Оцените возможности BEJURE для общих статей

Оцените возможности BEJURE БЕСПЛАТНО

Уведомление Роскомнадзора об обработке персональных данных: как подать в 2026 году

Уведомление Роскомнадзора об обработке персональных данных в 2026

Почему каждый работодатель обязан уведомить Роскомнадзор

Если у вас есть хотя бы один сотрудник, вы уже обрабатываете персональные данные. Фамилия, паспортные реквизиты, адрес регистрации, ИНН, СНИЛС, номер телефона — всё это информация, защищённая Федеральным законом № 152-ФЗ «О персональных данных». И закон требует, чтобы оператор — то есть вы как работодатель — уведомил Роскомнадзор о начале такой обработки. Не «когда-нибудь потом», а до того, как вы начнёте собирать и хранить эти сведения.

Практика показывает, что большинство владельцев малого бизнеса и ИП либо не знают об этой обязанности, либо считают её формальностью. Между тем штрафы за нарушение порядка обработки персональных данных в 2025–2026 годах существенно выросли, а проверки Роскомнадзора стали адресными и системными. Отсутствие уведомления — первое, что фиксирует инспектор, и самое простое основание для привлечения к ответственности.

В этом материале разберём, как подать уведомление Роскомнадзора об обработке персональных данных в 2026 году пошагово: кто обязан это делать, какие данные указывать в форме, какой способ подачи выбрать и какие последствия грозят за бездействие.


Кто обязан подавать уведомление об обработке персональных данных

Обязанность уведомить Роскомнадзор установлена ст. 22 Федерального закона № 152-ФЗ. Она распространяется на всех операторов персональных данных — юридических лиц, индивидуальных предпринимателей и физических лиц, которые определяют цели и способы обработки таких сведений.

Кто признаётся оператором на практике:

  • ИП с наёмным персоналом — оформляя трудовой договор, вы собираете паспортные данные, ИНН, СНИЛС, сведения о трудовой книжке;
  • ООО и другие организации — кадровый учёт, бухгалтерия, работа с клиентами и контрагентами неизбежно связаны с обработкой персональной информации;
  • Владельцы интернет-магазинов и сайтов — формы обратной связи, регистрация, подписки, заказы — всё это сбор персональных данных;
  • Самозанятые, привлекающие подрядчиков и хранящие их данные в систематизированном виде.

📎 Ст. 22 ФЗ-152: Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своём намерении осуществлять обработку персональных данных.

Исключения из обязанности уведомлять

Закон предусматривает ряд случаев, когда уведомление не требуется. Они перечислены в ч. 2 ст. 22 ФЗ-152, но применять их нужно буквально, а не расширительно:

  1. Обработка данных без использования средств автоматизации (только бумажные носители, без баз данных, таблиц Excel, CRM и любых программ);
  2. Обработка данных исключительно для исполнения трудового договора — но только при условии, что данные не передаются третьим лицам без согласия субъекта;
  3. Обработка данных членов религиозной организации или общественного объединения в рамках уставной деятельности;
  4. Обработка данных, разрешённых субъектом для распространения;
  5. Обработка данных, включающих только ФИО субъекта.

⚠️ Важно: Исключение для «исполнения трудового договора» на практике крайне узкое. Как только вы передаёте данные сотрудника в банк для зарплатного проекта, в страховую компанию для ДМС, в бухгалтерскую программу, — вы выходите за рамки исключения и обязаны подать уведомление. Большинство работодателей подпадают под общее правило.

Проще говоря, если вы ведёте бизнес в 2026 году и используете компьютер для хранения данных сотрудников или клиентов — вам, скорее всего, нужно уведомить Роскомнадзор.


Какие сведения включает уведомление и как заполнить форму

Содержание уведомления определено ч. 3 ст. 22 ФЗ-152 и конкретизировано приказом Роскомнадзора. Форма уведомления стандартизирована и размещена на портале pd.rkn.gov.ru. В 2026 году действует обновлённая электронная форма, которая включает следующие обязательные поля:

Основные блоки уведомления

1. Сведения об операторе:

  • Полное и сокращённое наименование (для юрлица) или ФИО (для ИП);
  • ИНН, ОГРН / ОГРНИП;
  • Юридический и фактический адрес;
  • Контактные данные: телефон, электронная почта.

