Документы 152-ФЗ

Комплект документов по 152-ФЗ: сколько документов нужно на самом деле

Сколько документов реально нужно оператору персональных данных: 15-30+ на 55-70 листов А4. Что обязательно, что нужно не всем, и что грозит без документов.

Максим ИшхановМаксим Ишханов6 августа 2026 г.9 мин чтенияДокументы 152-ФЗ →
Маскот Запугали.ру держит стопку документов по 152-ФЗ
Содержание статьи
  1. Почему у закона нет фиксированного списка документов
  2. 5 групп документов, которые нужны почти всем
  3. Какие документы нужны не всем
  4. Что грозит, если документов нет
  5. Шаблон или разработка под ключ: в чём риск
  6. Как часто нужно обновлять документы
  7. Готовить самостоятельно или доверить специалистам
  8. Итог

Если вы искали, сколько документов реально нужно по 152-ФЗ, или "документы для оператора персональных данных", и наткнулись на цифру "60+ документов" — не пугайтесь раньше времени. Разберём, что закон требует на самом деле, сколько документов нужно типичному бизнесу, зачем нужен каждый из них и что грозит, если часть комплекта отсутствует.

Главное: закон не устанавливает фиксированное число документов — оператор сам определяет состав мер (ст. 18.1 152-ФЗ). Реальный объём для типичного бизнеса — обычно 15-30+ документов, 55-70 листов А4. Штраф за отсутствие политики — от 10 000 ₽ для ИП, за отсутствие согласия — от 50 000 ₽.

Почему у закона нет фиксированного списка документов

Ст. 18.1 152-ФЗ формулирует обязанность иначе, чем многие ожидают: оператор обязан принять меры, необходимые и достаточные для выполнения требований закона, и сам определяет их состав — если иное прямо не указано в законе. Закон называет примеры таких мер: назначение ответственного за организацию обработки, издание документов, определяющих политику оператора, и локальных актов по вопросам обработки персональных данных.

Это принципиально отличается от закрытого перечня вроде списка документов для регистрации ООО. Здесь нет формы, где нужно поставить галочку напротив каждого из фиксированного числа пунктов. Состав комплекта зависит от того, что реально делает конкретный бизнес: есть ли сайт, есть ли сотрудники, обрабатываются ли данные через сторонние сервисы, передаются ли данные за рубеж.

Именно из-за этой гибкости на рынке встречаются очень разные цифры — от 15 до 120+ документов у разных консультантов. По нашей практике для типичного бизнеса — от малого до среднего — реальный объём составляет от 15 до 30+ документов общим объёмом 55-70 листов формата А4. Разброс объясняется методикой подсчёта: часть консультантов считают каждую отдельную форму журнала учёта самостоятельной позицией, отдельно засчитывают документы, которые нужны только части бизнесов (трансграничная передача, отдельные ИСПДн), или включают в счёт необязательные рекомендательные материалы.

Раздутый комплект — не преимущество: чем больше документов, тем выше шанс найти в них противоречие с реальными процессами компании при проверке. Инспектору не нужен объём — ему нужно соответствие бумаг реальности.

Маскот Запугали.ру внимательно проверяет один документ, ставит на нём галочку

5 групп документов, которые нужны почти всем

Вне зависимости от конкретики бизнеса, у подавляющего большинства операторов набор документов для Роскомнадзора укладывается в пять групп.

Организационные документы. Приказ о назначении ответственного за организацию обработки персональных данных, соответствующие изменения в должностную инструкцию с новыми обязанностями. Это первое, что спрашивает инспектор: кто в компании отвечает за работу с персональными данными.

Политики. Политика обработки персональных данных — внутренний документ, определяющий подход компании к обработке, и политика конфиденциальности для сайта — с перечнем обрабатываемых данных, который видят посетители. Это разные документы с разными адресатами: один — для проверяющего и внутреннего использования, другой — публичный, для субъектов персональных данных.

Формы согласий. Согласие работника, кандидата на должность, клиента, а также согласие на распространение данных — под конкретные ситуации бизнеса. Единой универсальной формы согласия не существует: формулировки зависят от того, для чего именно собираются данные.

Меры защиты информации. План правовых, организационных и технических мер, требования к местам хранения носителей, инструкции по парольной и антивирусной защите. Этот блок — конкретный ответ на вопрос "как физически защищены данные", а не только "кто отвечает за них на бумаге".

