Регистрация в Роскомнадзоре в 2026 году: кто обязан подать уведомление, как зарегистрироваться и какие документы должны быть у оператора персональных данных.

2026-07-15 11:07:34 Время чтения 19 мин 400

Практически каждая организация или ИП обязаны регистрироваться в Роскомнадзоре, но многие не знают, как это сделать и обязательно ли это. Мы расскажем, когда нужно подавать уведомление для регистрации в РКН, что для этого понадобится и какие ошибки допускают чаще всего.

Что такое регистрация в Роскомнадзоре

Под регистрацией в РКН подразумевается внесение сведений о компании или ИП в реестр операторов персональных данных. Для этого подается уведомление об обработке ПДн, которое оператор направляет в ведомство до начала сбора личной информации. 

Реестр этот открытый, и государство ведет его не для галочки, а чтобы бизнес понимал: любые манипуляции с данными видны. Конкуренты, клиенты и сам Роскомнадзор могут в любой момент зайти и проверить, что именно вы собираете и для каких целей. Если написанное в уведомлении разойдется с реальностью, ждите проверку. 

Дарья Кокорикова
Основатель сервиса «Роском Онлайн», архитектор систем работы с персональными данными, эксперт по корпоративной защите персданных с 10-летним опытом.
Прозрачность дисциплинирует: лучше сразу указать достоверные сведения, чем потом объяснять инспектору, почему на бумаге одно, а на деле другое.

  Регистрация в реестре — только одна из обязанностей оператора персональных данных. Требования также распространяются на документы, получение согласий, организацию обработки и защиту информации. Подробно весь комплекс требований мы разобрали в материале «Персональные данные в 2026 году: полный гайд для бизнеса» 

Кто считается оператором персональных данных

Оператор ПДн — это государственный или муниципальный орган, юридическое или физическое лицо, которое самостоятельно или совместно с другими лицами организует и осуществляет обработку личной информации, а также определяет цели такой обработки. Статус оператора возникает автоматически с момента начала сбора данных, а не после подачи уведомления.

Рассмотрим несколько примеров операторов, чтобы вам было понятнее:

№1. Интернет-магазин собирает фамилии, имена, адреса и телефоны покупателей для доставки заказов. Вся информация заносится в CRM-систему. Магазин становится оператором в момент оформления первого заказа, даже если уведомление еще не подано.

№2. Частная стоматологическая клиника обрабатывает не только контакты пациентов, но и данные о состоянии их здоровья — диагнозы, результаты анализов, рентгеновские снимки. Это спецкатегория ПДн, требующая усиленных мер защиты.

№3. Бухгалтерская компания на аутсорсе получает от клиентов персданные их сотрудников для расчета зарплаты и подготовки отчетности. Обработка ведется в программах «1С». Компания не заключает трудовые договоры с этими людьми, но, так как она обрабатывает их ПДн, то считается оператором.

Кто обязан подавать уведомление 

Это должен сделать любой оператор, который обрабатывает данные с использованием средств автоматизации (ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ). Такой круг охватывает практически весь бизнес: интернет-магазины, медицинские клиники, образовательные центры, фитнес-клубы, агентства недвижимости, бухгалтерские компании, IT-сервисы, государственные и муниципальные учреждения, а также некоммерческие организации

Средства автоматизации — это не только компьютеры и серверы, но и смартфоны, планшеты, кассовые аппараты, CRM-системы, облачные хранилища, мессенджеры и любые другие устройства, фиксирующие информацию о людях. Даже простая таблица в Excel на рабочем ноутбуке уже считается автоматизированной обработкой.

Освобождены от подачи уведомления только три категории операторов: 

  1. работающие с ПДн исключительно на бумаге без компьютеров;
  2. использующие государственные информационные системы для защиты правопорядка и государственной безопасности; 
  3. обрабатывающие данные в рамках транспортной безопасности. 

Все остальные обязаны зарегистрироваться в Роскомнадзоре.

Как зарегистрироваться в Роскомнадзоре

Шаг 1: назначьте ответственного за организацию обработки ПДн. Для этого оформляется приказ. 

Шаг 2: подготовьте документы. Разработайте и утвердите Политику обработки ПДн, положение об обработке и защите ПДн, формы согласий и другие локальные акты. Без этого комплекта невозможно корректно заполнить уведомление, поскольку в нем указываются сведения из них, в первую очередь — из Политики. 

