Персональные данные для ИП и малого бизнеса: что оформить в 2026

Опубликовано 16 сент. 2026 г.22 мин чтенияНачальный
Чему вы научитесь
  • Карта всех обязанностей оператора: от уведомления Роскомнадзора до акта об уничтожении
  • Что из корпоративного комплекта закон адресует юрлицу, а что любому оператору, включая ИП
  • Сроки хранения и порядок уничтожения по ст. 5 и ст. 21 ФЗ-152, с точными цифрами
  • Сводная карта составов ст. 13.11 КоАП и три разных механизма ответственности ИП
Начальный
1просмотр

Кратко

Кто считается оператором персональных данных?

Оператор - это лицо, которое самостоятельно или совместно с другими организует и (или) осуществляет обработку персональных данных, а также определяет цели обработки, состав данных и действия с ними. Закон относит сюда государственный орган, муниципальный орган, юридическое и физическое лицо (п. 2 ст. 3 ФЗ-152). Порога по числу субъектов, выручке или штату в этом определении нет.

Индивидуальный предприниматель попадает в определение через слова «физическое лицо». Самозанятый тоже: специального статуса для него ФЗ-152 не знает.11Ни в ст. 3, ни в ст. 22 ФЗ-152 нет ни слова о налоговом режиме оператора. Плательщик налога на профессиональный доход остается физическим лицом и оператором на общих условиях. Размер бизнеса на обязанность не влияет. Она возникает в тот момент, когда вы решаете, зачем собираете данные людей и что с ними делаете.

Обработкой закон называет любое действие с персональными данными: сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление, уничтожение (п. 3 ст. 3). Автоматизированная обработка - та, что идет с помощью средств вычислительной техники (п. 4 ст. 3). Ноутбук, смартфон, онлайн-сервис записи и таблица в облаке подходят под это определение целиком.

Отсюда практический вывод, с которого начинается вся тема. Если у вас есть хотя бы список клиентов с телефонами в мессенджере или табель работников в Excel, вы оператор, и дальше вопрос только в том, какие из обязанностей оператора вы уже закрыли.

Откуда берутся обязанности оператора

Обязанности растут из четырех этажей, и каждый следующий не может противоречить предыдущему. Конституция дает право на неприкосновенность частной жизни (ст. 23) и запрещает собирать, хранить, использовать и распространять информацию о ней без согласия человека (ст. 24). ФЗ-152 превращает это в конкретные обязанности оператора, подзаконные акты задают формы и процедуры, а документы самого оператора описывают его собственные процессы. Ошибка в чтении этой лестницы и порождает спор о том, «обязательно или нет».

Четыре этажа требований к обработке персональных данных
Конституция, ст. 23 и 24частная жизнь
ФЗ-152обязанности оператора
Подзаконные актыприказы Роскомнадзора, постановления Правительства
Документы оператораполитика, локальные акты, согласия, приказы
Каждый этаж конкретизирует предыдущий и не может быть шире него

Верхние два этажа читаются одинаково для всех. Третий и четвертый - нет, и вот почему. Часть 1 ст. 18.1 ФЗ-152 говорит: оператор обязан принимать меры, необходимые и достаточные для выполнения обязанностей, и самостоятельно определяет их состав и перечень, если иное не предусмотрено законом. Дальше идут шесть пунктов со словами «к таким мерам, в частности, относятся»: перечень открытый, и закрытого списка из шести обязательных документов в ст. 18.1 нет.

Открытый перечень работает в обе стороны. С одной стороны, никто не обязан заводить документ ради документа: состав мер определяет сам оператор под свои процессы. С другой стороны, по ч. 4 ст. 18.1 оператор обязан представить документы и локальные акты из части 1 либо иным образом подтвердить принятие мер по запросу Роскомнадзора. То есть предъявлять придется содержание мер, и списка названий для этого мало.

Как читать «в частности» в тексте закона

Открытый перечень дает свободу состава. От самой обязанности он не освобождает. Если ведомство спросит, как вы обеспечиваете выполнение требований, ответ «мы небольшая компания, у нас все на доверии» частью 1 ст. 18.1 не покрывается: она требует мер, необходимых и достаточных, и оценивать достаточность будет проверяющий. Минимум, который стоит держать в документах, разобран ниже.

