Оператор персональных данных — это не статус, который получают, а положение, в котором компания оказывается автоматически. Если вы решили, зачем собираете имена и телефоны, определили, какие именно данные вам нужны, и начали что-то с ними делать — вы уже оператор. Никакого заявления, лицензии и проверки для этого не требуется: обязанности возникают в тот момент, когда в CRM появилась первая карточка клиента.
Практический вывод из этого простой и неприятный: обязанности у ООО на пять человек и у компании на пятьсот — одни и те же по составу. Разница только в глубине проработки и в цене вопроса. Ниже — полная карта: пятнадцать обязанностей, разложенных на «что делается документом» и «что делается настройкой систем», минимальный комплект для компании до 50 человек, модельная смета на 213 200 ₽ и разбор трёх типовых конфигураций малого бизнеса с их слабыми местами.
Сразу оговорка о жанре. Мы инженерное бюро, а не юридическая фирма и не лицензиат по защите информации. Наша зона — то, что решается архитектурой и настройками: где физически лежит база, кто имеет к ней доступ, что уходит во внешние сервисы и что пишется в журнал. Всё, что касается правовых оснований, формулировок согласий и ответственности, мы честно отдаём юристу — и в конце статьи даём пять вопросов, с которыми к нему идти, чтобы консультация заняла час, а не неделю. Все нормы и суммы приведены по состоянию на сентябрь 2026 года; перед подачей документов сверяйтесь с действующей редакцией.
Три признака, после которых вы уже оператор
Статья 3 152-ФЗ описывает оператора через три действия: организация определяет цели обработки, определяет состав данных и совершает с ними операции — или организует их совершение. Все три признака выполняются в обычной рабочей неделе любой компании, и почти никогда осознанно.
Организация или человек, которые самостоятельно или совместно с другими определяют цели обработки персональных данных, состав обрабатываемых данных и совершаемые с ними действия. Ключевое слово — «определяют»: оператором делает не владение сервером, а принятие решений о данных. Поэтому компания остаётся оператором, даже если вся её база физически лежит в чужом облаке.
- Цель. Вы завели CRM, чтобы менеджеры не теряли заявки — это и есть определённая вами цель обработки. Формулировка «мы просто ведём клиентов» юридически ничем не отличается от развёрнутой цели в политике, только её нельзя предъявить при проверке.
- Состав. Вы решили, что в карточке будут имя, телефон, адрес доставки и комментарий менеджера. Никто вас к этому не обязывал — значит, состав определили вы. Отдельно считается всё, что попадает в свободные поля: «звонить после 18, мама лежит в больнице» — это уже данные о здоровье третьего лица в вашей CRM.
- Действия. Запись разговора в телефонии, выгрузка в Excel для рассылки, передача списка в сервис доставки, резервная копия на ноутбуке руководителя — каждая из этих операций отдельно поименована в законе и отдельно должна иметь основание.
Три бытовых примера, которые закрывают вопрос «а мы точно оператор». Форма на сайте с полями «имя» и «телефон» — сбор персональных данных, и момент нажатия кнопки должен быть зафиксирован вместе с текстом согласия, который человек видел. IP-телефония с включённой записью — сбор данных в форме голоса, причём и клиента, и сотрудника. Сервис онлайн-записи в салоне или клинике — сбор данных, а комментарий «аллергия на лидокаин» переводит вас в специальные категории с гораздо более жёсткими требованиями.
Горизонтальная схема из трёх блоков слева, сходящихся стрелками в один широкий блок справа. Левые блоки: «Определили цель» (подпись-пример: «чтобы менеджеры не теряли заявки»), «Определили состав» (пример: «имя, телефон, адрес, комментарий»), «Совершаете действия» (пример: «запись звонка, выгрузка в Excel, резервная копия»). Правый блок крупно: «Вы — оператор персональных данных, ст. 3 152-ФЗ». Под правым блоком мелкая подпись: «Заявление, лицензия и регистрация для этого не нужны». Чертёжный стиль, все подписи по-русски.
