Во многих документах, которые мы привыкли выделять к уничтожению по акту, составленному по правилам Росархива, содержатся персональные данные. В марте 2023 года вступил в силу приказ Роскомнадзора, который потребовал документировать уничтожение персональных данных по своему акту (там должны фиксироваться иные сведения, его составлять очень трудоемко)! А штрафы за ошибки в работе с персданными большие. Помогаем вам их избежать.
Вы поймете, когда надо оформлять уничтожение документов (в т.ч. содержащих персданные) по акту Росархива, а когда – по акту Роскомнадзора. А еще получите аргументацию для диалога с проверяющими, чтобы защитить себя.
Отсутствие однозначных разъяснений от профильных ведомств (Росархива и Роскомнадзора) приводит к рискам, которые помогаем вам оценить и выбрать свой «маршрут следования».
До принятия Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» 1 термин «уничтожение» использовался в делопроизводстве и архивном деле применительно к документам с истекшими сроками хранения.
Закон № 152-ФЗ ввел понятие «уничтожения персональных данных». Обратите внимание: в этом законе речь идет именно о данных, об информации, а не о документах, содержащих персональные данные! Но любые данные (в т.ч. персональные) при их получении и последующей обработке не могут существовать в устной форме, они должны иметь материальный носитель. Поэтому, рассматривая вопросы, связанные с персональными данными 2, следует иметь в виду все же документы и записи в базах данных, в которых эти ПД содержатся. Такое толкование, на наш взгляд, соответствует:
- норме п. 8 ст. 3 Закон № 152-ФЗ: «уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных»;
- понятию документа, содержащемуся в терминологическом ГОСТ
Р 7.0.8-2025.
Получается, что уничтожать все-таки нужно носители ПД (обычно это документы) и/или базы данных.
Фрагмент документа
ГОСТ Р 7.0.8-2025 «Система стандартов по информации, библиотечному и издательскому делу. Делопроизводство и архивное дело. Термины и определения»
9 документ: Зафиксированная на носителе информация с реквизитами и/или метаданными, позволяющими ее идентифицировать.
10 официальный документ: Документ, который создается, заверяется, выдается в установленном законом или иным нормативным актом порядке органом государственной власти, иным государственным органом, органом местного самоуправления или иной уполномоченной организацией, уполномоченным должностным лицом и удостоверяет юридически значимые факты.
11 архивный документ: Документ, подлежащий хранению в течение сроков, установленных нормативно или по результатам экспертизы ценности документов, в силу его значимости для организации, граждан, общества, государства.
Примечание – В организациях архивными документами считают документы, законченные делопроизводством.
Процедура оформления акта о выделении к уничтожению документов с истекшими сроками хранения давно известна, отработана и редко вызывает вопросы. А появились они с выходом Требований к подтверждению уничтожения персональных данных, утв. приказом Роскомнадзора от 28.10.2022 № 179 и вступивших в силу с 01.03.2023 3.
Главный и очень непростой вопрос: как соотносятся между собой 2 совершенно разных акта об уничтожении документов:
1) акт о выделении к уничтожению (архивных) документов, не подлежащих хранению (Приложение № 3 к Правилам организации хранения, комплектования, учета и использования документов Архивного фонда РФ и других архивных документов в государственных органах, органах местного самоуправления и организациях, утв. приказом Росархива от 31.07.2023 № 77) (далее – акт Росархива) и
2) акт об уничтожении персональных данных, предусмотренный Требованиями Роскомнадзора (далее – акт Роскомнадзора). В акт Роскомнадзора включается, например, следующая информация, отсутствующая в акте Росархива:
- адрес оператора;
- фамилия, имя, отчество субъекта или иная информация, относящаяся к определенному физическому лицу, чьи ПД уничтожены;
- фамилия, имя, отчество и должность лиц, уничтоживших персональные данные, а также их подписи;
- перечень категорий уничтоженных ПД;
- наименование уничтоженного материального носителя, содержащего ПД, с указанием количества листов в отношении каждого материального носителя (в случае обработки персональных данных без использования средств автоматизации);
- наименование информационной системы ПД, из которой были уничтожены ПД (в случае обработки персональных данных с использованием средств автоматизации);
- причина уничтожения ПД;
- дата уничтожения персональных данных.
Отметим еще 2 особенности акта Роскомнадзора из приказа № 179:
- в случае обработки ПД с использованием средств автоматизации помимо акта об уничтожении ПД в обязательном порядке дополнительно оформляется еще один документ – выгрузка из журнала регистрации событий в информационной системе;
-
срок хранения документов, подтверждающих уничтожение ПД (акта и выгрузки из журнала), – 3 года с момента уничтожения ПД. Как видим, Роскомнадзор установил иное правило определения начала течения срока хранения данных документов по сравнению с общим правилом Росархива (с 1 января года, следующего за годом, в котором документы были закончены делопроизводством, т.е. исполнены).
Если 1-й из названных актов существует уже с давних времен и хорошо известен практикам, то 2-й акт применяется немногим более 3 лет и остается не вполне понятным. Специалисты делопроизводственных и кадровых служб, бухгалтерии в массе своей с ним до конца не разобрались и его не составляют, «отмахиваясь» со словами: «Мы оформляем акт по правилам Росархива, а что делают с персональными данными ИТ-специалисты, нас не касается». Безопасен ли такой подход? Давайте разбираться. Ведь штрафы за нарушение порядка работы с ПД весьма ощутимы.
Прячемся «под архивный зонтик»
На архивы общие правила защиты персональных данных не распространяются – там свои подходы, поэтому акт Роскомнадзора точно не нужен.
В п. 2 ч. 2 ст. 1 Закона № 152-ФЗ четко сказано, на какие отношения он не распространяется: «возникающие при... организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации». Это означает, что и требования...