
Приказ о списке лиц с доступом к ПД: образец и заполнение
Зачем нужен приказ о допуске к персональным данным
Каждый работодатель, будь то компания с сотней сотрудников или ИП с одним помощником, обрабатывает персональные данные. Паспортные данные, адреса, номера телефонов, реквизиты банковских карт для выплаты зарплаты — всё это информация, за сохранность которой предприниматель отвечает по закону. Один из ключевых документов, который фиксирует порядок этой защиты, — приказ об утверждении списка лиц, имеющих доступ к персональным данным.
Без такого приказа бизнес работает вслепую: непонятно, кто из сотрудников вправе видеть личные дела, кто обрабатывает данные контрагентов, а кто просто случайно получил пароль от кадровой папки. При проверке Роскомнадзором отсутствие этого документа — прямое основание для штрафа. А в случае утечки данных предприниматель не сможет доказать, что принял разумные меры для их защиты.
Проблема в том, что большинство владельцев малого бизнеса даже не знают о существовании этого требования. Они оформляют трудовые договоры, ведут табели — но упускают документ, который напрямую связан с ответственностью за обработку персональных данных. В этом материале разберём, что представляет собой такой приказ, как его правильно заполнить, какие ошибки чаще всего допускают и где скачать актуальный образец.
Правовые основания: почему приказ о допуске к ПД обязателен
Обязанность работодателя определить перечень лиц, осуществляющих обработку персональных данных, установлена несколькими нормативными актами. Понимание этих оснований помогает осознать, что речь идёт не о рекомендации, а о юридическом требовании.
📎 Ст. 86–88 ТК РФ: работодатель обязан обеспечить защиту персональных данных работника, установить порядок их хранения и использования, а также определить лиц, имеющих право на обработку такой информации.
Основной отраслевой закон — Федеральный закон № 152-ФЗ «О персональных данных». Статья 18.1 этого закона обязывает оператора персональных данных (а работодатель является таковым) принять ряд мер, в том числе:
- определить перечень лиц, допущенных к обработке персональных данных;
- установить для каждого такого лица объём обрабатываемых данных и перечень действий с ними;
- обеспечить ознакомление сотрудников с требованиями закона и локальными актами по защите данных.
Помимо этого, Постановление Правительства РФ № 1119 от 01.11.2012 устанавливает требования к защите персональных данных при их обработке в информационных системах. Один из пунктов — необходимость утвердить список лиц, которым предоставлен доступ к данным в системе.
⚠️ Важно: приказ о допуске к персональным данным — не единственный документ в системе защиты ПД. Он действует в связке с Положением об обработке персональных данных, Политикой конфиденциальности, согласиями субъектов на обработку и обязательствами о неразглашении. Но именно приказ фиксирует конкретных лиц и объём их полномочий.
Для малого бизнеса ситуация усугубляется тем, что закон не делает исключений по размеру компании. ИП с тремя сотрудниками несёт ту же ответственность за персональные данные, что и крупная корпорация. Разница только в масштабе — но не в обязанности иметь соответствующие документы.
Какие данные относятся к персональным и кого включать в список
Прежде чем составлять приказ о списке лиц с доступом к персональным данным, необходимо точно определить два момента: что именно в вашей организации является персональными данными и кто из сотрудников реально с ними работает.
Что считается персональными данными
Согласно ст. 3 Федерального закона № 152-ФЗ, персональные данные — это любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту персональных данных). На практике в кадровом документообороте это:
- фамилия, имя, отчество работника;
- дата и место рождения;
- паспортные данные (серия, номер, кем и когда выдан);
- адрес регистрации и фактического проживания;
- номер телефона, электронная почта;
- ИНН, СНИЛС;
- данные о семейном положении, наличии детей;
- сведения об образовании и квалификации;
- банковские реквизиты для перечисления заработной платы;
- сведения о состоянии здоровья (медицинские заключения, больничные листы);
- фотографии работника.
📋 Пример: Бухгалтер, который начисляет зарплату, работает с ФИО, табельным номером, банковскими реквизитами и данными об отработанном времени каждого сотрудника. Это полноценная обработка персональных данных — бухгалтер должен быть включён в список.
