Уведомление в Роскомнадзор об обработке персональных данных: кто подаёт и как
С 1 сентября 2022 года уведомление об обработке персональных данных обязаны подавать почти все организации и ИП — от завода до интернет-магазина с единственной формой обратной связи. С 30 мая 2025 года за неподачу штрафуют на суммы до 300 000 рублей, а отсутствие компании в реестре операторов при утечке данных резко ухудшает её позицию перед регулятором. Разбираем, кто обязан уведомить Роскомнадзор, как заполнить форму без ошибок и что ещё должно быть у оператора к проверке.
- Кто обязан подать уведомление: с 2022 года — почти все
- Что будет, если уведомление не подать
- Как подать уведомление: пошаговый порядок
- Что указывать в уведомлении: разбор полей
- Типичные ошибки заполнения
- Изменения в уведомлении: когда и в какие сроки подавать
- Трансграничная передача: отдельное уведомление
- Что ещё должно быть у оператора: чек-лист
- Итоги
- Вопросы и ответы
Кто обязан подать уведомление: с 2022 года — почти все
Уведомление об обработке персональных данных — сообщение, которое оператор направляет в Роскомнадзор до начала обработки (ст. 22 закона № 152-ФЗ). На его основании компанию включают в публичный реестр операторов. Оператор — любая организация или ИП, которые сами определяют цели и состав обрабатываемых данных: достаточно принять одного сотрудника или получить заявку от клиента-физлица.
До 1 сентября 2022 года закон разрешал не уведомлять регулятора в самых массовых ситуациях: обработка данных только своих работников, только в рамках договоров, только ФИО. Закон № 266-ФЗ эти исключения отменил, и обязанность стала практически всеобщей. В ч. 2 ст. 22 закона № 152-ФЗ осталось три исключения.
| Исключение | Кому подходит на практике |
|---|---|
| Данные включены в государственные информационные системы, созданные для защиты безопасности государства и общественного порядка | Госорганы. К бизнесу отношения не имеет |
| Обработка ведётся исключительно без средств автоматизации | Почти никому: файл Excel, 1С, CRM, электронная почта или сайт с формой — уже автоматизация |
| Данные обрабатываются по законодательству о транспортной безопасности | Субъекты транспортной инфраструктуры — и только в части этих процессов |
Главная ловушка — устаревшие представления: «мы обрабатываем только данные сотрудников, нам не нужно». Это исключение отменено ещё в 2022 году. Если компания ведёт кадровый учёт в 1С, хранит резюме соискателей или принимает заявки на сайте — уведомление обязательно.
Что будет, если уведомление не подать
До 30 мая 2025 года неподача стоила символических денег: по ст. 19.7 КоАП РФ организацию штрафовали на 3000–5000 рублей. Закон № 420-ФЗ ввёл специальный состав — ч. 10 ст. 13.11 КоАП РФ. За обработку без уведомления теперь штрафуют:
- граждан — на 5000–10 000 рублей;
- должностных лиц — на 30 000–50 000 рублей;
- ИП и организации — на 100 000–300 000 рублей.
Штраф не закрывает вопрос: после привлечения уведомление всё равно придётся подать. За впервые совершённое нарушение штраф могут заменить предупреждением (ст. 4.1.1 КоАП РФ), но строить на этом стратегию не стоит.
Вторая часть цены — внимание регулятора: если сайт собирает заявки и публикует вакансии, а компании нет в реестре операторов, это видно при мониторинге без всякой проверки. Ещё опаснее связка с утечками. С 30 мая 2025 года первый инцидент стоит организации до 15 млн рублей в зависимости от числа пострадавших, повторный — оборотного штрафа от 1 до 3 % годовой выручки (от 20 млн до 500 млн рублей), несообщение об утечке — до 3 млн. Разбирая инцидент, регулятор первым делом проверяет, состоит ли оператор в реестре и совпадает ли реальная обработка с заявленной.
Как подать уведомление: пошаговый порядок
Подача бесплатна, госпошлины нет. Формы уведомлений утверждены приказом Роскомнадзора от 28.10.2022 № 180. Основной сценарий — электронная подача через портал персональных данных pd.rkn.gov.ru или Госуслуги; бумажный вариант направляют в территориальное управление по месту регистрации.
