ПДн.Риск 152-ФЗ · протокол проверки сайта

Сколько хранить персональные данные по закону и когда удалять

Разбираемся, сколько можно хранить персональные данные по 152-ФЗ и что делать со старыми заявками, резюме и аккаунтами на сайте.

Есть требование закона, о котором почти никто не думает, пока не столкнётся напрямую: персональные данные нельзя хранить бесконечно. Не потому что кто-то придёт и накажет за конкретный день просрочки, а потому что сам факт бессрочного хранения — это риск, который накапливается тихо, как пыль на полке.

О чём вообще речь и кого это касается

Если на вашем сайте есть форма заявки, регистрация, личный кабинет, форма отклика на вакансию или просто корзина с оформлением заказа — вы собираете персональные данные. И с момента, когда цель их обработки достигнута (заказ выполнен, вакансия закрыта, человек попросил удалить аккаунт), закон ждёт от вас одного: данные должны быть уничтожены или обезличены, а не просто «зависнуть» в базе навсегда.

Касается это буквально всех, кто ведёт базу клиентов, подписчиков или соискателей — независимо от формы регистрации бизнеса. Разница только в объёме данных и в том, насколько заметны последствия, если что-то пойдёт не так.

Как понять, что это про вас

Проще всего проверить по типу сайта и бизнеса.

Что именно требует закон — и где начинается практика

Буква закона звучит так: согласно ч. 7 ст. 5 Федерального закона № 152-ФЗ «О персональных данных», «хранение осуществляется не дольше, чем этого требуют цели обработки; по достижении цели данные подлежат уничтожению или обезличиванию».

Важный нюанс: закон не устанавливает единый срок хранения в годах — «трёх лет» или «пяти лет» как универсальной цифры нет. Срок определяется исходя из цели: если цель — выполнить заказ, срок кончается, когда заказ выполнен и закрыты все обязательства (гарантия, возврат, бухгалтерский учёт). Если цель — рассмотреть заявку на вакансию, срок кончается, когда решение принято и разумный период на случай апелляции истёк.

Здесь буква закона и практика расходятся: закон говорит «не дольше, чем требуют цели», а на практике оператор сам должен обосновать, какой именно срок он считает нужным для каждой цели, и зафиксировать это в своей политике обработки. РКН при проверке скорее спросит «на основании чего вы храните данные пять лет», чем сверится с конкретной цифрой в законе — потому что этой цифры там просто нет.

Подробнее о том, как формулируется базовое требование закона, можно почитать в разборе 152-ФЗ простыми словами.

Частые заблуждения на этот счёт

Первое и самое распространённое: «если человек дал согласие на обработку, значит, можно хранить данные вечно». Это не так. Согласие даёт право обрабатывать данные для конкретной цели, а не бессрочное право держать их в базе после того, как цель достигнута.

Второе заблуждение: «данные могут понадобиться в будущем, поэтому лучше не удалять». Формально это не цель обработки, а предположение о будущей цели — закон такую логику не поддерживает.

Третье: «мы просто не удаляем, потому что руки не доходят, а не потому что решили хранить вечно». С точки зрения проверки разницы нет — если данных нет обоснованного срока и регламента удаления, формально это тоже нарушение принципа хранения не дольше необходимого.

И отдельно стоит развеять миф, что бумажные анкеты и распечатанные резюме — это как бы «не по закону о персональных данных», потому что не в компьютере. Постановление № 687 говорит ровно наоборот: обработка без средств автоматизации (бумажная картотека, папка с анкетами) тоже подпадает под 152-ФЗ, и правило о сроках хранения касается её точно так же.

Чем это реально грозит

Отдельного штрафа именно за «передержанные» данные закон не выделяет отдельной строкой — риск здесь скорее накопительный и системный. Если база большая и в ней много неактуальных данных, растёт поверхность для утечки: чем больше данных лежит без дела, тем больнее, если случится взлом. Если человек, чьи данные вы храните годами без видимой цели, обратится с претензией или жалобой, объяснить, зачем вы всё ещё держите его резюме от 2019 года, будет неловко — и это тот случай, когда формальной вины может и не быть, а вопросы к бизнесу уже появились.