Контроль и реагирование. Правила внутреннего контроля, акт оценки вреда субъектам персональных данных, порядок действий при выявленном нарушении. Это документы на случай, если что-то пошло не так — они показывают, что компания не просто декларирует соответствие, а умеет на практике реагировать на инциденты.

На проверке инспектор обычно идёт именно по этой логике: сначала смотрит, назначен ли ответственный, затем — есть ли политика и согласия, дальше — описаны ли меры защиты, и в последнюю очередь — есть ли работающий механизм реагирования на инциденты. Отсутствие любого звена превращает остальные документы в формальность: например, безупречно составленная политика без назначенного ответственного не отвечает на простой вопрос инспектора "кто у вас отвечает за это на практике".

Какие документы нужны не всем

Помимо базовых пяти групп, есть документы, которые нужны только при определённых условиях — и именно здесь чаще всего расходятся оценки конкурентов, потому что общий список редко разбивают по реальным сценариям бизнеса.

СитуацияЧто дополнительно нужно
Есть сайт с формой заявки, подпиской, аналитикойПолитика конфиденциальности для сайта, согласие на cookie/трекинг, рабочий чекбокс согласия
Есть сотрудникиСогласия работников, приказ об ответственном, положение об обработке данных сотрудников, инструкции по защите
Используются зарубежные сервисы (CRM, аналитика, облачные хранилища)Уведомление РКН о трансграничной передаче, правовое основание передачи
Есть база данных клиентов в CRM/1С/таблицеПеречень информационных систем персональных данных с описанием, что и где хранится
Нет сайта, нет сотрудников, работает один ИПМинимальный комплект: политика, согласие клиентов, приказ (если появляется хоть один наёмный человек)

Именно эта таблица — то, что чаще всего отсутствует у источников с длинными списками документов: без разбивки по сценарию читатель не понимает, что из общего перечня реально нужно именно ему, и либо готовит лишнее, либо упускает необходимое.

Отдельно стоит сказать про перечень информационных систем персональных данных: под ИСПДн закон понимает не только специализированный софт, но и обычную CRM, 1С или даже структурированную таблицу с контактами клиентов, если она используется системно. Собрать такой перечень — не формальность, а способ понять, где вообще в компании физически находятся персональные данные.

Например, у типичного интернет-магазина без офлайн-точек логика такая: есть сайт с формой заказа и подпиской на рассылку — значит, нужна политика конфиденциальности для сайта и согласие на cookie; есть 2-3 сотрудника, которые обрабатывают заказы — значит, нужны согласия работников и приказ об ответственном; данные хранятся в CRM и отдельной таблице для бухгалтерии — значит, нужен перечень информационных систем; используется зарубежный сервис email-рассылок — значит, нужно уведомление о трансграничной передаче. Итоговый комплект для такого магазина обычно ближе к нижней границе диапазона — 15-20 документов, а не 30+, потому что нет сложной инфраструктуры или множества источников данных.

Что грозит, если документов нет

Отсутствие каждого конкретного документа — отдельный состав правонарушения по ст. 13.11 КоАП со своей вилкой штрафа:

НарушениеИПЮрлицо
Нет политики конфиденциальности10 000 – 20 000 ₽30 000 – 60 000 ₽
Нет согласия на обработку данных50 000 – 100 000 ₽150 000 – 300 000 ₽

Важно понимать: политика конфиденциальности на сайте закрывает только часть обязанностей — ту, что адресована посетителям сайта. Отдельно нужны внутренние документы: приказ об ответственном, согласия сотрудников, меры защиты информации — если компания обрабатывает данные не только через сайт, а через любую комбинацию каналов (офлайн-анкеты, CRM, кадровый учёт).

На практике при проверке формально составленные, но не соответствующие реальной деятельности документы расцениваются так же, как их отсутствие: если в политике указаны чужие реквизиты, неверные категории данных или несуществующие у компании процессы, инспектор видит несоответствие бумаг реальности — а не формальное наличие документа. Полный текст ст. 13.11 КоАП — на КонсультантПлюс. Реальные примеры таких решений — с конкретными суммами и обстоятельствами — собраны в разделе судебной практики по ст. 13.11 КоАП.

Шаблон или разработка под ключ: в чём риск

На рынке много бесплатных и платных шаблонов документов по 152-ФЗ. Проблема не в том, что это шаблон как таковой, — а в том, что шаблон, не адаптированный под структуру конкретного бизнеса, при проверке работает против компании точно так же, как отсутствие документа: реквизиты, формулировки целей обработки, категории данных должны отражать реальную деятельность, а не общий образец.