2. Правовое основание обработки:

  • Ссылка на конкретные нормативные акты — Трудовой кодекс РФ, ФЗ-152, Налоговый кодекс РФ, федеральные законы о бухгалтерском учёте, пенсионном и социальном страховании;
  • Указание на согласие субъекта, если обработка осуществляется на его основании.

3. Цели обработки:

  • Кадровый учёт и ведение трудовых отношений;
  • Бухгалтерский и налоговый учёт;
  • Исполнение договоров с клиентами и контрагентами;
  • Маркетинговые рассылки (если применимо).

4. Категории субъектов и перечень обрабатываемых данных:

  • Сотрудники: ФИО, дата рождения, паспортные данные, адрес, ИНН, СНИЛС, данные трудовой книжки, сведения об образовании;
  • Клиенты: ФИО, контактная информация, реквизиты договоров;
  • Контрагенты: данные представителей юридических лиц.

5. Меры по обеспечению безопасности:

  • Описание организационных и технических мер защиты;
  • Сведения о применении шифрования (если используется);
  • Информация о назначении ответственного за обработку персональных данных.

6. Сведения о трансграничной передаче:

  • Указание стран, в которые передаются данные (если применимо);
  • Правовое основание передачи.

7. Сроки обработки и порядок уничтожения:

  • Дата начала обработки;
  • Условия прекращения обработки или конкретная дата.

📋 Пример: ИП Смирнов открыл кофейню и нанял трёх сотрудников. Он ведёт кадровый учёт в Excel-таблице, передаёт данные в банк для зарплатного проекта и в бухгалтерский сервис. В уведомлении он указывает правовые основания — ст. 65, ст. 86 ТК РФ, ФЗ-152, ФЗ-402 «О бухгалтерском учёте». Категория субъектов — работники. Цель — кадровый учёт, расчёт заработной платы, исполнение обязанностей налогового агента.

Частые ошибки при заполнении

  • Указание не всех целей обработки. Если вы ведёте и кадровый, и клиентский учёт — укажите обе цели. Неполное уведомление приравнивается к нарушению.
  • Отсутствие конкретных правовых оснований. Формулировки вроде «в соответствии с законодательством РФ» недостаточны — укажите номера статей и законов.
  • Пропуск сведений о мерах безопасности. Даже если ваши меры минимальны (пароль на компьютере, ограниченный доступ к документам), их нужно описать.
  • Незаполнение раздела о трансграничной передаче. Если вы используете облачные сервисы с серверами за рубежом, это может квалифицироваться как трансграничная передача.

Как подать уведомление в Роскомнадзор: пошаговая инструкция на 2026 год

В 2026 году доступны три способа подачи. Разберём каждый.

Способ 1: Через портал Роскомнадзора (рекомендуемый)

Самый быстрый и удобный вариант. Порядок действий:

  1. Перейдите на портал pd.rkn.gov.ru;
  2. Выберите раздел «Подать уведомление»;
  3. Заполните электронную форму, следуя подсказкам системы;
  4. Проверьте правильность данных — система позволяет предварительно просмотреть документ;
  5. Подпишите уведомление усиленной квалифицированной электронной подписью (УКЭП) — в этом случае бумажный экземпляр не потребуется;
  6. Если УКЭП нет — распечатайте заполненную форму, подпишите её и направьте бумажный экземпляр в территориальный орган Роскомнадзора по месту регистрации оператора.

⚠️ Важно: Электронная форма без УКЭП — это лишь способ формирования документа. Юридическую силу он приобретает только после подписания и получения Роскомнадзором бумажного оригинала или электронного документа с УКЭП.

Способ 2: Почтовым отправлением

  • Скачайте и заполните бланк уведомления с сайта Роскомнадзора;
  • Подпишите у руководителя организации (или лично, если вы ИП);
  • Направьте заказным письмом с уведомлением о вручении в территориальное управление Роскомнадзора по месту регистрации.

Способ 3: Лично в территориальном управлении

  • Подготовьте два экземпляра уведомления;
  • Один остаётся в Роскомнадзоре, на втором ставят отметку о приёме;
  • При себе иметь документ, удостоверяющий личность, и доверенность (если подаёт представитель).

Сроки рассмотрения

Роскомнадзор обязан внести сведения об операторе в Реестр операторов персональных данных в течение 30 дней с даты получения уведомления. Проверить включение в реестр можно на том же портале pd.rkn.gov.ru в разделе «Реестр».

