Введение
Работа с персональными данными (ПДн) — это не просто сбор анкет клиентов, а зона строгой ответственности. Даже если вы храните только имена и телефоны в CRM, закон 152-ФЗ обязывает вас сформировать полноценный пакет документов. Отсутствие правильной политики или устаревшие формы согласий — это прямые риски штрафов до 300 000 рублей и блокировки сайта. В этом материале разберем, какие именно документы нужны оператору в 2024 году и как их правильно составить.
Полный комплект документов оператора ПДн
Чтобы пройти проверку Роскомнадзора без предписаний, вам нужно создать систему из восьми ключевых блоков. Рассмотрим каждый из них детально.
Политика обработки персональных данных
Это главный публичный документ, который должен быть размещен на сайте. Важно: политика должна быть не «скачанной из интернета», а адаптированной под ваши бизнес-процессы.
- Структура документа: обязательно укажите цели сбора (например, заключение договора или маркетинговые рассылки), перечень обрабатываемых данных (ФИО, телефон, email — только те, что реально собираете), правовые основания обработки.
- Ключевой нюанс: с 1 сентября 2022 года действует требование о уведомлении Роскомнадзора. Если вы еще не подали уведомление о намерении осуществлять обработку — сделайте это до публикации политики, иначе документ будет юридически «подвешенным».
Согласия на обработку ПДн по новым правилам
С 1 марта 2023 года форма согласий изменилась кардинально. Теперь нельзя писать «даю согласие на все действия». Требуется конкретика.
- Обязательные элементы: перечень действий (сбор, запись, систематизация, хранение, уточнение, извлечение, использование, передача), конкретный срок действия согласия (например, 5 лет или до отзыва), порядок отзыва.
- Раздельные согласия: на обработку в целях исполнения договора и на рекламные рассылки нужны разные документы. Если вы совместите их в одном, при проверке это сочтут нарушением ч. 1 ст. 9 152-ФЗ.
Приказы и внутренние локальные акты
Внутренняя документация — это то, что часто игнорируют малые компании, а зря. Инспекторы приходят с проверкой и просят показать не только сайт, но и внутренние регламенты.
- Приказ о назначении ответственного за обработку ПДн: этот сотрудник должен быть у любого оператора. В приказе пропишите его обязанности: контроль за соблюдением законодательства, инструктаж персонала, взаимодействие с Роскомнадзором.
- Положение о конфиденциальности: регламентирует, кто из сотрудников имеет доступ к данным, как обеспечивается их сохранность. Здесь же утвердите список лиц, допущенных к обработке.
- Инструкция по работе с обезличенными данными (если вы используете аналитику или передаете данные в исследовательских целях).
Модель угроз и акт классификации
Это техническая документация, которая требуется, если вы используете информационные системы (сайт, CRM, мобильное приложение). Проще говоря, вы должны доказать, что понимаете, от чего защищаете данные.
- Акт классификации ИСПДн: заполняется по методике ФСТЭК. Определите тип угроз (от 1-го до 3-го уровня) и класс системы (от К1 до К4). Большинство типовых CRM-систем относятся к К3 или К4.
- Модель угроз: в документе опишите вероятные риски (взлом, утечка по вине сотрудника, перехват данных). Не нужно писать 50 страниц — достаточно 5-7 листов с конкретикой по вашей инфраструктуре.
Дополнительные документы для спецсубъектов
Если вы обрабатываете специальные категории (здоровье, национальность, биометрия) или данные несовершеннолетних, пакет расширяется.
- Дополнительное согласие для биометрии: с 2023 года требуется отдельное информированное согласие с указанием конкретной биометрической системы.
- Документы для работы с детьми: согласие от родителей (законных представителей) + политика с указанием ограниченного срока хранения (обычно до достижения 18 лет).
Выводы
Формирование пакета документов по 152-ФЗ — это не разовая акция, а постоянный процесс. Регулярно проверяйте формы согласий на сайте, обновляйте политику при изменении бизнес-процессов и следите за вводом новых требований (например, по биометрии). Начните с аудита: соберите все формы на сайте, составьте список целей обработки и назначьте ответственного. Эти три действия закроют 70% претензий Роскомнадзора. Помните: правильно оформленные документы — это не только защита от штрафов, но и ваш аргумент в спорах с клиентами, которые требуют удалить их данные.