Акт уничтожения персональных данных: образец и сроки

Акт уничтожения персональных данных: что это и когда он нужен

Акт уничтожения персональных данных - документ, которым оператор фиксирует факт того, что данные субъекта физически удалены и восстановлению не подлежат. Без такого документа у компании нет доказательства, что персональные данные действительно уничтожены, а не просто скрыты от посторонних глаз или перенесены в архив. Для интернет-магазина, клиники, школы, юридической компании или любой другой организации, которая собирает имена, телефоны, email и другие данные клиентов и посетителей сайта, акт уничтожения - один из базовых документов внутреннего делопроизводства по работе с персональными данными.

Обязанность уничтожать персональные данные закреплена в законе о персональных данных - Федеральном законе от 27.07.2006 № 152-ФЗ. Оператор не может хранить данные бесконечно на всякий случай: как только цель обработки достигнута, согласие отозвано или выявлена неправомерная обработка, данные нужно удалить в установленный срок и составить документ, который это подтверждает.

Если акта нет, а данные при этом хранятся дольше необходимого, при проверке Роскомнадзора это выглядит как нарушение сразу по двум пунктам: данные обрабатываются без законного основания, и у оператора нет процедуры, которая подтверждала бы, что уничтожение вообще происходит. Дальше разберем, в каких случаях уничтожение обязательно, какие сроки действуют, как правильно оформить сам акт и что делать с данными в электронном виде - в базах, CRM и резервных копиях.

Обычно об акте вспоминают уже после жалобы или официального запроса, когда нужно быстро объяснить, что случилось с данными конкретного человека. Правильнее подойти к этому заранее: завести практику регулярного уничтожения данных, по которым истек срок хранения, а не разбираться с этим один раз в год, когда накопится большой архив старых заявок и анкет.

Когда персональные данные обязаны уничтожить

Вопрос, что делать с персональными данными после окончания обработки, встает у каждого оператора рано или поздно: клиенты приходят и уходят, сотрудники увольняются, заявки закрываются. Закон называет три ситуации, когда уничтожение - не право, а обязанность.

Цель обработки достигнута

Самый частый случай на практике. Клиент получил услугу, договор исполнен и закрыт, заявка обработана и не привела к сделке, сотрудник уволен и все расчеты с ним завершены. В момент, когда данные больше не нужны для той цели, ради которой их собирали, начинается отсчет срока на уничтожение. Важно зафиксировать саму дату достижения цели - дату акта выполненных работ, дату увольнения, дату отказа клиента от дальнейшего сотрудничества. Без этой даты отсчитать срок невозможно, и при проверке именно она становится первым вопросом инспектора.

Заявка, которая не превратилась в сделку

Отдельный частый случай - лид с формы обратной связи или заявка на консультацию, после которой человек так и не стал клиентом. Формально цель обработки таких данных - обработать заявку и связаться с человеком - достигается уже через несколько дней или недель, даже если сделка не состоялась. Компании нередко хранят такие заявки в CRM годами, чтобы вдруг вернется, хотя правовых оснований для этого обычно нет: если согласие давалось только на обработку заявки, а не на длительное информирование или рассылку, срок на уничтожение отсчитывается от момента, когда стало понятно, что сделки не будет.

Субъект отозвал согласие

Если человек подал заявление об отзыве согласия на обработку персональных данных, а других законных оснований продолжать обработку у оператора нет - не действует договор, не идет судебный спор, не установлена обязанность хранить данные по другому закону, - данные нужно уничтожить. Отсчет срока идет с даты, когда заявление об отзыве фактически поступило оператору, а не с даты, когда его рассмотрели или ответили заявителю.

Требование Роскомнадзора или собственная проверка

Третий случай - когда оператор сам обнаружил, что обрабатывает данные без законного основания, либо получил такое предписание от Роскомнадзора по итогам проверки. Если устранить нарушение и легализовать обработку невозможно - например, согласие вообще не собиралось, а собрать его задним числом нельзя, - данные подлежат уничтожению в сокращенный срок. Как правильно реагировать на официальные запросы регулятора и что писать в ответе, разобрано в статье про ответ на запрос РКН.