📎 Ст. 22 ч. 4 ФЗ-152: Уполномоченный орган в течение тридцати дней с даты поступления уведомления об обработке персональных данных вносит сведения в реестр операторов.

Обязанность актуализировать данные

Подача уведомления — не разовое действие. Закон обязывает оператора информировать Роскомнадзор обо всех изменениях сведений, указанных в уведомлении, в течение 10 рабочих дней с момента таких изменений. Это касается:

  • Смены юридического адреса или наименования;
  • Изменения целей и способов обработки;
  • Добавления новых категорий обрабатываемых данных;
  • Изменения мер по обеспечению безопасности;
  • Прекращения обработки персональных данных.

Для информирования об изменениях используется информационное письмо — его также можно подать через портал или на бумажном носителе.


Штрафы за непредоставление уведомления и нарушение порядка обработки

Ответственность за нарушения в сфере персональных данных установлена ст. 13.11 КоАП РФ. С учётом изменений, вступивших в силу в 2024–2025 годах, размеры штрафов существенно возросли, а в 2026 году применяются следующие санкции:

Штрафы за непредоставление уведомления (ч. 1 ст. 13.11 КоАП РФ — обработка без правового основания, без уведомления)

Субъект Штраф
Граждане 2 000 – 6 000 ₽
Должностные лица 10 000 – 20 000 ₽
ИП 20 000 – 40 000 ₽
Юридические лица 60 000 – 100 000 ₽

Штрафы за обработку без согласия субъекта (ч. 2 ст. 13.11 КоАП РФ)

Субъект Штраф
Граждане 6 000 – 10 000 ₽
Должностные лица 20 000 – 40 000 ₽
Юридические лица 30 000 – 150 000 ₽

За повторное нарушение штрафы удваиваются.

Штрафы за утечку персональных данных (ФЗ от 30.11.2024 № 420-ФЗ)

С 30 мая 2025 года действуют оборотные штрафы за утечку персональных данных:

  • Первичная утечка данных от 1 000 до 10 000 субъектов — штраф от 3 млн до 5 млн ₽ для юридических лиц;
  • Утечка данных от 10 000 до 100 000 субъектов — от 5 млн до 10 млн ₽;
  • Утечка данных более 100 000 субъектов — от 10 млн до 15 млн ₽;
  • Повторная утечка — оборотный штраф от 1% до 3% годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽;
  • Введена уголовная ответственность за незаконное использование персональных данных — до 10 лет лишения свободы по ФЗ от 30.11.2024 № 421-ФЗ.

⚠️ Важно: Наличие уведомления в реестре Роскомнадзора — не гарантия защиты от штрафов. Но его отсутствие — гарантированное основание для привлечения к ответственности. При проверке инспектор в первую очередь проверяет, есть ли оператор в реестре.

Эти суммы — не абстрактные цифры. По данным Роскомнадзора, в 2024 году было составлено более 1 000 протоколов по ст. 13.11 КоАП РФ, а общая сумма наложенных штрафов превысила 250 млн рублей. Тенденция на 2026 год — усиление контроля, особенно в отношении субъектов малого бизнеса, которые ранее оставались вне фокуса внимания.


Какие внутренние документы нужны помимо уведомления

Подача уведомления — только первый шаг. Для полноценного соблюдения ФЗ-152 и прохождения проверки Роскомнадзора оператор обязан иметь комплект внутренних документов по обработке персональных данных. Вот минимальный перечень:

  1. Политика в отношении обработки персональных данных — публичный документ, описывающий цели, правовые основания, категории данных, порядок их защиты и права субъектов. Обязательно для размещения на сайте, если вы собираете данные онлайн.

  2. Положение об обработке и защите персональных данных — внутренний локальный акт, детализирующий порядок работы с данными внутри организации.

  3. Приказ о назначении ответственного за организацию обработки персональных данных — требование ст. 22.1 ФЗ-152.

  4. Согласие на обработку персональных данных — типовая форма, подписываемая каждым сотрудником при трудоустройстве.

📎 Ст. 86 ТК РФ: При определении объёма и содержания обрабатываемых персональных данных работника работодатель должен руководствоваться Конституцией РФ, Трудовым кодексом и иными федеральными законами.

  1. Перечень лиц, допущенных к обработке персональных данных — список сотрудников, имеющих доступ к кадровым, бухгалтерским и клиентским данным с указанием объёма доступа.

