Внутренние документы по 152-ФЗ: зачем нужны, кому обязательны и где их хранить
Чем они отличаются от политики и уведомления
| Документ | Где находится | Кто видит |
|---|---|---|
| Политика обработки персональных данных | на сайте, в подвале и у форм | все посетители |
| Согласие на обработку | по ссылке у галочки в форме | те, кто оставляет заявку |
| Уведомление об обработке | в реестре Роскомнадзора | все, реестр открытый |
| Внутренние документы | у вас: в папке или на компьютере | работники и проверяющие по запросу |
Политика и уведомление рассказывают наружу, что вы делаете с данными. Внутренние документы показывают, что вы действительно это организовали: назначили ответственного, определили, кто имеет доступ, оценили риски и знаете, что делать при утечке. Закон прямо называет эти меры в ст. 18.1 и 19 Федерального закона № 152-ФЗ.
Что обязательно именно вам
Когда их спрашивают
- Запрос Роскомнадзора после жалобы клиента или бывшего работника. Ответить нужно в течение 10 рабочих дней, срок можно продлить ещё на 5 (ч. 4 ст. 20).
- Утечка данных. О ней сообщают в Роскомнадзор за 24 и 72 часа (ч. 3.1 ст. 21). Дальше первым делом смотрят, был ли ответственный, оценка вреда и кто имел доступ.
- Внеплановая проверка Роскомнадзора или прокуратуры. Плановые проверки бизнеса сейчас почти не проводятся.
- Проверка контрагентом: банк, крупный заказчик или маркетплейс иногда просят показать документы по 152-ФЗ.
Автоматический мониторинг сайтов, которым Роскомнадзор сейчас находит большинство нарушений, внутренние документы не видит: он смотрит политику, галочки у форм и наличие в реестре. Поэтому без них сайт может выглядеть в порядке, а вопрос всплывёт при первом запросе.
Что будет, если их нет
Отдельного штрафа именно за отсутствие приказа или положения в КоАП нет. Обычно Роскомнадзор требует устранить нарушение в срок. Штраф грозит, если требование не выполнено, или если нарушение обнаружилось вместе с другим, например при утечке. Дешевле оформить документы один раз, чем собирать их в спешке за 10 рабочих дней.
Что входит в комплект
- Приказ об организации обработки (у самозанятого решение): назначает ответственного, утверждает политику, положение и перечень, устанавливает уровень защищённости и тип угроз, поручает оценку вреда и внутренний контроль.
- Положение об обработке и защите персональных данных: по каждой цели данные, люди, основание, сроки и порядок уничтожения; кто имеет доступ; меры защиты; сроки ответа на запросы; что делать при утечке. Что должно быть в положении и образец.
- Перечень лиц с доступом к персональным данным: его требует постановление № 1119 для любого уровня защищённости.
- Лист ознакомления работников, если они есть: подпись подтверждает, что работник знает правила и обязан хранить данные в тайне.
- Акт оценки вреда по приказу Роскомнадзора № 178: степень вреда по случаям из приказа.
- Форма акта об уничтожении по приказу Роскомнадзора № 179: заполняется, когда удаляете данные.
Как оформить
- Подпишите приказ и приложения. Впишите один и тот же номер приказа в приказ, приложения и в гриф политики.
- Ознакомьте работников с положением под подпись до того, как они начнут работать с данными.
- Храните документы у себя, на бумаге или в электронном виде с электронной подписью. Акты об уничтожении храните 3 года.
- Раз в год проверяйте, всё ли актуально: цели, сервисы, работники с доступом, запись в реестре. Изменения в реестр подают до 15 числа следующего месяца (как подать изменение).
- Датируйте документы днём оформления, а не задним числом.
Внутренние документы собираются в пакете ПДн Пакета автоматически, по вашему ИНН и ответам в генераторе: у ООО полный набор, у ИП и самозанятых короче. В том же пакете политика, согласие, сведения для уведомления и готовый код для сайта. Всё видно до оплаты.
Посмотреть свои документы бесплатноЧастые вопросы
Внутренние документы нужно подавать в Роскомнадзор?
Нет. В Роскомнадзор подаётся только уведомление об обработке персональных данных. Приказ, положение, перечень лиц и акт оценки вреда хранятся у оператора и предъявляются по запросу: Роскомнадзор вправе запросить документы, подтверждающие принятые меры (ч. 4 ст. 18.1 152-ФЗ), ответ даётся в течение 10 рабочих дней (ч. 4 ст. 20).
Нужен ли приказ ИП без сотрудников?
Назначать ответственного и издавать локальные акты закон обязывает только юрлица (пп. 1 и 2 ч. 1 ст. 18.1, ст. 22.1). Но оценка вреда обязательна для всех операторов, а перечень лиц с доступом и уровень защищённости требует постановление Правительства № 1119. Короткий приказ утверждает их одним листом, поэтому его удобно оставить.
Можно назначить ответственным директора?
Да. Ответственным может быть руководитель или любой работник. Можно назначить и внешнего специалиста, тогда в акте оценки вреда это отдельный случай с низкой степенью (п. 2.3 Требований № 178).
Что такое оценка вреда и как часто её проводить?
Это оценка того, какой вред может быть причинён людям, если оператор нарушит закон. Степень бывает высокая, средняя или низкая, по списку случаев в приказе Роскомнадзора № 178: например, сведения о здоровье и зарубежные сервисы дают высокую, согласие через форму на сайте среднюю. Результат оформляют актом. Повторяют при изменении целей, данных или сервисов.
Нужны ли модель угроз, журналы и инструкции администратора?
Для малого бизнеса на 3-м и 4-м уровне защищённости отдельными документами они не обязательны. Нужно определить тип актуальных угроз (обычно 3-й: вы используете готовые программы и сервисы, а не разрабатываете их) и записать его в приказе или положении. Обработку на бумаге описывают коротким разделом по постановлению № 687.
Можно датировать документы задним числом?
Не нужно. Если вы обрабатываете данные давно, документы всё равно датируются днём, когда вы их оформили. Позднее оформление лучше подделки даты.
Страница: pdnpaket.ru/guide/vnutrennie-dokumenty. ПДн Пакет готовит политику, согласие и сведения для уведомления в Роскомнадзор по вашему ИНН.