Политика обработки персональных данных: кто пишет и утверждает

Мария Ж. 20 мин чтения

Политика обработки персональных данных — публичный документ оператора: по пункту 2 части 1 статьи 18.1 152-ФЗ его издаёт юридическое лицо, а утверждает единоличный исполнительный орган, приказом директора или грифом утверждения на самом документе. Пишет политику обычно не один человек: юрист собирает нормативную рамку, кадровая служба даёт перечень категорий субъектов, целей и сроков хранения, служба информационной безопасности — перечень информационных систем и меры защиты. Различие, от которого зависит весь порядок действий: политика по 152-ФЗ адресована неограниченному кругу лиц и публикуется, а положение об обработке персональных данных работников — локальный нормативный акт по статьям 86-88 ТК РФ, его не публикуют, зато при наличии профсоюза принимают с учётом мнения по статье 372 ТК РФ и доводят до работников под роспись.

Разберём, кто в компании отвечает за каждый раздел политики, чем ответственный за организацию обработки данных по статье 22.1 152-ФЗ отличается от ответственного за безопасность в информационной системе и почему приказ о назначении подписывают раньше самой политики. Покажем комплект документов, который Роскомнадзор запрашивает вместе с политикой, и что меняется, когда данные работников уходят во внешний сервис. Сценарная таблица по размеру компании, чек-лист перед утверждением, размеры штрафов на 2026 год и стоимость подключения КЭДО — во второй половине статьи.

Содержание

Политика, положение и согласие: три разных документа, которые постоянно путают

Из-за смешения этих трёх документов проверки заканчиваются штрафом чаще всего. Политика по 152-ФЗ описывает обработку данных всех субъектов: работников, кандидатов, клиентов, посетителей сайта, контрагентов-физлиц. Положение об обработке персональных данных работников закрывает только трудовые отношения и живёт по правилам ТК РФ. Согласие фиксирует волеизъявление конкретного человека и с 1 сентября 2025 года оформляется отдельно от договоров, оферт и пользовательских соглашений.

Ниже — распределение по четырём документам, которое мы даём клиентам на старте проекта.

Документ Основание Кто утверждает Кому показывают
Политика в отношении обработки персональных данных п. 2 ч. 1 и ч. 2 ст. 18.1 152-ФЗ руководитель организации приказом неограниченному кругу лиц, при сборе данных через интернет — на сайте
Положение об обработке персональных данных работников ст. 86-88 ТК РФ, п. 2 ч. 1 ст. 18.1 152-ФЗ руководитель приказом, при наличии профсоюза — с учётом мнения по ст. 372 ТК РФ работникам под роспись до подписания трудового договора
Приказ о назначении ответственного за организацию обработки п. 1 ч. 1 ст. 18.1, ст. 22.1 152-ФЗ единоличный исполнительный орган Роскомнадзору по запросу, назначенному лицу под роспись
Согласие на обработку персональных данных ст. 9 152-ФЗ не утверждается: подписывает субъект, форму готовит оператор субъекту, экземпляр хранится у оператора

Из таблицы следует практический вывод по срокам: приказ о назначении ответственного логично издавать первым, потому что именно это лицо по статье 22.1 152-ФЗ организует внутренний контроль и доводит требования до работников. Утверждать политику раньше, чем в компании появился ответственный, технически можно, но тогда в самой политике некого указать в разделе о рассмотрении обращений субъектов.

Кто фактически пишет политику: распределение ролей внутри компании

152-ФЗ не называет должность автора. Закон требует результата: у юридического лица должны быть изданы документы, определяющие политику, локальные акты по вопросам обработки и локальные акты с процедурами предотвращения и выявления нарушений. Кто именно наберёт текст, компания решает сама, и здесь есть три рабочие конфигурации.

Юрист собирает каркас. Правовые основания обработки, перечень целей, порядок ответа на запросы субъектов, сроки уничтожения, оговорки по трансграничной передаче. Это та часть, где ошибка стоит дороже всего: неверно указанное правовое основание превращает законную обработку в обработку без основания по части 1 статьи 13.11 КоАП.

