Персональные данные в компании: с чего начать, чтобы не получить претензии Роскомнадзора?

Многие считают, что требования закона о персональных данных касаются только крупных компаний с кол-центрами, CRM и тысячами клиентов. Это не так.

Если у вас есть хотя бы один сотрудник, анкета кандидата, база клиентов, форма обратной связи на сайте или видеонаблюдение в офисе — вы уже оператор персональных данных и обязаны соблюдать требования Федерального закона № 152-ФЗ.

При этом начинать нужно не с покупки дорогих средств защиты. Первый шаг — понять, какие данные, для чего и на каком основании вы обрабатываете, а затем закрепить это в документах и процессах.

Базовый алгоритм для бизнеса

1. Проведите инвентаризацию персональных данных

Ответьте на несколько вопросов:

  • чьи данные обрабатывает компания;
  • какие именно сведения вы получаете;
  • для каких целей они нужны;
  • где данные хранятся;
  • кому вы их передаёте: бухгалтерии, кадровому сервису, рекламной платформе, хостинг-провайдеру, подрядчикам.

Без такой «карты обработки» невозможно корректно подготовить документы, определить риски и выстроить защиту.

2. Определите правовое основание обработки

Согласие — не универсальный ответ и требуется далеко не всегда.

Например, данные работников могут обрабатываться для исполнения обязанностей работодателя по закону. Данные клиента — для заключения и исполнения договора. Но для рекламных рассылок, как правило, потребуется отдельное согласие.

Ошибка многих компаний — собирать согласия «на всё» либо, наоборот, использовать данные без достаточного правового основания.

3. Назначьте ответственных

В компании должен быть определён сотрудник, отвечающий за организацию обработки персональных данных. Его полномочия лучше закрепить приказом и должностными документами.

Если обработка ведётся в информационных системах, необходимо также организовать работу по обеспечению безопасности данных: определить доступы, порядок реагирования на инциденты, правила хранения и уничтожения информации.

4. Подготовьте обязательные и необходимые локальные документы

Конкретный перечень зависит от деятельности компании.

Отдельное внимание — сайту. Если на нём есть форма заявки, личный кабинет, онлайн-чат, подписка на рассылку или аналитика, одной формальной ссылки на «политику конфиденциальности» может быть недостаточно.

5. Проверьте договоры с подрядчиками

Передача данных внешним сервисам и исполнителям — зона повышенного риска.

В договоре стоит зафиксировать, какие данные передаются, для каких целей, какие действия с ними разрешены и какие меры защиты обязан соблюдать подрядчик.

6. Организуйте техническую и организационную защиту

Защита персональных данных — это не только антивирус.

Минимально необходимо:

  • разграничить доступ сотрудников к данным;
  • исключить использование общих учётных записей;
  • вести учёт действий в информационных системах;
  • контролировать носители информации;
  • своевременно обновлять программное обеспечение;
  • обучать сотрудников правилам работы с данными;
  • установить порядок действий при утечке или ином инциденте.

Чаще всего утечки происходят не из-за сложных хакерских атак, а из-за человеческого фактора: письмо отправили не тому адресату, таблицу выгрузили на личную почту, доступ бывшего сотрудника не отключили.

7. Настройте работу с обращениями граждан

Клиент, работник или иной субъект персональных данных вправе запросить информацию об обработке своих данных, потребовать их уточнения, блокирования или уничтожения — при наличии оснований. Такие обращения нельзя игнорировать.

8. Не забудьте об уведомлении Роскомнадзора

После того как процессы описаны и документы подготовлены, необходимо оценить обязанность по подаче уведомления об обработке персональных данных в Роскомнадзор.

Формально вопрос кажется простым, но на практике именно здесь компании часто ошибаются: неверно указывают цели обработки, категории субъектов, состав данных или сведения об информационных системах.

Что важно запомнить?

Соответствие требованиям о персональных данных — не разовая подготовка комплекта документов «для папки». Это постоянный процесс:

  • меняются бизнес-процессы;
  • появляются новые сервисы и подрядчики;
  • запускаются новые формы на сайте;
  • принимаются новые сотрудники;
  • обновляется законодательство.

Поэтому документы и фактическая практика компании должны регулярно сверяться между собой.

Главный принцип: сначала понять, как данные реально движутся внутри бизнеса, и только затем оформлять документы. Иначе даже идеальная политика не поможет при проверке или инциденте.

Материалы, размещённые на сайте, «не учитывают всех особенностей деятельности конкретного Пользователя и подлежат самостоятельной проверке Пользователем перед применением» (пункт 2.2.5 Условий пользования сервисом).

Проверьте, что видно на вашем сайте

Автоматическая проверка смотрит публичную часть сайта: политику обработки персональных данных, формы и согласия, счётчики и файлы cookie, сведения об операторе. Бесплатно и без регистрации.

Проверить сайт

Автор материала

Наталья Шичинова, юрист по защите персональных данных. Готовит правовые тексты сервиса datapravo.ru, формулировки находок и методику автоматической проверки.

  • Повышение квалификации в МГЮА имени О.Е. Кутафина по программе «Правовое регулирование персональных данных», 150 академических часов, 2025 год
  • Обучение по программе «Техническая защита персональных данных для юристов», 24 часа, 2026 год

Подробнее об авторе и документах о квалификации

Все материалы о персональных данных