С чего начать, если не оформлено ничего

Начинать надо с признания статуса, а не с покупки шаблонов. Порядок ниже я выстроил по цене ошибки: сверху то, что стоит дешевле всего и закрывается за вечер, ниже то, что требует разобраться в собственных процессах. Ступени идут снизу вверх, и почти любой малый бизнес, который впервые открывает тему, стоит на первой.

Порядок с нуля: пять ступеней
5
Сроки и уничтожение работают
данные не живут дольше цели, уничтожение подтверждено актом
4
Политика опубликована
документ доступен и не расходится с уведомлением и сайтом
3
Основания разложены по целям
под каждой целью стоит закон, договор или согласие
2
Уведомление подано
запись в реестре операторов есть и совпадает с реальностью
1
Статус не признан
обработка идет, обязанности оператора не примерены на себя
Вы здесь
Рабочая последовательность: закон делений на уровни не знает

Порядок здесь неслучайный. Уведомление идет первым, потому что оно бесплатное, подается один раз и именно с реестра операторов начинается любая проверка. Основания идут вторыми, потому что от них зависит, какие согласия вы обязаны собирать, а какие собирать не надо совсем. Политика идет третьей, потому что она описывает то, что вы уже разложили, и переписывать ее после каждого уточнения процессов дороже, чем написать один раз по факту.

Ни одна ступень не защищает от проверки сама по себе. Комплаенс снижает риск и дает аргументы при назначении наказания. Обещать исход по конкретному делу нельзя.

Нужно ли подавать уведомление в Роскомнадзор?

Да, если персональные данные попадают хотя бы в одно техническое средство. Уведомить уполномоченный орган до начала обработки обязан каждый оператор (ч. 1 ст. 22 ФЗ-152), а исключения для «только своих работников» и «только по договору с субъектом» утратили силу 1 сентября 2022 года. Из действующих исключений к обычному бизнесу относится одно: обработка исключительно без средств автоматизации, то есть бумажная картотека (п. 8 ч. 2 ст. 22).

Подача бесплатна, идет через портал Роскомнадзора и делается один раз. Дальше подаются только уведомления об изменении сведений. За неподачу или несвоевременную подачу действует отдельный состав ч. 10 ст. 13.11 КоАП: для граждан 5-10 тыс. рублей, для юридических лиц и ИП 100-300 тыс. рублей.

Разбор самой формы, целей и категорий, двух разных сроков обновления и индикатора риска, по которому расхождение уведомления с сайтом дает основание для внеплановой проверки: «Уведомление Роскомнадзора об обработке персональных данных».

Что такое политика обработки и обязательно ли ее публиковать?

Политика обработки персональных данных - документ, в котором оператор описывает, зачем, какие данные и как он обрабатывает. Устроен он по той же логике, что и любой другой документ, который предъявляют проверяющему: разбор такой конструкции на антикоррупционной политике - в конструкторе политики. Публиковать ее обязательно. Часть 2 ст. 18.1 ФЗ-152 требует опубликовать документ или иным образом обеспечить к нему неограниченный доступ. Для тех, кто собирает данные через интернет, там же есть добавка: разместить документ в той же сети, в том числе на страницах своего сайта, через которые идет сбор.

Оговорки о юридическом лице в части 2 нет. Она адресована оператору вообще, поэтому ИП с формой заявки на сайте попадает под нее так же, как ООО.

Что должно быть внутри, задает п. 2 ч. 1 ст. 18.1. Формулировка там плотная, и раскладывается она так:

Что требует п. 2 ч. 1 ст. 18.1Как выглядит на практике
Категории и перечень обрабатываемых данных - для каждой цели отдельноне «персональные данные клиентов и работников», а список полей под кадровый учет, под запись на услугу, под рассылку
Категории субъектов по каждой целиработники, клиенты-физлица, соискатели, представители контрагентов, посетители сайта
Способы обработкис использованием средств автоматизации или без них, в каких системах
Сроки обработки и храненияпо каждой цели свой срок и его источник: закон, договор или достижение цели
Порядок уничтожения при достижении целей или при наступлении иных законных основанийкто уничтожает, в какой срок, каким документом это фиксируется
Отдельные локальные акты с процедурами предотвращения и выявления нарушений и устранения последствийпорядок действий при инциденте, правила доступа к базам

Там же стоит запрет, который в шаблонах из интернета нарушают регулярно. Такие документы и локальные акты не могут содержать положения, ограничивающие права субъектов персональных данных. И не могут возлагать на операторов полномочия и обязанности, которых законодательство не предусматривает.

