Уведомление в Роскомнадзор лучше заполнять не по памяти и не по старым документам. Сведения о целях обработки, категориях персональных данных, базах, мерах защиты и трансграничной передаче должны соответствовать тому, как компания реально работает с данными.
Особенно легко получить расхождения там, где процессы меняются быстрее документов: появился новый сайт или сервис, подключили CRM, начали рассылку, поменяли подрядчика, перенесли базу или добавили новую категорию пользователей.
Ниже — последовательность, по которой можно проверить уведомление до отправки и снизить риск возврата или дополнительных вопросов регулятора.
Если уведомление подается впервые или есть сомнения, что сведения в реестре РКН соответствуют реальным процессам, можно заранее сверить цели, базы, меры защиты и трансграничную передачу.
Первый вопрос: есть ли у компании обработка персональных данных?
На практике речь может идти о данных:
Дальше нужно понять статус уведомления.
Возможны два сценария:
Поводом для актуализации могут быть новый адрес, другие цели обработки, изменение категорий персональных данных или субъектов, новые меры защиты, смена ответственного, изменение ИСПДн или баз данных, а также появление трансграничной передачи.
Уведомление можно направить несколькими способами.
На бумаге. Документ заполняют, распечатывают и подают лично либо отправляют заказным письмом.
В электронном виде с электронной подписью.
Через Госуслуги. Для этого используется аккаунт организации или ИП.
Здесь важен не столько сам канал подачи, сколько качество сведений: способ отправки не исправит неточности в целях, основаниях или инфраструктуре.
В уведомлении необходимо корректно указать данные оператора.
Проверьте:
Если почтовый адрес совпадает с юридическим, в форме можно отметить соответствующее поле.
Даже этот базовый блок стоит сверить перед отправкой, особенно если компания меняла реквизиты или адрес.
В уведомлении нужно выбрать субъекты РФ, в которых фактически осуществляется обработка персональных данных.
Если обработка охватывает всю страну, при необходимости можно выбрать вариант «все субъекты РФ».
Сведения должны отражать реальную географию процессов, а не только место регистрации компании.
Один из самых объемных блоков уведомления — цели обработки персональных данных.
В компании это могут быть, например:
Для упрощения заполнения цели можно сгруппировать в макроцели в соответствии с Базовым перечнем целей обработки персональных данных в организации, подготовленным Regional Privacy Professionals Association (RPPA).
Но одной формулировки цели недостаточно. Для каждой цели нужно определить связанный с ней контур обработки.
Категории субъектов. Например, работники, соискатели, пользователи сайта, клиенты или контрагенты.
Категории персональных данных. ФИО, контакты, паспортные данные, банковские реквизиты и другие сведения, которые действительно используются в процессе.
Правовое основание. Оно указывается с учетом части 1 статьи 6 Федерального закона № 152-ФЗ.
Действия с персональными данными. Например, сбор, запись, хранение, использование, передача, удаление или уничтожение.
Способ обработки. Нужно определить, является ли она автоматизированной, неавтоматизированной или смешанной, используется ли внутренняя сеть и происходит ли передача через интернет.
Здесь особенно важно не описывать процесс «примерно». Сведения в уведомлении должны совпадать с тем, что происходит в информационных системах, документах и рабочих процедурах.
В уведомлении отражаются меры, которые оператор применяет для выполнения требований статей 18.1 и 19 Федерального закона № 152-ФЗ.
Нужно перечислить используемые организационные и технические меры.
На техническом уровне это могут быть, например:
Если используются шифровальные или криптографические средства защиты, нужно указать класс СКЗИ, наименование, производителя и серийные номера средств шифрования.
Для юридического лица также указывается сотрудник, ответственный за организацию обработки персональных данных.
Отдельно потребуется дата начала обработки. Она определяется по фактическому началу работы с ПДн и нередко совпадает с датой регистрации компании, но ориентироваться нужно именно на реальный процесс.
Для срока или условия прекращения обработки в исходном чек-листе используется формулировка:
«Достижение целей обработки персональных данных или прекращение деятельности оператора, в зависимости от того, что наступит раньше».
