Перечень персональных данных: как составить
Перечень персональных данных — это ответ на вопрос «что именно вы обрабатываете». Он нужен не сам по себе: этот список переписывается в политику (пункт 2 части 1 статьи 18.1 152-ФЗ), в форму согласия, в уведомление в Роскомнадзор и в ответ субъекту, и везде должен совпадать. Расхождение между ними — самая частая находка проверки, потому что её видно, не выходя из кабинета.
Где перечень требуется по закону
| Документ | Норма | Что в нём про перечень |
|---|---|---|
| Политика обработки | п. 2 ч. 1 ст. 18.1 | для каждой цели — категории и перечень данных, категории субъектов, способы и сроки обработки и хранения |
| Согласие субъекта | п. 5 ч. 4 ст. 9 | перечень данных, на обработку которых даётся согласие |
| Уведомление в Роскомнадзор | ч. 3.1 ст. 22 | по каждой цели — категории данных и субъектов, основание, действия и способы обработки |
| Поручение обработчику | ч. 3 ст. 6 | перечень данных, передаваемых другому лицу, и поручаемых действий |
| Ответ на запрос субъекта | ч. 7 ст. 14 | обрабатываемые данные конкретного человека и источник их получения |
Отдельного документа «Перечень персональных данных» закон не требует. Но раз один и тот же список входит в пять документов, удобнее составить его один раз и держать в одном месте — тогда при изменении состава данных правится источник, а не пять бумаг по памяти.
От целей, а не от полей базы данных
Соблазн выгрузить список колонок из 1С и назвать это перечнем велик, но закон устроен иначе: обработке подлежат только данные, которые отвечают целям обработки, а их содержание и объём должны этим целям соответствовать и не быть избыточными (части 4 и 5 статьи 5 152-ФЗ). Значит порядок обратный: сначала цель, потом состав данных, который она оправдывает.
Практически это выглядит так. Выписываются цели — кадровый учёт, исполнение договоров с клиентами, пропускной режим, видеонаблюдение, рассылка. Для каждой называются категории субъектов: работники, кандидаты, клиенты — физические лица, представители контрагентов, посетители. И только потом под каждую пару «цель — субъект» собирается состав данных.
Пример: кадровый учёт
| Категория субъектов | Состав данных | Чем оправдан |
|---|---|---|
| Работники | Ф.И.О., дата и место рождения, паспортные данные, адрес регистрации, СНИЛС, ИНН, сведения об образовании и стаже, номер телефона, сведения о трудовой деятельности | требования Трудового кодекса к оформлению трудовых отношений и обязанности налогового агента |
| Кандидаты | Ф.И.О., контакты, сведения об образовании и опыте работы | рассмотрение кандидатуры; паспортных данных на этом этапе обработка не требует |
| Бывшие работники | состав кадровых документов, подлежащих хранению | сроки хранения документов по личному составу |
Третья колонка — не украшение. Именно она отвечает на вопрос проверяющего «зачем вам это поле» и защищает от упрёка в избыточности.
Категория данных решает больше, чем кажется
Состав данных определяет не только объём обязанностей, но и требуемый уровень защищённости информационной системы. Закон делит данные на четыре вида:
- Иные — Ф.И.О., паспорт, ИНН, контакты. Самая частая категория;
- Специальные — расовая и национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь (ст. 10). Их обработка запрещена, кроме прямо названных случаев, — в том числе при письменном согласии субъекта;
- Биометрические — сведения о физиологических и биологических особенностях, если оператор использует их для установления личности (ст. 11). Фотография в личном деле сама по себе биометрией не становится: значение имеет цель использования;
- Общедоступные — данные, доступ к которым субъект открыл сам (ст. 8), и отдельно — данные, разрешённые субъектом для распространения (ст. 10.1), для которых нужна отдельная форма согласия.
Одна строка в перечне — «сведения о состоянии здоровья» из справок для отпуска — переводит систему в другую категорию и меняет требования к защите. Это тот случай, когда честный перечень дешевле красивого.