Кадровая служба даёт фактуру. Категории субъектов и категории данных по каждой категории, реальные сроки хранения кадровых документов, перечень тех, кто имеет доступ к личным делам, порядок передачи данных в банк по зарплатному проекту и в Социальный фонд России. Ни юрист, ни безопасник этих сведений не знают, а без них политика описывает воображаемую компанию.

Информационная безопасность и ИТ описывают контур. Перечень информационных систем персональных данных, места хранения, разграничение прав доступа, применяемые средства защиты. Отсюда же берутся сведения о реализуемых требованиях к защите, которые по части 2 статьи 18.1 публикуются наравне с политикой.

Мария Ж, юрист со стажем более 20 лет: «Первое, что мы выясняем на проекте, — кто в компании физически знает перечень информационных систем и состав данных в каждой. Пока этого перечня нет, любая политика будет пересказом закона своими словами, и Роскомнадзор это видит с первой страницы. Возьмите список систем у ИТ и список кадровых документов у отдела кадров до того, как садиться за текст.»

Отдельно стоит различать две роли, которые в приказах регулярно сливают в одну. Ответственный за организацию обработки персональных данных назначается по статье 22.1 152-ФЗ, получает указания непосредственно от исполнительного органа и подотчётен ему; его задачи — внутренний контроль, доведение требований до работников, приём и обработка обращений субъектов. Ответственный за обеспечение безопасности персональных данных в информационной системе — это техническая роль из требований к защите. Совмещать их в одном человеке можно, но обязанности в приказе описываются раздельно, иначе при проверке невозможно показать, кто и за что отвечал.

Читайте также:  Обработка персональных данных сотрудников: порядок 2026

От чего зависит состав команды: сценарии по размеру компании

Универсального ответа на вопрос «кто пишет» нет: набор участников меняется вместе с масштабом обработки.

Сценарий Что критично Что вторично
Компания до 25 сотрудников, данных клиентов почти нет приказ о назначении ответственного, политика на сайте, ознакомление работников под роспись, уведомление в Роскомнадзор отдельные регламенты по каждой процедуре, выделенная должность по защите данных
Компания с сайтом, формами заявок и рассылками разделение целей обработки по категориям субъектов, отдельные согласия под каждую цель, публикация политики в той же сети, где идёт сбор детализация внутренних технических мер в публичном тексте
Компания передаёт данные подрядчикам: КЭДО, аутсорсинг расчёта, проверка кандидатов поручение обработки в договоре, согласие субъекта на передачу, перечень действий и целей для обработчика получение согласий самим подрядчиком: он обрабатывает по поручению оператора
Организация с высоким уровнем защищённости или бюджетная сфера оценка соответствия требованиям: акт самостоятельной оценки либо аттестация через лицензиата ФСТЭК, сертифицированные средства защиты стилистика формулировок политики

Разница между строками сводится к одному вопросу: куда уходят данные за пределы компании. Пока данные не покидают контур работодателя, хватает базового комплекта; как только появляется внешний обработчик, к политике добавляется поручение обработки и согласие субъекта на передачу.

Факт: оценка соответствия требованиям 152-ФЗ обязательна, но проводить её можно двумя способами. Компания вправе выполнить оценку самостоятельно и оформить акт оценки соответствия требованиям, либо привлечь лицензиата ФСТЭК — тогда процедура называется аттестацией и заканчивается аттестатом или перечнем замечаний.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Как политику утверждают: приказ, дата ввода, ознакомление

Утверждает документ единоличный исполнительный орган: генеральный директор, директор, president — как названа должность в уставе. Два допустимых способа оформления: гриф утверждения в правом верхнем углу первого листа со ссылкой на приказ либо отдельный приказ об утверждении, к которому политика идёт приложением. Второй вариант удобнее, потому что в приказе сразу назначаются исполнители, дата ввода в действие и ответственный за публикацию.