Шаг 3: заполните уведомление. Зайдите на сайт Роскомнадзора, авторизуйтесь через Госуслуги с усиленной квалифицированной электронной подписью. Последовательно заполните все разделы формы: сведения об операторе, цели обработки, категории данных и субъектов, правовые основания, описание мер защиты.

Шаг 4: отправьте уведомление. Подпишите его УКЭП и направьте в ведомство. Альтернативный способ — заполнить форму на сайте, распечатать, подписать и представить в территориальное отделение РКН.

Шаг 5: проверьте регистрацию. Через 30 календарных дней проверьте появление вашей компании в реестре операторов на сайте Роскомнадзора по ИНН или наименованию.

  Отдельно порядок подготовки и подачи формы, содержание основных разделов и типичные ошибки при заполнении мы разобрали в статье "Уведомление в Роскомнадзор об обработке персональных данных: пошаговая инструкция для бизнеса"

Уведомление в Роскомнадзор об обработке персональных данных: пошаговая инструкция для бизнеса

Как заполнить уведомление

Требования к уведомлению закреплены в ч. 3 ст. 22 Федерального закона № 152-ФЗ. Рассмотрим основные поля, к которым нужно отнестись наиболее внимательно.

  1. В разделе «Сведения об операторе» укажите полное и сокращенное наименование, адрес, телефон, ИНН, ОГРН. Если компания зарегистрирована в одном регионе, а работает в другом, отразите тот, в котором ведется фактическая деятельность.
  2. В разделе «Цели обработки» отметьте только актуальные для вас цели. Для юридических лиц обязательны ведение кадрового и бухгалтерского учета, соблюдение трудового, налогового и пенсионного законодательства, ведение воинского учета. Остальные цели — работа с клиентами, маркетинг, подбор персонала — указываются, только если они фактически ведутся.
  3. В разделах «Категории данных» и «Категории субъектов» отмечайте только те позиции, которые действительно используете. Если у вас нет сотрудников, не указывайте категорию «работники». Если не собираете биометрию, не ставьте галочку напротив биометрических данных.
  4. В разделе «Правовые основания» для каждой цели выберите конкретное основание: согласие субъекта, исполнение договора, требование закона. Ссылки только на ФЗ №152 недостаточно — сам по себе закон не дает право обрабатывать ПДн.
  5. В разделе «Меры защиты» опишите только те меры, которые реально внедрены: назначение ответственного, разграничение прав доступа, антивирусная защита, шифрование, журналирование. Копирование типовых формулировок без привязки к вашей деятельности — частая причина замечаний при проверках.

Важно: сведения в уведомлении должны совпадать с локальными актами организации. Если во время проверки будут расхождения, вас могут оштрафовать.

Какие документы должны быть у оператора персональных данных 

До подачи уведомления необходимо подготовить минимальный пакет документов по персональным данным. Для ИП без сотрудников перечень включает следующие позиции:

  1. Акт о проведении внутреннего контроля.
  2. Акт об уничтожении машинных носителей ПДн.
  3. Акт об уничтожении ПДн.
  4. Акт определения необходимого уровня защищенности информационной системы персональных данных.
  5. Акт оценки вреда, который может быть причинен субъекту.
  6. Журнал учета машинных носителей.
  7. Журнал учета обращений субъектов ПДн.
  8. Журнал учета средств защиты информации.
  9. Инструктаж.
  10. Инструкция администратора информационной безопасности.
  11. Инструкция ответственного за организацию обработки.
  12. Инструкция по применению антивирусных средств защиты.
  13. Инструкция по работе с машинными носителями, содержащими ПДн.
  14. Отказ от согласия на обработку ПДн.
  15. Отзыв согласия на обработку ПДн.
  16. План контроля выполнения требований по обеспечению безопасности ПДн, в том числе при их обработке в ИСПДн.
  17. Политика в отношении обработки ПДн.
  18. Положение о парольной защите при обработке ПДн.
  19. Положение о порядке уничтожения ПДн.
  20. Правила выявления инцидентов информационной безопасности ИСПДн.
  21. Правила оценки вреда, который может быть причинен субъекту.
  22. Правила рассмотрения обращений субъектов персональных данных.
  23. Правила проведения внутреннего контроля в отношении обработки.
  24. Приказ о возложении функций администратора информационной безопасности.
  25. Приказ о возложении функций ответственного за организацию обработки.
  26. Приказ об утверждении локальных нормативных актов.
  27. Приказ об утверждении перечня лиц, осуществляющих обработку ПДн.
  28. Приказ об утверждении списка помещений, предназначенных для работы с ПДн.
  29. Приказ об утверждении мест хранения носителей ПДн, ответственных лиц за сохранность этих носителей и лиц, имеющих право доступа к данным, обрабатываемым без использования средств автоматизации.
  30. Регламент резервного копирования и восстановления информации в информационных системах.
  31. Согласие на обработку ПДн.
  32. Согласие на обработку ПДн, разрешенных для распространения

