Услуги по персональным данным
Разработаем комплект документов по 152-ФЗ с учетом вашей деятельности.
1
Для сайта и клиентов
Приводим сбор и использование персональных данных через сайт, заявки, формы и взаимодействие с клиентами в соответствие с требованиями законодательства.
✓ Политика обработки персональных данных
✓ Согласия на обработку ПД
✓ Согласие на рекламу
✓ Cookies и интернет-сервисы
✓ Формулировки для форм и чекбоксов
✓ Документы при передаче данных третьим лицам
2
Внутренние документы организации
Разрабатываем локальные акты, которые определяют, кто, как и на каком основании работает с персональными данными внутри компании.
В комплект могут входить:
✓ Положение об обработке персональных данных
✓ Приказ о назначении ответственного
✓ Приказ о допуске сотрудников к персональным данным
✓ Инструкции для ответственных лиц
✓ Обязательства о неразглашении
✓ Согласия работников и кандидатов
✓ Порядок хранения, изменения и уничтожения данных
✓ Матрица доступа сотрудников к персональным данным
3
Документы по защите и контролю
Формируем документальную систему, которая подтверждает, что организация не только приняла политику, но и выполняет требования законодательства на практике.
В комплект могут входить:
✓ Модель угроз безопасности персональных данных
✓ Акт оценки возможного вреда субъектам персональных данных
✓ Документы по информационным системам персональных данных
✓ План мероприятий по защите персональных данных
✓ Порядок внутреннего контроля
✓ Регламенты реагирования на инциденты и обращения субъектов
✓ Формы актов и журналов
✓ Подготовка документов для уведомления Роскомнадзора
НЕ ЗНАЕТЕ, КАКИЕ ДОКУМЕНТЫ НУЖНЫ?
Определим комплект документов именно для вашей организации
Перед началом работы анализируем, какие персональные данные вы обрабатываете, от кого их получаете, где храните, кому передаете и какие сервисы используете.
На основании этого определяем необходимый комплект локальных актов, согласий, приказов и регламентов — без лишних документов и универсальных шаблонов.
Разрабатываем не формальный набор локальных актов, а систему документов, соответствующую реальным процессам обработки персональных данных в организации.
Документы разрабатываются с учетом сайта, сотрудников, клиентов, подрядчиков, используемых сервисов и информационных систем вашей организации.
Анализируем всю цепочку обработки персональных данных — от их получения и использования до передачи, хранения и уничтожения.
Объясняем, что разместить на сайте, какие документы оформить с сотрудниками, кого назначить ответственным и какие процедуры соблюдать в работе.
Сначала изучаем реальные процессы обработки персональных данных, затем определяем состав документов и только после этого приступаем к разработке.
Изучаем сайт, структуру организации, категории субъектов персональных данных, используемые сервисы и информационные системы.
Устанавливаем, какие локальные акты, согласия, приказы и регламенты необходимы с учетом вашей деятельности.
Готовим взаимосвязанный комплект документов по персональным данным под конкретные процессы организации.
Показываем, какие документы разместить на сайте, какие оформить с сотрудниками, что утвердить приказами и как применять документы дальше.
Определим необходимый комплект документов для вашей организации и подготовим его с учетом фактических процессов обработки персональных данных.
Для ИП и компаний, которые собирают персональные данные через сайт, формы заявок и рассылки.
Что входит:
Для организаций и ИП, которым необходимо оформить систему работы с персональными данными.
Что входит:
Для компаний, которым важно не только получить документы, но и иметь юридическую поддержку после их внедрения.
Включает всё из тарифа «Полный комплект документов по 152-ФЗ», а также:
Для законной обработки персональных данных в 2026 году организациям необходимо иметь актуальный комплект документов в соответствии с требованиями Федерального закона № 152-ФЗ.
Все документы должны быть адаптированы под конкретную деятельность компании и соответствовать актуальным требованиям Роскомнадзора, Закона о защите персональных данных.
Согласно статье 18.1 Закона №152-ФЗ оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, в том числе: издание оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персональных данных.
