Большинство проблем с 152-ФЗ начинается не со сложного инцидента в информационной системе. Гораздо чаще документы компании просто перестают совпадать с тем, что происходит на сайте, в CRM, HR, маркетинге, у подрядчиков и в других рабочих процессах.
Шаблонная политика, согласия на всякий случай, неучтенные cookie, бессрочное хранение данных или подрядчик без корректного поручения могут долго оставаться незаметными внутри компании. При этом Роскомнадзор анализирует сайты, приложения и цифровые сервисы, в том числе в рамках контрольных мероприятий без взаимодействия с оператором.
Поэтому проверять лучше не отдельные документы, а весь жизненный цикл персональных данных: что именно собирается, зачем, на каком основании, где хранится, кому передается и когда должно быть уничтожено.
Если компания работает с ПДн через сайт, CRM, кадровые процессы, рассылки, личные кабинеты или внешние сервисы, начать полезно с карты обработки, а не с очередного обновления шаблона политики.
Разберем процессы, основания, документы и зоны риска и покажем, где фактическая обработка уже расходится с требованиями 152-ФЗ.
Типовые проблемы можно свести к семи группам.
1. Неверно определили, что считать персональными данными. Риск возникает на сайте, в cookie, CRM, видеонаблюдении и даже при работе с B2B—контактами.
2. Разместили шаблонную политику. Документ существует отдельно от реальных форм, целей, подрядчиков и сроков обработки.
3. Не учли локализацию или трансграничную передачу. Источником проблемы может быть не только основная база, но и хостинг, CDN, аналитика, чат или облачный сервис.
4. Используют согласие как универсальное основание. Хотя конкретный процесс на самом деле строится на договоре, законе или другом основании.
5. Не оформили поручение подрядчику. Данные уже передаются внешнему сервису, но роль сторон и обязанности по обработке не определены.
6. Хранят ПДн бессрочно. Цель давно достигнута, однако механизм удаления не предусмотрен.
7. Не выстроили работу с запросами субъектов. Обращения теряются, сроки нарушаются, а исполнение невозможно подтвердить.
Разберем эти ситуации подробнее.
Пункт 1 статьи 3 Федерального закона № 152-ФЗ определяет персональные данные как любую информацию, относящуюся к прямо или косвенно определенному или определяемому физическому лицу.
Поэтому проверять нужно не наличие «классических» полей анкеты, а возможность идентифицировать человека.
Закрытого перечня ПДн в законе нет. В современных процессах это не только анкеты и документы, но также:
Данные юридического лица сами по себе не являются персональными данными в смысле 152-ФЗ.
Но отсюда возникает распространенная B2B-ошибка. Компания считает, что работает только с организациями, хотя одновременно хранит ФИО менеджеров, корпоративные email, телефоны, должности, подписи и историю переписки конкретных представителей контрагентов.
Человека необязательно определять по одному реквизиту. Набор разных признаков тоже может позволять выделить конкретного субъекта.
К таким идентификаторам могут относиться IP-адрес, cookie, ID устройства, корпоративная почта, история действий в личном кабинете и сведения метрических программ.
Начальник Управления Роскомнадзора по защите прав субъектов персональных данных Ю. Е. Контемиров на онлайн-конференции 22 августа 2025 года, отвечая на вопрос о cookie, сообщил о позиции Роскомнадзора рассматривать сведения, собираемые с помощью метрических программ, включая Яндекс.Метрику и top.mail.ru, в совокупности как персональные данные.
Поэтому инвентаризацию сложно провести силами одного юриста. Маркетинг знает, какие cookie и метрики работают на сайте, ИТ видит логи и идентификаторы, HR работает с резюме, а отдел продаж — с CRM и историей коммуникаций.
152-ФЗ требует от оператора, собирающего персональные данные через интернет, обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки ПДн.
Показательный пример — постановление Восьмого кассационного суда общей юрисдикции от 31 марта 2023 года № 16—1661/2023. Суд оставил в силе решения нижестоящих инстанций о штрафе автономной некоммерческой организации за отсутствие на сайте политики конфиденциальности и сведений о реализуемых требованиях к защите ПДн.
Но просто разместить документ недостаточно.
На Днях открытых дверей Роскомнадзора 29 сентября 2022 года и 1 марта 2023 года Ю. Е. Контемиров отмечал, что при контрольных мероприятиях оценивается не только наличие политики, но и ее структура и содержание.
Политика должна отвечать реальным процессам компании.
Нужно сверить:
Политика информирует субъекта о правилах работы с его данными. Она не является самостоятельным правовым основанием и не заменяет согласие.
Поэтому вместо «Согласен с Политикой конфиденциальности» корректнее использовать:
«Я ознакомлен(а) с Политикой обработки персональных данных».
Иначе компания может считать, что получила согласие, хотя пользователь фактически только подтвердил ознакомление с информационным документом.
Политики особенно быстро устаревают после изменения форм сайта, CRM, рассылок, подрядчиков и состава собираемых данных.
