Политика в отношении обработки персональных данных: структура, обязательные условия и практические рекомендации

27 июля 2026
Содержание:

1. Общие вопросы о политике в отношении обработки персональных данных. 
2. Структура и обязательные условия политики в отношении обработки персональных данных.
3. Практические рекомендации по составлению политики в отношении обработки персональных данных.

штрафы Роскомнадзора, образец политики обработки персональных данных,

1. Общие вопросы о политике в отношении обработки персональных данных

В первую очередь давайте рассмотрим термины, которые будем применять в статье:

Что такое персональные данные?
Персональные данные – это любая информация, которая прямо или косвенно относится к определенному или определяемому физическому лицу (субъекту персональных данных) (п. 2 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – ФЗ «О персональных данных», 152-ФЗ)).

Кто такой оператор персональных данных?
Оператор персональных данных – это государственный орган, муниципальный орган, юридическое или физическое лицо, которое самостоятельно или совместно с другими лицами организует и (или) осуществляет обработку персональных данных, а также определяет:

  • цели обработки персональных данных,
  • состав персональных данных, которые будут обрабатываться,
  • действия (операции), которые будут совершаться с персональными данными (п. 2 ст. 3 ФЗ «О персональных данных»).
Что такое политика в отношении обработки персональных данных?
Политика в отношении обработки персональных данных (далее – политика) – это ключевой документ оператора персональных данных, в котором оператор описывает основные права и обязанности оператора и субъекта (субъектов) персональных данных, цели сбора персональных данных, правовые основания для обработки персональных данных, объем и категории обрабатываемых персональных данных, категории субъектов персональных данных, порядок и условия обработки персональных данных, порядок актуализации, исправления, удаления и уничтожения персональных данных, а также порядок обработки запросов субъектов персональных данных.

Обязательна ли политика в отношении обработки персональных данных?
Да, издание политики обязательно.
Работодатель, получая и обрабатывая персональные данные не только своих работников, но и кандидатов при приеме на работу, клиентов, контрагентов и т.д., выступает оператором персональных данных (п. 2 ст. 3 ФЗ «О персональных данных»).

Оператор персональных данных, в свою очередь, обязан издавать политику в отношении обработки персональных данных. Данное требование прямо закреплено пунктом 2 части 1 ст. 18.1 ФЗ «О персональных данных».

Политика в отношении обработки персональных данных – это локальный нормативный акт?
Нет, политика не является локальным нормативным актом.

Это следует из буквального толкования закона. Закон говорит, что к мерам, направленным на обеспечение выполнения оператором обязанностей, возложенных на него ФЗ «О персональных данных», относится «издание оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных» (пункт 2 части 1 ст. 18.1 ФЗ «О персональных данных»).

Таким образом, законодатель выделяет две отдельные группы документов, которые должны быть у оператора:

  1. документ, определяющий политику оператора в отношении обработки персональных данных,
  2. локальные акты по вопросам обработки персональных данных.
Соответственно, политика в отношении обработки персональных данных – это самостоятельный документ, который не является локальным нормативным актом.

Политика в отношении обработки персональных данных и локальный нормативный акт по вопросам обработки персональных данных: в чем отличия?
Ключевым отличием политики в отношении обработки персональных данных и локального нормативного акта является круг лиц, которому документы адресованы:

  • Политика в отношении обработки персональных данных носит более общий характер.
Главная ее задача – показать субъектам персональных данных (клиентам, посетителям сайта, соискателям и т.д.), как оператор работает с персональными данными: какие цели преследует, какие персональные данные собирает, какие права есть у субъекта персональных данных и т.д.
Поэтому оператор персональных данных должен предоставить к ней неограниченный доступ – опубликовать на сайте, на стенде, другим возможным способом (часть 2 ст. 18.1 ФЗ «О персональных данных»).

  • Локальный нормативный акт по вопросам обработки персональных данных (например, положение об обработке персональных данных) распространяются уже только на сотрудников организации.
В таком документе детально прописывают внутренние процедуры обработки персональных данных: цели обработки персональных данных, для каждой цели обработки персональных данных указывают категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований (пп. 2 п. 1 ст. 18.1 ФЗ «О персональных данных»), как именно на каждом этапе (сбор, хранение, передача, уничтожение) должны действовать работники, кто за что отвечает, какие есть зоны ответственности и т.д.

