РКН Аудит РКН Аудит

уничтожение ПДн документы 152-ФЗ приказ №179

Акт об уничтожении персональных данных: когда его составлять, что в нём должно быть по приказу Роскомнадзора №179 и сколько хранить

· 12 мин чтения · Редакция РКН Аудит

Акт об уничтожении персональных данных — документ, которым оператор подтверждает, что данные действительно уничтожены. Обязанность подтверждать уничтожение установлена частью 7 статьи 21 152-ФЗ, а состав документов — приказом Роскомнадзора №179: при обработке без средств автоматизации достаточно акта, при автоматизированной обработке нужны акт и выгрузка из журнала регистрации событий информационной системы. Утверждённой формы нет, есть обязательный перечень сведений. Хранятся акт и выгрузка три года.

Проверить бесплатно, какие данные собирает ваш сайт и открывается ли политика обработки


Когда оператор обязан уничтожить персональные данные?

Акт не составляют «на всякий случай» — он появляется, когда у оператора возникла обязанность уничтожить данные. Таких ситуаций в 152-ФЗ несколько, и у каждой свой срок.

Основание Срок уничтожения Норма
Достигнута цель обработки или необходимость в ней отпала Не более 30 дней с даты достижения цели, если иное не предусмотрено договором с субъектом Статья 21 152-ФЗ
Субъект отозвал согласие, других оснований для обработки нет Не более 30 дней с даты поступления отзыва Статья 21 152-ФЗ
Выявлена неправомерная обработка, обеспечить правомерность невозможно Не более 10 рабочих дней с даты выявления Статья 21 152-ФЗ
Субъект представил сведения о том, что данные получены незаконно или не нужны для заявленной цели Не более 7 рабочих дней с даты представления сведений. Если данные лишь неполны, неточны или неактуальны, в тот же срок оператор вносит изменения, а не уничтожает Статья 14 и часть 3 статьи 20 152-ФЗ
Уничтожить в срок технически невозможно Блокирование, затем уничтожение — не более 6 месяцев, если иной срок не установлен федеральными законами Часть 6 статьи 21 152-ФЗ

Самый частый случай для сайта — первый. Заявка с формы обратной связи обработана, вопрос закрыт — цель достигнута, и данные из этой заявки нужно уничтожить, если политика не описывает более длительный срок хранения с законным основанием. То же с заказами: после исполнения договора имя, телефон и адрес доставки остаются нужны только в объёме, который требует законодательство о бухгалтерском учёте (402-ФЗ). Когда оператор вправе оставить данные и что делать с отзывом согласия, разобрано в статье «Отзыв согласия на обработку персональных данных».

Обратите внимание на отсчёт сроков: 30 дней считаются с даты достижения цели, а не с даты, когда о ней вспомнили. Поэтому уничтожение — не разовое мероприятие, а регулярная процедура: раз в месяц или квартал по регламенту с перечнем систем и сроков.

Чем подтверждается уничтожение по приказу №179?

Часть 7 статьи 21 152-ФЗ требует, чтобы подтверждение уничтожения персональных данных в случаях, предусмотренных этой статьёй, осуществлялось в соответствии с требованиями, установленными уполномоченным органом. Эти требования утверждены приказом Роскомнадзора №179 от 28.10.2022; он действует с 1 марта 2023 года до 1 марта 2029 года.

Оговорку про «случаи, предусмотренные настоящей статьёй» стоит удержать: формально приказ №179 привязан к основаниям статьи 21 — достижение цели, отзыв согласия, неправомерная обработка, невозможность обеспечить правомерность. Уничтожение по требованию субъекта в порядке части 3 статьи 20 в этот периметр напрямую не попадает. На практике оператору всё равно удобнее оформлять любое уничтожение одинаково: другой формы подтверждения закон не предлагает, а акт по перечню приказа закрывает вопрос и перед субъектом, и перед регулятором.

Состав документов зависит от способа обработки.

Способ обработки Подтверждающие документы
Без использования средств автоматизации (бумажные анкеты, журналы, договоры в папках) Акт об уничтожении персональных данных
С использованием средств автоматизации (сайт, CRM, база данных, облачные таблицы) Акт об уничтожении персональных данных и выгрузка из журнала регистрации событий в информационной системе
Одновременно и так и так Оба документа, каждый — по требованиям к своему способу

Практически любой сайт — это автоматизированная обработка: заявка попадает в базу и обрабатывается программой, а не человеком построчно. Но критерий не в том, что данные лежат в системе. Пункт 1 Положения, утверждённого постановлением Правительства от 15.09.2008 №687, называет обработку неавтоматизированной, если использование, уточнение, распространение и уничтожение данных в отношении каждого субъекта совершаются при непосредственном участии человека, а пункт 2 прямо запрещает признавать обработку автоматизированной только на том основании, что данные содержатся в информационной системе либо извлечены из неё. То есть «таблица — это информационная система, значит, обработка автоматизированная» — рассуждение, которое норма отвергает.