С профсоюзом ситуация раздваивается. Политика по 152-ФЗ адресована всем субъектам и норм трудового права не устанавливает, поэтому процедура статьи 372 ТК РФ к ней не применяется. Положение об обработке персональных данных работников — это локальный нормативный акт, и при наличии выборного органа первичной профсоюзной организации работодатель направляет ему проект с обоснованием. Если согласие не достигнуто, разногласия оформляются протоколом, работодатель принимает акт своим решением, а профсоюз вправе обжаловать его в государственную инспекцию труда или в суд.

Дальше идёт ознакомление. По пункту 8 части 1 статьи 86 ТК РФ работники и их представители знакомятся под роспись с документами работодателя, устанавливающими порядок обработки персональных данных работников, и со своими правами в этой области. По статье 68 ТК РФ ознакомление проводится до подписания трудового договора, а не после выхода человека на работу. Лист ознакомления с датами — тот документ, который инспектор ГИТ просит первым, когда речь заходит о персональных данных.

Дорожная карта разработки и утверждения кадровых локальных актов по неделям
Разработку политики удобно вести тем же графиком, что и внедрение КЭДО: на каждом этапе фиксируется документ на выходе, а сроки по неделям остаются планом проекта, а не нормативным требованием.

Как разработать и утвердить политику обработки персональных данных: пошаговая инструкция

  1. Шаг 1. Соберите перечень информационных систем и мест хранения данных: кадровая программа, зарплатный проект, CRM, почта, бумажные личные дела, архив. Без этого перечня остальные шаги повиснут.
  2. Шаг 2. Выпишите категории субъектов и по каждой — категории данных, цели обработки и правовое основание. Работник, кандидат, клиент, посетитель сайта, родственник работника — это разные категории с разными основаниями.
  3. Шаг 3. Издайте приказ о назначении ответственного за организацию обработки персональных данных и отдельно закрепите ответственного за безопасность данных в информационных системах.
  4. Шаг 4. Проведите оценку вреда, который может быть причинён субъектам, и оформите результат актом. По требованиям Роскомнадзора оценку проводит ответственный за организацию обработки либо созданная оператором комиссия; если случаи причинения вреда не выявлены, в акте фиксируется вывод об отсутствии вреда.
  5. Шаг 5. Напишите текст политики и параллельно — положение об обработке персональных данных работников. Дублировать разделы не нужно: положение раскрывает трудовую часть подробнее.
  6. Шаг 6. Согласуйте проекты с юристом, кадровой службой и информационной безопасностью, а положение о работниках при наличии профсоюза направьте в выборный орган по статье 372 ТК РФ.
  7. Шаг 7. Утвердите приказом руководителя, укажите дату ввода в действие и ответственного за размещение политики на сайте.
  8. Шаг 8. Ознакомьте работников под роспись, опубликуйте политику и сведения о реализуемых требованиях к защите, проверьте актуальность уведомления в Роскомнадзоре.

Лайфхак: у локального нормативного акта есть жизненный цикл: согласование, утверждение, ознакомление, а затем контроль актуальности. Заложите срок пересмотра прямо в приказ об утверждении — тогда процедуру актуализации запускает календарь, а не проверка.

Что должно быть внутри политики и что туда попадает зря

Обязательного шаблона закон не устанавливает, но набор разделов диктуется составом обязанностей оператора. Рабочий минимум: правовые основания и цели обработки; категории субъектов и категории обрабатываемых данных; перечень действий с данными и способы обработки; порядок и условия обработки, включая обработку без средств автоматизации; сведения о трансграничной передаче, если она есть; сроки обработки и хранения либо условие прекращения обработки; порядок уничтожения; порядок рассмотрения запросов субъектов с указанием адреса и способа обращения; сведения о реализуемых требованиях к защите данных.