С таким документом работодатель уже должен ознакомить работников под подпись (абз. 10 части 2 ст. 22 Трудового кодекса РФ).

2. Структура и обязательные условия политики в отношении обработки персональных данных

Сразу отметим, что действующее законодательство не определяет четкую структуру политики.

Поэтому Роскомнадзор опубликовал рекомендации по составлению данного документа (Рекомендации Роскомнадзора от 31.07.2017 по составлению документа, определяющего политику оператора в отношении обработки персональных данных, в порядке, установленном Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»).
Важно

Несмотря на то, что документ поименован как «рекомендации», рекомендуем придерживаться таких положений, поскольку при проверках Роскомнадзор проверяет документы на соответствие своим рекомендациям.

Итак, Роскомнадзор рекомендует включить в политику следующее:

1. Общие положения.
Здесь целесообразно отразить:

  1. назначение политики в отношении обработки персональных данных,
  2. основные понятия, используемые в политике (например, обработка персональных данных, оператор, субъект персональных данных, конфиденциальность персональных данных и т.д.),
  3. перечислить основные права и обязанности оператора и субъекта (субъектов) персональных данных.
2. Определить цели сбора персональных данных.
Обработка персональных данных должна быть ограничена достижением конкретных, заранее определенных и законных целей. При этом обработка персональных данных, несовместимая с целями сбора персональных данных, не допускается (часть 2 ст. 5 ФЗ «О персональных данных»).

Поэтому здесь крайне важно определить, для достижения каких именно целей ваша организация, как оператор, обрабатывает персональные данные.
Цели должны быть четкие и конкретные.
Недостаточно определить цель, например, «для работы компании». Необходима конкретизация. Например: «обеспечение пропускного режима», «подбор персонала (соискателей) на вакантные должности» и т.д.

3. Правовые основания для обработки персональных данных.
Здесь необходимо указать правовые акты, на основании которых организация осуществляет обработку персональных данных. Например, это:

  • федеральные законы и нормативные правовые акты (к примеру, Трудовой кодекс РФ, Налоговый кодекс РФ, Закон «Об обязательном социальном страховании на случай временной нетрудоспособности и в связи с материнством», Закон «О защите прав потребителей» и т.д.).
Важно

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» не является основанием для обработки — он лишь устанавливает правила.


  • учредительные документы (например, устав, который предусматривает специальные цели обработки персональных данных);
  • договоры, заключаемые между оператором и субъектом персональных данных;
  • согласие на обработку персональных данных (если цели обработки персональных данных не определены законом, но они соответствуют полномочиям оператора).
4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных.
Важное требование: содержание и объем обрабатываемых персональных данных должны соответствовать установленным целям.
Для простоты восприятия информации рекомендуем под каждой целью обработки персональных данных определять, какие именно категории персональных данных (например, ФИО, пол, возраст, серия и номер документа, удостоверяющего личность и т.д.), в каком объеме и каких субъектов будут обрабатываться оператором.

5. Порядок и условия обработки персональных данных.
Здесь, как разъясняет Роскомнадзор, рекомендуется указать:

  • перечень действий, которые будет совершать оператор с персональными данными;
Например, сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;

  • способы обработки персональных данных (с использованием средств автоматизации или без использования таких средств);
  • сроки обработки персональных данных.
Сроки должны быть разумными для достижения установленных целей обработки персональных данных.

В этом разделе рекомендуется также указать:

  1. требование о необходимости соблюдения требований о конфиденциальности персональных данных (ст. 7 ФЗ «О персональных данных»),
  2. какие меры защиты персональных данных применяет оператор персональных данных (организационные, технические) (ст. 18.1, 19 ФЗ «О персональных данных»),
  3. отдельно стоит зафиксировать условие о локализации: базы данных с персональными данными граждан РФ должны физически находиться на территории России (часть 5 ст. 18 ФЗ «О персональных данных»).
Дополнительно

Если организация передает персональные данные третьим лицам, то рекомендуется указывать условия передачи персональных данных (например, при наличии договора поручения на обработку персональных данных следует указывать реквизиты такого договора).
В этом случае рекомендуется указывать:

  • конкретное наименование и местонахождение соответствующих третьих лиц,
  • цели осуществляемой передачи,
  • объем передаваемых персональных данных,
  • перечень действий по их обработке,
  • способы и иные условия обработки, включая требования к защите обрабатываемых персональных данных.