Практический вывод тот же, но по другой причине: в CRM, CMS и базе сайта удаление выполняет система, и подтверждать его нужно выгрузкой. Отсюда первое, что стоит проверить до того, как понадобится акт: ведёт ли ваша CMS, CRM или база журнал событий, из которого можно выгрузить факт удаления с датой и категориями данных.

Что должно быть в акте об уничтожении?

Приказ Роскомнадзора №179 не утверждает форму, но перечисляет обязательное содержание. Акт должен включать:

Сведения Как это выглядит на практике
1 Наименование юридического лица или фамилия, имя, отчество физического лица и адрес оператора Реквизиты компании или ИП в шапке
2 Наименование или ФИО и адрес лица, обрабатывающего данные по поручению оператора, если обработка была поручена такому лицу Реквизиты подрядчика: сервиса рассылок, колл-центра, разработчика. Условие — сам факт поручения, а не то, кто нажал кнопку удаления
3 Сведения, позволяющие идентифицировать субъектов, чьи данные уничтожены Идентификаторы записей, номера заказов, ФИО — без избыточного дублирования самих данных
4 Перечень категорий уничтоженных персональных данных «Фамилия, имя, телефон, адрес электронной почты, адрес доставки»
5 Наименование и количество листов материальных носителей — для обработки без средств автоматизации «Анкеты покупателей, 48 листов»
6 Наименование информационных систем, из которых уничтожены данные «CRM, база сайта, сервис рассылок»
7 Способ уничтожения Удаление записей из базы, шредирование, стирание носителя
8 Причина уничтожения Достижение цели обработки, отзыв согласия, требование субъекта, истечение срока хранения
9 Дата уничтожения Фактическая дата, а не дата составления акта, если они различаются
10 Фамилии, имена, отчества, должности и подписи лиц, уничтоживших данные Не «утверждаю» руководителя, а подписи исполнителей

Пункт 3 требует аккуратности. Акт должен позволять понять, чьи данные уничтожены, но не должен сам превращаться в новую базу персональных данных, которая будет храниться три года. Разумный подход — указывать внутренние идентификаторы (номер клиента, номер заказа, идентификатор записи) и ссылаться на выгрузку из журнала, а не переписывать в акт фамилии и телефоны всех субъектов.

Что такое выгрузка из журнала регистрации событий?

Второй документ для автоматизированной обработки — выгрузка из журнала регистрации событий в информационной системе. По приказу Роскомнадзора №179 она должна содержать:

  • сведения, позволяющие идентифицировать субъектов персональных данных;
  • перечень категорий уничтоженных данных;
  • наименование информационной системы;
  • причину уничтожения;
  • дату уничтожения.

Если выгрузка есть, но не позволяет указать отдельные из этих сведений — например, система фиксирует удаление записи, но не «причину» в терминах закона, — пункт 6 Требований разрешает внести недостающее в акт. Речь именно о неполной выгрузке: случай, когда журнала нет вовсе, приказ не описывает, и акт его не заменяет. Поэтому связка «выгрузка + акт» работает как единый комплект: журнал доказывает, что удаление реально произошло в системе и когда, акт объясняет, почему и кто это сделал.

Здесь и обнаруживается разрыв между законом и типичной инфраструктурой малого сайта. У многих CMS и самописных админок журнала событий нет вовсе: запись удалена — и следа не осталось. Формально это не только проблема подтверждения уничтожения, но и вопрос к мерам защиты: статья 19 152-ФЗ требует установить правила доступа к данным и обеспечить регистрацию действий с ними, а приказ ФСТЭК №21 раскрывает это через группу мер регистрации событий безопасности. Минимальное решение — включить журнал действий пользователей в CRM (в большинстве систем он есть, но выключен) и настроить логирование удалений в базе сайта. Что ещё из приказа ФСТЭК относится к обычному сайту, разобрано в статье «Приказ ФСТЭК №21 для владельца сайта».

Сколько хранить акт и можно ли составить его в электронном виде?

Оба документа — акт и выгрузка — хранятся три года с момента уничтожения персональных данных. Срок считается по каждому акту отдельно.

Акт может быть составлен в электронной форме и подписан электронной подписью; такой документ равнозначен бумажному. Для оператора, у которого уничтожение идёт ежемесячно по регламенту, это единственный разумный вариант: акты формируются из выгрузки автоматически, подписываются ответственным и складываются в архив с датой.

