
Политика обработки персональных данных: образец, заполнение, скачивание
Каждый предприниматель, принимающий на работу хотя бы одного сотрудника, автоматически становится оператором персональных данных. Имя, паспортные данные, адрес, номер телефона, реквизиты банковской карты для зарплаты — всё это персональные данные, которые бизнес обязан защищать. И первый документ, который подтверждает эту защиту, — политика обработки персональных данных.
Отсутствие такой политики — не формальность, а прямой путь к штрафам. С 2024 года Роскомнадзор значительно усилил контроль за соблюдением законодательства о персональных данных, а суммы санкций выросли кратно. При этом многие владельцы малого бизнеса и ИП до сих пор не понимают, что именно должен содержать этот документ, как его правильно заполнить и где взять актуальный образец. Скачанный из интернета шаблон часто оказывается устаревшим или не учитывает специфику конкретного бизнеса — а значит, при проверке не защитит от претензий.
В этом материале — пошаговая инструкция: что такое политика обработки ПД, какие разделы она должна содержать, как заполнить документ под свою компанию и где скачать юридически корректный образец.
Что такое политика обработки персональных данных и зачем она нужна
Политика обработки персональных данных — это локальный нормативный акт, в котором организация или индивидуальный предприниматель описывает, какие персональные данные собирает, для каких целей их использует, как хранит, кому передаёт и каким образом защищает. Документ разрабатывается на основании Федерального закона № 152-ФЗ «О персональных данных» и является обязательным для каждого оператора.
📎 Ч. 2 ст. 18.1 Федерального закона № 152-ФЗ: оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных.
Если компания ведёт сайт — политика должна быть размещена на нём в открытом доступе. Если сайта нет — документ всё равно должен существовать в бумажном или электронном виде и быть доступен по запросу любого субъекта данных или проверяющего органа.
Кто обязан иметь этот документ
Распространённое заблуждение: «у меня маленькая компания, мне это не нужно». В реальности политика обработки ПД обязательна для всех, кто обрабатывает персональные данные:
- ИП с наёмными работниками — оформляя трудовой договор, вы уже собираете ПД: ФИО, паспорт, СНИЛС, ИНН, адрес регистрации
- ООО любого размера — от микропредприятия с одним учредителем-директором до средней компании
- Интернет-магазины и сервисы — любая форма обратной связи на сайте, где пользователь оставляет имя и телефон, делает вас оператором
- Владельцы ПВЗ, салонов, кафе — если ведёте базу клиентов, программу лояльности, записываете телефоны для подтверждения заказов
⚠️ Важно: даже если вы обрабатываете данные только своих сотрудников и не ведёте клиентскую базу, обязанность по разработке политики обработки персональных данных с вас не снимается. Это требование закона, а не рекомендация.
Чем политика отличается от согласия на обработку ПД
Эти документы часто путают, но они выполняют разные функции:
- Политика обработки ПД — описывает общие принципы и правила работы оператора с данными. Это публичный документ, адресованный неограниченному кругу лиц.
- Согласие на обработку ПД — индивидуальный документ, который подписывает конкретный человек (сотрудник, клиент), разрешая обработку именно своих данных.
Для полноценного соблюдения законодательства нужны оба документа. Политика устанавливает правила, согласие подтверждает добровольное волеизъявление субъекта.
Какие штрафы грозят за отсутствие политики обработки ПД
Контроль за соблюдением законодательства о персональных данных осуществляет Роскомнадзор. Проверки могут быть плановыми и внеплановыми — последние нередко инициируются жалобами сотрудников или клиентов.
Действующие размеры штрафов
Административная ответственность установлена ст. 13.11 КоАП РФ. С учётом последних изменений размеры санкций следующие:
За обработку ПД без опубликованной политики (ч. 3 ст. 13.11 КоАП РФ):
- Для граждан (ИП) — предупреждение или штраф от 700 до 1 500 руб.
- Для должностных лиц — от 3 000 до 6 000 руб.
- Для юридических лиц — от 15 000 до 30 000 руб.
