Кратко
Кто считается оператором персональных данных?
Оператор - это лицо, которое самостоятельно или совместно с другими организует и (или) осуществляет обработку персональных данных, а также определяет цели обработки, состав данных и действия с ними. Закон относит сюда государственный орган, муниципальный орган, юридическое и физическое лицо (п. 2 ст. 3 ФЗ-152). Порога по числу субъектов, выручке или штату в этом определении нет.
Индивидуальный предприниматель попадает в определение через слова «физическое лицо». Самозанятый тоже: специального статуса для него ФЗ-152 не знает.11Ни в ст. 3, ни в ст. 22 ФЗ-152 нет ни слова о налоговом режиме оператора. Плательщик налога на профессиональный доход остается физическим лицом и оператором на общих условиях. Размер бизнеса на обязанность не влияет. Она возникает в тот момент, когда вы решаете, зачем собираете данные людей и что с ними делаете.
Обработкой закон называет любое действие с персональными данными: сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление, уничтожение (п. 3 ст. 3). Автоматизированная обработка - та, что идет с помощью средств вычислительной техники (п. 4 ст. 3). Ноутбук, смартфон, онлайн-сервис записи и таблица в облаке подходят под это определение целиком.
Отсюда практический вывод, с которого начинается вся тема. Если у вас есть хотя бы список клиентов с телефонами в мессенджере или табель работников в Excel, вы оператор, и дальше вопрос только в том, какие из обязанностей оператора вы уже закрыли.
Откуда берутся обязанности оператора
Обязанности растут из четырех этажей, и каждый следующий не может противоречить предыдущему. Конституция дает право на неприкосновенность частной жизни (ст. 23) и запрещает собирать, хранить, использовать и распространять информацию о ней без согласия человека (ст. 24). ФЗ-152 превращает это в конкретные обязанности оператора, подзаконные акты задают формы и процедуры, а документы самого оператора описывают его собственные процессы. Ошибка в чтении этой лестницы и порождает спор о том, «обязательно или нет».
Верхние два этажа читаются одинаково для всех. Третий и четвертый - нет, и вот почему. Часть 1 ст. 18.1 ФЗ-152 говорит: оператор обязан принимать меры, необходимые и достаточные для выполнения обязанностей, и самостоятельно определяет их состав и перечень, если иное не предусмотрено законом. Дальше идут шесть пунктов со словами «к таким мерам, в частности, относятся»: перечень открытый, и закрытого списка из шести обязательных документов в ст. 18.1 нет.
Открытый перечень работает в обе стороны. С одной стороны, никто не обязан заводить документ ради документа: состав мер определяет сам оператор под свои процессы. С другой стороны, по ч. 4 ст. 18.1 оператор обязан представить документы и локальные акты из части 1 либо иным образом подтвердить принятие мер по запросу Роскомнадзора. То есть предъявлять придется содержание мер, и списка названий для этого мало.
Открытый перечень дает свободу состава. От самой обязанности он не освобождает. Если ведомство спросит, как вы обеспечиваете выполнение требований, ответ «мы небольшая компания, у нас все на доверии» частью 1 ст. 18.1 не покрывается: она требует мер, необходимых и достаточных, и оценивать достаточность будет проверяющий. Минимум, который стоит держать в документах, разобран ниже.
С чего начать, если не оформлено ничего
Начинать надо с признания статуса, а не с покупки шаблонов. Порядок ниже я выстроил по цене ошибки: сверху то, что стоит дешевле всего и закрывается за вечер, ниже то, что требует разобраться в собственных процессах. Ступени идут снизу вверх, и почти любой малый бизнес, который впервые открывает тему, стоит на первой.
Порядок здесь неслучайный. Уведомление идет первым, потому что оно бесплатное, подается один раз и именно с реестра операторов начинается любая проверка. Основания идут вторыми, потому что от них зависит, какие согласия вы обязаны собирать, а какие собирать не надо совсем. Политика идет третьей, потому что она описывает то, что вы уже разложили, и переписывать ее после каждого уточнения процессов дороже, чем написать один раз по факту.
Ни одна ступень не защищает от проверки сама по себе. Комплаенс снижает риск и дает аргументы при назначении наказания. Обещать исход по конкретному делу нельзя.
