Получить консультацию

Цели и условия обработки персональных данных: правовые основания и сроки

Правильное определение целей обработки персональных данных и условий их обработки — основа законной работы любого оператора. С 30 мая 2025 года Роскомнадзор ужесточил требования и увеличил штрафы до 300 000 рублей за нарушения. В этой статье эксперты СертКонтроль детально разберут, что писать в целях обработки персональных данных, какие правовые основания указывать и как корректно определить сроки прекращения обработки.

Критически важно: С 30 мая 2025 года вступают в силу новые штрафы за непредставление уведомления в Роскомнадзор: от 100 000 до 300 000 рублей для организаций и ИП. Источник: БУХ.1С

Что такое цели обработки персональных данных

Цель обработки персональных данных — это конкретная задача, для решения которой оператор собирает и использует персональные данные. Согласно ФЗ-152 «О персональных данных», цели должны быть законными, определенными и заранее объявленными субъекту персональных данных.

Основные требования к формулировке целей:

  • Конкретность — цель должна быть четко сформулирована без двусмысленности
  • Законность — цель не должна противоречить российскому законодательству
  • Соразмерность — объем обрабатываемых данных должен соответствовать заявленной цели
  • Достижимость — цель должна быть реально выполнимой

Правовые основания обработки персональных данных

Правовое основание обработки персональных данных — это юридическая база, позволяющая оператору законно обрабатывать персональные данные. Статья 6 ФЗ-152 устанавливает исчерпывающий перечень таких оснований.

📝
Согласие субъекта
Добровольное, осознанное и однозначное согласие субъекта персональных данных на обработку его данных для определенных целей.
Пункт 1 статьи 6
Самое распространенное
Отзывное

⚖️
Исполнение договора
Обработка данных необходима для заключения, изменения или расторжения договора, стороной которого является субъект данных.
Пункт 2 статьи 6
Трудовые отношения
Коммерческие сделки

🏛️
Исполнение правовой обязанности
Обработка необходима для выполнения возложенной на оператора обязанности, предусмотренной законом.
Пункт 3 статьи 6
Налоговая отчетность
Статистика

Примеры правильных формулировок целей

Рассмотрим, какая цель обработки персональных данных должна быть указана для различных видов деятельности:

Вид деятельности Формулировка цели Правовое основание
Интернет-магазин Заключение и исполнение договора купли-продажи товаров п. 2 ч. 1 ст. 6 ФЗ-152
HR-деятельность Заключение, изменение и прекращение трудового договора п. 2 ч. 1 ст. 6 ФЗ-152
Email-рассылки Продвижение товаров, работ и услуг на рынке п. 1 ч. 1 ст. 6 ФЗ-152
Бухгалтерия Ведение бухгалтерского учета и налоговой отчетности п. 3 ч. 1 ст. 6 ФЗ-152
Медицинские услуги Оказание медицинской помощи п. 2 ч. 1 ст. 6 ФЗ-152

Условия обработки персональных данных

Условия обработки персональных данных определяют, при каких обстоятельствах и каким образом происходит работа с персональными данными. Эти условия должны соответствовать принципам, установленным статьей 5 ФЗ-152.

Основные условия обработки:

1

Законность и справедливость

Обработка персональных данных предусматривает соблюдение требований законодательства и недопущение нарушения прав субъектов персональных данных.

2

Ограничение конкретными целями

Персональные данные должны обрабатываться только для заранее определенных и законных целей. Последующая обработка несовместимых целей не допускается.

3

Соразмерность объема и содержания

Содержание и объем обрабатываемых данных должны соответствовать заявленным целям. Избыточный сбор данных недопустим.

4

Точность и достоверность

Оператор обязан принимать меры по обеспечению точности, достаточности и актуальности персональных данных в отношении обработки персональных данных.

5

Ограничение срока хранения

Персональные данные должны храниться не дольше, чем этого требует достижение цели обработки, после чего подлежат уничтожению.

Сроки и условия прекращения обработки

Одним из важнейших элементов уведомления является указание срока или условия прекращения обработки персональных данных. Этот параметр определяет, когда именно должна завершиться обработка данных.

Виды условий прекращения:

📅
Конкретная дата
Дата обработки персональных данных или конкретная дата окончания обработки (например, 31.12.2025).
Проекты с фиксированным сроком
Временные акции

🎯
Достижение цели
Условие прекращения обработки персональных данных наступает при достижении цели, для которой данные собирались.
Самый распространенный вариант
Логичный подход

Отзыв согласия
Прекращение обработки персональных данных происходит немедленно после получения заявления субъекта об отзыве согласия.
Право субъекта
Немедленное исполнение

Новые требования с 30 мая 2025 года

Федеральный закон от 30.11.2024 №420-ФЗ существенно ужесточил ответственность за нарушения в сфере персональных данных. Согласно данным ГАРАНТ.РУ, изменения коснулись всех операторов персональных данных.

