субъектов, акт определения уровня защищённости с моделью угроз.

По количеству — от 5 основных документов для микрофирмы до 40–50 для крупной организации (приказы, инструкции, журналы, согласия). По времени — составление занимает недели или месяцы, в зависимости от масштаба. По цене — если своими силами, только время; если привлекать специалиста, — 50–200 тысяч рублей на полный пакет. Главное: документы не забить в шкаф, а внедрить — довести до сотрудников, актуализировать при смене системы или вида данных.

В этой статье

  • Политика обработки персональных данных и её публикация
  • Положение о защите и обработке ПДн
  • Приказ о назначении ответственного за организацию обработки ПДн
  • Перечень ИСПДн и обрабатываемых данных
  • Журнал учёта обращений субъектов ПДн
  • Акт определения уровня защищённости и модель угроз
  • Что ещё может запросить Роскомнадзор
  • Типичные ошибки и штрафы

Политика обработки персональных данных и её публикация

Это не просто документ — это требование закона. Согласно части 2 ст. 18.1 Федерального закона № 152-ФЗ, оператор ПДн обязан опубликовать или обеспечить неограниченный доступ к политике, которая определяет его подход к обработке данных. Без публикации — уже нарушение.

Что входит в политику:

  • Описание целей обработки персональных данных (найм, оказание услуг, учёт);
  • Перечень категорий обрабатываемых данных (ФИО, контакты, реквизиты банка и т.д.);
  • Способы получения данных (с согласия, по договору, из открытых источников);
  • Сроки хранения данных по каждой категории;
  • Лица, имеющие доступ (сотрудники, подрядчики);
  • Меры защиты, которые применяет организация;
  • Права субъектов ПДн (запрос, удаление, уточнение данных) и как их реализовать;
  • Порядок обращения при нарушении прав.

Где опубликовать: на сайте организации, в приложении, в чате с клиентом — главное, чтобы любой мог просмотреть без пароля. Часто политику размещают на странице типа /politika-konfidenczialnosti/ или прямо в облсужении при регистрации на сайте. Если организация не работает в интернете (например, офис на улице), можно повесить текст на стену входа или рассчитывать на устный инструктаж при подписании согласия.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Лайфхак: политику ПДн часто путают с согласием. Согласие — это форма, которую подписывает клиент («я согласен на обработку моих данных»). Политика — это открытый документ, где вы объясняете, как и почему вы обрабатываете данные. Согласие может быть устным и только для конкретного человека, а политика — всегда письменная и публичная. Многие полагают, что согласие заменяет политику. На проверке РКН первый же вопрос: «Покажите политику». Вот она и хромает.

Положение о защите и обработке ПДн

Это локальный нормативный акт — внутридокумент организации, который регламентирует, как сотрудники должны работать с персональными данными. От политики отличается тем, что политика для всех и публична, а положение — только для работников и под подпись ознакомления.

Что должно быть в положении:

  • Определение персональных данных и их виды (общие, специальные, биометрические);
  • Классификация данных по типам и уровню конфиденциальности;
  • Процедуры получения, использования, хранения, передачи и удаления данных;
  • Права и обязанности работников при работе с данными;
  • Ответственность за нарушения;
  • Порядок уведомления об утечках и инцидентах;
  • Перечень контактов ответственных лиц и процедура рассмотрения жалоб.

Положение подписывают все сотрудники, которые имеют доступ к данным. Если кто-то отказался подписать — это уже проблема: на него нельзя возложить ответственность за нарушения. Часто положение закрепляют в трудовом договоре как приложение или вводят отдельным приказом.

Ирина Лебедева
Мнение эксперта
Ирина Лебедева
Руководитель отдела кадров
Предупреждение от бывалого: положение — это не «всех запугать», а рабочий инструмент. Если оно по 20 страниц и никто не понимает, что там написано, оно бесполезно. Пишите понятно: что нельзя делать (делиться данными клиента в чате, отправлять таблицу с людьми личной почтой), как правильно (зашифровать файл, отправить по защищённому каналу). На выходе — работник должен знать, что рассказать коллеге про клиента опасно, а завести бумагу правильно обязательно.

