Как правильно уведомить Роскомнадзор о начале обработки персональных данных


До недавнего времени компании могли вести сбор и обработку персональных данных, не уведомляя об этом Роскомнадзор (РКН), поскольку санкции за подобное нарушение были незначительными. С 30 мая 2025 года ситуация претерпела изменения. В настоящее время невыполнение требования об уведомлении может повлечь за собой для организации штраф в размере от 100 000 до 300 000 рублей.

В 2025 году вступают в силу новые санкции за разглашение персональной информации

Обязанность уведомлять Роскомнадзор


Согласно статье 22 Федерального закона № 152-ФЗ, обязанность уведомлять Роскомнадзор о начале обработки персональных данных распространяется на все категории субъектов: организации, индивидуальных предпринимателей, самозанятых граждан и другие подобные структуры).


В любой организации трудятся люди, и их сведения неизбежно используются при заключении трудовых договоров, расчете заработной платы, оформлении служебных поездок и в других процессах. Информация о сотрудниках фиксируется в их личных делах. Значительное число компаний обрабатывают персональные данные не только своих работников, но и клиентов. Поэтому уклониться от подачи уведомления в Роскомнадзор не представляется возможным. Освобождены от этой обязанности лишь:

  • Предприятия, осуществляющие полный учет персональных данных исключительно в бумажном виде.
  • Организации, подключенные к государственным информационным системам и осуществляющие обработку персональных данных, полученных из этих систем.
  • Организации, осуществляющие обработку персональных данных в области транспортной безопасности.


Включение в реестр операторов персональных данных (ОПД) по уведомлению, поданному в Роскомнадзор, формально подтверждает законность обработки персональных данных компанией или индивидуальным предпринимателем.


Информация предоставляется один раз, а при возникновении необходимости – обновляется.

Как направить уведомление


Уведомление в Роскомнадзор можно направить тремя различными способами:

  1. В бумажном виде, по почте РФ. Прежде чем продолжить, необходимо заполнить форму уведомления согласно приложению 2 к приказу Роскомнадзора от 28 октября 2022 года № 180. Заполненную форму следует подписать и направить заказным письмом по почте по адресу, указанному Роскомнадзором.

    перейти к форме

  2. Электронно, через портал Госуслуг. Для продолжения работы необходима подтвержденная учетная запись организации. Первоначально в личном кабинете на портале Госуслуг, в разделе «Роскомнадзор», требуется заполнить форму электронного уведомления, затем подписать ее с использованием электронной подписи и направить.

    перейти к сервису ЕСИА

  3. Электронно, через сайт Роскомнадзора. На официальном сайте Роскомнадзора необходимо перейти в раздел «Обработка персональных данных». Затем следует заполнить форму уведомления, подписать ее с помощью усиленной квалифицированной электронной подписи и отправить. В таком случае подавать документы в бумажном виде не нужно. Для этого на вашем устройстве должен быть установлен плагин КриптоПро ЭЦП Browser plug-in и настроена работа с ним.

    перейти к форме

Уведомление о начале обработки персональных данных

Форму уведомления можно найти на сайте Роскомнадзора и заполнить. Это самый оптимальный вариант.

Адресные данные оператора


Прежде всего, необходимо выбрать регион, после чего следует указать тип оператора. Оба этих параметра выбираются из предложенных вариантов в выпадающем меню. Затем вводятся название и адрес.

Фото:


В случае, если место вашей регистрации отличается от места осуществления деятельности, необходимо указать регион, где она фактически расположена.


В информации о компании присутствует поле «Адрес электронной почты», обозначенное красной звездочкой, что указывает на обязательность его заполнения.

Регионы обработки. В данном поле можно указать несколько конкретных регионов или выбрать опцию «Все субъекты РФ», установив соответствующую галочку. При этом необходимо учитывать разницу между регионами и территориями субъектов, данные которых вы обрабатываете, поскольку субъект может располагаться в любом регионе.