  2. Модель угроз безопасности персональных данных — документ, описывающий потенциальные риски для информационной системы оператора.

  3. Журнал учёта обращений субъектов персональных данных — фиксирует запросы сотрудников и клиентов о предоставлении, изменении или уничтожении их данных.

  4. Акты об уничтожении персональных данных — составляются при увольнении сотрудника или прекращении договорных отношений с клиентом (с учётом обязательных сроков хранения, установленных ст. 230 ТК РФ, ФЗ-402 и приказами Росархива).

Формирование такого пакета документов вручную — задача, требующая времени и юридической экспертизы. Многие предприниматели используют шаблоны из интернета, но такие документы часто не учитывают специфику конкретного бизнеса, содержат устаревшие формулировки и при проверке скорее вредят, чем помогают. Платформа Bejure позволяет автоматически сформировать полный комплект кадровых и внутренних документов, адаптированных под вашу сферу деятельности. Документы обновляются при изменении законодательства, хранятся в защищённой системе и подписываются электронной подписью — юридическая сила как у бумажных оригиналов.


Как подготовиться к проверке Роскомнадзора: практические рекомендации

Проверки Роскомнадзора бывают плановыми и внеплановыми. Плановые проводятся в соответствии с ежегодным планом проверок (публикуется на сайте Генпрокуратуры и Роскомнадзора). Внеплановые — по жалобам субъектов персональных данных, при выявлении признаков нарушений или по поручению прокуратуры.

Что проверяет инспектор

  • Наличие записи в реестре операторов персональных данных;
  • Полноту и достоверность сведений, указанных в уведомлении;
  • Наличие внутренних документов — политики, положения, приказов, согласий;
  • Соответствие фактических процессов заявленным — совпадают ли реальные цели и способы обработки с тем, что указано в документах;
  • Соблюдение прав субъектов — обрабатываете ли вы данные в рамках полученного согласия, обеспечиваете ли возможность отзыва согласия;
  • Обеспечение безопасности — технические и организационные меры защиты данных;
  • Соблюдение сроков хранения — не хранятся ли данные уволенных сотрудников дольше, чем требует закон.

Чек-лист готовности к проверке

  • Уведомление подано, оператор включён в реестр Роскомнадзора
  • Данные в реестре актуальны (адрес, наименование, цели обработки)
  • Назначен ответственный за обработку персональных данных
  • Утверждена и опубликована Политика обработки персональных данных
  • Утверждено Положение об обработке и защите ПДн
  • Собраны согласия на обработку у всех сотрудников
  • Ведётся журнал учёта обращений субъектов
  • Определён перечень лиц с доступом к персональным данным
  • Разработана модель угроз
  • Обеспечены технические меры защиты (пароли, разграничение доступа, антивирус)
  • Данные уволенных сотрудников обработаны в соответствии со сроками хранения

📋 Пример: ООО «Стиль» — салон красоты с пятью сотрудниками и клиентской базой из 3 000 записей. При внеплановой проверке по жалобе бывшего сотрудника инспектор установил: уведомление не подано, политика не утверждена, согласия на обработку не собраны, данные уволенных сотрудников хранятся без основания. Итог — три протокола по разным частям ст. 13.11 КоАП РФ, совокупный штраф — 210 000 ₽.

Штатный юрист мог бы подготовить документы, но его услуги обходятся от 80 000 ₽ в месяц, при этом обновление документов при изменении законодательства — отдельная головная боль. В Bejure весь комплект кадровых документов, включая согласия на обработку персональных данных и внутренние положения, входит в подписку от 1 440 ₽/мес. Доступ к документам — в любой момент, без поиска по папкам и ожидания ответа юриста. Архив сохраняется, и даже при проверке вы предъявите нужный документ за 30 секунд.


Часто задаваемые вопросы

Нужно ли ИП без сотрудников подавать уведомление в Роскомнадзор?

Если ИП работает без наёмного персонала, но обрабатывает персональные данные клиентов (например, ведёт клиентскую базу, принимает заказы через сайт с указанием ФИО и контактных данных) — да, уведомление необходимо. Исключение действует только при обработке данных без средств автоматизации (исключительно на бумаге) или когда обрабатываются только ФИО без иных идентификаторов.

Можно ли подать уведомление через Госуслуги?