Проведите инвентаризацию обработки. По каждому процессу зафиксируйте: какие данные, о ком, для чего, в каких системах (1С, CRM, сайт, почта), где лежат базы. Назначьте приказом ответственного за организацию обработки — его ФИО и контакты нужны для формы.
Откройте электронную форму. На портале персональных данных Роскомнадзора в разделе для операторов выберите подачу уведомления и авторизуйтесь через Госуслуги под учётной записью организации или ИП. Тот же сервис есть и на самих Госуслугах.
Заполните реквизиты и цели. Форма — конструктор: сначала наименование, ИНН, ОГРН, адрес, затем по каждой цели обработки — отдельный блок с категориями данных и субъектов, основаниями и перечнем действий. Не сводите все процессы к одной цели.
Опишите меры защиты и базы данных. Отметьте организационные и технические меры по ст. 18.1 и 19, укажите, применяются ли СКЗИ, и адрес баз с данными россиян — свой сервер или ЦОД провайдера в России.
Подпишите и отправьте. Электронную форму подписывают через ЕСИА или квалифицированной электронной подписью, бумажную — подписью руководителя. Сохраните номер и дату: по ним отслеживается статус.
Проверьте себя в реестре. В течение 30 дней Роскомнадзор вносит оператора в реестр. Найдите карточку по ИНН на портале персональных данных и сверьте сведения: она публична, её видят клиенты и контрагенты.
Что указывать в уведомлении: разбор полей
Состав сведений задан ч. 3 ст. 22 закона № 152-ФЗ. Ошибки концентрируются в пяти блоках.
Цели обработки. Формулируются по бизнес-процессам, а не одной строкой «ведение хозяйственной деятельности». Типовой набор компании — три-четыре цели: кадры и бухгалтерия, договоры с клиентами, маркетинг и сайт, пропускной режим.
Категории персональных данных. Общие (ФИО, паспортные данные, СНИЛС, ИНН, телефон, e-mail), специальные (например, сведения о здоровье из медкнижек), биометрические (фото для идентификации). Указывайте только то, что реально обрабатываете.
Категории субъектов. Работники и бывшие работники, соискатели, клиенты-физлица, представители контрагентов, посетители сайта.
Правовые основания. Статьи законов и документы, на которых строится обработка: ТК РФ — для кадров, НК РФ и закон № 402-ФЗ — для учёта, ГК РФ и договор — для клиентов, согласие — там, где иных оснований нет.
Меры защиты и базы данных. Организационные и технические меры по ст. 18.1 и 19, сведения о СКЗИ и адрес баз данных: базы с данными граждан РФ должны находиться в России (ч. 5 ст. 18).
Цель: «Кадровое делопроизводство, бухгалтерский и налоговый учёт». Категории данных: ФИО, дата и место рождения, паспортные данные, СНИЛС, ИНН, сведения об образовании и доходах. Субъекты: работники, бывшие работники, соискатели. Основания: ст. 86–90 ТК РФ, НК РФ, закон № 402-ФЗ.
Цель: «Заключение и исполнение договоров с клиентами». Категории: ФИО, телефон, e-mail, адрес оказания услуги. Субъекты: клиенты — физические лица, представители контрагентов. Основания: п. 5 ч. 1 ст. 6 закона № 152-ФЗ, ГК РФ, договор.
Цель: «Продвижение услуг, аналитика сайта». Категории: ФИО, телефон, e-mail, данные cookie, IP-адрес. Субъекты: посетители сайта, подписчики рассылки. Основание: согласие субъекта (п. 1 ч. 1 ст. 6 закона № 152-ФЗ).
Меры защиты: «Назначен ответственный, утверждена политика обработки, разграничены права доступа, применяются антивирусная защита и резервное копирование. СКЗИ не используются». Базы данных: «Российская Федерация, ЦОД хостинг-провайдера».
Типичные ошибки заполнения
- Одна цель на всю компанию. Общая формулировка не даёт привязать категории данных к основаниям; расхождение с реальностью — претензия при проверке.
- Пропущенные субъекты. Забывают соискателей, посетителей сайта, участников видеонаблюдения и пропускного режима.
- «Согласие» как универсальное основание. Там, где обработка идёт по ТК РФ или договору, ссылка на согласие юридически неверна.
- Сайт не отражён. Формы заявок, cookie и счётчики аналитики работают, а цели «маркетинг и аналитика» в уведомлении нет.
