152ФЗ тест

Документы по 152-ФЗ: полный перечень для оператора в 2026

Как только компания или ИП собирает имя, телефон или email хотя бы одного человека, она становится оператором персональных данных — и обязана иметь пакет внутренних документов. На проверках Роскомнадзора именно документы по 152-ФЗ смотрят в первую очередь: есть ли политика, положение, приказы, согласия. Ниже — полный перечень документов по 152-ФЗ на 2026 год с таблицей «что за документ → зачем он нужен → чем грозит его отсутствие» и готовым минимумом для сайта.

Материал — часть хаба «Политика конфиденциальности»; если разбираетесь с нуля, начните с обзора 152-ФЗ простыми словами.

Какие документы по 152-ФЗ обязательны

Закон не даёт единого закрытого списка «принеси вот эти пять бумаг». Обязанность иметь документы вытекает из статей 18.1, 22 и 22.1 152-ФЗ: оператор должен принять меры, издать политику, назначить ответственного и уведомить Роскомнадзор. На практике это разворачивается в понятный комплект.

ДокументЗачем нуженШтраф за отсутствие (юрлицо)
Политика в отношении обработки ПДн (публичная)Информирует субъектов о том, как вы обрабатываете данные; размещается на сайтедо 60 000 ₽
Положение об обработке ПДн (внутренний акт)Описывает внутренние процедуры: кто, как и зачем работает с даннымипо ст. 13.11 КоАП
Приказ о назначении ответственного за организацию обработки ПДнЗакрепляет сотрудника, отвечающего за соблюдение 152-ФЗпо ст. 13.11 КоАП
Согласия на обработку ПДнПравовое основание для сбора данных через формы, рассылку, передачу третьим лицамдо 700 000 ₽
Уведомление в РоскомнадзорСтавит оператора в реестр; подаётся до начала обработкиотдельный состав КоАП
Обязательства о неразглашении / список допущенных лицОграничивают круг сотрудников с доступом к даннымпо ст. 13.11 КоАП
Журнал учёта обращений субъектовФиксирует запросы людей об их данных и отзывы согласийпо ст. 13.11 КоАП
Модель угроз и документы по защите ИСПДнОбосновывают меры безопасности для баз данных и CRMпо ст. 13.11 КоАП

Дальше разберём ключевые документы по отдельности — без них комплект не считается собранным.

Обязательный минимум для сайта и малого бизнеса

Если у вас обычный сайт с формой заявки или обратного звонка, не нужно собирать все документы, которые требуются банку или оператору связи. Реальный минимум выглядит так:

  1. Публичная политика в отношении обработки ПДн — ссылка в футере на каждой странице.
  2. Положение об обработке ПДн — внутренний документ, который держите у себя.
  3. Приказ о назначении ответственного — одна страница.
  4. Формы согласия — отдельное согласие под каждую цель сбора данных.
  5. Уведомление в Роскомнадзор — подаётся один раз до начала обработки.

Этот набор закрывает большинство ситуаций для сайта-визитки, лендинга и небольшого интернет-магазина. Полноценный образец публичного документа и чеклист размещения разобраны в статье «Политика конфиденциальности для сайта».

Не уверены, каких документов не хватает именно на вашем сайте? Быстрее прогнать страницы через автоматическую проверку и получить конкретный список несоответствий, чем сверять всё вручную.

Политика и положение: два разных документа

Здесь чаще всего путаются. По 152-ФЗ у оператора два документа с похожими названиями, и это не одно и то же.

  • Политика в отношении обработки ПДн (ст. 18.1) — публичный документ. Его цель — рассказать людям, чьи данные вы собираете, что именно вы с ними делаете. Он должен быть доступен любому: на сайте — в футере, в офисе — на стенде.
  • Положение об обработке ПДнвнутренний акт. Он описывает процедуры для сотрудников: как хранить, кому давать доступ, что делать при запросе субъекта. Наружу его не публикуют.

Простая логика: политику читают клиенты, положение — ваши сотрудники. Если вам нужен «положение об обработке персональных данных образец», имейте в виду, что это внутренний регламент, а не тот текст, что висит на сайте. Разбор различий и когда какой документ обязателен — в отдельной статье силоса о политике обработки.

Приказ о назначении ответственного за обработку ПДн

Статья 22.1 152-ФЗ прямо требует: оператор-юрлицо назначает ответственного за организацию обработки персональных данных. Оформляется это приказом.