Отдельный состав за неопубликованную политику предусмотрен ч. 3 ст. 13.11 КоАП: граждане 1,5-3 тыс. рублей, должностные лица 6-12 тыс., индивидуальные предприниматели 10-20 тыс., юридические лица 30-60 тыс. рублей. По этой части у ИП собственная строка санкции прямо в тексте нормы, и в примечания за ней ходить не нужно.

Когда нужно согласие, а когда хватает договора или закона?

Согласие требуется реже, чем принято думать. Часть 1 ст. 6 ФЗ-152 перечисляет случаи, когда обработка допустима: пунктов там тринадцать, из них действуют двенадцать, поскольку п. 10 утратил силу с 1 марта 2021 года. Согласие идет первым из них. У обычного бизнеса работает четверка: согласие (п. 1), исполнение обязанностей оператора по закону (п. 2), исполнение договора с самим субъектом (п. 5) и законный интерес оператора (п. 7). Кадровый учет закрывает закон, работу с клиентом-физлицом закрывает договор.

Собирать согласие «на всякий случай» поверх другого основания вредно. Согласие можно отозвать, и если вы объявили его единственной опорой для процесса, который держался на законе или договоре, вы сами сузили свою правовую позицию.

С 1 сентября 2025 года у согласия появилось жесткое требование к форме: оно оформляется отдельно от иных информации и документов, которые субъект подтверждает или подписывает (ч. 1 ст. 9 ФЗ-152 в редакции Федерального закона от 24.06.2025 № 156-ФЗ). Пункт внутри договора и общая галочка «принимаю условия» этому требованию не отвечают.

Девять обязательных позиций письменного согласия, разбор согласия на распространение, сроки после отзыва и точные вилки по ч. 1 и ч. 2 ст. 13.11 КоАП: «Согласие на обработку персональных данных».

Нужен ли приказ о назначении ответственного?

Юридическому лицу нужен, ИП формально нет. Часть 1 ст. 22.1 ФЗ-152 сформулирована адресно: «Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных». Та же оговорка стоит в п. 1 ч. 1 ст. 18.1. Предприниматель без работников организует обработку сам, и назначать ему некого.

Практическая деталь, которая это смягчает: поле «ответственный за организацию обработки» есть в форме уведомления, и ИП указывает там себя. Обязанности издать приказ это не создает: нормы, которая требовала бы его от предпринимателя, в законе нет.

Ответственный в организации получает указания непосредственно от исполнительного органа и подотчетен ему (ч. 2 ст. 22.1). Его обязанности закон сводит к трем: внутренний контроль за соблюдением законодательства, доведение требований до работников и организация приема обращений субъектов (ч. 4 ст. 22.1).

Остальные внутренние документы обычно перечисляют одним списком «пакет ЛНА». Полезнее видеть, какая норма стоит за каждым:

ДокументНормаКому адресована
Приказ о назначении ответственногоп. 1 ч. 1 ст. 18.1, ч. 1 ст. 22.1юридическому лицу
Политика обработки и локальные акты по вопросам обработкип. 2 ч. 1 ст. 18.1юридическому лицу
Публикация политики и сведений о требованиях к защитеч. 2 ст. 18.1любому оператору
Ознакомление работников с законодательством и локальными актами и (или) их обучениеп. 6 ч. 1 ст. 18.1оператору, у которого есть работники
Правила доступа к данным, регистрация и учет действий в системеп. 8 ч. 2 ст. 19любому оператору
Учет машинных носителей персональных данныхп. 5 ч. 2 ст. 19любому оператору
Внутренний контроль или аудит соответствияп. 4 ч. 1 ст. 18.1любому оператору
Оценка вреда субъектам по требованиям Роскомнадзорап. 5 ч. 1 ст. 18.1любому оператору
Положение о конфиденциальной информации политику не заменяет

Это два документа с разными фундаментами. Положение о конфиденциальной информации обычно опирается на ФЗ-149 об информации, ФЗ-98 о коммерческой тайне и перечень сведений конфиденциального характера. Персональные данные появляются в нем как гриф доступа рядом с коммерческой и врачебной тайной. Режим доступа к документам оно задает, а цели обработки, основания, сроки хранения и порядок уничтожения - нет. Ни ч. 2 ст. 18.1, ни п. 2 ч. 1 ст. 18.1 таким положением не закрываются.

