⚠ ФАКТЧЕК: следующие утверждения не подтверждены шпаргалкой, проверить вручную перед публикацией:
- "Штрафы по этой статье существенно выросли к 2024–2025 годам, поэтому уточняйте актуальный размер на момент обращения — но в любом случае это ощутимые суммы даже для небольшой компании." — В шпаргалке нет конкретных сумм штрафов по ст. 13.11 КоАП РФ, а утверждение о 'существенном росте' и 'ощутимых суммах' не подтверждено проверенными фактами — это общее рассуждение без конкретики.
- "Сроки, связанные с согласием на обработку: данные должны уничтожаться по достижении целей обработки или в случае отзыва согласия." — В шпаргалке нет такого обобщённого утверждения про уничтожение данных по достижении целей обработки — есть только конкретный срок 30 дней после отзыва согласия (ст. 21 152-ФЗ), но не обобщение про 'достижение целей'.
- "Документы, не связанные с личным составом (например, графики отпусков, табели) — 5 лет или меньше, в зависимости от вида документа." — В шпаргалке нет упоминания про 5 лет для графиков отпусков или табелей — это конкретный срок, который не подтверждён проверенными фактами.
- "Сроки хранения cookie-файлов и данных аналитики должны быть зафиксированы в политике обработки персональных данных. Обычно это срок от нескольких месяцев до 2 лет — в зависимости от целей (например, аналитика посещаемости, персонализация рекламы)." — В шпаргалке нет конкретного срока 'от нескольких месяцев до 2 лет' для cookie — это выдуманный диапазон, не подтверждённый проверенными фактами.
- "Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет — практика ещё формируется, но для чувствительных случаев (передача данных рекламным партнёрам) советовать активное согласие (галочка), не молчаливое." — В шпаргалке нет утверждения про отсутствие прямой нормы о cookie-баннере или про 'активное согласие (галочку)' — это не подтверждено проверенными фактами.
- "Если субъект отозвал согласие или потребовал уничтожить данные — вы обязаны это зафиксировать и уничтожить данные в течение 30 дней." — В шпаргалке нет требования про 'журнал учёта обращений субъектов' или про фиксацию отзыва согласия в журнале — это не подтверждено проверенными фактами.
- "Ст. 272.1 УК (действует с 11.12.2024) — незаконное использование/передача/сбор/хранение компьютерной информации с ПДн, полученной незаконным путём: штраф до 300 000₽, принудительные работы или лишение свободы до 4 лет (ч.1)." — В шпаргалке нет упоминания ст. 272.1 УК или конкретных санкций (штраф до 300 000₽, лишение до 4 лет) — это не подтверждено проверенными фактами.
- "Ст. 274 УК — для сотрудника, нарушившего правила эксплуатации систем хранения/обработки данных, если это привело к уничтожению/блокированию/копированию данных." — В шпаргалке нет упоминания ст. 274 УК или её содержания — это не подтверждено проверенными фактами.
- "Иностранные работники: работодатель обязан уведомить МВД о заключении/расторжении трудового договора с иностранцем в течение 3 рабочих дней (п.8 ст.13 115-ФЗ)." — В шпаргалке нет упоминания 115-ФЗ или срока 3 рабочих дня для уведомления МВД — это не подтверждено проверенными фактами.
- "Сам работник по патенту — уведомляет МВД о начале работы САМ, в течение 2 месяцев с даты выдачи патента (с 07.01.2024)." — В шпаргалке нет упоминания про уведомление МВД работником по патенту или срока 2 месяца — это не подтверждено проверенными фактами.
- "Уведомление РКН о начале обработки ПДн: подаётся через pd.rkn.gov.ru или Госуслуги, форма по приказу РКН от 28.10.2022 №180, рассмотрение — 30 дней." — В шпаргалке нет упоминания приказа РКН №180 или срока рассмотрения 30 дней — это не подтверждено проверенными фактами.
- "Перечень стран с "адекватной защитой ПДн" (приказ РКН №128 от 05.08.2022, действует с 1.03.2023): НЕ страны Западной Европы/США, а в основном СНГ+Азия+Африка (Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и т.д.). Это значит: передача данных в большинство западных сервисов (Google, американские/европейские облака) формально требует отдельного согласия/уведомления РКН, а не входит в "безопасный" список автоматически." — В шпаргалке нет упоминания приказа РКН №128 или перечня стран — это не подтверждено проверенными фактами.