Нужно ли подавать уведомление в Роскомнадзор?
Да, если персональные данные попадают хотя бы в одно техническое средство. Уведомить уполномоченный орган до начала обработки обязан каждый оператор (ч. 1 ст. 22 ФЗ-152), а исключения для «только своих работников» и «только по договору с субъектом» утратили силу 1 сентября 2022 года. Из действующих исключений к обычному бизнесу относится одно: обработка исключительно без средств автоматизации, то есть бумажная картотека (п. 8 ч. 2 ст. 22).
Подача бесплатна, идет через портал Роскомнадзора и делается один раз. Дальше подаются только уведомления об изменении сведений. За неподачу или несвоевременную подачу действует отдельный состав ч. 10 ст. 13.11 КоАП: для граждан 5-10 тыс. рублей, для юридических лиц и ИП 100-300 тыс. рублей.
Разбор самой формы, целей и категорий, двух разных сроков обновления и индикатора риска, по которому расхождение уведомления с сайтом дает основание для внеплановой проверки: «Уведомление Роскомнадзора об обработке персональных данных».
Что такое политика обработки и обязательно ли ее публиковать?
Политика обработки персональных данных - документ, в котором оператор описывает, зачем, какие данные и как он обрабатывает. Устроен он по той же логике, что и любой другой документ, который предъявляют проверяющему: разбор такой конструкции на антикоррупционной политике - в конструкторе политики. Публиковать ее обязательно. Часть 2 ст. 18.1 ФЗ-152 требует опубликовать документ или иным образом обеспечить к нему неограниченный доступ. Для тех, кто собирает данные через интернет, там же есть добавка: разместить документ в той же сети, в том числе на страницах своего сайта, через которые идет сбор.
Оговорки о юридическом лице в части 2 нет. Она адресована оператору вообще, поэтому ИП с формой заявки на сайте попадает под нее так же, как ООО.
Что должно быть внутри, задает п. 2 ч. 1 ст. 18.1. Формулировка там плотная, и раскладывается она так:
| Что требует п. 2 ч. 1 ст. 18.1 | Как выглядит на практике |
|---|---|
| Категории и перечень обрабатываемых данных - для каждой цели отдельно | не «персональные данные клиентов и работников», а список полей под кадровый учет, под запись на услугу, под рассылку |
| Категории субъектов по каждой цели | работники, клиенты-физлица, соискатели, представители контрагентов, посетители сайта |
| Способы обработки | с использованием средств автоматизации или без них, в каких системах |
| Сроки обработки и хранения | по каждой цели свой срок и его источник: закон, договор или достижение цели |
| Порядок уничтожения при достижении целей или при наступлении иных законных оснований | кто уничтожает, в какой срок, каким документом это фиксируется |
| Отдельные локальные акты с процедурами предотвращения и выявления нарушений и устранения последствий | порядок действий при инциденте, правила доступа к базам |
Там же стоит запрет, который в шаблонах из интернета нарушают регулярно. Такие документы и локальные акты не могут содержать положения, ограничивающие права субъектов персональных данных. И не могут возлагать на операторов полномочия и обязанности, которых законодательство не предусматривает.
Чужая политика описывает чужие цели, чужие категории данных и чужие сроки. При проверке ведомство сверяет три вещи между собой: запись в реестре операторов, текст политики на сайте и то, что реально происходит в компании. Шаблон расходится минимум с одним из трех просто потому, что писался не под вас. Собрать перечень своих процессов дешевле, чем потом объяснять расхождение.
Отдельный состав за неопубликованную политику предусмотрен ч. 3 ст. 13.11 КоАП: граждане 1,5-3 тыс. рублей, должностные лица 6-12 тыс., индивидуальные предприниматели 10-20 тыс., юридические лица 30-60 тыс. рублей. По этой части у ИП собственная строка санкции прямо в тексте нормы, и в примечания за ней ходить не нужно.
Когда нужно согласие, а когда хватает договора или закона?