- Меры защиты переписаны из закона. Общие цитаты вместо фактических мер и фамилии ответственного.
- Неверный адрес баз данных. Указан юридический адрес вместо ЦОД провайдера или зарубежный хостинг — без уведомления о трансграничной передаче.
- Уведомление подано и забыто. Новый сайт, адрес, ответственный — а изменения в реестр не подавались годами.
Выстройте работу с персональными данными и Роскомнадзором без штрафов
На курсе по взаимодействию с Роскомнадзором разбираем весь контур обязанностей оператора: уведомление и изменения к нему, политику и согласия, ответы на запросы регулятора, действия при утечке и подготовку к проверкам. Документы отрабатываются на реальных шаблонах, программа учитывает требования 152-ФЗ и практику 2026 года.
Изменения в уведомлении: когда и в какие сроки подавать
Если сведения из уведомления изменились, оператор подаёт информационное письмо о внесении изменений — не позднее 15-го числа месяца, следующего за месяцем, в котором изменения возникли (ч. 7 ст. 22 закона № 152-ФЗ). Новое «полное» уведомление подавать не нужно.
Типичные поводы: новая цель обработки (запустили рассылку), новые категории данных или субъектов, смена наименования, адреса, ответственного, переезд баз к другому провайдеру, начало трансграничной передачи.
О прекращении обработки сообщают в течение 10 рабочих дней. Каналы те же, что и для первичного уведомления, — портал персональных данных или Госуслуги.
Трансграничная передача: отдельное уведомление
С 1 марта 2023 года действует разрешительный порядок трансграничной передачи (ст. 12 закона № 152-ФЗ): прежде чем передавать данные за рубеж, оператор направляет в Роскомнадзор отдельное уведомление о намерении такой передачи. Оно не заменяет основное, а дополняет его.
Передача — это не только выгрузка базы иностранному партнёру: зарубежная почта, CRM или облачное хранилище, сервисы веб-аналитики и рассылок с серверами за границей, отправка данных в иностранную головную компанию.
Дальнейший порядок зависит от страны. В государства с адекватной защитой прав субъектов (участники Конвенции 108 и перечень, утверждённый Роскомнадзором) передавать можно сразу после подачи уведомления. В остальные — только дождавшись окончания рассмотрения: в течение 10 рабочих дней Роскомнадзор вправе запретить или ограничить передачу. Ещё до подачи оператор обязан получить от иностранного получателя сведения о мерах защиты данных.
Проверьте стек сервисов до подачи основного уведомления: в его форме есть поле о трансграничной передаче, и сведения в двух уведомлениях должны совпадать.
Что ещё должно быть у оператора: чек-лист
Уведомление — только видимая часть комплаенса. При проверке или запросе регулятор смотрит полный комплект документов и мер.
| Документ или мера | Норма | На что смотрит регулятор |
|---|---|---|
| Уведомление и актуальные изменения к нему | Ст. 22 закона № 152-ФЗ | Сведения реестра совпадают с реальной обработкой |
| Политика обработки персональных данных на сайте | Ч. 2 ст. 18.1 | Доступна со страниц, где собираются данные, и актуальна |
| Приказ о назначении ответственного за организацию обработки | Ст. 22.1 | Тот же человек указан в уведомлении |
| Согласия на обработку, отдельное — на распространение | Ст. 9, 10.1 | Форма под каждую цель, галочки не проставлены заранее |
| Локальные акты: положение об обработке, перечень допущенных лиц, инструкции | Ст. 18.1 | Работники ознакомлены под подпись |
| Процедура при утечке: сообщение за 24 часа, итоги расследования — за 72 часа | Ч. 3.1 ст. 21 | Назначены ответственные, отработан канал подачи |
| Локализация баз данных граждан РФ в России | Ч. 5 ст. 18 | Адрес ЦОД совпадает с указанным в уведомлении |
| Оценка вреда субъектам персональных данных | Приказ Роскомнадзора № 178 | Документ составлен и актуализируется |
Проверки в 2026 году: риск-ориентированная модель
С сентября 2025 года надзор строится на категориях риска: деятельность оператора относят к группе тяжести (от А до Г — по масштабу и чувствительности обработки) и группе вероятности (по прошлым нарушениям). Операторы высокого риска попадают в план контрольных мероприятий, для остальных плановых проверок по-прежнему нет — общий мораторий продолжает действовать.
