Skip to header Skip to main navigation Перейти к основному содержанию Skip to footer
Главная
АБИС 1С
Продажа, внедрение и сопровождение 1С по всей России

Основная навигация

    • Каталог программ 1С
    • Стоимость работ 1С
    • Аренда 1С
    • Все сервисы 1С
    • 1С:КП (ИТС)
    • 1С-Отчетность
    • 1С-ЭДО
    • 1С-ЭПД
    • 1С:Кабинет сотрудника
    • Цены на сервисы 1С
    • Все услуги 1С
    • Купить 1С
    • Внедрение 1С
    • Настройка 1С
    • Доработка 1С
    • Обновление 1С
    • Сопровождение 1С
    • Программист 1С
    • Новости
    • Частые вопросы
    • Блог
  • ЭПД 2026
    • О компании
    • Документы
  • Контакты и реквизиты

ЭПД и персональные данные: требования 152-ФЗ

Строка навигации

  • Главная
  • Все услуги 1С
  • Электронные перевозочные документы в 1С
  • ЭПД и персональные данные: требования 152-ФЗ

Электронные перевозочные документы содержат персональные данные водителей, сотрудников организаций, индивидуальных предпринимателей и других участников перевозки. Поэтому подключение 1С-ЭПД затрагивает не только настройку программы и электронных подписей, но и выполнение требований Федерального закона № 152-ФЗ «О персональных данных».

Перед началом обмена ЭПД организации необходимо определить, какие персональные данные она получает и передаёт, с какой целью их обрабатывает, какое правовое основание использует и какие меры защиты применяет.

Подключение к оператору ИС ЭПД не освобождает организацию от собственных обязанностей при обработке персональных данных.

Материал носит информационный характер. Состав необходимых документов и мер защиты следует определять с учётом деятельности организации, используемых информационных систем и конкретной схемы перевозки.

Какие персональные данные могут содержаться в ЭПД

Конкретный состав сведений зависит от вида перевозочного документа, роли участника и применяемого сценария.

Категория сведенийПримеры
Сведения о водителеФамилия, имя, отчество, контактные и идентификационные сведения, данные, необходимые для допуска к рейсу и подписания документов.
Сведения о сотрудникахФИО, должность, организация, полномочия, сведения об электронной подписи и машиночитаемой доверенности.
Сведения об ИП и самозанятыхФИО, ИНН, контактные данные и другие реквизиты, позволяющие определить физическое лицо.
Сведения о представителях участниковФИО, должность, телефон, полномочия и выполненные действия.
Сведения о рейсеМаршрут, места и время погрузки и разгрузки, связанные с конкретным водителем события перевозки.
Сведения электронного путевого листаДанные о водителе, медработнике, механике, результатах осмотров и показаниях одометра.

Сведения о результатах медицинских осмотров могут относиться к данным о состоянии здоровья. Для обработки таких сведений необходимо отдельно проверить специальные требования законодательства.

Персональными данными могут быть не только паспортные или контактные сведения. Любая информация, которая прямо или косвенно относится к определённому физическому лицу, может подпадать под действие 152-ФЗ.

Кто является оператором персональных данных

Необходимо различать два понятия:

  • оператор информационной системы ЭПД обеспечивает передачу электронных перевозочных документов и взаимодействие с ГИС ЭПД;
  • оператор персональных данных определяет цели и состав обработки персональных данных и выполняет действия с ними.

Организация, которая создаёт ЭТрН, получает сведения о водителях, назначает пользователей, подписывает и хранит документы, как правило, самостоятельно выполняет обработку персональных данных и должна определить свой статус по 152-ФЗ.

Операторами персональных данных одновременно могут являться несколько участников: грузоотправитель, перевозчик, экспедитор, грузополучатель и поставщик используемого сервиса — каждый в отношении выполняемой им обработки.