Пример: данные уволенного сотрудника

Сотрудник увольняется - формально цель обработки части его персональных данных достигнута. Но это не значит, что личное дело нужно уничтожить через месяц. Кадровые документы подпадают под отдельные правила архивного хранения и должны храниться десятилетиями, а не считаются автоматически подлежащими уничтожению. Уничтожению в короткий срок обычно подлежат только те данные, которые не входят в кадровый архив: например, данные, собранные для внутреннего опроса, доступ в CRM для менеджера, который был нужен только на время работы, служебная переписка, не подлежащая архивному хранению. Разграничение этих категорий стоит сделать заранее, а не разбираться постфактум при первом запросе.

Сроки уничтожения персональных данных: 30 и 10 дней

У каждого основания - свой срок, и перепутать их легко, особенно если ориентироваться на общее ощущение разумного времени вместо конкретной даты. Ниже - сводная таблица по всем трем случаям.

Основание для уничтожения Срок С какого момента считать
Достигнута цель обработки 30 дней С даты, когда цель фактически достигнута: акт, дата увольнения, дата закрытия заявки
Субъект отозвал согласие 30 дней С даты поступления заявления об отзыве оператору
Выявлена неправомерная обработка, легализовать невозможно 10 рабочих дней С даты, когда оператор сам обнаружил нарушение, или с даты предписания РКН

Норма, которая устанавливает эти сроки, - статья 21 закона о персональных данных. Она же обязывает оператора не просто удалить данные технически, а зафиксировать этот факт документально. Обратите внимание: в случае с неправомерной обработкой срок короче и считается в рабочих, а не в календарных днях - выходные и праздники в него не входят, и на практике десять рабочих дней часто растягиваются на две календарные недели с лишним.

Акт - не то же самое, что запись в техническом логе базы данных о том, что запись удалена. Лог фиксирует само техническое действие, но не отвечает на вопрос, было ли удаление обоснованным, кто принял решение и по какому основанию оно произошло. Акт закрывает именно эти вопросы и поэтому имеет значение как отдельный документ, даже если технически данные удаляются автоматически по расписанию.

Пример расчета: сотрудник уволился 1 июня. Если данные, о которых идет речь, не входят в кадровый архив с длительным сроком хранения, а собраны отдельно и подлежат обычному 30-дневному сроку, уничтожить их нужно не позднее 1 июля. Акт, составленный 15 июля, формально фиксирует пропуск срока - лучше либо успевать в срок, либо честно указывать в акте фактическую дату и, если потребуется, отдельно объяснять задержку при запросе регулятора, чем оставлять ситуацию без документа вообще.

Если по одним данным одновременно есть основание для уничтожения и основание для дальнейшего хранения - например, клиент отозвал согласие на маркетинговую рассылку, но по нему еще действует гарантийный договор, - уничтожается только та часть данных, которая была нужна исключительно для отозванной цели. Остальные данные, необходимые для исполнения договора, продолжают обрабатываться на другом законном основании, и это тоже стоит явно зафиксировать, а не воспринимать отзыв согласия как повод удалить всю карточку клиента целиком.

Когда персональные данные уничтожать не нужно

Обязанность уничтожить данные не абсолютна. Есть случаи, когда оператор вправе или даже обязан продолжать их хранить, несмотря на то, что цель обработки формально достигнута.

  • Хранение требуется по другому закону. Первичные бухгалтерские документы хранятся не менее пяти лет, кадровые документы - в соответствии с правилами архивного дела, договоры и переписка по сделкам - в течение сроков исковой давности.
  • Данные переданы другому оператору на законном основании - например, при реорганизации компании или передаче дел правопреемнику. В этом случае уничтожать нечего, обязанность хранить и защищать данные переходит вместе с ними.
  • Субъект сам согласился на более длительный срок обработки - такое условие можно зафиксировать в самом согласии или в договоре с ним.
  • Данные обезличены, то есть по ним больше нельзя определить, к какому конкретно человеку они относятся. Формально это не уничтожение, но с точки зрения защиты субъекта результат близкий: данные перестают быть персональными.

Практический совет: не полагаться на память и не решать вопрос хранения разово. Проще завести список категорий данных с указанием, по какому основанию каждая из них хранится дольше стандартного срока, и раз в квартал сверять этот список с реальным состоянием базы.

