Чек-лист по приведению ПДн в соответствие с 152-ФЗ для малого бизнеса
Важный ориентир: В законодательстве не существует специальных «упрощённых» требований по 152-ФЗ для малого бизнеса. Закон устанавливает единые правила для всех операторов персональных данных, независимо от размера компании, выручки или количества сотрудников. Решающим фактором является сам факт обработки персональных данных: если вы работаете с клиентами, сотрудниками или пользователями сайта — вы обязаны соблюдать 152-ФЗ в полном объёме.
Многие владельцы малого бизнеса считают, что 152-ФЗ — это «что-то для крупных корпораций». Но это опасное заблуждение. Если вы работаете с клиентами, сотрудниками или пользователями сайта — вы обязаны соблюдать 152-ФЗ в полном объёме, независимо от размера компании.
Штрафы за нарушение 152-ФЗ для ИП и организаций достигают 700 000 рублей, а за повторные нарушения — до 1,5 млн рублей. И размер вашего бизнеса не имеет значения.
Мы подготовили пошаговый чек-лист, который поможет вам привести работу с персональными данными в соответствие с законом. Действуйте последовательно — и вы не только избежите штрафов, но и построите доверительные отношения с клиентами.
Шаг 1. Назначьте ответственного за обработку ПДн
Это первое и обязательное действие. Назначьте приказом лицо, ответственное за организацию обработки персональных данных. В микробизнесе это может быть сам владелец.
- контролирует соблюдение закона внутри компании;
- организует приём и обработку запросов от субъектов данных;
- знакомит сотрудников с требованиями защиты ПДн.
Приказ о назначении ответственного — это простой документ, который можно составить за 15 минут. В нём укажите ФИО, должность и перечень обязанностей.
Шаг 2. Определите, какие ПДн и зачем вы обрабатываете
Проведите аудит бизнес-процессов. Ответьте на вопросы:
- Какие данные вы собираете? (ФИО, телефон, адрес, паспортные данные и т.д.)
- С какой целью? (заключение договора, доставка, кадровый учёт)
- На каком основании? (согласие, договор, требование закона)
- Где хранятся данные? (бумажные носители, компьютер, облачный сервис)
- Кто имеет к ним доступ?
Объём собираемых данных должен соответствовать заявленным целям. Избыточные данные собирать нельзя.
Шаг 3. Получите правильные согласия на обработку
Согласие на обработку персональных данных должно оформляться отдельным документом, его нельзя включать в договор, пользовательское соглашение или анкету.
Согласие должно быть:
- конкретным (указаны цели и какие данные обрабатываются);
- информированным (субъект понимает, на что соглашается);
- однозначным (не «по умолчанию» и не галочкой в договоре).
для ИП и организаций — от 300 000 до 700 000 рублей.
Для обработки данных сотрудников в рамках трудовых отношений согласие не всегда требуется — основанием является трудовой договор и ТК РФ.
Шаг 4. Разработайте внутренние документы
Это самый объёмный блок. Для проверяющих органов наличие документов — главный аргумент вашей законопослушности.
| Документ | Что должно быть |
|---|---|
| Политика обработки ПДн | Основной документ, описывающий цели, принципы, порядок обработки и защиты данных |
| Перечень ПДн | Чёткий список обрабатываемых данных с привязкой к целям |
| Согласия субъектов | Отдельные документы, оформленные по новым правилам |
| Порядок реагирования на запросы | Регламент ответов на обращения субъектов ПДн |
| Инструкция по уничтожению | Порядок уничтожения данных после достижения целей обработки |
| Должностные инструкции | Для сотрудников, работающих с ПДн |
Не пытайтесь написать все документы с нуля. Используйте готовые шаблоны, адаптированные под ваш бизнес. Это сэкономит десятки часов.
Шаг 5. Подайте уведомление в Роскомнадзор
До начала обработки ПДн необходимо уведомить Роскомнадзор. В уведомлении указываются:
- цели обработки;
- категории ПДн и субъектов;
- правовые основания;
- описание мер защиты.