Карта обязанностей: норма, действие, артефакт, ответственный
Главная причина, по которой компании годами не могут «разобраться с персональными данными», — попытка решать это одной задачей и одним человеком. Обязанности разной природы: часть закрывается приказом за день, часть — работой юриста, а большая часть вообще не документами, а настройками, которые делает инженер. В таблице ниже разложено пятнадцать обязанностей: что именно нужно сделать, что остаётся на выходе и кто это делает.
| Норма | Что конкретно сделать | Артефакт: документ или настройка | Кто делает |
|---|---|---|---|
| ст. 18.1, ч. 1, п. 1 | Назначить ответственного за организацию обработки персональных данных | Приказ и дополнение к должностной инструкции | Директор, один день |
| ст. 18.1, ч. 1, п. 2 | Издать политику обработки персональных данных и внутренние регламенты | Документ, 6–10 страниц | Юрист совместно с инженером |
| ст. 18.1, ч. 2 | Опубликовать политику в открытом доступе, если сбор идёт через сайт | Страница сайта и ссылка в подвале и у формы | Инженер |
| ст. 22 | Подать уведомление об обработке в Роскомнадзор до её начала | Уведомление и подтверждение о принятии | Ответственный |
| ст. 9 | Получать согласие там, где нет другого основания, и хранить доказательство | Форма согласия, галочка на сайте, лог с датой и текстом версии | Юрист даёт текст, инженер делает лог |
| ст. 18, ч. 5 | Записывать, хранить и уточнять данные граждан России в базах на территории России | Выбор площадки, схема размещения, договор с хостингом | Инженер |
| ст. 6, ч. 3 | Оформить поручение обработки с каждым, кто работает с данными за вас | Договор-поручение или приложение к договору | Юрист |
| ст. 18.1, ч. 1, п. 4 | Вести внутренний контроль соответствия обработки требованиям | Регламент проверок и журнал результатов | Ответственный, раз в квартал |
| ст. 18.1, ч. 1, п. 6 | Ознакомить сотрудников с требованиями и внутренними документами | Лист ознакомления с подписями | Кадры |
| ст. 19 | Принять технические меры защиты: разграничение прав, журналирование, шифрование каналов | Настройки систем и описание принятых мер | Инженер |
| ст. 18.1, ч. 1, п. 5 и ПП № 1119 | Оценить возможный вред субъектам, определить уровень защищённости системы | Акт оценки вреда, акт определения уровня защищённости | Инженер, при высоком уровне — лицензиат |
| ст. 21, ч. 3.1 | Уведомить Роскомнадзор об инциденте: 24 часа о факте, 72 часа о результатах расследования | Регламент реагирования, контакты и шаблон уведомления | Ответственный |
| ст. 20 | Ответить на запрос субъекта в течение 10 рабочих дней | Процедура приёма запросов и шаблон ответа | Ответственный |
| ст. 21, ч. 3 и ч. 5 | Уничтожить данные: 7 рабочих дней при неправомерной обработке, 30 дней при отзыве согласия и достижении цели | Журнал и акты уничтожения, подтверждающая выгрузка | Ответственный и инженер |
| ст. 5, ч. 7 | Не хранить данные дольше цели: задать срок хранения по каждой системе | Настройка автоудаления в CRM, телефонии, почте, резервных копиях | Инженер |
Посчитайте по последней колонке. Восемь строк из пятнадцати — это настройки систем и внутренний порядок, их делают инженер и ответственный. Пять — документы, которые пишет юрист или готовит кадровая служба. Ещё две закрываются приказом и заявлением за один день. Именно поэтому «поручить вопрос юристу» не работает: юрист напишет безупречную политику, в которой будет сказано, что доступ разграничен и ведётся журналирование, а в системах ничего из этого не будет. И наоборот — идеально настроенная система без политики и уведомления даёт формальное нарушение на ровном месте.