Согласие требуется реже, чем принято думать. Часть 1 ст. 6 ФЗ-152 перечисляет случаи, когда обработка допустима: пунктов там тринадцать, из них действуют двенадцать, поскольку п. 10 утратил силу с 1 марта 2021 года. Согласие идет первым из них. У обычного бизнеса работает четверка: согласие (п. 1), исполнение обязанностей оператора по закону (п. 2), исполнение договора с самим субъектом (п. 5) и законный интерес оператора (п. 7). Кадровый учет закрывает закон, работу с клиентом-физлицом закрывает договор.
Собирать согласие «на всякий случай» поверх другого основания вредно. Согласие можно отозвать, и если вы объявили его единственной опорой для процесса, который держался на законе или договоре, вы сами сузили свою правовую позицию.
С 1 сентября 2025 года у согласия появилось жесткое требование к форме: оно оформляется отдельно от иных информации и документов, которые субъект подтверждает или подписывает (ч. 1 ст. 9 ФЗ-152 в редакции Федерального закона от 24.06.2025 № 156-ФЗ). Пункт внутри договора и общая галочка «принимаю условия» этому требованию не отвечают.
Девять обязательных позиций письменного согласия, разбор согласия на распространение, сроки после отзыва и точные вилки по ч. 1 и ч. 2 ст. 13.11 КоАП: «Согласие на обработку персональных данных».
Нужен ли приказ о назначении ответственного?
Юридическому лицу нужен, ИП формально нет. Часть 1 ст. 22.1 ФЗ-152 сформулирована адресно: «Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных». Та же оговорка стоит в п. 1 ч. 1 ст. 18.1. Предприниматель без работников организует обработку сам, и назначать ему некого.
Практическая деталь, которая это смягчает: поле «ответственный за организацию обработки» есть в форме уведомления, и ИП указывает там себя. Обязанности издать приказ это не создает: нормы, которая требовала бы его от предпринимателя, в законе нет.
Ответственный в организации получает указания непосредственно от исполнительного органа и подотчетен ему (ч. 2 ст. 22.1). Его обязанности закон сводит к трем: внутренний контроль за соблюдением законодательства, доведение требований до работников и организация приема обращений субъектов (ч. 4 ст. 22.1).
Остальные внутренние документы обычно перечисляют одним списком «пакет ЛНА». Полезнее видеть, какая норма стоит за каждым:
| Документ | Норма | Кому адресована |
|---|---|---|
| Приказ о назначении ответственного | п. 1 ч. 1 ст. 18.1, ч. 1 ст. 22.1 | юридическому лицу |
| Политика обработки и локальные акты по вопросам обработки | п. 2 ч. 1 ст. 18.1 | юридическому лицу |
| Публикация политики и сведений о требованиях к защите | ч. 2 ст. 18.1 | любому оператору |
| Ознакомление работников с законодательством и локальными актами и (или) их обучение | п. 6 ч. 1 ст. 18.1 | оператору, у которого есть работники |
| Правила доступа к данным, регистрация и учет действий в системе | п. 8 ч. 2 ст. 19 | любому оператору |
| Учет машинных носителей персональных данных | п. 5 ч. 2 ст. 19 | любому оператору |
| Внутренний контроль или аудит соответствия | п. 4 ч. 1 ст. 18.1 | любому оператору |
| Оценка вреда субъектам по требованиям Роскомнадзора | п. 5 ч. 1 ст. 18.1 | любому оператору |
Это два документа с разными фундаментами. Положение о конфиденциальной информации обычно опирается на ФЗ-149 об информации, ФЗ-98 о коммерческой тайне и перечень сведений конфиденциального характера. Персональные данные появляются в нем как гриф доступа рядом с коммерческой и врачебной тайной. Режим доступа к документам оно задает, а цели обработки, основания, сроки хранения и порядок уничтожения - нет. Ни ч. 2 ст. 18.1, ни п. 2 ч. 1 ст. 18.1 таким положением не закрываются.
Сроки хранения: закон, договор и архив
Столько, сколько требует цель, если срок не задан законом или договором. Формулировка ч. 7 ст. 5 ФЗ-152 буквально такая: хранение ведется в форме, позволяющей определить субъекта, не дольше, чем этого требуют цели обработки. Дальше идет оговорка про иные источники срока: федеральный закон и договор, стороной, выгодоприобретателем или поручителем по которому выступает сам субъект. По достижении целей данные подлежат уничтожению либо обезличиванию.
