Анкета, документы, степень риска: из чего состоит клиентское досье и когда его можно уничтожить.
Досье клиента по 115-ФЗ — это анкета и комплект подтверждающих документов со сведениями о клиенте, его представителе, выгодоприобретателе, бенефициарном владельце и присвоенной степени риска. Положения Банка России используют парную конструкцию «анкета (досье) клиента»: анкета — это форма фиксации сведений, досье шире и включает анкету, подтверждающие документы, результаты проверок и историю обновлений. В России досье ведут субъекты 115-ФЗ по статье 7 закона, Положению Банка России № 499-П для банков или Положению Банка России № 444-П для некредитных финансовых организаций.
Кратко
Досье ведут организации, на которые распространяется 115-ФЗ.
Банки применяют Положение № 499-П, некредитные финансовые организации — Положение № 444-П.
Организации обновляют информацию о клиентах, не отнесённых к группе низкой степени риска, не реже одного раза в год; о клиентах низкой степени риска — не реже одного раза в три года.
Организации обновляют сведения в течение семи рабочих дней при возникновении сомнений в их достоверности.
Организации хранят досье не менее пяти лет со дня прекращения отношений с клиентом.
Обязанность идентифицировать клиента и фиксировать полученные сведения возникает у организаций, перечисленных в статье 5 Федерального закона № 115-ФЗ. К ним относятся кредитные организации, профессиональные участники рынка ценных бумаг, страховые организации, лизинговые компании, негосударственные пенсионные фонды, управляющие компании инвестиционных и паевых фондов, микрофинансовые организации, ломбарды, операторы по приёму платежей, организаторы азартных игр, а также операторы инвестиционных платформ и операторы обмена цифровых финансовых активов.
Форма фиксации сведений различается в зависимости от типа организации. Банки ведут анкету (досье) по Положению № 499-П, некредитные финансовые организации работают по Положению № 444-П. Иные субъекты статьи 5 применяют требования статьи 7 напрямую и закрепляют состав досье в собственных правилах внутреннего контроля; требования к правилам внутреннего контроля для организаций, не поднадзорных Банку России, устанавливает Правительство РФ. Отдельный режим действует для адвокатов, нотариусов, аудиторов и лиц, оказывающих юридические и бухгалтерские услуги: их обязанности установлены статьёй 7.1 закона. Применимый акт определяется юридическим статусом организации, поэтому первый шаг — зафиксировать свой статус по статье 5.
Кто проверяет досье. Банк России контролирует кредитные и некредитные финансовые организации. Федеральная налоговая служба осуществляет контроль (надзор) в сфере ПОД/ФТ в отношении организаторов азартных игр и операторов лотерей — в части фиксирования, хранения и представления сведений об операциях, подлежащих обязательному контролю, а также организации внутреннего контроля. Для остальных субъектов статьи 5, у которых нет отраслевого надзорного органа, контроль осуществляет Росфинмониторинг. Надзорный орган определяет и форму контрольного мероприятия, и сроки представления документов.
Основные требования закреплены в Федеральном законе от 07.08.2001 № 115-ФЗ. Подпункт 1 пункта 1 статьи 7 устанавливает обязанность идентифицировать клиента, а пункт 4 статьи 7 требует хранить документы и сведения не менее пяти лет со дня прекращения отношений с клиентом.
Для банков действует Положение Банка России от 15.10.2015 № 499-П. Некредитные финансовые организации работают по Положению Банка России от 12.12.2014 № 444-П. В обоих актах анкета (досье) клиента описана как отдельный документ или комплект документов на бумажном и (или) электронном носителе. Состав идентификационных сведений перечислены в Приложениях 1 и 2, а перечень того, что включается в анкету в Приложении 3.
Обработку персональных данных регулирует Федеральный закон от 27.07.2006 № 152-ФЗ. Пункт 2 части 1 статьи 6 закона № 152-ФЗ разрешает обработку данных, необходимую для исполнения установленной законом обязанности.
Идентификационные сведения собирают по приложениям 1 и 2 к Положению № 499-П, для НФО — по приложениям 1 и 2 к Положению № 444-П. Перечень того, что фиксируется в самой анкете (досье), задаёт приложение 3: оно отсылает к приложениям 1 и 2 и дополняет их служебными блоками. Состав досье делится на пять блоков.