Цели сбора персональных данных


В соответствии с требованиями Роскомнадзора, организации обязаны сообщать, какие категории персональных данных они обрабатывают и для каких целей. Цель обработки определяется компанией самостоятельно, в зависимости от характера её деятельности.


Запрещено сбор и обработку персональных данных, если они не нужны для реализации заявленной цели.


В раскрывающемся списке, привязанном к полю «Цели обработки ПД», доступно свыше 30 опций. Все они касаются соответствия нормативным актам: трудовому, налоговому, страховому, жилищному и другим. Пользователь может выбрать один из предложенных вариантов или ввести свою собственную цель в поле «иное».


Организация соблюдает требования трудового законодательства при взаимодействии с работниками.


При определении категорий обрабатываемых данных необходимо учитывать, что все полученные сведения должны соответствовать установленным целям обработки.


Вызывает сомнение необходимость сбора информации о национальности, политических взглядах и религиозных убеждениях для соблюдения требований трудового законодательства. К тому же, закон сам определяет ситуации, в которых допустимо использование подобных данных.


Документы, такие как паспорт, водительские права, удостоверение, свидетельство о рождении, военный билет, документ об образовании и другие, принадлежащие физическому лицу, не являются категориями персональных данных. Это – материальные носители персональной информации.


При заполнении поля требуется указать категории персональных данных, которые содержатся в форме кадрового учета Т2, а также добавить иные категории, обрабатываемые организацией в процессе осуществления различной деятельности.


Если исчерпаны все варианты категорий персональных данных, предложенные системой в поле «Категории персональных данных» (что может произойти при заполнении уведомления или информационного письма на портале персональных данных), а категории все еще имеются (например, сведения из документа, удостоверяющего личность, ИНН, СНИЛС и другие), следует перейти к заполнению поля «Другие категории персональных данных» и перечислить (указать) эти категории).

Субъекты персональных данных


Персональные данные обрабатывают не только работодатели в отношении своих сотрудников, но и организации, взаимодействующие с клиентами и деловыми партнерами. Это особенно актуально для предприятий, оказывающих услуги, такие как салоны красоты, туристические агентства, медицинские лаборатории, клиники и другие подобные организации. Интернет-магазины собирают информацию о покупателях для осуществления доставки заказанных товаров.


В данном разделе необходимо указать, какие категории лиц (работники, кандидаты, контрагенты, клиенты, посетители сайта и другие) включены в перечень обрабатываемых данных, установив соответствующие отметки.

Правовые основания для сбора персональных данных


Обработка персональных данных осуществляется на основании комплекса внутренних документов компании, определяющих порядок работы с ними, включая положение о работе с персональными данными и соответствующий раздел в Правилах внутреннего трудового распорядка. Ключевым документом в этом комплексе является письменное согласие субъекта персональных данных.


В форме Уведомления представлены все доступные варианты, из которых необходимо выбрать подходящий и отметить его соответствующей отметкой. Для большинства организаций это будет первый пункт: «Обработка персональных данных производится на основании согласия субъекта персональных данных на такую обработку». Ниже расположено поле для внесения альтернативного варианта.


В последующем разделе необходимо перечислить все нормативные правовые акты, регулирующие обработку персональных данных компанией, с указанием их основных характеристик: названия, даты и номера.

Перечень документов ООО ____ от ___ №, Положение об ______ от ____ № ____, лицензия на ___ от ____ № _____ и другие (см. примеры для заполнения).


В этой же области следует перечислить нормативные документы, разработанные Оператором в рамках исполнения требований законодательства о персональных данных. К ним относятся, например, Положение об обработке персональных данных ООО (ИП, физического лица) _____ от _____ № _____, а также приказы, инструкции и другие подобные документы.


Обработка персональных данных может осуществляться только на основании Федерального закона от 27 июля 2006 г. №152-ФЗ «О персональных данных» (далее – Закон), который устанавливает правовые рамки для деятельности операторов. Данный закон регламентирует отношения, возникающие в процессе обработки персональных данных.

Пример.


обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;; обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;
Трудовой Кодекс РФ

Варианты действий с персональными данными


Обработка персональных данных включает в себя такие действия, как сбор, систематизацию, накопление, хранение, уточнение, использование, передачу, обезличивание, блокирование и удаление персональных данных.

Отмечайте в форме подходящие вам варианты.

Способы обработки


В данном разделе требуется заполнить три строки.

  1. Необходимо определить метод обработки: автоматизированный, неавтоматизированный или комбинированный.

    Обработка данных с использованием компьютеров квалифицируется как автоматизированная. Действия с персональными данными, выполняемые вручную, без применения автоматизированных средств, считаются таковыми. Полностью автоматизированный способ обработки применяется нечасто, поэтому оптимальным вариантом часто является смешанный подход.
  2. Необходимо определить, осуществляется ли передача данных через внутреннюю сеть.

    Передача персональных данных внутри сети оператора предполагает обмен личной информацией между различными устройствами и серверами. Это необходимо для реализации внутренних процессов, таких как передача данных кадровиками в бухгалтерию, направление информации о клиентах от отдела продаж курьерам и другие подобные операции.
  3. Указать используется Интернет или нет.


«Выражение «без передачи по сети интернет» подразумевает, что персональные данные передаются исключительно в пределах защищенной, локальной сети, не имеющей внешнего доступа через интернет.

Перечень мер, установленных статьями 18.1 и 19 Федерального закона «О персональных данных»


Все операторы обязаны обеспечивать безопасность персональных данных. Исчерпывающий список соответствующих мер представлен в статьях 18.1 и 19 Федерального закона №152-ФЗ.


Следует определить конкретные организационные и технические мероприятия, включая применение криптографических методов, для обеспечения защиты персональных данных от несанкционированного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных противоправных действий в процессе их обработки.


При применении электронной цифровой подписи (ЭЦП) необходимо заполнить раздел «использование шифровальных (криптографических) средств», где следует указать наименование, регистрационные номера и сведения о производителях используемых криптографических средств, а также данные об их уровнях защиты.


В разделе «средства обеспечения безопасности» представлены технические меры, предназначенные для защиты информации в процессе обработки.


Раздел «правовые меры» может соответствовать содержанию поля «Правовое основание обработки персональных данных» или располагаться в нем, при этом дублирование информации не требуется (либо здесь, либо там).


После проведения классификации информационных систем персональных данных в уведомлении следует указать, к какому классу они отнесены (см.
Приказ от 13 февраля 2008 года №55, №86, №20 «Об утверждении Порядка проведения классификации информационных систем, содержащих персональные данные» )


В целом, перечень мер не является исчерпывающим, его состав определяется каждой организацией индивидуально, исходя из особенностей ее работы, количества работников, наличия и объема веб-ресурсов, объемов обрабатываемых персональных данных и оформляется внутренними документами.

Вот некоторые их них:

Мера безопасности


Документ, посредством которого возможно внести

Разработаны и утверждены локальные документы


Документ о порядке обработки персональных данных или Политика обработки персональных данных

Политики конфиденциальности сайта

Приказы, инструкции, журналы, карточки и т.д.


Доступ к персональным данным ограничен, и определен перечень лиц, имеющих право на их получение

Положение о работе с персональными данными

Приказ


За обработку персональных данных назначено ответственное лицо

Приказ

Введено требование о соблюдении конфиденциальности


Данное соглашение о неразглашении конфиденциальной информации заключено для сотрудников и внештатных специалистов, которым предоставляется доступ к персональным данным)

Политика конфиденциальности сайта


Вступил в силу регламент, определяющий способ ликвидации информации, содержащей конфиденциальные данные

Положение о работе с персональными данными

Приказ


Работникам, имеющим доступ к персональным данным, был проведен инструктаж

Приказ

Инструкция

Журнал проведения инструктажей


Определён порядок действий по выявлению и исправлению неполадок в работе компьютерного оборудования и программного обеспечения


Перечень мер, направленных на поддержание необходимого уровня защиты информации

Журнал проверок на вирусы

Инструкции

Аттестации


Для защиты персональных данных используются технические средства, программное обеспечение (шифрование информации) и физические ограничения (например, пропускные карточки.