Порядок закрытия строк тоже не произвольный. Первыми делаются те обязанности, неисполнение которых видно из открытых источников без всякой экспертизы: опубликованная политика, поданное уведомление, приказ об ответственном. Это буквально три дня работы, и они снимают самые дешёвые претензии. Вторым слоем идёт то, что определяет масштаб возможного ущерба: разграничение прав, журналирование и ограничение массовых выгрузок. Третьим — согласия, поручения и сроки хранения, где нужен разбор конкретных оснований. Компании обычно идут в обратном порядке: начинают с покупки средств защиты и заканчивают тем, что на сайте так и нет ссылки на политику.
Нумерация и формулировки приведены по редакции 152-ФЗ, действующей на сентябрь 2026 года. За последние два года закон и связанный с ним состав КоАП правились несколько раз: менялись перечень исключений по уведомлению, размеры штрафов, порядок подтверждения уничтожения данных. Поэтому таблица выше — это карта работ, а не цитата: перед подачей документов открывайте действующую редакцию нормы либо просите юриста сверить список. Сама структура обязанностей при этом устойчива — она описывает вашу компанию, а не редакцию закона.
Минимальный комплект для компании до 50 человек
Комплект, который закрывает подавляющее большинство проверочных вопросов, состоит из шести документов и четырёх настроек. Он не делает компанию неуязвимой и не заменяет разбор конкретной ситуации, но убирает главную категорию претензий — те, где нарушение видно из открытых источников и одного запроса, без всякой экспертизы.
- 1Документ 1. Политика обработки персональных данных
Публичный документ: цели, категории субъектов и данных, основания, сроки хранения, права субъекта, порядок обращения. Опубликован на сайте по постоянному адресу, ссылка стоит в подвале и рядом с каждой формой. Именно его проверяют первым, потому что для этого достаточно открыть сайт.
- 2Документ 2. Приказ о назначении ответственного
Одна страница: фамилия, обязанности, право доступа к системам, порядок замещения на время отпуска. Ответственный — не «айтишник», а человек, который может остановить процесс: чаще всего это исполнительный директор или руководитель административного блока.
- 3Документ 3. Перечень мест обработки
Самый полезный и самый пропускаемый документ. Таблица: система, что за данные, сколько субъектов, где физически лежит, кто имеет доступ, срок хранения, кто подрядчик. В модельной компании на 45 человек мы находили 19 таких мест против шести, которые называл руководитель.
- 4Документ 4. Формы согласий
Обычно нужны три разные: для клиентов через сайт, для кандидатов и сотрудников, для отдельных случаев вроде рассылки или записи разговора. Согласие на всё сразу одним абзацем не работает — по закону оно должно быть конкретным и информированным.
- 5Документ 5. Поручения обработки подрядчикам
По одному на каждого, кто работает с данными за вас: интегратор, хостинг, колл-центр, бухгалтерский аутсорс, сервис рассылок. Подписывается до выдачи первого доступа, а не по итогам проекта. Состав поручения и типовые пустышки в формулировках мы разбираем отдельно, в соседнем материале раздела.
- 6Документ 6. Журнал уничтожения
Фиксирует, что и когда удалено, по какому основанию и кем, с подтверждающей выгрузкой. Нужен ровно в тот момент, когда клиент отозвал согласие и через два месяца спросил, почему ему всё ещё приходит рассылка.
Четыре настройки, без которых документы остаются декларацией: разграничение прав доступа по ролям вместо общего администраторского входа; журналирование доступа и выгрузок; сроки хранения, заданные в самих системах, а не в тексте политики; отключение или ограничение массовых выгрузок в файл. Последнее чаще всего вызывает сопротивление отдела продаж и чаще всего оказывается точкой, через которую база уходит наружу.
