# Документы по персональным данным в 2026 году: как собрать рабочий комплект
Редакция SGI24. Материал основан на требованиях к оператору персональных данных и практической подготовке локальных актов. Это не индивидуальное юридическое заключение. [О бюро](/company).
На вопрос «сколько документов нужно по 152-ФЗ» хочется получить одно число и скачать архив. Это понятное желание. Но такой ответ почти всегда вводит в заблуждение.
У небольшой компании с одной формой обратной связи, у частной школы и у стоматологии разные люди, данные, системы и основания обработки. Поэтому рабочий комплект собирают после обследования. На практике речь обычно идёт о порядке нескольких десятков документов, но точное количество ничего не доказывает само по себе.
Важнее другое: документы должны описывать то, что организация действительно делает.
Определить состав пакета документов
Почему готовый архив не решает задачу
Шаблон не знает, куда уходит заявка с сайта, кто читает общую почту и где лежит резервная копия. Он не видит медицинскую систему, электронный дневник, CRM, 1С, облачный диск и личные мессенджеры сотрудников.
Если вписать реквизиты в чужой комплект, возникнет аккуратная папка с вымышленной организацией внутри. В политике будет одна цель, в уведомлении Роскомнадзора другая, а сайт продолжит отправлять данные третьему сервису, который нигде не указан.
Мы начинаем не с документа. Сначала рисуем маршрут данных: кто передаёт сведения, зачем они нужны, куда попадают, кто получает доступ и когда запись должна быть удалена. Только после этого становится ясно, какие локальные акты и формы нужны.
Из чего состоит комплект
Публично полезно говорить о крупных блоках, а не выдавать длинный универсальный перечень. Обычно работа охватывает шесть групп.
Политики и положения
Этот блок объясняет общие правила организации: цели обработки, категории людей и данных, способы работы, сроки, порядок доступа, хранения и уничтожения. Формулировки должны совпадать с реальными процессами.
Одна политика на сайте не заменяет внутренние правила. Публичный текст отвечает посетителю, а локальные положения объясняют сотрудникам, как работать каждый день.
Приказы и назначения
Должно быть понятно, кто организует работу с персональными данными, кто отвечает за отдельные системы и кто принимает решение при инциденте. В маленькой организации несколько ролей может выполнять один человек. Это нормально, если обязанности определены и выполнимы.
Плохой вариант знаком многим: ответственный назначен на бумаге, но не знает о своём назначении и не имеет доступа к нужной информации.
Согласия и рабочие формы
Форма зависит от цели. Ответ на заявку, договор, рекламная рассылка, публикация фотографии и работа со специальными категориями данных нельзя автоматически объединить одним согласием.
Здесь же проверяется техническая сторона: какую редакцию текста видел человек, можно ли подтвердить его действие, что произойдёт после отзыва и как сотрудник найдёт нужную запись.
Журналы и акты
Организации нужно подтверждать действия, которые происходят после утверждения документов. Это обращения людей, выдача доступов, ознакомление сотрудников, внутренние проверки, уничтожение данных и разбор инцидентов.
Название журнала вторично. Главное, чтобы запись действительно появлялась в нужный момент и её можно было связать с конкретным событием.
Модель угроз и меры защиты
Здесь документы встречаются с инфраструктурой. Нужно знать, какие информационные системы используются, какие риски для них актуальны, как устроены доступ, обновления, резервное копирование и восстановление.
Если документ утверждает, что резервная копия проверяется, а восстановление никто не пробовал, соответствия нет. Есть обещание на бумаге.
Сайт и сведения для регулятора
Последняя группа связывает формы, политику, согласия, аналитику, подрядчиков, место первичного хранения и уведомление Роскомнадзора. Именно на этом стыке чаще всего обнаруживаются расхождения.
За год на сайте могла появиться новая форма, CRM или рассылка, а документы остались прежними. Поэтому нужно проверить текст страницы и фактический маршрут запроса.
Один процесс должен одинаково выглядеть везде
Возьмём обычную заявку с сайта. В форме есть имя, телефон и вопрос. После отправки данные попадают в рабочую систему и назначаются сотруднику.
Этот процесс должен одинаково читаться в пяти местах:
- на самой форме и в тексте согласия;
- в политике;
- во внутренней карте обработки;
- в договоре с подрядчиком, если он участвует;
- в уведомлении Роскомнадзора в применимой части.
