Правовая роль компании
Устанавливаю, является ли компания оператором или обрабатывает сведения по поручению другого лица. От этого зависит объём обязательных мер по 152-ФЗ.
Предмет работы: операции с персональными данными, основания и меры защиты. Проверяю нормы, исходные документы и схему работы, отделяя обстоятельства от предположений. По результату составляю документы и маршрут дальнейших действий с проверкой результата по установленным срокам.

Коротко
Проверяю, какие операции с персональными данными ведёт компания, на каких основаниях и какими мерами защищает сведения. По ст. 18.1 Закона № 152-ФЗ оператор сам определяет состав обязательных мер; сверяю их с фактической обработкой и отдельно отмечаю, где процесс расходится с документами.
Когда правовая проверка нужна немедленно
Исходные материалы следует сохранить до внесения изменений: реестр обработок, согласия, поручения, уведомления и журналы доступа.
Ошибки, которые осложняют правовую защиту компании — Приведение бизнеса в соответствие требованиям по персональным данным
Обстоятельства, на которых строится правовое решение
Устанавливаю, является ли компания оператором или обрабатывает сведения по поручению другого лица. От этого зависит объём обязательных мер по 152-ФЗ.
Определяю, какие системы, подразделения и подрядчики участвуют в обработке, и фиксирую технические и юридические границы проверки.
Для каждой операции устанавливаю законное основание: согласие, договор, трудовое законодательство или иную обязанность компании.
Проверяю, подтверждают ли реестр обработок, согласия, поручения, уведомления и журналы доступа реальные процессы, а не только их описание в политике.
Выясняю, как контрагенты и подрядчики получают доступ к данным и какие меры по обеспечению безопасности персональных данных они приняли по договору.
Оцениваю, какие изменения компания способна внедрить в процессы и системы. Вывод о соответствии не делаю по одному названию документа — только по тому, как меры реализованы на деле.
Кто принимает решение и доказывает исполнение
| Участник | Полномочие и документ |
|---|---|
| Собственник продукта | Утверждает модель проекта: какие сведения собираются, для каких целей и через какие каналы. |
| Руководитель компании | Утверждает локальные акты и назначает ответственного; от его решений зависит защита персональных данных предпринимателя. |
| Технический специалист | Настраивает доступ, журналы и средства защиты, готовит сведения для уведомления Роскомнадзора об обработке персональных данных и подтверждает меры по обеспечению безопасности персональных данных. |
| Контрагент | Получает данные по поручению. У учебного центра важно, кто отвечает за защиту персональных данных обучающегося. |
| Компетентный орган или суд | Роскомнадзор проверяет соблюдение закона и вправе выдать предписание; суд рассматривает споры и дела об ответственности. Орган оценивает, выполнены ли требования к политике обработки персональных данных и соответствует ли ей фактическая обработка. |
| Адвокат | Анализирую процессы и документы, готовлю локальные акты и ответы регулятору, представляю компанию в споре. Отдельно проверяю, как организована защита персональных данных обучающегося, работника и клиента. |
Как связаны фактический процесс, записи и норма
Сначала описываю фактический процесс обработки и его границы: какие сведения собираются, кем, где хранятся и кому передаются.
Затем систематизирую подтверждающие материалы: реестр обработок, согласия, поручения, уведомления и журналы доступа. Значение имеет не название документа, а то, что обязательные меры оператора подтверждены датированными материалами компании.
После этого сопоставляю процессы с требованиями Закона № 152-ФЗ: основаниями обработки, обязанностями оператора и мерами безопасности. Для каждого расхождения указываю возможные последствия и способ устранения.
Для защиты персональных данных предпринимателя сопоставляю фактические операции с требованиями закона и риском ответственности по ст. 13.11 КоАП РФ. Затем отдельно проверяю безопасность сетей и применимые обязанности из статьи 22 Закона № 152-ФЗ.
Модель персональных данных компании описываю так, чтобы по ней можно было ответить регулятору: какие категории сведений, для каких целей и на каком основании обрабатываются, и нужно ли уведомление по статье 22 Закона № 152-ФЗ.
Для ООО и других юридических лиц аудит обработки персональных данных включает политику в отношении обработки персональных данных, политику конфиденциальности, внутренний регламент и должностную инструкцию ответственного. Записи исследую вместе с реальными операциями, а не как отдельный комплект шаблонов.
