Перейти к содержимому

Как подать в Роскомнадзор уведомление об обработке персональных данных: пошаговая инструкция

Марина Погодина

8минут чтения

Когда меня просят посмотреть на обработку персональных данных в чужой компании, я первым делом открываю реестр операторов на портале Роскомнадзора и ввожу туда ИНН, потому что эта проверка занимает меньше времени, чем поиск нужной папки на общем диске, и сразу показывает, есть ли в реестре запись об обработке персональных данных.

Реестр публичный, и найти в нем компанию или не найти может любой человек, включая клиента, конкурента и проверяющего.

Дальше возможны два неприятных варианта: компании в реестре нет, хотя на сайте висит форма заявки и где-то копится база клиентов, или запись есть, но заполнена так давно, что не описывает ни сегодняшние цели, ни сегодняшние системы.

Разбираю по шагам, как подать уведомление в Роскомнадзор так, чтобы оно совпадало с тем, что у вас в действительности происходит с данными.

Кто обязан подавать уведомление

Оператором закон называет любого, кто сам решает, зачем и как обрабатывать данные людей, и под это определение попадает почти любой бизнес, у которого есть сотрудники, клиенты или форма обратной связи на сайте.

Обязанность уведомить Роскомнадзор до начала обработки прописана в законе о персональных данных и касается как компаний, так и индивидуальных предпринимателей.

Снимок страницы consultant.ru: первый экран с заголовком Федеральный закон О персональных данных от 27.07.2006 N 152-ФЗ (последняя редакция)
Источник: consultant.ru

Исключения в законе есть, но после поправок их список стал заметно короче, и надежда на то, что ваша обработка в него попадает, по моему опыту чаще оказывается самоуспокоением, чем юридической позицией. Если сомнение осталось, подать уведомление дешевле, чем потом объяснять, почему вы решили, что правила вас не касаются.

Уведомление живёт дольше момента подачи: при изменении сведений оператор направляет информационное письмо, при прекращении обработки сообщает об этом, а передача данных за рубеж оформляется отдельным уведомлением о трансграничной передаче в случаях, предусмотренных законом.

Утечка данных требует своего сообщения регулятору, и это уже другая процедура со своими жёсткими сроками.

Ступени порядка: где обычно стоит компания

За семнадцать лет в корпоративном ИТ и внутреннем аудите я привыкла оценивать уведомление по тому, насколько оно связано с живыми процессами, и эту связь удобно раскладывать по ступеням, от полного отсутствия записи до сверки, которая встроена в обычную работу с системами.

Лестница из пяти ступеней снизу вверх: компании нет в реестре; уведомление подано когда-то при запуске; уведомление совпадает с политикой и согласиями; изменения подаются по событию; реестр сверяется с системами регулярно.
Запись в реестре чего-то стоит, только пока она связана с живыми процессами и обновляется по событию

Для небольшой компании разумная цель это ступень, где изменения подаются по событию: сменили хостинг, подключили новую систему учёта клиентов, начали собирать в форме новые поля, и в тот же рабочий цикл в Роскомнадзор уходит информационное письмо. Выше этой ступени обычно поднимаются те, у кого систем много и за ними следит отдельная служба.

Что спрашивает форма и откуда брать ответы

Форма уведомления заполняется на портале персональных данных Роскомнадзора, и по структуре она повторяет вопросы, которые задал бы аудитор: какие данные, чьи, зачем, на каком основании, что с ними делают и как защищают.

Ответы на эти вопросы не придумываются в момент заполнения, их берут из политики обработки данных, из текстов согласий и из списка ваших систем.

Сетка из шести равноправных блоков формы: цели и правовые основания, категории данных и субъектов, действия и способы обработки, меры защиты, ответственный за организацию обработки, место баз данных и передача за рубеж.
Каждое поле формы проверяется по вашим документам и системам, поэтому ответы собирают до заполнения

Цели обработки формулируйте так, чтобы за каждой можно было показать процесс: "обработка заявок с сайта", "ведение кадрового учёта", "исполнение договоров с клиентами".

Формулировка "осуществление уставной деятельности" формально заполняет поле, однако на проверке её придётся расшифровывать, и расшифровка редко совпадает с тем, что написано в вашей политике.

Категории данных и категории субъектов должны сходиться с согласиями: если форма на сайте просит телефон и город, а в уведомлении указаны только имя и почта, расхождение заметно без всякого доступа к вашим серверам, достаточно открыть сайт и реестр в соседних вкладках.

Меры защиты перечисляются конкретно: назначен ответственный, утверждены локальные акты, определены угрозы безопасности, ведётся учёт машинных носителей, доступ к данным разграничен по ролям.

Отдельно форма спрашивает о месте нахождения баз данных, и в этот момент обычно вспоминают о сервисах на иностранных серверах, хотя данные граждан России должны первично собираться и храниться в базах на территории страны.

Где уведомление расходится с жизнью компании

Самое частое расхождение рождается там, где данные собирает сервис, о котором юрист просто не знает: счётчик посещаемости, окно чата на сайте, сервис рассылок, телефония с записью звонков. Каждый такой сервис добавляет категории данных, а иногда и передачу третьим лицам, тогда как в уведомлении по-прежнему значатся один сайт и одна база.

