Что такое обработка персональных данных

Под обработкой персональных данных понимается любое действие или совокупность действий, совершаемых с использованием автоматизированных или иных способов, включая сбор, запись, систематизацию, накопление, хранение, использование, передачу, обезличивание, блокирование, удаление и уничтожение персональных данных.

Это значит, что любой бизнес, будь то самозанятый, небольшая торговая точка или крупный холдинг, сталкивается с обработкой персональных данных ежедневно. Данные сотрудников, покупателей, поставщиков, партнеров и даже контрагентов попадают под категорию персональных данных. Однако, чтобы использовать такую информацию на законных основаниях, необходимо разработать ряд документов.

Самый важный из них – политика обработки персональных данных. Ее также называют политика конфиденциальности или правила обработки данных – названия разные, суть одна.

 

 

 

Зачем нужна политика в области обработки персональных данных

Этот документ играет важную роль в защите прав субъектов персональных данных. Политика помогает установить четкие границы, внутри которых организация может собирать, хранить и обрабатывать персональные данные. Она служит гарантией прозрачности процесса обработки данных и обеспечивает защиту личной информации пользователей и работников.

Основная цель политики сводится к обеспечению защиты прав и свобод человека при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну от несанкционированного доступа и разглашения.

Политика – это манифест, который устанавливает категории, цели и способы обработки персональных данных, порядок их хранения, использования и уничтожения в конкретной организации. Не следует путать этот документ с согласием на обработку персональных данных или пользовательским соглашением.

Согласно Федеральному закону от 27 июля 2006 года №152-ФЗ «О персональных данных» (Закон о персональных данных), каждая организация обязана иметь и опубликовать политику обработки персональных данных. Если у компании есть сайт, то такой документ обязательно должен быть размещен на нем. Если же сайта нет, и компания обрабатывает только данные сотрудников, то необходимо разработать внутренний документ – Положение об обработке персональных данных. Оператор при желании может объединить политику и положение в один файл, законом это не запрещено, но на практике не очень удобно.

 

Как составить политику обработки персональных данных

Перед тем, как писать этот документ, необходимо составить карту внутренних процессов организации. То есть выписать:

  • цели, в которых компания собирает и обрабатывает данные. Например, заключение и исполнение договоров, продвижение товаров на рынке, осуществление кадрового и бухгалтерского учета и т.д.;
  • категории субъектов, данные которых собирает компания: сотрудники, клиенты, подрядчики-самозанятые и пр.;
  • категории самих данных: ФИО, пол, возраст, номер телефона, СНИЛС и т.п.;
  • источники поступления данных, например, формы заявок на сайте, отклики на вакансии, резюме и т.д.
  • правовое основание обработки данных: обязанность, возложенная на компанию законом, договор, согласие на обработку персональных данных.
Лучше избегать канцеляризмов и сложных грамматических конструкций, помните, документ будут читать обычные люди.

После анализа полученной информации можно приступать к составлению политики. Важно сделать этот документ понятным для простых обывателей. При этом нужно отразить в нем все действия, которые будут производиться с данными граждан.

 

Что должно быть в политике обработки персональных данных

Логичнее всего начать документ с раздела «Термины и определения», в котором объяснить читателю, что означают те или иные названия в документе и что в себя включают процессы, упомянутые в нем. Следующий шаг – описание категорий персональных данных, которые обрабатывает компания. Для каждой категории необходимо указать:

  • цели обработки;
  • правовые основания обработки;
  • срок обработки;
  • основания для прекращения обработки;
  • срок и порядок уничтожения данных.

 

Нельзя забывать про cookie-файлы и рекомендательные технологии, которые бизнес использует на своем сайте. Подробную информацию о них также нужно указать в политике конфиденциальности.

Кроме того, политика должна содержать контактные данные лица, уполномоченного отвечать на запросы относительно обработки персональных данных.

Важный раздел – описание мер, предпринимаемых организацией для защиты персональных данных. Перечень таких мер приведен в ст. 18 и ч.1 ст. 19 Закона о персональных данных, в Постановлении Правительства РФ от 01.11.2012 №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», а также в ряде приказов ФСТЭК России.

Не нужно бездумно копировать все меры, указанные в нормативных документах. Важно определить именно те, которые необходимо принимать конкретно вашей компании, исходя из того объема данных, которые она обрабатывает и возможных угроз безопасности этих данных.

По запросу Роскомнадзора оператор должен представить политику в отношении обработки персональных данных и подтвердить, что действительно принял необходимые меры, описанные в ней. Поэтому писать документ «на коленке», скачивать политику у конкурентов или просто в интернете не лучшее решение.

 

Читайте также:

Что на самом деле означает «обработать персональные данные»: разбор

Защита данных в 2026: как избежать уголовного наказания и упростить процессы

 

Часто предпринимателям кажется, что самый простой выход – скачать документы с сайта крупной компании, ведь у них-то уж точно все в порядке. К сожалению, это заблуждение. Во-первых, даже у крупных компаний бывают проколы с документами, а во-вторых, то, что подходит для больших игроков рынка, совсем не подходит для маленьких ИП или самозанятых. Например, компании обязаны назначать ответственного за обработку персональных данных и отразить такую меру в политике, а вот ИП или самозанятый, по закону, отвечает за этот процесс лично. Если Роскомнадзор видит три и более несоответствия того, что написано в политике оператора с его фактической деятельностью, то это уже является поводом для проведения проверки.

 

Как и где размещать политику обработки персональных данных

Оператор, осуществляющий сбор персональных данных в интернете, обязан опубликовать политику обработки персональных данных пользователей на сайте, а также обеспечить возможность доступа к этому документу.

Документ должен быть размещен на каждой странице сайта, где происходит сбор персональных данных. Самый оптимальный вариант – разместить политику конфиденциальности в «подвале» сайта.

Если у компании нет сайта, но она все равно получает персональные данные, например, посредством оформления заказа в мессенджере, то разместить политику обработки персональных данных все равно необходимо. В этом случае сделать это нужно в самом мессенджере или на странице компании в социальной сети.

 

Как Роскомнадзор узнает, что у компании нет политики или она написана с ошибками

С 2024 года Роскомнадзор запустил автоматизированную систему мониторинга прав субъектов персональных данных в сети Интернет (АС МПДн), которая в автоматизированном режиме с использованием искусственного интеллекта проверяет сайты, где происходит сбор персональных данных. По данным Роскомнадзора за 1 полугодие 2025 года АС МПДн проверила 27 тысяч сайтов и в 84% случаев выявила нарушения.

Чтобы пройти такую проверку и не получить штраф, предпринимателям нужно внимательно относиться к составлению документов по обработке персональных данных.