По состоянию на 2026 год подача уведомления через портал Госуслуг не предусмотрена. Электронная подача доступна только через специализированный портал Роскомнадзора — pd.rkn.gov.ru. Для подачи без бумажного экземпляра потребуется усиленная квалифицированная электронная подпись.

Что делать, если уведомление было подано, но данные в нём устарели?

Необходимо направить информационное письмо о внесении изменений в сведения, содержащиеся в реестре. Сделать это нужно в течение 10 рабочих дней с момента изменений. Неактуальные данные в реестре квалифицируются как нарушение и влекут ответственность по ст. 19.7 КоАП РФ — штраф для юрлиц от 3 000 до 5 000 ₽.

Сколько раз нужно подавать уведомление?

Уведомление подаётся один раз. Повторная подача не требуется — закон предусматривает механизм актуализации через информационные письма. Однако если вы подавали уведомление до 2022 года, рекомендуется проверить его содержание на портале pd.rkn.gov.ru и при необходимости дополнить актуальными сведениями, особенно в части мер по обеспечению безопасности и трансграничной передачи.

Распространяется ли обязанность на данные, обрабатываемые в рамках гражданско-правовых договоров?

Да. Если вы заключаете договоры ГПХ и собираете данные исполнителей — ФИО, паспортные данные, ИНН, банковские реквизиты — это обработка персональных данных. Она требует как подачи уведомления, так и получения согласия субъекта. Основания: ст. 6 ФЗ-152 (исполнение договора, стороной которого является субъект персональных данных) и ст. 9 ФЗ-152 (согласие субъекта).


Заключение

Уведомление Роскомнадзора об обработке персональных данных — не бюрократическая формальность, а обязательное требование закона, невыполнение которого влечёт реальные штрафы. В 2026 году размеры санкций достигают сотен тысяч рублей для юрлиц, а за утечку данных предусмотрены оборотные штрафы в миллионах. Для малого бизнеса и ИП это ощутимые суммы, которые проще предотвратить, чем оспорить.

Подать уведомление можно за один день через портал pd.rkn.gov.ru. Но помимо самого уведомления потребуется комплект внутренних документов: политика обработки, согласия сотрудников, приказ о назначении ответственного. Именно полнота этого пакета определяет, пройдёте вы проверку без последствий или получите протокол.

Не откладывайте оформление. Проверьте, есть ли ваша организация в реестре операторов. Сформируйте недостающие документы. И помните: задача предпринимателя — развивать бизнес, а юридический порядок должен работать как система, а не как вечная стройка.

Реестр операторов персональных данных: как проверить свой статус и что делать после включения

Многие предприниматели, подав уведомление, считают вопрос закрытым. Уведомление ушло — значит, обязанность выполнена. На практике всё сложнее. Подача уведомления запускает цепочку обязательств, которые сохраняются на протяжении всего срока обработки персональных данных. А начинается всё с проверки: действительно ли ваши сведения внесены в Реестр операторов персональных данных, корректны ли они, и что от вас требуется после включения.

Что такое Реестр операторов и зачем он нужен

Реестр операторов, осуществляющих обработку персональных данных, ведётся Роскомнадзором на основании ст. 22 ФЗ-152. Это публичная база данных, в которую вносятся сведения о каждом операторе, подавшем уведомление. Реестр размещён в открытом доступе на портале pd.rkn.gov.ru и доступен любому пользователю — в том числе вашим сотрудникам, клиентам, контрагентам и, разумеется, проверяющим органам.

Назначение реестра — обеспечить прозрачность обработки персональных данных в стране. Любой субъект персональных данных — ваш работник, клиент, подрядчик — вправе найти вашу организацию в реестре и убедиться, что вы действуете в правовом поле. Если вашей записи нет, это уже повод для обращения с жалобой, которая с высокой вероятностью повлечёт внеплановую проверку.

Для самого оператора реестр выполняет функцию «зеркала»: он отражает то, что вы заявили Роскомнадзору. Если заявленные сведения не совпадают с реальностью — например, вы указали только кадровый учёт, а на деле ведёте масштабную клиентскую базу с данными о покупках, — при проверке это квалифицируется как предоставление неполных или недостоверных сведений.