В уведомлении нужно указать, осуществляется ли трансграничная передача персональных данных.
Если да, потребуется подготовить отдельное уведомление об осуществлении трансграничной передачи.
Это тот блок, который легко пропустить, если компания использует иностранные сервисы, инфраструктуру или подрядчиков, а сведения о фактическом маршруте данных находятся у разных подразделений.
Проверим цели, категории ПДн, правовые основания, меры защиты и трансграничную передачу, чтобы данные в уведомлении не расходились с фактической обработкой.
В уведомлении нужно отразить используемые базы данных и их местонахождение.
Если хранение выполняет сторонняя организация, указывается и компания, которая хранит базу.
В исходном чек-листе отдельно отмечен практический нюанс: если «базы» не выделены как самостоятельный объект в понимании формы, необходимо указать как минимум одну базу, расположенную по адресу оператора.
Этот раздел лучше заполнять вместе с ИТ или ИБ, а не только по юридическим документам. Иначе есть риск описать инфраструктуру так, как она задумывалась, а не так, как она работает.
В отдельном блоке стоит проверить меры, связанные с Постановлением Правительства РФ № 1119.
К ним относятся:
Здесь уведомление снова должно совпадать с реальностью. Если организация указывает обучение работников или формальный порядок доступа, эти процессы должны существовать не только на бумаге.
После заполнения необходимо подтвердить порядок подачи и отправить уведомление.
Затем сохраните код и ключ. Они понадобятся для проверки статуса.
Перед окончательной отправкой полезно еще раз пройти уведомление целиком и проверить, нет ли внутренних противоречий между целями, категориями ПДн, основаниями, базами и мерами защиты.
Несколько практических приемов из исходного чек-листа могут сократить количество исправлений.
Сначала сохраните черновик. Формулировки удобнее проверить до отправки, а не после.
Учитывайте реалистично планируемые направления. В перечне целей можно предусмотреть процессы, которые действительно появятся в ближайшей перспективе.
Используйте рабочие контакты ответственного. Лучше указывать общий рабочий адрес или номер, чем личные контакты сотрудника.
Не дробите категории без необходимости. Если форма позволяет использовать вариант «иные персональные данные», состав можно перечислить вручную.
Не перегружайте описание средств защиты. В исходном чек-листе предлагается указывать уровень категории, например «антивирус», «межсетевой экран», «резервное копирование», без лишней детализации брендов и моделей.
В исходном материале указан срок рассмотрения до 30 дней.
После утверждения Роскомнадзор вносит оператора в реестр, поэтому статус подачи нужно контролировать.
Но важнее настроить дальнейшее обновление сведений.
Повторная проверка понадобится, если изменились:
Именно здесь уведомление перестает быть разовой формой и становится частью постоянного privacy-процесса.
Основная сложность обычно возникает не в момент первой подачи.
Компания развивается: запускает новые продукты, добавляет формы на сайт, меняет CRM, подключает подрядчиков, внедряет новые информационные системы. Вместе с этим меняется фактическая обработка персональных данных.
Если эти изменения не попадают в реестр и документы, между формальным описанием и реальной работой постепенно появляется разрыв.
Поэтому полезно заранее определить, кто внутри компании отслеживает изменения и инициирует обновление сведений в Роскомнадзоре.
В Telegram-канале Б-152 мы регулярно разбираем типовые ошибки в уведомлениях РКН, формулировки целей и ситуации, возникающие после подачи.
Чем больше у компании целей, систем и подразделений, тем сложнее каждый раз вручную собирать сведения из документов, таблиц и переписки.
Privacy Box помогает вести реестр обработки ПДн и фиксировать изменения в целях, категориях данных, информационных системах и ответственных.
Так проще сверять фактическую картину с тем, что уже отражено в уведомлении Роскомнадзора, и не восстанавливать ее заново при каждом изменении.
Перед подачей уведомления проверьте:
Уведомление должно быть не самостоятельным документом для Роскомнадзора, а отражением реальной системы обработки персональных данных компании.