Запись в реестре и жизнь компании: В уведомлении: Один сайт и одна база, Ответственный, который уволился, Цели общими словами; В компании: Чат, телефония, рассылки, аналитика, За данные отвечает другой человек…. Иллюстрация к разделу Где уведомление расходится с жизнью компании, вид: две колонки
Иллюстрация: Реестр открыт для всех и показывает ту картину, которую вы подали

Второе расхождение накапливается со временем: уведомление подали при запуске, потом сменили хостинг, открыли приём заявок через мессенджер, завели систему учёта клиентов в облаке, и ни одно из этих событий не стало поводом обновить сведения. Реестр при этом продолжает добросовестно показывать всем картину, которой давно нет.

Третье расхождение связано с ответственным за организацию обработки, когда в уведомлении указан человек, уволившийся пару реорганизаций назад, и формально за данные в компании не отвечает никто. Этот разрыв виден сразу, если знать, куда смотреть, а проверяющий смотрит именно туда.

Чек-лист подачи уведомления: порядок шагов

Порядок ниже рассчитан на то, что вы подаёте уведомление впервые или собираете его заново после ревизии, а если запись уже есть в реестре, те же шаги работают для информационного письма об изменениях.

Порядок подачи уведомления: Найти все места с данными, Записать цели и основания, Сверить категории с согласиями, Проверить место хранения баз, Заполнить форму на портале, Отправить и найти себя в реестре. Иллюстрация к разделу Чек-лист подачи уведомления: порядок шагов, вид: схема процесса
Иллюстрация: Уведомление подают до начала обработки персональных данных
  1. Составьте список всех мест, где появляются персональные данные: формы сайта, мессенджеры, телефония, почта, кадровый учёт, бухгалтерия, система учёта клиентов, рассылки, счётчики посещаемости.
  2. Для каждого места запишите цель обработки одной фразой, за которой стоит конкретный процесс, и правовое основание: согласие, договор или требование закона.
  3. Выпишите категории данных и категории субъектов по каждой цели и сверьте их построчно с полями форм и текстами согласий на сайте.
  4. Укажите, где физически лежат базы данных, отметьте сервисы, которые передают данные за рубеж, и для таких передач подготовьте отдельное уведомление о трансграничной передаче.
  5. Назначьте приказом ответственного за организацию обработки персональных данных и убедитесь, что его сведения совпадут с тем, что вы впишете в форму.
  6. Опишите меры защиты списком документов и действий, каждое из которых можно предъявить по запросу: приказ, политика, модель угроз, журнал учёта носителей, матрица доступа.
  7. Сверьте политику обработки персональных данных на сайте с собранными сведениями и исправьте её до подачи, чтобы документы не противоречили друг другу.
  8. Заполните форму на портале Роскомнадзора, сохраните черновик и перечитайте каждое поле глазами человека, который вашу компанию видит впервые.
  9. Отправьте уведомление в электронном виде с квалифицированной электронной подписью или распечатайте его, подпишите у уполномоченного лица и направьте в территориальный орган Роскомнадзора.
  10. Найдите свою запись в реестре операторов по ИНН и сохраните в деле копию отправленного уведомления с датой отправки.
  11. Закрепите правило, по которому любое изменение систем, целей или ответственного запускает информационное письмо в Роскомнадзор, а прекращение обработки запускает уведомление о прекращении.

Самая трудоёмкая часть этого порядка приходится на инвентаризацию в начале, потому что форма заполняется за вечер, тогда как честно найти все места, где у вас оседают данные, получается только у того, кто понимает и юридическую сторону, и устройство систем.

Эту инвентаризацию вместе с уведомлением, политикой и согласиями я собираю в рамках сопровождения по персональным данным и начинаю всегда со списка систем, поскольку без него любое уведомление остаётся догадкой.

Что происходит после подачи

После отправки уведомление проверяют в Роскомнадзоре, и если в нем найдутся неполные или противоречивые сведения, от вас потребуют уточнений, а когда все в порядке, компания появляется в открытом реестре операторов, где её может найти любой.

Светофор из трёх сигналов, жёлтый выделен как самый опасный. Зелёный: запись в реестре совпадает с политикой, согласиями и системами. Жёлтый, опаснее всего: запись есть, но устарела, новые сервисы, цели и ответственный не отражены, реестр описывает прошлую компанию, а обязанность кажется выполненной. Красный: данные собираются, а уведомление не подано.
Жёлтое состояние коварнее красного: запись есть и обязанность кажется выполненной, но реестр описывает компанию, которой уже нет

Жёлтое состояние коварно тем, что создаёт ощущение выполненной обязанности: запись в реестре есть, галочка в чьём-то плане стоит, и никто не замечает, что реестр описывает компанию, которой уже нет. Поэтому сверку записи с системами стоит привязать к любому плановому пересмотру инфраструктуры, чтобы она происходила сама, без отдельного напоминания.