Сравнение в две колонки. Левая колонка «Шесть документов»: политика обработки, приказ об ответственном, перечень мест обработки, формы согласий, поручения подрядчикам, журнал уничтожения. Правая колонка «Четыре настройки»: разграничение прав по ролям, журнал доступа и выгрузок, сроки хранения в самих системах, ограничение массовых выгрузок в файл. Под левой колонкой подпись «юрист и ответственный», под правой — «инженер». Внизу общая плашка: «76 часов, 213 200 ₽ в модельной смете на 45 человек». Чертёжный стиль, подписи по-русски.
Что закрывается настройкой, а не бумагой
Инженерная часть требований сводится к четырём вопросам, на которые компания должна уметь ответить не размышлением, а выгрузкой. Если ответа нет, все документы написаны про воображаемую организацию.
- 1Где физически лежит база. Не «в облаке», а: название сервиса, юрлицо, страна размещения серверов, реквизиты договора. Отдельно — где лежат резервные копии: очень часто основная база корректно размещена в России, а копии автоматически уезжают в зарубежное хранилище, о котором никто не помнит.
- 2Кто имеет доступ. Список именных учётных записей с уровнем прав, а не «у нас доступ у отдела продаж». Здесь же — учётные записи подрядчиков и бывших сотрудников. По нашему опыту приёмки проектов это самая урожайная строка: активная учётка подрядчика через год после окончания работ встречается чаще, чем любой другой инцидент.
- 3Что уходит во внешние сервисы. Каждая интеграция — это передача данных: телефония, сервис рассылок, аналитика сайта, чат на сайте, транспортная компания, сервис отправки чеков, ИИ-сервисы. По каждой нужно знать состав передаваемых полей и наличие поручения.
- 4Что пишется в журнал. Минимум: входы в систему, изменения прав, массовые выгрузки, удаления. Без журнала невозможно ни расследовать инцидент, ни доказать, что его не было, — а именно доказывать придётся вам, а не проверяющему.
Разница между «у нас всё настроено» и исполнением требования — в том, можно ли это показать. По каждому из четырёх вопросов должен существовать артефакт, который открывается за минуту и содержит дату. Не описание в политике, а выгрузка, скриншот настройки или файл журнала.
| Вопрос | Чем подтверждается | Как часто обновлять | Сколько занимает |
|---|---|---|---|
| Где физически лежит база | Перечень мест обработки с юрлицами провайдеров, странами размещения и реквизитами договоров; отдельная строка по резервным копиям | При каждом изменении состава систем, но не реже раза в полгода | 8 часов на первую сборку, 1–2 часа на обновление |
| Кто имеет доступ | Выгрузка учётных записей с ролями из каждой системы, включая учётки подрядчиков и уволенных | Ежеквартально плюс в день увольнения и в день закрытия проекта | 2–3 часа на цикл проверки |
| Что уходит во внешние сервисы | Таблица интеграций: сервис, перечень передаваемых полей, основание, наличие поручения | При подключении любой новой интеграции | 4 часа на первую сборку |
| Что пишется в журнал | Файл журнала за произвольную дату с записями о входах, изменении прав, выгрузках и удалениях | Проверка глубины хранения раз в квартал | 1 час на проверку |
| Соблюдаются ли сроки хранения | Скриншот настройки автоудаления и запрос к базе на самую старую запись по каждой категории | Раз в полгода | 2 часа |
Эти же четыре вопроса — рабочий тест для подрядчика на входе. Если на вопрос «что именно уходит в этот сервис» интегратор отвечает «данные заявки», а не перечнем полей, вы получите систему, которую невозможно описать в перечне мест обработки. Как выглядит корректная выдача доступов и что должно остаться в чек-листе приёмки, мы описали на странице о безопасности проектов.
