Если в компании есть сайт с формой заявки, программа 1С для учета сотрудников или обычная таблица с телефонами клиентов, там почти наверняка уже есть информационная система персональных данных, сокращенно ИСПДн. Разобраться, что это такое, по одному названию закона не получится: под определение попадают самые обычные рабочие инструменты, а не только серверные комплексы с охраной на входе и биометрическими сканерами. Большинство владельцев бизнеса узнают, что у них внутри есть ИСПДн, только на проверке Роскомнадзора, когда инспектор задает простой вопрос - где и как обрабатываются персональные данные клиентов и сотрудников.
Дальше - точное определение из закона № 152-ФЗ и постановления правительства № 1119, короткий тест на семь вопросов и таблица с типичными системами, которые оказываются ИСПДн, даже если в компании их так никогда не называли.
Что такое ИСПДн по закону
Определение дает статья 3 закона № 152-ФЗ от 27.07.2006 О персональных данных: информационная система персональных данных - это совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств. Формулировка суховатая, но в ней два обязательных элемента, и оба должны присутствовать одновременно.
Первый элемент - база данных, то есть упорядоченный набор сведений о людях: имена, телефоны, адреса, номера договоров, диагнозы, что угодно, лишь бы записи можно было найти по какому-то признаку, например по фамилии или номеру заказа. Второй элемент - средства обработки: программа, сервер, облачный сервис, приложение для учета клиентов или просто компьютер с установленной 1С или Excel. Как только оба элемента встречаются вместе, система подпадает под определение, независимо от ее размера и от того, кто ей пользуется - штатный сисадмин или один человек с ноутбуком.
Рядом, в той же статье 3, закон определяет и персональные данные: это любая информация, которая прямо или косвенно относится к определенному или определяемому физическому лицу. Телефон клиента, email подписчика, паспортные данные сотрудника, а иногда и IP-адрес посетителя сайта в связке с другими сведениями - все это персональные данные. База, где такие сведения хранятся и обрабатываются техническими средствами, и есть искомая ИСПДн. С момента, когда система признана ИСПДн, на нее и на оператора распространяется весь набор требований закона - от согласия на обработку до уровня защищенности по отдельному постановлению правительства.
Здесь же стоит развести два термина, которые часто путают. Оператор персональных данных - это компания или ИП, которые организуют обработку и определяют ее цели. ИСПДн - это инструмент, с помощью которого оператор эту обработку ведет. Оператор обычно один, а ИСПДн внутри него может быть несколько: отдельно сайт, отдельно 1С для кадров, отдельно CRM для отдела продаж. Уровень защищенности определяется для каждой системы отдельно, а вот обязанности оператора - общие сразу для всех.
Что такое ИСПДн простыми словами
Если перевести формулировку закона на обычный язык, получится так: как только в компании начинают системно хранить и использовать чужие персональные данные, у нее уже есть ИСПДн. Ключевое слово здесь - системно. Одна визитка с телефоном клиента, которая лежит в кармане у менеджера, - это не система. А папка с полусотней таких визиток, разложенных по алфавиту, уже похожа на базу данных, и если менеджер сверяется с ней через компьютер или телефон, речь идет именно об информационной системе персональных данных.
Разница между ИСПДн и просто фактом наличия чьих-то данных в том, что закон требует защищать именно систему целиком: у нее должен быть определен уровень защищенности, приняты организационные и технические меры, назначен ответственный за обработку. Если бы закон регулировал только сам факт хранения данных, требования были бы одинаковыми что для одного листка бумаги, что для базы на десять тысяч клиентов. На практике объем защиты зависит от того, что за система, сколько в ней человек и какие категории данных она обрабатывает.
Пример из практики. Небольшая клиника ведет расписание приемов в обычной Google-таблице: ФИО пациента, телефон, диагноз одной строкой. Формально это уже ИСПДн, причем с обработкой специальных категорий данных - сведений о здоровье, для которых закон требует более строгих условий обработки. Другой пример - кадровик в компании из двадцати человек хранит личные дела в 1С: Зарплата и управление персоналом. Там паспортные данные, СНИЛС, оклады - тоже ИСПДн, просто с обычной категорией данных, но с повышенными требованиями к доступу, потому что зарплатные сведения относятся к чувствительным. Третий пример - школа: электронный журнал и личные дела учеников устроены точно так же, просто с данными несовершеннолетних, для которых закон отдельно требует согласие от родителей. Универсального ответа, сколько стоит защита конкретной ИСПДн, не существует - все зависит от категории данных внутри системы, а не от размера компании.
