152ФЗ тест

Положение об обработке персональных данных: образец внутреннего документа

Когда ищут «положение об обработке персональных данных образец», чаще всего путают его с политикой конфиденциальности — тем документом, что висит в футере сайта. Это разные вещи. Политику видит любой посетитель, положение — только сотрудники компании. Разберём, что должно быть в положении, чем оно отличается от публичной политики и как оформить документ, если в компании нет юриста.

Положение об обработке персональных данных: что это

Положение об обработке персональных данных — это внутренний локальный акт оператора, который описывает, как именно в компании организована работа с данными: кто имеет доступ, где и как хранятся носители, что делать при поступлении запроса от субъекта или при проверке Роскомнадзора. Обязанность иметь такие организационные меры следует из ст. 18.1 152-ФЗ — оператор обязан принимать меры, необходимые для выполнения требований закона, а положение и есть один из главных документов, которым эти меры фиксируются на бумаге.

В отличие от публичной политики обработки ПДн, положение не публикуется. Его не размещают на сайте, не дают ссылку в футере — документ хранится у оператора и предъявляется только по требованию проверяющего или в рамках судебного спора.

Положение и политика конфиденциальности: в чём разница

Путаница между этими документами — одна из самых частых ошибок малого бизнеса. Разница простая:

ПризнакПолитика конфиденциальностиПоложение об обработке ПДн
Кто читаетПосетители сайта, субъекты данныхСотрудники оператора
Публикуется лиДа, обязательно (ст. 18.1 152-ФЗ)Нет, хранится внутри компании
ЯзыкПростой, понятный без юридической подготовкиТехнический, процедурный
Что описываетКакие данные, зачем, права субъектаКто, как и в каком порядке работает с данными внутри
УтверждаетсяПубликацией на сайтеПриказом руководителя

Если на сайте опубликована только политика, а положения нет вообще — при проверке это отдельное нарушение: у оператора нет документа, регламентирующего внутренние процедуры. Полный список того, что должно быть в комплекте оператора, собран в статье документы по 152-ФЗ: полный перечень для оператора в 2026.

Что входит в положение

Единой обязательной формы закон не устанавливает — оператор составляет документ сам, исходя из реальных процессов компании. Но практика проверок и рекомендации Роскомнадзора сложили устойчивую структуру, которую стоит взять за основу.

1. Общие положения

Цель документа, на кого распространяется (все сотрудники, имеющие доступ к ПДн), какими нормами регулируется — 152-ФЗ, подзаконные акты, внутренние приказы компании.

2. Перечень обрабатываемых данных и целей

Категории субъектов (клиенты, сотрудники, посетители сайта), какие именно данные собираются по каждой категории и с какой целью. Это внутренняя, более детальная версия того же раздела, что есть в публичной политике — но здесь можно и нужно писать конкретнее, вплоть до перечня полей в CRM.

3. Перечень информационных систем

Если данные хранятся в CRM, кадровой программе или базе на сервере — это ИСПДн, и положение должно перечислять, какие системы используются, кто их администрирует, и какой уровень защищённости для них определён.

4. Места хранения и порядок доступа

Где физически и технически хранятся данные (сервер, облако, бумажные носители в сейфе), кто из сотрудников имеет доступ и на каком основании, как оформляется допуск нового сотрудника.

5. Ответственный за организацию обработки

Указание должности и ФИО ответственного за организацию обработки персональных данных — того, кто назначается отдельным приказом руководителя и отвечает за соблюдение 152-ФЗ внутри компании.

6. Порядок работы с обращениями субъектов

Как обрабатывается запрос субъекта на доступ к своим данным, уточнение или удаление, в какой срок отвечает оператор, кто в компании отвечает за такие обращения.

7. Действия при инцидентах

Что делает компания при подозрении на утечку: кто уведомляется первым, как фиксируется инцидент, кто готовит уведомление в Роскомнадзор.

8. Порядок уничтожения данных

Когда и как данные подлежат уничтожению — по истечении срока обработки, по отзыву согласия, при увольнении сотрудника. Для бумажных носителей — способ уничтожения (шредер, акт), для электронных — процедура удаления из систем.

Образец положения об обработке персональных данных

Заготовка для компании без штатного юриста — расширяйте разделы под свои реальные процессы, шаблон «как есть» не заменяет реального описания того, что происходит с данными у вас.

ПОЛОЖЕНИЕ об обработке персональных данных

1. Общие положения. Настоящее Положение разработано в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и определяет порядок обработки и защиты персональных данных в [наименование оператора, ОГРН].

2. Категории субъектов и цели обработки. Клиенты — обработка заявок, исполнение договоров. Сотрудники — кадровый учёт, расчёт заработной платы. Посетители сайта — обратная связь, при наличии согласия — рассылка.

3. Информационные системы. Обработка ведётся в [название CRM/учётной системы], доступ к которой имеют [перечень должностей].

4. Ответственный за организацию обработки. Ответственным за организацию обработки персональных данных назначается [должность, ФИО] на основании приказа № [___] от [дата].

5. Порядок доступа. Доступ к персональным данным предоставляется сотрудникам в объёме, необходимом для исполнения должностных обязанностей, на основании приказа о допуске.

6. Порядок работы с обращениями субъектов. Обращения субъектов персональных данных рассматриваются в течение 30 дней с даты поступления. Ответственный за приём обращений — [должность].

7. Действия при инциденте. При обнаружении инцидента, связанного с персональными данными, сотрудник немедленно информирует ответственного за организацию обработки, который принимает меры по локализации инцидента и уведомлению Роскомнадзора в установленные сроки.

8. Уничтожение данных. Персональные данные уничтожаются по достижении целей обработки, по истечении срока хранения либо по отзыву согласия субъектом, о чём составляется акт.