Сроки хранения: закон, договор и архив

Столько, сколько требует цель, если срок не задан законом или договором. Формулировка ч. 7 ст. 5 ФЗ-152 буквально такая: хранение ведется в форме, позволяющей определить субъекта, не дольше, чем этого требуют цели обработки. Дальше идет оговорка про иные источники срока: федеральный закон и договор, стороной, выгодоприобретателем или поручителем по которому выступает сам субъект. По достижении целей данные подлежат уничтожению либо обезличиванию.

Источников срока получается три, и они не равны по силе. Федеральный закон и договор задают срок жестко: первичные документы бухгалтерского и налогового учета, кадровые документы, договоры с клиентами хранятся по своим правилам, и ФЗ-152 их не отменяет. Там, где ни закон, ни договор срок не задают, работает цель, и это как раз самая забытая часть: база «спящих» клиентов, которые не обращались годами, цели уже не отвечает.

Сроки реакции по ст. 21 ФЗ-152 задаются отдельно от сроков хранения. Их удобно держать одной таблицей:

СобытиеЧто обязан сделать операторСрок
Подтвердилась неточность данныхуточнить данные и снять блокирование7 рабочих дней (ч. 2)
Выявлена неправомерная обработкапрекратить обработкуне более 3 рабочих дней (ч. 3)
Правомерность обеспечить невозможноуничтожить данныене более 10 рабочих дней (ч. 3)
Достигнута цель обработкипрекратить обработку и уничтожить данныене более 30 дней (ч. 4)
Поступил отзыв согласияуничтожить, если хранение больше не требуется для целейне более 30 дней (ч. 5)
Поступило требование о прекращении обработкипрекратить обработку10 рабочих дней, продление не более чем на 5 (ч. 5.1)
Уничтожить в эти сроки невозможнозаблокировать и обеспечить уничтожениене более 6 месяцев (ч. 6)

Часть 4 ст. 21 в этом списке важнее остальных для малого бизнеса. Она не ждет ни жалобы, ни запроса: цель достигнута, и тридцатидневный отсчет пошел сам. Отсюда и требование записать сроки хранения по каждой цели в документах оператора заранее.

Уничтожение данных и акт, который его подтверждает

Уничтожение - действия, после которых восстановить содержание данных в информационной системе невозможно и (или) уничтожаются материальные носители (п. 8 ст. 3 ФЗ-152). Удаление записи из рабочей базы под это определение попадает не всегда: пока данные лежат в резервной копии, выгрузке или корзине, содержание восстанавливается.

Закон перечисляет удаление и уничтожение как два разных действия обработки (п. 3 ст. 3), но определение дает только уничтожению. Блокирование - третье действие и временная мера: обработка приостанавливается, данные остаются (п. 7 ст. 3).

ДействиеЧто происходит с даннымиОбратимоКогда применяется
Уничтожениесодержание восстановить невозможно, носители уничтоженынетцель достигнута, отозвано согласие, правомерность недостижима
Удалениезапись убрана из системы, содержание может сохраняться в копияхдарабочая операция, самостоятельного правового значения не имеет
Блокированиеобработка временно прекращена, данные сохраненыдапериод проверки, невозможность уничтожить в срок (ч. 6 ст. 21)

Подтверждение уничтожения оператор делает по требованиям, которые устанавливает Роскомнадзор (ч. 7 ст. 21 ФЗ-152). Эти требования утверждены приказом Роскомнадзора от 28.10.2022 № 179 и действуют с 1 марта 2023 года до 1 марта 2029 года. Подтверждающий документ - акт об уничтожении персональных данных; при обработке с использованием средств автоматизации к нему добавляется выгрузка из журнала регистрации событий в информационной системе. Акты и выгрузки хранятся три года.22Приказ Роскомнадзора от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных», зарегистрирован в Минюсте России 28.11.2022, регистрационный № 71167. Содержание акта и выгрузки приказ задает отдельно, поэтому форму стоит брать из его текста: образцы из интернета тут ненадежны.

Отдельная норма появилась в 2024 году: для уничтожения персональных данных применяются прошедшие оценку соответствия средства защиты информации, в составе которых реализована функция уничтожения (п. 3.1 ч. 2 ст. 19 ФЗ-152, введен Федеральным законом от 08.08.2024 № 233-ФЗ). Она стоит в статье о мерах безопасности, тогда как сама обязанность уничтожить закреплена в ст. 21, и относится к обработке в информационных системах.

