Единого перечня документов по 152-ФЗ закон не даёт: оператор обязан принимать меры, необходимые и достаточные для выполнения своих обязанностей, а состав и перечень этих мер определяет сам (ч. 1 ст. 18.1 152-ФЗ).
Дальше — каталог документов, которые встречаются в практике по 152-ФЗ, с нормой под каждым: часть из них закон называет прямо, часть — оформляют, чтобы подтвердить исполнение меры, форму которой закон не задаёт.
Какие из них нужны именно вашей компании, зависит не от одного общего списка, а от того, что компания реально делает с персональными данными — сотрудников, клиентов, подрядчиков и посетителей сайта.
Документы и меры для любого оператора
Эти обязанности и меры применяются к оператору независимо от его профиля; отдельный документ нужен там, где его требует норма, а в остальных случаях оператор выбирает способ оформления.
- Политика обработки персональных данных — документ прямо назван в законе: оператор обязан опубликовать её или иным образом обеспечить неограниченный доступ к ней и к сведениям о принятых мерах защиты (ч. 2 ст. 18.1 152-ФЗ).
- Акт оценки вреда субъектам персональных данных — закон называет оценку вреда как меру (ч. 1 ст. 18.1 152-ФЗ); приказ Роскомнадзора от 27.10.2022 № 178 требует оформить её результаты актом с обязательными реквизитами.
- Порядок внутреннего контроля обработки персональных данных — внутренний контроль и (или) аудит входит в открытый перечень мер ст. 18.1; закон задаёт меру, форму не задаёт, обычно оформляют отдельным порядком с указанием, что и как часто проверяется.
- Порядок рассмотрения обращений субъектов — закон устанавливает срок ответа: при обращении либо в течение десяти рабочих дней с даты получения запроса; срок можно продлить не более чем на пять рабочих дней при мотивированном уведомлении (ч. 1 ст. 20 152-ФЗ); форму документа, где зафиксирован этот порядок, закон не задаёт.
- Порядок реагирования на инциденты — при неправомерной или случайной передаче персональных данных, нарушившей права субъектов, оператор обязан уведомить Роскомнадзор в течение 24 часов о факте и в течение 72 часов — о результатах расследования (ч. 3.1 ст. 21 152-ФЗ); форму документа, где заранее прописано, кто и что делает при инциденте, закон не задаёт.
Политику закон называет прямо. Оценку вреда закон называет как меру, а акт по её результатам требует приказ Роскомнадзора № 178. Внутренний контроль, работа с обращениями и реагирование на инциденты — обязательные меры, но не обязательно документ именно с таким названием: способ подтверждения меры зависит от её содержания.
Документы юрлица и способы их утверждения
{'Назначение ответственного и издание локальных актов закон адресует оператору, являющемуся юридическим лицом. Приказ об утверждении документов в этот перечень обязанностей не входит': 'это распространённый способ ввести документы в действие. Для ИП документы этого раздела — распространённая практика, а не прямая обязанность из этих норм; на политику из раздела выше это не распространяется — её обязан опубликовать любой оператор, включая ИП (ч. 2 ст. 18.1 152-ФЗ).'}
- Приказ о назначении ответственного — обязанность назначить ответственного за организацию обработки персональных данных закон адресует оператору, являющемуся юридическим лицом (ч. 1 ст. 22.1 152-ФЗ). Для индивидуального предпринимателя такой обязанности в тексте закона нет.
- Положение об обработке персональных данных — издание локальных актов по каждой цели обработки закон адресует оператору, являющемуся юридическим лицом (п. 2 ч. 1 ст. 18.1 152-ФЗ).
- Порядок хранения и уничтожения персональных данных — этот порядок закон называет прямо как часть локальных актов, которые оператор, являющийся юридическим лицом, обязан издать по каждой цели обработки (п. 2 ч. 1 ст. 18.1 152-ФЗ).
- Приказ об утверждении документов — юрлицо издаёт документы политики и локальные акты по п. 2 ч. 1 ст. 18.1 152-ФЗ; отдельный приказ — распространённый способ утвердить их, закон его форму не предписывает.
Если вы физическое лицо без статуса ИП или самозанятый, часть вопросов решается иначе — они разобраны в отдельной статье базы знаний.
Документы, которые зависят от обстоятельств компании
Ещё несколько документов появляются в комплекте не всегда, а при конкретных обстоятельствах компании.
- {'Перечень ролей с доступом к персональным данным — актуален, если данные обрабатываются в информационной системе персональных данных': 'именно для такой обработки закон называет установление правил доступа и учёт действий с данными (ч. 2 ст. 19 152-ФЗ); форму документа не задаёт, на практике эту меру оформляют перечнем ролей и объёма доступа.'}
- {'Обязательство о неразглашении персональных данных — актуально, если в компании есть работники, которые непосредственно обрабатывают персональные данные': 'операторы и лица, получившие доступ к данным, обязаны не раскрывать их третьим лицам без согласия субъекта, если иное не предусмотрено законом (ст. 7 152-ФЗ); письменное обязательство работника фиксирует эту обязанность и факт ознакомления с ней.'}
- {'Лист ознакомления с документами о персональных данных — актуален при тех же условиях': 'среди открытого перечня мер закон называет ознакомление работников, непосредственно обрабатывающих данные, с положениями законодательства и локальными актами (ч. 1 ст. 18.1 152-ФЗ); форму листа закон не задаёт, обычно оформляют листом с подписью работника и датой.'}
- Раздел об обработке данных работников — актуален, если в компании есть штатные работники; обработка, необходимая работодателю для исполнения обязанностей по закону, ведётся без согласия (ст. 86 ТК РФ, п. 2 ч. 1 ст. 6 152-ФЗ). Подробнее — в отдельной статье о согласии при приёме на работу.
