Гриф конструктор модели угроз

Перечень персональных данных: как составить

Перечень персональных данных — это ответ на вопрос «что именно вы обрабатываете». Он нужен не сам по себе: этот список переписывается в политику (пункт 2 части 1 статьи 18.1 152-ФЗ), в форму согласия, в уведомление в Роскомнадзор и в ответ субъекту, и везде должен совпадать. Расхождение между ними — самая частая находка проверки, потому что её видно, не выходя из кабинета.

Где перечень требуется по закону

ДокументНормаЧто в нём про перечень
Политика обработки п. 2 ч. 1 ст. 18.1 для каждой цели — категории и перечень данных, категории субъектов, способы и сроки обработки и хранения
Согласие субъекта п. 5 ч. 4 ст. 9 перечень данных, на обработку которых даётся согласие
Уведомление в Роскомнадзор ч. 3.1 ст. 22 по каждой цели — категории данных и субъектов, основание, действия и способы обработки
Поручение обработчику ч. 3 ст. 6 перечень данных, передаваемых другому лицу, и поручаемых действий
Ответ на запрос субъекта ч. 7 ст. 14 обрабатываемые данные конкретного человека и источник их получения

Отдельного документа «Перечень персональных данных» закон не требует. Но раз один и тот же список входит в пять документов, удобнее составить его один раз и держать в одном месте — тогда при изменении состава данных правится источник, а не пять бумаг по памяти.

От целей, а не от полей базы данных

Соблазн выгрузить список колонок из 1С и назвать это перечнем велик, но закон устроен иначе: обработке подлежат только данные, которые отвечают целям обработки, а их содержание и объём должны этим целям соответствовать и не быть избыточными (части 4 и 5 статьи 5 152-ФЗ). Значит порядок обратный: сначала цель, потом состав данных, который она оправдывает.

Практически это выглядит так. Выписываются цели — кадровый учёт, исполнение договоров с клиентами, пропускной режим, видеонаблюдение, рассылка. Для каждой называются категории субъектов: работники, кандидаты, клиенты — физические лица, представители контрагентов, посетители. И только потом под каждую пару «цель — субъект» собирается состав данных.

Пример: кадровый учёт

Категория субъектовСостав данныхЧем оправдан
Работники Ф.И.О., дата и место рождения, паспортные данные, адрес регистрации, СНИЛС, ИНН, сведения об образовании и стаже, номер телефона, сведения о трудовой деятельности требования Трудового кодекса к оформлению трудовых отношений и обязанности налогового агента
Кандидаты Ф.И.О., контакты, сведения об образовании и опыте работы рассмотрение кандидатуры; паспортных данных на этом этапе обработка не требует
Бывшие работники состав кадровых документов, подлежащих хранению сроки хранения документов по личному составу

Третья колонка — не украшение. Именно она отвечает на вопрос проверяющего «зачем вам это поле» и защищает от упрёка в избыточности.

Категория данных решает больше, чем кажется

Состав данных определяет не только объём обязанностей, но и требуемый уровень защищённости информационной системы. Закон делит данные на четыре вида:

Одна строка в перечне — «сведения о состоянии здоровья» из справок для отпуска — переводит систему в другую категорию и меняет требования к защите. Это тот случай, когда честный перечень дешевле красивого.

Что чаще всего забывают

Как проверить свой перечень

Последний пункт считается, а не выбирается на глаз: категория данных, тип угроз и число субъектов дают уровень защищённости по пунктам 9–12 ПП РФ № 1119.

Кто составляет и чем утверждать

Составляет тот, кто знает процессы: кадровик — по кадрам, бухгалтер — по расчётам, администратор — по системам. Сводит и отвечает за результат ответственный за организацию обработки персональных данных, если оператор — юридическое лицо (ст. 22.1 152-ФЗ). Утверждается перечень тем же приказом, что и остальные локальные акты по обработке: отдельного приказа «об утверждении перечня» закон не требует, но и не запрещает.

Практическая польза от утверждения простая. Перечень, лежащий в чьей-то папке, при проверке ничем не отличается от отсутствующего: подтвердить, что он действовал на дату проверки, нечем. Приказ с датой это подтверждает.

Зачем перечень технической части

Состав данных — исходные данные для всего, что считается дальше. По категории данных, типу актуальных угроз и числу субъектов определяется уровень защищённости; по уровню — базовый набор мер защиты; по составу систем и мест обработки — объекты воздействия в модели угроз. Ошибка в перечне не остаётся ошибкой в одной бумаге: она переносится в расчёт и в перечень мер.

Обратное тоже верно. Когда перечень честный, спорить с выводом не о чем: уровень защищённости следует из него арифметически, и в акте видно, какой подпункт постановления сработал.

Когда пересматривать

После пересмотра правится политика, а при изменении сведений, поданных в Роскомнадзор, направляется информационное письмо — уведомление подаётся один раз, но сведения в нём должны оставаться верными.

Коротко

Обязателен ли отдельный документ «Перечень персональных данных»
Отдельного документа закон не требует. Но перечень входит сразу в несколько документов — политику (пункт 2 части 1 статьи 18.1), согласие (пункт 5 части 4 статьи 9), уведомление в Роскомнадзор (часть 3.1 статьи 22) и поручение обработчику (часть 3 статьи 6), поэтому его удобнее составить один раз и держать в одном месте.
Как понять, что данных собирается слишком много
По частям 4 и 5 статьи 5 152-ФЗ обработке подлежат только данные, отвечающие целям обработки, а их содержание и объём не должны быть избыточными. Практический признак избыточности простой: для строки перечня не получается назвать цель, которая её требует.
Фотография работника — это биометрические данные
Только если оператор использует её для установления личности (статья 11 152-ФЗ). Фотография в личном деле или на пропуске сама по себе биометрией не становится: значение имеет цель использования, а не сам факт наличия снимка.
Что делать при изменении состава данных
Обновить перечень, поправить политику и, если изменились сведения, поданные в Роскомнадзор, направить информационное письмо об изменении ранее поданных сведений. Уведомление подаётся один раз, но сведения в нём должны оставаться верными.

Материал опирается на редакцию нормативной базы от 11.09.2026 — что в неё вошло и по каким актам считает конструктор, перечислено в составе пакета. Расчёты в сервисе выводятся правилами по тексту актов: одни и те же исходные данные дают один и тот же результат.

Что дальше

Рассчитать уровень защищённости

Следующий вопрос, который обычно возникает: Требования к уровням защищённости персональных данных.