Как проверить включение в реестр

Процедура проверки занимает не более двух минут:

  1. Откройте портал pd.rkn.gov.ru;
  2. Перейдите в раздел «Реестр операторов»;
  3. В поле поиска введите ИНН, ОГРН или наименование вашей организации (для ИП — фамилию и ИНН);
  4. Система отобразит карточку оператора с указанием всех сведений, внесённых на основании вашего уведомления;
  5. Внимательно проверьте каждый пункт: наименование, адрес, цели обработки, категории субъектов, перечень данных, правовые основания, меры безопасности.

Если запись отсутствует, а уведомление вы подавали, возможны следующие причины:

  • Не истёк 30-дневный срок обработки уведомления Роскомнадзором;
  • Уведомление было направлено с ошибками и возвращено на доработку — проверьте электронную почту или почтовый адрес, указанные при подаче;
  • Бумажный экземпляр не был получен территориальным управлением — если вы заполнили электронную форму без УКЭП, но не отправили подписанный оригинал;
  • Техническая ошибка — в этом случае направьте запрос в территориальное управление Роскомнадзора с приложением копии уведомления и подтверждения отправки.

📋 Рекомендация: Сохраняйте все подтверждения подачи уведомления — квитанцию об отправке заказного письма, скриншот электронной формы с номером заявки, копию уведомления с отметкой о приёме. Эти документы — ваше доказательство добросовестности при любой проверке.

Что содержит карточка оператора в реестре

Карточка оператора в реестре включает следующие разделы, каждый из которых должен полностью соответствовать актуальной ситуации в вашем бизнесе:

Регистрационный номер — присваивается автоматически при включении в реестр. Этот номер фиксируется в ваших внутренних документах и может запрашиваться контрагентами при заключении договоров, предусматривающих передачу персональных данных.

Дата внесения в реестр — отражает момент, с которого Роскомнадзор официально признаёт вас оператором. Если вы фактически начали обработку данных раньше этой даты и не подпадали под исключения ч. 2 ст. 22 ФЗ-152, формально вы допустили нарушение за период между началом обработки и внесением в реестр.

Цели обработки — перечень целей, которые вы указали в уведомлении. Это один из самых проблемных разделов. Бизнес развивается, появляются новые процессы: запустили программу лояльности — появилась новая цель; начали сотрудничать с курьерской службой и передаёте ей адреса клиентов — изменился состав обрабатываемых данных и круг третьих лиц. Каждое такое изменение должно быть отражено в реестре через информационное письмо.

Категории субъектов и перечень данных — аналогично, при расширении деятельности категории субъектов могут дополняться. Например, если вы начали принимать заявки через мобильное приложение и собирать геолокацию пользователей, это новая категория данных, которая не была указана изначально.

Меры по обеспечению безопасности — описание организационных и технических мер. Если вы внедрили новую CRM-систему, перешли на облачное хранилище или, наоборот, отказались от определённого сервиса, это влияет на описание мер безопасности и должно быть актуализировано.

Сведения о трансграничной передаче — критически важный раздел в 2026 году. Многие операторы не осознают, что используемые ими сервисы осуществляют хранение или обработку данных за пределами Российской Федерации. Облачные бухгалтерские программы, почтовые сервисы, мессенджеры, CRM-системы с серверами в других юрисдикциях — всё это может квалифицироваться как трансграничная передача. С учётом ст. 12 ФЗ-152 и требований о локализации баз данных на территории РФ (ч. 5 ст. 18 ФЗ-152), указание неполных сведений о трансграничной передаче — одно из наиболее частых оснований для привлечения к ответственности.

Типичные несоответствия и как их устранить

По опыту проверок Роскомнадзора, наиболее распространённые расхождения между данными в реестре и фактической деятельностью оператора включают:

1. Расширение бизнеса без обновления сведений. Компания подала уведомление три года назад, когда у неё было пять сотрудников и один офис. С тех пор открылись два филиала, появился интернет-магазин, штат вырос до пятидесяти человек. В реестре по-прежнему указана обработка данных работников в целях кадрового учёта. Фактически компания обрабатывает данные клиентов, курьеров, пользователей сайта — ни одна из этих категорий не отражена.

Решение: Провести внутренний аудит процессов обработки персональных данных. Составить актуальный перечень целей, категорий субъектов и обрабатываемых данных. Направить информационное письмо в Роскомнадзор в течение 10 рабочих дней с момента выявления расхождений.