Источников срока получается три, и они не равны по силе. Федеральный закон и договор задают срок жестко: первичные документы бухгалтерского и налогового учета, кадровые документы, договоры с клиентами хранятся по своим правилам, и ФЗ-152 их не отменяет. Там, где ни закон, ни договор срок не задают, работает цель, и это как раз самая забытая часть: база «спящих» клиентов, которые не обращались годами, цели уже не отвечает.
Сроки реакции по ст. 21 ФЗ-152 задаются отдельно от сроков хранения. Их удобно держать одной таблицей:
| Событие | Что обязан сделать оператор | Срок |
|---|---|---|
| Подтвердилась неточность данных | уточнить данные и снять блокирование | 7 рабочих дней (ч. 2) |
| Выявлена неправомерная обработка | прекратить обработку | не более 3 рабочих дней (ч. 3) |
| Правомерность обеспечить невозможно | уничтожить данные | не более 10 рабочих дней (ч. 3) |
| Достигнута цель обработки | прекратить обработку и уничтожить данные | не более 30 дней (ч. 4) |
| Поступил отзыв согласия | уничтожить, если хранение больше не требуется для целей | не более 30 дней (ч. 5) |
| Поступило требование о прекращении обработки | прекратить обработку | 10 рабочих дней, продление не более чем на 5 (ч. 5.1) |
| Уничтожить в эти сроки невозможно | заблокировать и обеспечить уничтожение | не более 6 месяцев (ч. 6) |
Часть 4 ст. 21 в этом списке важнее остальных для малого бизнеса. Она не ждет ни жалобы, ни запроса: цель достигнута, и тридцатидневный отсчет пошел сам. Отсюда и требование записать сроки хранения по каждой цели в документах оператора заранее.
Уничтожение данных и акт, который его подтверждает
Уничтожение - действия, после которых восстановить содержание данных в информационной системе невозможно и (или) уничтожаются материальные носители (п. 8 ст. 3 ФЗ-152). Удаление записи из рабочей базы под это определение попадает не всегда: пока данные лежат в резервной копии, выгрузке или корзине, содержание восстанавливается.
Закон перечисляет удаление и уничтожение как два разных действия обработки (п. 3 ст. 3), но определение дает только уничтожению. Блокирование - третье действие и временная мера: обработка приостанавливается, данные остаются (п. 7 ст. 3).
| Действие | Что происходит с данными | Обратимо | Когда применяется |
|---|---|---|---|
| Уничтожение | содержание восстановить невозможно, носители уничтожены | нет | цель достигнута, отозвано согласие, правомерность недостижима |
| Удаление | запись убрана из системы, содержание может сохраняться в копиях | да | рабочая операция, самостоятельного правового значения не имеет |
| Блокирование | обработка временно прекращена, данные сохранены | да | период проверки, невозможность уничтожить в срок (ч. 6 ст. 21) |
Проверьте маршрут данных целиком: рабочая база, резервные копии, выгрузки в таблицах у менеджеров, почтовые вложения, сервис рассылок, бухгалтерская программа. Уничтожением по п. 8 ст. 3 ФЗ-152 будет только состояние, в котором содержание не восстанавливается ни в одной из этих точек. Забытая копия в общей папке превращает уничтожение в удаление, а отчетность об уничтожении - в неверные сведения.
Подтверждение уничтожения оператор делает по требованиям, которые устанавливает Роскомнадзор (ч. 7 ст. 21 ФЗ-152). Эти требования утверждены приказом Роскомнадзора от 28.10.2022 № 179 и действуют с 1 марта 2023 года до 1 марта 2029 года. Подтверждающий документ - акт об уничтожении персональных данных; при обработке с использованием средств автоматизации к нему добавляется выгрузка из журнала регистрации событий в информационной системе. Акты и выгрузки хранятся три года.22Приказ Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных», зарегистрирован в Минюсте России 28.11.2022, регистрационный № 71167. Содержание акта и выгрузки приказ задает отдельно, поэтому форму стоит брать из его текста: образцы из интернета тут ненадежны.