Кого включать в приказ
Типичный перечень должностей, которые необходимо указать в приказе:
- Руководитель организации (ИП) — имеет доступ ко всем данным по умолчанию.
- Бухгалтер — работает с данными для начисления зарплаты, уплаты страховых взносов, составления отчётности.
- Кадровый специалист (или лицо, выполняющее его функции) — оформляет приём, увольнение, ведёт личные дела.
- Системный администратор — обеспечивает функционирование информационных систем, в которых хранятся данные.
- Юрист — может иметь доступ к данным при подготовке документов, участии в спорах.
- Непосредственные руководители подразделений — если они участвуют в табелировании, согласовании отпусков, работе с больничными листами.
⚠️ Важно: не следует включать в список всех сотрудников «на всякий случай». Принцип минимизации, закреплённый в ст. 5 Закона № 152-ФЗ, предполагает, что доступ к персональным данным получают только те лица, которым он необходим для выполнения должностных обязанностей. Расширенный список — это не перестраховка, а нарушение принципа закона.
В малом бизнесе нередко один человек совмещает несколько функций: директор сам ведёт кадры, бухгалтерию передал на аутсорс, а системного администратора нет вовсе. В таком случае список может быть коротким — но он всё равно должен существовать. Даже если в приказе указан один ИП, документ юридически подтверждает, что предприниматель определил круг лиц с доступом к данным.
Структура и содержание приказа: как заполнить правильно
Приказ об утверждении перечня лиц, допущенных к обработке персональных данных, не имеет унифицированной формы, утверждённой на федеральном уровне. Это означает, что работодатель вправе разработать его самостоятельно. Однако существуют обязательные элементы, без которых документ не будет иметь юридической силы.
Реквизиты приказа
В шапке документа указываются:
- полное наименование организации (или ФИО индивидуального предпринимателя) с указанием ИНН, ОГРН (ОГРНИП);
- наименование документа — «Приказ об утверждении перечня лиц, допущенных к обработке персональных данных»;
- дата издания и регистрационный номер приказа;
- место издания — город.
Преамбула
В констатирующей части указывается основание для издания приказа:
«В целях обеспечения выполнения требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», статей 86–88 Трудового кодекса Российской Федерации, а также Положения об обработке и защите персональных данных [наименование организации], утверждённого приказом от [дата] № [номер], ПРИКАЗЫВАЮ:»
Распорядительная часть
Это основной блок документа. Он должен содержать:
- Утверждение перечня лиц, допущенных к обработке ПД. Перечень может быть оформлен как приложение к приказу или включён непосредственно в текст.
- Указание объёма данных для каждого лица или должности — какие именно категории ПД доступны.
- Указание на обязательство каждого лица соблюдать конфиденциальность.
- Назначение ответственного за контроль исполнения приказа.
📋 Пример: фрагмент распорядительной части:
«1. Утвердить перечень лиц, допущенных к обработке персональных данных работников и контрагентов ООО "Рассвет" (Приложение № 1).
Лицам, указанным в Приложении № 1, обеспечить обработку персональных данных в строгом соответствии с Положением об обработке и защите персональных данных ООО "Рассвет".
Ответственность за контроль исполнения настоящего приказа возложить на начальника отдела кадров Сидорову А.В.»
Приложение: таблица перечня лиц
Наиболее удобный формат приложения — таблица со следующими столбцами:
| № п/п | ФИО сотрудника | Должность | Структурное подразделение | Перечень доступных ПД | Перечень допустимых действий | Подпись об ознакомлении |
|---|---|---|---|---|---|---|
| 1 | Иванов И.И. | Генеральный директор | — | Все категории ПД работников и контрагентов | Сбор, систематизация, хранение, использование, передача | |
| 2 | Петрова М.С. | Главный бухгалтер | Бухгалтерия | ФИО, паспортные данные, ИНН, СНИЛС, банковские реквизиты | Использование, передача в ФНС, СФР | |
| 3 | Козлов Д.А. | Менеджер по персоналу | Отдел кадров | Все категории ПД работников | Сбор, систематизация, хранение, обновление, использование |
Столбец «Перечень допустимых действий» особенно важен, поскольку он конкретизирует полномочия каждого сотрудника. Бухгалтер, например, не должен собирать персональные данные — он получает их от кадровика в объёме, необходимом для расчётов.