С чего начать подготовку

flowchart TD
    A["Определить цели и состав данных"] --> B["Проверить правовые основания"]
    B --> C["Обновить уведомление и документы"]
    C --> D["Настроить доступ и защиту"]
    D --> E["Обучить сотрудников и контролировать"]

Работу следует начинать не с подготовки универсального согласия, а с анализа фактического процесса:

  1. какие электронные перевозочные документы используются;
  2. какие категории физических лиц участвуют в обмене;
  3. какие персональные данные организация получает и передаёт;
  4. для каких целей выполняется обработка;
  5. в каких программах, сервисах и мобильных устройствах хранятся сведения;
  6. кому предоставляется доступ;
  7. какие организации получают данные;
  8. какие правовые основания применяются.

Как определить цель обработки

Цель должна быть конкретной и соответствовать реальной деятельности организации. Недостаточно использовать общие формулировки вроде «осуществление деятельности» или «иные цели».

Пример возможной формулировки:

Организация и документальное сопровождение перевозок грузов, формирование, подписание, передача и хранение электронных перевозочных документов.

Это только пример. Формулировку необходимо адаптировать к роли организации. У перевозчика, грузоотправителя, экспедитора и грузополучателя состав операций и цели обработки могут отличаться.

Для каждой цели следует определить:

  • категории субъектов персональных данных;
  • перечень обрабатываемых сведений;
  • способы и действия по обработке;
  • правовое основание;
  • получателей данных;
  • сроки хранения и порядок уничтожения;
  • применяемые меры защиты.

Всегда ли требуется согласие

Согласие — не единственное возможное основание обработки персональных данных. В зависимости от ситуации основанием могут быть требования законодательства, исполнение договора, трудовые отношения или другие предусмотренные законом обстоятельства.

Например, при оформлении обязательного перевозочного документа часть данных может обрабатываться для исполнения установленных законом обязанностей и договора перевозки.

Однако это не означает, что согласие никогда не требуется. Оно может понадобиться, если организация:

  • собирает сведения, не обязательные для перевозки;
  • использует данные для дополнительных целей;
  • передаёт данные получателям, не связанным с исполнением перевозки;
  • размещает сведения в открытом доступе;
  • не может применить другое предусмотренное законом основание.

Если обработка проводится на основании согласия, оно должно быть конкретным, предметным, информированным, сознательным и однозначным. Согласие на обработку персональных данных оформляется отдельно от иных подписываемых документов.

Нельзя получать универсальное согласие «на любые действия с любыми данными на неограниченный срок» без связи с конкретной целью.

Нужно ли уведомлять Роскомнадзор

До начала обработки персональных данных оператор должен проверить наличие и актуальность уведомления, поданного в Роскомнадзор.

Если организация уже состоит в реестре операторов персональных данных, необходимо проверить, отражены ли в уведомлении:

  • цель обработки, связанная с перевозками и ЭПД;
  • категории водителей и других участников перевозки;
  • категории обрабатываемых персональных данных;
  • используемые информационные системы;
  • автоматизированная передача данных;
  • лица, которым поручена обработка;
  • местонахождение баз данных;
  • меры обеспечения безопасности.

Если сведения в реестре не соответствуют фактической обработке, необходимо подготовить уведомление об изменении ранее представленных сведений.

Наличие ранее поданного уведомления по кадровому или бухгалтерскому учёту не означает, что оно автоматически охватывает работу с электронными перевозочными документами.

Какие документы организации следует проверить

ДокументЧто проверить
Политика обработки персональных данныхУказаны ли фактические цели, категории субъектов и выполняемые операции.
Положение об обработке и защите данныхОписана ли работа с ЭПД, программой 1С, операторами и мобильными устройствами.
Приказ о назначении ответственногоНазначен ли сотрудник, контролирующий выполнение требований 152-ФЗ.
Перечень информационных системВключены ли программа 1С, сервис 1С-ЭПД, мобильное приложение и связанные системы.
Перечень допущенных сотрудниковСоответствуют ли права пользователей их должностям и фактическим обязанностям.
Формы согласийИспользуются ли они только там, где согласие действительно является основанием обработки.
Порядок хранения и уничтоженияОпределены ли сроки хранения и способы безопасного удаления лишних копий.
Порядок реагирования на инцидентыНазначены ли ответственные и определены ли действия при утрате телефона, ошибочной отправке или утечке.