Приказ о назначении ответственного за организацию обработки ПДн

Это короткий документ, но критически важный. В приказе указывается одно или несколько физических лиц, которые отвечают за соблюдение требований закона № 152-ФЗ в организации. Назначить ответственного обязывают ст. 18.1 и 22.1 ФЗ-152.

Приказ содержит:

  • ФИО, должность и подразделение назначаемого лица;
  • Перечень его функций (контроль обработки, проведение инструктажа, рассмотрение жалоб, ведение документации);
  • Права (доступ к системам, запрос информации у подразделений);
  • Сроки доступности (рабочие часы, способ связи);
  • Дату вступления в силу и подпись генерального директора.

Часто на роль назначают бухгалтера, кадровика или IT-специалиста — того, кто уже работает с данными. Это не обязательно отдельная должность (хотя в крупных компаниях есть). В приказе можно назначить ответственного за организацию (он координирует) и отдельно — ответственного за безопасность ПДн (он проверяет технические меры).

Роскомнадзор часто просит на проверке: покажите приказ, чтобы доказать, что ответственный назначен. Если приказа нет — это административное нарушение по ст. 13.11 КоАП (штраф от 10 до 20 тыс. рублей на должностное лицо, от 60 до 100 тыс. на организацию).

Перечень ИСПДн и обрабатываемых данных

ИСПДн — это информационная система персональных данных, то есть любой способ хранения и обработки данных: компьютер в офисе, облако, бумажный архив, даже таблица Excel на сервере. Организация должна составить полный перечень этих систем в виде приказа и отдельного документа.

Перечень включает:

  • Название системы (например, «1С Бухгалтерия», «Google Таблицы с клиентами», «Бумажный архив трудовых книжек»);
  • Место хранения (кабинет, сервер, облако, адрес ДЦ);
  • Что в ней хранится (ФИО, паспорта, реквизиты банка и т.д.);
  • Кто имеет доступ;
  • Сроки хранения;
  • Уровень защищённости для этой системы.

Отдельный приказ утверждает перечень обрабатываемых категорий персональных данных — это более общий документ, чем перечень систем. Например, «имена и телефоны клиентов» — это категория, и её можно хранить одновременно в 1С, в CRM и в таблице отдела продаж. Приказ фиксирует, что вы обрабатываете эту категорию, на каком основании и сколько лет держите.

Журнал учёта обращений субъектов ПДн

Субъект ПДн (то есть человек, про которого у вас есть данные) может в любой момент обратиться с запросом: показать, какие данные вы о нём хранили, удалить их, уточнить неправильную информацию, отозвать согласие на обработку. Все эти обращения надо учитывать в журнале.

Журнал обязателен по ст. 20 и пункту 3 части 4 ст. 22.1 ФЗ-152. В журнале должно быть:

  • Дата и время получения обращения;
  • Данные субъекта (имя, контакт, по которому обратился);
  • Содержание запроса (что просит);
  • ФИО сотрудника, который получил обращение;
  • Способ отправки ответа (письмо, электронная почта, SMS);
  • Дата и время отправки ответа;
  • Результат (выполнено, отказано с обоснованием).

Журнал можно вести на бумаге или в электронном виде — главное, чтобы все записи были полные и неизменяемые. Часто организации заводят журнал в Excel или Google Таблицах, и это работает, если доступ к нему ограничен и есть история изменений.

Закон требует соблюдения требований по защите ПДн — выполнить их поможет аудит по ФЗ-152. Специалисты Эгиды проверят документы, технические меры и помогут привести систему в соответствие.

Акт определения уровня защищённости и модель угроз

Это технический документ, основанный на Постановлении Правительства РФ № 1119 от 01.11.2012. Закон требует, чтобы организация понимала: какого уровня защиту нужно применять к конкретным данным.

