На сайт банка

Все компании и ИП обрабатывают персональные данные физлиц — сотрудников, клиентов, ответственных лиц контрагентов. А значит, они являются операторами персональных данных и обязаны оповестить Роскомнадзор о начале их обработки. Штрафы за отсутствие такого оповещения с 30 мая 2025 года сильно выросли. Так что ловите пошаговую инструкцию, чтобы избежать лишних расходов.

Эксперты — Светлана Кузеванова, медиаюрист, автор телеграм-канала «Кузеванова рассказывает», и Михаил Хохолков, медиаюрист, автор телеграм-канала «МедиаПраво». Записалa Светлана Сёмина, практикующий бухгалтер, кадровик, автор и редактор текстов для бухгалтерских порталов.

Кто обязан подавать уведомление

Когда оператор персданных должен уведомлять Роскомнадзор о начале обработки данных — ст. 22 Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных»

Все юридические лица и индивидуальные предприниматели, которые осуществляют обработку персональных данных, обязаны сообщить об этом в Роскомнадзор (РКН). Исключения, согласно закону, такие:

  • Если обработка персональных данных идет без использования средств автоматизации. Например, когда учетная информация не вносится в бухгалтерские программы, вся отчетность сдается только на бумаге. Документы сотрудников хранятся на бумаге в виде ксерокопий, которые они вам принесли при трудоустройстве.
  • Сбор данных идет в целях обеспечения транспортной безопасности. Основной пример: сотрудник ГИБДД берет данные нарушителей и заносит их в протокол, или сотрудник РЖД проверяет данные пассажиров поезда.
  • Персональные данные вносятся в государственные информационные системы — например, информация о собственниках недвижимости, которая обязательно отражается в ЕГРН.

Очевидно, что исключения касаются довольно малого количества ситуаций и почти весь бизнес и организации обязаны подавать уведомления в РКН. Даже если вы запрашиваете информацию о сотрудниках, которая нужна для приема на работу, выплаты зарплаты и сдачи отчетности (ИНН, паспортные данные, СНИЛС и пр.), направлять уведомление о начале обработки персданных все равно надо.

Пример

У ИП Сидорова всего два сотрудника. Он работает в небольшом поселке и ведет учет по старинке, только на бумаге. Персональные данные о клиентах он записывает в личный блокнот. Значит, ему не надо подавать уведомление в Роскомнадзор о начале обработки персональных данных. Если Сидоров захочет все автоматизировать и вести учет в электронном формате, ему надо будет подать уведомление в РКН.

Как заполнить уведомление в Роскомнадзор

Уведомление заполняется по форме из Приложения № 1 к приказу Роскомнадзора от 28.10.2022 г. № 180

Заполнить уведомление можно в электронном виде. Правда, для этого понадобится подтвержденная учетная запись на «Госуслугах» и плагин «КриптоПро ЭЦП». Заполнять форму может лично индивидуальный предприниматель — либо ответственный за работу с персональными данными, если это компания или организация.

В начале уведомления указываются общие сведения об операторе персональных данных (то есть о вашем бизнесе). Это наименование организации или Ф. И. О. предпринимателя, а также ИНН, ОГРН и адрес:

Далее понадобится указать цели обработки данных. Ориентироваться нужно на все, что будет происходить с персональными данными после сбора: нужны ли они вам для рассылок и продаж, или это данные сотрудников, которые нужны для кадрового учета, или что-то еще. Полный выпадающий список такой:

Следующий пункт — перечень персональных данных. Перечислите, какие именно данные вы собираете и обрабатываете (например, Ф. И. О., адреса, телефоны, паспортные данные и т. д.). Обратите внимание: если целей несколько, то для каждой из них надо указать категорию данных и субъектов, чьи данные будут собираться.

Среди категорий данных есть биометрические: главное, что нужно помнить о них, — это то, что ответственность за их утечку гораздо более серьёзная, чем за утечку, например, номеров телефонов.

Пример формулировок для заполнения уведомления

У ИП Козлова все клиенты — другие предприниматели и юридические лица. Ему нужно подать уведомление в РКН о том, что он будет собирать их данные для заключения сделок. Вот что Козлову нужно прописать в уведомлении:

Цели обработки данных: формирование базы контрагентов для заключения и исполнения договоров.

Категории персональных данных: Ф. И. О., дата и место рождения, адрес регистрации и (или) фактического проживания, ИНН, номер телефона, адрес электронной почты и иные данные, кроме специальных категорий персональных данных и биометрических персональных данных.

Наконец, нужно указать, чьи именно данные будут собираться. Варианты такие:

Отдельный пункт — правовое основание обработки данных. В большинстве случаев выбирать можно сразу первое — «Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных».

Спойлер: вам, конечно, нужно будет запрашивать такие согласия.

Следующая часть — техническая информация. Для начала — о том, что именно будете делать с персональными данными:

Чаще всего достаточно указать «сбор, хранение, использование и удаление», но иногда нужно предусмотреть и другие действия — например, если будете уточнять и обновлять данные. Помните, что в случае изменения перечня действий (как и многих других пунктов) нужно будет подавать новое уведомление.

Далее прописываем следующее:

  • Методы обработки персональных данных. Необходимо указать, используете ли вы автоматизированные системы для обработки данных или осуществляете смешанный сбор, например в бумажной и электронной формах (к примеру, компания ведет бухучет в 1С, но там нет раздела для воинского учета, поэтому эта часть ведется на бумаге).
  • Ответственный за обработку данных. Обычно это директор или другое ответственное лицо. Укажите полные Ф. И. О., адрес, контактный номер телефона и почту для связи.
  • Безопасность персональных данных. Пропишите все о том, как защищаются данные: какие используются программы и другие меры информационной безопасности.
  • Дата начала обработки данных, а также срок или условие прекращения обработки.