Что чаще всего забывают
- Видеонаблюдение. Запись с камеры, по которой можно узнать человека, — персональные данные, а цель и основание для неё нужны отдельные;
- Пропускной режим. Журнал посетителей и данные из заявок на пропуск живут вне кадровой системы и в перечень обычно не попадают;
- Сайт. Формы обратной связи, заявки, подписки, файлы cookie, идентифицирующие посетителя;
- Мессенджеры и облака. Переписка с клиентами и таблицы в чужом облаке — это обработка, а нередко ещё и поручение другому лицу;
- Данные родственников работников — из заявлений на вычеты и справок: субъекты они отдельные, а согласия на них берут редко.
Как проверить свой перечень
- совпадает ли он в политике, согласии и уведомлении в Роскомнадзор — дословно, а не «по смыслу»;
- для каждой строки названа цель, которая её оправдывает;
- нет строк «и иные данные», «прочие сведения» — они означают, что состав не определён;
- перечислены все системы и все носители, включая бумажные журналы и папки;
- указано, есть ли специальные и биометрические данные — от этого зависит уровень защищённости и класс средств криптозащиты.
Последний пункт считается, а не выбирается на глаз: категория данных, тип угроз и число субъектов дают уровень защищённости по пунктам 9–12 ПП РФ № 1119.
Кто составляет и чем утверждать
Составляет тот, кто знает процессы: кадровик — по кадрам, бухгалтер — по расчётам, администратор — по системам. Сводит и отвечает за результат ответственный за организацию обработки персональных данных, если оператор — юридическое лицо (ст. 22.1 152-ФЗ). Утверждается перечень тем же приказом, что и остальные локальные акты по обработке: отдельного приказа «об утверждении перечня» закон не требует, но и не запрещает.
Практическая польза от утверждения простая. Перечень, лежащий в чьей-то папке, при проверке ничем не отличается от отсутствующего: подтвердить, что он действовал на дату проверки, нечем. Приказ с датой это подтверждает.
Зачем перечень технической части
Состав данных — исходные данные для всего, что считается дальше. По категории данных, типу актуальных угроз и числу субъектов определяется уровень защищённости; по уровню — базовый набор мер защиты; по составу систем и мест обработки — объекты воздействия в модели угроз. Ошибка в перечне не остаётся ошибкой в одной бумаге: она переносится в расчёт и в перечень мер.
Обратное тоже верно. Когда перечень честный, спорить с выводом не о чем: уровень защищённости следует из него арифметически, и в акте видно, какой подпункт постановления сработал.
Когда пересматривать
- появилась новая цель обработки или новая информационная система — например, поставили видеонаблюдение или подключили сервис рассылок;
- изменился состав собираемых данных: добавили поле в анкету на сайте, начали хранить копии документов;
- обработка передана другому лицу — состав переданных данных нужен в поручении;
- изменились цели или основания обработки.
После пересмотра правится политика, а при изменении сведений, поданных в Роскомнадзор, направляется информационное письмо — уведомление подаётся один раз, но сведения в нём должны оставаться верными.
Коротко
- Обязателен ли отдельный документ «Перечень персональных данных»
- Отдельного документа закон не требует. Но перечень входит сразу в несколько документов — политику (пункт 2 части 1 статьи 18.1), согласие (пункт 5 части 4 статьи 9), уведомление в Роскомнадзор (часть 3.1 статьи 22) и поручение обработчику (часть 3 статьи 6), поэтому его удобнее составить один раз и держать в одном месте.
- Как понять, что данных собирается слишком много
- По частям 4 и 5 статьи 5 152-ФЗ обработке подлежат только данные, отвечающие целям обработки, а их содержание и объём не должны быть избыточными. Практический признак избыточности простой: для строки перечня не получается назвать цель, которая её требует.
- Фотография работника — это биометрические данные
- Только если оператор использует её для установления личности (статья 11 152-ФЗ). Фотография в личном деле или на пропуске сама по себе биометрией не становится: значение имеет цель использования, а не сам факт наличия снимка.
- Что делать при изменении состава данных
- Обновить перечень, поправить политику и, если изменились сведения, поданные в Роскомнадзор, направить информационное письмо об изменении ранее поданных сведений. Уведомление подаётся один раз, но сведения в нём должны оставаться верными.
Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.