Есть четыре уровня защищённости (УЗ-1, УЗ-2, УЗ-3, УЗ-4):

  • УЗ-1 — базовая защита (для всех);
  • УЗ-2 — если данные специальные (политические взгляды, религия, национальность) или большой объём;
  • УЗ-3 — когда много субъектов ПДн и высокий потенциал вреда;
  • УЗ-4 — максимальный, для государственных систем и банков.

Для определения уровня составляют:

  • Модель угроз — перечень того, что может случиться с данными (потеря, утечка, несанкционированный доступ, физическое повреждение). Берут базовый набор из рекомендаций ФСТЭК и адаптируют под свою систему;
  • Акт определения уровня — документ, где указывают объём данных, категории субъектов, типы угроз и вывод о том, какой уровень защиты нужен и почему.

На основе акта уже подбирают конкретные меры защиты (шифрование, резервные копии, вход с пароля) по приказу ФСТЭК № 21. Без модели угроз и акта — организация работает вслепую, не зная, защищает ли она данные достаточно.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
По факту: много компаний игнорируют уровень защиты и пишут в акте УЗ-1 по всём системам. Это не просто неправильно — это потом подрывает защиту. Пример: вы хранили только имена и телефоны, УЗ-1 был оправдан. Потом добавили паспорта и информацию о судимостях — это уже УЗ-3 минимум. Но акт не обновили, меры защиты не усилили, и когда случился инцидент, РКН первый вопрос: а почему уровень не переопределили? За несоответствие — штраф.

Что ещё может запросить Роскомнадзор на проверке

Плановые и внеплановые проверки РКН уже стали почти обыденностью. Вот что обычно просят:

  • Политика обработки ПДн — самый первый запрос. Если нет — сразу нарушение;
  • Положение о защите ПДн и доказательство, что все сотрудники с ним ознакомлены (распечатки с подписями или логи электронной системы);
  • Приказ о назначении ответственного — нужно показать, кто отвечает за ПДн;
  • Приказы о допуске к обработке — перечень сотрудников, которые имеют доступ;
  • Журнал учёта обращений — за последний год;
  • Акт определения уровня защищённости и модель угроз;
  • Перечень обрабатываемых категорий ПДн;
  • Техпаспорт каждой ИСПДн (где хранится, как архивируется, кто администратор);
  • Журнал регистрации инцидентов за год (если какие-то были);
  • Доказательства наличия физической защиты — фото серверной, шкафа с бумагами (так, чтобы видно, что закрыто);
  • Согласия субъектов на обработку — выборка за полгода;
  • Уведомление в РКН об обработке ПДн (если применимо) — по ст. 22.

Если организация маленькая (до 5 сотрудников), некоторые требования смягчаются, но политика, положение и приказ о назначении ответственного обязательны в любом случае. РКН исходит из принципа: есть сотрудник (ПДн работника) или есть клиент (ПДн клиента) — значит, ты оператор, и ты должен соответствовать закону.

Типичные ошибки и штрафы

Роскомнадзор и арбитраж накопили практику. Вот ошибки, которые повторяются и за которые грозят санкции:

  • Нет публичной политики. Штраф 10–20 тыс. рублей на должностное лицо, 60–100 тыс. на ЮЛ по ч. 1 ст. 13.11 КоАП;
  • Политика есть, но устаревшая. Например, там написано, что данные хранятся год, а фактически — 5 лет. РКН может не заметить, но если будет жалоба субъекта — квалификация ухудшается;
  • Приказ о назначении ответственного не опубликован и не довведен до сведения сотрудников. Штраф от 10 тыс. по той же статье;
  • Положение подписано не всеми. Трое работников не знают про положение — это три отдельных нарушения, штраф умножается;
  • Журнал учёта обращений ведётся неполно. Например, записаны только успешные запросы, а отказы нет. При проверке — штраф;
  • Уровень защиты определён неправильно. УЗ-1 для системы с биометрией или судимостями — это очень опасно. РКН может потребовать переопределения и штраф за несоответствие;
  • Передача данных третьему лицу без согласия. Например, отправили перечень клиентов аудитору без согласия клиентов. Штраф 30–150 тыс. на ЮЛ по ч. 2 ст. 13.11 КоАП;
  • Утечка и не уведомили РКН. По ст. 22 закона вы обязаны уведомить регулятор об инциденте. Если не уведомили — это отдельное нарушение, штраф возможен от 20 до 30 тыс. на ИП и от 40 до 80 тыс. на организацию;
  • Данные удалены неправильно или не удалены вообще. Субъект запросил удаление, а вы просто её скрыли (пометили на удаление, но не стёрли). Это нарушение прав субъекта.

