Персональные данные в 2026 году: что проверить до первого запроса регулятора
Требования к работе с персональными данными стали заметно строже. С 30 мая 2025 года действует усиленная административная ответственность, а с 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от других документов, которые подписывает или подтверждает человек. Для бизнеса это повод проверить не только формы на сайте, но и весь путь данных внутри компании.
1. Составьте карту данных
Начните с простого вопроса: откуда в компанию поступают персональные данные и куда они идут дальше. Обычно это заявки с сайта, CRM, договоры, кадровые документы, переписка, записи звонков, пропускная система, видеонаблюдение, аналитика и рекламные кабинеты.
Для каждого процесса зафиксируйте цель, состав данных, срок хранения, место хранения, круг сотрудников с доступом и внешних подрядчиков. Такая карта показывает реальные риски лучше, чем комплект типовых документов.
2. Определите правовое основание
Согласие нужно не всегда. Обработка может быть необходима для заключения и исполнения договора, выполнения обязанности по закону или по другому предусмотренному законом основанию. Просить согласие «на всякий случай» опасно: его можно отозвать, а слишком широкая формулировка не исправляет отсутствие конкретной цели.
Если основанием является согласие, проверьте, что оно конкретное, информированное и однозначное. После 1 сентября 2025 года его нельзя прятать внутри пользовательского соглашения, договора или анкеты: это самостоятельный документ либо отдельное действие пользователя.
3. Сверьте уведомление Роскомнадзору
Проверьте, обязана ли компания уведомить Роскомнадзор о начале или осуществлении обработки и совпадают ли сведения в реестре с фактическими процессами. Особое внимание — целям обработки, категориям данных и субъектов, используемым информационным системам, мерам защиты и трансграничной передаче. Изменился сайт, CRM, подрядчик или цель — запись может потребовать обновления.
4. Проведите аудит сайта
На сайте должны быть понятны цель и правовое основание каждой формы. Политика обработки персональных данных должна быть доступна до отправки заявки. Отдельно проверьте согласие на рекламные рассылки, передачу данных подрядчикам, сервисы аналитики, онлайн-чаты, коллтрекинг и cookie-баннер. Один чекбокс"согласен со всем" редко закрывает разные цели обработки.
5. Закрепите обязанности подрядчиков
Если данные обрабатывают CRM-провайдер, бухгалтерия, колл-центр, курьерская служба или маркетинговое агентство, договор должен распределять ответственность. В поручении на обработку указывают цели, перечень данных и операций, требования к конфиденциальности и защите, порядок подтверждения мер безопасности, уведомления об инциденте, возврата или удаления данных.
6. Подготовьте сценарий на случай утечки
Утечку нельзя разбирать только силами IT. Нужен заранее согласованный порядок: кто фиксирует событие, ограничивает доступ, сохраняет доказательства, оценивает масштаб, взаимодействует с подрядчиками и готовит уведомления. По общему правилу оператор сообщает Роскомнадзору об инциденте в течение 24 часов, а результаты внутреннего расследования — в течение 72 часов.
ЧЕК-ЛИСТ
1. есть актуальная карта процессов и мест хранения данных;
2. для каждой цели определено законное основание;
3. согласия оформлены отдельно и не содержат лишних целей;
4. сведения в реестре операторов актуальны;
5. политика, формы и cookie-механики соответствуют реальной работе сайта;
6. в договорах с подрядчиками есть условия об обработке и инцидентах;
7. утверждён план реагирования, а сотрудники знают, кому сообщать о происшествии.
ЧТО ВАЖНО ЗАПОМНИТЬ
Персональные данные — это процесс, а не папка документов. Рабочая система связывает цели обработки, доступы, договоры, безопасность и понятный сценарий реагирования.
1. Составьте карту данных
Начните с простого вопроса: откуда в компанию поступают персональные данные и куда они идут дальше. Обычно это заявки с сайта, CRM, договоры, кадровые документы, переписка, записи звонков, пропускная система, видеонаблюдение, аналитика и рекламные кабинеты.
Для каждого процесса зафиксируйте цель, состав данных, срок хранения, место хранения, круг сотрудников с доступом и внешних подрядчиков. Такая карта показывает реальные риски лучше, чем комплект типовых документов.
2. Определите правовое основание
Согласие нужно не всегда. Обработка может быть необходима для заключения и исполнения договора, выполнения обязанности по закону или по другому предусмотренному законом основанию. Просить согласие «на всякий случай» опасно: его можно отозвать, а слишком широкая формулировка не исправляет отсутствие конкретной цели.
Если основанием является согласие, проверьте, что оно конкретное, информированное и однозначное. После 1 сентября 2025 года его нельзя прятать внутри пользовательского соглашения, договора или анкеты: это самостоятельный документ либо отдельное действие пользователя.
3. Сверьте уведомление Роскомнадзору
Проверьте, обязана ли компания уведомить Роскомнадзор о начале или осуществлении обработки и совпадают ли сведения в реестре с фактическими процессами. Особое внимание — целям обработки, категориям данных и субъектов, используемым информационным системам, мерам защиты и трансграничной передаче. Изменился сайт, CRM, подрядчик или цель — запись может потребовать обновления.
4. Проведите аудит сайта
На сайте должны быть понятны цель и правовое основание каждой формы. Политика обработки персональных данных должна быть доступна до отправки заявки. Отдельно проверьте согласие на рекламные рассылки, передачу данных подрядчикам, сервисы аналитики, онлайн-чаты, коллтрекинг и cookie-баннер. Один чекбокс"согласен со всем" редко закрывает разные цели обработки.
5. Закрепите обязанности подрядчиков
Если данные обрабатывают CRM-провайдер, бухгалтерия, колл-центр, курьерская служба или маркетинговое агентство, договор должен распределять ответственность. В поручении на обработку указывают цели, перечень данных и операций, требования к конфиденциальности и защите, порядок подтверждения мер безопасности, уведомления об инциденте, возврата или удаления данных.
6. Подготовьте сценарий на случай утечки
Утечку нельзя разбирать только силами IT. Нужен заранее согласованный порядок: кто фиксирует событие, ограничивает доступ, сохраняет доказательства, оценивает масштаб, взаимодействует с подрядчиками и готовит уведомления. По общему правилу оператор сообщает Роскомнадзору об инциденте в течение 24 часов, а результаты внутреннего расследования — в течение 72 часов.
ЧЕК-ЛИСТ
1. есть актуальная карта процессов и мест хранения данных;
2. для каждой цели определено законное основание;
3. согласия оформлены отдельно и не содержат лишних целей;
4. сведения в реестре операторов актуальны;
5. политика, формы и cookie-механики соответствуют реальной работе сайта;
6. в договорах с подрядчиками есть условия об обработке и инцидентах;
7. утверждён план реагирования, а сотрудники знают, кому сообщать о происшествии.
ЧТО ВАЖНО ЗАПОМНИТЬ
Персональные данные — это процесс, а не папка документов. Рабочая система связывает цели обработки, доступы, договоры, безопасность и понятный сценарий реагирования.
Нужен аудит обработки персональных данных? Ivy Legal проверит документы, сайт и договоры с подрядчиками, определит приоритеты и подготовит план исправлений.
13.09.2026