2. Смена юридического адреса или наименования. При реорганизации, переезде или смене наименования операторы нередко забывают уведомить Роскомнадзор. В результате в реестре фигурирует несуществующий адрес, а корреспонденция — в том числе требования и предписания регулятора — направляется «в никуда». Это не освобождает от ответственности: неполучение корреспонденции по вине оператора не является уважительной причиной неисполнения предписания.

Решение: Включить уведомление Роскомнадзора в чек-лист при любых организационных изменениях — наряду с уведомлением налоговой, банков и контрагентов.

3. Использование новых информационных систем. Переход с локального хранения данных на облачные сервисы, внедрение новой CRM, подключение сервисов аналитики с обработкой пользовательских данных — всё это меняет способы обработки и меры безопасности. Если в реестре указано «данные хранятся на локальном сервере, защищённом паролем», а фактически база перенесена в облако, — налицо предоставление недостоверных сведений.

Решение: При каждом изменении в IT-инфраструктуре оценивать его влияние на обработку персональных данных. Фиксировать изменения во внутренних документах и отражать в реестре.

4. Прекращение обработки без уведомления. Закон требует уведомить Роскомнадзор о прекращении обработки персональных данных. Это актуально при ликвидации организации, закрытии ИП или прекращении определённого вида деятельности (например, закрытие интернет-магазина). Без такого уведомления запись в реестре остаётся активной, и оператор продолжает нести все связанные обязанности, включая обеспечение безопасности данных, которых у него фактически уже нет.

Решение: При прекращении деятельности или отдельного направления, связанного с обработкой данных, направить уведомление о прекращении обработки через портал pd.rkn.gov.ru или на бумажном носителе. К уведомлению приложить акт об уничтожении персональных данных.

Внутренний аудит: как проводить самостоятельно

Роскомнадзор рекомендует операторам проводить периодический внутренний аудит соответствия фактической обработки данных заявленным в уведомлении сведениям. Такой аудит — не формальная процедура, а реальный инструмент снижения рисков. Рекомендуемая периодичность — не реже одного раза в год, а также при каждом существенном изменении бизнес-процессов.

Минимальный алгоритм внутреннего аудита:

Шаг 1. Инвентаризация данных. Определите, какие именно персональные данные вы обрабатываете. Пройдите по всем отделам и процессам: кадры, бухгалтерия, продажи, маркетинг, клиентская поддержка, IT. Составьте таблицу: категория субъекта — перечень данных — цель обработки — правовое основание — срок хранения — место хранения — кто имеет доступ.

Шаг 2. Сравнение с реестром. Сопоставьте результаты инвентаризации с данными, указанными в реестре Роскомнадзора. Выявите расхождения.

Шаг 3. Проверка согласий. Убедитесь, что на каждую цель обработки получено надлежащее согласие субъекта или имеется иное правовое основание. Особое внимание — согласиям на передачу данных третьим лицам (банкам, страховым компаниям, IT-подрядчикам).

Шаг 4. Оценка мер безопасности. Проверьте, соответствуют ли фактические меры защиты тем, что описаны в ваших внутренних документах и уведомлении. Обновлены ли пароли, актуальны ли антивирусные программы, разграничен ли доступ.

Шаг 5. Проверка сроков хранения. Убедитесь, что данные бывших сотрудников и клиентов, с которыми прекращены отношения, хранятся строго в пределах установленных сроков. Кадровые документы — 50 лет (или 75 лет для документов, созданных до 2003 года) согласно ст. 22.1 ФЗ-125 «Об архивном деле». Бухгалтерские документы — 5 лет по ст. 29 ФЗ-402. Данные, для хранения которых нет правового основания, должны быть уничтожены с составлением соответствующего акта.

Шаг 6. Фиксация результатов. Оформите результаты аудита внутренним актом. Укажите выявленные несоответствия и меры по их устранению с конкретными сроками и ответственными лицами.

📋 Пример: ИП Кузнецова ведёт студию маникюра. При внутреннем аудите выяснилось, что CRM-система, в которой хранятся данные клиентов (ФИО, номер телефона, история посещений), размещена на серверах за пределами РФ. В уведомлении трансграничная передача не указана. Кроме того, при записи через сайт клиенты не подписывают согласие на обработку данных — форма содержит только кнопку «Записаться» без ссылки на политику конфиденциальности. По итогам аудита ИП перенесла CRM на российский сервер, добавила на сайт обязательный чекбокс с согласием и ссылкой на политику, направила информационное письмо в Роскомнадзор. Потенциальный штраф, которого удалось избежать, — от 60 000 до 100 000 ₽ по ч. 1 ст. 13.11 КоАП РФ плюс отдельный штраф за отсутствие согласия.