9. Заключительные положения. Положение утверждается приказом руководителя, обязательно для исполнения всеми сотрудниками, имеющими доступ к персональным данным, и доводится до них под подпись.

Утверждено приказом № [] от «» __________ 2026 г.

Как утвердить и довести до сотрудников

Одного текста документа недостаточно — положение должно пройти три шага, чтобы иметь юридическую силу при проверке:

  1. Утверждение приказом руководителя. Директор подписывает приказ об утверждении положения — часто одновременно с приказом о назначении ответственного за обработку.
  2. Ознакомление сотрудников под подпись. Каждый сотрудник, работающий с данными, расписывается в листе ознакомления, приложенном к положению, или в отдельном журнале.
  3. Хранение и актуализация. Документ хранится у ответственного за обработку и пересматривается при изменении процессов — например, при смене CRM или появлении новой категории данных.

Без ознакомления под подпись положение формально есть, но доказать, что сотрудники о нём знали, нечем — а именно это чаще всего проверяет инспектор.

Частые ошибки при составлении положения

На практике одни и те же промахи повторяются у компаний любого размера — от ИП с формой обратной связи до сети с десятком сотрудников.

  • Скачали шаблон и не поменяли ничего, кроме названия компании. Типовой текст из интернета описывает чужие процессы: чужую CRM, чужой список должностей с доступом. При проверке несоответствие видно сразу — положение должно отражать реальность, а не общие формулировки.
  • Забыли указать конкретного ответственного. Фраза «ответственный назначается руководителем» без ФИО и ссылки на приказ — не работает. В положении должна быть отсылка к конкретному документу о назначении.
  • Не описали ИСПДн вообще. Если данные лежат в CRM или базе на сервере, положение обязано это упоминать — иначе документ не покрывает реальный процесс обработки, и при проверке возникает вопрос, где на самом деле хранятся данные.
  • Нет листа ознакомления. Даже идеально составленный текст без подписей сотрудников формально не доведён до тех, кто с данными работает. Это первое, что спрашивает инспектор после самого документа.
  • Путают с политикой и публикуют на сайте. Положение — внутренний документ. Если вместо публичной политики на сайте оказывается текст положения (или наоборот, положения в компании нет вовсе, потому что «у нас уже есть политика на сайте»), это два разных нарушения одновременно.
  • Никогда не пересматривали после изменений. Сменили CRM, наняли нового сотрудника с доступом к базе, начали использовать зарубежный сервис рассылок — а положение осталось прежним. Документ должен обновляться вслед за реальными процессами, а не лежать без изменений годами.

Что делать, если положения ещё нет

Короткий план для компании, которая только сейчас закрывает пробел:

  • Опишите реально существующие процессы — где хранятся данные, кто имеет доступ, какая CRM используется — не копируйте чужой шаблон без адаптации.
  • Издайте приказ об утверждении положения и о назначении ответственного за организацию обработки.
  • Соберите подписи сотрудников в листе ознакомления.
  • Проверьте, что публичная политика на сайте не путается с этим внутренним документом — это два разных текста с разным назначением.

Положение — только один пункт в комплекте документов оператора. Рядом с ним обычно нужны приказ о назначении ответственного, публичная политика на сайте и формы согласия под каждую цель сбора данных. Проверить, чего ещё не хватает на самом сайте — политики, cookie-баннера, форм согласия, — быстрее автоматической проверкой, чем вручную по чеклисту.

Нужно ли положение микробизнесу и ИП

Отдельный вопрос, который задают предприниматели с сайтом-визиткой или одной формой обратной связи: неужели и здесь нужен полноценный внутренний документ? Да — как только предприниматель собирает имя, телефон или email хотя бы одного человека, он становится оператором персональных данных со всеми обязанностями, включая внутренние локальные акты. Масштаб документа при этом соразмерен масштабу бизнеса: у ИП с одной формой на сайте положение может занимать одну страницу и описывать единственный процесс — обработку заявок с сайта на почту. У компании с отделом продаж, кадровой службой и CRM документ будет объёмнее, потому что реальных процессов больше. Специфику для небольших операторов разбирали отдельно в статье 152-ФЗ для ИП: что обязан соблюдать индивидуальный предприниматель в 2026 — там же про то, какие ещё документы реально нужны малому бизнесу, а какие можно пока отложить.

Частые вопросы

Чем положение отличается от политики конфиденциальности? +

Политика конфиденциальности — публичный документ, его публикуют на сайте для посетителей. Положение об обработке ПДн — внутренний локальный акт, его не выкладывают в открытый доступ, а хранят у оператора и предъявляют по запросу Роскомнадзора. Разница не в содержании, а в адресате: политику читают клиенты, положение — сотрудники.

Нужно ли публиковать положение на сайте? +

Нет. Публиковать нужно только политику в отношении обработки ПДн по ст. 18.1 152-ФЗ. Положение — документ для внутреннего пользования, его размещение на сайте не требуется и не имеет смысла: оно описывает процедуры для сотрудников, а не информирует субъектов данных.

Кто утверждает положение об обработке ПДн? +

Руководитель организации или ИП своим приказом. Обычно это тот же приказ, которым назначается ответственный за организацию обработки персональных данных, либо отдельный приказ «Об утверждении Положения», подписанный директором.

Обязательно ли знакомить сотрудников под подпись? +

Да. Все сотрудники, которые по должности имеют доступ к персональным данным (кадровик, менеджер по продажам, бухгалтер, администратор сайта), должны быть ознакомлены с положением под подпись — обычно через лист ознакомления, приложенный к документу. Без этого при проверке сложно доказать, что сотрудники вообще знали о правилах работы с данными.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#положение об обработке ПДн#152-ФЗ#локальные акты#документы#образец