Положение о работе с персональными данными

Приказы об утверждении применяемого ПО

Пример заполнения поля «Описание мер, предусмотренных статьями 18.1 и 19 Федерального закона «О персональных данных»

Для регулирования обработки персональных данных утверждены локальные нормативные документы, в частности, Положение о работе с персональными данными № 34, утвержденное 12 марта 2025 года.


Установлены правила, регламентирующие доступ к персональным данным, содержащимся в информационной системе, и организована фиксация всех операций, выполняемых с этими данными.


Сотрудники, которые непосредственно работают с персональными данными, обладают знаниями о требованиях российского законодательства в области персональных данных, включая правила их защиты, документах, регламентирующих политику обработки персональных данных, а также внутренних нормативных актах, касающихся обработки персональных данных.


Определен сотрудник, ответственный за организацию обработки персональных данных.


На корпоративном веб-сайте опубликован документ, регламентирующий политику обработки персональных данных, а также содержащий информацию о применяемых мерах по их защите.


Были созданы модели, описывающие угрозы безопасности персональных данных в информационных системах. В информационных системах предусмотрен третий уровень защиты персональных данных.


Ведется регистрация машинных носителей, содержащих персональные данные.


Проводится внутренний контроль, чтобы убедиться, что обработка персональных данных соответствует требованиям Федерального закона РФ № 152 «О персональных данных» и иным нормативным правовым актам, изданным в соответствии с ним.


Проводится проверка безопасности веб-ресурса компании. Для защиты персональных данных используются программно-аппаратные решения, которые прошли необходимую процедуру оценки соответствия. К средствам защиты относятся: Kaspersky Small Office Security Версия 3.0 (13.0.4.456)


Для предотвращения несанкционированного доступа и нахождения посторонних в помещения, где обрабатываются персональные данные, приняты соответствующие меры.

Пример заполнения поля «Описание мер, предусмотренных статьями 18.1 и 19 Федерального закона «О персональных данных»

    • утверждены документы, определяющие политику оператора в отношении обработки персональных данных (Положение об обработке персональных данных, приказы о назначении ответственного за обработку персональных данных) и определяющие для каждой цели обработки состав обрабатываемых персональных данных, категории субъектов, способы, сроки их обработки и хранения, порядок уничтожения персональных данных;
    • назначен ответственный за организацию обработки персональных данных;
    • разграничены права доступа к материальным носителям персональных данных и персональным данным, обрабатываемым в информационной системе персональных данных;
    • работники, получившие допуск к обработке персональных данных, ознакомлены с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных;
    • настроена система обнаружения фактов несанкционированного доступа к персональным данным и принятия мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
    • на корпоративном сайте размещен документ, определяющий политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных, данных;
    • осуществляется внутренний контроль и аудит соответствия обработки персональных данных требованиям Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
    • на сайте компании установлено ПО для обеспечения безопасности персональных данных и применяются программно-технические средства, прошедшие в установленном порядке процедуру оценки соответствия: Kaspersky Small Office Security Версия 3.0 (13.0.4.456).

Пример №3 от Роскомнадзора: заполнение поля «Описание мер, предусмотренных статьями 18.1 и 19 Федерального закона «О персональных данных»