Идентификационные сведения. Фамилия, имя, отчество (при наличии) или наименование, дата рождения или регистрации, гражданство, адрес, ИНН, ОГРН или ОГРНИП, реквизиты документа, удостоверяющего личность, и другие обязательные сведения.
Представитель клиента. Фамилия, имя, отчество (при наличии), реквизиты документа, удостоверяющего личность, основание полномочий и срок действия доверенности или иного документа.
Выгодоприобретатель и бенефициарный владелец. Статья 3 115-ФЗ определяет бенефициарного владельца как физическое лицо, которое в конечном счёте прямо или косвенно (через третьих лиц) владеет клиентом — юридическим лицом либо имеет возможность контролировать его действия; определение применяется и к клиенту — физическому лицу. Признак преобладающего участия — более 25 процентов в капитале. Если установить такое лицо не удалось, в досье фиксируются принятые меры, а бенефициарным владельцем может быть признан единоличный исполнительный орган клиента.
Результаты проверок. Степень (уровень) риска и обоснование её присвоения, сведения о принадлежности к публичным должностным лицам, результаты проверки по обязательным перечням и решения организации. Для НФО обоснование отнесения клиента к степени риска фиксируется в соответствии с Положением Банка России № 445-П.
Служебные отметки. Дата оформления анкеты, даты начала и прекращения отношений с клиентом, история обновлений, источники сведений, ответственный сотрудник и документы, которыми подтверждены данные клиента. Если анкета формируется автоматизированной системой без участия сотрудника, сведения о сотруднике не указываются.
Подробно технический этап подтверждения документов разобран в материале IDX «Проверка документов онлайн: способы, этапы и требования в России».
Периодичность закреплена в подпункте 3 пункта 1 статьи 7 115-ФЗ. Информацию о клиенте, представителе, выгодоприобретателе и бенефициарном владельце обновляют не реже одного раза в год. Для клиентов, которых организация отнесла к группе низкой степени риска, — не реже одного раза в три года.
Если возникли сомнения в достоверности или точности ранее полученных сведений, обновление проводят в течение семи рабочих дней, следующих за днём возникновения сомнений.
Трёхлетний срок зависит только от присвоенной клиенту степени риска. Основание для его применения — классификация клиента в правилах внутреннего контроля. Организационно-правовая форма и вид деятельности самой организации на периодичность обновления не влияют.
Организация определяет уровень риска клиента по своим правилам внутреннего контроля. Внешние сервисы такую оценку не заменяют.
Оговорка о платформе «Знай своего клиента» (ЗСК). Информация ЗСК касается только части субъектов и только части клиентов. Банк России относит к группам риска (зелёной, жёлтой, красной) юридических лиц и индивидуальных предпринимателей, за исключением самих кредитных организаций, государственных органов и органов местного самоуправления; физических лиц платформа не оценивает вовсе. Информацию платформы ежедневно получают кредитные организации и учитывают её в работе с клиентами; при этом порядок использования или неиспользования данных ЗСК банк закрепляет в правилах внутреннего контроля по статье 7.7 закона № 115-ФЗ, а сама информация носит вспомогательный характер и не отменяет собственной оценки риска по подпунктам 3 и 3.1 пункта 1 статьи 7. Для клиентов, отнесённых к высокой (красной) группе риска, закон предусматривает самостоятельные последствия. Некредитные финансовые организации и иные субъекты статьи 5 данные ЗСК в порядке, установленном для банков, не получают и оценивают риск исключительно по своим правилам внутреннего контроля; для клиентов — физических лиц платформа неприменима в любом случае.
Пункт 4 статьи 7 115-ФЗ устанавливает минимальный срок: документы и сведения, полученные при идентификации, хранятся не менее пяти лет со дня прекращения отношений с клиентом. Для этого пятилетнего минимума точка отсчёта одна — дата прекращения отношений. Дата оформления анкеты, дата последней операции и дата последнего обновления сведений не влияют на начало течения срока.
