Персональные данные: что обязан малый бизнес и чего от него не требуют
Я маленькая компания. 152-ФЗ вообще про меня?
Да. Закон привязан не к размеру бизнеса, а к самому факту работы с данными людей. Если у вас есть хоть один сотрудник или вы собираете заявки с сайта — вы оператор персональных данных со всеми обязанностями.
Обязательный минимум невелик: подать уведомление в Роскомнадзор, оформить комплект документов оператора и хранить данные россиян в базах на территории России. Это делается один раз и стоит десятки тысяч рублей.
Штраф за повторную утечку — от 20 млн рублей и не масштабируется вниз. Для компании с оборотом 40 млн это конец бизнеса, и именно поэтому тема попала в список обязательного.
- Форма, анкета, договор Сбор Момент, когда вы стали оператором. Здесь же берётся согласие.
- Ваша база Запись в базу в России Первичная запись данных россиян обязана происходить на серверах в РФ. Нарушают чаще всего здесь и не замечают.
- Сотрудники Обработка Доступ только у тех, кому он нужен по работе, и это должно быть оформлено.
- Подрядчики Передача Бухгалтеру, курьерской службе, CRM. Каждая передача требует основания.
- Срок вышел Уничтожение Хранить бессрочно нельзя. Нужен срок и подтверждение удаления.
Самая частая ошибка малого бизнеса не в документах, а на втором шаге: заявки с сайта падают в зарубежный сервис рассылок или CRM, и локализация нарушена ещё до того, как кто-то прочитал закон.
Нужно ли вам подавать уведомление в Роскомнадзор
Отметьте, что у вас есть. Почти всегда ответ «да» — и лучше выяснить это сейчас, чем при проверке.
Что входит в обязательный комплект
Документы оператора на рынке называют ОРД — организационно-распорядительная документация. Для малого бизнеса набор компактный.
Публичные
- Политика обработки ПДнпубликуется на сайте
- Форма согласияесть конструктор
Внутренние
- Приказ о назначении ответственногообязателен
- Перечень обрабатываемых данныхобязателен
- Порядок доступа сотрудниковобязателен
- Сроки хранения и уничтоженияобязателен
Действия
- Уведомление в Роскомнадзордо начала обработки
- Оценка вреда субъектамобязательна
- Локализация баз в РФобязательна
Чего от малого бизнеса не требуют
Здесь чаще всего продают лишнее. Перечисленное ниже относится к компаниям с полноценной информационной системой персональных данных, а не к рознице с одной базой клиентов.
- Аттестация ИСПДн
- Процедура для государственных систем и крупных операторов. Обычному малому бизнесу не требуется, а стоит сотни тысяч.
- Сертифицированные средства защиты ФСТЭК и ФСБ
- Обязательны, когда есть аттестованная ИСПДн или обрабатывается биометрия. Для CRM с телефонами клиентов не нужны.
- Штатный DPO
- Ответственный за организацию обработки нужен, но это может быть действующий сотрудник по приказу. Отдельная должность не требуется.
- Ежегодный внешний аудит
- Законом не предусмотрен. Полезен, но это услуга, а не обязанность.
Что сделать по порядку
- Составить перечень данных. Выпишите, чьи данные и какие вы собираете: сотрудники, клиенты, посетители сайта. Без этого остальное делать не из чего.
- Проверить, где данные записываются физически. Если заявки уходят в зарубежный сервис, локализация нарушена и это исправляется в первую очередь.
- Оформить комплект документов и опубликовать политику на сайте так, чтобы она открывалась с любой страницы.
- Провести оценку вреда субъектам и зафиксировать результат.
- Подать уведомление в Роскомнадзор через портал ведомства. Госпошлины нет, обрабатывать данные можно с момента подачи.
- Настроить удаление по сроку. Обязанность не разовая: данные с истёкшим сроком нужно реально уничтожать.
Что бывает при нарушении
С 30 мая 2025 года за повторную утечку действуют оборотные штрафы — от 1 до 3% годовой выручки, не меньше 20 млн. Разобрали отдельно, откуда утекают данные у малого бизнеса и какой минимум защиты работает: утечка данных и что делать заранее.
Вопросы, которые задают чаще всего
У меня только сайт с формой заявки. Правда нужно уведомление?
Да. Форма заявки — это сбор персональных данных, а значит вы оператор. Уведомление подаётся до начала обработки, через портал Роскомнадзора, госпошлины нет. Обрабатывать данные можно с момента подачи, а не с момента ответа.
Можно ли хранить базу клиентов в зарубежном сервисе?
Первичная запись данных россиян должна происходить в базе на территории России. Зарубежный сервис можно использовать после этого, но как вторичный, и передачу нужно оформить. На практике проще держать основную базу в России.
Согласие можно взять галочкой на сайте?
Да, если галочка не проставлена заранее, текст согласия доступен для прочтения и вы фиксируете момент его получения. Предзаполненная галочка согласием не считается. Закон требует, чтобы согласие было оформлено отдельно от других документов, которые человек подписывает, — разбор девяти обязательных пунктов и конструктор бланка.
Нужно ли согласие сотрудников?
Для кадрового учёта основанием служит трудовой договор и закон, отдельное согласие не требуется. Оно нужно на то, что выходит за рамки: фото на сайте, передача данных в необязательные сервисы.
Что вообще считается персональными данными?
Любая информация, относящаяся к прямо или косвенно определённому человеку. Закон намеренно не даёт закрытого списка, поэтому спор идёт не о том, «есть ли в списке», а о том, можно ли по этим данным понять, о ком речь. Телефон, почта и адрес доставки — да. Один только номер заказа — нет. Номер заказа рядом с фамилией — снова да. Практический вывод: считайте персональными данными всё, что лежит в одной строке с контактом клиента.
Кто такой оператор персональных данных и являюсь ли им я?
Оператор — тот, кто организует и определяет, зачем и как обрабатываются данные. Если вы решаете, что собирать в форме заявки и зачем звонить клиенту, вы оператор — независимо от размера бизнеса и наличия сайта. Достаточно одного сотрудника: его данные вы тоже обрабатываете. Подрядчик, который обрабатывает данные по вашему заданию — бухгалтер на аутсорсе, сервис рассылок, — не становится оператором вместо вас, ответственность остаётся на вас.
Правда, что за персональные данные теперь сажают?
Уголовная статья действительно появилась — 272.1 УК, введена законом от 30 ноября 2024 года № 421-ФЗ. Но читать её нужно точно: она про данные, полученные незаконным путём, то есть про тех, кто взламывает, ворует и торгует базами. Оператор, у которого произошла утечка, отвечает по административной статье, и там свои суммы — оборотные штрафы за повторную утечку. Смешивать эти два состава не стоит: они про разных людей.
Где взять образцы документов?
Три обязательных документа мы разобрали отдельно, с порядком заполнения и типовыми ошибками: согласие на обработку (там же конструктор, который собирает текст под ваш случай прямо в браузере), политика обработки и уведомление в Роскомнадзор. Скачанный из интернета шаблон без правки под ваши процессы хуже, чем его отсутствие: он описывает чужую обработку, и это видно.
Сколько стоит привести всё в порядок?
Для малого бизнеса без ИСПДн это десятки тысяч рублей единоразово: комплект документов, оценка вреда, подача уведомления. Если предлагают сотни тысяч — уточните, за аттестацию ИСПДн вам считают или за реальный минимум.