Плюс чисто практическая сторона: старая, неочищенная база — это балласт. В ней сложнее искать, она искажает аналитику, увеличивает нагрузку на серверы и повышает риски при любой интеграции или миграции CRM.

Как проверить у себя за пять минут

  1. Откройте CRM или таблицу с заявками и посмотрите на самые старые записи — сколько им лет.
  2. Спросите себя: цель, ради которой эти данные собирались, ещё актуальна? Заказ выполнен, вакансия закрыта, человек давно не заходил в аккаунт?
  3. Проверьте, есть ли у вас хоть какой-то документ, где написано, сколько вы храните данные каждой категории — заявки, заказы, резюме.
  4. Посмотрите, есть ли у вас механизм регулярного удаления — автоматический или хотя бы «раз в квартал прошлись руками».
  5. Проверьте политику обработки персональных данных на сайте — указаны ли там сроки хранения вообще.

Если хотя бы на два из этих пунктов ответ «нет» — стоит навести порядок, и заодно можно бесплатно проверить сайт целиком на pdnrisk.ru, там смотрят не только сроки хранения, но и остальные типовые пробелы.

Как всё это исправить

Самому можно и нужно сделать первый шаг: составить простой список целей обработки (заказы, заявки, резюме, регистрация на сайте) и для каждой прикинуть разумный срок хранения, с учётом того, сколько времени могут понадобиться данные для возможных претензий, гарантий, бухгалтерии.

Разработчику стоит поручить техническую часть: настроить автоматическое удаление или архивирование неактивных аккаунтов, добавить механизм «мягкого» удаления заявок старше определённого срока, если это возможно на текущей CRM или движке сайта.

Юристу — оформить всё формально: прописать сроки хранения в политике обработки персональных данных, привести формулировки согласия в соответствие с реальными целями и сроками, и, если данных много и есть сомнения, помочь с обоснованием конкретных цифр по срокам для разных категорий данных.

Отдельно стоит свериться с тем, как оформлено согласие на обработку персональных данных на сайте — часто именно там кроется путаница между «дал согласие» и «дал согласие навечно».

Если ваш сайт связан с определённой сферой бизнеса — от интернет-магазина до сайта услуг — полезно посмотреть отраслевые особенности в разделе 152-ФЗ по видам бизнеса, там же можно свериться с общим справочником по терминам и требованиям.

Частые вопросы

Сколько лет можно хранить персональные данные по закону?

Единого срока в законе нет — он определяется целью обработки. Данные хранятся, пока актуальна цель, ради которой их собрали, а дальше подлежат удалению или обезличиванию. По состоянию на 2026 год конкретных универсальных цифр закон не устанавливает.

Можно ли хранить резюме кандидатов, которые не прошли собеседование?

Формально нет смысла хранить их бессрочно — цель обработки (рассмотрение заявки на вакансию) достигнута, когда принято решение. Разумно оставить небольшой срок на случай повторного контакта, но зафиксировать его и не хранить годами без обоснования.

Что грозит, если не удалять старые заявки с сайта?

Прямого фиксированного штрафа именно за факт хранения сверх нужного срока обычно не выделяют отдельно, риск скорее в другом: растёт поверхность для утечки, а при обращении человека или проверке придётся объяснять, зачем данные до сих пор в базе.

Нужно ли удалять данные, если пользователь просто перестал заходить на сайт?

Если аккаунт неактивен долго и цель его существования (использование сервиса) фактически не реализуется, это повод пересмотреть, нужно ли продолжать хранить эти данные, и предусмотреть в регламенте правило для неактивных пользователей.

Как оформить срок хранения данных в политике сайта?

Нужно прописать по каждой категории данных (заказы, заявки, резюме) конкретный срок или условие, при котором данные удаляются, и указать это в политике обработки персональных данных, а не оставлять формулировку общей и абстрактной.

Бумажные анкеты тоже нужно вовремя уничтожать?

Да, обработка без средств автоматизации всё равно подпадает под 152-ФЗ, и то, что данные лежат на бумаге, а не в CRM, не освобождает от обязанности их уничтожать по достижении цели обработки.

Проверьте свой сайт на нарушения 152-ФЗ — бесплатно, за 30 секунд.

Проверить сайт

Автор: Андронов Юрий, руководитель ПДн.Риск. Материал носит информационный характер и не является юридической консультацией.