Юридическим
лицам

Индивидуальным
предпринимателям

Самозанятым

Юридические лица • ИП • Самозанятые

Примерный перечень внутренних документов

1. Положения по персональным данным
Положение в Компании или у ИП — локальный нормативный акт, регулирующий определённые отношения, складывающиеся внутри компании, коллектива. В сфере персональных данных наиболее часто встречаются следующие положения:

1.1.Положение об обработке персональных данных (внутренний документ, который оформляется во исполнение требований ст. 18.1 и ст.. 19 Закона № 152-ФЗ, ключевой документ, необходимый для подтверждения выполнения оператором своих обязанностей по надлежащей организации обработки и защите персональных данных).
1.2.Положение по обеспечению безопасности персональных данных (во исполнение указанных норм законодательства оператор обязан принимать необходимые правовые, организационные и технические меры для обеспечения безопасности персональных данных. В числе таких мер прямо указано принятие локальных актов, устанавливающих процедуры, направленные на предотвращение нарушений законодательства, таким актом и может выступать данное Положение, которое, впрочем, в ряде случаев на практике может отсутствовать как отдельный документ, а соответствующие нормы быть интегрированы в общее Положение о порядке обработки персональных данных).
1.3.Положение о комиссии по обеспечению защиты персональных данных при их обработке в информационных системах персональных данных.
1.4.Положение об ответственности работников за нарушение режима конфиденциальности персональных данных.
1.5.Положение о порядке уничтожения персональных данных.
1.6.Положение об оценке вреда субъектам персональных данных в случае нарушения требований по обработке и обеспечению безопасности ПД, и о мерах, принимаемых оператором для обеспечения безопасности персональных данных.
Чем больше Компания и бизнес, тем большей степенью детализации и разветвлённостью обладает внутренняя нормативная база, посвящённая вопросам обработки персональных данных.
2. Согласие на обработку персональных данных
Согласие на обработку персональных данных — документ, который подтверждает, что физическое лицо даёт согласие предоставить оператору свои персональные данные для определённых целей. Закон требует, чтобы согласие на обработку персональных данных было конкретным, информированным и однозначным. Оно может быть оформлено как в бумажном виде (подписывается собственноручно), так и в электронной форме (подписывается электронной подписью).Субъект персональных данных принимает решение о предоставлении его персональных данных и даёт согласие на их обработку свободно, своей волей и в своём интересе.
Согласно изменений в ст. 9 закона № 152-ФЗ, вступающих в силу с 01.09.2025 г., операторы должны будут оформлять согласие на обработку персональных данных отдельно от других документов. Нельзя включать форму согласия в состав других документов, например, в трудовые договоры с сотрудниками, договоры на оказание услуг, различные заявления.
3. Согласие на рекламную рассылку
Согласие на рекламную (информационную) рассылку — отдельный документ, подтверждающий согласие клиента на получение сообщений рекламно-информационного характера. Рекламная рассылка может осуществляться посредством СМС, телефонных звонков и электронной почты. Распространённая ошибка — включение согласия на рекламную рассылку в состав других документов (например, в текст общего согласия на обработку персональных данных или в Политику по персональным данным). Такое объединение недопустимо: согласие на рассылку должно быть самостоятельным документом. Нарушения со стороны бизнеса при оформлении согласия на рекламную рассылку составляют отдельный состав административного правонарушения.

4. Приказы по персональным данным
Приказ — распорядительный документ, который издаётся руководителем компании/ИП. В сфере обработки персональных данных можно выделить следующие основные приказы:
4.1. Приказ о назначении лица, ответственного за организацию обработки ПД (это может быть отдельный сотрудник или лично руководитель Компании). Согласно статье 18.1 Закона 152-ФЗ оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, в том числе, назначение оператором, являющимся юридическим лицом, ответственного за организацию обработки персональных данных. ИП же может или никого не назначать (в этом случает ответственным будет сам ИП), или назначить кого‑либо ответственным за обработку ПД.
4.2. Приказ об ответственном за обеспечение безопасности персональных данных в информационных системах (обязателен, если организация обрабатывает специальные категории или биометрические ПД).
4.3. Приказ об утверждении перечня лиц, допущенных к обработке персональных данных (определяет, кто именно в организации имеет доступ к тем или иным персональным данным).Необходимость такого приказа продиктована приказом ФСТЭК России от 18.02.2013 г. № 21, предусматривающим, что в целях организации управления доступом оператор должен определить перечень лиц, которым предоставляются права доступа к персональным данным, назначить порядок предоставления, изменения и аннулирования прав.
4.4. Приказ об утверждении перечня информационных систем персональных данных и перечня персональных данных, содержащихся в этих системах (перечень всех используемых компанией/ИП информационных систем, в которых хранятся или обрабатываются персональные данные, и какие именно данные в них содержатся). Все тот же приказ ФСТЭК России от 18.02.2013 г. № 21 требует, чтобы оператор составил перечень ИСПДн (информационных систем), обрабатывающих ПД, с указанием цели обработки, категории обрабатываемых данных, уровня защищённости, количества субъектов, состава используемых программно-технических средств и т.д.
4.5. Приказ об утверждении состава комиссии по уничтожению документов, содержащих персональные данные (данным приказом создаётся комиссия с перечислением персонального состава для уничтожения носителей и документов с ПД).
4.6. Приказ о проведении оценки вреда, который может быть причинен субъектам персональных данных при нарушении требований законодательства о персональных данных (оценка потенциального вреда для субъектов ПД необходима в целях планирования мер защиты).
4.7. Приказ об утверждении мест хранения материальных носителей персональных данных (приказ определяет, где хранятся бумажные и другие материальные носители информации с ПД, с целью обеспечения их безопасности).
4.8. Приказ об утверждении форм документов, используемых при обработке персональных данных (утверждаются образцы документов, которые применяются в организации при работе с персональными данными — шаблоны журналов, согласий и пр.).

