Практически каждая организация или ИП обязаны регистрироваться в Роскомнадзоре, но многие не знают, как это сделать и обязательно ли это. Мы расскажем, когда нужно подавать уведомление для регистрации в РКН, что для этого понадобится и какие ошибки допускают чаще всего.
Под регистрацией в РКН подразумевается внесение сведений о компании или ИП в реестр операторов персональных данных. Для этого подается уведомление об обработке ПДн, которое оператор направляет в ведомство до начала сбора личной информации.
Реестр этот открытый, и государство ведет его не для галочки, а чтобы бизнес понимал: любые манипуляции с данными видны. Конкуренты, клиенты и сам Роскомнадзор могут в любой момент зайти и проверить, что именно вы собираете и для каких целей. Если написанное в уведомлении разойдется с реальностью, ждите проверку.
Прозрачность дисциплинирует: лучше сразу указать достоверные сведения, чем потом объяснять инспектору, почему на бумаге одно, а на деле другое.
Регистрация в реестре — только одна из обязанностей оператора персональных данных. Требования также распространяются на документы, получение согласий, организацию обработки и защиту информации. Подробно весь комплекс требований мы разобрали в материале «Персональные данные в 2026 году: полный гайд для бизнеса»
Оператор ПДн — это государственный или муниципальный орган, юридическое или физическое лицо, которое самостоятельно или совместно с другими лицами организует и осуществляет обработку личной информации, а также определяет цели такой обработки. Статус оператора возникает автоматически с момента начала сбора данных, а не после подачи уведомления.
Рассмотрим несколько примеров операторов, чтобы вам было понятнее:
№1. Интернет-магазин собирает фамилии, имена, адреса и телефоны покупателей для доставки заказов. Вся информация заносится в CRM-систему. Магазин становится оператором в момент оформления первого заказа, даже если уведомление еще не подано.
№2. Частная стоматологическая клиника обрабатывает не только контакты пациентов, но и данные о состоянии их здоровья — диагнозы, результаты анализов, рентгеновские снимки. Это спецкатегория ПДн, требующая усиленных мер защиты.
№3. Бухгалтерская компания на аутсорсе получает от клиентов персданные их сотрудников для расчета зарплаты и подготовки отчетности. Обработка ведется в программах «1С». Компания не заключает трудовые договоры с этими людьми, но, так как она обрабатывает их ПДн, то считается оператором.
Это должен сделать любой оператор, который обрабатывает данные с использованием средств автоматизации (ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ). Такой круг охватывает практически весь бизнес: интернет-магазины, медицинские клиники, образовательные центры, фитнес-клубы, агентства недвижимости, бухгалтерские компании, IT-сервисы, государственные и муниципальные учреждения, а также некоммерческие организации
Средства автоматизации — это не только компьютеры и серверы, но и смартфоны, планшеты, кассовые аппараты, CRM-системы, облачные хранилища, мессенджеры и любые другие устройства, фиксирующие информацию о людях. Даже простая таблица в Excel на рабочем ноутбуке уже считается автоматизированной обработкой.
Освобождены от подачи уведомления только три категории операторов:
Все остальные обязаны зарегистрироваться в Роскомнадзоре.
Шаг 1: назначьте ответственного за организацию обработки ПДн. Для этого оформляется приказ.
Шаг 2: подготовьте документы. Разработайте и утвердите Политику обработки ПДн, положение об обработке и защите ПДн, формы согласий и другие локальные акты. Без этого комплекта невозможно корректно заполнить уведомление, поскольку в нем указываются сведения из них, в первую очередь — из Политики.
Шаг 3: заполните уведомление. Зайдите на сайт Роскомнадзора, авторизуйтесь через Госуслуги с усиленной квалифицированной электронной подписью. Последовательно заполните все разделы формы: сведения об операторе, цели обработки, категории данных и субъектов, правовые основания, описание мер защиты.
Шаг 4: отправьте уведомление. Подпишите его УКЭП и направьте в ведомство. Альтернативный способ — заполнить форму на сайте, распечатать, подписать и представить в территориальное отделение РКН.
Шаг 5: проверьте регистрацию. Через 30 календарных дней проверьте появление вашей компании в реестре операторов на сайте Роскомнадзора по ИНН или наименованию.