Как правило может быть внешним актом - для размещения на сайте, так и внутренним - определение процессов внутри организации.
Согласно статье 18.1 Закона №152-ФЗ оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, в том числе: назначение оператором, являющимся юридическим лицом, ответственного за организацию обработки персональных данных.
ИП же может: или никого не назначать - является он сам. Или назначить ответственного за обработку данных. Рекомендуется издать приказ.
Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом.
Положение об обработке персональных данных — это внутренний документ, который оформляется во исполнение требований ст. 18.1 и ст. 19 закона № 152-ФЗ, а также может быть необходим при проверках Роскомнадзора, чтобы подтвердить выполнение оператором своих обязанностей по организации обработки и защите персональных данных.
Положение по организации обработки и обеспечению безопасности персональных данных предусмотрено следующими нормативными правовыми актами:
(Методические рекомендации по выполнению требований в сфере ПДн)
В нем указано, что одним из доказательств выполнения оператором своих обязанностей является наличие локальных нормативных документов, таких как:
(например, приказ ФСТЭК России от 18.02.2013 № 21 – для ИСПДн)
Для операторов, обрабатывающих ПДн с использованием средств автоматизации, регулятором (ФСТЭК/ФСБ) прямо предусмотрена необходимость документирования мер по защите данных, в том числе — в форме положений, инструкций, регламентов.
Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных…»
В документе содержится прямое требование к оператору:
Пункт 7.1.1 — составить перечень ИСПДн, обрабатывающих персональные данные, с указанием:
цели обработки;
категории обрабатываемых данных;
уровня защищённости;
количества субъектов;
состава используемых программно-технических средств и т.д.
Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в ИСПДн»
- Пункт 4 (Общие положения):
Меры по обеспечению безопасности персональных данных должны определяться на основании модели угроз безопасности персональных данных для конкретной ИСПДн.
- Пункт 7.2 (Организационные меры):
Оператор обязан обеспечить разработку модели угроз, учитывающей возможные каналы утечки информации, нарушителей и последствия реализации угроз.
Приказ ФСТЭК России от 18.02.2013 № 21
(Организационные меры по защите ПДн):
Пункт 7.1.2:
В целях организации управления доступом оператор должен:
– определить перечень лиц, которым предоставляются права доступа к персональным данным,
– назначить порядок предоставления, изменения и аннулирования прав.
приказ ФСТЭК России от 18.02.2013 № 21
«Об утверждении состава и содержания организационных и технических мер…»
Пункт 7.3.1 — Организационные меры должны включать:
обеспечение информирования и обучения сотрудников оператора, допущенных к ПДн, в том числе ознакомление с инструкциями по обеспечению безопасности персональных данных.
Статья 7. Конфиденциальность персональных данных: Оператор и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта, если иное не предусмотрено законом.
2. Статья 19 ФЗ-152: Организационные меры
Оператор обязан:
Установить правила доступа к персональным данным и обеспечить регистрацию всех действий с ними. Ознакомить работников с положениями законодательства и локальными актами под роспись.
Один из способов выполнения этого требования — обязательство о неразглашении (возможно как отдельный документ или часть инструкции/договора).
Распространение персональных данных допускается только с отдельного согласия субъекта персональных данных, данного в письменной форме, отдельно от других согласий. Основание: статья 10.1 Федерального закона № 152-ФЗ.
Статья 19 Федерального закона № 152-ФЗ: Оператор обязан обеспечить безопасность персональных данных в соответствии с установленным уровнем защищенности — т.е. такой уровень должен быть официально определён.
Приказ ФСТЭК России от 18.02.2013 № 21:
Статья 19 №152-ФЗ — Обеспечение безопасности ПДн: Оператор обязан:
принимать необходимые правовые, организационные и технические меры для защиты персональных данных…
В рамках этих организационных мер оператор формирует локальные акты, включая перечень (категории) обрабатываемых ПДн в бумажной форме.