Отдельная норма появилась в 2024 году: для уничтожения персональных данных применяются прошедшие оценку соответствия средства защиты информации, в составе которых реализована функция уничтожения (п. 3.1 ч. 2 ст. 19 ФЗ-152, введен Федеральным законом от 08.08.2024 № 233-ФЗ). Она стоит в статье о мерах безопасности, тогда как сама обязанность уничтожить закреплена в ст. 21, и относится к обработке в информационных системах.
Что делать, если данные утекли?
Считать часы с момента выявления инцидента. Часть 3.1 ст. 21 ФЗ-152 обязывает уведомить Роскомнадзор в течение 24 часов о самом факте, предполагаемых причинах, предполагаемом вреде и принятых мерах, а в течение 72 часов сообщить о результатах внутреннего расследования. Оба срока идут от одной точки, и выявить инцидент может не только оператор: норма прямо называет уполномоченный орган и иное заинтересованное лицо.
Сроки установлены в часах, и о рабочих днях в этой части нет ни слова, поэтому выходные их не останавливают. Неуведомление образует самостоятельный состав по ч. 11 ст. 13.11 КоАП: для юридических лиц и ИП от 1 до 3 млн рублей, и он прибавляется к ответственности за саму утечку.
Порядок первого часа, поля формы Роскомнадзора и разбор развилки с ГосСОПКА: «Утечка персональных данных: что делать в первые 24 часа». Пороги по объему утечки, оборотный процент от выручки и три условия снижения штрафа: «Оборотные штрафы за утечку персональных данных».
Какая ответственность предусмотрена статьей 13.11 КоАП?
Нумерация частей в ст. 13.11 КоАП доходит до восемнадцати, и почти каждая обязанность оператора имеет в ней свой состав. Разброс сумм широкий: от 1,5 тыс. рублей за неопубликованную политику до 15 млн рублей за утечку в крупном объеме, и это без оборотного процента, который включается при повторе. Ниже карта тех частей, которые касаются обычного бизнеса.
| Часть | За что | Граждане | Должностные лица | ИП | Юрлица |
|---|---|---|---|---|---|
| 1 | обработка в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора | 10-15 тыс. | 50-100 тыс. | как должностное лицо | 150-300 тыс. |
| 2 | нет письменного согласия там, где оно обязательно, либо нарушен состав его сведений | 10-15 тыс. | 100-300 тыс. | как должностное лицо | 300-700 тыс. |
| 3 | политика обработки не опубликована и доступ к ней не обеспечен | 1,5-3 тыс. | 6-12 тыс. | 10-20 тыс. | 30-60 тыс. |
| 4 | субъекту не предоставлена информация об обработке его данных | 2-4 тыс. | 8-12 тыс. | 20-30 тыс. | 40-80 тыс. |
| 5 | не выполнено в срок требование об уточнении, блокировании или уничтожении | 2-4 тыс. | 8-20 тыс. | 20-40 тыс. | 50-90 тыс. |
| 6 | не обеспечена сохранность материальных носителей при обработке без автоматизации, и это привело к неправомерному доступу | 1,5-4 тыс. | 8-20 тыс. | 20-40 тыс. | 50-100 тыс. |
| 8 | базы данных граждан России размещены за пределами России | 30-50 тыс. | 100-200 тыс. | как юрлицо | 1-6 млн |
| 10 | уведомление об обработке не подано или подано несвоевременно | 5-10 тыс. | 30-50 тыс. | как юрлицо | 100-300 тыс. |
Части 11-18 в таблицу не вошли намеренно: это отдельная лестница про утечки - неуведомление Роскомнадзора, три ступени по объему пострадавших, спецкатегории и биометрия, а при повторе процент от выручки. Суммы по каждой ступени, условия снижения штрафа и подведомственность разобраны в спице про оборотные штрафы за утечку персональных данных.
Читать эту таблицу для ИП надо внимательно, потому что предприниматель попадает в нее тремя разными способами, и они не взаимозаменяемы.
- Собственная строка в тексте части. В частях 3, 4, 5 и 6 вилка для индивидуальных предпринимателей названа прямо в норме. Никакие примечания тут не нужны, сумма читается из самой части.