Карта связей. В центре узел «Компания, 45 человек, 12 000 карточек клиентов». Вокруг девятнадцать подписанных узлов в трёх кольцах. Кольцо «внутри контура», 5 узлов: 1С:УНФ на своём сервере, файловый архив, корпоративная почта, резервные копии на NAS, ноутбуки менеджеров с выгрузками. Кольцо «российское облако», 8 узлов: CRM, IP-телефония с записью, сервис онлайн-записи, сайт с формой заявки, хостинг сайта, облачное хранилище резервных копий, кадровый учёт, электронный документооборот. Кольцо «уходит наружу», 6 узлов: сервис рассылок, аналитика сайта, чат на сайте, транспортная компания, ИИ-сервис, мессенджеры на личных телефонах менеджеров — все шесть выделены штриховкой и подписью «нужно поручение». Отдельная выноска: «названо руководителем — 6, найдено — 19». Чертёжный стиль, подписи по-русски.
Сколько стоит собрать комплект: модельный расчёт
Модельная компания: 45 сотрудников, оптовая торговля с сервисным направлением. Системы — CRM в российском облаке, IP-телефония с записью разговоров, 1С:УНФ на своём сервере, сайт с формой заявки, сервис рассылок. В базе 12 000 клиентских карточек, в телефонии около 3 200 записей разговоров в месяц. Три подрядчика имеют доступ: интегратор, обслуживающая ИТ-компания и бухгалтерский аутсорс. Ставки в расчёте — 2 200 ₽/час за инженера и 4 500 ₽/час за юриста; это середина рынка на сентябрь 2026 года.
Реалистичная вилка по рынку — 90 000–450 000 ₽. Нижняя граница получается в компании до 20 человек, где систем три, подрядчик один, записи разговоров нет и данные не выходят за пределы двух российских сервисов. Верхняя — там, где есть колл-центр, специальные категории данных вроде сведений о здоровье, несколько юрлиц и системы, доставшиеся от трёх разных подрядчиков. Дальше комплект нужно поддерживать: 4–6 часов в квартал на пересмотр перечня мест обработки и проверку журналов, плюс переутверждение документов раз в год.
Экономить безопасно на двух строках. Формы согласий и регламенты пишутся по готовой структуре, а не с нуля, — это минус 4–6 часов юриста. Инструктаж сотрудников переводится в короткую запись с обязательным тестом вместо очных встреч. Нельзя экономить на инвентаризации: без неё политика и уведомление описывают компанию, которой не существует, и первый же вопрос проверяющего «а где ещё хранятся эти данные» обрушивает весь комплект.
Столбиковая диаграмма из двух столбцов резко разной высоты. Левый низкий столбец подписан «Комплект документов и настроек — 213 200 ₽, разово». Правый высокий столбец подписан «Штраф за утечку базы до 10 000 субъектов — от 3 000 000 ₽ для юрлица, ст. 13.11 КоАП, по состоянию на сентябрь 2026». Между столбцами стрелка с подписью «в 14 раз». Под диаграммой мелкая строка: «в правый столбец не входят расследование, уведомление субъектов и работа юриста». Ось — рубли. Чертёжный стиль, подписи по-русски.
Про правый столбец стоит сказать отдельно и без запугивания. По состоянию на сентябрь 2026 года ответственность за нарушения в области персональных данных сосредоточена в статье 13.11 КоАП, и после правок, вступивших в силу весной 2025 года, порядок сумм для юридических лиц выглядит так: непредставление уведомления об обработке — сотни тысяч рублей, отсутствие или неопубликование политики — десятки тысяч, утечка — миллионы, с ростом по количеству пострадавших субъектов и с оборотным штрафом при повторном случае. Нижняя граница по утечке базы до 10 000 субъектов — 3 000 000 ₽, то есть в четырнадцать раз больше стоимости всего комплекта из расчёта выше, и это только штраф, без расследования, оповещения клиентов и работы юриста. Отдельно с декабря 2024 года действует статья 272.1 Уголовного кодекса о незаконных сборе, передаче и использовании персональных данных. Конкретные диапазоны здесь намеренно не расписаны построчно: они правились дважды за два года, и любая точная цифра в статье быстро становится ложью. Проверяйте действующую редакцию — или спросите юриста одним вопросом из списка в конце.