Подписи
В конце приказа ставится подпись руководителя. Каждый сотрудник, указанный в перечне, должен расписаться об ознакомлении с приказом. Это можно сделать:
- в самой таблице приложения (столбец «Подпись об ознакомлении»);
- на отдельном листе ознакомления с приказом;
- в электронном виде через систему электронного документооборота с использованием электронной подписи.
⚠️ Важно: отсутствие подписей об ознакомлении — одна из самых распространённых ошибок. При проверке Роскомнадзора или трудовой инспекции именно наличие подписей подтверждает, что сотрудник знал о своих обязанностях в сфере защиты данных. Без подписи приказ теряет практический смысл, хотя формально и существует.
Типичные ошибки при оформлении и как их избежать
Многие предприниматели составляют приказ формально — скачивают первый попавшийся шаблон, вписывают фамилии и убирают документ в папку. Между тем ошибки в оформлении могут стоить дорого — и в буквальном смысле.
Ошибка 1: использование устаревшего шаблона
Законодательство о персональных данных активно обновляется. Шаблон, скачанный в 2019 году, может не учитывать изменения, внесённые Федеральным законом № 266-ФЗ от 14.07.2022, которым были существенно ужесточены требования к операторам ПД. В частности, изменились сроки уведомления Роскомнадзора, порядок трансграничной передачи данных и основания для обработки.
Шаблон из интернета — это риск, оформленный в Word. Документы, созданные через Bejure, разрабатываются под конкретный вид деятельности, обновляются при изменении законодательства и защищены финансовой гарантией до 200 000 ₽. Все документы хранятся в одном месте и подписываются электронной подписью — юридическая сила как у бумажных.
Ошибка 2: отсутствие конкретизации объёма данных
Формулировка «допустить к обработке персональных данных» без указания конкретных категорий данных и перечня действий — нарушение принципа минимизации. Роскомнадзор при проверке обращает внимание именно на детализацию: какие данные, для каких целей, какие операции разрешены.
Ошибка 3: приказ не обновляется при изменении штата
Приказ о списке лиц с доступом к ПД — не разовый документ. При каждом кадровом изменении — приёме нового сотрудника на должность из перечня, увольнении, переводе — необходимо вносить изменения. Это может быть:
- новый приказ, отменяющий предыдущий (удобнее, если изменения существенные);
- дополнение к действующему приказу (при единичных корректировках).
📎 Ст. 5 Федерального закона № 152-ФЗ: персональные данные должны быть точными, достоверными, а при необходимости — актуализироваться. Это требование распространяется и на организационные документы: список допущенных лиц обязан отражать реальное положение дел.
Ошибка 4: приказ существует отдельно от системы защиты ПД
Приказ не работает в вакууме. Он должен быть связан с:
- Положением об обработке персональных данных — локальным нормативным актом, который утверждается отдельным приказом;
- обязательствами о неразглашении, которые подписывает каждый сотрудник из перечня;
- журналом учёта доступа к персональным данным (не обязателен по закону, но рекомендован Роскомнадзором);
- политикой конфиденциальности на сайте организации (если данные собираются через интернет).
Ошибка 5: игнорирование внешних обработчиков
Если вы передаёте кадровый учёт или бухгалтерию на аутсорс, внешний исполнитель тоже получает доступ к персональным данным ваших работников. Формально он не включается в приказ о допуске (это документ для штатных сотрудников), однако:
- с ним должен быть заключён договор поручения обработки ПД (ч. 3 ст. 6 Закона № 152-ФЗ);
- в этом договоре указываются объём данных, цели обработки и обязанность обеспечить их защиту.