Приказ ФСТЭК России от 18.02.2013 № 21
Пункт 7.1.2:
Оператор обязан:
– определить перечень лиц, которым предоставляются права доступа к персональным данным в ИСПДн,
– назначить порядок предоставления, изменения и аннулирования прав доступа.
На практике это реализуется через матрицу распределения прав доступа (матрицу доступа), которая содержит:
список пользователей или ролей,
перечень ресурсов или типов данных,
права (доступ на чтение, запись, удаление и др.).
Статья 18.1, часть 2, пункт 4 Федерального закона № 152-ФЗ: Оператор обязан осуществлять внутренний контроль и/или аудит соответствия обработки персональных данных требованиям законодательства и принятым локальным актам, а также принимать меры по устранению выявленных нарушений.
Приказ ФСТЭК России от 18.02.2013 № 21:
Один из первых этапов построения защиты ИСПДн — это: оценка возможного вреда субъектам ПДн в случае нарушения безопасности, определение уровня защищенности, разработка модели угроз.
Без этой оценки невозможно корректно установить уровень защищенности ИСПДн (1–4), а значит — и выполнить требования закона.
Статья 18.1, часть 2 ФЗ-152: Оператор обязан принять локальный акт, определяющий политику обработки ПДн и реализуемые требования к защите прав субъектов ПДн.
Одним из таких требований как раз является порядок рассмотрения обращений.
Можно вести, как в бумажном виде, так и в электронном виде.
1.Журнал регистрации обращений субъектов персональных данных
Основание: ст. 14, 20 ФЗ-152
2. Журнал учета лиц, допущенных к обработке ПДн
Основание: ст. 19 ФЗ-152, Приказ ФСТЭК № 21
3. Журнал учета носителей ПДн (при неавтоматизированной обработке)
Основание: ПП РФ № 687
4. Журнал регистрации инцидентов (нарушений режима ПДн)
Основание: ст. 19 ФЗ-152
5. Журнал инструктажей по обработке ПДн
Основание: ст. 19, ст. 18.1 ФЗ-152
6. Журнал уничтожения персональных данных
Основание: ст. 5, 21 ФЗ-152, ПП РФ № 687
7. Журнал учета и предоставления доступов к ИСПДн
Основание: Приказ ФСТЭК № 21
Необязательные, но рекомендованные журналы:
Журнал проверок соблюдения требований ФЗ-152 (внутренний аудит)
Журнал согласий на обработку ПДн
Журнал передачи ПДн третьим лицам
Журнал учета согласий на распространение ПДн
Акт уничтожения персональных данных
Основание: ст. 5, 21 ФЗ-152, ПП РФ № 687
Акт обезличивания персональных данных
Основание: ст. 3, 5 ФЗ-152
Акт передач персональных данных третьему лицу
Основание: ст. 6, 8 ФЗ-152
Акт внутренней проверки соблюдения требований ФЗ-152
Основание: ст. 18.1 ФЗ-152
Акт выявления и анализа инцидента, связанного с нарушением ПДн
Основание: ст. 19 ФЗ-152
Акт инвентаризации носителей ПДн (для бумажной обработки)
Основание: ПП РФ № 687
1.Форма запроса о наличии и ознакомлении с персональными данными
Основание: статья 14 ФЗ-152
Субъект имеет право получить от оператора информацию, касающуюся обработки его персональных данных.
2.Форма запроса на уточнение персональных данных
Основание: статья 14 и статья 21 ФЗ-152
Субъект вправе требовать от оператора уточнения своих персональных данных, если они являются неполными, неточными или устаревшими.
3. Форма запроса на уничтожение персональных данных
Основание: статья 14 и статья 21 ФЗ-152
Субъект может требовать уничтожения персональных данных:
если достигнута цель обработки;
если субъект отозвал согласие;
если данные были получены/обрабатываются с нарушением закона.
4. Форма запроса на блокирование персональных данных
Основание: статья 21 ФЗ-152
Оператор обязан заблокировать персональные данные, если субъект подал запрос на уточнение, уничтожение или в случае выявления неправомерных действий до момента их устранения.