За обработку ПД без согласия субъекта (ч. 2 ст. 13.11 КоАП РФ):
- Для граждан — от 6 000 до 10 000 руб.
- Для должностных лиц — от 20 000 до 40 000 руб.
- Для юридических лиц — от 30 000 до 150 000 руб.
За повторные нарушения штрафы увеличиваются кратно: для юридических лиц — до 500 000 руб. и выше.
⚠️ Важно: с 2024 года существенно ужесточена ответственность за утечку персональных данных. Для юридических лиц штрафы за массовую утечку могут достигать 18 млн руб., а при повторном инциденте — оборотный штраф от 1% до 3% выручки за календарный год, но не менее 20 млн руб. и не более 500 млн руб. Наличие утверждённой политики и иных локальных актов по защите ПД — одно из обстоятельств, смягчающих ответственность.
Что проверяет Роскомнадзор
При проверке инспектор оценивает:
- Наличие утверждённой политики обработки персональных данных
- Публикацию документа на сайте (если сайт есть)
- Наличие приказа о назначении ответственного за обработку ПД
- Уведомление Роскомнадзора о начале обработки ПД (подача в Реестр операторов)
- Наличие согласий на обработку ПД от сотрудников и иных субъектов
- Соответствие фактической обработки заявленным в политике целям и способам
Отсутствие хотя бы одного элемента — основание для предписания и штрафа. Причём каждое нарушение может квалифицироваться как самостоятельный состав: за отсутствие политики — один штраф, за отсутствие согласий — другой, за необеспечение безопасности — третий.
Структура и обязательные разделы политики обработки ПД
Законодательство не устанавливает жёсткой формы документа, но Роскомнадзор в своих рекомендациях определяет минимальный набор сведений, который должна содержать политика. Рассмотрим каждый раздел подробно.
1. Общие положения
В этом разделе указывается:
- Полное наименование оператора (ООО, ИП — с реквизитами)
- Цель принятия политики — обеспечение защиты прав и свобод субъектов ПД
- Нормативные основания — ссылки на Конституцию РФ, Федеральный закон № 152-ФЗ, Трудовой кодекс РФ, постановления Правительства
- Сфера действия — на какие процессы и категории субъектов распространяется документ
2. Основные понятия
Раздел расшифровывает ключевые термины: персональные данные, оператор, обработка ПД, автоматизированная обработка, распространение, блокирование, уничтожение. Определения берутся из ст. 3 Федерального закона № 152-ФЗ.
3. Принципы и условия обработки ПД
Здесь фиксируются принципы, установленные ст. 5 Федерального закона № 152-ФЗ:
- Законность и справедливость обработки
- Соответствие целей обработки целям, заявленным при сборе
- Недопустимость объединения баз данных, собранных для несовместимых целей
- Обработка только тех данных, которые отвечают целям обработки
- Точность и актуальность данных
- Хранение в форме, позволяющей определить субъекта, не дольше, чем требуют цели обработки
4. Цели обработки персональных данных
Один из ключевых разделов. Необходимо конкретно перечислить все цели, для которых компания обрабатывает ПД. Типичные цели для малого бизнеса:
- Заключение и исполнение трудовых договоров (ст. 86 ТК РФ)
- Ведение кадрового документооборота и бухгалтерского учёта
- Направление отчётности в налоговые органы, ПФР, ФСС
- Исполнение гражданско-правовых договоров с контрагентами
- Обработка обращений и заказов клиентов
- Обеспечение пропускного режима на территории предприятия
📋 Пример: ИП, владеющий кофейню с тремя сотрудниками и программой лояльности для клиентов, указывает минимум две категории целей: кадровые (для работников) и маркетинговые (для участников программы лояльности). Для каждой категории — свой перечень данных, свои сроки хранения и свои правовые основания.