Что проверить в договорах

Необходимо определить, какие организации получают персональные данные и в каком качестве они участвуют в обработке.

Следует проверить договоры:

  • с оператором ИС ЭПД;
  • с перевозчиками и экспедиторами;
  • с организациями, обслуживающими программу 1С;
  • с владельцами облачных сервисов и центров обработки данных;
  • с другими лицами, имеющими доступ к информационным системам.

Если обработка поручается другой организации, в документах необходимо определить:

  • цели обработки;
  • перечень персональных данных;
  • разрешённые действия;
  • требования к конфиденциальности и безопасности;
  • порядок предоставления сведений по запросу;
  • порядок информирования об инцидентах;
  • действия после прекращения договора.

Следует отдельно проверить, не используются ли для передачи документов неутверждённые облачные хранилища, зарубежные сервисы или личные мессенджеры сотрудников.

Как настроить доступ в программе 1С

Доступ к ЭПД должен предоставляться только тем сотрудникам, которым он требуется для выполнения должностных обязанностей.

Рекомендуется:

  • использовать отдельную учётную запись для каждого сотрудника;
  • не применять общие логины диспетчеров и водителей;
  • назначать минимально необходимые права;
  • разделять роли администратора, бухгалтера, диспетчера и водителя;
  • вести регистрацию действий пользователей;
  • оперативно прекращать доступ уволенных и переведённых сотрудников;
  • периодически пересматривать выданные права;
  • защищать учётные записи надёжными паролями и дополнительными средствами аутентификации.

Наличие электронной подписи не заменяет настройку прав доступа. Сотрудник не должен видеть все перевозки организации только потому, что ему выдана подпись.

Персональные данные в мобильном приложении водителя

Смартфон водителя становится частью процесса обработки персональных данных. На устройстве могут отображаться сведения о маршруте, грузе, контрагентах, водителе и других участниках перевозки.

Организации необходимо определить:

  • можно ли использовать личные телефоны сотрудников;
  • кто устанавливает и настраивает приложение;
  • как защищается вход в приложение;
  • какие данные сохраняются на устройстве;
  • как выполняются обновления;
  • что делать при замене или потере телефона;
  • как прекращается доступ уволенного водителя;
  • можно ли делать снимки экрана и пересылать документы;
  • кому водитель сообщает об инциденте.

Телефон следует защищать кодом доступа или биометрической блокировкой. Нельзя передавать другому человеку учётную запись, средство электронной подписи или разблокированное устройство.

Водителей необходимо предупредить, что фотографии документов и снимки экрана нельзя без необходимости отправлять через личную электронную почту или мессенджеры.

Основные меры защиты

Состав обязательных мер определяется по результатам анализа информационных систем и угроз безопасности. К базовым организационным и техническим мерам относятся:

  • назначение ответственного за организацию обработки персональных данных;
  • учёт информационных систем, рабочих мест и мобильных устройств;
  • разграничение доступа;
  • защита каналов связи и учётных записей;
  • использование актуального программного обеспечения;
  • антивирусная защита и контроль обновлений;
  • регистрация действий пользователей;
  • резервное копирование;
  • контроль выгрузок и несанкционированного копирования;
  • обучение сотрудников;
  • периодическая проверка эффективности применяемых мер.

Также следует проверить размещение баз данных и резервных копий. При сборе персональных данных граждан России через интернет необходимо учитывать требования к использованию баз данных, находящихся на территории Российской Федерации.

Сколько хранить персональные данные

Срок хранения определяется целью обработки, требованиями законодательства, условиями договора и правилами хранения соответствующих перевозочных и учётных документов.

Отзыв согласия не всегда означает немедленное уничтожение всех сведений. Если документы должны храниться по закону или для исполнения договора, организация может продолжать необходимую обработку на другом законном основании.

При этом не следует бессрочно хранить лишние копии ЭПД:

  • на телефонах сотрудников;
  • в электронной почте;
  • в общих сетевых папках;
  • в мессенджерах;
  • на личных компьютерах;
  • на неучтённых съёмных носителях.

