Уведомление Роскомнадзора об обработке персональных данных: чек-лист перед подачей

2026-09-16 14:05:48 Время чтения 12 мин 124

Уведомление в Роскомнадзор лучше заполнять не по памяти и не по старым документам. Сведения о целях обработки, категориях персональных данных, базах, мерах защиты и трансграничной передаче должны соответствовать тому, как компания реально работает с данными.

Особенно легко получить расхождения там, где процессы меняются быстрее документов: появился новый сайт или сервис, подключили CRM, начали рассылку, поменяли подрядчика, перенесли базу или добавили новую категорию пользователей.

Ниже — последовательность, по которой можно проверить уведомление до отправки и снизить риск возврата или дополнительных вопросов регулятора.

Проверьте уведомление до подачи

Если уведомление подается впервые или есть сомнения, что сведения в реестре РКН соответствуют реальным процессам, можно заранее сверить цели, базы, меры защиты и трансграничную передачу.

Проверить уведомление

1. Сначала определите, нужно ли подавать уведомление

Первый вопрос: есть ли у компании обработка персональных данных?

На практике речь может идти о данных:

  1. клиентов;
  2. работников;
  3. соискателей;
  4. пользователей сайта или приложения;
  5. подписчиков рассылок;
  6. контрагентов;
  7. других категорий субъектов.

Дальше нужно понять статус уведомления.

Возможны два сценария:

  1. уведомление раньше не подавалось;
  2. уведомление уже есть, но сведения изменились.

Поводом для актуализации могут быть новый адрес, другие цели обработки, изменение категорий персональных данных или субъектов, новые меры защиты, смена ответственного, изменение ИСПДн или баз данных, а также появление трансграничной передачи.

2. Выберите способ подачи

Уведомление можно направить несколькими способами.

На бумаге. Документ заполняют, распечатывают и подают лично либо отправляют заказным письмом.

В электронном виде с электронной подписью.

Через Госуслуги. Для этого используется аккаунт организации или ИП.

Здесь важен не столько сам канал подачи, сколько качество сведений: способ отправки не исправит неточности в целях, основаниях или инфраструктуре.

3. Проверьте сведения об операторе

В уведомлении необходимо корректно указать данные оператора.

Проверьте:

  1. субъект РФ, где зарегистрирована организация или ИП;
  2. полное и сокращенное наименование;
  3. организационно-правовую форму;
  4. юридический адрес;
  5. почтовый адрес;
  6. электронную почту;
  7. ИНН;
  8. ОГРН или ОГРНИП.

Если почтовый адрес совпадает с юридическим, в форме можно отметить соответствующее поле.

Даже этот базовый блок стоит сверить перед отправкой, особенно если компания меняла реквизиты или адрес.

4. Укажите регионы, где происходит обработка ПДн

В уведомлении нужно выбрать субъекты РФ, в которых фактически осуществляется обработка персональных данных.

Если обработка охватывает всю страну, при необходимости можно выбрать вариант «все субъекты РФ».

Сведения должны отражать реальную географию процессов, а не только место регистрации компании.

5. Опишите цели обработки так, чтобы они совпадали с реальной работой

Один из самых объемных блоков уведомления — цели обработки персональных данных.

В компании это могут быть, например:

  1. оформление заказов;
  2. поддержка пользователей;
  3. кадровый учет;
  4. бухгалтерский учет;
  5. маркетинговые рассылки;
  6. аналитика.

Для упрощения заполнения цели можно сгруппировать в макроцели в соответствии с Базовым перечнем целей обработки персональных данных в организации, подготовленным Regional Privacy Professionals Association (RPPA).

Но одной формулировки цели недостаточно. Для каждой цели нужно определить связанный с ней контур обработки.

Для каждой цели проверьте пять блоков

Категории субъектов. Например, работники, соискатели, пользователи сайта, клиенты или контрагенты.

Категории персональных данных. ФИО, контакты, паспортные данные, банковские реквизиты и другие сведения, которые действительно используются в процессе.

Правовое основание. Оно указывается с учетом части 1 статьи 6 Федерального закона № 152-ФЗ.

Действия с персональными данными. Например, сбор, запись, хранение, использование, передача, удаление или уничтожение.

Способ обработки. Нужно определить, является ли она автоматизированной, неавтоматизированной или смешанной, используется ли внутренняя сеть и происходит ли передача через интернет.

Здесь особенно важно не описывать процесс «примерно». Сведения в уведомлении должны совпадать с тем, что происходит в информационных системах, документах и рабочих процедурах.

6. Опишите меры защиты и организацию обработки

В уведомлении отражаются меры, которые оператор применяет для выполнения требований статей 18.1 и 19 Федерального закона № 152-ФЗ.

Нужно перечислить используемые организационные и технические меры.

На техническом уровне это могут быть, например:

  1. антивирусная защита;
  2. межсетевые экраны;
  3. VPN или TLS;
  4. резервное копирование;
  5. шифрование.

Если используются шифровальные или криптографические средства защиты, нужно указать класс СКЗИ, наименование, производителя и серийные номера средств шифрования.

Для юридического лица также указывается сотрудник, ответственный за организацию обработки персональных данных.

Отдельно потребуется дата начала обработки. Она определяется по фактическому началу работы с ПДн и нередко совпадает с датой регистрации компании, но ориентироваться нужно именно на реальный процесс.

Для срока или условия прекращения обработки в исходном чек-листе используется формулировка:

«Достижение целей обработки персональных данных или прекращение деятельности оператора, в зависимости от того, что наступит раньше».

Не забудьте отдельно проверить трансграничную передачу

В уведомлении нужно указать, осуществляется ли трансграничная передача персональных данных.