Частые вопросы про уведомление в Роскомнадзор

Нужно ли ИП подавать уведомление об обработке персональных данных?

Да, если индивидуальный предприниматель сам решает, какие данные клиентов или сотрудников собирать и зачем, он считается оператором и обязан уведомить Роскомнадзор. Исключения из этой обязанности в законе есть, но после поправок их список сократился, поэтому решение не подавать стоит принимать только после построчной сверки с текстом закона.

Можно ли подать уведомление в Роскомнадзор без электронной подписи?

Да, форму можно заполнить на портале персональных данных, распечатать, подписать у уполномоченного лица и направить в территориальный орган Роскомнадзора. Отправка с квалифицированной электронной подписью удобнее тем, что не требует бумажного экземпляра и похода на почту.

Что делать, если сведения в уведомлении изменились?

Нужно направить в Роскомнадзор информационное письмо о внесении изменений в реестр операторов, и заполняется оно на том же портале. Поводом служит любое изменение целей, категорий данных, систем, места хранения баз или ответственного за организацию обработки.

Как проверить, есть ли компания в реестре операторов персональных данных?

Откройте реестр операторов на портале персональных данных Роскомнадзора и найдите компанию по названию или ИНН. Реестр открыт для всех, поэтому эту проверку может в любой момент сделать клиент, конкурент или проверяющий, и лучше, если вы сделаете её первым.

Что проверить самим сегодня

Найдите свою компанию в реестре операторов по ИНН, в соседней вкладке откройте форму заявки на своём сайте и политику обработки данных, а затем сравните три документа по целям, категориям данных и месту хранения баз. Если хотя бы по одному пункту они расходятся, первый шаг чек-листа у вас уже определён, и начинать стоит именно с него.

Заодно проверьте фамилию ответственного за организацию обработки: работает ли этот человек у вас сейчас и знает ли он, что именно его имя стоит в государственном реестре напротив вашей компании.

Когда вы в последний раз сверяли свою запись в реестре с тем, какие системы у вас работают сегодня?

Новые разборы выходят в моём канале: t.me/promaren.

Самопроверка по 152-ФЗ

8–12 вопросов, разбор сразу на странице, без обмена на контакты

Чем подкреплено

Первоисточники

Вопросы

Частые вопросы

Нужно ли ИП подавать уведомление в Роскомнадзор об обработке персональных данных?

Да, если предприниматель сам решает, какие данные клиентов или сотрудников собирать и зачем, он считается оператором. Исключения в законе есть, но после поправок их стало меньше, поэтому отказ от подачи стоит решать только после сверки с текстом закона.

Можно ли подать уведомление в Роскомнадзор без электронной подписи?

Да, форму можно заполнить на портале персональных данных, распечатать, подписать у руководителя и направить в территориальный орган Роскомнадзора. Отправка с квалифицированной электронной подписью избавляет от бумажного экземпляра.

Что делать, если сведения в уведомлении изменились?

Направить в Роскомнадзор информационное письмо о внесении изменений в реестр операторов. Поводом служит изменение целей, категорий данных, систем, места хранения баз или ответственного за организацию обработки.

Как проверить, есть ли компания в реестре операторов персональных данных?

Открыть реестр операторов на портале персональных данных Роскомнадзора и найти компанию по названию или ИНН. Реестр открыт для всех, поэтому эту проверку может сделать и клиент, и конкурент, и проверяющий.

Кто делает
Марина Погодина, основатель PROMAREN

Марина Погодина, основатель PROMAREN

17 лет в ИТ и управлении технологическими рисками, из них 14 лет в аудите ИТ и внутреннем контроле. Более 60 аудитов ИТ и информационной безопасности.

Об автореКанал в MAX (откроется в новой вкладке)

Похожие материалы

A heavy cast-iron bear trap shaped like a website checkbox, with a glossy green checkmark resting on its trigger plate. Надпись: «152-ФЗ. Галочка вас не спасет»
152-ФЗ для сайта и бота: согласия, политика, уведомление в Роскомнадзор

Как составить согласие на обработку персональных данных: рабочий шаблон для сайта

Показываю, как безопасно собирать данные пользователей: разбираю ошибки в чекбоксах и делюсь проверенным текстом согласия для ваших веб-форм.

Читать
Титульный лист корпоративной инструкции по работе с ПДн для сотрудников с блоками правил обработки и защиты персональных данных на 2026 год | Марина Погодина, PROMAREN
152-ФЗ для сайта и бота: согласия, политика, уведомление в Роскомнадзор

Инструкция по работе с ПДн: готовый шаблон 2026 года

Готовая инструкция по работе с ПДн для сотрудников компании на 2026 год | Марина Погодина, PROMAREN

Читать
Таблица сроков хранения персональных данных по категориям с пометками по датам удаления и ссылками на требования закона | Марина Погодина, PROMAREN
152-ФЗ для сайта и бота: согласия, политика, уведомление в Роскомнадзор

Сроки хранения данных: таблица по категориям и правила удаления

Таблица помогает быстро определить срок хранения персональных данных и момент их удаления по закону | Марина Погодина, PROMAREN

Читать