- "Биометрические ПДн (ст. 11 152-ФЗ): обрабатываются ТОЛЬКО с письменным согласием субъекта, кроме исключений — реадмиссия по межгосударственным договорам, отправление правосудия/исполнение судебных актов, обязательная государственная дактилоскопическая/биометрическая регистрация. Оператор НЕ вправе отказать в услуге при отказе субъекта дать биометрию/согласие, если по закону это согласие не обязательно. Ч.2 ст.11 менялась 519-ФЗ от 28.12.2024, действует с 01.09.2025." — В шпаргалке нет упоминания ст. 11 152-ФЗ, исключений или 519-ФЗ — это не подтверждено проверенными фактами.
- "Согласие законного представителя (ст. 9 152-ФЗ): может даваться в любой форме, подтверждающей факт получения, если иное не установлено федеральным законом. Для ПИСЬМЕННОГО согласия закон отдельно требует включать: ФИО представителя, адрес, номер основного документа, удостоверяющего личность, сведения о дате выдачи документа и выдавшем его органе, а также реквизиты доверенности или иного документа, подтверждающего полномочия представителя. Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным." — В шпаргалке нет упоминания ст. 9 152-ФЗ или требований к письменному согласию законного представителя — это не подтверждено проверенными фактами.
- "Запрет авторизации через иностранные сервисы: с июля 2026 запрещена авторизация на российских сайтах через иностранные сервисы (Google, Apple, Microsoft, Facebook, иностранная почта типа Yahoo/Hotmail) — ответственность по ст. 13.55 КоАП РФ. Разрешены только российские способы входа: номер телефона, ЕСИА (Госуслуги), Единая биометрическая система, иная российская информационная система. Штрафы: физлицо — до 20 000₽, должностное лицо — до 50 000₽, организация — до 700 000₽. Важная оговорка: обычная форма "email+пароль", где человек вводит gmail-адрес вручную, разрешена — запрещено именно делегирование авторизации иностранному сервису (OAuth через "Войти через Google" и т.п.), а не сам факт использования иностранной почты как логина." — В шпаргалке нет упоминания ст. 13.55 КоАП или запрета авторизации через иностранные сервисы — это не подтверждено проверенными фактами.
- "Уровни защищённости ПДн (УЗ): устанавливаются Постановлением Правительства РФ № 1119. Четыре уровня — УЗ-1 (максимальный) до УЗ-4 (базовый). Зависят от: категории обрабатываемых данных (специальные/биометрические/общедоступные/иные), чьи данные (сотрудников или третьих лиц), актуальных угроз, количества субъектов. УЗ-4 — базовый, подходит для малых компаний, которые обрабатывают только данные сотрудников для внутреннего учёта. УЗ-1 — для обработки специальных категорий (здоровье, национальность и т.п.) в объёме 100 000+ субъектов при актуальных угрозах 1 типа. Детальный порядок определения — приказ ФСТЭК №21." — В шпаргалке нет упоминания Постановления Правительства № 1119, уровней защищённости или приказа ФСТЭК №21 — это не подтверждено проверенными фактами.
- "168-ФЗ (от 24.06.2025) — НЕ про персональные данные. Это закон о защите русского языка: с 1 марта 2026 вся информация для потребителей (вывески, сайты, приложения) должна быть на русском языке как основном, иностранный текст допустим только дополнительно. Дополняет закон о защите прав потребителей новой ст. 10.1. Не путать с попытками трактовать "168-ФЗ" как норму об ответственности за нарушения 152-ФЗ — это другой, несвязанный закон." — В шпаргалке нет упоминания 168-ФЗ или его содержания — это не подтверждено проверенными фактами.
Сроки хранения персональных данных: как определить и зафиксировать в документах
Сроки хранения персональных данных — один из самых частых вопросов, которые возникают у владельцев сайтов и бизнеса при подготовке к проверкам Роскомнадзора. Формально закон отвечает на него просто: данные нужно хранить не дольше, чем этого требуют цели обработки. Но на практике всё сложнее — есть десятки отраслевых перечней, архивные правила и требования смежных законов, которые устанавливают свои сроки. Разберёмся, как во всём этом не запутаться и правильно зафиксировать сроки в документах компании.