Новые штрафы с 30 мая 2025 года:

  • Для физических лиц: от 5 000 до 10 000 рублей
  • Для должностных лиц: от 30 000 до 50 000 рублей
  • Для ИП и организаций: от 100 000 до 300 000 рублей

Источник: Хабр

Ключевые изменения:

  • Локализация данных — персональные данные должны храниться только на территории РФ
  • Cookie как ПДн — файлы cookie с идентификаторами теперь приравнены к персональным данным
  • Согласие на cookie — необходимо получать отдельное согласие на обработку cookie
  • Уведомления об утечках — штрафы за неуведомление об утечке увеличены до 3 млн рублей

Категории персональных данных для каждой цели

При формулировке цели обработки персональных данных важно корректно определить, какие именно категории данных необходимы для достижения этой цели.

Цель обработки Категории данных Обоснование необходимости
Трудоустройство ФИО, дата рождения, паспортные данные, образование, опыт работы Требования ТК РФ
Доставка товаров ФИО, адрес доставки, номер телефона Исполнение договора
Банковские операции ФИО, паспортные данные, адрес регистрации, доходы Требования ФЗ «О противодействии отмыванию доходов»
Медицинские услуги ФИО, дата рождения, полис ОМС, анамнез Требования медицинского законодательства

Типичные ошибки при определении целей

Основываясь на многолетнем опыте работы с Роскомнадзором, специалисты СертКонтроль выделили наиболее частые ошибки операторов:

Самая критичная ошибка: Указание слишком общих формулировок типа «ведение предпринимательской деятельности» или «обработка данных клиентов». Такие формулировки не соответствуют требованию определенности целей.

Чеклист проверки целей обработки

Цель сформулирована конкретно и понятно
Указано правовое основание для каждой цели
Перечислены только необходимые категории данных
Определен срок или условие прекращения обработки
Цель не противоречит законодательству РФ
Есть обоснование необходимости обработки данных
Указана дата начала обработки персональных данных
Описаны меры защиты персональных данных

Как правильно заполнить уведомление

При подаче уведомления в Роскомнадзор о целях обработки персональных данных необходимо учесть множество нюансов. Согласно экспертам, каждое поле уведомления требует внимательного заполнения.

Обязательные поля для каждой цели:

  1. Дата начала обработки персональных данных — дата фактического начала обработки
  2. Категории субъектов — кто является источником данных (клиенты, сотрудники, контрагенты)
  3. Категории персональных данных — конкретные виды обрабатываемых данных
  4. Правовое основание — ссылка на пункт статьи 6 ФЗ-152
  5. Способы обработки — как именно обрабатываются данные
  6. Срок прекращения обработки персональных данных — когда обработка завершится
  7. Меры защиты — технические и организационные меры безопасности

Особенности для разных сфер деятельности

Требования к формулировке целей могут различаться в зависимости от специфики деятельности оператора:

Образовательные учреждения

Школы и ВУЗы должны указывать цели, связанные с образовательным процессом: «Организация и осуществление образовательной деятельности», «Ведение личных дел обучающихся», «Проведение промежуточной и итоговой аттестации».

Медицинские организации

Медучреждения обрабатывают особые категории персональных данных — сведения о здоровье. Цели должны быть максимально конкретными: «Оказание медицинской помощи», «Ведение медицинской документации», «Экспертиза временной нетрудоспособности».

Финансовые организации

Банки и микрофинансовые организации должны учитывать требования валютного и банковского законодательства. Типичные цели: «Проведение идентификации клиентов», «Осуществление банковских операций», «Противодействие отмыванию доходов».

Как СертКонтроль помогает с подготовкой документов

Наша компания специализируется на комплексном решении вопросов обработки персональных данных. Мы не только помогаем с включением в реестр Минпромторга, но и обеспечиваем полное соответствие требованиям Роскомнадзора в области персональных данных.

«Правильное определение целей обработки персональных данных — это основа всей системы защиты данных в компании. Одна неточность в формулировке может привести к штрафу в сотни тысяч рублей. Мы помогаем избежать таких ошибок с самого начала.»

