Акт об уничтожении персональных данных
Документ, которым оператор подтверждает, что персональные данные действительно уничтожены. С 1 марта 2023 года подтверждать факт уничтожения обязательно, и требования к подтверждению установлены Роскомнадзором.
Зачем нужен документ
Уничтожение персональных данных — единственная обязанность оператора, которую нельзя выполнить незаметно для документов. Данные удалили из базы, папки вынесли в шредер — и внешне ничего не изменилось: доказать, что это произошло, нечем. Акт решает ровно эту задачу и с 1 марта 2023 года является обязательной формой подтверждения.
Вторая функция акта — дисциплинирующая. Пока уничтожение не оформляется, оно и не происходит: данные ушедших клиентов лежат в базе годами, кадровые документы уволенных хранятся «на всякий случай», резервные копии переживают всё. Требование составить акт заставляет назвать конкретные данные, конкретный носитель и конкретную дату — и это единственный способ превратить уничтожение в регулярную процедуру.
Практическая ценность у документа прямая: каждая запись, уничтоженная вовремя, — это запись, которая не попадёт в утечку и не увеличит число пострадавших субъектов. Организации, которые ведут уничтожение аккуратно, при инциденте отвечают за меньший объём данных просто потому, что лишнего у них нет.
Чем грозит отсутствие
Хранение данных дольше положенного — это обработка без правового основания: цель достигнута, значит основание отпало. Квалифицируется по общей норме.
Как ещё называют этот документ
Что должно быть в документе
Требования к подтверждению уничтожения установлены приказом Роскомнадзора от 28 октября 2022 года № 179 и действуют с 1 марта 2023 года. Ниже — состав, который закрывает эти требования и переживает проверку.
Требования законодательства
Как связан с другими документами
Акт — конечная точка жизненного цикла данных. Он опирается на документы, которые этот цикл описывают.
Когда обновлять документ
Акт составляется по событию, а обновлять нужно процедуру вокруг него: типовую форму, состав комиссии, регулярность проверки сроков.
Что спросит проверяющий
Уничтожение проверяют не по актам, а по данным: смотрят, что осталось в системах, и сверяют с тем, что должно было исчезнуть.
Разбор эксперта
Самая частая ситуация, которую мы видим: уничтожения нет вообще. Не потому, что кто-то решил нарушать, а потому, что не наступает момент, когда об этом кто-то вспоминает. Данные не портятся и не занимают заметного места, никто не жалуется — и база растёт годами. Первый акт об уничтожении в организации обычно составляется в день, когда мы приходим с аудитом, и это универсальная картина.
Практическое решение — привязать уничтожение к календарю, а не к событию. Раз в квартал открыть перечень данных, посмотреть, по каким категориям вышли сроки, и уничтожить. Полчаса работы, зато процедура становится регулярной, а объём хранимых данных перестаёт расти линейно. Заодно снимается вопрос «а почему у вас данные клиентов за 2019 год», который иначе задаст проверяющий.
И то, на чём спотыкаются даже аккуратные организации, — резервные копии. Записи аккуратно удаляют из рабочей базы, составляют акт, а в архивах данные продолжают жить. Формально уничтожение не состоялось: данные существуют и могут быть восстановлены. Решение обычно организационное — задать срок хранения копий короче срока, после которого данные должны исчезнуть, и описать это в акте одной строкой.
Заведите квартальную сверку сроков по перечню данных — это превращает уничтожение из подвига в рутину. В типовую форму акта сразу включите графу о резервных копиях и приложение с выгрузкой из журнала событий: два самых частых дефекта закрываются структурой документа. Считайте сроки внимательно: тридцать дней при достижении цели и отзыве согласия — календарные, а десять дней при неправомерной обработке и требовании субъекта — рабочие. И если уничтожить в срок физически невозможно, не молчите: закон прямо разрешает заблокировать данные и уничтожить их в течение шести месяцев.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
В срок, не превышающий тридцати дней с даты достижения цели, если иное не предусмотрено договором с субъектом или законом. Тот же тридцатидневный срок действует при отзыве согласия, если сохранение данных больше не требуется.
Срок другой и считается в рабочих днях: десять рабочих дней с даты получения требования. Он может быть продлён не более чем на пять рабочих дней, если оператор направил мотивированное уведомление с причинами продления.
Закон прямо предусматривает такой случай: данные блокируются, а уничтожаются в срок не более шести месяцев. Это законный путь, но им нужно воспользоваться осознанно — заблокировать и зафиксировать, а не просто не успеть.
Да, с 1 марта 2023 года. Требования к подтверждению установлены приказом Роскомнадзора от 28.10.2022 № 179. Основная форма подтверждения — акт, а для данных, уничтоженных в информационной системе, к нему прикладывается выгрузка из журнала регистрации событий.
Да. Если данные сохранились в архиве или бэкапе и могут быть восстановлены, уничтожение не состоялось. Практичное решение — держать срок хранения копий короче срока, после которого данные подлежат уничтожению.
Ответственный за организацию обработки либо комиссия, если она создана. В организациях с большим объёмом документов удобнее комиссия: её полномочия закрепляются отдельным положением и приказом.
По достижении цели закон допускает и то, и другое. Обезличивание оставляет массив пригодным для статистики и аналитики, но требует соблюдения установленных методов — иначе данные останутся персональными, и обязанность их уничтожить никуда не денется.