5. Перечень обрабатываемых персональных данных
Для каждой категории субъектов необходимо указать конкретный состав ПД:
Для сотрудников:
- ФИО, дата и место рождения
- Паспортные данные
- Адрес регистрации и фактического проживания
- Номер телефона, адрес электронной почты
- ИНН, СНИЛС
- Сведения об образовании и квалификации
- Сведения о трудовом стаже
- Данные банковского счёта для перечисления заработной платы
- Данные о семейном положении (при наличии оснований — для предоставления льгот)
Для клиентов:
- ФИО
- Номер телефона
- Адрес электронной почты
- Адрес доставки (при необходимости)
6. Порядок и условия обработки ПД
Раздел описывает:
- Способы обработки: автоматизированная и неавтоматизированная
- Действия с данными: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение
- Правовые основания: согласие субъекта, исполнение договора, исполнение требований законодательства
- Порядок и условия получения согласия субъекта
- Случаи, когда согласие не требуется (перечислены в ст. 6 Федерального закона № 152-ФЗ)
7. Права субъектов персональных данных
Субъект ПД имеет право:
- Получить информацию об обработке своих данных
- Требовать уточнения, блокирования или уничтожения данных
- Отозвать согласие на обработку
- Обжаловать действия оператора в Роскомнадзор или в суд
Раздел должен содержать порядок реализации этих прав: куда и как направить запрос, в какой срок оператор обязан ответить (по общему правилу — 30 дней с момента обращения).
8. Меры по обеспечению безопасности ПД
Здесь описываются организационные и технические меры:
- Назначение ответственного за обработку ПД (обязательно — приказ)
- Ограничение доступа сотрудников к ПД на основании должностных обязанностей
- Антивирусная защита, межсетевые экраны, шифрование каналов передачи
- Регулярный аудит и контроль соблюдения требований
- Порядок действий при выявлении инцидентов (утечки, несанкционированный доступ)
📎 Ст. 87 ТК РФ: порядок хранения и использования персональных данных работников устанавливается работодателем с соблюдением требований Трудового кодекса и иных федеральных законов.
9. Сроки обработки и хранения ПД
Сроки определяются целями обработки и требованиями законодательства:
- Кадровые документы — 50 лет (для документов, созданных после 2003 года) или 75 лет (для более ранних), согласно Федеральному закону № 125-ФЗ «Об архивном деле»
- Бухгалтерские документы — 5 лет
- Данные клиентов — до достижения цели обработки или до отзыва согласия
После достижения целей или по истечении срока хранения данные подлежат уничтожению в срок не более 30 дней.
10. Заключительные положения
Указывается порядок пересмотра и обновления документа, дата утверждения, подпись руководителя.
Как заполнить политику обработки ПД: пошаговая инструкция
Теперь от теории к практике. Разберём алгоритм, который позволит заполнить документ даже без привлечения юриста.
Шаг 1. Определите категории субъектов данных
Составьте список всех людей, чьи данные вы обрабатываете:
- Штатные сотрудники
- Кандидаты на вакансии
- Контрагенты (физические лица и представители юридических лиц)
- Клиенты (покупатели, пользователи сайта)
Шаг 2. Определите цели и правовые основания
Для каждой категории субъектов зафиксируйте:
| Категория | Цель обработки | Правовое основание |
|---|---|---|
| Сотрудники | Исполнение трудового договора, кадровый учёт | Ст. 86 ТК РФ, ст. 6 ФЗ-152 |
| Кандидаты | Подбор персонала | Согласие субъекта |
| Клиенты | Исполнение договора купли-продажи | Ст. 6 ФЗ-152 |
| Пользователи сайта | Обработка обращений, маркетинг | Согласие субъекта |
Шаг 3. Составьте перечень обрабатываемых данных
Для каждой категории — свой состав ПД. Не включайте данные, которые вам реально не нужны. Принцип минимизации данных — не просто рекомендация, а требование закона.