Три типовые конфигурации малого бизнеса и их слабые места
Почти вся автоматизация в компаниях до 300 человек сводится к трём наборам систем. У каждого набора свой предсказуемый провал, и он почти никогда не там, где его ищут.
| Конфигурация | Кто так работает | Где обычно провал | Что чинится в первую очередь |
|---|---|---|---|
| CRM в облаке плюс IP-телефония с записью | Услуги, оптовые продажи, агентства — 20–60 человек | Записи разговоров лежат у оператора связи без поручения; предупреждение о записи в приветствии не звучит или звучит не для всех линий; выгрузка базы в файл доступна каждому менеджеру | Поручение с оператором телефонии, приветствие с предупреждением на всех номерах, роли вместо общего доступа к выгрузке |
| 1С на своём сервере плюс сайт | Производство, оптовая торговля, дистрибуция — 40–150 человек | Сайт на внешнем хостинге, форма без фиксации согласия; резервные копии 1С автоматически уезжают во внешнее хранилище; подрядчик по 1С работает под учётной записью администратора без ограничения по времени | Лог согласий с версией текста, проверка географии резервных копий, именные учётки подрядчика со сроком |
| Сервис записи клиентов плюс мессенджеры | Салоны, клиники, стоматологии, детские центры — 10–80 человек | В комментариях к записи оказываются сведения о здоровье, то есть специальные категории; переписка с клиентами ведётся с личных телефонов сотрудников; согласие получено устно при первом визите | Отдельное согласие на специальные категории, перевод переписки в рабочий контур, запрет свободных полей для медицинских сведений |
В первой конфигурации отдельного разговора заслуживает запись разговоров. Она почти всегда включена «по умолчанию, чтобы разбирать спорные ситуации», хранится годами и лежит на стороне оператора связи. Три вещи, которые надо проверить в один день: звучит ли предупреждение о записи на всех входящих номерах, а не только на основном; какой срок хранения записей выставлен в кабинете телефонии; есть ли поручение обработки с оператором связи. Само предупреждение и его формулировки — тема отдельного разбора в этом разделе, здесь важно только то, что запись голоса — это обработка персональных данных и клиента, и вашего сотрудника.
Третья конфигурация опаснее двух первых, и это редко осознают. Комментарий администратора «пришла с ребёнком, аллергия на пенициллин» превращает обычный сервис онлайн-записи в систему, обрабатывающую специальные категории персональных данных, с другим уровнем защищённости и другими основаниями. Технически лечится не запретом писать комментарии, а структурированными полями с закрытым списком значений и отдельным доступом к медицинской части карточки. Как это устроено в клиниках и стоматологиях, мы разбирали на отраслевых страницах.
Сравнение в три вертикальные колонки. Колонка 1 «CRM в облаке и IP-телефония»: иконки CRM и телефона, снизу красная плашка «записи разговоров у оператора связи без поручения». Колонка 2 «1С на своём сервере и сайт»: иконки сервера и браузера, снизу красная плашка «резервные копии уезжают во внешнее хранилище». Колонка 3 «Сервис записи и мессенджеры»: иконки календаря и мессенджера, снизу красная плашка «сведения о здоровье в свободном комментарии». Под всеми колонками общая строка: «в каждом случае главная система настроена нормально — течёт её край». Чертёжный стиль, подписи по-русски.
Когда какой документ появляется в проекте внедрения
Самая частая ошибка — оформлять всё задним числом, когда система уже работает на боевых данных. Это не только дороже: часть документов задним числом просто теряет смысл. Согласие, полученное после начала обработки, не легализует то, что было до него, а поручение, подписанное после инцидента, не защищает ни от чего. Порядок ниже привязан не к календарю, а к событиям проекта.
- 1До технического задания
Определяется перечень данных, которые попадут в новую систему, и цели обработки. Здесь же принимается решение о размещении: где физически будет база и где резервные копии. Изменить это позже стоит в разы дороже, чем выбрать площадку на старте.