Хранить акты стоит там, где их найдут за 10 рабочих дней — столько даёт статья 20 152-ФЗ на ответ по запросу Роскомнадзора. Акты об уничтожении входят в перечень документов, которые регулятор запрашивает при проверке; какие ещё документы к ним прилагаются, собрано в статье «Проверка Роскомнадзора: какие документы запрашивают».

Как выглядит структура акта: каркас для своей формы

Ниже — не «образец для скачивания», а каркас, собранный строго по перечню приказа Роскомнадзора №179. Формулировки и порядок разделов оператор подстраивает под себя; главное, чтобы ни один пункт не выпал.

АКТ об уничтожении персональных данных № ___ от «__» ______ 20__ г.

1. Оператор: [наименование / ФИО], адрес: [адрес].
2. Лицо, осуществляющее обработку по поручению оператора (если обработка
   была поручена такому лицу): [наименование / ФИО], адрес: [адрес].
3. Основание (причина) уничтожения: [достижение цели обработки / отзыв
   согласия субъекта / требование субъекта / истечение срока хранения /
   выявление неправомерной обработки].
4. Субъекты персональных данных: [идентификаторы записей, номера заказов
   или ссылка на приложение — выгрузку из журнала].
5. Категории уничтоженных персональных данных: [перечень].
6. Информационные системы, из которых уничтожены данные: [перечень].
   Материальные носители (при обработке без средств автоматизации):
   [наименование, количество листов].
7. Способ уничтожения: [удаление записей из базы данных / уничтожение
   носителя / иное].
8. Дата уничтожения: «__» ______ 20__ г.
9. Приложение: выгрузка из журнала регистрации событий информационной
   системы [наименование] на __ л. (для автоматизированной обработки).

Уничтожение произвели:
[должность] ______________ [ФИО]   [должность] ______________ [ФИО]

Если уничтожение производит подрядчик, который обрабатывает данные по вашему поручению, закон не говорит, кто из вас составляет акт: приказ №179 задаёт только содержание документа, а части 4 и 5 статьи 21 152-ФЗ формулируют обязанность оператора как «уничтожить или обеспечить уничтожение». Распределение остаётся договору поручения, и его стоит прописать явно: кто составляет акт, в какой срок передаёт его оператору, как подтверждает уничтожение в своих системах. Часть 3 статьи 6 152-ФЗ требует, чтобы поручение содержало перечень действий, цели обработки и обязанности лица по защите данных и соблюдению требований закона; порядок подтверждения уничтожения в этот обязательный минимум не входит — значит, о нём надо договориться отдельно. Ответственность перед регулятором в любом случае остаётся на операторе.

Какие ошибки встречаются чаще всего?

Чаще всего с приказом №179 расходится следующее:

  1. Акт есть, выгрузки нет. Для сайта и CRM это неполный комплект. Если журнала нет технически — включить его. Пункт 6 Требований закрывает только случай неполной выгрузки, а не её отсутствие, так что внесение недостающих сведений в акт до появления журнала — компенсирующая практика, а не требование приказа: фиксируйте её вместе с причиной, почему выгрузка пока невозможна.
  2. Акт подписан только руководителем. Приказ требует фамилии, должности и подписи тех, кто уничтожал. Руководитель может утвердить акт дополнительно, но заменить подписи исполнителей его виза не может.
  3. В акте — вся база. Копирование в акт фамилий, телефонов и адресов создаёт новый носитель данных со сроком хранения три года. Достаточно идентификаторов и ссылки на выгрузку.
  4. Дата уничтожения совпадает с датой составления «по умолчанию». Если данные удалили 3 числа, а акт составили 20-го, в акте должна стоять фактическая дата — она сверяется с выгрузкой.
  5. Уничтожение только в основной системе. Копии в сервисе рассылок, у колл-центра, в резервных копиях и в выгрузках «для аналитики» остаются. Акт должен охватывать все системы, где данные субъекта лежали.
  6. Регламента нет, уничтожение — по обращению. Тогда данные, цель по которым достигнута год назад, продолжают храниться без основания. Регулярное уничтожение по регламенту закрывает и это.

Резервные копии — отдельная тема: удалить запись из бэкапа трёхмесячной давности невозможно, и закон это учитывает механизмом блокирования на срок до 6 месяцев. Как выстроить хранение копий, чтобы оно не превращалось в бессрочное хранение персональных данных, разобрано в статье «Резервное копирование персональных данных».

Что из этого видно снаружи?

