Акт соответствия требованиям к обезличиванию персональных данных
Документ, которым оператор подтверждает: выбранный метод обезличивания применён правильно, его достаточности хватает для целей обработки, а результат нельзя сопоставить с человеком без дополнительной информации.
Зачем нужен документ
Обезличивание — это действия, после которых нельзя определить принадлежность данных конкретному человеку без использования дополнительной информации. Определение простое, а проверить его исполнение на глаз невозможно: по внешнему виду таблицы не понять, восстанавливается ли из неё личность. Акт нужен именно для этого — он показывает, какой метод применён, к какому массиву и почему выбранного метода достаточно.
С 1 сентября 2025 года тема перешла из области здравого смысла в область нормативных требований. Приказ 2013 года, который перечислял методы и был обращён к государственным и муниципальным органам, утратил силу. Действующий приказ Роскомнадзора № 140 сформулирован для оператора вообще, задаёт закрытый перечень методов, требует оценивать достаточность выбранного метода и вести учёт совершённых действий.
Отсюда прикладная роль акта. Требование учитывать действия по обезличиванию в форме, позволяющей их подтвердить, закон не расшифровывает — форму выбирает сам оператор. Связка из акта на каждую процедуру и журнала передачи результатов закрывает это требование естественным образом: акт отвечает за качество метода, журнал — за движение полученных данных.
Чем грозит отсутствие
Специальный состав за нарушение требований к обезличиванию в кодексе есть, но он узкий: адресован операторам, являющимся государственными и муниципальными органами, и наказывает только должностных лиц.
Как ещё называют этот документ
Что должно быть в документе
Формы акта приказ не устанавливает — в отличие от акта оценки вреда, где состав реквизитов задан прямо. Зато приказ задаёт перечень требований, соответствие которым акт и подтверждает, и разумнее всего строить документ именно по ним.
Требования законодательства
Как связан с другими документами
Акт стоит между регламентом, который описывает порядок, и журналом, который фиксирует движение результата.
Когда обновлять документ
Акт привязан к конкретной процедуре и конкретному массиву — он не обновляется, а составляется заново. Поводов для новой процедуры больше, чем кажется.
Что спросит проверяющий
Обезличивание проверяют не по декларации, а по устройству хранения: где лежит результат, где исходник и что мешает их сопоставить.
Разбор эксперта
Главное, что изменилось с сентября 2025 года, — это не список методов, а адресат требований. Двенадцать лет обезличивание для коммерческой организации было делом вкуса: приказ 2013 года писался для государственных и муниципальных органов, остальные брали его как ориентир. Новый приказ сформулирован для оператора без такой оговорки. Если ваши документы по обезличиванию не пересматривались после сентября 2025 года, они устарели целиком, а не в части номера приказа.
Самая частая техническая ошибка выглядит невинно: обезличенную таблицу кладут в ту же базу, что и исходную, а таблицу соответствия кодов — рядом, «чтобы не потерялась». Формально данные обезличены. Фактически любой сотрудник с доступом к базе восстанавливает личность одним соединением таблиц, то есть без всякой «дополнительной информации» в смысле закона. Приказ теперь прямо запрещает совместное хранение исходного массива и результата и требует хранить ключ отдельно — это ровно про описанную ситуацию.
И совет про оценку достаточности. Это единственная содержательная часть работы, и делать её нужно от обратного: не «мы удалили фамилии, значит достаточно», а «кто и с какими данными на руках сможет сопоставить эти записи с людьми». В небольшом городе набор «должность, год рождения, подразделение» опознаёт человека безошибочно, хотя ни имени, ни телефона в нём нет. Именно такие сочетания и стоит разбирать в акте — тогда документ защищает, а не просто существует.
Первым делом проверьте, на какой приказ ссылаются ваши документы по обезличиванию: приказ 2013 года не действует с 1 сентября 2025 года. Разнесите исходный массив, результат и ключ соответствия по разным хранилищам с разными правами доступа. Обосновывайте достаточность метода через сценарий сопоставления, а не через перечисление удалённых полей. И сверяйте документы по обезличиванию с актом оценки вреда: обезличивание ради скоринга отнесено к высокой степени, и противоречие между этими бумагами заметно сразу.
Александр КеллерманнГенеральный директор, ведущий аудитор ISO/IEC 27001, Комитет по информационной и правовой безопасностиПодробнее об экспертеЧастые вопросы
Приказ Роскомнадзора № 140 от 19 июня 2025 года, вступивший в силу 1 сентября 2025 года. Прежний приказ № 996 от 5 сентября 2013 года утратил силу.
Прежний приказ издавался во исполнение перечня мер для операторов, являющихся государственными и муниципальными органами. В тексте действующего приказа такого ограничения нет: требования сформулированы для оператора в общем смысле закона о персональных данных.
Введение идентификаторов, изменение состава или семантики, перемешивание и декомпозиция; дополнительно к ним может применяться обобщение атрибутов. Методы применяются по отдельности или в сочетании.
Нет. Исключение совместного хранения исходного массива и данных, полученных в результате обезличивания, — прямое требование приказа. Ключ соответствия при методе введения идентификаторов также хранится отдельно и третьим лицам не передаётся.
Обоснование того, что выбранного метода хватает для целей обработки полученных данных. Оценка делается по трём основаниям: категории субъектов, категории обрабатываемых данных и правовые основания их обработки — и проводится до начала работ, а не после.
Если обезличивание проведено качественно, установить принадлежность данных человеку без дополнительной информации нельзя. Если же сопоставление возможно — набор остаётся персональными данными со всеми вытекающими обязанностями.
Да. Приказ требует локальный акт с общим порядком, а при использовании изменения состава или семантики, перемешивания и декомпозиции — отдельные акты с правилами изменения атрибутов, перестановки и разбиения массива. Хранятся они отдельно от самих данных.