5. Инструкции, регламенты, правила, журналы, акты
Документы, объединённые в данную группу, закрепляют конкретные процедуры работы с ПД, правила обеспечения безопасности, а также фиксируют факты и события, связанные с персональными данными.
5.1. Инструкция по проведению мониторинга информационной безопасности и антивирусного контроля при обработке персональных данных.
5.2. Инструкция ответственного за организацию обработки персональных данных (определяет задачи и обязанности ответственного лица).
5.3. Инструкция по обеспечению безопасности персональных данных в информационных системах персональных данны (в развитие требований ст. 19 ФЗ-152, приказа ФСТЭК № 21 такая инструкция должна описывать весь комплекс организационных и технических мер защиты ПД в информационных системах).
5.4. Инструкция по проведению инструктажа лиц, допущенных к работе в ИСПД (для подтверждения соблюдения требований ст. 19 ФЗ-152, приказа ФСТЭК № 21 данная инструкция предназначена для фиксации факта того, что сотрудники проходят инструктаж и ознакомлены с режимом обработки ПД).
5.5. Инструкция по учёту и хранению съёмных носителей (применяется при использовании съёмных носителей (флешки, диски) (необходима в силу приказа ФСТЭК № 21).
5.6. Инструкция по учёту лиц, допущенных к работе с персональными данными в ИСПД (определяет, кто и в каком порядке получает доступ к информационным системам — приказ ФСТЭК № 21).
5.7. Регламент реагирования на запросы и обращения субъектов персональных данных (их представителей либо уполномоченных органов) по поводу неточности персональных данных, неправомерности их обработки, отзыва согласия (рассмотрение и принятие решений по обращениям субъектов ПД рассматривается ст. 18.1. ФЗ-152 как один из этапов построения системы защиты прав субъектов ПД).
5.8. Правила обработки персональных данных в информационных системах персональных данных (правила работы с ПД в информационных системах оператора как составная часть общей работы по обработке всех ПД).
5.9. Правила осуществления внутреннего контроля за персональными данными (согласно 152-ФЗ (ст. 18.1.) оператор обязан осуществлять внутренний контроль и/или аудит соответствия обработки персональных данных требованиям законодательства и принятым локальным актам, а также принимать меры по устранению выявленных нарушений).
5.10. Журнал учёта материальных носителей, содержащих персональные данные.
5.11. Журнал учёта обращений граждан (субъектов персональных данных) по вопросам обработки их персональных данных (порядок коммуникаций субъекта и оператора ПД регламентирован ст. ст.. 14, 120 152-ФЗ).
5.12. Журнал учёта паролей для доступа к информационной системе персональных данных.
5.13. Журнал учёта лиц, допущенных к обработке ПД (ст. 19 152-ФЗ).
5.14. Журнал инструктажей по обработке ПД.
5.15. Журнал проверок соблюдения требований 152-ФЗ (подтверждает проведения внутреннего аудита).
5.16. Журнал согласий на обработку ПД.
5.17. Журнал учёта согласий на распространение ПД.
5.18. Журнал передачи ПД третьим лицам.
5.19. Журнал регистрации инцидентов (нарушений режима ПД).
5.20. Журнал уничтожения персональных данных.
5.21. Акт оценки вреда, который может быть причинен субъектам, персональные данные которых обрабатываются Оператором (приказ ФСТЭК России от 18.02.2013 № 21).
5.22. Акт обезличивания персональных данных (оформляется на основании ст. ст.. 3, 5 152-ФЗ для подтверждения проведения операции по обезличиванию ПД.
5.23. Акт выявления инцидента, связанного с нарушением обработки ПД (составляется согласно ст. 19 ФЗ-152 при различных инцидентах — утечке, потере, несанкционированном доступе к ПД, в акте фиксируются обстоятельства произошедшего и последствия, какие меры приняты).
5.24. Акт инвентаризации носителей ПД (оформляется согласно постановления Правительства № 687 при ручной обработке ПД для фиксирования состояния документов, содержащих ПД, их актуальности).
5.25. Акт уничтожения персональных данных (оформляется на основании ст. 21 152-ФЗ, постановления Правительства РФ № 687 при уничтожении ПД по истечении срока хранения или по требованию субъекта, в акте фиксируется способ уничтожения, дата события, исполнители, состав ПД).

5.26. Акт передач персональных данных третьему лицу (оформляется на основании ст. ст.. 6, 8 152-ФЗ, подтверждает факт законной передачи ПД, в акте отражаются сведения об основании передачи (договор, согласие), о составе ПД).
5.27. Акт внутренней проверки соблюдения требований 152-ФЗ (такой акт является результатом внутреннего контроля/аудита, в акте фиксируется актуальное состояние обработки ПД внутри бизнеса).