Если в одном месте цель названа «обратная связь», в другом «продвижение услуг», а сотрудник использует телефон для рассылки, комплект расходится с практикой.
Проверка согласованности полезнее подсчёта файлов. Она показывает, где нужно исправить документ, сайт или сам процесс.
Можно заказать один блок, а не весь проект
Не каждой организации нужен полный цикл. Услуги SGI24 можно заказать по отдельности.
Можно заказать только обследование и карту пробелов. Можно адаптировать локальные акты, не меняя сайт. Можно отдельно проверить формы и согласия, подготовить сведения для уведомления Роскомнадзора или разобрать инфраструктуру и локализацию.
У каждого блока свой результат и своя цена. Если несколько частей связаны, мы покажем зависимость до начала работ. Комплекс собирается по необходимости, а не продаётся как обязательный пакет.
Что получает руководитель
Результат — не архив «на всякий случай». Руководитель получает понятную схему:
- какие процессы охвачены;
- какие группы документов подготовлены;
- где нужны данные самой организации;
- что требуется изменить на сайте или в системах;
- кто поддерживает комплект после внедрения.
Точные локальные акты всегда заполняются фактами оператора. Их нельзя без проверки переносить между компаниями, даже если отрасль одна.
Какие исходные данные понадобятся
Исполнителю недостаточно получить карточку организации. Нужны люди, которые знают процессы: руководитель, ответственный за персональные данные, сотрудник по кадрам, бухгалтерия и тот, кто обслуживает сайт и рабочие системы.
На первой встрече не требуется вспоминать всё. Полезнее принести схему подразделений, список основных программ и договоров с подрядчиками, действующие документы и перечень форм на сайте. Остальное уточняется по ходу обследования.
Часть ответов почти всегда приходится проверять. Руководитель уверен, что заявки хранятся в CRM, а технический специалист видит ещё копию в почте и резервной базе. Сотрудник считает, что доступ закрыт после увольнения, но учётная запись осталась активной. Такие расхождения и определяют реальный состав работ.
Что нельзя закрыть одним документом
Локальный акт не исправит форму без согласия и не перенесёт базу на подходящую инфраструктуру. Приказ не настроит резервное копирование. Новая политика не удалит доступ бывшего сотрудника.
Поэтому итоговая карта разделяет задачи на три типа: что нужно оформить, что изменить технически и что закрепить в ежедневной работе команды. Документы готовятся вместе с этими изменениями или честно фиксируют план их выполнения.
Такой подход неудобнее обещания «пакет за один день», зато руководитель понимает, за что платит. Один блок можно принять по документам, другой по работающей форме, третий по проверенному восстановлению резервной копии.
Кто утверждает комплект
SGI24 готовит техническую и организационную основу, связывает её с сайтом и системами. Но оператором остаётся сама организация. Она подтверждает факты, назначает ответственных и утверждает локальные акты.
Если вопрос требует правовой позиции, к работе подключается юрист заказчика. Мы не подменяем его и не обещаем, что один набор формулировок снимет любые вопросы надзорного органа.
Когда документы нужно пересматривать
Комплект меняется вместе с организацией. Поводом для проверки становится новая форма на сайте, CRM, подрядчик, рассылка, мобильное приложение, изменение места хранения, новый тип клиентов или работников.
Не обязательно переписывать всё. Сначала определяется, какие процессы затронуты. Иногда достаточно обновить несколько связанных частей и проверить, что уведомление и сайт по-прежнему совпадают с фактом.
С чего начать
Соберите список процессов, систем и подрядчиков. Не пытайтесь сразу выбрать шаблоны. Даже простая карта быстро показывает, чего не хватает и какие блоки можно заказать отдельно.
SGI24 обследует маршрут данных, приводит локальные акты, сайт и техническую часть к одной фактической схеме. Точный состав и стоимость фиксируются после короткого разбора организации.
Определить состав пакета документов
Источники
- Федеральный закон № 152-ФЗ «О персональных данных»
- Статья 18.1 Федерального закона № 152-ФЗ: меры оператора
- Приказ Роскомнадзора № 178: требования к оценке вреда
- Приказ Роскомнадзора № 179: подтверждение уничтожения персональных данных
- Приказ Роскомнадзора № 180: формы уведомлений
Документы по персональным данным
Готовые файлы Word. Одиночный документ собирается по форме, комплект выдаётся архивом после оплаты.