В каждом таком случае стоит не просто держать данные на всякий случай, а зафиксировать конкретное основание для продления срока - ссылку на закон, пункт договора или согласия. Само по себе отсутствие акта уничтожения при проверке будет выглядеть иначе, если рядом есть документ, объясняющий, почему хранение продолжается законно. Сроки хранения и основания для их продления полезно заранее прописать в политике обработки персональных данных, которая публикуется на сайте: актуальный перечень обязательных пунктов такой политики разобран в статье про политику конфиденциальности после поправок 2026 года.

Как оформить акт уничтожения персональных данных: обязательные пункты

Единой обязательной формы акта закон не утверждает - компания вправе разработать свой шаблон. Но чтобы документ имел силу и защищал оператора при проверке, в нем должны быть определенные пункты.

Пункт акта Что указать
Название и номер документа Акт уничтожения персональных данных, номер и дата составления
Наименование оператора Полное название организации или индивидуального предпринимателя, ИНН
Состав комиссии Не менее трех человек с указанием должностей: обычно ответственный за обработку персональных данных, представитель IT-службы и руководитель подразделения, где данные хранились
Основание уничтожения Ссылка на конкретное событие: дата достижения цели, дата поступления заявления об отзыве согласия, реквизиты предписания РКН
Перечень уничтожаемых данных Категория субъектов - клиенты, сотрудники, посетители сайта, состав данных - ФИО, телефон, email и так далее, носитель или система, где данные хранились
Способ уничтожения Например: безвозвратное удаление записей из базы данных CRM, форматирование накопителя, измельчение бумажных носителей
Дата и подписи Дата составления акта, подписи всех членов комиссии с расшифровкой

Кто подписывает акт

Акт подписывает не один человек, а комиссия - обычно ее состав утверждается приказом руководителя заранее, отдельным документом, и потом используется каждый раз при очередном уничтожении данных. В комиссию логично включить того, кто отвечает за обработку персональных данных в компании, кого-то из IT или администратора сайта, если речь об электронных данных, и представителя подразделения, которое эти данные использовало - HR при увольнении сотрудника, отдел продаж при закрытии сделки. Акт уничтожения - лишь один из документов, которые должны быть в компании: полный перечень локальных актов оператора персональных данных, включая приказ о назначении ответственного и положение об обработке, собран в статье про локальные акты оператора персональных данных.

Если оператор - индивидуальный предприниматель без штата, а обработку данных ведет он сам, требование о комиссии из нескольких человек выполнить буквально нельзя. В этом случае логично привлечь второго человека - бухгалтера на аутсорсе, знакомого специалиста по IT, - хотя бы для того, чтобы акт подписали два человека, а не один, и решение об уничтожении не выглядело единоличным и никем не проверенным.

Пример формулировки основной части акта:

Комиссия в составе: председатель - Иванова А. С., ответственный за обработку персональных данных, члены комиссии - Петров И. В., системный администратор, Сидорова Е. П., руководитель отдела продаж, составила настоящий акт о том, что в связи с отзывом согласия субъекта персональных данных Кузнецова Р. М. (заявление от 3 июля 2026 года) уничтожены следующие данные: фамилия, имя, отчество, номер телефона, адрес электронной почты, хранившиеся в CRM-системе компании. Способ уничтожения: безвозвратное удаление записи из базы данных с формированием протокола удаления. Данные уничтожены 15 июля 2026 года.

Как уничтожить персональные данные в электронном виде

С бумажными носителями все более-менее понятно: если данные записаны на бумаге и их нельзя отделить от остального документа, физическое уничтожение - это шредер или сожжение с составлением того же акта, а сама процедура подчиняется общим правилам работы с персональными данными на материальных носителях без использования средств автоматизации. С электронными данными сложнее, потому что удалить и уничтожить - не всегда одно и то же.

Пометка записи как удаленной или перемещение ее в корзину базы данных уничтожением не считается: данные технически остаются доступны и восстановимы. Чтобы уничтожение было настоящим, нужно безвозвратное удаление из основной базы, а не просто скрытие записи от интерфейса. В CRM и учетных системах это обычно отдельная функция или прямой запрос к разработчику базы, а не стандартная кнопка удаления карточки клиента.