⚠️ Важно: сторонний юрист или бухгалтер получает ваши договоры, данные сотрудников и коммерческую переписку — и зачастую никак не отвечает за утечку. В Bejure весь документооборот замкнут внутри защищённой системы, а доступ к документам не выходит за пределы экосистемы платформы.
Ответственность за отсутствие приказа: штрафы и последствия
Конкретных санкций именно за отсутствие приказа как отдельного документа в КоАП РФ нет. Однако приказ входит в комплекс организационных мер по защите персональных данных, и его отсутствие квалифицируется как нарушение порядка обработки ПД.
Административная ответственность
Статья 13.11 КоАП РФ устанавливает следующие штрафы:
Часть 1 — обработка ПД в случаях, не предусмотренных законом, или обработка, несовместимая с целями сбора:
- для граждан (ИП): 6 000 – 10 000 ₽;
- для должностных лиц: 20 000 – 40 000 ₽;
- для юридических лиц: 60 000 – 100 000 ₽.
Часть 2 — обработка ПД без письменного согласия субъекта (когда оно требуется):
- для граждан: 10 000 – 15 000 ₽;
- для должностных лиц: 100 000 – 300 000 ₽;
- для юридических лиц: 300 000 – 700 000 ₽.
Часть 6 — невыполнение обязанности по обеспечению сохранности ПД, повлёкшее неправомерный доступ, уничтожение, изменение, блокирование, копирование:
- для граждан: 40 000 – 100 000 ₽;
- для должностных лиц: 200 000 – 400 000 ₽;
- для юридических лиц: 1 000 000 – 6 000 000 ₽.
⚠️ Важно: с 2023 года размеры штрафов по ст. 13.11 КоАП РФ были существенно увеличены. При повторном нарушении суммы удваиваются. А с вступлением в силу Федерального закона № 420-ФЗ от 12.12.2023 (поправки действуют с 30.05.2025) за утечку специальных категорий ПД штрафы для юридических лиц могут достигать 15 000 000 ₽.
Последствия при проверках
Трудовая инспекция (ГИТ) при плановой или внеплановой проверке анализирует кадровые документы, в том числе наличие локальных актов по защите персональных данных. Отсутствие приказа о перечне лиц фиксируется в акте проверки как нарушение ст. 86–88 ТК РФ.
📎 Ст. 90 ТК РФ: лица, виновные в нарушении норм, регулирующих обработку и защиту персональных данных работника, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном ТК РФ и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности.
Роскомнадзор проводит собственные проверки операторов персональных данных. При этом ведомство запрашивает:
- уведомление об обработке ПД (если оно обязательно);
- положение об обработке персональных данных;
- приказ об утверждении списка допущенных лиц;
- согласия на обработку;
- обязательства о неразглашении;
- доказательства обучения сотрудников.
Отсутствие любого из этих документов — основание для предписания и последующего штрафа.
Гражданская ответственность
Если утечка персональных данных произошла по вине работодателя, пострадавший работник вправе обратиться в суд с требованием о возмещении морального вреда (ст. 151, 1100 ГК РФ). Суммы взысканий варьируются, но сама по себе процедура — это репутационный и финансовый удар для малого бизнеса.
Где скачать актуальный образец приказа о допуске к ПД
Найти шаблон в интернете несложно — десятки сайтов предлагают бесплатные формы. Проблема в том, что большинство из них:
- не учитывают последние изменения законодательства (особенно поправки 2022–2024 годов);
- содержат типовые формулировки, не адаптированные под конкретный вид деятельности;
- не включают приложение с детализированной таблицей перечня лиц;
- не сопровождаются связанными документами — обязательством о неразглашении, положением об обработке ПД.
При выборе образца обращайте внимание на следующие критерии:
- Дата публикации или обновления — документ должен учитывать актуальную редакцию Закона № 152-ФЗ и ст. 13.11 КоАП РФ.
- Наличие приложения — приказ без таблицы перечня лиц неполноценен.
- Конкретизация полномочий — в образце должны быть столбцы для указания категорий данных и допустимых операций.
- Сопутствующие формы — хороший образец идёт в комплекте с обязательством о неразглашении и листом ознакомления.