Является ли ваш сайт ИСПДн
Да, если на сайте есть хотя бы одна форма, где посетитель вводит имя, телефон или email, и эти данные куда-то передаются - в почту, CRM, мессенджер или таблицу. Формы обратной связи, форма заказа в интернет-магазине, форма подписки на рассылку, всплывающее окно с промокодом за номер телефона - каждая из них становится точкой, где персональные данные попадают в систему. Сам сайт при этом превращается в ИСПДн или в часть более крупной системы вместе с CRM, куда стекаются заявки.
Возьмем типичный интернет-магазин. Форма заказа собирает имя, телефон и адрес доставки, эти данные уходят в CRM и в 1С для формирования накладной, а после покупки email добавляется в базу для рассылки о новых поступлениях. Это уже не одна ИСПДн, а минимум три связанные системы - сайт, CRM и сервис рассылок, и по-хорошему у каждой должно быть свое основание для обработки и своя запись в перечне систем компании.
Не будет ИСПДн сайт-визитка без единой формы, где просто указан номер телефона компании для звонка. Оператор здесь ничего не собирает: посетитель сам набирает номер на своем телефоне, обработки чужих данных не происходит. Граница проходит именно по моменту, когда данные начинают куда-то поступать и где-то храниться, пусть даже это просто ящик электронной почты, куда падают письма с формы.
Отдельная история - виджеты и интеграции. Онлайн-чат, форма записи через сторонний сервис, кнопка обратного звонка от коллтрекинга - каждый такой элемент технически передает данные во внешнюю систему, и оператору стоит понимать, где эти данные физически хранятся, у кого есть к ним доступ и на каком основании, и не дублируется ли согласие сразу в нескольких формах на одной странице с разными формулировками. Согласие на обработку в этом случае лучше оформлять не общей фразой мелким шрифтом в подвале сайта, а отдельным документом - о том, чем такой документ отличается от простого чек-бокса, есть отдельный материал про форму согласия на обработку персональных данных.
Тест на семь вопросов: есть ли у вас ИСПДн
Чтобы не листать закон в поисках ответа, достаточно пройти по короткому списку. Если ответ да хотя бы на один пункт, ИСПДн у компании уже есть, и дальше работает не вопрос есть она или нет, а вопрос сколько таких систем и какого уровня защищенности они требуют.
- На сайте есть форма, где посетитель вводит имя, телефон или email.
- Где-то хранится список клиентов, пациентов, учеников или подписчиков - хотя бы в файле Excel.
- В компании используется 1С, CRM вроде Bitrix24 или amoCRM, либо сервис email-рассылок.
- Данные из формы на сайте автоматически попадают в мессенджер, почту или CRM.
- Ведется база сотрудников с паспортными данными, СНИЛС, размером зарплаты.
- Есть система видеонаблюдения или контроля доступа, по записям которой можно узнать конкретного человека.
- Резюме соискателей хранятся в почте или таблице дольше одного отклика на вакансию.
Семь пунктов закрывают большинство реальных ситуаций малого и среднего бизнеса. Если ни один не подошел, компания действительно может обходиться без ИСПДн, но такое встречается редко: даже у самозанятого репетитора, который ведет учеников в заметках на телефоне, формально уже есть база данных с обработкой техническими средствами. Стоит пройти тест не один раз, а вернуться к нему через полгода-год: в компании появляются новые сервисы, новые формы на сайте, новые таблицы у отдельных сотрудников, и список ИСПДн со временем только растет.
Типичные ИСПДн в бизнесе
Одна и та же компания редко ограничивается одной ИСПДн. Обычно их несколько, и часть из них не воспринимают как системы вообще, потому что это привычные рабочие инструменты, а не что-то похожее на дата-центр. Таблица ниже - не исчерпывающий список, а ориентир: если у вас есть что-то из левой колонки, читайте правую и среднюю. У школы это электронный журнал и личные дела учеников, у клиники - карта пациента и запись на прием, у интернет-магазина - форма заказа и рассылка, у кадровика - 1С и трудовые книжки в электронном виде. Разные отрасли, один и тот же принцип: как только данные структурированы и обрабатываются техническими средствами, перед вами ИСПДн.
