Документы по персональным данным удобнее делить не по названиям, а по месту: что обязано висеть на сайте, что лежит внутри компании и показывается по запросу Роскомнадзора, и что появляется по событию. Списка "сорок обязательных бумаг" в законе нет. По статье 18.1 оператор сам определяет состав мер, а прямо названы всего несколько документов. Индивидуальному предпринимателю с лендингом хватает шести позиций, компании с сотрудниками и интернет-магазином нужно около пятнадцати.
Разница важна, потому что рынок продаёт пакеты из тридцати и семидесяти документов всем подряд. А штрафуют сегодня за три вещи, которые видно снаружи: не подано уведомление в Роскомнадзор, на сайте нет политики, данные собираются без законного основания. Ниже карта по трём полкам, таблица "документ, норма, кому обязателен", четыре типовых набора, реальные суммы для малого бизнеса и ссылки на образцы, по которым большую часть можно собрать самому.
Три полки: сайт, папка, событие#
Три группы документов по персональным данным: публикуются на сайте, хранятся в компании, оформляются по событию
На сайте. Закон требует опубликовать одно: документ, определяющий политику в отношении обработки персональных данных, и сведения о требованиях к их защите. К этому добавляется текст согласия, на который ссылается флажок у формы. Если на сайте есть отзывы или фотографии людей с именами, нужно согласие на распространение, и условия такого согласия публикуются в течение трёх рабочих дней после его получения.
В папке. Здесь основной объём. Подтверждение, что уведомление в Роскомнадзор подано. Приказ о назначении ответственного. Локальные акты, где для каждой цели обработки описано, какие данные собираются, чьи, как долго хранятся и как уничтожаются. Акт оценки вреда. Договоры с подрядчиками, у которых есть доступ к данным. Описание мер защиты. Публиковать это не нужно, но по запросу Роскомнадзора документы придётся представить за десять рабочих дней.
По событию. Бумаги, которых нет, пока ничего не случилось. Клиент попросил удалить данные: оформляется акт об уничтожении. Произошла утечка: за 24 часа уходит первое уведомление, за 72 часа второе, с результатами расследования. Сменили хостинг или начали собирать новые данные: до 15-го числа следующего месяца подаётся уведомление об изменении сведений.
Документы по персональным данным: кто что обязан иметь#
| Документ | Что это и где норма | Компания | ИП, самозанятый |
|---|---|---|---|
| Политика | Публичный документ на сайте, часть 2 статьи 18.1 | Да | Да |
| Уведомление | Подаётся в Роскомнадзор до начала обработки, статья 22 | Да | Да |
| Согласия | Отдельный текст у каждой формы, статья 9 | Да | Да |
| Ответственный | Приказ о назначении, статья 22.1 | Да | Прямо не требуется |
| Локальные акты | Положение, порядок хранения и уничтожения, пункт 2 части 1 статьи 18.1 | Да | Прямо не требуется |
| Оценка вреда | Акт по приказу Роскомнадзора № 178 | Да | Да |
| Поручения | Условия в договорах с хостингом, CRM, сервисом рассылок, часть 3 статьи 6 | Да | Да |
| Защита | Уровень защищённости и перечень лиц с доступом, статья 19 и постановление № 1119 | Да | Да |
| Уничтожение | Акт и выгрузка из журнала событий, приказ Роскомнадзора № 179 | По событию | По событию |
Два пояснения к таблице.
Про четвёртую колонку. Назначение ответственного и издание локальных актов в статье 18.1 адресованы оператору, "являющемуся юридическим лицом". Отдельного разъяснения Роскомнадзора о том, что ИП от них свободен, я не нашёл, поэтому в таблице стоит осторожное "прямо не требуется". На практике ИП с наёмными сотрудниками разумнее иметь хотя бы короткое положение: описывать порядок работы с данными всё равно придётся, когда спросят.
Про уведомление. До 1 сентября 2022 года было шесть случаев, когда его можно было не подавать, например если данные обрабатывались только по договору с клиентом. Их отменили. Сейчас не уведомляют лишь те, кто работает с данными вообще без компьютера, и ещё несколько специальных категорий. Сайт с формой заявки под исключения не попадает.
Какой набор нужен вам: четыре случая#
ИП или самозанятый с лендингом#
Форма заявки, Метрика, заявки падают в почту или в Telegram. Минимум такой:
- Уведомление в Роскомнадзор. Как его подать, есть в пошаговой инструкции.
- Политика на сайте, написанная под то, что сайт реально собирает. Образец политики.
- Согласие у формы отдельным пустым флажком. Образец согласия.