обработка только ФИО субъектов, однократная обработка, обработка в рамках трудовых отношений и др.
Если вы уже подали уведомление — сохраните номер обращения. Даже если система Роскомнадзора задерживает регистрацию, сам факт подачи работает в вашу защиту.
Шаг 6. Обеспечьте безопасность данных
Закон требует принимать меры для защиты ПДн от утечек и несанкционированного доступа. Для малого бизнеса минимальный набор:
- ограничьте доступ сотрудников к данным по принципу «необходимо знать»;
- установите пароли на компьютеры и учётные записи;
- ведите учёт бумажных носителей с ПДн;
- при использовании облачных сервисов убедитесь, что базы данных с ПДн граждан РФ находятся на территории России (с 1 июля 2025 года это обязательное требование).
Шаг 7. Разместите Политику на сайте
Если у вас есть сайт с формами связи, регистрацией или сбором cookie — разместите на нём Политику обработки персональных данных. Также продумайте оформление cookie-баннера, чтобы получить корректное согласие на обработку файлов cookie и идентификаторов пользователей.
Скопированная с другого сайта Политика, в которой указаны чужие реквизиты и цели обработки. Это автоматически делает документ недействительным.
О чём часто забывают
Если используете зарубежные сервисы (CRM, облачные хранилища, мессенджеры) для хранения ПДн россиян — это трансграничная передача. О ней нужно уведомлять Роскомнадзор отдельно.
Субъект ПДн имеет право запросить информацию об обработке своих данных. Вы обязаны ответить в установленный срок.
После достижения целей обработки (например, клиент ушёл) данные нужно уничтожить, составив акт.
Штрафы на 2026 год
| Нарушение | Штраф для ИП/организации |
|---|---|
| Обработка без согласия | от 300 000 до 700 000 руб. |
| Нарушение порядка получения согласия | от 300 000 до 700 000 руб. |
| Обработка данных работников без оснований | от 150 000 до 350 000 руб. (для малых предприятий) |
| Повторное нарушение | до 1,5 млн руб. |
Штрафы накладываются за каждое нарушение в отдельности. Одна проверка может выявить сразу несколько нарушений.
Главный совет для малого бизнеса
Ваша защита — это документы, разумные действия и фиксированный процесс.
Начните с аудита: что вы собираете, зачем и на каком основании. Затем последовательно пройдите по шагам чек-листа.
Если сложно — обратитесь к специалистам по ПДн, это дешевле, чем платить штрафы.
Чек-лист: готовность к проверке
Отметьте пункты, которые уже реализованы в вашей компании.
- Назначен ответственный за обработку ПДн
- Проведён аудит бизнес-процессов
- Составлен перечень обрабатываемых ПДн
- Цели обработки соответствуют объёму данных
- Согласия оформлены отдельным документом
- Согласия содержат все обязательные реквизиты
- Разработана Политика обработки ПДн
- Разработана инструкция по уничтожению данных
- Подано уведомление в Роскомнадзор
- Ограничен доступ к данным (принцип "необходимо знать")
- Данные хранятся на территории РФ
- Политика размещена на сайте
- Регламентирован порядок ответов на запросы
- Ведётся учёт бумажных носителей с ПДн
Сохраните чек-лист, чтобы оценить готовность к проверке Роскомнадзора.
FAQ
Действует ли 152-ФЗ для ИП и микробизнеса?
Нужно ли согласие на обработку данных сотрудников?
Что делать, если я использую зарубежную CRM?
Что изменилось с 1 сентября 2025 года?
Нужно ли подавать уведомление в Роскомнадзор?
Какие минимальные меры безопасности нужно принять?
Что будет, если не подать уведомление?
Об авторе
Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Специализируется на вопросах защиты персональных данных, разработке политик безопасности и внедрении систем защиты информации на объектах КИИ и в коммерческих организациях.
Страница автора: https://maso-it.ru/author
Нужна помощь с приведением ПДн в соответствие с 152-ФЗ?
Заказать консультацию по 152-ФЗ →