Шаг 4. Опишите меры безопасности
Укажите конкретные меры, которые вы применяете. Не копируйте абстрактные формулировки: «обеспечиваем надлежащую защиту». Пишите предметно:
- Доступ к базе данных 1С ограничен паролем, уровни доступа разграничены по ролям
- Бумажные документы хранятся в сейфе / запираемом шкафу
- Передача данных в государственные органы осуществляется по защищённым каналам связи
Шаг 5. Назначьте ответственного
Издайте приказ о назначении ответственного за организацию обработки персональных данных. Это отдельный документ, но в политике нужно указать должность ответственного лица и порядок связи с ним.
📎 Ч. 1 ст. 22.1 Федерального закона № 152-ФЗ: оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных.
Для ИП эту функцию выполняет сам предприниматель, но приказ всё равно рекомендуется оформить.
Шаг 6. Утвердите и опубликуйте
Документ утверждается приказом руководителя или визой «Утверждаю» на титульной странице. После утверждения:
- Разместите на сайте (обычно в футере — ссылка «Политика конфиденциальности» или «Политика обработки ПД»)
- Ознакомьте сотрудников под подпись
- Сохраните в системе кадрового документооборота
📋 Пример: Владелец интернет-магазина на маркетплейсе с собственным сайтом и тремя сотрудниками. Он заполняет политику, указывая три категории субъектов (работники, покупатели, пользователи сайта), для каждой — свой набор данных и целей. Документ размещается на сайте, а в карточке на маркетплейсе добавляется ссылка. Сотрудники подписывают лист ознакомления, который хранится в личных делах.
Где скачать актуальный образец политики обработки ПД
Вопрос «где скачать образец» — один из самых частых. И здесь нужно понимать ключевой нюанс: универсального шаблона, подходящего для любого бизнеса, не существует. Политика должна отражать реальные процессы именно вашей организации.
Официальные источники
Роскомнадзор — на сайте ведомства размещены рекомендации и методические материалы по разработке документов, касающихся обработки ПД. Конкретного «образца для скачивания» нет, но есть чёткие требования к содержанию.
Портал Минцифры — публикует разъяснения по вопросам цифрового документооборота и защиты данных.
Справочно-правовые системы (КонсультантПлюс, Гарант) — содержат формы документов с комментариями, однако требуют платной подписки.
Риски использования бесплатных шаблонов
Шаблон из интернета — это риск, оформленный в Word. Типичные проблемы:
- Устаревшие ссылки на нормативные акты — закон менялся неоднократно, а шаблон 2018 года не учитывает поправки 2022–2024 годов
- Абстрактные формулировки — «оператор обрабатывает ПД в соответствии с законодательством» без конкретики не пройдёт проверку
- Несоответствие профилю деятельности — шаблон для медицинской клиники не подойдёт интернет-магазину, и наоборот
- Отсутствие актуальных требований — например, обязанности уведомлять Роскомнадзор об инцидентах в течение 24 часов (требование введено в 2022 году)
⚠️ Важно: инспектор Роскомнадзора при проверке сразу увидит, что политика скопирована из общедоступного шаблона и не отражает реальные процессы компании. Формальный документ может быть расценен как ненадлежащее исполнение обязанностей оператора.
Автоматизированное формирование документа
Оптимальное решение для малого бизнеса — использование специализированных сервисов, которые генерируют документ на основании ответов на вопросы о вашей деятельности. Вы указываете вид бизнеса, количество сотрудников, способы сбора данных — система формирует персонализированный документ с актуальными ссылками на законодательство.
Сервисы вроде Bejure позволяют автоматизировать создание кадровых документов, включая локальные акты по защите данных. Документы формируются под конкретный вид деятельности, обновляются при изменении законодательства и защищены финансовой гарантией — в отличие от скачанных шаблонов, которые никто не поддерживает и не несёт ответственности за их содержание.
Связь политики обработки ПД с кадровым документооборотом
Политика обработки персональных данных — не изолированный документ. Она встраивается в систему кадрового документооборота и связана с целым рядом других актов и процедур.