— Елена Викторовна Семенова, ведущий юрист СертКонтроль по персональным данным

Наши услуги включают:

  • Аудит действующих процессов — анализ текущего состояния обработки ПДн
  • Разработка документации — политики, положения, регламенты
  • Подготовка уведомлений — корректное заполнение всех форм для Роскомнадзора
  • Обучение персонала — семинары по работе с персональными данными
  • Сопровождение проверок — представление интересов при проверках РКН
  • Техническая защита — внедрение необходимых мер безопасности

Наша статистика: За 2024 год мы помогли 156 компаниям привести обработку персональных данных в соответствие с требованиями закона. 100% наших клиентов успешно прошли проверки Роскомнадзора без штрафных санкций.

Часто задаваемые вопросы

Что писать в цели обработки персональных данных для интернет-магазина?

Для интернет-магазина основные цели: «Заключение и исполнение договора купли-продажи товаров», «Доставка товаров покупателю», «Обработка платежей», «Консультирование покупателей по вопросам приобретения товаров». Каждая цель должна иметь правовое основание — обычно это пункт 2 части 1 статьи 6 ФЗ-152 (исполнение договора).

Какой срок прекращения обработки персональных данных указывать?

Чаще всего указывают «Достижение цели обработки персональных данных» или «5 лет с момента последнего взаимодействия с субъектом». Для трудовых отношений — «75 лет с момента увольнения» согласно требованиям архивного законодательства. Конкретные даты указывают только для проектов с определенными сроками.

Какие правовые основания обработки персональных данных самые распространенные?

Наиболее часто используются: согласие субъекта (п.1 ст.6), исполнение договора (п.2 ст.6), исполнение правовой обязанности (п.3 ст.6). Для сотрудников — обычно п.2 и п.3, для клиентов — п.1 и п.2, для контрагентов — п.2. Выбор основания зависит от конкретной ситуации и цели обработки.

Когда наступает дата начала обработки персональных данных?

Дата начала обработки — это момент совершения первого действия с персональными данными: сбора, записи, систематизации и т.д. Для сайтов это может быть дата запуска формы обратной связи, для HR — дата начала приема резюме, для магазинов — дата первой продажи с регистрацией покупателя.

Нужно ли указывать отдельные цели для обработки cookie?

С 30 мая 2025 года cookie, содержащие идентифицирующую информацию, приравнены к персональным данным. Необходимо указывать отдельные цели: «Обеспечение функционирования сайта», «Аналитика посещаемости», «Персонализация контента». Требуется получать согласие пользователей на обработку cookie и обеспечивать их хранение на российских серверах.

Что будет за неправильно указанные цели обработки?

За неточное или неполное указание целей обработки Роскомнадзор может наложить штраф по статье 13.11 КоАП РФ. С 30 мая 2025 года штрафы для организаций составляют от 100 000 до 300 000 рублей за непредставление уведомления, плюс дополнительные штрафы за нарушение требований к обработке данных.

Отзывы наших клиентов

СертКонтроль помогли нам разобраться с целями обработки персональных данных. Составили все документы грамотно, Роскомнадзор принял уведомление с первого раза. Очень довольны профессионализмом команды.
Михаил Андреевич Ковалев
ООО «ТехноЛайн», директор

Обратились в СертКонтроль после получения предписания от Роскомнадзора. Специалисты быстро устранили все нарушения в наших документах по персональным данным. Проверку прошли без штрафов.
Анна Сергеевна Волкова
ИП Волкова А.С., интернет-магазин

Отличная работа экспертов! Помогли не только с уведомлением в Роскомнадзор, но и внедрили полную систему защиты персональных данных. Теперь мы уверены в соответствии всем требованиям.
Дмитрий Владимирович Петров
ООО «МедЦентр Здоровье», главный врач

Заключение

Правильное определение целей и условий обработки персональных данных — это краеугольный камень законной работы любого оператора. С ужесточением требований Роскомнадзора и увеличением штрафов до 300 000 рублей ошибки в этой сфере становятся критически дорогими.

Новые требования, вступающие в силу с 30 мая 2025 года, существенно усложняют задачи операторов. Локализация данных, работа с cookie как с персональными данными, ужесточенная ответственность за утечки — все это требует профессионального подхода и глубокого понимания законодательства.

Компания СертКонтроль обладает уникальным опытом в сфере персональных данных и включения в реестры государственных органов. Мы помогаем клиентам не только избежать штрафов, но и построить эффективную систему защиты данных, которая станет конкурентным преимуществом вашего бизнеса.

Не рискуйте репутацией и деньгами компании — доверьте вопросы персональных данных профессионалам, которые знают все нюансы современного законодательства и практику его применения.

Получить консультацию по персональным данным

Помощь с оформлением документов или включением в реестры?

Получить консультацию

Получите консультацию

Оставьте заявку, и мы свяжемся с вами в ближайшее время

Спасибо! Мы свяжемся с вами в ближайшее время.