Что делать при инциденте

Инцидентом может быть потеря телефона, передача документа неправильному получателю, компрометация учётной записи, доступ уволенного сотрудника или утечка базы документов.

Сотрудник должен немедленно сообщить о происшествии назначенному ответственному лицу. Организации необходимо:

  1. ограничить дальнейший доступ к данным;
  2. заблокировать учётную запись или устройство;
  3. сохранить журналы и сведения о произошедшем;
  4. определить состав затронутых данных и субъектов;
  5. принять меры по устранению последствий;
  6. провести внутреннее расследование;
  7. выполнить предусмотренное законом уведомление Роскомнадзора.

При инциденте, повлёкшем нарушение прав субъектов персональных данных, первичная информация направляется в Роскомнадзор в течение 24 часов, а результаты внутреннего расследования — в течение 72 часов.

Запросы работников и других физических лиц

Организация должна определить порядок приёма и обработки запросов субъектов персональных данных.

Физическое лицо может обратиться за сведениями об обработке его данных, потребовать уточнения недостоверной информации либо прекращения обработки, если для неё отсутствует законное основание.

Сотрудники, принимающие такие обращения, должны знать:

  • как проверить личность заявителя;
  • кому передать запрос;
  • где найти сведения об обработке;
  • как исправить данные в 1С и ЭПД;
  • какие документы нельзя удалить из-за установленных сроков хранения;
  • как зафиксировать исполнение обращения.

Что проверить перед запуском ЭПД

  • определены цели обработки персональных данных;
  • составлен перечень обрабатываемых сведений;
  • определены категории субъектов;
  • для каждой цели установлено правовое основание;
  • проверено уведомление Роскомнадзора;
  • актуализированы политика и локальные документы;
  • проверены договоры с оператором ИС ЭПД и другими исполнителями;
  • учтены программа 1С, мобильное приложение, облачные сервисы и резервные копии;
  • настроены роли и права пользователей;
  • определены сроки хранения и уничтожения;
  • утверждён порядок действий при инцидентах;
  • водители, диспетчеры и бухгалтеры прошли обучение.

Достаточно ли использовать защищённый сервис 1С-ЭПД

Нет. Защищённость сервиса является только одной частью выполнения требований 152-ФЗ.

Организация отвечает также за собственные действия:

  • законность получения и передачи данных;
  • правильность заявленных целей;
  • доступ сотрудников;
  • настройку программы 1С;
  • защиту компьютеров и мобильных устройств;
  • хранение копий документов;
  • обучение пользователей;
  • реагирование на инциденты.

Помощь в подготовке к работе с ЭПД

При внедрении 1С-ЭПД необходимо согласовать технические настройки программы с фактическими обязанностями сотрудников и требованиями к обработке персональных данных.

Специалисты АБИС помогут:

  • определить используемые сценарии ЭПД;
  • проверить состав пользователей и их роли;
  • настроить права доступа в программе 1С;
  • подключить мобильное приложение водителя;
  • проверить порядок работы с электронными подписями;
  • провести тестовый обмен документами;
  • подготовить инструкции для сотрудников;
  • определить вопросы, которые требуют дополнительной юридической или информационно-безопасностной проверки.

Для предварительной оценки сообщите используемую конфигурацию 1С, количество организаций и пользователей, способы доставки, перечень перевозчиков и порядок использования мобильных устройств.

Дополнительные материалы

  • Электронные перевозочные документы в 2026 году
  • Как подключить 1С-ЭПД и начать работу
  • Электронная транспортная накладная в 1С
  • Мобильное приложение 1С-ЭПД для водителя
  • ЭПД при работе с Деловыми Линиями, СДЭК и КИТ

Официальные материалы

  • Федеральный закон № 152-ФЗ «О персональных данных»
  • Роскомнадзор: уведомление об обработке персональных данных
  • Роскомнадзор: уведомление об инциденте
  • Справочник 1С по электронным перевозочным документам

"АБИС 1С" тел +7 (499) 350-12-68    Политика в отношении обработки персональных данных