Отдельно порядок подготовки и подачи формы, содержание основных разделов и типичные ошибки при заполнении мы разобрали в статье "Уведомление в Роскомнадзор об обработке персональных данных: пошаговая инструкция для бизнеса"
Требования к уведомлению закреплены в ч. 3 ст. 22 Федерального закона № 152-ФЗ. Рассмотрим основные поля, к которым нужно отнестись наиболее внимательно.
Важно: сведения в уведомлении должны совпадать с локальными актами организации. Если во время проверки будут расхождения, вас могут оштрафовать.
До подачи уведомления необходимо подготовить минимальный пакет документов по персональным данным. Для ИП без сотрудников перечень включает следующие позиции:
Для организаций и ИП с работниками пакет документов шире и может достигать 60-70 наименований в зависимости от категорий и масштаба обработки ПДн.
Это можно сделать на официальном сайте Роскомнадзора в разделе «Реестр операторов». Для поиска введите ИНН или наименование организации. Реестр является открытым и общедоступным.
Если после подачи первоначального уведомления изменился адрес, цели обработки, категории субъектов, ответственное лицо или другие данные, необходимо направить в Роскомнадзор уведомление об изменении сведений. Срок подачи — не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения.
Авторизуйтесь на портале Роскомнадзора через Госуслуги, выберите тип уведомления «Уведомление об изменении сведений» и заполните только те поля, в которые вносятся корректировки. Подпишите заявление усиленной квалифицированной электронной подписью и отправьте в ведомство. Роскомнадзор внесет изменения в реестр в течение 30 календарных дней.
Ошибка №1: заполнение по шаблону без привязки к реальности.
Компания скачивает образец уведомления из интернета и переносит чужие сведения в свою форму.
Как избежать: перед заполнением проведите аудит всех процессов обработки ПДн в компании. Указывайте только ту информацию, которая соответствует действительности.
Ошибка №2: ссылка только на ФЗ №152-ФЗ как на правовое основание.
Оператор указывает закон в качестве единственного основания обработки данных.
Как избежать: для каждой цели обработки выберите конкретное основание из ст. 6 152-ФЗ: согласие субъекта, исполнение договора, требование закона и т.д.
Ошибка №3: указание избыточных категорий ПДн «на всякий случай».
В уведомлении отмечены данные, которые компания никогда не собирает.
Как избежать: включите только те категории данных, которые действительно нужны для заявленных целей.
Ошибка №4: разрозненная подача нескольких уведомлений для разных целей.
Компания направляет отдельные документы на кадровый учет, работу с клиентами и маркетинг.
Как избежать: все цели обработки объединяются в одном уведомлении. Не нужно подавать несколько уведомлений для разных целей.
Ошибка №5: копирование типовых формулировок в разделе о мерах защиты.
Оператор описывает меры, которые никогда не применялись в компании.
Как избежать: опишите только те меры, которые реально внедрены и подтверждены внутренними документами.
Роскомнадзор проводит плановые и внеплановые проверки соблюдения законодательства о персональных данных. Плановые проверки осуществляются по графику с учетом категории риска оператора. Внеплановая проверка может быть инициирована по жалобе гражданина, информации об утечке из открытых источников, а также по результатам автоматизированного мониторинга сайтов.
Отсутствие регистрации в Роскомнадзоре — одно из нарушений, которое автоматический мониторинг выявляет наиболее часто. Специализированный ИИ-сканер круглосуточно анализирует интернет-ресурсы и фиксирует сайты, владельцы которых не состоят в реестре операторов.
В ходе проверки инспекторы запрашивают политику обработки ПДн, положение об обработке и защите, формы согласий, приказы о назначении ответственных, журналы учета обращений субъектов, договоры с третьими лицами. Особое внимание уделяется корректности сбора согласий на сайте — предустановленные галочки и отсутствие cookie-баннера фиксируются как нарушения.
Подача уведомления в Роскомнадзор — лишь первый шаг. Чтобы работать с персональными данными законно и не нарваться на штрафы, оператор должен выстроить систему защиты, которая поддерживается в актуальном состоянии постоянно.
Оператор также обязан реагировать на запросы субъектов ПДн в установленные сроки и уведомлять Роскомнадзор об инцидентах в течение 24 часов с момента их обнаружения.