Три вещи в политике оказываются лишними. Первая — текст согласия: с 1 сентября 2025 года согласие оформляется отдельным документом и не может быть частью пользовательского соглашения, политики конфиденциальности, оферты или иного договора. Согласия, полученные до этой даты, силу сохраняют, но новые собираются по новым правилам. Вторая — конкретные технические настройки: описание средств защиты, версий и параметров в публичном документе создаёт лишний риск и при этом не является обязательным. Третья — копия закона: пересказ статей 152-ФЗ без привязки к процессам компании занимает страницы и не подтверждает ни одной принятой меры.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Проверяющий сверяет политику с реальными процессами компании. Если в тексте написано, что данные хранятся три года, а в кадровой программе лежат анкеты кандидатов пятилетней давности, документ работает против работодателя. Перед утверждением пройдите по каждому сроку из политики и посмотрите, что фактически лежит в системах и в архиве.»

Публикация политики: где размещать и что грозит за её отсутствие

Часть 2 статьи 18.1 152-ФЗ требует опубликовать политику или иным образом обеспечить к ней неограниченный доступ, а вместе с политикой — сведения о реализуемых требованиях к защите персональных данных. Для оператора, который собирает данные через интернет, формулировка жёстче: документ публикуется в той же сети, где идёт сбор, с обеспечением доступа средствами этой сети. На практике это означает постоянную ссылку в подвале сайта, доступную с любой страницы, где есть форма.

Читайте также:  Бланк согласия на обработку персональных данных: образец 2026

Отсутствие публикации — самостоятельный состав по части 3 статьи 13.11 КоАП: от 6 000 до 12 000 рублей на должностное лицо и от 30 000 до 60 000 рублей на организацию. Сумма небольшая, но проверка редко ограничивается одним составом: вместе с недоступной политикой обычно всплывают отсутствие уведомления и обработка без надлежащего основания.

Параллельно с публикацией проверьте, есть ли компания в реестре операторов и совпадают ли сведения в нём с политикой. Найти себя и посмотреть, какие цели и категории данных вы заявляли, можно в реестре операторов персональных данных Роскомнадзора. Уведомление подаётся до начала обработки; об изменении ранее поданных сведений оператор сообщает не позднее 15-го числа месяца, следующего за месяцем изменений, а о прекращении обработки — в течение 10 рабочих дней. Сведения вносятся в реестр в течение 30 дней с даты поступления уведомления.

Штрафы за нарушения кадрового учёта и обработки персональных данных в 2026 году
Составы по персональным данным идут отдельным блоком от статьи 5.27 КоАП: одно и то же нарушение кадровой процедуры может дать два разных протокола.

Согласия работников и кандидатов: где заканчивается политика

Политика описывает правила оператора, согласие фиксирует волю конкретного человека. Часть обработки данных работника идёт без согласия, на основании трудового договора и требований закона: ведение личного дела, передача сведений в Социальный фонд России, оформление обязательных документов. Согласие требуется там, где обработка выходит за рамки исполнения договора: проверка кандидата по открытым источникам, запрос кредитной истории, публикация фотографии на сайте, передача данных подрядчику.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Требования к содержанию согласия перечислены в статье 9 152-ФЗ: фамилия, имя, отчество и реквизиты документа, удостоверяющего личность, наименование и адрес оператора, цель обработки, перечень данных, перечень действий, срок действия и порядок отзыва. С 1 сентября 2025 года согласие оформляется отдельным документом. Хранить подписанное согласие нужно три года со дня, когда истёк его срок или согласие было отозвано — такой срок установлен перечнем типовых управленческих архивных документов, утверждённым приказом Росархива от 20.12.2019 № 236.

Соберите согласие под свои цели обработки за пару минут

Границы законной проверки кандидата по 152-ФЗ: что можно с согласия и что запрещено
Схема помогает развести три зоны: обработка с согласия, обработка, запрещённая без согласия, и спорные ситуации, которые лучше закрывать отдельным пунктом политики.

Внимание: сервис, которому компания передала данные работников, обрабатывает их по поручению оператора. Согласие субъекта на передачу собирает оператор, то есть работодатель, а не подрядчик. При массовой регистрации сотрудников через интеграцию передача данных происходит фактически, и её нужно урегулировать заранее.