- Приравнивание к юридическому лицу. По примечанию 1 к ст. 13.11 за правонарушения по частям 1.1 и 8-18 индивидуальные предприниматели несут ответственность как юридические лица. Именно поэтому за неподанное уведомление ИП отвечает по вилке 100-300 тыс. рублей, и «должностная» вилка к нему здесь не применяется.
- Общее правило о должностном лице. Части 1 и 2 в перечень примечания 1 не входят и своей строки для ИП не содержат, поэтому работает примечание к ст. 2.4 КоАП: предприниматель несет ответственность как должностное лицо, если Кодексом не установлено иное. Исключение прописано в ч. 2.1, где для ИП названа своя вилка.
Еще две детали из примечаний. По примечанию 2 должностным лицом в частях 10-18 считается только должностное лицо государственного или муниципального органа либо некоммерческой организации, то есть директор коммерческого ООО по этим частям отдельно не отвечает - отвечает общество. А по примечанию 3 юридическим лицом в тех же частях признается оператор, не являющийся государственным или муниципальным органом либо НКО.
Минимальный комплект: что должно лежать у оператора
Ниже комплект, к которому сходятся все разделы выше. Статус «обязательно» стоит там, где за отсутствие документа предусмотрен состав или где документ прямо назван в норме. Статус «рекомендуется» стоит там, где закон называет меру, а форму ее фиксации оставляет на усмотрение оператора: сам факт меры при проверке подтверждать все равно придется по ч. 4 ст. 18.1.
Образцы этих документов я намеренно не выкладываю. Скачанный шаблон описывает чужие цели и чужие сроки, а при проверке сверяются именно ваши: запись в реестре, текст политики и то, что происходит в компании на самом деле.
Порядок действий с нуля
Порядок ниже рассчитан на компанию или предпринимателя, у которых пока нет ничего. Шесть шагов идут в той последовательности, в которой каждый следующий опирается на результат предыдущего: сначала выписываются процессы, потом под них подбираются основания, и только после этого пишутся документы. Обратный порядок дает шаблон, который не совпадает ни с уведомлением, ни с реальностью.
- Выпишите процессы, в которых появляются данные людей. Кадры, клиенты, заявки с сайта, рассылка, подрядчики, видеонаблюдение. Один процесс - одна строка: какие поля собираются, откуда приходят, где лежат, кто имеет доступ.
- Под каждым процессом поставьте цель и одно основание из ч. 1 ст. 6 ФЗ-152. Закон, договор, законный интерес или согласие. Если основанием получилось согласие, проверьте, действительно ли другого нет.
- Подайте уведомление об обработке. Цели переносятся в форму из списка, собранного на шаге 1, по одному блоку на цель. Дату начала обработки указывайте реальную.
- Напишите политику под свои процессы и опубликуйте ее. Состав задан п. 2 ч. 1 ст. 18.1; проверьте, что цели и категории в ней совпадают с уведомлением и с формами на сайте.
- Проставьте сроки хранения и назначьте, кто следит за их истечением. По каждой цели: срок, его источник (закон, договор или достижение цели) и действие по истечении.
- Опишите два порядка: уничтожения и реакции на инцидент. Первый заканчивается актом об уничтожении, второй - уведомлением Роскомнадзора в течение 24 часов. Оба должны быть написаны до того, как понадобятся.
Логика здесь та же, что в любом другом надзорном сюжете: проверяющий смотрит не на наличие документа, а на то, есть ли за ним процесс и след. Как это выглядит, когда с требованием приходит прокуратура по антикоррупционной части, разобрано в статье про представление прокурора и статью 13.3 ФЗ-273.
Дальше это превращается в обычную работу: раз в квартал сверять уведомление, политику и реальные процессы между собой и подавать уведомление об изменении сведений, когда появляется новая цель или меняется ответственный.
Частые вопросы
Публиковать документ, определяющий политику в отношении обработки, обязан любой оператор: ч. 2 ст. 18.1 ФЗ-152 оговорки о юридическом лице не содержит, а для сбора данных через интернет отдельно требует разместить документ на страницах сайта, через которые идет сбор. Чтобы опубликовать документ, его надо составить, поэтому у ИП с сайтом политика нужна фактически. Оговорка «оператором, являющимся юридическим лицом» стоит в другом месте - в п. 2 ч. 1 той же статьи, где речь про издание локальных актов.