Отдельные виды документов кредитных организаций могут иметь собственные сроки хранения. Их детализирует Положение Росархива № 1, Банка России № 801-П от 12.07.2022 «Об утверждении Перечня документов, образующихся в процессе деятельности кредитных организаций, с указанием сроков их хранения» (зарегистрировано в Минюсте России 19.07.2022 № 69304, действует с 30.07.2022). Перечень применяется при составлении номенклатуры дел и проведении экспертизы ценности документов и распространяется именно на кредитные организации.
Обновление сведений прежние версии анкеты не отменяет. Организация сохраняет историю изменений, источники новых данных и основания пересмотра. Судебный спор, проверка или запрос уполномоченного органа дают дополнительное основание сохранять документы.
Пятилетний срок из пункта 4 статьи 7 закона установлен как минимальный, поэтому автоматического уничтожения досье на следующий день после его истечения закон не предусматривает. Организация сначала проверяет, не действует ли по этому клиенту другое основание для хранения: неисполненный запрос уполномоченного органа, судебный спор, проверка надзорного органа, требования архивного законодательства или отдельные сроки из Перечня, утверждённого Положением № 801-П, для кредитных организаций. Пока действует хотя бы одно основание, документы остаются в хранении.
Порядок уничтожения клиентского досье организация закрепляет в правилах внутреннего контроля и локальных актах об обработке персональных данных. Процедура состоит из четырёх шагов.
Экспертиза ценности документов проводится по правилам архивного законодательства, для кредитных организаций — с применением Перечня из Положения № 801-П. Комиссия сверяет дату прекращения отношений, истечение пятилетнего срока и отсутствие дополнительных оснований для хранения, а результат оформляет актом о выделении документов к уничтожению.
Акт об уничтожении: в нём перечисляют клиента, состав уничтожаемых документов, основание и дату. Сам акт хранят как подтверждение правомерности действий.
Способ уничтожения: бумажные документы уничтожают так, чтобы восстановление текста стало невозможным; электронные записи и резервные копии удаляют без возможности восстановления.
Отметка в системе: в электронном досье фиксируют факт уничтожения, реквизиты акта и ответственного сотрудника. Уничтожение персональных данных дополнительно подтверждается выгрузкой из журнала регистрации событий в информационной системе.
Требования закона о персональных данных и требования ПОД/ФТ здесь разнонаправленны: статья 5 закона № 152-ФЗ ограничивает хранение данных дольше, чем требуют заявленные цели, а пункт 4 статьи 7 закона № 115-ФЗ задаёт минимальный горизонт хранения. Пять лет документы хранятся обязательно. После истечения срока хранить их дальше можно только при наличии самостоятельного основания: по достижении цели обработки персональные данные подлежат уничтожению в установленный законом срок, поэтому откладывать решение бессрочно организация не вправе.
Паспортные и иные персональные данные клиента, представителя и бенефициарного владельца обрабатываются по 115-ФЗ и 152-ФЗ. Организация вправе обрабатывать данные для идентификации без согласия клиента, поскольку обязанность установлена 115-ФЗ. Для других целей потребуется отдельное правовое основание.
Собирать данные сверх цели идентификации без самостоятельного правового основания организация не должна. Хранение копий документов в объёме, который не нужен для KYC-процедуры, повышает риск избыточной обработки. Если данные получены не от самого субъекта, нужно проверить, действует ли обязанность уведомить субъекта, установленная статьёй 18 закона о персональных данных.
Отдельный режим действует для биометрических персональных данных. Если в досье попадают фотография с камеры, запись проверки живости (liveness) или биометрический шаблон, одного лишь основания из пункта 2 части 1 статьи 6 закона № 152-ФЗ недостаточно. Обработку биометрии регулирует статья 11 того же закона, а размещение и использование данных в ЕБС — Федеральный закон от 29.12.2022 № 572-ФЗ. Согласие на обработку биометрических персональных данных требуется всегда: основание «исполнение обязанности, установленной законом» здесь не применяется. По общему правилу коммерческая организация не вправе самостоятельно накапливать биометрию для идентификации вне контура ЕБС, поэтому правовые основания для работы с биометрией оценивают отдельно.