Что важно знать про «приказ о назначении ответственного за обработку ПДн»:

  • приказ издаёт руководитель организации или ИП;
  • ответственным назначают конкретного человека (Ф. И. О., должность);
  • в маленькой компании директор может назначить сам себя;
  • ответственный контролирует соблюдение 152-ФЗ, отвечает на запросы субъектов и организует внутренние меры.

Приказ — короткий документ на одну страницу, но его отсутствие Роскомнадзор фиксирует как самостоятельное нарушение. Держите его вместе с положением об обработке ПДн.

Согласия на обработку данных

Согласие — не «бумажка для галочки», а правовое основание. Без него сбор данных через форму превращается в обработку без согласия — а это отдельный и самый дорогой состав: до 700 000 ₽ для юрлиц по ч. 2 ст. 13.11 КоАП.

С 1 сентября 2025 года правила ужесточились: согласие оформляется отдельным документом, его нельзя прятать в договор или оферту, и запрещено «пакетное» согласие — одно на все цели сразу. Готовые формулировки и обязательные реквизиты по ст. 9 закона — в образце согласия на обработку персональных данных.

Уведомление в Роскомнадзор и журналы

Два элемента, которые часто забывают.

Уведомление в Роскомнадзор (ст. 22) подаётся до начала обработки — через портал pd.rkn.gov.ru или Госуслуги. После этого оператора вносят в реестр (обычно в течение 30 дней). После отмены большинства прежних исключений уведомлять обязано подавляющее большинство операторов, включая ИП и сайты с формами.

Журналы и регламенты — рабочая часть комплекта:

  • журнал учёта обращений субъектов ПДн (запросы, отзывы согласий);
  • список лиц, допущенных к обработке, и их обязательства о неразглашении;
  • регламент реагирования на инциденты и утечки.

Документы по безопасности: модель угроз

Если данные лежат в информационной системе — CRM, кадровой программе, базе на сервере, — это ИСПДн, и к ней добавляется блок документов по безопасности: акт определения уровня защищённости и модель угроз безопасности ПДн. Они обосновывают, какие технические меры вы применяете.

Для простого сайта, который просто пересылает заявки на почту, полноценная модель угроз обычно избыточна, но базовое описание мер защиты всё равно нужно. Чем больше данных и чем они чувствительнее (здоровье, биометрия), тем серьёзнее требования.

Что делать с готовым перечнем

Собрать перечень документов по 152-ФЗ — половина дела. Вторая половина — проверить, что они действительно размещены и работают: политика реально открывается в футере, под формами стоят корректные согласия, а не одна галочка «согласен со всем». Именно эти вещи смотрит Роскомнадзор и именно на них проще всего проверить свой сайт за пару минут, а не гадать по списку.

Частые вопросы

Какой минимальный комплект документов по 152-ФЗ нужен для сайта? +

Для обычного сайта с формами это: публичная политика в отношении обработки ПДн (в футере на каждой странице), внутреннее положение об обработке ПДн, приказ о назначении ответственного, формы согласия под каждую цель сбора и, как правило, поданное в Роскомнадзор уведомление. Этого достаточно, чтобы закрыть основные претензии при проверке.

Обязательно ли положение об обработке ПДн для ИП? +

Да. Как только ИП обрабатывает данные клиентов или сотрудников, он становится оператором и обязан иметь локальные акты — в том числе положение об обработке ПДн. Объём документов у ИП скромнее, чем у крупной компании, но базовый комплект нужен всем операторам независимо от формы.

Кто подписывает приказ о назначении ответственного за обработку ПДн? +

Приказ издаёт и подписывает руководитель организации (директор) или сам ИП. Ответственным назначают конкретного сотрудника — он контролирует соблюдение 152-ФЗ внутри компании. В маленькой фирме ответственным может быть сам директор, тогда он назначает себя своим же приказом.

Нужна ли модель угроз малому бизнесу? +

Модель угроз безопасности требуется, если вы используете информационную систему персональных данных (ИСПДн) — CRM, базу клиентов, кадровую программу. Формально это касается почти любого бизнеса с электронной базой. Для простого сайта с пересылкой заявок на почту полноценная модель угроз обычно не нужна, но техническую защиту всё равно описывают.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#152-ФЗ#документы#персональные данные#оператор#комплект документов