Отдельная сложность - резервные копии. Если данные удалены из рабочей базы, но остаются в бэкапах, формально они еще не уничтожены полностью. На практике большинство компаний технически не могут вынуть одну запись из резервной копии, снятой неделю назад, и решают вопрос иначе: закрепляют в политике и в самом акте, что данные в резервных копиях будут уничтожены при следующей ротации бэкапов в течение определенного срока, и следят, чтобы старые копии с этими данными не хранились годами про запас. Подробнее о том, какие правила хранения резервных копий персональных данных стоит соблюдать и где проходит грань допустимого, разобрано в статье про хранение резервных копий ПДн.

Если данные хранятся в стороннем облачном сервисе - почтовой рассылке, форме на конструкторе сайтов, внешней CRM, - нужно уточнить у поставщика услуги, как у него устроено удаление и можно ли получить подтверждение, что запись действительно стерта, а не просто скрыта от аккаунта оператора. Такое подтверждение стоит приложить к акту или хотя бы упомянуть в его тексте, каким способом и на основании чего оператор убедился в уничтожении данных на стороне подрядчика.

Отдельно стоит проверить файлы вне основной базы - выгрузки в Excel или CSV для отчетов, копии анкет в почте сотрудников, экспортированные списки для рассылок. Такие файлы часто живут дольше, чем сами записи в CRM, просто потому что про них забывают при уничтожении основного массива данных. Если в компании есть привычка выгружать данные для разовых задач, стоит сразу договориться, что такие файлы удаляются сразу после использования, а не остаются на рабочем столе или в облачном хранилище на неопределенный срок.

Полезная привычка - прикладывать к акту техническое подтверждение: скриншот панели администратора базы данных с датой и количеством удаленных записей, письмо от подрядчика об удалении данных на его стороне, протокол форматирования накопителя. Само по себе такое приложение не заменяет акт, но избавляет от лишних вопросов при проверке, если инспектор захочет увидеть не только подпись комиссии, а что-то более техническое.

Как подтвердить уничтожение при проверке РКН

При проверке инспектор Роскомнадзора смотрит не только на то, есть ли на сайте политика и формы согласия, но и на то, что происходит с данными после того, как надобность в них отпала. Акт уничтожения персональных данных - именно тот документ, который снимает вопрос, есть ли доказательства, что данные действительно удалены, а не просто перестали использоваться. Полный перечень того, что именно проверяет инспектор при плановой или внеплановой проверке, разобран в статье о том, как проходит внеплановая проверка РКН.

На практике удобно вести отдельный реестр всех актов уничтожения - хотя бы в виде таблицы с датой, основанием и категорией данных, чтобы не искать нужный документ среди десятков разрозненных файлов, когда придет запрос. Сами акты стоит хранить постоянно, а не удалять после какого-то срока: это история решений компании по работе с данными, и она же - главное доказательство добросовестности при разборе жалобы или запроса. Если компания уничтожает данные регулярно - например, каждый месяц по заявкам, которые не превратились в сделку, - удобнее сразу завести шаблон акта по образцу из этой статьи и просто заполнять его по каждому случаю, а не составлять документ с нуля.

Удобный момент для проверки актов - плановый аудит сайта и документов на соответствие закону о персональных данных: если такая проверка проводится хотя бы раз в год, легче заметить данные, которые давно должны были быть уничтожены, но остались висеть в базе по забывчивости, а не по осознанному решению.

Что делать дальше

Акт уничтожения персональных данных - не формальность для галочки, а рабочий документ, который защищает компанию сразу в двух направлениях: подтверждает, что данные не хранятся дольше необходимого, и показывает, что в компании есть настоящая процедура работы с персональными данными, а не разовые действия по факту жалобы. Три вещи, которые стоит сделать уже сейчас: определить, по каким категориям данных цель обработки уже достигнута и срок хранения истек, подготовить шаблон акта с обязательными пунктами из этой статьи и утвердить состав комиссии приказом, чтобы не собирать людей заново при каждом случае. Дальше это уже вопрос регулярности, а не разового решения: раз в квартал или раз в полугодие стоит поднимать список данных, по которым истек срок хранения, и не откладывать составление акта на потом.

Если разбираться со сроками, составом комиссии и формулировками акта самостоятельно некогда, а данных в компании много - от базы клиентов до архива уволенных сотрудников, - имеет смысл заказать аудит сайта и документов на соответствие требованиям закона о персональных данных. Специалисты 152fzpro.ru помогут разобраться, какие данные и где хранятся дольше нужного срока, и подготовят акты и шаблоны под конкретную ситуацию компании.