Для организаций и ИП с работниками пакет документов шире и может достигать 60-70 наименований в зависимости от категорий и масштаба обработки ПДн.

В видео разбираем, как организовать работу с персональными данными в компании и на какие процессы обратить внимание.

Как проверить регистрацию в реестре

Это можно сделать на официальном сайте Роскомнадзора в разделе «Реестр операторов». Для поиска введите ИНН или наименование организации. Реестр является открытым и общедоступным. 

Как изменить сведения

Если после подачи первоначального уведомления изменился адрес, цели обработки, категории субъектов, ответственное лицо или другие данные, необходимо направить в Роскомнадзор уведомление об изменении сведений. Срок подачи — не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения.

Авторизуйтесь на портале Роскомнадзора через Госуслуги, выберите тип уведомления «Уведомление об изменении сведений» и заполните только те поля, в которые вносятся корректировки. Подпишите заявление усиленной квалифицированной электронной подписью и отправьте в ведомство. Роскомнадзор внесет изменения в реестр в течение 30 календарных дней.

Типичные ошибки компаний

Ошибка №1: заполнение по шаблону без привязки к реальности.
Компания скачивает образец уведомления из интернета и переносит чужие сведения в свою форму.
Как избежать: перед заполнением проведите аудит всех процессов обработки ПДн в компании. Указывайте только ту информацию, которая соответствует действительности.

Ошибка №2: ссылка только на ФЗ №152-ФЗ как на правовое основание.
Оператор указывает закон в качестве единственного основания обработки данных.
Как избежать: для каждой цели обработки выберите конкретное основание из ст. 6 152-ФЗ: согласие субъекта, исполнение договора, требование закона и т.д.

Ошибка №3: указание избыточных категорий ПДн «на всякий случай».
В уведомлении отмечены данные, которые компания никогда не собирает.
Как избежать: включите только те категории данных, которые действительно нужны для заявленных целей.

Ошибка №4: разрозненная подача нескольких уведомлений для разных целей.
Компания направляет отдельные документы на кадровый учет, работу с клиентами и маркетинг.
Как избежать: все цели обработки объединяются в одном уведомлении. Не нужно подавать несколько уведомлений для разных целей.

Ошибка №5: копирование типовых формулировок в разделе о мерах защиты.
Оператор описывает меры, которые никогда не применялись в компании.
Как избежать: опишите только те меры, которые реально внедрены и подтверждены внутренними документами.

Проверки Роскомнадзора

Роскомнадзор проводит плановые и внеплановые проверки соблюдения законодательства о персональных данных. Плановые проверки осуществляются по графику с учетом категории риска оператора. Внеплановая проверка может быть инициирована по жалобе гражданина, информации об утечке из открытых источников, а также по результатам автоматизированного мониторинга сайтов.

Отсутствие регистрации в Роскомнадзоре — одно из нарушений, которое автоматический мониторинг выявляет наиболее часто. Специализированный ИИ-сканер круглосуточно анализирует интернет-ресурсы и фиксирует сайты, владельцы которых не состоят в реестре операторов.

В ходе проверки инспекторы запрашивают политику обработки ПДн, положение об обработке и защите, формы согласий, приказы о назначении ответственных, журналы учета обращений субъектов, договоры с третьими лицами. Особое внимание уделяется корректности сбора согласий на сайте — предустановленные галочки и отсутствие cookie-баннера фиксируются как нарушения.

В вебинаре разбираем проверки Роскомнадзора, реальные дела и распространенные ошибки на сайтах, которые могут создавать риски для бизнеса.