Ответственность установлена статьёй 15.27 КоАП РФ. По части 1 возможны предупреждение или штраф: от 10 000 до 30 000 рублей для должностного лица и от 50 000 до 100 000 рублей для юридического лица. Статья содержит и более тяжёлые составы: непредставление сведений в уполномоченный орган, воспрепятствование проверкам и нарушения, повлёкшие легализацию преступных доходов, наказываются существенно строже, вплоть до административного приостановления деятельности. Квалификация зависит от характера нарушения, поэтому суммы из части 1 могут быть увеличены.
Для кредитных организаций действует исключение. Примечание к статье 15.27 КоАП РФ исключает применение к кредитной организации как юридическому лицу частей 1–3; за ней остаются части 1.1 и 4. По части 1.1 предусмотрены предупреждение или штраф от 10 000 до 20 000 рублей на должностных лиц и от 100 000 до 200 000 рублей на юридических лиц. Должностные лица кредитной организации при этом могут быть привлечены по частям 1–3 на общих основаниях, а основным инструментом реагирования для Банка России остаются меры по статье 74 Федерального закона о Центральном банке. Конкретная квалификация зависит от характера нарушения: для непредставления обязательных сведений, воспрепятствования проверке и повторных нарушений статья 15.27 КоАП РФ предусматривает отдельные, более строгие составы, а смежные нарушения могут квалифицироваться по статьям 15.27.1 и 15.27.2 КоАП РФ.
Отдельная ответственность за сведения о бенефициарах. Ответственность по статье 15.27 КоАП РФ — не единственный риск. Статья 6.1 закона № 115-ФЗ обязывает любое юридическое лицо располагать информацией о своих бенефициарных владельцах, регулярно обновлять её, документально фиксировать и хранить, а также представлять её по запросу Росфинмониторинга или налогового органа. Эта обязанность не зависит от того, является ли компания субъектом статьи 5 закона.
За неисполнение обязанностей по установлению, обновлению или хранению информации о бенефициарных владельцах, а равно за непредставление сведений о принятых мерах по запросу уполномоченного или налогового органа, статья 14.25.1 КоАП РФ предусматривает штраф от 30 000 до 40 000 рублей для должностных лиц и от 100 000 до 500 000 рублей для юридических лиц. Верхний предел здесь в пять раз выше, чем по части 1 статьи 15.27 КоАП РФ, поэтому блок сведений о бенефициарах контролируют отдельно.
50+ проверок физических лиц и верификация данных в один клик. Легкая интеграция в ваши текущие бизнес-процессы.
Оставьте контакты для демонстрацииПеред внутренним аудитом или проверкой надзорного органа каждое досье проверяют в одной и той же последовательности. Чек-лист построен по структуре приложения 3 к Положениям № 499-П и № 444-П. По каждому пункту фиксируется ответ «да», «нет» или «неприменимо»: пункты, отмеченные как нормативные, следуют из приложения 3, остальные — рекомендации, которые организация закрепляет в правилах внутреннего контроля.
Сроки проверки ФНС. Для организаторов азартных игр и операторов лотерей порядок контрольных мероприятий определяет приказ ФНС России от 03.06.2026 № ЕД-1-2/371@, действующий с 9 августа 2026 года. Приказ устанавливает конкретные сроки и формы контрольных мероприятий.
Вид контрольного мероприятия налоговый орган выбирает исходя из уровня риска, присвоенного контролируемому лицу; проверки проводятся в форме документарной или выездной.
Проверяемый период не может превышать один год до даты начала проверки.
О плановой выездной проверке уведомляют не позднее чем за три рабочих дня, о внеплановой — не позднее чем за 24 часа.
Документы по документарной проверке представляются не позднее пяти рабочих дней со дня получения запроса.
По итогам составляется акт; при неустранённом нарушении выносится предписание со сроком устранения от 10 до 30 рабочих дней.
Пяти рабочих дней хватает только на выгрузку готового досье, но не на его сбор с нуля — отсюда требование поддерживать комплектность постоянно.