Отдельно описываю типы и классы персональных данных, электронные и бумажные носители, режим доступа, модель угроз безопасности персональных данных и программу внутреннего контроля. Управление персональными данными подтверждается журналами, обучением сотрудников и периодическим анализом процессов.
Карта субъектов охватывает персональные данные директора, кандидатов, работников, бывших сотрудников, обучающихся, абонентов и посетителей. Для учреждения, клиники, гостиницы или учебного центра состав сведений и законные цели различаются, поэтому универсального перечня нет.
Инвентаризацию начинаю с точек поступления сведений: анкеты на сайте, кадровая система, CRM, пропускной режим, телефония и обращения клиентов. По каждому каналу отмечаю состав полей, источник, получателя, место хранения и установленный период удаления. Такая карта обнаруживает скрытые передачи подрядчикам и операции, которых нет в уведомлении оператора.
Законность обработки проверяю раздельно для каждой цели. Согласие не используется как универсальное основание, если обязанность следует из трудового, налогового или иного закона. Для поручения обработки устанавливаю конкретные операции, требования к конфиденциальности, меры безопасности и порядок подтверждения удаления сведений после завершения договора.
Финальный отчёт содержит реестр несоответствий с приоритетом, владельцем и контрольной датой. Критические замечания касаются незаконной цели, избыточного состава, отсутствующей локализации, неконтролируемой выгрузки и неисполненного запроса субъекта. Исправление подтверждается новой редакцией документа, настройкой системы и записью о проведённой проверке.
Аудит охватывает обработку персональных данных юридическим лицом по всей цепочке: кадровую службу и личные дела работников, бухгалтерию, продажи, обращения покупателей, сайт и системы веб-аналитики. Проверяю, какие служебные персональные данные собираются при трудоустройстве, кто получает к ним доступ и как организовано хранение носителей персональных данных.
Отдельно оцениваю мероприятия по защите персональных данных: модель угроз, разграничение доступа, журналирование, обезличивание, криптографическую защиту и случаи, когда требуется аттестация информационной системы. Требования ФСТЭК и ФСБ применяю не формально, а с учётом категории данных, архитектуры системы и реально используемых средств защиты.
По итогам готовлю перечень корректирующих мер и проекты локальных документов: приказ об организации обработки, политику обработки персональных данных, формы согласий и порядок реагирования на инциденты. Такой результат позволяет руководителю увидеть не только нарушение, но и ответственного, срок устранения и документ, которым закрывается риск.
Точный текст нормы из официальной редакции

Комментарий адвоката Вруцкогоадвокат · рег. № 78/8790
Состав мер оператор определяет сам, поэтому сначала выясняю, какие операции с персональными данными реально идут в компании, и только затем подбираю меры и локальные акты.
Что должно быть подтверждено материалами
От фиксации фактов — до контроля исполнения
Подготовка комплекта подтверждений и письменной позиции
Перед ответом регулятору или второй стороне проверяю, какие обязательные меры оператора компания может подтвердить документами.
Подсудность, требования и фактические данные
| Вопрос | Что подтверждаю |
|---|---|
| Компетенция суда | Определяю, какой суд рассматривает спор: арбитражный — если стороны являются организациями или оспаривается решение органа, общей юрисдикции — по иску гражданина. |
| Надлежащие стороны | Устанавливаю надлежащих истца и ответчика: оператора, лицо, обрабатывающее данные по поручению, или орган, вынесший решение. |
| Предмет требования | Формулирую требование с учётом того, чьи сведения затронуты: персональные данные юр лица, то есть его работников и представителей, или данные клиентов, которые обрабатывает служба персональных данных компании. |
| Цифровые фактические данные | Готовлю цифровые доказательства: журналы доступа, выгрузки систем, переписку. Проверяю, как программа персональных данных компании отражена в настройках систем. |
| Нормативное основание | Обосновываю позицию нормами Закона № 152-ФЗ и КоАП РФ применительно к конкретным операциям компании. |
| Исполнение решения | Оцениваю, как решение будет исполнено: какие меры по обеспечению безопасности персональных данных нужно внедрить и как подтвердить их выполнение. |
Если спор касается того, что обезличивание персональных данных — это законный способ их использования, проверяю методику отдельно.