Если да, потребуется подготовить отдельное уведомление об осуществлении трансграничной передачи.

Это тот блок, который легко пропустить, если компания использует иностранные сервисы, инфраструктуру или подрядчиков, а сведения о фактическом маршруте данных находятся у разных подразделений.

Сверьте сведения с реальными процессами

Проверим цели, категории ПДн, правовые основания, меры защиты и трансграничную передачу, чтобы данные в уведомлении не расходились с фактической обработкой.

Проверить сведения

7. Проверьте сведения о базах данных и инфраструктуре

В уведомлении нужно отразить используемые базы данных и их местонахождение.

Если хранение выполняет сторонняя организация, указывается и компания, которая хранит базу.

В исходном чек-листе отдельно отмечен практический нюанс: если «базы» не выделены как самостоятельный объект в понимании формы, необходимо указать как минимум одну базу, расположенную по адресу оператора.

Этот раздел лучше заполнять вместе с ИТ или ИБ, а не только по юридическим документам. Иначе есть риск описать инфраструктуру так, как она задумывалась, а не так, как она работает.

8. Зафиксируйте организационные меры безопасности

В отдельном блоке стоит проверить меры, связанные с Постановлением Правительства РФ № 1119.

К ним относятся:

  1. политика доступа к персональным данным;
  2. правила предоставления доступа;
  3. вводное и периодическое обучение сотрудников;
  4. физическая защита серверов и помещений, если она применима;
  5. учет и документирование использования средств защиты.

Здесь уведомление снова должно совпадать с реальностью. Если организация указывает обучение работников или формальный порядок доступа, эти процессы должны существовать не только на бумаге.

9. Перед отправкой сохраните все, что понадобится для контроля

После заполнения необходимо подтвердить порядок подачи и отправить уведомление.

Затем сохраните код и ключ. Они понадобятся для проверки статуса.

Перед окончательной отправкой полезно еще раз пройти уведомление целиком и проверить, нет ли внутренних противоречий между целями, категориями ПДн, основаниями, базами и мерами защиты.

10. Что помогает не переделывать уведомление несколько раз

Несколько практических приемов из исходного чек-листа могут сократить количество исправлений.

Сначала сохраните черновик. Формулировки удобнее проверить до отправки, а не после.

Учитывайте реалистично планируемые направления. В перечне целей можно предусмотреть процессы, которые действительно появятся в ближайшей перспективе.

Используйте рабочие контакты ответственного. Лучше указывать общий рабочий адрес или номер, чем личные контакты сотрудника.

Не дробите категории без необходимости. Если форма позволяет использовать вариант «иные персональные данные», состав можно перечислить вручную.

Не перегружайте описание средств защиты. В исходном чек-листе предлагается указывать уровень категории, например «антивирус», «межсетевой экран», «резервное копирование», без лишней детализации брендов и моделей.

11. После подачи работа с уведомлением не заканчивается

В исходном материале указан срок рассмотрения до 30 дней.

После утверждения Роскомнадзор вносит оператора в реестр, поэтому статус подачи нужно контролировать.

Но важнее настроить дальнейшее обновление сведений.

Повторная проверка понадобится, если изменились:

  1. цели обработки;
  2. категории персональных данных;
  3. категории субъектов;
  4. способы обработки;
  5. инфраструктура;
  6. ответственный;
  7. трансграничная передача.

Именно здесь уведомление перестает быть разовой формой и становится частью постоянного privacy-процесса.

Почему сведения в реестре быстро устаревают

Основная сложность обычно возникает не в момент первой подачи.

Компания развивается: запускает новые продукты, добавляет формы на сайт, меняет CRM, подключает подрядчиков, внедряет новые информационные системы. Вместе с этим меняется фактическая обработка персональных данных.

Если эти изменения не попадают в реестр и документы, между формальным описанием и реальной работой постепенно появляется разрыв.

Поэтому полезно заранее определить, кто внутри компании отслеживает изменения и инициирует обновление сведений в Роскомнадзоре.

В Telegram-канале Б-152 мы регулярно разбираем типовые ошибки в уведомлениях РКН, формулировки целей и ситуации, возникающие после подачи.

Реестр ПДн удобнее поддерживать как живой процесс

Чем больше у компании целей, систем и подразделений, тем сложнее каждый раз вручную собирать сведения из документов, таблиц и переписки.

Privacy Box помогает вести реестр обработки ПДн и фиксировать изменения в целях, категориях данных, информационных системах и ответственных.

Так проще сверять фактическую картину с тем, что уже отражено в уведомлении Роскомнадзора, и не восстанавливать ее заново при каждом изменении.

Чек-лист перед нажатием кнопки «Отправить»

Перед подачей уведомления проверьте:

  1. Нужно ли подавать новое уведомление или менять существующее.
  2. Актуальны ли сведения об операторе.
  3. Правильно ли определены регионы обработки.
  4. Соответствуют ли цели реальным процессам.
  5. Для каждой ли цели определены субъекты, данные, основания и действия.
  6. Корректно ли описаны способы обработки.
  7. Соответствуют ли меры защиты реальным мерам компании.
  8. Указан ли ответственный за организацию обработки.
  9. Верно ли отражены базы и их местонахождение.
  10. Есть ли трансграничная передача.
  11. Не требуется ли отдельное уведомление о такой передаче.
  12. Совпадает ли вся форма с тем, что происходит в бизнес-процессах и информационных системах.
  13. Назначен ли внутри компании контроль за будущими изменениями.

Уведомление должно быть не самостоятельным документом для Роскомнадзора, а отражением реальной системы обработки персональных данных компании.