- Акт оценки вреда. Одна страница, о ней ниже.
- Условие о поручении обработки в договорах с хостингом и сервисами, куда уходят заявки.
- Короткое описание мер защиты: где лежат данные, у кого доступ, как они удаляются.
Положение на двадцать страниц и приказ о назначении самого себя ответственным закон от вас не требует.
Компания с сотрудниками и сайтом#
К предыдущему списку добавляются приказ об ответственном, положение об обработке данных и кадровый блок. Сотрудники тоже субъекты данных, и их личные дела обычно бумажные. Для бумаги действует отдельное постановление: нужно определить места хранения и список тех, кто имеет к ним доступ, а работников, которые работают с чужими данными, ознакомить с правилами под подпись.
Ещё один документ, о котором вспоминают в последнюю очередь: перечень лиц, которым доступ к данным в информационной системе нужен по работе. Его утверждает руководитель. Занимает полстраницы, и именно его отсутствие выдаёт компанию, где документы писались для галочки.
Интернет-магазин с личным кабинетом и рассылкой#
Здесь данных больше, и уходят они в большее число рук. Службе доставки, платёжному сервису, сервису рассылок, колл-центру. С каждым нужен договор, где есть условия поручения: перечень данных и действий, цели, обязанность соблюдать конфиденциальность и сообщать об утечках. Отвечаете перед покупателем при этом вы, а не подрядчик.
Для рассылок понадобится отдельное согласие на рекламу: это другой закон и другой флажок. Для отзывов с именами и фотографиями нужно согласие на распространение, как его брать, разобрано в статье про отзывы на сайте. И нужен понятный порядок на случай письма "удалите мои данные": кто отвечает, в какой срок, чем подтверждается удаление. На ответ даётся десять рабочих дней, на само уничтожение после отзыва согласия тридцать дней.
Медицина, дети, биометрия, передача за рубеж#
Другая лига. Для сведений о здоровье и биометрии согласие берётся в письменной форме, у которой есть обязательный состав из девяти пунктов. Степень вреда в акте будет высокой. Передача данных за границу требует отдельного уведомления до её начала, а сбор данных российских граждан через зарубежные базы запрещён. Образцами тут не обойтись, это работа профильного юриста, и экономить на нём не стоит.
Сроки, которые стоит держать перед глазами#
Третья полка состоит из сроков, и пропустить их легче, чем кажется: закон считает в рабочих днях, часах и календарных днях вперемешку.
- 10 рабочих дней на ответ человеку, который спросил, что вы о нём храните. Продлить можно ещё на пять, но с объяснением причин.
- 7 рабочих дней на исправление, если человек сообщил, что данные неверны.
- 3 рабочих дня, чтобы прекратить обработку, которую признали неправомерной, и 10 рабочих дней, чтобы уничтожить такие данные.
- 30 дней на уничтожение после того, как человек отозвал согласие или цель обработки достигнута.
- 24 часа и 72 часа на два уведомления об утечке.
- 10 рабочих дней на ответ Роскомнадзору по его запросу.
- 3 года хранится акт об уничтожении вместе с выгрузкой из журнала событий.
Половина этих сроков начинает идти с письма, которое пришло на общий адрес и попало к менеджеру по продажам. Поэтому важнее самих документов одна строчка в должностных обязанностях: кто именно отвечает на такие письма.
Что Роскомнадзор видит без запроса#
Плановых проверок малому бизнесу сейчас можно не ждать: до 1 января 2030 года в планы включают только тех, кто отнесён к высокому риску. Из этого часто делают вывод, что мораторий защищает от всего. Не защищает.
Наблюдение за сайтами идёт без взаимодействия с владельцем и под мораторий не попадает. Заместитель руководителя ведомства Милош Вагнер в августе 2026 года назвал масштаб: за полтора года проверено почти 160 тысяч сайтов, где собираются персональные данные, и почти на 90% из них найдены признаки нарушений. Что именно ищет автоматика, мы разбирали в статье про проверки сайтов роботом.
Снаружи видно три вещи: политику, формы и запись в реестре операторов. Реестр открыт, и расхождения между тем, что вы написали в уведомлении, и тем, что стоит на сайте, считаются индикатором риска. Три таких несоответствия могут стать основанием для внеплановой проверки. Самое частое: в уведомлении указаны имя и телефон, а сайт через счётчики собирает ещё и данные о поведении, и передаёт их сервисам, которых в уведомлении нет.
Задание на проверку сайта может появиться и по жалобе. Клиент, которому не ответили на просьбу удалить данные, пишет в Роскомнадзор, и дальше начинается переписка, в которой у вас десять рабочих дней на каждый ответ.