Что делать, если данные утекли?

Считать часы с момента выявления инцидента. Часть 3.1 ст. 21 ФЗ-152 обязывает уведомить Роскомнадзор в течение 24 часов о самом факте, предполагаемых причинах, предполагаемом вреде и принятых мерах, а в течение 72 часов сообщить о результатах внутреннего расследования. Оба срока идут от одной точки, и выявить инцидент может не только оператор: норма прямо называет уполномоченный орган и иное заинтересованное лицо.

Сроки установлены в часах, и о рабочих днях в этой части нет ни слова, поэтому выходные их не останавливают. Неуведомление образует самостоятельный состав по ч. 11 ст. 13.11 КоАП: для юридических лиц и ИП от 1 до 3 млн рублей, и он прибавляется к ответственности за саму утечку.

Порядок первого часа, поля формы Роскомнадзора и разбор развилки с ГосСОПКА: «Утечка персональных данных: что делать в первые 24 часа». Пороги по объему утечки, оборотный процент от выручки и три условия снижения штрафа: «Оборотные штрафы за утечку персональных данных».

Какая ответственность предусмотрена статьей 13.11 КоАП?

Нумерация частей в ст. 13.11 КоАП доходит до восемнадцати, и почти каждая обязанность оператора имеет в ней свой состав. Разброс сумм широкий: от 1,5 тыс. рублей за неопубликованную политику до 15 млн рублей за утечку в крупном объеме, и это без оборотного процента, который включается при повторе. Ниже карта тех частей, которые касаются обычного бизнеса.

ЧастьЗа чтоГражданеДолжностные лицаИПЮрлица
1обработка в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора10-15 тыс.50-100 тыс.как должностное лицо150-300 тыс.
2нет письменного согласия там, где оно обязательно, либо нарушен состав его сведений10-15 тыс.100-300 тыс.как должностное лицо300-700 тыс.
3политика обработки не опубликована и доступ к ней не обеспечен1,5-3 тыс.6-12 тыс.10-20 тыс.30-60 тыс.
4субъекту не предоставлена информация об обработке его данных2-4 тыс.8-12 тыс.20-30 тыс.40-80 тыс.
5не выполнено в срок требование об уточнении, блокировании или уничтожении2-4 тыс.8-20 тыс.20-40 тыс.50-90 тыс.
6не обеспечена сохранность материальных носителей при обработке без автоматизации, и это привело к неправомерному доступу1,5-4 тыс.8-20 тыс.20-40 тыс.50-100 тыс.
8базы данных граждан России размещены за пределами России30-50 тыс.100-200 тыс.как юрлицо1-6 млн
10уведомление об обработке не подано или подано несвоевременно5-10 тыс.30-50 тыс.как юрлицо100-300 тыс.

Части 11-18 в таблицу не вошли намеренно: это отдельная лестница про утечки - неуведомление Роскомнадзора, три ступени по объему пострадавших, спецкатегории и биометрия, а при повторе процент от выручки. Суммы по каждой ступени, условия снижения штрафа и подведомственность разобраны в спице про оборотные штрафы за утечку персональных данных.

Читать эту таблицу для ИП надо внимательно, потому что предприниматель попадает в нее тремя разными способами, и они не взаимозаменяемы.

  1. Собственная строка в тексте части. В частях 3, 4, 5 и 6 вилка для индивидуальных предпринимателей названа прямо в норме. Никакие примечания тут не нужны, сумма читается из самой части.
  2. Приравнивание к юридическому лицу. По примечанию 1 к ст. 13.11 за правонарушения по частям 1.1 и 8-18 индивидуальные предприниматели несут ответственность как юридические лица. Именно поэтому за неподанное уведомление ИП отвечает по вилке 100-300 тыс. рублей, и «должностная» вилка к нему здесь не применяется.
  3. Общее правило о должностном лице. Части 1 и 2 в перечень примечания 1 не входят и своей строки для ИП не содержат, поэтому работает примечание к ст. 2.4 КоАП: предприниматель несет ответственность как должностное лицо, если Кодексом не установлено иное. Исключение прописано в ч. 2.1, где для ИП названа своя вилка.

