152-ФЗ про персональные данные касается не только IT-компаний с базами клиентов. Любая организация, у которой есть хотя бы один сотрудник, — оператор персональных данных: ФИО, паспорт, телефон, зарплатные данные, адрес. Разбираем, какие документы должен иметь на руках каждый оператор, и что будет, если их нет.
1. Политика обработки персональных данных
Обязательный документ, который публикуют в открытом доступе (для веб-сайтов — на сайте). В ней описываются: какие данные обрабатываются, цели, сроки хранения, права субъекта, порядок отзыва согласия. Отсутствие политики — это не «мелочь»: это основание для штрафа до 300 000 рублей (а при повторном нарушении — до 500 000), и проверяют именно её первыми.
2. Согласия на обработку
На каждого сотрудника и клиента, чьи данные вы обрабатываете, должно быть согласие. Для сотрудников согласие обычно дается при трудоустройстве (отдельный документ или пункт трудового договора), для клиентов — при оформлении (заявка, анкета, онлайн-форма). Важно: согласие на конкретные цели, а не «общее». Если вы обрабатываете данные для рассылок — отдельный пункт. Если передаёте данные третьим лицам — отдельный.
3. Договор с оператором, которому передаёте данные
Если вы передаёте персональные данные подрядчику (аутсорс-бухгалтерии, IT-подрядчику, курьерской службе, CRM-платформе) — между вами и ним должен быть договор с обязательным блоком про обработку персональных данных: цели, сроки, меры безопасности, порядок возврата и уничтожения. Аутсорс-бухгалтерия получает от вас данные о сотрудниках и контрагентах — без этого блока вы формально нарушаете 152-ФЗ, даже если сами ничего не делаете «не так».
4. Реестр и журнал обработки
На практике — это хотя бы таблица: какие категории данных, где хранятся, кто имеет доступ, срок хранения. Полный реестр по статье 22 обязателен для операторов, которые обязаны уведомлять Роскомнадзор (госорганы, телеком, и т.д.), но для остальных — журнал обращений и понятная внутренняя структура — это то, что спасает, когда приходит проверка.
5. Техника: доступ и хранение
Минимум: доступ к базам с персональными данными только у уполномоченных, пароли, резервные копии, шифрование при передаче по интернету (TLS). Для небольших компаний это не «серверный шкаф», а дисциплина: не хранить базы в общих папках, не передавать по мессенджерам без шифрования, удалять данные по окончании срока.
Что проверить в первую очередь
Если вы никогда этим не занимались — порядок такой: (1) политика — опубликовать; (2) согласия — собрать/проверить; (3) договоры с подрядчиками — добавить блок; (4) журнал — завести. Это базовый набор, который закрывает 90% рисков для небольшой компании. Остальное — по мере роста: DPO, уведомления Роскомнадзора, трансграничные передачи.