Материалы для проверки и защиты
| Документ | Что он доказывает |
|---|---|
| Схема процесса | Описание процессов обработки: какие сведения собираются, в каких системах хранятся, кто получает доступ. Схема показывает, выполняет ли компания обязательные меры оператора. |
| Договорная база | Договоры с клиентами, подрядчиками и поручения на обработку. По ним проверяю распределение обязанностей и условия о конфиденциальности. |
| Технические материалы | Реестр обработок, согласия, поручения, уведомления и журналы доступа. Для медицинской деятельности, например если клиника обрабатывает персональные данные пациентов, добавляю сведения о специальных категориях. |
| Деловая переписка | Переписка с контрагентами и сотрудниками о передаче сведений. Она показывает, как на практике обрабатываются служебные персональные данные. |
| Документ органа | Запрос, предписание или протокол органа. Если проверка касается того, как клиника обрабатывает персональные данные, прикладываю документы о режиме доступа к медицинским сведениям. |
| Объём последствий | Материалы для оценки последствий: формы согласий, отметка на сайте о том, что пользователь согласен с политикой обработки персональных данных, число затронутых субъектов. |
Если обработка касается абонентов связи или сервисов, отдельно запрашиваю сведения о том, как хранятся персональные данные абонента и кто к ним допущен.
Из чего складываются расходы и требования
| Элемент | Как подтверждается |
|---|---|
| Правовой аудит | Объём анализа зависит от числа систем и целей; обезличивание персональных данных — это отдельный участок проверки. |
| Переработка источников | Новые редакции документов; объём зависит от того, насколько программа персональных данных расходится с практикой. |
| Технические меры | Расходы на средства защиты и настройку систем зависят от того, какие меры по обеспечению безопасности персональных данных требуются для конкретной категории сведений. |
| Договорные платежи | Платежи по договорам с подрядчиками, которые участвуют в обработке. Проверяю, какие обязанности они приняли при обработке персональных данных в соответствии с поручением. |
| Подтверждённые убытки | Убытки учитываются, только если подтверждены документами: расходы на устранение последствий инцидента и меры по обеспечению безопасности данных. |
| Судебные расходы | Судебные расходы включают госпошлину и расходы на представителя. Если спор возник из-за утечки при приёме заказа, персональные данные клиентов и их объём влияют на размер требований. |
Каждую сумму подтверждаю отдельным документом, не подменяя его общей оценкой расходов компании.
Процессуальные сроки при судебной защите
| Действие | Срок | Начало и условие | Норма |
|---|---|---|---|
| Претензия по денежному требованию | 30 календарных дней | Срок исчисляется с момента направления претензии; её получение нужно подтвердить документально. | ч. 5 ст. 4 АПК РФ |
| Оспаривание решения органа | 3 месяца | Срок исчисляется со дня, когда компания узнала о нарушении своих прав решением органа. | ч. 4 ст. 198 АПК РФ |
| Апелляционная жалоба | 1 месяц | Срок исчисляется со дня принятия решения в окончательной форме. | ч. 1 ст. 259 АПК РФ |
| Кассационная жалоба | 2 месяца | Срок исчисляется со дня вступления акта в силу; в споре о режиме персональных данных важны материалы первой инстанции. | ч. 1 ст. 276 АПК РФ |
Специальный срок проверяется по предмету процедуры и дате, когда компания узнала о нарушении.
Правовая и процессуальная работа — возможные варианты
Сверяю заявленную модель обработки с фактическими операциями компании и выявляю расхождения.
Готовлю политику обработки, согласия, поручения и регламенты с учётом реальных процессов.
Согласовываю с контрагентами условия поручения на обработку и распределение обязанностей по защите данных.
Готовлю ответ Роскомнадзору с документами, в том числе о том, как при оформлении заказа персональные данные клиентов собираются и хранятся.
Готовлю претензию или ответ на неё, если спор возник из-за обработки данных контрагентом или подрядчиком.
В суде не смешиваю факты, применимую норму, объём и конкретный способ защиты.
Что делает доказательственную позицию сильнее
Исход зависит от того, верно ли определена роль компании — оператор, центр персональных данных группы или лицо, действующее по поручению.
Важно применять редакцию закона, действовавшую в момент операции, и проверять исключения из обязанностей оператора.
Позицию усиливает система учета персональных данных, в которой видно, когда и кем сведения получены, изменены и переданы.
Реестр обработок, согласия и журналы доступа не должны противоречить друг другу и политике компании.
Важно, как быстро компания ответила на запрос, в том числе о том, как обрабатываются персональные данные юр лица.
Просимое действие должно давать проверяемый итог: конкретный документ, настройку или исправление процесса.