Какие ещё документы нужны оператору
Помимо самой политики, работодатель обязан разработать и утвердить:
- Приказ о назначении ответственного за организацию обработки ПД
- Положение об обработке и защите ПД работников — локальный нормативный акт в рамках ст. 86–88 ТК РФ
- Согласия на обработку ПД — от каждого сотрудника, кандидата, клиента (при необходимости)
- Обязательства о неразглашении — подписываются сотрудниками, имеющими доступ к ПД
- Журнал учёта обращений субъектов ПД — фиксирует запросы на доступ, уточнение, удаление данных
- Уведомление Роскомнадзора — подаётся до начала обработки ПД (исключения перечислены в ч. 2 ст. 22 ФЗ-152)
📎 Ст. 88 ТК РФ: при передаче персональных данных работника работодатель должен соблюдать требования, установленные Трудовым кодексом и иными федеральными законами. Передача данных третьим лицам допускается только с письменного согласия работника, за исключением случаев, предусмотренных законом.
Как организовать хранение
Все документы, связанные с обработкой ПД сотрудников, хранятся в личных делах или в отдельных папках по категориям. Ключевые правила:
- Доступ к документам ограничен кругом уполномоченных лиц
- Бумажные документы — в запираемых шкафах или сейфах
- Электронные документы — в защищённых информационных системах с разграничением доступа
- При проверке или судебном споре необходимо предъявить нужный документ оперативно
Если весь кадровый документооборот ведётся в электронном виде через защищённую платформу, задача упрощается: все документы хранятся в одном месте, подписываются электронной подписью, имеющей юридическую силу, и доступны по запросу в любой момент. В Bejure, например, архив документов сохраняется в защищённой экосистеме — данные не уходят третьим лицам, а электронная подпись выпускается и работает только внутри системы. Даже при внезапной проверке Роскомнадзора или трудовой инспекции нужный документ можно предъявить за считанные секунды.
Уведомление Роскомнадзора
Отдельный обязательный шаг — подача уведомления о начале обработки ПД в Реестр операторов персональных данных. Уведомление подаётся через портал Роскомнадзора в электронном виде или на бумаге в территориальное управление.
Большинство работодателей не подпадают под исключения, установленные ч. 2 ст. 22 ФЗ-152. Исключения касаются, например, обработки данных исключительно в рамках трудового законодательства без использования средств автоматизации — но если вы ведёте электронные базы (а это делает практически каждый), уведомление обязательно.
За неподачу уведомления — отдельный штраф по ч. 1 ст. 19.7 КоАП РФ: от 3 000 до 5 000 руб. для юридических лиц.
Типичные ошибки при составлении политики обработки ПД
Анализ практики проверок Роскомнадзора позволяет выделить наиболее частые ошибки, которые допускают предприниматели.
Ошибка 1. Формальный подход
Документ существует, но не соответствует реальным процессам. Например, в политике указано, что компания обрабатывает данные только сотрудников, а на сайте работает форма обратной связи с полями «имя» и «телефон». Несоответствие — основание для предписания.
Ошибка 2. Избыточность данных
В перечне обрабатываемых ПД указаны данные, которые компания не собирает и не планирует собирать. Это создаёт видимость расширенной обработки и повышает уровень ответственности.
Ошибка 3. Отсутствие сроков хранения
Закон требует указать конкретные сроки хранения для каждой категории данных. Формулировка «данные хранятся бессрочно» противоречит принципу ограничения хранения и влечёт нарушение.
Ошибка 4. Нет порядка реагирования на инциденты
С 2022 года оператор обязан в течение 24 часов уведомить Роскомнадзор о факте утечки ПД и в течение 72 часов — о результатах внутреннего расследования. Если этот порядок не прописан ни в политике, ни в отдельном регламенте, при инциденте действовать быстро не получится.
Ошибка 5. Документ не обновляется
Политика, утверждённая в 2019 году, с тех пор не пересматривалась. Между тем за это время изменились и сам закон, и практика его применения, и размеры штрафов. Документ должен актуализироваться не реже одного раза в год или при каждом существенном изменении законодательства.