Сколько стоит пробел#
Суммы ниже действуют с 30 мая 2025 года и в 2026-м не менялись.
Не подано уведомление: от 100 до 300 тысяч рублей для компании. ИП по этой части отвечает как юридическое лицо, и скидки для малого бизнеса здесь нет.
На сайте нет политики: от 30 до 60 тысяч для компании, от 10 до 20 тысяч для ИП. Самый дешёвый из штрафов и самый лёгкий для обнаружения.
Данные обрабатываются в случаях, которые закон не предусматривает: от 150 до 300 тысяч для компании. Сюда попадают формы без согласия и счётчики, которые передают данные сервисам без основания. Малым предприятиям из реестра назначают половину.
Теперь о цифре, которой пугают чаще всего: "за форму без согласия от 300 до 700 тысяч". Эта часть статьи говорит об обработке без согласия в письменной форме, когда такая форма обязательна по закону. Для обычной заявки на сайте письменная форма не требуется. В деле, о котором весной 2026 года писал "Главбух", суд оштрафовал владельца сайта с формами обратной связи трижды: 50 тысяч за неподанное уведомление, 75 тысяч за отсутствие основания для обработки и 30 тысяч за отсутствие политики. Итого 155 тысяч. Это половина минимума за уведомление, половина минимума за обработку без основания и минимум за политику. До семисот тысяч отсюда далеко.
Три детали из того же дела стоит запомнить. Компания к моменту суда всё исправила: подала уведомление, опубликовала политику. Это не помогло. Заменить штраф предупреждением суд отказался. И скидки за быструю оплату для этой статьи нет: в отличие от большинства штрафов, половину тут не заплатишь.
Чего в законе нет вовсе, так это отдельных штрафов "за отсутствие ответственного" или "за отсутствие журнала". Их придумали продавцы пакетов.
Сверка: что менялось в 2025 и 2026 годах#
Если пакет документов делался раньше прошлого лета, проверьте его по пяти датам.
С 30 мая 2025 года действуют новые штрафы, в том числе отдельная часть за неподанное уведомление. Прежние три-пять тысяч рублей по другой статье, которые до сих пор встречаются в чужих шаблонах, давно не актуальны.
С 1 сентября 2025 года согласие на обработку данных оформляется отдельно от других документов. Согласие, вписанное пунктом в договор или в пользовательское соглашение, перестало годиться.
С 1 января 2026 года дела о штрафах за персональные данные рассматривают мировые судьи. До этого, с конца мая 2025-го, они шли через арбитраж, и часть статей в интернете застыла в том состоянии.
С 26 июля 2026 года изменены правила передачи данных за рубеж: перечень стран с достаточной защитой теперь составляется по другому критерию. Если вы пользуетесь зарубежным сервисом, перепроверьте, в какой группе его страна.
И одно, что не изменилось: сам состав документов и суммы штрафов в 2026 году остались прежними. Новости с заголовком "новые требования с 1 сентября" чаще всего пересказывают прошлогодние.
Где взять документы#
Собрать самому. Для сайта с формами это реально за два-три дня. Образцы четырёх главных документов есть в нашем блоге, ссылки стоят выше, плюс политика использования cookie. Акт оценки вреда образца не требует: по приказу № 178 в нём шесть сведений. Наименование и адрес оператора, дата акта, дата проведения оценки, кто проводил, его подпись и итоговая степень вреда. Для сайта, который собирает согласие через форму и не ведёт личных кабинетов, приказ называет среднюю степень. Высокая начинается там, где есть здоровье, биометрия, поручение обработки иностранной компании или зарубежные базы.
Купить пакет. Юридические фирмы и интеграторы продают комплекты из тридцати и более документов. Это оправдано для компании на полсотни человек, для клиники, для всех, у кого есть серьёзная информационная система. Для лендинга это модель угроз на шестьдесят страниц при неподанном уведомлении.
Разделить. Публичную часть и то, что связано с сайтом, отдать тем, кто видит код: политика должна совпадать с тем, что сайт делает, а проверить это по тексту нельзя. Кадровый блок оставить бухгалтеру или юристу.
Что из этого закрываем мы#
Мы занимаемся третьим вариантом, его сайтовой частью. В услугу приведения сайта в соответствие 152-ФЗ входят политика под ваш сайт, согласия и флажки у каждой формы, баннер cookie с запуском счётчиков после согласия, текст уведомления в Роскомнадзор с инструкцией по подаче. Это базовый пакет от 40 000 рублей, обычно несколько рабочих дней. В расширенный, от 80 000 рублей, добавляются документы оператора: положение, приказ об ответственном, согласия под отдельные цели и разбор того, куда уходят данные из форм.