5. Форма запроса с отзывом согласия на обработку персональных данных
Основание: статья 9 ФЗ-152
Субъект имеет право в любое время отозвать ранее данное согласие на обработку своих персональных данных.
После получения отзыва оператор обязан прекратить обработку и уничтожить данные, если иное не предусмотрено законом.
6. Форма уведомления об устранении неправомерных действий с персональными данными
Основание: статья 21, часть 5 ФЗ-152
В случае выявления неправомерной обработки персональных данных, оператор обязан в течение 7 рабочих дней устранить нарушение, и в течение 3 рабочих дней после устранения уведомить субъекта.
1. Инструкция по проведению инструктажа, допущенных к работе в ИСПДн
Основание: ст. 19 ФЗ-152, Приказ ФСТЭК № 21
– Подтверждает, что сотрудники проходят инструктаж и ознакомлены с режимом обработки ПДн.
– Требуется при проверках, фиксируется в журнале.
2. Инструкция пользователя при нештатной ситуации
Основание: Приказ ФСТЭК № 21, пункт 7.3.2
– Регламентирует действия сотрудника при сбоях, инцидентах, утечках и других аварийных ситуациях.
3. Инструкция по организации антивирусной защиты в ИСПДн
Основание: Приказ ФСТЭК № 21, пункт 7.4.1
– Устанавливает порядок использования антивирусного ПО, обновлений, проверок.
4. Инструкция по резервному копированию и восстановлению
Основание: Приказ ФСТЭК № 21, пункт 7.4.3
– Требуется для обеспечения устойчивости ИСПДн и восстановления ПДн после сбоев.
5. Инструкция пользователя информационных систем персональных данных
Основание: Приказ ФСТЭК № 21
– Содержит права, обязанности и ограничения для пользователей ИСПДн.
– Является базовой инструкцией для любого сотрудника, работающего с ПДн через ИТ-системы.
6. Инструкция по учёту и хранению съёмных носителей
Обязательна при использовании съёмных носителей (флешки, диски и т. д.)
Основание: Приказ ФСТЭК № 21, пункт 7.1.4
– Регламентирует допуск, учет, маркировку, хранение, уничтожение носителей.
7. Инструкция по учету лиц, допущенных к работе с персональными данными в ИСПДн
Обязательна
Основание: Приказ ФСТЭК № 21, пункт 7.1.2
– Устанавливает, кто и в каком порядке получает доступ к ИСПДн, ведение перечня лиц, изменение и отзыв прав.
8. Инструкция по обеспечению безопасности персональных данных в ИСПДн
Основание: ст. 19 ФЗ-152, Приказ ФСТЭК № 21
– Обобщающая инструкция, описывающая весь комплекс организационных и технических мер защиты ПДн в ИСПДн.
Приказ ФСТЭК России от 18.02.2013 № 21
Пункт 7.1.4: Оператор должен определить границы контролируемой зоны, в которой осуществляется обработка ПДн, и обеспечить её физическую защиту.
Также указано, что должны быть:
установлены режимы доступа в зону;
перечень и правила использования средств защиты (двери, замки, охрана и т.д.);
меры по учёту и контролю перемещений носителей.
2. Статья 19 ФЗ-152:
Оператор обязан принимать организационные и технические меры, направленные на защиту ПДн от несанкционированного доступа, включая физическую защиту помещений.
1. Федеральный закон от 27.07.2006 № 152-ФЗ, ст. 19:
Оператор обязан принимать меры по защите ПДн, включая предотвращение несанкционированного доступа.
2. Постановление Правительства РФ от 15.09.2008 № 687
(о неавтоматизированной обработке персональных данных):
Требует ограничения доступа к персональным данным, ведения учета носителей, а также соблюдения режима хранения.
3. Приказ ФСТЭК России от 18.02.2013 № 21, п. 7.1.4:
Оператор обязан организовать физическую защиту ПДн, включая учет и хранение материальных носителей в контролируемых зонах.