Как и когда подать уведомление

Как мы уже сказали выше, подать уведомление в Роскомнадзор можно:

  • в электронном виде через сайт РКН — для этого нужна усиленная электронная подпись или подтвержденная учетная запись на «Госуслугах»;
  • на бумаге лично в Роскомнадзор (адрес ближайшего отделения ведомства можно посмотреть на сайте РКН).

Уведомление о начале работы с персданными подается в Роскомнадзор до начала обработки. Если вы только планируете начать бизнес, лучше это сделать прямо в день регистрации бизнеса. Дело в том, что на практике момент начала обработки данных — это момент регистрации компании или ИП. То есть дата начала обработки ПД фактически совпадает с датой регистрации в ЕГРИП или в ЕГРЮЛ.

Что будет дальше

Сроки рассмотрения заявления — п. 4 ст. 22 закона «О персональных данных»

Роскомнадзор рассматривает заявление в течение 30 дней. После этого, если все заполнено верно, вносит компанию или ИП в реестр операторов персональных данных.

Узнать, внесли ли вас в реестр, просто. Введите ИНН или наименование компании / Ф. И. О. предпринимателя и проверьте информацию.

Обратите внимание! Если цели обработки данных изменились или добавились новые, то надо подать уведомление об изменении сведений в РКН. Срок — не позднее 15-го числа месяца, следующего за тем, в котором произошли изменения.

Что будет, если не подать уведомление

Штраф за неподачу уведомления в РКН — ч. 10 ст. 13.11 Кодекса РФ об административных правонарушениях

Основное заблуждение многих бизнесменов: если я не подал уведомление о начале обработки персданных, то Роскомнадзор обо мне не знает. Не стоит так думать.

РКН — это ведомство, которое контролирует все, что связано со связью, информационными технологиями и массовыми коммуникациями. У него есть доступ к данным интернет-операторов, системам ФНС и других госорганов. Например, вы не подаете уведомление, но однажды подключаете ЭДО и начинаете сдавать отчетность онлайн. Или получили данные о контактных лицах контрагента по e-mail. Если РКН отследит такие операции, это расценят как запись персональных данных на компьютер с использованием средств автоматизации. Без уведомления РКН это обернется штрафом.

Сразу после обнаружения нарушения, если оно совершено впервые, ИП или компанию не оштрафуют. Если Роскомнадзор выявит, что есть компания, которой нет в реестре, то сначала направит запрос-требование. В нем будет указано примерно следующее: «Уважаемый предприниматель, сообщите, пожалуйста, на каком основании вы не подавали уведомление?» Если оснований нет, но после получения требования сразу подать уведомление, можно отделаться предупреждением. Но если проигнорировать требование или ответить, но уведомление не подавать, последует штраф.

30 мая 2025 года штрафы за неподачу уведомления увеличились: об этом мы писали в отдельной статье. Теперь, если оператор начнет обрабатывать данные о физлицах без уведомления, то его оштрафуют на сумму:

  • от 30 до 50 тыс. руб. — должностных лиц;
  • от 100 до 300 тыс. руб. — ИП и юрлица.

До 30 мая 2025 года операторов штрафовали по ст. 19.7 КоАП РФ. Максимальный размер штрафа составлял 5 тыс. руб.

Открыть счет для бизнеса в Модульбанке

Бесплатный тариф, защита от блокировок, вывод прибыли на личную карту без ограничений и специальные условия для маркетплейсов

Открыть счет бесплатно
Еще какие-то статьи
Законы Утечки персональных данных в 2025 году: что это такое и что делать
Утечки персональных данных в 2025 году: что это такое и что делать
А еще все про новые штрафы и как их избежать
14 июля
11 мин
Советы Нужна ли ИП учетная политика?
Нужна ли ИП учетная политика?
И что будет, если ее нет
11 июля
23 мин
Подписаться в Телеграме
Перейти на канал
Подпишитесь на нас в Телеграме
Топчик
Нужна ли ИП учетная политика?
Советы

Нужна ли ИП учетная политика?

И что будет, если ее нет
Подборка грантов для бизнеса на одежде в 2025 году
Рынок

Подборка грантов для бизнеса на одежде в 2025 году

Что делать, если сотрудник ушел в запой
Советы

Что делать, если сотрудник ушел в запой

Заголовок смешной, ситуация страшная
Озеленение балконов, лагеря для взрослых и аудиоквесты — необычные способы зарабатывать летом
Рынок

Озеленение балконов, лагеря для взрослых и аудиоквесты — необычные способы зарабатывать летом

Подборка нестандартных сезонных бизнесов
Наталья Брянцева, бренд ювелирных украшений Avgvst
Биографии

Наталья Брянцева, бренд ювелирных украшений Avgvst

Как сменить коды ОКВЭД
Советы

Как сменить коды ОКВЭД

Готовая инструкция, чтобы все сделать правильно
Как ничего не пропустить
Подпишитесь
в соцсетях

Публикуем ссылку на статью,
как только она выходит. Отдельно даём знать о важных изменениях в законах.

Получайте статьи почтой

Присылаем статьи пару раз в неделю, а ещё новостной дайджест и приветы от Модульбанка.

Подписываясь, вы соглашаетесь с политикой конфиденциальности.

А если не хотите подписываться почтой и дружить в соцсетях —
ну что ж!
Вы можете набирать наш адрес руками в браузере, как в двухтысячном.