Аналогичные положения следует указать, если осуществляется трансграничная обработка персональных данных.

6. Актуализация, исправление, удаление и уничтожение персональных данных. Ответы на запросы субъектов.
В этом разделе прописывают, как субъект может реализовать свои права: запросить информацию об обработке, потребовать исправления неточностей, блокирования, уничтожения данных.
Целесообразно закрепить конкретные способы обращения субъекта к оператору (например, лично, по электронной почте и др.), форму обращения, сроки реагирования оператора (например, 7 рабочих дней на исправление неточных данных).

Пропишите конкретные регламенты реагирования на запросы/обращения субъектов персональных данных и их представителей, уполномоченных органов по поводу неточности персональных данных, неправомерности их обработки, отзыва согласия и доступа субъекта персональных данных к своим данным.

7. Заключительные положения.
Здесь можно вынести порядок внесения изменений в политику по обработке персональных данных, дату утверждения, способ публикации актуальной версии, реквизиты оператора.
Практические рекомендации по составлению политики в отношении обработки персональных данных При составлении политики рекомендуем придерживаться следующих правил:

1. Не используйте шаблоны политик из общедоступных источников.
Политика должна точно отражать, как обработка персональных данных настроена именно в вашей компании. Использование общих формулировок может вызвать вопросы у Роскомнадзора.

2. Используйте простые формулировки.
Политика является общедоступным документом. Соответственно, она должна быть написана понятным языком, без использования сложных формулировок.

3. Отслеживайте изменения.
Если бизнес-процессы в организации изменились, то это является основанием для внесения изменений и в политику в отношении обработки персональных данных. Еще раз повторимся, что политика должна быть актуальной, соответствующей фактическим обстоятельствам в организации.

4. Обеспечивайте общедоступность политики по обработке персональных данных.
Она должна быть доступна неограниченному кругу лиц. Если у вас есть сайт, обязательно разместите ее на сайте. Рекомендуем дополнительно разместить политику на стенде или другим доступным способом, чтобы у субъектов персональных данных была возможность ознакомиться с политикой несколькими способами.
В случае возникновения вопросов по порядку составления политики в отношении обработки персональных данных, о возможности использования формулировок и т.д., специалисты компании «Митрофанова и партнеры» всегда готовы оперативно подключиться к их решению.
Свяжитесь с нами!

Чтобы получить анкету для подготовки индивидуального предложения:

- написать на почту i.krotov@mitrofanova.ru

- позвонить по тел. +7(916) 416-49-60

Проконсультироваться

Практические рекомендации по составлению политики в отношении обработки персональных данных
При составлении политики рекомендуем придерживаться следующих правил:

1. Не используйте шаблоны политик из общедоступных источников.
Политика должна точно отражать, как обработка персональных данных настроена именно в вашей компании. Использование общих формулировок может вызвать вопросы у Роскомнадзора.

2. Используйте простые формулировки.
Политика является общедоступным документом. Соответственно, она должна быть написана понятным языком, без использования сложных формулировок.

3. Отслеживайте изменения.
Если бизнес-процессы в организации изменились, то это является основанием для внесения изменений и в политику в отношении обработки персональных данных. Еще раз повторимся, что политика должна быть актуальной, соответствующей фактическим обстоятельствам в организации.

4. Обеспечивайте общедоступность политики по обработке персональных данных.
Она должна быть доступна неограниченному кругу лиц. Если у вас есть сайт, обязательно разместите ее на сайте. Рекомендуем дополнительно разместить политику на стенде или другим доступным способом, чтобы у субъектов персональных данных была возможность ознакомиться с политикой несколькими способами.
Поделиться материалом
Скопировать ссылку