1. Статья 19 Федерального закона № 152-ФЗ
Оператор обязан применять меры, направленные на обеспечение выполнения обязанностей, включая:
предотвращение несанкционированного доступа,
своевременное обнаружение фактов нарушения,
оценку соответствия принимаемых мер уровню угроз.
2. Приказ ФСТЭК России от 18.02.2013 № 21 (Организационные и технические меры безопасности ПДн)
Пункт 7.3.4 прямо обязывает: оператор должен осуществлять оценку эффективности принимаемых мер по обеспечению безопасности персональных данных в ИСПДн.
1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Статья 6 — «Условия обработки персональных данных»;
Статья 9 — «Согласие субъекта персональных данных на обработку его персональных данных».
В п. 3 ст. 9 прямо указано, что в случае, если предоставление персональных данных является обязательным, субъекту персональных данных должны быть разъяснены возможные последствия отказа от их предоставления.
2. Практика Роскомнадзора
Роскомнадзор, как уполномоченный орган, требует, чтобы при получении согласия субъекта персональных данных (например, при оформлении согласия в письменной форме) субъект был проинформирован о правовых последствиях отказа. Это также входит в содержание информирования субъекта (см. Положение об особенностях обработки ПД, утв. ПП РФ № 687 от 15.09.2008, и др.).
FAQ
~ Форма обратной связи ~
Оставьте свою заявку и мы с вами свяжемся в течение рабочего дня. Мы подробнее расскажем о нас и наших услугах.
~ Заявка на локальные акты по персональным данным~
Заполните форму. Мы свяжемся с вами в течение рабочего дня, подробнее расскажем про услугу, вышлем КП и ответим на ваши вопросы.
Перечень документов по персональным данным
Политика обработки персональных данных
Приказ о назначении ответственного за обработку персональных данных
Согласие на обработку персональных данных:
— для работников;
— для сайта;
— для иных целей.
Положение об обработке персональных данных;
Положение по организации обработки и обеспечению безопасности персональных данных;
Перечень информационных систем персональных данных (ИСПДн).
Модель угроз безопасности персональных данных;
Приказ о перечне лиц, допускаемых к персональным данным;
Инструкции для сотрудников, осуществляющих обработку персональных данных
Согласие на распространение персональных данных
Акт определения уровня защищенности персональных данных
Обязательство о неразглашении персональных данных
Категории персональных данных, обрабатываемых без использования средств автоматизации
Матрица доступа к информационной системе персональных данных (ИСПДН)
Правила осуществления внутреннего контроля.
Акт оценки вреда, который может быть причинен субъектам, персональные данные которых обрабатываются Оператором
Правила рассмотрения обращений субъектов ПДн
Журналы по обработке персональных данных:
Журнал регистрации обращений субъектов персональных данных
Журнал учета лиц, допущенных к обработке ПДн
Журнал учета носителей ПДн (при неавтоматизированной обработке)
Журнал регистрации инцидентов (нарушений режима ПДн)
Журнал инструктажей по обработке ПДн
Журнал уничтожения персональных данных
Журнал учета и предоставления доступов к ИСПДн
Необязательные, но рекомендованные журналы:
Журнал проверок соблюдения требований ФЗ-152 (внутренний аудит)
Журнал согласий на обработку ПДн
Журнал передачи ПДн третьим лицам
Журнал учета согласий на распространение ПДн
Акты по учету персональных данных:
Акт уничтожения персональных данных
Акт обезличивания персональных данных
Акт передач персональных данных третьему лицу
Акт внутренней проверки соблюдения требований ФЗ-152
Акт выявления и анализа инцидента, связанного с нарушением ПДн
Акт инвентаризации носителей ПДн (для бумажной обработки)
20.Формы запросов:
Форма запроса о наличии и ознакомлении с персональными данными
Форма запроса на уточнение персональных данных
Форма запроса на уничтожение персональных данных
Форма запроса на блокирование персональных данных
Форма запроса с отзывом согласия на обработку персональных данных
Форма уведомления об устранении неправомерных действий с персональными данными
Форма уведомления об устранении неправомерных действий с персональными данными
Инструкции по персональным данным
Инструкция по проведению инструктажа, допущенных к работе в ИСПДн
Инструкция пользователя при нештатной ситуации
Инструкция по организации антивирусной защиты в ИСПДн
Инструкция по резервному копированию и восстановлению
Инструкция пользователя информационных систем персональных данных
Инструкция по учёту и хранению съёмных носителей
Инструкция по учету лиц, допущенных к работе с персональными данными в ИСПДн
Инструкция по обеспечению безопасности персональных данных в ИСПДн
Приказ об утверждении мест хранения материальных носителей персональных данных.