Разработаны внутренние регламенты, касающиеся обработки персональных данных. Сотрудники, занимающиеся обработкой персональных данных, обладают знаниями о законодательстве Российской Федерации в сфере персональных данных, включая требования по их защите, а также о документах, определяющих политику обработки персональных данных, и внутренних регламентах, связанных с этой деятельностью. Назначен сотрудник, ответственный за организацию обработки персональных данных. На информационном стенде (и/или на сайте) размещена политика обработки персональных данных и информация о мерах, применяемых для защиты персональных данных. Разработаны модели угроз безопасности персональных данных в информационных системах. В информационных системах установлен третий уровень защиты персональных данных. Обеспечивается учет машинных носителей, содержащих персональные данные. Обеспечивается восстановление персональных данных, которые были изменены или удалены в результате несанкционированного доступа. Разработаны правила доступа к персональным данным, обрабатываемым в информационной системе персональных данных, и обеспечивается регистрация и учет всех операций, выполняемых с этими данными. Осуществляется внутренний контроль за тем, чтобы обработка персональных данных соответствовала требованиям Федерального закона РФ № 152 «О персональных данных» и других нормативных правовых актов, принятых в соответствии с ним. Предотвращено несанкционированное проникновение или нахождение посторонних лиц в помещениях, где происходит обработка персональных данных. Обеспечена сохранность носителей персональных данных и средств защиты информации. Для защиты персональных данных используются программно-аппаратные средства.


средства обеспечения безопасности: электронная цифровая подпись, используются антивирусные средства защиты информации, идентификация и проверка подлинности пользователя при входе в информационную систему по паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов; наличие средств восстановления системы защиты персональных данных


Использование шифровальных (криптографических) средств: используются


класс СКЗИ: КС1;


Средства шифрования: КриптоПРО 5.0, производитель – ООО «Информационные системы», серийные номера указаны»

Ответственный за обработку персональных данных


Работу с персональными данными может осуществлять назначенный приказом руководителя штатный сотрудник. Для этого он должен:

  • достаточный уровень знаний и квалификации для «курирования» этого вопроса (уметь разъяснить другим сотрудникам требования по безопасности);
  • определенный административный ресурс (давать указания, обязательные к исполнению).


В качестве примера, зоны доступа можно разграничить: ответственным лицом может быть юрист, а в число допущенных входят HR-менеджер и бухгалтер.


В соответствии с частью 3 статьи 6 Федерального закона №152-ФЗ, оператор может передать персональные данные для обработки сторонней организации при соблюдении определенных условий. В частности, необходимо получить согласие субъекта персональных данных на то, что его личные сведения обрабатываются иной компанией по заданию оператора.


Несмотря на передачу обработки персональных данных на аутсорсинг, оператор продолжает нести ответственность за обеспечение их сохранности и безопасности.

Трансграничная передача персональных данных


В данном случае требуется выбрать подходящий вариант из предложенного списка: «осуществляется» или «не осуществляется.

Использование шифровальных (криптографических) средств


При необходимости следует указать используемые криптографические средства и выбрать соответствующую позицию в выпадающем меню, определяющую их классификацию как средств криптографической защиты информации (СКЗИ).


Для оценки корректности и, возможно, дублирования определенных фрагментов, рекомендуется использовать образец, предоставленный Роскомнадзором.

Пример оформления сообщения о том, как обрабатываются персональные данные

Информация о расположении базы данных, в которой хранятся персональные данные граждан Российской Федерации


Здесь содержится информация о серверах и их географическом расположении, а именно – адресе дата-центра.


В поле «Собственный ЦОД» доступно два варианта ответа: «да» или «нет». В случае выбора опции «нет», необходимо предоставить информацию об организации, отвечающей за хранение данных, заполнив соответствующие строки.

Информация о мерах безопасности персональных данных


В данном разделе необходимо перечислить действия, которые реализует наша компания для соблюдения требований, определенных постановлением Правительства Российской Федерации от 1 ноября 2012 года № 1119.

Варианты могут быть такими:

  • утвержден документ, определяющий перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;
  • используются средства защиты информации, прошедшие процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз;
  • ограничен доступ в помещения, где хранятся персональные данные и введены идентификация и аутентификация доступа;
  • на используемом оборудовании установлено антивирусное программное обеспечение;
  • обеспечивается конфиденциальность паролей доступа к данным;
  • контроль (анализ) защищенности персональных данных;
  • обеспечивается целостность информационной системы и персональных данных;
  • другое

Читать также:  Перевод доли в долю в ООО будет проще