| Система | Почему это ИСПДн | Какие данные обычно там есть |
|---|---|---|
| Сайт с формой заявки или заказа | Форма собирает данные и передает их дальше - в CRM, почту или мессенджер | Имя, телефон, email |
| 1С: Зарплата и управление персоналом | Хранит и обрабатывает кадровые данные сотрудников | Паспорт, СНИЛС, оклад, банковские реквизиты |
| CRM - Bitrix24, amoCRM, Мегаплан | База клиентов с историей заказов и обращений | Имя, телефон, адрес доставки |
| Таблица в Excel или Google-таблице | Структурированный список, доступный нескольким сотрудникам | Имя, телефон, иногда диагноз или сумма долга |
| Сервис email и SMS-рассылок | База подписчиков плюс инструмент отправки сообщений | Email, телефон, история открытий писем |
| Система контроля доступа или видеонаблюдения | Фиксирует, кто и когда находился в помещении | Изображение лица, время прохода, номер пропуска |
| Личный кабинет в мобильном приложении | Хранит профиль пользователя, историю заказов, данные для входа | Имя, телефон, история покупок |
Особенно часто недооценивают именно 1С: систему воспринимают как чисто бухгалтерский или кадровый инструмент и не применяют к ней требования 152-ФЗ вообще. На практике все наоборот - в типовых конфигурациях 1С нарушения находят чаще, чем на сайтах: лишние права доступа у сотрудников, которым эти данные не нужны для работы, отсутствие журнала действий пользователей, резервные копии базы без всякой защиты. Отдельная частая находка - выгрузка базы 1С в Excel для отчета, которая потом остается лежать в общей папке на сервере месяцами, доступная кому угодно в компании.
Что делать после того, как ИСПДн выявлена
Дальше следует более или менее стандартная последовательность действий, и она не сильно зависит от того, идет речь о сайте интернет-магазина, программе 1С в бухгалтерии или таблице в Excel у кадровика.
Первый шаг - определить категорию данных в каждой системе: обычные (имя, телефон), специальные (здоровье, судимость, национальность) или биометрические (фотография, отпечаток, голос). От категории напрямую зависит, какой уровень защищенности присваивать системе и какие меры к ней применять. Например, обычная база с именами и телефонами клиентов интернет-магазина и картотека пациентов клиники с диагнозами формально обе являются ИСПДн, но требования к защите второй заметно выше именно из-за категории данных.
Второй шаг - определить уровень защищенности по отдельному постановлению правительства № 1119 от 01.11.2012. Оно задает четыре уровня в зависимости от категории данных, количества субъектов, чьи данные обрабатываются, и типа актуальных угроз. Подробный порядок расчета уровня для своей системы разобран в материале об уровнях защищенности персональных данных по ПП-1119. Расчет делается один раз для каждой системы и фиксируется актом, а не хранится в голове у айтишника, который в какой-то момент уволится.
Третий шаг - составить модель угроз: документ, где описано, какие риски актуальны именно для вашей системы, от взлома сайта до кражи ноутбука с базой клиентов из машины сотрудника. Для небольшой ИСПДн модель угроз можно составить самостоятельно по методичкам регулятора, а сам процесс по шагам разобран в статье про модель угроз безопасности персональных данных.
Четвертый шаг - назначить ответственного за организацию обработки персональных данных внутри компании и закрепить это приказом, а не устной договоренностью. И проверить, закрыт ли остальной список обязанностей оператора: от уведомления Роскомнадзора до порядка ответа на запросы субъектов данных в установленный срок. Полный перечень со сроками собран в материале об обязанностях оператора персональных данных.
Пятый шаг, о котором часто забывают - продумать, куда данные идут дальше из каждой ИСПДн: передаются ли они подрядчику на аутсорсе, попадают ли в зарубежный сервис рассылок, синхронизируются ли между 1С и CRM. Каждая такая передача - отдельное основание, которое тоже нужно закрыть договором или уведомлением, а не оставлять как техническую деталь настройки.
Что будет, если ИСПДн есть, а требования никто не выполнял
За нарушения в области персональных данных отвечает статья 13.11 КоАП РФ - она охватывает и отсутствие уведомления РКН, и обработку без надлежащего согласия, и утечку из-за отсутствия защиты. С 30 мая 2025 года к обычным штрафам добавились оборотные: их считают не фиксированной суммой, а в процентах от выручки компании за предыдущий год, и применяют при утечках и повторных нарушениях. Изменения внесены законом № 420-ФЗ от 30.11.2024.
Отдельно с той же даты действует статья 272.1 Уголовного кодекса - ответственность за незаконные действия с персональными данными, если они привели к тяжким последствиям, затронули значимое число людей или совершены из корыстной заинтересованности. Для рядового бизнеса это звучит абстрактно, пока речь не идет о реальной утечке: тогда разница между просто существующей ИСПДн без документов и системой с оформленными согласиями, политикой и назначенным ответственным становится разницей между административным штрафом и вопросами уже к конкретному сотруднику.
На практике до уголовной статьи доходит редко, а вот штраф по 13.11 КоАП - рабочий сценарий даже для небольшой ИСПДн вроде формы на сайте с десятком заявок в месяц. Проверяющему не важно, что база маленькая: важно, оформлено ли согласие, есть ли политика обработки и назначен ли ответственный. Отсутствие любого из этих трех пунктов - типичное основание для протокола. Интернет-магазин с десятком заказов в неделю вполне может получить предписание не за утечку, а просто за то, что форма заказа собирала телефон и email без согласия, а политики обработки на сайте не было вообще.
