Платежи и ПДн: как не хранить лишнее в 2026 году
Я - Олег Петухов, руковожу юридической компанией «ЛЕГАС». За 25 лет практики я помог десяткам компаний выстроить процессы обработки платежей и работы с ПДн без лишних рисков. В этой статье - чёткий план: какие данные можно не хранить, как это сделать по закону и какие инструменты помогут.
Многие компании хранят избыточные персональные данные (ПДн) при обработке платежей - номера карт, ФИО клиентов, адреса доставки и т. д. Это не только нарушает 152 ФЗ, но и повышает риск утечек. Разберём, как минимизировать хранение ПДн.
Вопрос 1. Какие ПДн при платежах можно не хранить?
Ответ: по ст. 5 152 ФЗ (принцип минимизации данных), вы вправе не хранить:
• полные номера карт (достаточно последних 4 цифр);
• CVV/CVC коды (их хранение запрещено);
• копии паспортов клиентов (если не требуется по закону);
• адреса доставки дольше срока исполнения заказа;
• историю платежей старше 5 лет (если нет требований бухучёта).
Мой совет: проведите аудит данных - удалите всё, что не нужно для текущих операций.
Вопрос 2. Как настроить процессы, чтобы не хранить лишнее?
Ответ:
1. Используйте токенизацию - заменяйте номера карт токенами.
2. Настройте автоматическую очистку данных по истечении срока.
3. Храните ПДн раздельно от платёжной информации.
4. Ограничьте доступ к данным - только для уполномоченных сотрудников.
5. Используйте платёжные шлюзы с шифрованием (например, Яндекс Pay, SberPay).
Почему это важно: так вы снизите риск утечки и упростите аудит.
Вопрос 3. Какие законы регулируют хранение ПДн при платежах?
Ответ: ключевые нормы:
• 152 ФЗ - принцип минимизации данных, требования к защите.
• 161 ФЗ - правила обработки платёжной информации.
• Требования ЦБ РФ к хранению данных карт.
• GDPR - если работаете с гражданами ЕС.
Важно: за нарушение 152 ФЗ штрафы до 6 млн руб. (ч. 8 ст. 13.11 КоАП РФ).
Вопрос 4. Как проверить, что компания не хранит лишнее?
Ответ: проведите внутренний аудит:
1. Составьте реестр данных - какие ПДн хранятся, где, зачем.
2. Проверьте сроки хранения - соответствуют ли закону.
3. Оцените меры защиты - шифрование, доступ, резервные копии.
4. Подготовьте политику обработки ПДн - опубликуйте на сайте.
Пример из практики: клиент хранил копии паспортов всех клиентов 10 лет. Мы помогли сократить срок до 1 года и настроить автоматическую очистку - риск штрафов снизился в разы.
Вопрос 5. Что делать, если уже хранятся лишние ПДн?
Ответ:
1. Проведите инвентаризацию данных - составьте полный список того, что хранится и где.
2. Удалите всё, что не требуется по закону или для текущих операций (например, устаревшие копии паспортов, полные номера карт).
3. Задокументируйте процесс удаления - составьте акт об уничтожении данных с указанием:
перечня уничтоженных данных;
способа уничтожения (программный, физический);
даты и подписи ответственных лиц.
4. Обновите политику обработки ПДн на сайте - укажите новые сроки хранения и правила минимизации.
5. Проведите обучение сотрудников - объясните, какие данные можно хранить, а какие нет.
Мой совет: используйте специализированное ПО для автоматизированного удаления данных по расписанию - это снизит риск человеческой ошибки.
Заключение
Чтобы не хранить лишние ПДн при обработке платежей:
1. Соблюдайте принцип минимизации данных (ст. 5 152 ФЗ).
2. Используйте токенизацию и шифрование.
3. Настройте автоматическую очистку по истечении сроков.
4. Регулярно проводите аудит данных.
5. Обучайте сотрудников правилам работы с ПДн.
Помните: хранение лишних данных - это не только нарушение закона, но и потенциальная угроза репутации компании. Лучше удалить то, что не нужно, чем потом разбираться с утечкой или штрафом Роскомнадзора.
Нужна помощь в настройке процессов? Команда «ЛЕГАС» готова проконсультировать и помочь привести обработку ПДн в соответствие с законом.
• Скачайте чек лист: какие ПДн можно не хранить при платежах.
• Поделитесь статьёй с коллегами из бухгалтерии, IT и отдела безопасности.
• Подпишитесь на legascom.ru - разбираем сложное просто.