- 2До подписания договора с подрядчиком
Оформляются поручение обработки и соглашение о конфиденциальности. Два разных документа: одно даёт право обрабатывать данные от вашего имени, второе запрещает разглашать информацию. Одно другое не заменяет.
- 3До выдачи первого доступа
Утверждается матрица доступов: кто из команды подрядчика что видит, на какой срок, с какого адреса. Одновременно готовится тестовый контур на обезличенных данных — в норме подрядчик вообще не должен видеть боевую базу.
- 4До запуска на боевых данных
Обновляются политика и перечень мест обработки, добавляется новая система. Если появился новый канал сбора — новая форма, новый мессенджер, новая точка записи, — готовятся согласия и текст информирования.
- 5До первого клиента в новой системе
Проверяется, не изменились ли сведения, поданные в уведомлении об обработке: цели, категории данных, места хранения. Если изменились — подаётся информация об изменениях. Это тот пункт, о котором вспоминают через год.
- 6В момент приёмки
Принимаются журнал доступа, настроенные сроки хранения, процедура уничтожения и — обязательным пунктом акта — отзыв временных доступов подрядчика. Что ещё должно быть в чек-листе приёмки, мы разбирали в материале о договоре на разработку.
- 7Через 30 дней после запуска
Контрольная проверка: закрыты ли временные учётки, что показывает журнал выгрузок, работает ли автоудаление. Тридцать дней — минимальный срок, за который проявляются обходные пути, придуманные сотрудниками.
Горизонтальная лента времени из семи отрезков слева направо с подписями события и артефакта: «До ТЗ — перечень данных и решение о размещении базы», «До договора — поручение обработки и NDA», «До первого доступа — матрица доступов и тестовый контур на обезличенных данных», «До боевых данных — обновление политики и перечня мест обработки, согласия», «До первого клиента — сверка сведений в уведомлении», «Приёмка — журнал доступа, сроки хранения, отзыв доступов подрядчика», «+30 дней — контроль закрытых учёток и журнала выгрузок». Под лентой сквозная подпись: «задним числом эти документы теряют смысл, а не только дорожают». Чертёжный стиль, подписи по-русски.
Пять вопросов, на которые отвечает только юрист
Есть граница, за которой инженерные решения бессильны: правовое основание нельзя настроить. Пять вопросов ниже стоит задать один раз и получить письменный ответ — дальше он превращается в настройки и регламенты, которые уже наша территория. Если прийти с подготовленным материалом, консультация занимает час; если прийти с вопросом «расскажите про 152-ФЗ», она занимает неделю и стоит соответственно.
- 1Какое правовое основание у нас по каждой цели обработки — согласие, исполнение договора или требование закона? Приложите список целей: продажи, доставка, кадры, рассылка, запись разговоров, видеонаблюдение. Именно от ответа зависит, где вообще нужна галочка согласия, а где она лишняя и даже вредна.
- 2Нужно ли отдельное согласие на запись телефонных разговоров, на рассылку и на передачу данных подрядчику, и как оно должно выглядеть? Здесь же — вопрос о том, что делать с уже накопленной базой, собранной без корректного согласия.
- 3Попадают ли наши данные в специальные категории или в биометрию? Комментарии о здоровье в карточке записи, медицинские справки в кадрах, фотографии сотрудников на пропусках, голос в записи разговора — по каждому нужен прямой ответ, потому что режим обработки меняется полностью.
- 4Обязаны ли мы подавать уведомление об обработке и что писать в его полях? Перечень исключений менялся, и на сентябрь 2026 года подавать нужно практически всем; но формулировки целей и категорий в уведомлении должны совпадать с политикой, иначе расхождение станет отдельным вопросом при проверке.
- 5Как разграничена ответственность с подрядчиком в договоре и поручении и что мы вправе требовать при его инциденте? Ответ должен быть не «по закону», а конкретной формулировкой, которую можно вписать в договор и предъявить.