Тот же комплект, что и у крупной: закон объем бизнеса не учитывает. Обязательны уведомление об обработке (ст. 22), опубликованная политика (ч. 2 ст. 18.1), описание целей, категорий, сроков и порядка уничтожения (п. 2 ч. 1 ст. 18.1), назначение ответственного для юридического лица (ч. 1 ст. 22.1), согласия там, где нет другого основания, и подтверждение уничтожения актом (ч. 7 ст. 21). Различается объем: у компании из трех человек целей обработки три-четыре, в крупной их десятки.
До достижения цели обработки, если срок не установлен федеральным законом или договором (ч. 7 ст. 5 ФЗ-152). После достижения цели данные подлежат уничтожению или обезличиванию, и на это отводится не более 30 дней с даты достижения цели (ч. 4 ст. 21). Документы, для которых свой срок задают бухгалтерское, налоговое или архивное законодательство, хранятся по этим срокам: ФЗ-152 их не сокращает.
Нужен акт. Подтверждение уничтожения оператор обеспечивает по требованиям Роскомнадзора (ч. 7 ст. 21 ФЗ-152), утвержденным приказом от 28.10.2022 № 179: подтверждающий документ - акт об уничтожении, а при обработке с использованием средств автоматизации к нему добавляется выгрузка из журнала регистрации событий. Акты и выгрузки хранятся три года. Удаление записи из рабочей базы уничтожением по п. 8 ст. 3 ФЗ-152 становится только тогда, когда содержание нельзя восстановить ни в одной копии.
По части составов да, по части нет, и механизма три. В частях 3, 4, 5 и 6 ст. 13.11 КоАП вилка для ИП названа прямо в тексте нормы. По частям 1.1 и 8-18 предприниматель отвечает как юридическое лицо в силу примечания 1 к статье, поэтому за неподанное уведомление это 100-300 тыс. рублей. По частям 1 и 2 он отвечает как должностное лицо по общему правилу примечания к ст. 2.4 КоАП, а исключение с собственной вилкой для ИП прописано в ч. 2.1.
Материал носит информационный характер и не заменяет юридическую консультацию по конкретной ситуации. Нормы приведены по редакциям на дату публикации: ФЗ-152 и КоАП РФ в редакции от 26.07.2026. Перед оформлением документов сверяйте текст ст. 5, 18.1, 19, 21, 22 и 22.1 ФЗ-152 и ст. 13.11 КоАП в актуальной редакции.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 3 «Основные понятия»
- ФЗ-152, ст. 5 «Принципы обработки персональных данных»
- ФЗ-152, ст. 6 «Условия обработки персональных данных»
- ФЗ-152, ст. 18 «Обязанности оператора при сборе персональных данных»
- ФЗ-152, ст. 18.1 «Меры, направленные на обеспечение выполнения оператором обязанностей»
- ФЗ-152, ст. 19 «Меры по обеспечению безопасности персональных данных при их обработке»
- ФЗ-152, ст. 21 «Обязанности оператора по устранению нарушений, по уточнению, блокированию и уничтожению персональных данных»
- ФЗ-152, ст. 22 «Уведомление об обработке персональных данных»
- ФЗ-152, ст. 22.1 «Лица, ответственные за организацию обработки персональных данных в организациях»
- Кодекс РФ об административных правонарушениях, ст. 13.11 и примечания 1-5
- КоАП РФ, ст. 2.4 «Административная ответственность должностных лиц», примечание
- Приказ Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных» - обзор документа, ГАРАНТ.РУ
- Федеральный закон от 24.06.2025 № 156-ФЗ - официальное опубликование, pravo.gov.ru
- Федеральный закон от 14.07.2022 № 266-ФЗ - официальное опубликование, pravo.gov.ru
- Федеральный закон от 30.11.2024 № 420-ФЗ - официальное опубликование, pravo.gov.ru
- Портал персональных данных Роскомнадзора: реестр операторов и формы уведомлений