Все обязательные поля приложений 1 и 2 заполнены, пустых граф без пометки о причине нет. [норматив]
Реквизиты документа, удостоверяющего личность, актуальны: паспорт не заменён по возрасту, смене фамилии или утрате. [норматив]
Адрес регистрации и адрес фактического проживания указаны раздельно, если они не совпадают. [рекомендация]
Для юридического лица сверены ОГРН, ИНН и сведения ЕГРЮЛ на дату последней проверки. [рекомендация]
Проверено отсутствие в ЕГРЮЛ записи о недостоверности сведений и решения о предстоящем исключении клиента из реестра; выписка получена через сервисы ФНС в форме электронного документа, подписанного усиленной квалифицированной электронной подписью. [рекомендация]
Основание полномочий приложено: доверенность, решение или приказ. [норматив]
Срок действия документа не истёк на текущую дату. [рекомендация]
Личность представителя идентифицирована отдельно от клиента. [норматив]
По каждому клиенту — юридическому лицу зафиксирован результат: бенефициар установлен либо задокументированы принятые меры. [норматив]
Если бенефициар не выявлен, в досье зафиксировано основание принятого решения. [норматив]
Структура владения подтверждена документом: выпиской, уставом, списком участников или акционеров. [рекомендация]
Уровень риска присвоен, обоснование зафиксировано и совпадает с критериями правил внутреннего контроля; для НФО обоснование оформлено по Положению № 445-П. [норматив]
Проверка по обязательным перечням и на принадлежность к публичным должностным лицам проведена, дата зафиксирована. [норматив]
Пересмотр уровня риска отражён, если менялись характер операций или сведения о клиенте. [рекомендация]
Дата последнего обновления укладывается в срок: год для клиентов вне группы низкой степени риска, три года для низкой степени риска. [норматив]
Сомнения в достоверности сведений устранены в течение семи рабочих дней. [норматив]
Досье клиентов с прекращёнными отношениями не удалены ранее пяти лет с даты прекращения отношений. [норматив]
Зафиксированы дата начала и дата прекращения отношений с клиентом, дата оформления анкеты и даты всех её обновлений. [норматив]
История версий анкеты сохранена, прежние редакции не перезаписаны. [рекомендация]
Указаны источник каждого сведения и ответственный сотрудник либо отметка о формировании анкеты автоматизированной системой. [норматив]
Для электронного досье в системе фиксируются действия пользователей и даты изменений. [рекомендация]
Если хотя бы один нормативный пункт получает статус «нет», досье считается неполным до устранения пробела и повторной проверки. Ответ «неприменимо» пробелом не считается.
Требования к досье различаются по типу клиента. В таблице — минимальный набор по каждому блоку.
Блок | Юридическое лицо | ИП | Физическое лицо |
Идентификация | Наименование, ОГРН, ИНН, адрес, руководитель | ФИО, ОГРНИП, ИНН, паспорт | ФИО, дата рождения, гражданство, паспорт, адрес |
Представитель | Полномочия и срок их действия | Доверенность при наличии | Доверенность или иной документ |
Бенефициарный владелец | Физлицо с владением более 25 процентов или контролем | Проверяется наличие иного контролирующего лица | Признаётся сам клиент, если нет оснований полагать иное |
Выгодоприобретатель | Проверяется наличие | Проверяется наличие | Проверяется наличие |
Проверки | Перечни, риск и обоснование, ПДЛ, служебные отметки | Перечни, риск и обоснование, отметки | Перечни, риск и обоснование, ПДЛ |
Периодичность обновления и минимальный срок хранения одинаковы для всех типов клиентов: не реже раза в год (раза в три года при низкой степени риска) и не менее пяти лет со дня прекращения отношений.
Что должно входить в досье клиента по 115-ФЗ?
Сведения о клиенте, представителе, выгодоприобретателе и бенефициарном владельце, степень риска с обоснованием, результаты проверок и служебные отметки. Идентификационные данные собирают по приложениям 1 и 2 к Положениям № 499-П и № 444-П, состав анкеты задаёт приложение 3.
Какие организации обязаны вести досье клиента?
Организации из статьи 5 закона № 115-ФЗ: банки, НФО, МФО, ломбарды, страховщики и другие. Банки применяют Положение № 499-П, НФО работают по Положению № 444-П. Для адвокатов, нотариусов и аудиторов действует статья 7.1.
Чем анкета клиента отличается от клиентского досье?