Сам акт регулятор увидит только по запросу. Но повод для запроса чаще всего даёт сайт: политика обработки, в которой не описаны сроки хранения и порядок уничтожения, форма, собирающая данные без указания цели, устаревшая запись в реестре операторов. Бесплатный скан на rkn-ok.ru показывает эту внешнюю часть — какие данные собирают формы, открывается ли политика по ссылке и какие обязательные разделы статьи 18.1 152-ФЗ в ней вообще присутствуют. Содержание разделов — сроки хранения, порядок уничтожения — он не разбирает, и регламент уничтожения с актами не заменит, но покажет, с чего начнётся разговор с проверяющим.


Что читать дальше


Источники: приказ Роскомнадзора от 28.10.2022 №179 «Об утверждении Требований к подтверждению уничтожения персональных данных» (зарегистрирован в Минюсте 28.11.2022 №71167, действует с 01.03.2023 до 01.03.2029) — пункты 1–8 Требований; Федеральный закон №152-ФЗ «О персональных данных» — статьи 3 (пункт 7), 6, 14, 19, 20 (часть 3), 21 (части 4–7); постановление Правительства РФ от 15.09.2008 №687 — пункты 1 и 2 Положения об особенностях обработки без использования средств автоматизации; приказ ФСТЭК России от 18.02.2013 №21.

Частые вопросы

Обязателен ли акт об уничтожении персональных данных для небольшого сайта?

Да, если сайт собирает персональные данные и их приходится уничтожать — по достижении цели, после отзыва согласия или по требованию субъекта. Статья 21 152-ФЗ требует, чтобы подтверждение уничтожения соответствовало требованиям Роскомнадзора, а приказ Роскомнадзора №179 называет акт об уничтожении обязательным документом при любом способе обработки. Размер оператора значения не имеет: у интернет-магазина с одной CRM и у корпорации с десятком систем обязанность одна и та же, различается только объём.

Нужна ли выгрузка из журнала, если данные удалили из CRM вручную?

Как правило, нужна: приказ Роскомнадзора №179 связывает состав документов с тем, использовались ли при обработке средства автоматизации. Граница здесь не в том, где лежат данные, а в том, как с ними работают: по пункту 1 Положения, утверждённого постановлением Правительства №687, обработка считается неавтоматизированной, если действия с данными каждого субъекта совершаются при непосредственном участии человека, а пункт 2 прямо запрещает признавать обработку автоматизированной только потому, что данные содержатся в информационной системе или извлечены из неё. Для CRM, сайта и базы данных, где удаление выполняет сама система, подтверждать уничтожение нужно двумя документами: актом и выгрузкой из журнала регистрации событий. Если выгрузка есть, но не позволяет указать отдельные сведения, пункт 6 Требований разрешает внести недостающее в акт. Если журнала нет вовсе — это уже вопрос к мерам защиты по статье 19 152-ФЗ, и его надо закрывать, а не компенсировать актом.

Сколько хранить акт об уничтожении?

Три года с момента уничтожения персональных данных — этот срок установлен приказом Роскомнадзора №179 и для акта, и для выгрузки из журнала. Акт можно составить в электронном виде и подписать электронной подписью; такой документ равнозначен бумажному. Хранить его нужно так, чтобы при запросе Роскомнадзора по статье 20 152-ФЗ найти документ за 10 рабочих дней.

Есть ли утверждённая форма акта об уничтожении?

Нет. Приказ Роскомнадзора №179 устанавливает только обязательное содержание — что должно быть в акте и в выгрузке, — а форму оператор определяет сам. Поэтому «образец акта» из интернета годится как каркас, но проверять его нужно по перечню сведений из приказа: реквизиты оператора и лица, обрабатывающего данные по поручению оператора, если обработка была поручена такому лицу, сведения о субъектах, категории данных, носители или информационные системы, способ, причина и дата уничтожения, фамилии, должности и подписи тех, кто уничтожал.

Что делать, если уничтожить данные в срок невозможно — например, они в резервной копии?

Часть 6 статьи 21 152-ФЗ предусматривает этот случай: если уничтожить данные в установленный срок технически невозможно, оператор блокирует их и обеспечивает уничтожение в срок не более 6 месяцев, если иной срок не установлен федеральными законами. Блокирование по пункту 7 статьи 3 152-ФЗ — это временное прекращение обработки персональных данных, за исключением случаев, когда обработка необходима для их уточнения. Факт блокирования стоит зафиксировать документом с датой, а уничтожение резервной копии по регламенту ротации — включить в акт, когда оно произойдёт. Восстанавливать данные заблокированного субъекта из копии не следует: это возобновление обработки, которую оператор обязан был прекратить.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.