Создание документов по персональным данным (локальных актов) - одна из обязанностей компании согласно ст. 18.1 Закона о персональных данных №152.
Локальные акты — это документальное отражение происходящих в вашей компании процессов обработки персональных данных. Их наличие подтверждает выполнение оператором большинства предусмотренных законодательством обязанностей, и именно их в первую очередь проверяет Роскомнадзор.
Несмотря на наличие в законе № 152-ФЗ обязанности по внедрению локальных актов, перечень самих актов ни закон, ни Роскомнадзор не называет. Вместе с этим, судя по практике примерный перечень такой:
Согласие на обработку персональных данных
Приказ о назначении ответственного за обработку
Политика конфиденциальности
Информированное согласие пользователя сайта
Положение об обработке и защите персональных данных
Последствия отказа предоставить персональные данные
Соглашение о неразглашении информации содержащей персональные данные
Перечень форм, содержащих персональные данные
Правила рассмотрения запросов субъектов персональных данных
Правила осуществления внутреннего контроля
Модель угроз безопасности
Договор поручения на обработку персональных данных
Приказ о назначении ответственного за безопасность персональных данных
Приказ о хранении бумажных носителей персональных данных
Приказ об утверждении перечня персональных данных
Приказ о допуске к обработке персональных данных
Приказ об утверждении перечня ИСПДн
Приказ об определении контролируемой территории
Инструкция ответственного за организацию обработки персональных данных
Инструкция ответственного за обеспечение безопасности персональных данных
Инструкция по учету лиц, допущенных к работе с персональными данными в ИСПДн
Инструкция по проведению инструктажа, допущенных к работе в ИСПДн
Инструкция пользователя ИСПДн
Инструкция по учёту и хранению съёмных носителей
Инструкция по резервному копированию и восстановлению
Инструкция по организации антивирусной защиты в ИСПДн
Инструкция пользователя при возникновении нештатной ситуации
Журнал учета запросов субъектов персональных данных
Журнал учета съемных носителей, содержащих персональные данные
Журнал учета прохождения первичного инструктажа работниками
Журнал регистрации нарушения и восстановления работоспособности
Журнал учёта прав доступа к ИСПДн
Журнал учёта средств защиты информации
Журнал учёта проверок контролирующими органами
Форма запроса о наличии и ознакомлении с персональными данными
Форма запроса на уточнение персональных данных
Форма запроса на уничтожение персональных данных
Форма запроса на блокирование персональных данных
Форма запроса с отзывом согласия на обработку персональных данных
Форма уведомления об устранении неправомерных действий с персональными данными
Форма уведомления об отказе внесения изменений в персональные данные субъекта
Форма уведомления органа по защите прав субъектов персональных данных
Акт определения уровня защищённости персональных данных
Акт оценки потенциального вреда субъектам персональных данных
Акт об уничтожении персональных данных
Слишком избыточный состав документов, половину не проверяют представители Роскомнадзора (надзорный орган в этой сфере).