Комплект документов оператора: чего обычно не хватает

Политика в одиночку требования статьи 18.1 не закрывает. По части 4 той же статьи оператор обязан по запросу уполномоченного органа представить документы и локальные акты из части 1 либо иным образом подтвердить принятие мер. На практике запрашивают пакет, и вот его состав.

  1. Приказ о назначении ответственного за организацию обработки персональных данных.
  2. Политика в отношении обработки персональных данных и сведения о реализуемых требованиях к защите.
  3. Положение об обработке и защите персональных данных работников с листами ознакомления.
  4. Локальный акт с процедурами предотвращения и выявления нарушений и их последствий.
  5. Перечень информационных систем персональных данных и перечень обрабатываемых категорий данных.
  6. Акт оценки вреда, который может быть причинён субъектам.
  7. Документы по определению уровня защищённости и применяемым мерам защиты.
  8. Обязательства о неразглашении от работников, допущенных к обработке.
  9. Договоры-поручения с внешними обработчиками и согласия субъектов на передачу.
  10. Журнал учёта обращений и запросов субъектов персональных данных.

Чаще всего в этом списке отсутствуют три позиции: акт оценки вреда, перечень информационных систем и журнал обращений. Первые две — потому что их редко упоминают в статьях-инструкциях, третья — потому что обращений долго не было и журнал никто не завёл. При аудите документов на проектах Добыто мы начинаем именно с этих трёх позиций: они восстанавливаются быстрее всего и закрывают самую заметную часть претензий.

Мария Ж, специалист по кадровому документообороту: «Компаниям без собственного подразделения по информационной безопасности мы советуем один раз привлечь лицензиата ФСТЭК, даже если уверены, что аттестация вам не нужна. Взгляд со стороны показывает недостатки, которые организация сама не видит, и подсказывает, как правильно оформить самостоятельную оценку соответствия. Посмотрите, есть ли у вас акт оценки соответствия требованиям: если его нет, проверка начнётся с этого вопроса.»

Шаблоны кадровых документов по персональным данным

Начните с правил обработки: в них видно, какие разделы придётся заполнять своими данными, а какие переносятся без изменений.

Документ Скачать
Правила обработки персональных данных Скачать
Приказ об утверждении локального нормативного акта Скачать
Согласие на обработку персональных данных Скачать
Положение о проверке кандидатов службой безопасности Скачать
Уведомление работнику о переходе на КЭДО Скачать

Что меняется, когда данные уходят в КЭДО или на аутсорсинг

Передача данных внешнему исполнителю не снимает с работодателя статус оператора. Сервис кадрового электронного документооборота, аутсорсинговая бухгалтерия, агентство по подбору персонала обрабатывают данные по поручению оператора: перечень действий, цели обработки, обязанность соблюдать конфиденциальность и требования к защите фиксируются в договоре. Ответственность перед работником остаётся на работодателе, обработчик отвечает перед оператором.

В практике Добыто это чаще всего всплывает на этапе массовой регистрации сотрудников через интеграцию с 1С:ЗУП: данные уезжают в систему пакетом, а работодатель считает, что согласие соберёт сервис. Мы разводим эти сценарии на старте: если регистрацию инициирует работодатель, согласие на передачу собирает он; если человек регистрируется сам как физическое лицо, взаимодействие строится напрямую.

Вторая точка, которую стоит закрыть в политике и в положении о КЭДО, — порядок идентификации работника при подписании. Суды в спорах об увольнении смотрят не только на техническую исправность подписи, но и на то, был ли у работодателя описанный порядок идентификации и зафиксирован ли он. Отсутствие такого раздела в локальном акте разворачивает дело против работодателя даже при корректно работающей подписи.

Мария Ж, судебный эксперт по трудовому праву: «Установить, что документ сформирован в системе от имени работника, для победы в споре недостаточно. Суд отдельно смотрит, был ли порядок идентификации и где он закреплён. Проверьте свой локальный акт: если процедура идентификации в нём не описана, спор вы проиграете при технически исправной подписи.»