Если нужно быстро закрыть базовый уровень — политику и согласие для сайта — можно воспользоваться бесплатным генератором документов: он собирает базовый комплект за пару минут под конкретные ответы. Для полного комплекта, который учитывает сотрудников, CRM, трансграничную передачу и меры защиты, — это уже отдельная работа, требующая разбора конкретных процессов компании, а не заполнения формы.

Если нужен полный комплект под вашу реальную деятельность, а не общий образец — можно заказать разработку документов под ключ: 7 рабочих дней, без предоплаты, фиксированная стоимость от 24 000 ₽.
Маскот Запугали.ру раскладывает документы по пяти аккуратным папкам-стопкам с подписями-иконками

Как часто нужно обновлять документы

Разовая подготовка комплекта не закрывает вопрос навсегда. Документы нужно актуализировать не реже раза в год, а также при любом из следующих изменений:

  • изменилась структура компании или появились новые сотрудники;
  • изменились цели обработки данных (например, добавилась рассылка или новая форма на сайте);
  • сменился сайт, CRM или другая система, где хранятся персональные данные;
  • изменилось законодательство — как это уже произошло в 2025 году с размерами штрафов и рядом процедурных требований.

Устаревший, но формально существующий документ создаёт тот же риск, что и его отсутствие: расхождение между тем, что написано, и тем, что реально происходит в компании.

Готовить самостоятельно или доверить специалистам

Формально ничто не мешает подготовить документы самостоятельно — закон не требует привлекать стороннего специалиста. Сложность не в оформлении как таковом, а в том, чтобы правильно определить состав комплекта под конкретную деятельность и не допустить противоречий между документами и реальными процессами.

По нашей практике, в подавляющем большинстве случаев, когда комплект документов не проходит проверку, причина не в том, что документы написаны самостоятельно, а в том, что формулировки не отражают реальную деятельность компании — устаревшие реквизиты, общие фразы вместо конкретных целей обработки, документы под процессы, которых на самом деле нет. Это одинаково случается и с документами, написанными с нуля, и с адаптированными шаблонами.

Если вы уже прошли этап регистрации в реестре операторов и хотите закрыть остальную часть требований системно — комплект документов логично готовить следующим шагом, а не откладывать: сама по себе регистрация не защищает от штрафов за отсутствие политики, согласий или мер защиты.

Итог

У 152-ФЗ нет фиксированного списка документов — оператор сам определяет состав мер, необходимых для конкретной деятельности. Реальный объём для типичного бизнеса — обычно 15-30+ документов на 55-70 листов А4. Пять базовых групп (организационные документы, политики, согласия, меры защиты, контроль и реагирование) нужны почти всем; остальное зависит от того, есть ли сайт, сотрудники, зарубежные сервисы.

Если хотите закрыть это самостоятельно — теперь понятно, с чего начинать. Если формулировки вызывают сомнения или процессы в компании сложнее типового случая — закажите разработку под ключ, 7 рабочих дней, без предоплаты. Стоимость всех сопутствующих услуг — в калькуляторе. Дальше по теме: регистрация в реестре операторов персональных данных, бесплатный генератор согласия и политики конфиденциальности, перечень документов по 152-ФЗ — краткая справка и запрос, требование или предписание Роскомнадзора.


Источники:

Частые вопросы

Зачем вообще столько бюрократии — это реально помогает защитить данные?

Документы — не бюрократия ради бюрократии, а фиксация того, кто и как в компании отвечает за данные и что именно делать при утечке или обращении субъекта. На практике именно отсутствие этой фиксации — частая причина, почему инцидент с данными превращается в хаос: никто не знает, кто отвечает и что делать дальше. Разумный объём документов для типичного бизнеса — обычно 15-30+ на 55-70 листов А4, и это рабочий инструмент, а не формальность для галочки: пять базовых групп (кто отвечает, какие политики действуют, какие есть согласия, как защищены данные, что делать при инциденте) закрывают ровно те вопросы, которые инспектор Роскомнадзора задаёт при проверке в первую очередь. Раздутый комплект документов при этом не преимущество — чем их больше, тем выше шанс найти в них противоречие с реальными процессами компании.

Я самозанятый без сайта — мне точно нужны документы?

