Чем Положение о персональных данных отличается от Политики по 152-ФЗ
Компания публикует на сайте Политику обработки персональных данных и считает вопрос закрытым. При проверке Роскомнадзор запрашивает второй документ, внутреннее Положение. Разбираем, чем эти документы отличаются, кому адресован каждый и что грозит оператору без одного из них.
Компания вешает на сайт Политику обработки персональных данных и считает вопрос закрытым. При плановой проверке инспектор Роскомнадзора запрашивает второй документ, внутреннее Положение об обработке персональных данных. Оператор о нём не слышал, потому что готовил только то, что видно посетителям сайта.
Оба документа обязательны и решают разные задачи. Политика обращена к клиентам и посетителям сайта. Положение регулирует работу с персональными данными внутри компании: кто имеет к ним доступ, как они хранятся и что делать при нарушении.
Политика обработки персональных данных для посетителей сайта
Политика остаётся публичным документом. Её размещают на сайте в свободном доступе, без регистрации и авторизации, чтобы любой посетитель мог прочитать её до того, как оставит свои данные в форме или корзине.
Политика отвечает на вопросы клиента. Какие персональные данные собирает оператор. Для чего он их обрабатывает. Обрабатывает ли он данные по согласию, по договору или по требованию закона. Куда обращаться, чтобы отозвать согласие или потребовать удаление данных.
Требование публиковать такой документ закреплено в статье 18.1 152-ФЗ. Оператор обязан опубликовать или иным способом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных.
Положение об обработке персональных данных для сотрудников
Положение остаётся внутренним локальным актом. Компания его не публикует и не показывает клиентам. Документ адресован сотрудникам, которые работают с персональными данными или отвечают за их защиту. Это кадровик, ИТ-специалист, руководитель отдела продаж.
Положение описывает процедуры внутри компании. Какие категории персональных данных обрабатывает каждое подразделение. Кто имеет к ним доступ и на основании чего этот доступ предоставлен. Как данные хранятся, сколько и в каком порядке уничтожаются. Что делает сотрудник, если заметил утечку или несанкционированный доступ. Какую ответственность несёт работник за нарушение порядка обработки.
Этот документ утверждает руководитель организации или ИП приказом. Сотрудники знакомятся с ним под роспись, и это подтверждает, что компания довела правила до тех, кто реально работает с данными.
Зачем нужны оба документа одновременно
Статья 18.1 152-ФЗ обязывает оператора принимать организационные меры для выполнения требований закона. Назначить ответственного за обработку персональных данных. Издать внутренние документы. Наладить внутренний контроль и обучить сотрудников. Публикация Политики закрывает только часть этой обязанности, ту, что видна снаружи.
При плановой проверке инспектор смотрит не только на сайт. Он запрашивает приказ о назначении ответственного, список сотрудников с доступом к персональным данным, журналы и внутренние регламенты. Без Положения оператору нечем подтвердить, что внутри компании налажен порядок работы с данными, а не только оформлена витрина для посетителей сайта.
Оценить, какие документы понадобятся к визиту инспектора, помогает
Чек-лист готовности к проверке Роскомнадзора
.Как эти документы соотносятся между собой
- Политика адресована субъектам персональных данных, клиентам и посетителям сайта. Положение адресовано сотрудникам компании.
- Политика находится в открытом доступе на сайте. Положение хранится внутри компании и субъектам персональных данных не показывается.
- Политика описывает, какие данные оператор собирает и зачем. Положение называет тех, кто имеет доступ к данным, определяет, где они хранятся, и устанавливает ответственность сотрудников за нарушения.
- Оба документа утверждает руководитель. С Политикой достаточно опубликовать её на сайте, а с Положением сотрудников нужно ознакомить под роспись.
Что делать, если в компании есть только один документ
Если на сайте есть Политика, а внутреннего Положения нет, составьте его. Назначьте приказом ответственного за обработку персональных данных и определите список сотрудников с доступом к ним. Отдельно пропишите порядок действий при утечке. Закон требует уведомить Роскомнадзор в короткие сроки, а держать эту процедуру в голове на момент инцидента поздно. Воспользуйтесь
Нужно ли уведомлять РКН? — пройти тест
, чтобы не упустить сроки.Если внутренний документ есть, а Политики на сайте нет или она устарела, это отдельное и более заметное нарушение. Его видит любой посетитель сайта, а не только инспектор при проверке. Проверить, опубликована ли Политика корректно, поможет
Авто-аудит сайта — проверка на нарушения 152-ФЗ
.Пошаговый порядок составления обоих документов есть в
Пошаговый гайд «Как подать уведомление в Роскомнадзор» — что вписать в каждое поле формы, с примерами под вашу сферу, 990 ₽. Открыть гайд
.Частые вопросы
Нужно ли согласовывать Положение с Роскомнадзором?
Нет. Положение остаётся внутренним документом компании, его не направляют в Роскомнадзор заранее. Оператор предъявляет его по запросу инспектора при проверке.
Можно ли объединить Политику и Положение в один документ?
Технически можно свести их в один файл, но на практике так делать не стоит. Политика публична и должна быть доступна любому посетителю сайта. Положение содержит внутренние детали, списки сотрудников с доступом и процедуры на случай инцидента, которые не стоит выкладывать в открытый доступ.
Кто утверждает Положение в компании?
Руководитель организации или ИП утверждает документ приказом. После этого сотрудников, которые работают с персональными данными, знакомят с Положением под роспись.
Что грозит оператору, если Положения нет?
При плановой проверке Роскомнадзор фиксирует нарушение требований статьи 18.1 152-ФЗ об организационных мерах и выдаёт предписание устранить нарушение в установленный срок.