Перечень мест обработки, список целей обработки, список подрядчиков с доступами, тексты действующих форм и снимок экрана с галочкой согласия на сайте. Пять артефактов, четыре из которых делает инженер за пару дней. С ними юрист отвечает по существу; без них он сначала за ваши деньги проводит ту же инвентаризацию.
Схема из трёх вертикальных зон, над ними общий заголовок «15 обязанностей». Левая зона «Настройки и внутренний порядок — 8 строк»: публикация политики на сайте, размещение базы в России, технические меры защиты, оценка уровня защищённости, регламент реагирования на инцидент, процедура ответа субъекту, журнал и акты уничтожения, сроки хранения в системах; подпись зоны — «инженер и ответственный». Средняя зона «Документы — 5 строк»: политика обработки, формы согласий, поручения подрядчикам, регламент внутреннего контроля, лист ознакомления сотрудников; подпись зоны — «юрист и кадры». Правая зона «Приказ и заявление — 2 строки»: назначение ответственного, уведомление в Роскомнадзор; подпись зоны — «один день». Из левой зоны в среднюю идёт стрелка через блок-папку с подписью «перечень мест обработки, список целей, список подрядчиков, тексты форм, снимок галочки». Подпись у стрелки: «с этой папкой консультация — час, без неё — неделя». Чертёжный стиль, подписи по-русски.
Когда полный контур строить не надо
Обязанности оператора не масштабируются линейно, и есть четыре ситуации, в которых мы сами советуем остановиться раньше, чем предлагает рынок услуг по защите информации.
- Не надо покупать аттестацию информационной системы и средства защиты на 1 500 000 ₽, пока не сделан перечень мест обработки за 30 800 ₽. Уровень защищённости определяется составом данных и числом субъектов; в компании без специальных категорий и с базой в несколько тысяч человек требования заметно мягче, чем в коммерческом предложении, где эти сведения не спрашивали.
- Не надо переносить всё на собственный сервер «ради 152-ФЗ», если облако уже российское и договор с провайдером в порядке. Локализация требует размещения баз в России, а не отказа от облаков. Свой сервер добавит вам обязанностей администратора, а не снимет их.
- Не надо строить контур под будущий рост. Компании на 8 человек с базой в 400 клиентов достаточно шести документов, ролей вместо общего доступа и настроенных сроков хранения. Регламент внутреннего контроля на двадцать страниц там не будет исполняться ни одного дня и при проверке сработает против вас: документ есть, исполнения нет.
- Не надо заводить отдельного специалиста по защите информации в штат ради этого комплекта. Работа, посчитанная выше, — 76 часов разово и 4–6 часов в квартал дальше. Это задача для внешнего исполнителя или для существующего ответственного, а не для новой ставки на 120 000 ₽ в месяц, которая окупалась бы только при постоянном потоке подобных задач.
- Не надо оформлять комплект задним числом накануне проверки. Дата приказа, дата публикации политики и дата подачи уведомления видны; расхождение между ними и реальной историей систем даёт вопрос, на который нет хорошего ответа. Если вы опоздали, честнее оформить сейчас и привести системы в порядок, чем пытаться выглядеть так, будто всё было с самого начала.
И последнее. Всё описанное — по состоянию на сентябрь 2026 года. Нормы будут уточняться, суммы штрафов правились дважды за два года и будут правиться дальше. Устойчивая часть этой статьи — не цифры, а структура: перечень мест обработки, матрица доступов, журнал и заданные сроки хранения. Они описывают вашу компанию, а не действующую редакцию закона, и переживут любые уточнения. Компания, у которой эти четыре артефакта в порядке, приводится в соответствие с новой редакцией за пару дней. Компания, у которой их нет, каждый раз начинает с нуля.
Оператором вас делает не сервер и не документ, а решение о чужих данных, которое вы уже приняли.