📋 Пример: минимально достаточный комплект документов для малого бизнеса включает: (1) приказ о назначении ответственного за обработку ПД; (2) положение об обработке и защите персональных данных; (3) приказ об утверждении перечня лиц, имеющих доступ к ПД, с приложением; (4) обязательство о неразглашении для каждого сотрудника из перечня; (5) форму согласия на обработку ПД. Все пять документов должны быть взаимосвязаны — ссылаться друг на друга и отражать единую политику работодателя.
Для ИП и микропредприятий особенно актуален вопрос хранения и быстрого доступа к этим документам. Архив должен быть организован так, чтобы при проверке нужный документ можно было предъявить за 30 секунд, а не искать по папкам или ждать ответа юриста.
Часто задаваемые вопросы
Нужен ли приказ о допуске к персональным данным, если в штате всего два человека?
Да. Закон № 152-ФЗ не устанавливает исключений в зависимости от численности сотрудников. Даже если ИП работает с одним наёмным работником, он является оператором персональных данных и обязан определить перечень лиц, имеющих к ним доступ. В этом случае в приказе может быть указан только сам предприниматель — но документ должен существовать.
Как часто нужно обновлять приказ об утверждении списка лиц с доступом к ПД?
Законодательство не устанавливает фиксированную периодичность. Приказ обновляется при любом кадровом изменении, затрагивающем перечень допущенных лиц: приём на работу нового бухгалтера, увольнение кадровика, перевод сотрудника на должность, не связанную с обработкой данных. На практике рекомендуется проводить ревизию документа не реже одного раза в год, даже если штат не менялся — чтобы убедиться в актуальности формулировок.
Может ли Роскомнадзор оштрафовать только за отсутствие приказа?
Отдельного состава правонарушения «за отсутствие приказа» в КоАП РФ нет. Однако отсутствие документа является частью более широкого нарушения — невыполнения обязанностей оператора по обеспечению безопасности ПД. В зависимости от обстоятельств проверки это может быть квалифицировано по ч. 1, ч. 6 или иным частям ст. 13.11 КоАП РФ со штрафами от 60 000 ₽ для юридических лиц.
Можно ли вместо приказа оформить допуск к ПД в трудовом договоре?
Условие об обязанности соблюдать конфиденциальность персональных данных можно и нужно включать в трудовой договор — это соответствует требованиям ст. 57 ТК РФ. Однако это не заменяет приказ. Трудовой договор регулирует отношения между работодателем и конкретным работником, а приказ — организационный документ, который устанавливает систему допуска в масштабе всей организации. Роскомнадзор проверяет наличие обоих документов.
Нужно ли включать в приказ сотрудников, работающих по договорам ГПХ?
Лица, работающие по гражданско-правовым договорам, не являются штатными сотрудниками и в приказ о допуске не включаются. Однако если они фактически получают доступ к персональным данным (например, бухгалтер на аутсорсе), с ними необходимо заключить договор поручения обработки ПД в соответствии с ч. 3 ст. 6 Закона № 152-ФЗ, а также получить от них письменное обязательство о неразглашении.
Заключение
Приказ о списке лиц с доступом к персональным данным — документ, который многие предприниматели недооценивают, но который стоит в центре системы защиты ПД любой организации. Без него невозможно доказать, что работодатель определил круг ответственных лиц, ограничил доступ к конфиденциальной информации и выполнил требования закона.
Составить и правильно заполнить приказ — задача выполнимая, но требующая внимания к деталям: указать конкретные должности и фамилии, разграничить объём доступных данных, собрать подписи, связать приказ с остальными документами по защите ПД. Главное — не превращать это в формальность: актуализируйте документ при каждом кадровом изменении и храните его так, чтобы предъявить проверяющим в любой момент.
Если вы хотите, чтобы кадровый документооборот был организован системно и без пробелов, начните с аудита того, что уже есть. Проверьте наличие положения об обработке ПД, приказа о допуске, согласий и обязательств. А если чего-то не хватает — не откладывайте. Штрафы растут, проверки учащаются, а ответственность за персональные данные давно перестала быть абстрактной.