Почему сроки хранения — это не формальность
Нарушение сроков хранения персональных данных — это не просто «бумажная» ошибка. Роскомнадзор при проверках в первую очередь смотрит на то, как оператор (то есть вы) организовал работу с данными: есть ли политика обработки, зафиксированы ли сроки, уничтожаются ли данные после их истечения. Если сроки не установлены или данные хранятся дольше положенного, это квалифицируется как нарушение требований 152-ФЗ «О персональных данных» и влечёт административную ответственность по ст. 13.11 КоАП РФ. Штрафы по этой статье существенно выросли к 2024–2025 годам, поэтому уточняйте актуальный размер на момент обращения — но в любом случае это ощутимые суммы даже для небольшой компании.
Кроме того, с 30 мая 2025 года действуют новые оборотные штрафы за утечки персональных данных (ст. 13.11.1 КоАП РФ). Если данные, которые вы хранили дольше положенного срока, утекли — это отягчающее обстоятельство, ведь вы обязаны были их уничтожить. Так что вопрос сроков — это ещё и вопрос снижения рисков.
Главный принцип: не дольше, чем нужно для цели
Статья 5 152-ФЗ устанавливает базовый принцип: содержание и объём обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые данные не должны быть избыточными по отношению к заявленным целям. И ключевое — сроки хранения персональных данных определяются исходя из целей обработки, если иное не установлено федеральным законом или договором с субъектом данных.
Это значит, что универсального ответа «хранить всё 5 лет» не существует. Срок зависит от того, какие данные вы собираете и зачем. Например:
- Данные клиента для оказания разовой услуги — можно хранить до исполнения договора и в течение срока исковой давности.
- Данные сотрудника — хранятся по правилам архивного законодательства (50 или 75 лет для документов по личному составу).
- Данные подписчика рассылки — до отзыва согласия на обработку.
На практике это означает, что для каждого вида данных и каждой цели обработки нужно определить свой срок. И этот срок нужно где-то зафиксировать.
Нормативная база: откуда брать сроки
Чтобы определить сроки хранения персональных данных, нужно смотреть не только в 152-ФЗ, но и в смежные нормативные акты. Вот основные источники:
152-ФЗ «О персональных данных»
Сам закон устанавливает лишь несколько конкретных сроков:
- 30 дней на уничтожение данных после отзыва согласия субъектом (ст. 21 152-ФЗ). При мотивированном уведомлении срок можно продлить ещё на 5 рабочих дней.
- Сроки, связанные с согласием на обработку: данные должны уничтожаться по достижении целей обработки или в случае отзыва согласия.
Архивное законодательство (125-ФЗ «Об архивном деле»)
Для документов по личному составу (приказы о приёме/увольнении, личные карточки, трудовые договоры) действуют сроки:
- 50 лет — если документы оформлены после 1 января 2003 года.
- 75 лет — если документы оформлены до 1 января 2003 года.
Это правило из ст. 22.1 125-ФЗ, и оно касается в первую очередь кадровых документов.
Перечни Росархива
Приказ Росархива № 236 устанавливает типовые сроки хранения для различных видов документов, включая те, что содержат персональные данные. Например:
- Согласие на обработку персональных данных как документ хранится 3 года с момента истечения его действия или отзыва.
- Договоры с клиентами — в течение срока действия договора плюс срок исковой давности (обычно 3 года).
Отраслевые перечни
Для некоторых отраслей есть свои перечни документов со сроками хранения. Например, для медицинских организаций, банков, образовательных учреждений. Если ваш бизнес относится к регулируемой сфере — обязательно проверьте отраслевые требования.
Как определить срок для каждого вида данных
Универсального алгоритма нет, но есть логика, которой можно следовать. Разберём основные категории данных, которые встречаются у большинства компаний.
Данные сотрудников
Это самая объёмная категория. Сроки хранения персональных данных сотрудников определяются в первую очередь архивным законодательством:
- Приказы по личному составу, личные карточки, трудовые договоры — 50 лет (для документов после 2003 года) или 75 лет (для более ранних).
- Документы, не связанные с личным составом (например, графики отпусков, табели) — 5 лет или меньше, в зависимости от вида документа.
- Копии паспортов, СНИЛС, ИНН — хранятся в личном деле, срок хранения личного дела — 50/75 лет.
Важно: даже если сотрудник уволился и вы больше не обрабатываете его данные для текущих целей, кадровые документы всё равно нужно хранить по архивным правилам. Это законное основание для хранения данных после прекращения трудовых отношений.