Требования к обработке и передаче персональных данных в системе кадрового документооборота
Аутентификация, зашифрованный канал передачи данных, подписание и хранение — четыре блока, которые описываются и в договоре с сервисом, и в разделе политики о мерах защиты.

Цена ошибки: штрафы, оборотные санкции и уголовная статья

Размеры по статье 13.11 КоАП пересмотрены с 30 мая 2025 года. Обработка без правового основания по части 1 — от 50 000 до 100 000 рублей на должностное лицо и от 150 000 до 300 000 рублей на организацию. Обработка без согласия там, где оно обязательно, по части 2 — от 100 000 до 300 000 рублей и от 300 000 до 700 000 рублей соответственно. Неопубликованная политика по части 3 — от 6 000 до 12 000 и от 30 000 до 60 000 рублей. Неуведомление Роскомнадзора о начале обработки — от 30 000 до 50 000 рублей на должностное лицо и от 100 000 до 300 000 рублей на организацию.

Читайте также:  Образец документов на обработку персональных данных 2026

Утечка данных вынесена в отдельные составы и считается по числу пострадавших: от 1 000 человек — от 3 до 5 млн рублей, от 10 000 человек — от 5 до 10 млн, свыше 100 000 человек — от 10 до 15 млн. За повторную утечку применяется оборотный штраф от 1 до 3% годовой выручки, с нижней границей 20-25 млн и верхней 500 млн рублей. Отдельно наказывается молчание: о факте инцидента оператор уведомляет Роскомнадзор в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов.

Верхняя планка риска — статья 272.1 УК РФ, введённая Федеральным законом от 30.11.2024 № 421-ФЗ. Она наказывает незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные, если такие данные получены незаконным путём. По части 1 предусмотрен штраф до 300 000 рублей либо принудительные работы или лишение свободы на срок до четырёх лет. Раздел политики о разграничении доступа и обязательства о неразглашении от работников определяют, кто из сотрудников вообще имел законный доступ к массиву данных на момент инцидента.

Когда отдельная политика не нужна и когда шаблон не спасёт

Обязанность издать документ, определяющий политику, пункт 2 части 1 статьи 18.1 адресует оператору, являющемуся юридическим лицом. Индивидуальный предприниматель этим пунктом не связан, но обязанность обеспечить неограниченный доступ к сведениям о политике и требованиям к защите по части 2 статьи 18.1 действует для всех операторов, как и обязанность уведомить Роскомнадзор. Практический вывод: у ИП, который собирает данные через сайт, публичный документ на сайте всё равно должен быть.

Скачанный шаблон не подходит в трёх случаях. Когда в компании есть трансграничная передача: этот блок требует отдельного уведомления и в типовых текстах отсутствует. Когда обрабатываются специальные категории данных — сведения о здоровье, судимости — здесь основания и меры описываются точечно. Когда данные передаются нескольким обработчикам: под каждого нужны свои цели, перечень действий и согласие субъекта, а не общая фраза о привлечении третьих лиц.

Отдельно про чужой текст с чужого сайта. В нём остаются наименование другой организации, её адрес и её перечень целей. Такой документ не подтверждает принятие мер и при проверке читается как признак того, что обработка в компании не описана вовсе.

Стоимость перевода кадровых документов и данных в КЭДО

Стоимость зависит от численности подключаемых сотрудников, набора видов электронной подписи и необходимости интеграции с учётной системой.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск ПЭП и УНЭП для сотрудников входит в тариф по запросу
УКЭП через партнёров-удостоверяющих центров по запросу рассчитывается индивидуально
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности подключённых сотрудников и выбранного набора функций: кастомные шаблоны, интеграция и электронный архив входят в тариф «Бизнес», выделенный сервер и API — в «Корпорацию». Актуальный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО; при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду.