Что получается юридически и на практике
Откуда берутся типичные ошибки и как они развиваются
Политика описывает одни меры, а в системах действуют другие. Сверяю документы с фактическими операциями и готовлю редакции, которые отражают реальные мероприятия защиты.
Компания неточно описала, какие сведения и где обрабатывает. Исход зависит от того, удастся ли восстановить полную картину по системам и журналам; готовлю актуальную модель обработки.
Сотрудники получили доступ к данным без ограничений по роли. Важно, как организована защита персональных данных в учреждении или компании; готовлю матрицу доступа и регламент.
Журналы перезаписаны до проверки. От сохранённых данных зависят штрафы за нарушение законодательства о персональных данных; фиксирую хронологию.
Ответ регулятору смешан с претензией. Разделяю процедуры и проверяю, где отражены персональные данные, учет и меры.
Шаги, после которых позиция компании слабеет
Расходы и потери, которые требуют комплекта подтверждений

адвокат · рег. № 78/8790
Политика обработки персональных данных в 2026 году — это не формальность для сайта. Регулятор проверяет, совпадает ли она с тем, что компания делает на самом деле, и за расхождения возможна ответственность по ст. 13.11 КоАП РФ. Поэтому начинаю с процессов, а документы готовлю под них.
Правовая проверка, записи и представительство
Порядок работы адвоката — Приведение бизнеса в соответствие требованиям по персональным данным
Работа компании и поручение адвокату — кто что делает
Компания описывает свои процессы и передаёт материалы, из которых видно, какие меры по обеспечению безопасности персональных данных фактически применяются.
Анализирую материалы компании, в том числе о том, как обрабатываются персональные данные абонента, клиента и работника.
Сбор материалов и сведения о процессах остаются за компанией, а правовая оценка, документы и позиция перед регулятором — задача адвоката.
| Этап работы | Когда нужен | Что вы получаете | Цена |
|---|---|---|---|
| Разбор задачи компании | До подписания, ответа на требование или иска | Оценка рисков и план действий; если справитесь своими силами — скажу прямо | от 10 000 ₽ |
| Документы и переписка | Договор, протокол разногласий, претензия, ответ органу | Проект документа, согласованный с вами до подписания или отправки | по соглашению |
| Представительство в компетентном суде | Спор дошёл до суда | Иск или отзыв, расчёты, доказательства, участие в заседаниях | по соглашению |
| Апелляция и кассация | Решение не устроило | Жалоба и участие в вышестоящем суде | по соглашению |
| Выезд по вопросу бизнеса | Проверка, переговоры, встреча в офисе компании | Разбор на месте и план ближайших действий | от 50 000 ₽ |
Правовая помощь компаниям и предпринимателям — кто отвечает за ваше поручение

№ 78/8790 · адвокат
Поручение ведёт адвокат Константин Александрович Вруцкий лично. При обращении обсуждаем задачу компании, необходимые действия и объём сопровождения, который будет закреплён в соглашении.
Адвокатская тайна действует с первого слова, ещё до заключения соглашения: сведения о компании, её сделках и контрагентах не могут быть раскрыты, а адвоката нельзя допросить о том, что он узнал от доверителя.
Что важно знать компании на практике
С описания процессов: какие сведения собираются, например при оформлении заказа персональные данные клиента, где хранятся и кому передаются. После этого станет ясно, требуется ли уведомление.
Основа — Закон № 152-ФЗ и КоАП РФ; применимость каждой нормы зависит от роли компании и фактической операции.
Нет. Политика обработки персональных данных в 2026 году должна описывать реальные цели и операции компании; типовой текст этого не отражает.
Прежние редакции документов, реестр обработок, согласия, поручения, уведомления и журналы доступа. Они показывают, как был устроен процесс защиты персональных данных до изменений.
Это зависит от вида спора. Проверяю предмет, стороны и то, была ли на сайте просьба: ознакомьтесь с политикой обработки персональных данных.
Это зависит от сторон и предмета: решение органа организация оспаривает в арбитражном суде, иск гражданина — например, по поводу того, как обработаны персональные данные абонента, — рассматривает суд общей юрисдикции.
Нет. Наличие документов не предрешает исход: оценивается, какие меры по обеспечению безопасности персональных данных применялись фактически. Могу оценить риски и подготовить позицию.
Реестр несоответствий с ответственными и сроками, новые редакции документов и план мер по обеспечению безопасности персональных данных.