Взаимодействие с контрагентами и поручение обработки

Отдельная зона риска — передача персональных данных контрагентам-обработчикам. Если вы пользуетесь услугами бухгалтерской компании, IT-подрядчика, call-центра, курьерской службы или любого иного лица, которому передаёте персональные данные ваших сотрудников или клиентов, — вы обязаны заключить с ним поручение на обработку персональных данных в соответствии с ч. 3 ст. 6 ФЗ-152.

Поручение должно содержать:

  • Перечень действий с данными, которые будет совершать обработчик;
  • Цели обработки;
  • Обязанность обработчика обеспечить конфиденциальность и безопасность данных;
  • Требования к защите данных;
  • Условия прекращения обработки и уничтожения данных.

Без такого поручения передача данных контрагенту квалифицируется как нарушение ст. 7 ФЗ-152 (требование конфиденциальности) и может повлечь штраф как для вас, так и для контрагента. Кроме того, передача данных третьим лицам должна быть отражена в согласии субъекта и в сведениях, внесённых в реестр.

Контрагент, получающий данные по поручению, не обязан самостоятельно подавать уведомление в Роскомнадзор — ответственность за правомерность обработки остаётся на операторе, то есть на вас. Однако если контрагент самостоятельно определяет цели обработки полученных данных (например, использует клиентскую базу для собственных маркетинговых рассылок), он автоматически становится самостоятельным оператором со всеми вытекающими обязанностями.

Регулярная актуализация — не опция, а обязанность

Подведём итог: включение в реестр — это не финишная точка, а начало системной работы с персональными данными. Закон возлагает на оператора непрерывную обязанность поддерживать актуальность сведений в реестре, обеспечивать безопасность данных, реагировать на обращения субъектов и соблюдать установленные сроки хранения. Игнорирование любого из этих элементов создаёт основание для санкций — и чем дольше длится нарушение, тем серьёзнее последствия.

Сформировать, обновить и систематизировать полный комплект документов по персональным данным — задача, которую можно решить один раз и поддерживать в актуальном состоянии с минимальными усилиями, если использовать правильные инструменты. Платформа Bejure автоматически формирует поручения на обработку данных, согласия, политики и положения с учётом последних изменений законодательства. При обновлении нормативной базы документы пересобираются автоматически — вам остаётся только подписать. Это не замена юриста в сложных спорах, но это надёжная система, которая закрывает рутинные юридические обязанности и не даёт пропустить критически важные изменения.

Вам может быть интересно

article-preview

Салоны красоты

Трудовой договор с администратором салона красоты: как оформить без штрафов и споров

Администратор салона красоты — ключевая фигура бизнеса. В этой статье разберём, почему администратор всегда должен работать по трудовому договору и как оформить его без штрафов.

Устав ООО для малого бизнеса: что обязательно прописать

Общая юриспруденция

Устав ООО для малого бизнеса: что обязательно прописать

Узнайте, что обязательно прописать в уставе ООО для малого бизнеса. Защитите компанию от конфликтов и избежите судебных споров.

article-preview

Стоматологии

Как правильно оформить ассистентов и врачей-совместителей в стоматологический клинике: договоры, инструкции, ответственность

Стоматология — это не только лечение, но и строгие юридические требования. Врачи-совместители и ассистенты часто работают на нескольких местах, и именно их оформление вызывает у владельцев клиник больше всего вопросов. Ошибки могут привести к штрафам, конфликтам с персоналом и претензиям проверяющих органов.

Договор с клиентом на услуги груминга: образец

Груминг

Договор с клиентом на услуги груминга: образец

Образец договора на услуги груминга для салона. Защита бизнеса от претензий клиентов, фиксация ответственности и условий оказания услуг.

article-preview

Общие

Какие документы нужны для сайта бизнеса

Какие юридические документы должны быть на сайте компании: политика обработки персональных данных, политика конфиденциальности, оферта, пользовательское соглашение, cookies и согласия.

article-preview

Общие

10 документов, которые проверяющие запрашивают в первую очередь

Какие документы чаще всего проверяют инспекторы: трудовые договоры, ПВТР, кадровые документы и договоры с клиентами. Чек-лист подготовки бизнеса к проверке и как избежать штрафов.