Мы не юристы и не изображаем их. Там, где начинаются медицинская тайна, биометрия или нестандартная схема обработки, скажем сразу, что нужен профильный юрист, и сделаем на сайте то, что он напишет. Начинается работа с бесплатной проверки, которая за пару минут показывает, что на сайте видно снаружи.
Где готовые пакеты подводят#
Политика описывает не ваш сайт. Шаблон не знает, что у вас стоит Метрика с вебвизором, чат и форма с загрузкой файлов. Расхождение текста с реальностью становится самостоятельным нарушением.
Согласия собраны на всякий случай. Кажется, что лишняя галочка не повредит. В критериях риска Роскомнадзора обработка на основании согласия там, где закон его не требует, относит оператора к более тяжёлой группе. Доставка оплаченного заказа идёт по договору, согласие на неё брать незачем.
Все документы датированы одним днём, и листов ознакомления нет. Проверяющий это видит сразу.
Забыты подрядчики. В документах всё гладко, а заявки при этом уходят в сервис рассылок, с которым нет ни строчки о поручении.
Про события никто не подумал. Пакет лежит в папке, а человека, который за десять рабочих дней ответит на запрос "что вы обо мне храните", в компании нет.
Источники#
- Закон "О персональных данных" в редакции от 26 июля 2026: статья 18.1 о мерах и публикации политики, статья 22 об уведомлении, статья 9 о согласии, статья 6 о поручении обработки, статья 21 о сроках и инцидентах.
- Статья 13.11 КоАП - штрафы в действующей редакции.
- Приказ Роскомнадзора № 178 об оценке вреда и приказ № 179 о подтверждении уничтожения.
- Постановление Правительства № 1119 об уровнях защищённости и постановление № 687 об обработке без средств автоматизации.
- Положение о контроле за обработкой персональных данных, постановление № 1046 - наблюдение за сайтами и категории риска.
- Ответы Роскомнадзора на вопросы операторов и итоги контроля за полтора года, 18 августа 2026.
- Главбух, 28 мая 2026 - изложение дел № А40-342666/25, А40-342668/25 и А40-342669/25. Карточки дел я не читал, суммы привожу по публикации.
Частые вопросы о документах по персональным данным
01Какие документы по персональным данным должны быть на сайте?
Политика обработки персональных данных вместе со сведениями о мерах защиты: её публикацию прямо требует часть 2 статьи 18.1 закона. Рядом с формами нужен текст согласия, оформленный отдельно от остального. Если вы публикуете отзывы с именами и фото, понадобится ещё согласие на распространение. Остальное хранится внутри компании.02Какие документы должны быть у ИП по персональным данным?
Уведомление в Роскомнадзор, политика на сайте, согласия у форм, акт оценки вреда, условия о поручении обработки в договорах с подрядчиками и описание мер защиты. Приказ о назначении ответственного и локальные акты закон адресует юридическим лицам, от ИП он их прямо не требует.03Какие документы проверяет Роскомнадзор?
Снаружи он видит политику, формы с согласиями и запись в реестре операторов, и сверяет их между собой. По запросу оператор обязан за десять рабочих дней представить локальные акты и подтвердить принятые меры. В проверочном листе ведомства 67 вопросов: поручения, согласия, уведомления, ответственный, публикация политики.04Что изменилось в документах по персональным данным в 2026 году?
Набор документов не изменился, суммы штрафов те же, что с 30 мая 2025 года. С 1 января 2026 года дела о таких штрафах рассматривают мировые судьи, а не арбитраж. С 26 июля 2026 года поправлены правила трансграничной передачи. Правило об отдельном согласии действует с 1 сентября 2025 года.05Обязателен ли приказ о назначении ответственного за обработку персональных данных?
Для юридического лица да: статья 22.1 закона обязывает назначить ответственного за организацию обработки. Отдельного штрафа за отсутствие приказа в КоАП нет, но это один из первых документов, которые запрашивают при проверке. Для ИП такой обязанности закон прямо не устанавливает.06Можно ли подготовить документы по персональным данным самостоятельно?
Обычной компании с сайтом и формами заявки можно: политика, согласие, положение и уведомление собираются по образцам за пару дней. Сложность не в текстах, а в том, чтобы они совпадали с тем, что сайт и компания делают. Юрист нужен там, где есть медицинские данные, биометрия, дети или передача за рубеж.