Приказ об утверждении мест хранения материальных носителей персональных данных
Акт оценки эффективности принимаемых мер по обеспечению безопасности персональных данных в ИСПДн
Оставьте заявку на наши услуги. Мы свяжемся с вами в течение рабочего дня. Расскажем подробнее о нашей деятельности, ответим на ваши вопросы, предложим оптимальное для вас решение.
На курс "Проверка Счетной палаты" предоставляется рассрочка от АО "Тинькофф банк". Вы можете оформить кредит (рассрочку) до 24 месяцев при оформлении заказа. Для этого выберете при оплате "Оформить рассрочку".
После чего необходимо заполнить форму. Рассрочка предоставляется на условиях партнера "Тинькофф банк" (предоставление кредита от 4,4 до 11,5%).
Оставьте заявку на наши услуги. Мы свяжемся с вами в течение рабочего дня. Расскажем подробнее о нашей деятельности, ответим на ваши вопросы, предложим оптимальное для вас решение.
Оставьте заявку на консультацию по услуге подготовке замечаний на акт контрольного мероприятия. Мы свяжемся с вами в течение рабочего дня.
Заполните форму, мы свяжемся с вами в течение рабочего дня. Узнаем про вашу проверку и расскажем подробнее про услугу "сопровождение проверки", чем мы сможем вам помочь.
Оставьте свою заявку и мы с вами свяжемся в течение рабочего дня.
Оставьте свою заявку и мы с вами свяжемся в течение рабочего дня. Мы подробнее расскажем об услуге и порядке ее оказания.
Заполните форму. Автор курса или куратор свяжутся с вами и подробно ответят на вопросы, расскажут про курс
Заполните форму и произведите оплату после заполнения формы. Оферта доступна по ссылке
Заполните форму. Мы свяжемся с вами и подробно ответим на вопросы, расскажут про курс
Заполните форму и произведите оплату после заполнения формы. Оферта доступна по ссылке.
На курс предоставляется рассрочка от АО «Т-банка». Вы можете оформить беспроцентную рассрочку до 6 месяцев при оформлении заказа (3, 4, 6). Для этого выберете при оплате «Оформить рассрочку». При оплате тарифа "Только видео" доступен кредит-рассрочка от ОПТ и Т-Банка.
Вам не надо платить дополнительные средства за получение рассрочки. Проценты по рассрочке мы берем на себя путем предоставления скидки на курс.
Вам необходимо заполнить форму после выбора способа оплаты. Рассрочка предоставляется на условиях партнера «Т-банк».
• Имеются три тарифа для выбора: 25000 руб., 30000 руб. и 50000 руб.
• Тинькофф Банк предлагает рассрочку: от 3200 руб./месяц на 12 месяцев, при этом проценты будут компенсированы.
• Продолжительность курса составляет 42 ак. часа, включая теорию (0,59 ак.ч.), практику (29,68 ак.ч.), самостоятельную работу (10,73 ак.ч.) и итоговую аттестацию (1 ак.ч.).
• Обучение проводится онлайн на платформе “Антитренинги”.
• Доступ к материалам открывается сразу после оплаты в соответствии с выбранным тарифом.
• По окончании курса выдается удостоверение о повышении квалификации при наличии высшего или профессионального образования.
• Если у вас есть дополнительные вопросы по курсу, пожалуйста, обращайтесь за консультацией.
Оставьте свою заявку и мы с вами свяжемся в течение рабочего дня. Мы подробнее расскажем о нас и наших услугах.