С 30 мая 2025 года в силу вступают поправки в КоАП РФ, ужесточающие контроль за обработкой персональных данных. Теперь компании и лица, которые вовремя не подали уведомление в Роскомнадзор о том, что обрабатывают персональные данные, могут быть оштрафованы на сумму от 5000 до 300 000 рублей. Попасть под штрафы могут даже фрилансеры и малый бизнес. Рассказываем, о чем именно нужно уведомлять Роскомнадзор, кто обязан это делать и что нужно для подачи уведомления.
Что за уведомления?
Для защиты конфиденциальности граждан в России есть законодательство о персональных данных. К персональным данным относятся любые сведения, позволяющие идентифицировать человека, от фамилии и адреса до места работы и группы крови.
Компании, собирающие и обрабатывающие личные данные, становятся операторами персональных данных. Речь идет не только о данных клиентов, но и о сотрудниках — операторами персональных данных могут быть даже самозанятые.
В общем, уведомить Роскомнадзор (РКН) о своем статусе оператора должны практически все, кто занимается бизнесом. Причем сделать это нужно сразу при образовании юрлица или ИП. Если бизнес не уведомил РКН об обработке данных, он может столкнуться с проверками РКН и штрафами от 3000 до 5000 рублей. На практике закон соблюдают далеко не все — большинство бизнесменов работают, не подавая этих уведомлений.
Но с 30 мая 2025 года штрафы за неподанное в РКН уведомление вырастут:
- штраф в размере от 5000 до 10 000 рублей для граждан,
- от 30 000 до 50 000 рублей для должностных лиц,
- от 100 000 до 300 000 рублей — для ИП и организаций.
Кто и зачем должен уведомлять Роскомнадзор?
Уведомлять РКН обязаны организации, предприниматели и самозанятые, собирающие и обрабатывающие персональные данные:
- сотрудников и кандидатов на работу,
- контрагентов,
- членов общественных объединений и религиозных организаций,
- посетителей, получивших пропуск на территорию компании.
Почему самозанятые тоже должны подавать уведомление?
Чаще всего самозанятые получают доход, работая с клиентской базой, — оказывая услуги или продавая товары. То есть в процессе своей деятельности они собирают персональные данные клиентов: например, покупатель указывает их в личном кабинете на сайте или присылает для оформления доставки. Поэтому самозанятые тоже должны уведомить РКН о том, что они обрабатывают персональные данные.
Все ИП тоже обязаны уведомлять РКН, даже если в компании нет штата сотрудников и деятельность она не ведет: в любой зарегистрированной в ЕГРЮЛ организации есть как минимум один сотрудник, чьи данные находятся в обработке, — директор, назначаемый на должность при создании компании. Об обработке персональных данных этого директора ИП обязано уведомлять РКН, даже если директор и владелец бизнеса — это один человек.
Кто может не подавать уведомление?
Есть только три случая, в которых компании, ИП и самозанятые могут не подавать уведомление в РКН:
- Весь учет персональных данных ведется на бумаге (если хотя бы часть информации хранится на электронных носителях, то уведомление необходимо подать).
- Организация включена в государственные информационные системы и работает с персональными данными, размещенными исключительно в этих государственных системах.
- Данные обрабатывают для обеспечения безопасности в сфере транспорта.
Как заполнить уведомление в РКН?
Перед тем как составлять уведомление, проверьте — возможно, компания уже есть в реестре операторов персональных данных. Для этого необходимо:
1. Зайти на портал Роскомнадзора.
2. Ввести название компании или ИНН.
Если сведений в реестре нет — направьте уведомление. Это можно сделать тремя способами:
- Заполнить электронную форму, распечатать и отправить в РКН почтой или любым удобным способом.
- Сформировать уведомление и отправить его прямо на портале РКН, подписав усиленной квалифицированной электронной подписью.
- Сформировать уведомление на портале РКН, пройдя аутентификацию через портал «Госуслуги». В этом случае у отправителя должна быть подтвержденная учетная запись на портале.
Какая информация нужна для уведомления?
- Наименование организации или ИП, ИНН, адрес организации.
- Перечень персональных данных, которые вы планируете собирать и обрабатывать. Все данные делятся на три категории: основные (фамилия, имя и отчество, адрес проживания, телефон, адрес электронной почты), специальные (раса, национальность, политические и религиозные убеждения, сведения о здоровье и судимостях) и биометрические (фотографии, цвет глаз, вес, отпечатки пальцев, ДНК, группа крови). Указывать необходимо конкретные данные.
- С какими целями вы будете обрабатывать персональные данные. В справочнике на портале Роскомнадзора предложено более 30 целей, можно выбрать из имеющихся или добавить вручную свой вариант.
- Когда вы начнете обработку персональных данных и когда завершите. Чтобы у сотрудников РКН не возникло вопросов, можно указать в качестве даты начала день регистрации компании или ИП в Росреестре. А в качестве завершения указать не дату, а событие: ликвидацию юрлица или окончание регистрации ИП.
- Сведения о месте хранения данных. Помимо страны (РФ) здесь указывается полный адрес: город, улица, дом, номер офиса или квартиры.
- Кто в организации будет ответственен за хранение данных. Это может быть только один сотрудник — в уведомлении нужно указать его контакты. Указывать нужно рабочий телефон и электронный адрес, потому что эти данные будут открытыми. Если вы укажете личные данные сотрудника, уведомление может быть отклонено.
- Сведения о мерах информационной безопасности данных. Полный перечень этих мер содержится в ст. 18.1 и 19 Федерального закона № 152-ФЗ, важно указать только те меры, которые реально используются в вашей компании.
Важно помнить, что все данные, которые вы укажете в уведомлении, вероятнее всего, будут проверены Роскомнадзором — поэтому указывать нужно только достоверную информацию.
Основные ошибки при подаче уведомления:
- Вы подали уведомление уже после начала работы с персональными данными — за это вам назначат штраф.
- Вы перечислили не все цели обработки данных.
- Вы указали не все категории персональных данных, которые обрабатываете.
- Вы подали уведомление, но не обновили политику конфиденциальности на сайте организации.
Я подал уведомление — что делать дальше?
Проверяйте реестр на сайте РКН — информация появится в течение 30 дней после получения уведомления Роскомнадзором. Если вы отправляли уведомление почтой, времени может уйти больше. Проверить себя в реестре можно по наименованию компании (ФИО для самозанятых) или ИНН.
Если у вас изменилась любая информация, которая была указана в уведомлении, об этом необходимо сообщить не позднее 15-го числа месяца, следующего за тем, в котором возникли изменения.
Обложка: коллаж «Цеха». Фото: © AlexandraPopova, Vahe Tamrazyan / Shutterstock / Fotodom