Часто задаваемые вопросы

Должны ли МИП и ИП составлять все эти документы?
Да, но в упрощённом виде. Минимум: политика (опубликована на сайте или выданы клиентам на бумаге), положение о защите ПДн, приказ о назначении ответственного. Журнал обращений можно вести на листе бумаги. Если данных мало и процесс простой, можно обойтись меньшим количеством документов, но закон это позволяет только при заявлении про микробизнес и при условии, что реальное соответствие есть.
Кто может быть ответственным за ПДн?
Любой сотрудник организации: бухгалтер, юрист, IT-администратор или даже генеральный директор, если фирма маленькая. Главное — у него должны быть время и полномочия для этой работы. Можно назначить нескольких людей (ответственный за организацию ПДн + ответственный за безопасность) или даже привлечь внешнего консультанта, который будет отчитываться как подрядчик.
Политика и положение — это разные документы?
Да, это разные вещи. Политика — публичный документ для всех, где вы объясняете, как вы обрабатываете данные и почему. Положение — внутренний локальный акт, где вы регламентируете, как сотрудники должны работать с данными. Положение подписывают все работники под расписку, а политику просто публикуют.
Как часто нужно обновлять эти документы?
При любом изменении. Если вы добавили новый вид данных (например, начали собирать биометрию), измените систему обработки, расширите штат или переедете в другое здание — документы нужно обновить. Минимум раз в год нужно проверить актуальность документов и внести изменения, если что-то изменилось.
Что будет, если нет одного из документов?
Это административное нарушение по ст. 13.11 КоАП. Штрафы зависят от типа документа: за отсутствие политики или приказа о назначении ответственного грозит от 10 до 20 тыс. рублей на должностное лицо и от 60 до 100 тыс. на организацию. За обработку без согласия — ещё выше.
Нужны ли документы, если я храню данные в облаке?
Да, нужны. Облако — это просто способ хранения, он не освобождает вас от требований закона. Вы всё равно оператор ПДн, вы всё равно должны иметь политику, положение, приказ о назначении ответственного и журнал обращений. Плюс — вам нужен договор с облачным провайдером, где указано, что провайдер обязан защищать ваши данные.
Нужно ли уведомлять Роскомнадзор об обработке ПДн?
По ст. 22 ФЗ-152 организация должна направить в РКН сообщение об обработке ПДн в течение 30 дней после начала обработки или получения лицензии. Это касается автоматизированной обработки в информационной системе. Уведомление отправляют один раз, и его действие распространяется на все последующие годы (если данные и способ обработки не изменились). Для микробизнеса и для данных, обрабатываемых без автоматизации (только на бумаге), уведомление может быть не требуется — нужно уточнить в РКН конкретно.

Итог

Документы по защите персональных данных — это не бюрократия, а система. Политика объясняет людям, как вы работаете с их данными. Положение учит сотрудников, что нельзя делать. Приказ о назначении ответственного фиксирует, кто за всем следит. Журнал доказывает, что вы выполняете просьбы людей. Акт определения уровня защиты обосновывает, почему вы выбрали именно такие меры защиты.

Главное: составить документы — это не конец, а начало. Дальше нужно донести их до команды, обновлять при изменениях, вести журналы, проводить инструктажи. На практике это отнимает время, но экономит головную боль при проверке РКН и защищает людей, данные которых вы храните. А если документов нет — регулятор найдёт это первым делом и штраф будет неизбежен.