Privacy Box помогает вести реестры обработки, фиксировать цели, категории данных, основания, сроки и ответственных, чтобы документы не расходились с реальными процессами.
Часть 5 статьи 18 Федерального закона № 152-ФЗ требует при сборе персональных данных обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение данных российских пользователей с использованием баз данных на территории России.
Поэтому нарушение локализации персональных данных может возникнуть далеко за пределами основной CRM.
Проверять необходимо:
Сайт может физически находиться в России, но отдельные логи, трафик или аналитические данные при этом проходят через иностранную инфраструктуру.
Роскомнадзор рекомендовал владельцам российских интернет-ресурсов отказаться от CDN-сервиса Cloudflare, использующего технологии обхода ограничений доступа к запрещенной информации, и рекомендовал отечественные CDN-сервисы.
При иностранном хостинге также могут возникать вопросы применения части 5 статьи 18 152-ФЗ и требований к трансграничной передаче.
Эти режимы отвечают на разные вопросы.
Локализация: где первоначально собираются и записываются данные российских граждан.
Трансграничная передача: кому и на каких условиях данные передаются за границу после сбора.
Даже если сведения затем отправляются иностранному контрагенту, первоначальная запись должна осуществляться в российскую базу.
Трансграничная передача регулируется отдельно статьей 12 152-ФЗ.
Согласно части 1.1 статьи 1 152-ФЗ требования закона применяются и к обработке ПДн граждан РФ иностранными юридическими лицами, если обработка осуществляется на основании договора или иных соглашений с российскими гражданами либо на основании их согласия.
В исходном материале отдельно отмечена практическая проблема уведомлений: форма уведомления о намерении осуществлять обработку ПДн содержит обязательные поля о регионе регистрации в РФ, ИНН и российском адресе оператора, которых у иностранного юридического лица может не быть.
Согласие — только одно из возможных оснований обработки персональных данных.
Но компании нередко используют его там, где процесс фактически основан на договоре, требовании закона или ином основании из статьи 6 Федерального закона № 152-ФЗ.
Например, обработка при покупке товара связана с договором. Часть кадровых данных обрабатывается в силу требований трудового законодательства. Налоговые процессы также опираются на закон.
Согласие в таких ситуациях способно не упростить, а усложнить систему.
На «Евразийском конгрессе по защите данных 2025» заместитель руководителя Роскомнадзора Милош Вагнер сообщал о разработке отраслевых стандартов работы с персональными данными. Глава Роскомнадзора Андрей Липов также отмечал, что модель массового сбора согласий устарела: человек подписывает слишком много таких документов и фактически перестает контролировать процесс.
Перед созданием очередного согласия стоит спросить:
сможет ли этот процесс продолжиться, если завтра субъект отзовет согласие?
Если да, возможно, фактическое основание обработки другое.
Согласие при этом остается подходящим инструментом для отдельных добровольных сервисов, рекламных рассылок и случаев, когда оно прямо требуется законом.
Отдельно чувствительны данные работников. Абзац 2 статьи 88 ТК РФ предусматривает письменное согласие при передаче персональных данных работника третьей стороне. Требования к письменному согласию установлены частью 4 статьи 9 152-ФЗ.
Поскольку цель в этой норме сформулирована в единственном числе, для разных целей может понадобиться несколько самостоятельных согласий. Это увеличивает объем документов, которые работодателю необходимо администрировать.
Сверим процессы на сайте, в HR, договорах, рассылках и работе с подрядчиками и покажем, где согласие используется необоснованно или не закрывает реальный сценарий обработки.
Практически любая компания передает ПДн внешним исполнителям.
Это могут быть:
Когда подрядчик обрабатывает персональные данные от имени оператора и в его интересах, должно быть оформлено поручение на обработку персональных данных по части 3 статьи 6 152-ФЗ.
Обычного гражданско-правового договора недостаточно.
В документе необходимо определить:
Оператор при этом продолжает отвечать перед субъектами и Роскомнадзором.
В исходном материале приведен спор с участием Министерства труда и социальной защиты РФ. Персональные данные сотрудников и членов их семей оказались в открытом доступе. Министерство ссылалось на инфраструктуру подрядчика и действия третьих лиц, однако Верховный Суд РФ указал, что привлечение подрядчика само по себе не освобождает оператора от ответственности.
Значение имели доказательства того, что оператор принял необходимые правовые, организационные и технические меры. Поскольку таких доказательств представлено не было, министерство привлекли к административной ответственности.
Поэтому при выборе подрядчика стоит оценивать не только стоимость услуги. У оператора должны оставаться договоры, поручения, сведения о мерах защиты, информация о субподрядчиках, порядок работы с инцидентами и подтверждения выполнения требований.
Статья 5 152-ФЗ требует ограничивать обработку достижением конкретных, заранее определенных и законных целей.
Поэтому срок работы с данными необходимо определить еще до начала обработки.