Положения Банка России используют конструкцию «анкета (досье) клиента». Досье шире и включает анкету, подтверждающие документы, результаты проверок и историю обновлений.
Как часто комплаенс-офицер должен обновлять сведения?
Не реже одного раза в год по подпункту 3 пункта 1 статьи 7 закона № 115-ФЗ. При низкой степени риска — не реже одного раза в три года. При сомнениях в достоверности — семь рабочих дней. Уровень риска организация присваивает сама; данные платформы ЗСК доступны кредитным организациям, касаются только юрлиц и ИП и собственную оценку не заменяют.
С какого момента считать пятилетний срок хранения?
Отсчёт идёт с даты прекращения отношений с клиентом по пункту 4 статьи 7 закона № 115-ФЗ. Дата анкеты, последней операции и обновления на отсчёт не влияют. Отдельные виды документов кредитных организаций могут иметь собственные сроки по Перечню из Положения № 801-П.
Когда можно уничтожить досье клиента?
После пяти лет с даты прекращения отношений, если нет других оснований для хранения: спора, проверки или запроса уполномоченного органа. Уничтожение оформляют актом.
Нужно ли получать согласие на обработку данных для досье?
Для идентификации по 115-ФЗ согласие не требуется: основанием служит пункт 2 части 1 статьи 6 закона № 152-ФЗ. Для любых иных целей нужно самостоятельное основание, а для биометрических данных — согласие по статье 11 того же закона.
Какой штраф предусмотрен за неполное досье?
По части 1 статьи 15.27 КоАП РФ — от 10 000 до 30 000 рублей для должностного лица и от 50 000 до 100 000 рублей для юридического лица. К кредитной организации как юридическому лицу часть 1 не применяется, но её должностные лица могут быть привлечены по частям 1–3. Для самих банков релевантна часть 1.1: до 20 000 рублей на должностных лиц и до 200 000 рублей на юридических. Если нарушение привело к непредставлению сведений в Росфинмониторинг, применяются другие, более строгие части статьи.
Можно ли вести досье клиента только в электронном виде?
Да. Форма и порядок ведения анкеты определяются правилами внутреннего контроля, а электронная анкета при переносе на бумажный носитель заверяется подписью уполномоченного сотрудника. Система должна фиксировать источники данных, даты обновлений и действия сотрудников.
Кто проверяет соблюдение требований к досье клиента?
Зависит от типа организации. Кредитные и некредитные финансовые организации проверяет Банк России, организаторов азартных игр и операторов лотерей — Федеральная налоговая служба, остальных субъектов статьи 5 — Росфинмониторинг. Сведения о бенефициарных владельцах по статье 6.1 закона № 115-ФЗ вправе запросить как уполномоченный, так и налоговый орган у любого юридического лица.
Автоматизируйте проверки в KYC-процессе
Материал носит справочно-информационный характер и не является юридической консультацией. Конкретный состав анкеты, порядок обновления, уничтожения и маршрут эскалации зависят от правил внутреннего контроля и статуса субъекта 115-ФЗ.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Экспедиторские документы | 0 | 5 | 03-07-2026 |
| 2 | Не ждать до осени. Главные изменения в дачных правилах летом 2026 года | 0 | 5 | 06-07-2026 |
| 3 | Декларация по НДС за II квартал 2026 года | 0 | 5 | 30-06-2026 |
| 4 | Приказ о возложении обязанностей главного бухгалтера в 2026 году: образцы для всех ситуаций | 0 | 5 | 01-07-2026 |
| 5 | Долги компании против квартиры директора: 8 выводов из свежей практики по субсидиарке 2025–2026 годов | 0 | 15.3 | 10-08-2026 |
| 6 | Какие 6 важных изменений ждут клиентов банков с 1 июля 2026 года? | 0 | 7 | 29-06-2026 |
| 7 | The Compliance Storage Burden: Surviving the 7-Year Data Sentence | 0 | 8.46 | 21-07-2026 |
| 8 | Проверка бизнеса перед покупкой: какую информацию продавец вправе раскрыть покупателю и как защитить компанию | 0 | 6.17 | 11-08-2026 |
| 9 | Чек-лист для владельца дачи. Как защитить загородную недвижимость от сноса | 0 | 13.18 | 23-07-2026 |