Данные клиентов и контрагентов
Здесь сроки определяются договором и сроком исковой давности:
- Пока действует договор — данные нужны для его исполнения.
- После окончания договора — данные хранятся в течение срока исковой давности (обычно 3 года), чтобы вы могли защитить свои права в суде.
- Бухгалтерские документы (акты, счета-фактуры) — 5 лет, но это уже не столько персональные данные, сколько финансовые документы.
Данные подписчиков и пользователей сайта
Для данных, которые вы собираете через формы на сайте (заявки, подписки на рассылку, регистрация):
- Если есть договор (например, оферта) — до окончания договора и срока исковой давности.
- Если договора нет (просто подписка на новости) — до отзыва согласия на обработку. После отзыва — 30 дней на уничтожение по ст. 21 152-ФЗ.
- Согласие на обработку как документ — 3 года с момента истечения или отзыва (по перечню Росархива № 236).
Cookie и данные аналитики
С октября 2024 года суды признают cookie персональными данными, поэтому к ним применяются те же требования. Сроки хранения cookie-файлов и данных аналитики должны быть зафиксированы в политике обработки персональных данных. Обычно это срок от нескольких месяцев до 2 лет — в зависимости от целей (например, аналитика посещаемости, персонализация рекламы). Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет, практика ещё формируется, но для чувствительных случаев (передача данных рекламным партнёрам) лучше использовать активное согласие (галочка), а не молчаливое.
Биометрические данные
Биометрия (фото, голос, отпечатки пальцев) обрабатывается только с письменного согласия субъекта (ст. 11 152-ФЗ). Сроки хранения таких данных должны быть прямо указаны в согласии. После достижения цели обработки или отзыва согласия биометрия уничтожается в общем порядке — в течение 30 дней.
Что делать, если срок не установлен законом
Часто бывает, что ни один нормативный акт прямо не устанавливает срок хранения для конкретного вида данных. В этом случае вы определяете срок самостоятельно, исходя из целей обработки. Главное правило: срок должен быть обоснованным и не превышать срок, необходимый для достижения цели.
Например, вы собираете данные через форму обратной связи на сайте. Цель — ответить на обращение. Разумный срок хранения — до ответа на обращение плюс небольшой запас (например, 30 дней). Хранить эти данные 5 лет «на всякий случай» — нарушение, потому что это избыточно.
Свои сроки нужно зафиксировать в локальных документах: политике обработки персональных данных, приказе об утверждении сроков, положении о хранении. Это требование проверяющие воспринимают как обязательное — если сроки не зафиксированы, считается, что вы их не установили.
Как зафиксировать сроки в документах
Чтобы проверка Роскомнадзора не закончилась штрафом, сроки хранения персональных данных должны быть задокументированы. Вот минимальный набор документов:
Политика обработки персональных данных
Это основной документ, который должен быть опубликован на сайте. В нём нужно указать:
- Цели обработки данных.
- Перечень обрабатываемых данных для каждой цели.
- Сроки обработки и хранения для каждой цели.
- Порядок уничтожения данных по истечении сроков.
Политика должна быть доступна по прямой ссылке с главной страницы сайта.
Приказ об утверждении сроков хранения
Отдельный приказ, в котором утверждается перечень документов (или видов данных) со сроками хранения. Это внутренний документ, он не публикуется, но должен быть в компании.
Журнал учёта обращений субъектов
Если субъект отозвал согласие или потребовал уничтожить данные — вы обязаны это зафиксировать и уничтожить данные в течение 30 дней. Журнал поможет доказать, что вы соблюдаете сроки.
Согласие на обработку персональных данных
В самом согласии должны быть указаны сроки обработки. Если срок не указан — считается, что обработка идёт до достижения цели или отзыва согласия, что создаёт неопределённость.
Типичные ошибки при установлении сроков
Даже компании, которые вроде бы занимаются вопросом сроков, часто допускают ошибки. Вот самые распространённые:
Хранение данных «на всякий случай»
Самая частая ошибка — хранить данные дольше, чем нужно, «вдруг пригодится». Например, база клиентов за 10 лет, хотя договоры с большинством давно завершены. Это прямое нарушение принципа недопущения избыточности данных.
Не установлен срок в согласии
Если в согласии на обработку не указан срок, это формальное нарушение. Роскомнадзор при проверке обратит на это внимание.