Но мораторий не защищает от внеплановых мероприятий по индикаторам риска: индикатор срабатывает, например, при появлении в открытом доступе базы данных, предположительно утёкшей у оператора. Плюс работают профилактические визиты и мониторинг сайтов, не требующий визита инспектора в офис. Первые кандидаты — операторы с прошлыми нарушениями и большими массивами данных, а также те, кто обрабатывает данные, не значась в реестре.
Итоги
- С 1 сентября 2022 года уведомление подают почти все организации и ИП: три оставшихся исключения — госсистемы безопасности, обработка без автоматизации, транспортная безопасность — бизнесу практически не подходят.
- С 30 мая 2025 года неподача — состав ч. 10 ст. 13.11 КоАП РФ: до 300 000 рублей для организаций и ИП, а при утечке отсутствие в реестре усугубляет позицию на фоне оборотных штрафов до 500 млн рублей.
- Подача бесплатна: портал персональных данных Роскомнадзора или Госуслуги, включение в реестр — до 30 дней, самопроверка — по ИНН в публичном реестре операторов.
- Форму заполняют по реальным процессам: отдельные цели с категориями данных, субъектов и основаниями; изменения — до 15-го числа следующего месяца, о трансграничной передаче — отдельное уведомление.
- Уведомление — лишь вершина: политика на сайте, согласия, ответственный, локальные акты, локализация баз и процедура «24/72» при утечке — минимум, который проверяется по риск-модели и индикаторам риска.
Вопросы и ответы
- Нужно ли подавать уведомление ИП без сотрудников?
Да, если он обрабатывает данные физлиц с использованием средств автоматизации: принимает заявки через сайт, ведёт клиентов в CRM или таблице, заключает договоры с физлицами. Исключение для обработки без средств автоматизации на практике почти неприменимо — любая учётная программа, таблица или электронная почта уже считается автоматизацией.
- Компания подала уведомление до 2022 года. Нужно ли подавать заново?
Нет, повторное уведомление не требуется — оператор уже состоит в реестре. Но состав обязательных сведений с тех пор расширился, поэтому карточку стоит актуализировать: проверьте её в реестре операторов и направьте информационное письмо об изменениях, если цели, категории данных, ответственный или адреса баз данных изменились.
- Какой штраф за работу без уведомления?
С 30 мая 2025 года действует ч. 10 ст. 13.11 КоАП РФ: для должностных лиц — 30 000–50 000 рублей, для ИП и организаций — 100 000–300 000 рублей. За впервые совершённое нарушение штраф могут заменить предупреждением. Уплата штрафа не освобождает от обязанности подать уведомление.
- Как быстро включат в реестр операторов и как это проверить?
Роскомнадзор вносит оператора в реестр в течение 30 дней с даты поступления уведомления. Проверить себя можно на портале персональных данных Роскомнадзора: в реестре операторов работает поиск по ИНН, ОГРН или названию, карточка оператора публична.
- Считается ли использование зарубежных сервисов трансграничной передачей?
Да. Зарубежная CRM, почтовый сервис, облачное хранилище или веб-аналитика с серверами за границей — это трансграничная передача, о которой подаётся отдельное уведомление до её начала. Для стран, не обеспечивающих адекватную защиту данных, придётся дождаться окончания рассмотрения — в течение 10 рабочих дней Роскомнадзор может запретить или ограничить передачу.
- Нужно ли сообщать в Роскомнадзор об утечке данных?
Да. В течение 24 часов с момента обнаружения инцидента оператор уведомляет Роскомнадзор о факте утечки, в течение 72 часов — о результатах внутреннего расследования (ч. 3.1 ст. 21 закона № 152-ФЗ). Несообщение — самостоятельное нарушение по ч. 11 ст. 13.11 КоАП РФ со штрафом для организаций до 3 млн рублей.
Нормативная база: закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 6, 9, 12, 18, 18.1, 19, 21, 22, 22.1), законы от 14.07.2022 № 266-ФЗ и от 30.11.2024 № 420-ФЗ, КоАП РФ (ст. 4.1.1, 13.11), закон от 31.07.2020 № 248-ФЗ, приказ Роскомнадзора от 28.10.2022 № 180. Материал носит информационный характер.