Частые заблуждения про ИСПДн
Несколько формулировок, из-за которых компании годами считают, что ИСПДн к ним не относится, хотя относится.
Мы используем облачный сервис, сервер не наш, значит и ответственности нет. Неверно: оператором остается компания, которая собирает данные и определяет цели обработки, а не та, что физически держит сервер. Аренда хостинга или облака не снимает ответственность, она лишь добавляет отдельный договор с этим сервисом как с обработчиком.
У нас сайт на конструкторе, там нет базы данных. У формы на конструкторе, будь то Tilda, WordPress или что угодно еще, всегда есть место, куда падают заявки: почта, встроенная таблица, CRM самого конструктора. Это и есть база, пусть даже владелец сайта никогда ее так не называл.
Данных мало, пять клиентов не считаются. Закон не устанавливает нижний порог по количеству субъектов персональных данных, требования применяются с первой записи в системе.
У нас все на бумаге, значит это не ИСПДн. Здесь отчасти верно: бумажный архив без информационных технологий и технических средств формально не подпадает под определение именно ИСПДн - в статье 3 закона прямо говорится про технологии и технические средства. Но правила защиты персональных данных на такую обработку тоже распространяются, просто по другому документу - постановлению правительства об особенностях обработки без использования средств автоматизации, а не по требованиям к информационным системам.
Мы подавали уведомление в РКН несколько лет назад, этого достаточно. Не совсем: уведомление фиксирует факт и цели обработки на момент подачи, а если появились новые ИСПДн, изменились категории данных или добавились новые способы сбора - например, чат-бот на сайте или сервис аналитики, - сведения нужно актуализировать. Разовая подача не покрывает системы, которые появятся в компании позже.
Что делать дальше
Порядок действий, если после теста выше стало ясно, что ИСПДн у компании есть, а документов под нее пока нет. Заниматься этим лучше не в свободную минуту между делами, а выделив отдельный день - список обычно оказывается длиннее, чем кажется на старте.
- Составить перечень всех ИСПДн в компании - сайт, 1С, CRM, таблицы, почта с рассылкой - одним списком.
- Определить категорию данных и уровень защищенности по каждой системе отдельно.
- Проверить, есть ли действующее согласие или другое законное основание на обработку по каждой форме сбора данных.
- Обновить или составить политику обработки персональных данных и разместить ее на сайте.
- Назначить ответственного за обработку персональных данных и зафиксировать это приказом.
- Подать или обновить уведомление в Роскомнадзор, если обработка попадает под обязательное уведомление.
Собрать и держать в порядке весь этот список вручную непросто, особенно когда систем несколько и часть из них - типовые сервисы вроде 1С, конструктора сайтов или CRM, где своя логика хранения данных. Если, пройдя тест выше, вы насчитали не одну ИСПДн, а три или четыре, и ни на одну нет ни политики, ни согласия, разумнее привести документы и настройки сайта в порядок заранее, а не после того, как запрос придет из Роскомнадзора. Особенно если доступ к базе клиентов или сотрудников есть у нескольких человек - тогда любая проверка начинается именно с вопроса, кто и на каком основании этот доступ получил. На 152fzpro.ru занимаются именно этим - аудитом сайта и доработкой документов под требования 152-ФЗ.
Частые вопросы
Считается ли сайт с формой заявки информационной системой персональных данных?
Да. Как только форма собирает имя, телефон или email и передает их дальше в почту, CRM или мессенджер, сайт становится информационной системой персональных данных или частью более крупной системы вместе с этими сервисами. Не будет ИСПДн только сайт-визитка без единой формы, где указан лишь номер телефона компании для звонка.
Нужно ли защищать ИСПДн, если в базе всего пять клиентов?
Да, закон не устанавливает нижний порог по количеству субъектов персональных данных: требования применяются с первой записи в системе. Даже небольшая база вроде таблицы с телефонами пяти клиентов уже подпадает под определение ИСПДн, и на проверке важны не размер базы, а оформленное согласие, политика обработки и назначенный ответственный.
Чем ИСПДн отличается от оператора персональных данных?
Оператор - это компания или ИП, которые организуют обработку и определяют ее цели, а ИСПДн - инструмент, с помощью которого оператор эту обработку ведет. Оператор обычно один, а систем внутри него может быть несколько: отдельно сайт, отдельно 1С для кадров, отдельно CRM для отдела продаж, и уровень защищенности определяется для каждой отдельно.
Что будет, если ИСПДн есть, а документов на нее никто не оформил?
Штраф по статье 13.11 КоАП грозит даже небольшой системе вроде формы на сайте с десятком заявок в месяц. Проверяющему не важен размер базы: важно, оформлено ли согласие, есть ли политика обработки и назначен ли ответственный. Отсутствие любого из этих трех пунктов - типичное основание для протокола.