Штрафы

  1. Не подали уведомление в Роскомнадзор — штраф от 100 000 до 300 000 рублей для юрлиц и ИП.
  2. Не взяли согласие на обработку, когда оно обязательно по закону, — штраф от 100 000 до 300 000 рублей для ИП, от 300 000 до 700 000 рублей для организаций.
  3. Повторно нарушили правила получения согласия — штраф от 500 000 до 1 млн рублей для ИП, от 1 до 1,5 млн рублей для юрлиц.
  4. Не разместили политику обработки ПДн в открытом доступе — штраф от 10 000 до 20 000 рублей для ИП, от 30 000 до 60 000 рублей для юрлиц.
  5. Не предоставили субъекту информацию об обработке его данных — штраф от 20 000 до 30 000 рублей для ИП, от 40 000 до 80 000 рублей для юрлиц.
  6. Не уведомили Роскомнадзор об утечке ПДн — штраф от 1 до 3 млн рублей для юрлиц и ИП.

Почему регистрации недостаточно

Подача уведомления в Роскомнадзор — лишь первый шаг. Чтобы работать с персональными данными законно и не нарваться на штрафы, оператор должен выстроить систему защиты, которая поддерживается в актуальном состоянии постоянно.

  1. Документы должны своевременно обновляться. Изменились бизнес-процессы, подключилась новая CRM, расширился перечень собираемых данных — все это требует корректировки локальных актов и, при необходимости, подачи уведомления об изменении сведений. Сотрудники должны регулярно проходить инструктаж и понимать правила обработки данных, ведь человеческий фактор остается одной из главных причин утечек. Более подробно документы по персональным данным разобрали в статье.
  2. Технические меры защиты необходимо адаптировать к меняющимся киберугрозам. Антивирусное ПО, шифрование, разграничение доступа, резервное копирование — все это требует регулярного аудита и обновления. 

Оператор также обязан реагировать на запросы субъектов ПДн в установленные сроки и уведомлять Роскомнадзор об инцидентах в течение 24 часов с момента их обнаружения.

Ответы на вопросы

  1. Кто обязан подавать уведомление в Роскомнадзор?
    Все организации и ИП, которые обрабатывают персональные данные с использованием средств автоматизации: сайтов, CRM-систем, мобильных приложений или даже таблиц в Excel.
  1. Кто освобожден от подачи уведомления?
    Только три категории: операторы, работающие исключительно на бумаге; использующие ГИС для госбезопасности; обрабатывающие ПДн по закону о безопасности в сфере транспорта.
  1. Нужно ли подавать уведомление, если есть сайт?
    Да, если на сайте есть любая форма сбора данных: обратная связь, заявка, корзина интернет-магазина. 
  1. Сколько времени занимает регистрация в Роскомнадзоре?
    Роскомнадзор рассматривает уведомление до 30 календарных дней. Обрабатывать данные можно сразу после подачи, не дожидаясь внесения в реестр.
  1. Какие документы нужны для регистрации?
    Минимальный пакет включает Политику обработки ПДн, положение об обработке и защите, приказ о назначении ответственного, формы согласий, журналы и ряд других локальных актов.
  1. Что делать, если уведомление не подавалось несколько лет?
    Подайте его как можно быстрее. Каждый день обработки без регистрации повышает риск максимального штрафа в 300 000 рублей. При проверке Роскомнадзор может учесть добровольное устранение нарушения как смягчающее обстоятельство.
  1. Как изменить сведения в реестре?
    Подайте уведомление об изменении сведений через портал Роскомнадзора не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения.
  1. Какие штрафы за отсутствие регистрации в Роскомнадзоре?
     
    Штраф для ИП и юридических лиц — от 100 000 до 300 000 рублей по ч. 10 ст. 13.11 КоАП РФ.  
  1. Проверяет ли Роскомнадзор сайты автоматически?
    Да, ИИ-сканеры круглосуточно анализируют интернет-ресурсы и выявляют сайты, владельцы которых не состоят в реестре операторов.
  1. Достаточно ли одной регистрации для законной работы с ПДн?
     
    Нет. Помимо регистрации, необходимо поддерживать в актуальном состоянии документы, обучать сотрудников, обновлять технические меры защиты и реагировать на запросы субъектов ПДн, а также выполнять ряд других требований, предусмотренных ФЗ №152-ФЗ