📋 Пример: ИП, оказывающий бухгалтерские услуги на аутсорсе, использовал политику, скачанную с юридического форума в 2020 году. При проверке 2024 года выяснилось: документ не содержит порядка уведомления об инцидентах (требование введено в 2022), не указаны конкретные сроки хранения и не обновлён состав обрабатываемых данных. Итог — три предписания и совокупный штраф более 60 000 руб.
Часто задаваемые вопросы
Обязан ли ИП без сотрудников разрабатывать политику обработки персональных данных?
Если ИП не имеет наёмных работников и не обрабатывает ПД клиентов (не ведёт клиентскую базу, не имеет сайта с формами сбора данных, не участвует в программах лояльности), формально обязанность не возникает. Однако если ИП работает с контрагентами-физическими лицами, заключает договоры ГПХ или собирает любые данные хотя бы одного человека — он становится оператором и обязан иметь политику. На практике безопаснее разработать документ в любом случае: затраты минимальны, а защита от штрафов — существенная.
Можно ли использовать одну политику обработки ПД для сайта и для кадрового учёта?
Да, это один и тот же документ. Политика описывает все процессы обработки ПД оператором, включая и кадровый учёт, и работу с клиентами через сайт, и взаимодействие с контрагентами. Главное — чтобы в документе были отражены все категории субъектов, все цели и все правовые основания. Размещённая на сайте версия и версия для внутреннего использования должны быть идентичны.
Как часто нужно обновлять политику?
Законодательство не устанавливает конкретной периодичности. Но документ необходимо пересматривать при каждом изменении: появлении новых целей обработки, расширении перечня данных, изменении нормативных актов, смене ответственного лица. Рекомендуется проводить ревизию не реже одного раза в год. При внесении изменений утверждается новая редакция приказом руководителя, сотрудники повторно знакомятся с документом под подпись.
Нужно ли согласие сотрудника на обработку ПД, если есть трудовой договор?
Заключение трудового договора является самостоятельным правовым основанием для обработки ПД работника в целях, предусмотренных трудовым законодательством (ст. 86 ТК РФ). Однако письменное согласие всё же потребуется в ряде случаев: передача данных третьим лицам (кроме установленных законом), обработка биометрических данных, обработка специальных категорий данных (здоровье, политические взгляды). Кроме того, если работодатель обрабатывает данные сотрудника в целях, выходящих за рамки трудовых отношений (например, для размещения фото на корпоративном сайте), согласие обязательно.
Что делать, если клиент или сотрудник отзывает согласие на обработку ПД?
При получении отзыва согласия оператор обязан прекратить обработку и обеспечить уничтожение данных в срок не более 30 дней — если обработка осуществлялась исключительно на основании согласия. Если же данные обрабатываются на ином правовом основании (исполнение договора, требования закона), отзыв согласия не влечёт автоматического прекращения обработки. Например, данные уволенного сотрудника продолжают храниться в кадровых документах в течение установленных сроков архивного хранения — это требование закона, а не воля работодателя.
Заключение
Политика обработки персональных данных — это не бюрократическая формальность, а реальный инструмент защиты бизнеса. Документ фиксирует правила, по которым компания работает с данными сотрудников и клиентов, и при проверке Роскомнадзора служит первым доказательством того, что оператор выполняет требования закона.
Ключевые шаги, которые нужно предпринять:
- Разработать и утвердить политику, отражающую реальные процессы вашего бизнеса
- Назначить ответственного за организацию обработки ПД
- Получить согласия от сотрудников и иных субъектов
- Подать уведомление в Роскомнадзор
- Разместить политику на сайте и обеспечить регулярную актуализацию
Штатный юрист обойдётся от 80 000 руб. в месяц, сторонний специалист на аутсорсе получит доступ к данным ваших сотрудников без гарантий конфиденциальности, а скачанный шаблон устареет раньше, чем вы успеете его утвердить. Современный бизнес решает эти задачи системно — через автоматизированные платформы, которые формируют документы под конкретную деятельность и обновляют их при изменении законодательства.
Не откладывайте оформление кадровых и организационных документов. Защита персональных данных — это не опция, а базовое требование к любому бизнесу, работающему с людьми.