- Черновик поручения обработки персональных данных — нужен, если данные передаются подрядчику, который обрабатывает их по вашему поручению: договор с ним должен определять перечень данных, перечень действий, цели и обязанность конфиденциальности (ч. 3 ст. 6 152-ФЗ).
- Текст согласия на обработку персональных данных — нужен только там, где согласие — единственное подходящее основание обработки, и оформляется отдельно от иных документов, которые подписывает субъект (ч. 1 ст. 9 152-ФЗ). Когда согласие нужно, а когда основание другое, разобрано в статье о согласии на сайте.
- Черновик уведомления в Роскомнадзор — нужен почти всегда: оператор обязан уведомить Роскомнадзор о намерении обрабатывать данные до начала обработки, за отдельными исключениями (ч. 1 ст. 22 152-ФЗ). Как устроена сама обязанность и какие есть исключения — в отдельной статье.
Определить, какие из этих документов нужны именно вам, можно только по тому, что происходит в компании на самом деле: какие процессы и операции с данными есть, какие контрагенты в них участвуют и какие у вас сайты и формы на них. Быстрая проверка помогает разобраться, на что обратить внимание в вашей ситуации.
С чего начать
Если документов пока нет, разумный порядок такой:
- Разобраться, какие данные компания обрабатывает и зачем — без этого нельзя определить ни состав документов, ни основание обработки.
- Оформить и опубликовать политику обработки персональных данных — это отдельная обязанность, которая не зависит от остальных документов (ч. 2 ст. 18.1 152-ФЗ).
- Подготовить документы под свои процессы: то, что нужно любому оператору, документы юрлица, и то, что зависит от обстоятельств компании.
- Уведомить Роскомнадзор о намерении обрабатывать данные, если для этого нет исключения.
По запросу уполномоченного органа оператор представляет документы и локальные акты и (или) иным образом подтверждает принятые меры (ч. 4 ст. 18.1 152-ФЗ) — держать их в порядке важно не только для внутреннего контроля.
Что сделать
- Сверьте перечень из статьи с тем, что уже есть в компании: часть документов может быть оформлена под другим названием.
- Определите, какие из документов, зависящих от обстоятельств компании, вас касаются — работники, подрядчики, согласие, уведомление в РКН.
- Если вы ИП, отдельно проверьте раздел «Документы юрлица и способы их утверждения»: часть обязанностей закон адресует только юридическим лицам.
- Пройдите быструю проверку — она покажет, на что обратить внимание в вашей ситуации, прежде чем собирать документы.
Нормы
- ч. 1 ст. 18.1 152-ФЗ (вводная часть)по действующему тексту ИПС на 30.09.2026 (в ред. 266-ФЗ от 14.07.2022)
- ч. 2 ст. 18.1 152-ФЗпо действующему тексту ИПС на 30.09.2026
- п. 2 ч. 1 ст. 18.1 152-ФЗв ред. 266-ФЗ от 14.07.2022, с 01.09.2022
- ч. 4 ст. 18.1 152-ФЗпо действующему тексту ИПС на 30.09.2026
- ч. 1 ст. 18.1 152-ФЗ, п. 1–6по действующему тексту ИПС на 30.09.2026 (в ред. 266-ФЗ от 14.07.2022)
- ч. 1 ст. 22.1 152-ФЗпо действующему тексту ИПС на 30.09.2026
- ст. 7 152-ФЗв ред. 261-ФЗ от 25.07.2011
- п. 8 ч. 2 ст. 19 152-ФЗпо действующему тексту ИПС на 30.09.2026
- ч. 1 ст. 20 152-ФЗпо действующему тексту ИПС на 30.09.2026 (в ред. 266-ФЗ от 14.07.2022)
- ч. 3.1 ст. 21 152-ФЗпо действующему тексту ИПС на 30.09.2026
- приказ Роскомнадзора от 27.10.2022 № 178, п. 3–4действует до 01.03.2029
- ч. 1 ст. 22 152-ФЗпо действующему тексту ИПС на 30.09.2026
- ст. 86 ТК РФ (п. 1)в ред. 185-ФЗ от 02.07.2013
- п. 2 ч. 1 ст. 6 152-ФЗпо действующему тексту ИПС на 30.09.2026
- ч. 3 ст. 6 152-ФЗ (первое предложение)по действующему тексту ИПС на 30.09.2026
- ч. 3 ст. 6 152-ФЗ (состав поручения)по действующему тексту ИПС на 30.09.2026
- ч. 1 ст. 9 152-ФЗв ред. 156-ФЗ от 24.06.2025, с 01.09.2025
- ч. 3 ст. 13.11 КоАП РФпо тексту ИПС на 30.09.2026 (в ред. 19-ФЗ от 24.02.2021)
- ч. 10 ст. 13.11 КоАП РФвведена 420-ФЗ от 30.11.2024, действует с 30.05.2025