Соответствие10 мин чтения4 892

Уведомление Роскомнадзора об обработке персональных данных: как подать

Кто обязан уведомлять Роскомнадзор о начале обработки персональных данных, как заполнить уведомление, в какие сроки подавать изменения и кто освобождён от регистрации в реестре операторов ПД.

А
Александр Петров
Эксперт по ФЗ-152
18 марта 2024 г.
Уведомление Роскомнадзора об обработке персональных данных: как подать
Главное за 30 секунд
  • Уведомление обязательно до начала обработки персональных данных
  • Подаётся через портал pd.rkn.gov.ru
  • Изменения в обработке нужно отражать в течение 10 дней
  • Ряд операторов освобождён от уведомления
  • Отсутствие в реестре при проверке — штраф до 100 000 рублей

Зачем уведомлять Роскомнадзор

Статья 22 ФЗ-152 обязывает оператора до начала обработки персональных данных направить уведомление в РКН. После этого РКН вносит компанию в реестр операторов ПД.

Уведомление — это не разрешение. Это декларация: компания сообщает регулятору о начале работы с ПД.

Сначала уведомить — потом обрабатывать

Уведомление подаётся ДО начала обработки данных. Большинство компаний обнаруживают, что уже обрабатывают ПД без уведомления. Направьте его немедленно — это смягчает ответственность.

Кто обязан уведомлять

Практически любая организация или ИП, которые:

  • собирают заявки через сайт;
  • ведут CRM;
  • используют формы обратной связи;
  • хранят данные клиентов или сотрудников;
  • запускают email-рассылки;
  • используют аналитику с идентификацией пользователей.

Кто освобождён от уведомления

Исключения:

  • Данные сотрудников (только в рамках трудовых отношений)
  • Исполнение договора (данные стороны договора, необходимые для его исполнения)
  • Общедоступные данные из публичных источников
  • Единичные данные (ФИО + контакт одного лица без базы)
Риск

Если компания одновременно ведёт кадровый учёт и собирает заявки с сайта — уведомление уже потребуется. Исключения применяются только к строго ограниченным сценариям.

Как подать уведомление

Уведомление подаётся через портал Роскомнадзора: pd.rkn.gov.ru.

Подать можно:

  • через Госуслуги;
  • с электронной подписью;
  • на бумаге по почте.

Что указывается в уведомлении

Обычно заполняются:

  • реквизиты компании или ИП;
  • цели обработки ПД;
  • категории субъектов (клиенты, сотрудники, подрядчики);
  • категории персональных данных;
  • перечень действий с ПД;
  • меры защиты;
  • информация о трансграничной передаче;
  • сведения об ответственном за обработку ПД.

Пошаговая инструкция по заполнению

Шаг 1. Определите цели обработки

Например:

  • обработка заказов;
  • кадровый учёт;
  • рассылка уведомлений;
  • ведение CRM.

Шаг 2. Опишите категории данных

Обычно:

  • ФИО;
  • email;
  • телефон;
  • адрес;
  • IP-адрес;
  • cookie.

Шаг 3. Укажите категории субъектов

Например:

  • клиенты;
  • сотрудники;
  • соискатели;
  • представители контрагентов.

Шаг 4. Проверьте трансграничную передачу

Если используются иностранные сервисы (Google Workspace, Notion, Slack, Zoom и др.) — это может считаться трансграничной передачей.

Шаг 5. Отправьте уведомление и сохраните подтверждение

После подачи:

  • сохраните копию уведомления;
  • зафиксируйте дату отправки;
  • проверьте включение в реестр операторов ПД.

Когда нужно обновлять сведения

Изменения подаются в течение 10 рабочих дней, если:

  • изменились цели обработки;
  • появился новый сайт или CRM;
  • добавились новые категории ПД;
  • изменился ответственный;
  • началась трансграничная передача;
  • изменилась информация о мерах защиты.
РКН проверяет актуальность сведений

Даже если уведомление подано, устаревшие сведения в реестре могут считаться нарушением. Особенно часто забывают обновлять информацию после смены CRM, подрядчиков или запуска новых маркетинговых процессов.

Типичная ошибка бизнеса

Небольшой интернет-магазин подключил:

  • форму заказа;
  • CRM;
  • email-рассылку;
  • онлайн-чат.

Компания считала, что уведомление РКН не требуется, потому что данные нужны «только для обработки заказов». Во время проверки выяснилось, что CRM используется и для маркетинга, а значит обработка выходит за пределы исключения из статьи 22 ФЗ-152.

Результат:

  • предписание устранить нарушение;
  • штраф;
  • необходимость срочно оформлять документы и обновлять процессы.

Ответственность за отсутствие уведомления

| Нарушение | Штраф | |---|---| | Отсутствие уведомления РКН | до 100 000 ₽ | | Неактуальные сведения в реестре | до 50 000 ₽ | | Повторное нарушение | выше при повторности и совокупности нарушений |

Риск

Роскомнадзор регулярно выявляет сайты с формами сбора данных без регистрации оператора ПД. Проверки проводятся не только по жалобам, но и автоматически.

Чек-лист по уведомлению РКН
  • Компания включена в реестр операторов ПДобязательно
  • В реестре актуальные сведенияобязательно
  • Проверены все формы сбора данных на сайтеобязательно
  • Проанализированы CRM и иностранные сервисы на предмет трансграничной передачи
  • При изменении направлено уведомление об изменениях
  • Сохранена копия поданного уведомления

Частые вопросы об уведомлении РКН

Нужно направить актуализированное уведомление с корректными данными. Чем быстрее исправлены сведения, тем ниже риск претензий со стороны Роскомнадзора.
Да, если меняются процессы обработки, состав третьих лиц или появляется трансграничная передача данных.
Формально — это уже нарушение. Закон требует подать уведомление до начала обработки персональных данных.
Да. Политика конфиденциальности и уведомление РКН — разные обязанности оператора персональных данных.
Проверка выполняется через публичный реестр операторов персональных данных на сайте Роскомнадзора.
Не уверены, нужно ли уведомлять РКН?
Проверим сайт и документы — за 2 рабочих дня
Проверить необходимость уведомления
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.