Защита персональных данных в пункте приёма: как соблюсти 152-ФЗ
Почему пункты приёма — операторы персональных данных
По закону, оператор ПДн — это любая организация или ИП, которая собирает и обрабатывает персональные данные граждан. При приёме лома вы:
- Записываете ФИО сдатчика.
- Вносите паспортные данные (серия, номер, кем выдан, дата рождения).
- Фиксируете адрес регистрации (часто).
- Сохраняете номер телефона (иногда).
- Храните копии ПСА (а там все эти данные есть).
Всё это — обработка персональных данных. И на вас распространяются все требования 152-ФЗ.
Какие данные под защитой
152-ФЗ делит данные на категории. Для пунктов приёма актуальны:
| Категория | Что включает | Особенности |
|---|---|---|
| Общедоступные | ФИО (если человек сам разрешил их публиковать) | Почти не встречаются в вашей сфере |
| Общие | ФИО, паспортные данные, адрес, телефон, дата рождения | Это 99% данных, которые вы собираете |
| Биометрические | Фото, отпечатки пальцев | Если вы фотографируете сдатчиков или их документы — это биометрия (требует отдельного согласия) |
| Специальные | Раса, религия, здоровье | К вам не относятся |
Таким образом, вы работаете с общими данными, а если делаете фото паспорта или человека — с биометрическими.
Основные требования 152-ФЗ
Вот что вы обязаны делать как оператор ПДн:
- Уведомить Роскомнадзор о намерении обрабатывать персональные данные (до начала обработки).
- Получить согласие на обработку от каждого субъекта.
- Обеспечить защиту данных от несанкционированного доступа, утечек, уничтожения.
- Назначить ответственного за обработку ПДн.
- Разработать документы (политику обработки, положение и др.).
- Уничтожать данные по требованию субъекта или после достижения целей обработки.
- Сообщать об утечках в Роскомнадзор (в течение 24 часов).
- За обработку без согласия — до 300 000 руб. на юрлицо.
- За утечку данных — до 500 000 руб.
- За повторные нарушения — до 1 500 000 руб.
Согласие на обработку
Это ключевой документ. Без него вы не имеете права собирать и хранить данные.
Требования к согласию
- Письменная форма (или электронная с усиленной подписью).
- Должно содержать: ФИО субъекта, адрес, данные паспорта, цель обработки, перечень данных, перечень действий, срок действия, способ отзыва.
- Подпись субъекта.
Можно ли включить согласие в ПСА?
Технически — можно, но лучше сделать отдельный документ. В ПСА и так много информации, и если добавить ещё и согласие, он станет громоздким. Оптимально:
- Или отдельный бланк согласия, который подписывается один раз при первом обращении.
- Или отдельная строка в ПСА с галочкой «Согласен на обработку...», но юристы спорят, достаточно ли этого.
Шаблон согласия
Мы подготовили типовую форму согласия для пунктов приёма. Скачать можно по запросу у наших менеджеров.
Хранение и уничтожение данных
Сроки хранения
- ПСА и другие документы с ПДн должны храниться 5 лет (налоговый срок).
- После этого они должны быть уничтожены.
Уничтожение
- Бумажные документы — измельчение (шредер) или сдача в макулатуру с актом уничтожения.
- Электронные данные — удаление из баз данных без возможности восстановления.
- На каждое уничтожение составляется акт.
Особые случаи
- Если субъект отозвал согласие — данные должны быть уничтожены в течение 30 дней.
- Если данные нужны для налоговой (например, ПСА уже учтён) — можно хранить до истечения срока исковой давности.
Технические меры защиты
152-ФЗ требует обеспечить защиту данных от утечек и взломов. Для пункта приёма минимальные требования:
- Разграничение доступа — сотрудники видят только те данные, которые нужны для работы (например, кассир не должен иметь доступ к паспортным данным всех сдатчиков).
- Парольная защита — на всех компьютерах и в CRM должны быть сложные пароли, смена раз в 3 месяца.
- Антивирусы — обязательны на всех ПК.
- Резервное копирование — чтобы не потерять данные при сбое.
- Контроль физического доступа — серверная (если есть) закрыта, бумажные документы в шкафах.
- Шифрование — при передаче данных по интернету (обязательно для CRM).
Документы для проверки
Роскомнадзор может прийти с проверкой. Вот какие документы нужно иметь в папке «Персональные данные»:
| Документ | Для чего |
|---|---|
| Уведомление в РКН | Подтверждение, что вы сообщили о начале обработки |
| Приказ о назначении ответственного за ПДн | Кто отвечает |
| Политика обработки ПДн | Публичный документ на сайте/стенде |
| Положение об обработке ПДн | Внутренний регламент |
| Согласия субъектов | На каждое физлицо, чьи данные есть |
| Журнал учёта обращений | Фиксация запросов на удаление/изменение |
| Акты уничтожения | Подтверждение, что старые данные удалены |
| Модель угроз (для ИСПДн) | Если используете электронные базы |
Этот список может показаться большим, но многие документы можно скачать готовые и адаптировать под себя.
Как VtormetCRM помогает соблюсти 152-ФЗ
Разграничение прав доступа
В VtormetCRM можно настроить права так, что весовщик видит только вес и вид лома, кассир — данные для ПСА, а директор — всё. Сторонние сотрудники не получат доступ к паспортным данным.
Протоколирование действий
Система фиксирует, кто, когда и какие данные просматривал или изменял. Это требование закона — иметь журнал событий.
Безопасное соединение
Все данные передаются по HTTPS с шифрованием. Это закрывает вопрос о защите при передаче.
Резервное копирование
Мы делаем ежедневные бэкапы, данные не потеряются.
Хранение согласий
К карточке контрагента можно прикрепить скан подписанного согласия на обработку ПДн. Всё в одном месте.
Удаление данных
По запросу субъекта мы можем помочь выгрузить все его данные и удалить их из системы (с составлением акта).
Размещение на вашем сервере
Если вы хотите, чтобы база данных хранилась физически у вас (например, для соблюдения особых требований), мы можем развернуть систему на вашем сервере.
Соответствие закону
Все формы и документы в VtormetCRM соответствуют актуальным требованиям законодательства.
Часто задаваемые вопросы
Ваши данные под надёжной защитой
VtormetCRM спроектирована с учётом требований 152-ФЗ. Разграничение доступа, шифрование, протоколирование, резервное копирование — всё включено. Спите спокойно, зная, что данные ваших клиентов в безопасности.
- Лицензирование деятельности по заготовке лома черных и цветных металлов
- НДФЛ при сдаче лома: обязанности пункта приема как налогового агента
- Как подготовиться к налоговой проверке: чек‑лист документов
- Штрафы за нарушения в сфере оборота металлолома в 2026 году
- Ответственность за прием краденого металла
- Что можно автоматизировать в пункте приема металлолома
- Настройка прав доступа для сотрудников в VtormetCRM
- 5 причин, почему VtormetCRM лучше самописных решений