Еще две детали из примечаний. По примечанию 2 должностным лицом в частях 10-18 считается только должностное лицо государственного или муниципального органа либо некоммерческой организации, то есть директор коммерческого ООО по этим частям отдельно не отвечает - отвечает общество. А по примечанию 3 юридическим лицом в тех же частях признается оператор, не являющийся государственным или муниципальным органом либо НКО.

Минимальный комплект: что должно лежать у оператора

Ниже комплект, к которому сходятся все разделы выше. Статус «обязательно» стоит там, где за отсутствие документа предусмотрен состав или где документ прямо назван в норме. Статус «рекомендуется» стоит там, где закон называет меру, а форму ее фиксации оставляет на усмотрение оператора: сам факт меры при проверке подтверждать все равно придется по ч. 4 ст. 18.1.

Комплект оператора персональных данных
Уведомление об обработке и запись в реестре операторовобязательный
подается один раз до начала обработки, ст. 22 ФЗ-152
Утверждает: руководитель организации или ИП лично
Политика обработки персональных данныхобязательный
публикуется и остается доступной, ч. 2 ст. 18.1
Утверждает: руководитель организации; у ИП - сам предприниматель
Перечень целей, категорий данных, сроков и порядка уничтоженияобязательный
состав задан п. 2 ч. 1 ст. 18.1, по каждой цели отдельно
Утверждает: ответственный за организацию обработки
Согласия на цели, где нет другого основанияобязательный
подписывает субъект; с 1 сентября 2025 года отдельным документом, ч. 1 ст. 9
Приказ о назначении ответственного за организацию обработкиобязательный
обязателен оператору - юридическому лицу, ч. 1 ст. 22.1
Утверждает: руководитель организации
Правила доступа к базам и учет машинных носителейрекомендуемый
меры п. 5 и п. 8 ч. 2 ст. 19; для малого бизнеса это приказ о круге допущенных лиц
Утверждает: руководитель организации или ИП лично
Порядок действий при инциденте с персональными даннымирекомендуемый
сроки 24 и 72 часа в выходные не приостанавливаются
Утверждает: ответственный за организацию обработки
Акты об уничтожении и выгрузки из журнала регистрации событийобязательный
хранятся три года, приказ Роскомнадзора № 179
Утверждает: комиссия или ответственный за обработку
Для ИП без работников часть строк не наступает: приказ о назначении ответственного адресован юридическому лицу, ознакомление работников - оператору, у которого они есть

Образцы этих документов я намеренно не выкладываю. Скачанный шаблон описывает чужие цели и чужие сроки, а при проверке сверяются именно ваши: запись в реестре, текст политики и то, что происходит в компании на самом деле.

Порядок действий с нуля

Порядок ниже рассчитан на компанию или предпринимателя, у которых пока нет ничего. Шесть шагов идут в той последовательности, в которой каждый следующий опирается на результат предыдущего: сначала выписываются процессы, потом под них подбираются основания, и только после этого пишутся документы. Обратный порядок дает шаблон, который не совпадает ни с уведомлением, ни с реальностью.

    1. Выпишите процессы, в которых появляются данные людей. Кадры, клиенты, заявки с сайта, рассылка, подрядчики, видеонаблюдение. Один процесс - одна строка: какие поля собираются, откуда приходят, где лежат, кто имеет доступ.
    2. Под каждым процессом поставьте цель и одно основание из ч. 1 ст. 6 ФЗ-152. Закон, договор, законный интерес или согласие. Если основанием получилось согласие, проверьте, действительно ли другого нет.
    3. Подайте уведомление об обработке. Цели переносятся в форму из списка, собранного на шаге 1, по одному блоку на цель. Дату начала обработки указывайте реальную.
    4. Напишите политику под свои процессы и опубликуйте ее. Состав задан п. 2 ч. 1 ст. 18.1; проверьте, что цели и категории в ней совпадают с уведомлением и с формами на сайте.
    5. Проставьте сроки хранения и назначьте, кто следит за их истечением. По каждой цели: срок, его источник (закон, договор или достижение цели) и действие по истечении.
    6. Опишите два порядка: уничтожения и реакции на инцидент. Первый заканчивается актом об уничтожении, второй - уведомлением Роскомнадзора в течение 24 часов. Оба должны быть написаны до того, как понадобятся.

