- Уведомление обязательно до начала обработки персональных данных
- Подаётся через портал pd.rkn.gov.ru
- Изменения в обработке нужно отражать в течение 10 дней
- Ряд операторов освобождён от уведомления
- Отсутствие в реестре при проверке — штраф до 100 000 рублей
Зачем уведомлять Роскомнадзор
Статья 22 ФЗ-152 обязывает оператора до начала обработки персональных данных направить уведомление в РКН. После этого РКН вносит компанию в реестр операторов ПД.
Уведомление — это не разрешение. Это декларация: компания сообщает регулятору о начале работы с ПД.
Уведомление подаётся ДО начала обработки данных. Большинство компаний обнаруживают, что уже обрабатывают ПД без уведомления. Направьте его немедленно — это смягчает ответственность.
Кто обязан уведомлять
Практически любая организация или ИП, которые:
- собирают заявки через сайт;
- ведут CRM;
- используют формы обратной связи;
- хранят данные клиентов или сотрудников;
- запускают email-рассылки;
- используют аналитику с идентификацией пользователей.
Кто освобождён от уведомления
Исключения:
- Данные сотрудников (только в рамках трудовых отношений)
- Исполнение договора (данные стороны договора, необходимые для его исполнения)
- Общедоступные данные из публичных источников
- Единичные данные (ФИО + контакт одного лица без базы)
Если компания одновременно ведёт кадровый учёт и собирает заявки с сайта — уведомление уже потребуется. Исключения применяются только к строго ограниченным сценариям.
Как подать уведомление
Уведомление подаётся через портал Роскомнадзора: pd.rkn.gov.ru.
Подать можно:
- через Госуслуги;
- с электронной подписью;
- на бумаге по почте.
Что указывается в уведомлении
Обычно заполняются:
- реквизиты компании или ИП;
- цели обработки ПД;
- категории субъектов (клиенты, сотрудники, подрядчики);
- категории персональных данных;
- перечень действий с ПД;
- меры защиты;
- информация о трансграничной передаче;
- сведения об ответственном за обработку ПД.
Пошаговая инструкция по заполнению
Шаг 1. Определите цели обработки
Например:
- обработка заказов;
- кадровый учёт;
- рассылка уведомлений;
- ведение CRM.
Шаг 2. Опишите категории данных
Обычно:
- ФИО;
- email;
- телефон;
- адрес;
- IP-адрес;
- cookie.
Шаг 3. Укажите категории субъектов
Например:
- клиенты;
- сотрудники;
- соискатели;
- представители контрагентов.
Шаг 4. Проверьте трансграничную передачу
Если используются иностранные сервисы (Google Workspace, Notion, Slack, Zoom и др.) — это может считаться трансграничной передачей.
Шаг 5. Отправьте уведомление и сохраните подтверждение
После подачи:
- сохраните копию уведомления;
- зафиксируйте дату отправки;
- проверьте включение в реестр операторов ПД.
Когда нужно обновлять сведения
Изменения подаются в течение 10 рабочих дней, если:
- изменились цели обработки;
- появился новый сайт или CRM;
- добавились новые категории ПД;
- изменился ответственный;
- началась трансграничная передача;
- изменилась информация о мерах защиты.
Даже если уведомление подано, устаревшие сведения в реестре могут считаться нарушением. Особенно часто забывают обновлять информацию после смены CRM, подрядчиков или запуска новых маркетинговых процессов.
Типичная ошибка бизнеса
Небольшой интернет-магазин подключил:
- форму заказа;
- CRM;
- email-рассылку;
- онлайн-чат.
Компания считала, что уведомление РКН не требуется, потому что данные нужны «только для обработки заказов». Во время проверки выяснилось, что CRM используется и для маркетинга, а значит обработка выходит за пределы исключения из статьи 22 ФЗ-152.
Результат:
- предписание устранить нарушение;
- штраф;
- необходимость срочно оформлять документы и обновлять процессы.
Ответственность за отсутствие уведомления
| Нарушение | Штраф | |---|---| | Отсутствие уведомления РКН | до 100 000 ₽ | | Неактуальные сведения в реестре | до 50 000 ₽ | | Повторное нарушение | выше при повторности и совокупности нарушений |
Роскомнадзор регулярно выявляет сайты с формами сбора данных без регистрации оператора ПД. Проверки проводятся не только по жалобам, но и автоматически.
- Компания включена в реестр операторов ПДобязательно
- В реестре актуальные сведенияобязательно
- Проверены все формы сбора данных на сайтеобязательно
- Проанализированы CRM и иностранные сервисы на предмет трансграничной передачи
- При изменении направлено уведомление об изменениях
- Сохранена копия поданного уведомления