Выводы

Политику обработки персональных данных издаёт юридическое лицо и утверждает его руководитель, но текст собирается силами трёх служб: юрист отвечает за основания и права субъектов, кадры — за категории данных и сроки, информационная безопасность — за перечень систем и меры защиты. Приказ о назначении ответственного логично издавать до утверждения политики, а положение об обработке данных работников проводить по правилам локального нормативного акта: с учётом мнения профсоюза, если он есть, и с ознакомлением под роспись до подписания трудового договора. Публикация политики и актуальное уведомление в Роскомнадзоре закрывают внешнюю часть обязанностей, комплект внутренних актов — проверочную.

Мы в Добыто ведём эту часть проекта вместе с переходом на кадровый электронный документооборот: разводим роли оператора и обработчика, закрываем поручение обработки в договоре и следим, чтобы порядок идентификации работника был описан в локальном акте, а не только реализован в системе.

Частые вопросы

Нужна ли политика обработки персональных данных индивидуальному предпринимателю без работников

Обязанность издать документ, определяющий политику, пункт 2 части 1 статьи 18.1 152-ФЗ возлагает на оператора, являющегося юридическим лицом. При этом часть 2 той же статьи требует от любого оператора обеспечить неограниченный доступ к сведениям о политике и о реализуемых требованиях к защите, а при сборе данных через интернет — опубликовать документ в той же сети. Индивидуальному предпринимателю с сайтом, формой заявки или онлайн-записью публичный документ понадобится, как и уведомление в Роскомнадзор.

Можно ли одной политикой закрыть и работников, и клиентов сайта

Можно, если в документе разведены категории субъектов и по каждой указаны свои цели, основания и сроки. Проблема возникает не от объединения, а от общих формулировок: когда цель описана как «осуществление уставной деятельности», основание невозможно проверить ни для работника, ни для клиента. Практичнее сделать одну политику с разделением по категориям и отдельное положение по работникам, где трудовая часть раскрыта подробно.

Как часто пересматривать политику и надо ли указывать срок действия

Закон периодичность не устанавливает. Пересмотр запускают события: изменение перечня информационных систем, появление нового обработчика, новая цель обработки, изменение сроков хранения, поправки в 152-ФЗ. Срок действия в самом документе указывать не обязательно, но дату утверждения и номер приказа указать нужно: по ним видно, какая редакция действовала на момент спорной обработки. Дату планового пересмотра удобно закрепить в приказе об утверждении.

Кого назначить ответственным, если в компании нет ни юриста, ни специалиста по безопасности

Закон не привязывает роль к должности: назначить можно руководителя кадровой службы, главного бухгалтера, административного директора. Требования два: лицо получает указания непосредственно от исполнительного органа и подотчётно ему, а обязанности из статьи 22.1 152-ФЗ прописаны в приказе — внутренний контроль, доведение требований до работников, приём и обработка обращений субъектов. Совмещение с основной должностью оформляется по правилам ТК РФ. Техническую часть при этом закрывают привлечённым специалистом.

Нужно ли направлять саму политику в Роскомнадзор

При подаче уведомления о намерении обрабатывать персональные данные текст политики прикладывать не требуется: в уведомлении указываются сведения об операторе, целях, категориях данных и субъектов, мерах защиты и ответственном лице. Но по части 4 статьи 18.1 оператор обязан представить документы и локальные акты по запросу уполномоченного органа. То есть политику не сдают заранее, её предъявляют при проверке, и данные в ней должны совпадать с тем, что заявлено в реестре.

Что делать, если работник отказался расписаться в листе ознакомления с положением о персональных данных

Ознакомление под роспись по пункту 8 части 1 статьи 86 ТК РФ — обязанность работодателя, а не право работника отказаться. Отказ фиксируется актом в присутствии двух работников: указываются дата, наименование документа, факт зачитывания текста вслух и отказ от подписи. Акт хранится вместе с листом ознакомления. При переходе на кадровый электронный документооборот ту же роль выполняет выгрузка журнала действий, где видно, когда документ был направлен и открыт.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.