Он может зависеть от:
Если цель достигнута и другого законного основания для хранения нет, персональные данные подлежат уничтожению.
Данные могут находиться одновременно в CRM, архиве, на сайте, в личном кабинете, файловом хранилище, резервной копии, бухгалтерской системе, электронной почте, мессенджере и у подрядчика.
Поэтому процедура уничтожения должна охватывать все эти точки.
Также нужно зафиксировать факт исполнения: например, актом уничтожения, журналом операций или сведениями из журналов информационных систем.
Если уничтожить ПДн в установленный срок технически невозможно, оператор обязан заблокировать их на срок не более шести месяцев с последующим уничтожением.
Перед завершением процесса полезно проверить:
Бессрочное хранение обычно появляется не из-за сознательного решения хранить данные вечно, а потому что внутри компании нет владельца процесса, сроков и понятного порядка удаления.
Отзыв согласия, требование прекратить обработку, запрос сведений или требование удалить данные не должны каждый раз запускать импровизацию.
Компании нужен внутренний порядок их рассмотрения.
Минимальный процесс выглядит так:
Проблемой становится не только отсутствие ответа. Оператор может ответить, но не суметь доказать дату регистрации, маршрут обращения, дату исполнения, основания отказа или факт уничтожения данных.
Предоставление информации субъекту: 10 рабочих дней с возможностью продления еще на 5 рабочих дней.
Прекращение обработки по требованию: 10 рабочих дней.
Отзыв согласия: до 30 календарных дней, если нет других оснований продолжать обработку.
Уточнение или исправление данных: до 7 рабочих дней.
Уничтожение неправомерно обрабатываемых ПДн: до 10 рабочих дней.
Для подтверждения соблюдения сроков нужны не только исходящие письма, но и внутренние следы исполнения: журнал обращений, служебные записки, отметки в системах, акты уничтожения и другие документы контроля.
Полноценный аудит ПДн требует времени. Но первичную диагностику можно провести самостоятельно.
Для каждого процесса задайте несколько вопросов.
Что мы собираем?
Какие сведения позволяют прямо или косвенно определить человека?
Чьи это данные?
Клиентов, работников, кандидатов, представителей контрагентов, пользователей сайта?
Зачем они нужны?
Есть ли конкретная цель для каждого набора?
Почему мы вправе их обрабатывать?
Согласие, договор, закон или другое основание?
Совпадают ли документы и реальность?
Политика, формы и согласия действительно описывают действующий процесс?
Что происходит на сайте?
Учтены ли cookie, метрики, формы, скрипты и рассылки?
Где находятся данные?
Где происходит первоначальная запись и хранение?
Кому мы их передаем?
Определена ли роль каждого подрядчика и оформлено ли поручение?
Когда данные должны исчезнуть?
Есть ли срок и рабочая процедура уничтожения?
Кто отвечает субъектам?
Определены ли ответственный, сроки и доказательства исполнения?
Такая самопроверка часто показывает, что источник риска находится не в одной политике или одном согласии. Проблема возникает из-за отсутствия связи между документами, информационными системами и реальными действиями сотрудников.
Аудит поможет сверить документы с фактическими процессами, локализацией, подрядчиками, сроками хранения и работой с субъектами и определить, что нужно исправить в первую очередь.
Компании неверно определяют состав персональных данных, используют шаблонную политику, применяют согласие как универсальное основание, не оформляют поручения подрядчикам, нарушают локализацию, бессрочно хранят информацию и пропускают сроки работы с запросами субъектов.
Нет. Политика информирует субъектов о правилах обработки и должна совпадать с реальными процессами. Она не заменяет правовое основание, согласие или договор.
Нет. Согласие — одно из возможных оснований. Для конкретного процесса основанием может быть договор, требование закона или другое основание.
Локализация относится к месту первоначального сбора и записи данных российских граждан. Трансграничная передача регулирует дальнейшую передачу данных за пределы России.
Поручение требуется, когда подрядчик обрабатывает персональные данные от имени и в интересах оператора. В нем фиксируются цели, состав данных, операции, требования безопасности и обязанности обработчика.
Если другого законного основания для хранения нет, данные нужно уничтожить. При этом необходимо проверить все места хранения, работу подрядчиков и зафиксировать результат.
Срок зависит от характера обращения. Например, сведения об обработке предоставляются в течение 10 рабочих дней с возможностью продления на 5 рабочих дней, а уточнение данных проводится в срок до 7 рабочих дней.
Типичная ошибка по 152-ФЗ редко существует в одном документе.
Она появляется, когда маркетинг меняет сайт, продажи используют новую CRM, HR запускает новый процесс, ИТ подключает внешний сервис, а правовая модель обработки остается прежней.
Поэтому рабочая система начинается с инвентаризации: какие данные есть у компании, чьи они, для чего используются, на каком основании, где находятся, кому передаются и когда должны быть удалены.
Тогда политика, согласия и договоры перестают быть набором шаблонов и становятся отражением фактических процессов.