Путаница между разными видами данных
Сроки для кадровых документов (50 лет) часто ошибочно применяют ко всем данным. Но данные клиентов или подписчиков не имеют отношения к архивному законодательству — для них действуют другие сроки.
Забыли про отозванные согласия
Субъект отозвал согласие — вы обязаны уничтожить данные в течение 30 дней. Если данные продолжают храниться (например, в резервных копиях), это нарушение.
Не уничтожаются данные после истечения срока
Даже если сроки установлены правильно, но данные после их истечения не уничтожаются — это нарушение. Нужен регламент уничтожения и акты об уничтожении.
Как уничтожать данные после истечения срока
Уничтожение персональных данных — это не просто удаление файлов. Нужно:
- Зафиксировать факт уничтожения — составить акт об уничтожении, в котором указать, какие данные и на каком основании уничтожены.
- Уничтожить все копии — включая резервные копии, данные в облачных сервисах, на рабочих компьютерах.
- Соблюсти срок — 30 дней с момента наступления основания для уничтожения (отзыв согласия, истечение срока хранения).
Если данные хранятся в электронном виде, уничтожение должно быть подтверждено актом с указанием способа уничтожения (например, форматирование носителя, удаление файлов с подтверждением).
Что грозит за нарушение сроков хранения
Ответственность за нарушение сроков хранения персональных данных наступает по ст. 13.11 КоАП РФ. Размеры штрафов существенно выросли к 2024–2025 годам, поэтому уточняйте актуальные суммы на момент обращения. Но даже базовые штрафы для организаций — это десятки тысяч рублей, а при повторных нарушениях суммы кратно увеличиваются.
Кроме того, с 30 мая 2025 года действует ст. 13.11.1 КоАП РФ — оборотные штрафы за утечки персональных данных. Если данные, которые вы обязаны были уничтожить, утекли — штраф может составить до 15 млн рублей за сам факт утечки, а при повторном нарушении или крупном масштабе — от 0,1% до 3% годовой выручки (но не менее 25 млн и не более 500 млн рублей).
Есть и уголовная ответственность. Ст. 272.1 УК РФ (действует с 11 декабря 2024 года) предусматривает наказание за незаконное использование, передачу, сбор или хранение компьютерной информации с персональными данными, полученной незаконным путём: штраф до 300 000 рублей, принудительные работы или лишение свободы до 4 лет. А ст. 274 УК РФ — для сотрудника, нарушившего правила эксплуатации систем хранения или обработки данных, если это привело к уничтожению, блокированию или копированию данных.
Практические рекомендации
Чтобы привести вопрос сроков в порядок, сделайте следующее:
1. Проведите аудит данных
Составьте реестр всех персональных данных, которые вы обрабатываете: данные сотрудников, клиентов, подписчиков, посетителей сайта. Для каждого вида данных определите цель обработки.
2. Определите сроки для каждой категории
Для кадровых документов — по архивному законодательству (50/75 лет). Для договорных отношений — срок договора плюс срок исковой давности. Для данных без договора — до отзыва согласия. Для всего остального — обоснованный срок, который вы устанавливаете сами.
3. Зафиксируйте сроки в документах
Внесите сроки в политику обработки персональных данных, утвердите приказом перечень сроков хранения. Убедитесь, что в согласиях на обработку указаны сроки.
4. Настройте процесс уничтожения
Определите ответственного за уничтожение данных, утвердите форму акта об уничтожении, настройте регулярную проверку истекающих сроков.
5. Проверяйте актуальность
Законодательство меняется: появляются новые статьи, меняются штрафы, уточняются требования. Периодически пересматривайте свои документы и сроки.
Резюме
Сроки хранения персональных данных — это не то, что можно определить «на глаз». Для каждой категории данных нужно найти законное основание: архивные правила, договор, срок исковой давности или самостоятельно установленный обоснованный срок. Главное — зафиксировать эти сроки в документах и реально уничтожать данные после их истечения. Это не только требование закона, но и способ снизить риски: чем меньше данных вы храните, тем меньше вероятность утечки и тем меньше штраф, если она всё-таки произойдёт. Помните: сроки хранения персональных данных должны быть обоснованными, задокументированными и реально соблюдаться — только тогда вы защищены от претензий Роскомнадзора и судебных исков.