Да, если вы собираете и храните контактные данные клиентов — в почте, мессенджере, таблице или CRM — вы оператор персональных данных, и минимальный комплект нужен независимо от наличия сайта. Налоговый статус самозанятого на эту обязанность не влияет: закон не делает различий между самозанятым, ИП и юрлицом в части самой обязанности иметь документы, разница только в составе комплекта. Для самозанятого без сайта и без сотрудников это обычно минимальный набор — политика обработки персональных данных, согласие клиентов на обработку их данных, а приказ о назначении ответственного понадобится, как только появится хотя бы один наёмный человек. Если данных немного и процессы простые, закрыть базовый уровень можно быстро — например, через бесплатный генератор политики и согласия — без разработки полного комплекта под сложную инфраструктуру, которой у самозанятого обычно нет.

Можно ли просто скачать бесплатный шаблон и подставить свои данные?

Технически можно, но риск в том, что шаблон описывает типовую ситуацию, а не вашу конкретную деятельность — реквизиты, формулировки целей обработки и категории данных в нём рассчитаны на усреднённый случай. Если эти формулировки не совпадают с тем, что реально происходит в компании — например, шаблон не упоминает CRM или сервис рассылок, которые вы используете, — при проверке это расценивается так же, как отсутствие документа: инспектору важно соответствие бумаг реальности, а не сам факт их наличия. Для базового уровня — политики и согласия для сайта — разумной альтернативой шаблону из интернета служит бесплатный генератор документов, который собирает комплект под конкретные ответы за пару минут. Но для полного комплекта, который учитывает сотрудников, зарубежные сервисы и трансграничную передачу данных, нужен уже разбор реальных процессов компании, а не заполнение общей формы.

Достаточно ли одной политики конфиденциальности на сайте?

Нет. Политика на сайте закрывает только часть обязанностей — ту, что адресована посетителям сайта. Отдельно нужны внутренние документы: приказ об ответственном за организацию обработки, согласия сотрудников, меры защиты информации — если компания обрабатывает данные не только через сайт, а через любую комбинацию каналов: офлайн-анкеты, CRM, кадровый учёт. Штрафы за эти нарушения различаются и складываются отдельно: отсутствие политики конфиденциальности — от 10 000 ₽ для ИП и от 30 000 ₽ для юрлица, отсутствие согласия на обработку данных — от 50 000 ₽ для ИП и от 150 000 ₽ для юрлица по ст. 13.11 КоАП. На практике эти нарушения редко существуют по отдельности: если у оператора нет политики, почти всегда отсутствуют и корректно оформленные внутренние документы, а значит при проверке штрафы по разным основаниям складываются в рамках одного дела.

Что считается информационной системой персональных данных у малого бизнеса?

Любая система, где системно хранятся и обрабатываются персональные данные, — это может быть специализированная CRM, 1С, облачный сервис или даже структурированная таблица с контактами клиентов, если она используется регулярно, а не разово для одной задачи. Закон не ограничивает понятие информационной системы персональных данных сложным софтом: важен сам факт системного хранения данных, а не технология. Для малого бизнеса типичный перечень информационных систем включает 2-4 позиции — например, у интернет-магазина это может быть CRM для заказов, отдельная таблица для бухгалтерии и сервис email-рассылок. Собрать такой перечень с описанием, что и где хранится, — не формальность для галочки, а практический способ понять, где физически в компании находятся персональные данные и что нужно защищать в первую очередь, если инспектор спросит об этом на профилактическом визите или проверке.

Документы одинаковые для ИП и для ООО?

Базовый принцип один — закон не делает различий между ИП и юрлицом в части самой обязанности иметь документы. Но конкретный состав комплекта зависит не от организационно-правовой формы, а от реальной деятельности: наличия сотрудников, сайта, сторонних сервисов вроде CRM или зарубежной аналитики. Разница между ИП и юрлицом проявляется не в списке документов, а в размере штрафов за их отсутствие: например, за отсутствие политики конфиденциальности ИП грозит 10 000–20 000 ₽, юрлицу — 30 000–60 000 ₽, а за отсутствие согласия на обработку — 50 000–100 000 ₽ и 150 000–300 000 ₽ соответственно. На практике у ИП без сайта и сотрудников комплект обычно ближе к нижней границе диапазона в 15-30+ документов, а у среднего юрлица с сайтом, персоналом и несколькими сторонними сервисами — ближе к верхней.

Услуга под ключ

Формулировки вызывают сомнения, а процессы сложнее типового случая?

Разработаем полный комплект документов под вашу реальную деятельность — 7 рабочих дней, без предоплаты, фиксированная стоимость от 24 000 ₽.

Заказать разработку документов