    Логика здесь та же, что в любом другом надзорном сюжете: проверяющий смотрит не на наличие документа, а на то, есть ли за ним процесс и след. Как это выглядит, когда с требованием приходит прокуратура по антикоррупционной части, разобрано в статье про представление прокурора и статью 13.3 ФЗ-273.

Дальше это превращается в обычную работу: раз в квартал сверять уведомление, политику и реальные процессы между собой и подавать уведомление об изменении сведений, когда появляется новая цель или меняется ответственный.

Частые вопросы

Публиковать документ, определяющий политику в отношении обработки, обязан любой оператор: ч. 2 ст. 18.1 ФЗ-152 оговорки о юридическом лице не содержит, а для сбора данных через интернет отдельно требует разместить документ на страницах сайта, через которые идет сбор. Чтобы опубликовать документ, его надо составить, поэтому у ИП с сайтом политика нужна фактически. Оговорка «оператором, являющимся юридическим лицом» стоит в другом месте - в п. 2 ч. 1 той же статьи, где речь про издание локальных актов.

Тот же комплект, что и у крупной: закон объем бизнеса не учитывает. Обязательны уведомление об обработке (ст. 22), опубликованная политика (ч. 2 ст. 18.1), описание целей, категорий, сроков и порядка уничтожения (п. 2 ч. 1 ст. 18.1), назначение ответственного для юридического лица (ч. 1 ст. 22.1), согласия там, где нет другого основания, и подтверждение уничтожения актом (ч. 7 ст. 21). Различается объем: у компании из трех человек целей обработки три-четыре, в крупной их десятки.

До достижения цели обработки, если срок не установлен федеральным законом или договором (ч. 7 ст. 5 ФЗ-152). После достижения цели данные подлежат уничтожению или обезличиванию, и на это отводится не более 30 дней с даты достижения цели (ч. 4 ст. 21). Документы, для которых свой срок задают бухгалтерское, налоговое или архивное законодательство, хранятся по этим срокам: ФЗ-152 их не сокращает.

Нужен акт. Подтверждение уничтожения оператор обеспечивает по требованиям Роскомнадзора (ч. 7 ст. 21 ФЗ-152), утвержденным приказом от 28.10.2022 № 179: подтверждающий документ - акт об уничтожении, а при обработке с использованием средств автоматизации к нему добавляется выгрузка из журнала регистрации событий. Акты и выгрузки хранятся три года. Удаление записи из рабочей базы уничтожением по п. 8 ст. 3 ФЗ-152 становится только тогда, когда содержание нельзя восстановить ни в одной копии.

По части составов да, по части нет, и механизма три. В частях 3, 4, 5 и 6 ст. 13.11 КоАП вилка для ИП названа прямо в тексте нормы. По частям 1.1 и 8-18 предприниматель отвечает как юридическое лицо в силу примечания 1 к статье, поэтому за неподанное уведомление это 100-300 тыс. рублей. По частям 1 и 2 он отвечает как должностное лицо по общему правилу примечания к ст. 2.4 КоАП, а исключение с собственной вилкой для ИП прописано в ч. 2.1.

Материал носит информационный характер и не заменяет юридическую консультацию по конкретной ситуации. Нормы приведены по редакциям на дату публикации: ФЗ-152 и КоАП РФ в редакции от 26.07.2026. Перед оформлением документов сверяйте текст ст. 5, 18.1, 19, 21, 22 и 22.1 ФЗ-152 и ст. 13.11 КоАП в актуальной редакции.

Источники

Платформа Pryven

Документ, процесс и след: в антикоррупции это ведет Pryven

В персональных данных и в антикоррупции работает один принцип: документ без процесса и следа при проверке не защищает. Антикоррупционный контур по ФЗ-273 платформа ведет целиком - декларации, конфликты интересов, подарки, горячая линия, обучение и доказательства для проверки. Требования 152-ФЗ платформа не закрывает. Данные на российских серверах.

Запросить доступ
Был ли материал полезен?
Автор
Владимир Литвинов
Юрист, 5+ лет практики в антикоррупционном комплаенсе. Основатель Pryven

Юрист по образованию, больше пяти лет выстраивает антикоррупционный комплаенс в российских компаниях: политики, декларации конфликта интересов, горячие линии, оценка рисков по методике Минтруда. Основатель Pryven, платформы управления комплаенсом для малого и среднего бизнеса. Пишет о практике применения ФЗ-273: пороги, сроки, судебная практика, разъяснения регуляторов.