Каждая компания или предприниматель, работающие с персональными данными, должны зарегистрироваться в Роскомнадзоре как оператор ПДн. Федеральный закон № 152-ФЗ определяет оператором любое лицо (организация, ИП или гражданин), которое самостоятельно или совместно с другими обрабатывает персональные данные клиентов, сотрудников, партнеров и т.д.. Проще говоря, если у вас на сайте есть формы сбора данных или вы храните имена, телефоны, email и другую личную информацию – вы уже оператор ПДн и обязаны уведомить Роскомнадзор до начала обработки данных. Исключения минимальны: только если обработка ведется исключительно без использования средств автоматизации (на бумаге) или попадает под особые случаи, перечисленные в ст.22 152-ФЗ (которые с 1 сентября 2022 существенно сокращены). В 2025 году игнорировать эту обязанность становится крайне рискованно – новые требования усилили контроль и увеличили штрафы в десятки раз. Ниже рассмотрим, почему важно заблаговременно подать уведомление, какие штрафы грозят за отсутствие регистрации, как зарегистрироваться онлайн, а также что делать, если вы уже начали работать с данными без уведомления, и как специалисты могут помочь оформить все «под ключ».
Регистрация в Роскомнадзоре в 2025 году: кто обязан подавать уведомление об обработке персональных данных
Автор: Евгений Цыхманов, юрист, основатель компании «Роском 24»
Почему важно подать уведомление заранее?
С 30 мая 2025 года Роскомнадзор значительно усилил надзор за обработкой данных: запущены автоматические проверки сайтов с использованием ИИ. Специальные алгоритмы круглосуточно сканируют интернет-ресурсы и места хранения данных, сверяя текущее обращение с персональными данными с тем, что заявлено в документах. Даже мелкие нарушения (например, отсутствие нужных положений в политике конфиденциальности или неправильные формы согласия на сайте) теперь быстро выявляются. Обычно РКН выдает предписание об устранении несоответствий и дает лишь 10 дней на исправление. Важно понимать, что даже если вы оперативно устраните нарушения, штрафы могут последовать за уже совершенные нарушения – исправление ситуации не гарантирует освобождения от ответственности. При этом санкции с конца мая 2025 резко возросли: максимальные штрафы за нарушения в сфере персональных данных теперь достигают миллионов рублей или даже блокировки сайта. Проще говоря, риск стал несоизмеримо выше. Вместо того чтобы надеяться «на авось» и потом в спешке исправлять недостатки под угрозой блокировки, гораздо безопаснее заблаговременно зарегистрироваться в реестре операторов ПДн и привести все в порядок. Это не только убережет от штрафов, но и продемонстрирует клиентам и партнерам вашу ответственность в сфере безопасности данных.
Какие штрафы грозят за отсутствие регистрации?
Ранее за несвоевременное уведомление в Роскомнадзор штрафы были символическими – максимум 3–5 тыс. рублей по общей статье 19.7 КоАП РФ. Многие предприятия откладывали регистрацию из-за такой незначительной ответственности. Однако с 30 мая 2025 года введена новая статья (ч.10 ст.13.11 КоАП РФ) специально за неуведомление Роскомнадзора, и наказания стали несоизмеримо строже. Теперь отсутствие регистрации оператора ПДн грозит штрафом до 300 000 ₽. Конкретные размеры штрафов дифференцированы по статусу нарушителя:
- Юридические лица и индивидуальные предприниматели: от 100 000 до 300 000 руб.. Именно компании и ИП несут максимальную ответственность, так как их деятельность затрагивает данные множества людей.
- Должностные лица организации: от 30 000 до 50 000 руб.. Руководители и ответственные сотрудники компании могут быть оштрафованы персонально, если не обеспечили соблюдение закона.
- Физические лица: от 5 000 до 10 000 руб.. Эта категория относится, например, к самозанятым гражданам, которые работают с данными без образования юрлица.
Как подать уведомление в Роскомнадзор: порядок и сроки регистрации
Процедура регистрации оператора персональных данных упрощена – ее можно выполнить полностью онлайн. Роскомнадзор принимает уведомления в электронном виде, а также традиционно на бумаге. Рассмотрим основной порядок действий:
1. Авторизация и выбор способа подачи. Зайдите на официальный портал Роскомнадзора по персональным данным (pd.rkn.gov.ru) или на портал госуслуг под учетной записью организации. Для электронного обращения необходима подтвержденная учетная запись на Госуслугах; если заявление подает сотрудник от имени компании, его аккаунт должен быть привязан к организации. Имеется три способа подачи на выбор: (a) заполнить электронную форму на сайте РКН, распечатать и доставить ее в территориальное управление любым удобным способом; (b) заполнить и отправить форму непосредственно на портале Роскомнадзора, подписав ее усиленной квалифицированной электронной подписью; (c) подать уведомление через портал Госуслуг онлайн. Онлайн-способ через портал удобен тем, что все данные сразу поступают в ведомство, но требует электронной подписи.
2. Заполнение формы уведомления. В уведомлении требуется указать подробные сведения об операторе и обрабатываемых данных. В том числе заполняются следующие разделы:
4. Корректировка сведений и прекращение обработки. Регистрация оператора ПДн проводится один раз – повторно уведомлять при продолжении той же деятельности не требуется. Однако если у вас изменились данные, нужно отправить уточненное (корректирующее) уведомление. По закону на это дается время до 15-го числа месяца, следующего за месяцем изменений. Например, сменили юрадрес или ответственного за ПДн в июле – подайте обновление до 15 августа. Аналогично, если расширились цели или виды данных – добавьте их через изменение в реестр. Если же вы вовсе прекращаете обработку ПДн (ликвидировали организацию либо больше не работаете с персональными данными), требуется подать уведомление о прекращении обработки. Сделать это нужно не позднее 10 рабочих дней после фактического прекращения работы с данными. РКН после получения такого уведомления исключит вашу запись из реестра в течение 30 дней. Игнорировать уведомление о прекращении нельзя: формально, пока вы числитесь в реестре как оператор, на вас распространяются требования закона и проверки.
1. Авторизация и выбор способа подачи. Зайдите на официальный портал Роскомнадзора по персональным данным (pd.rkn.gov.ru) или на портал госуслуг под учетной записью организации. Для электронного обращения необходима подтвержденная учетная запись на Госуслугах; если заявление подает сотрудник от имени компании, его аккаунт должен быть привязан к организации. Имеется три способа подачи на выбор: (a) заполнить электронную форму на сайте РКН, распечатать и доставить ее в территориальное управление любым удобным способом; (b) заполнить и отправить форму непосредственно на портале Роскомнадзора, подписав ее усиленной квалифицированной электронной подписью; (c) подать уведомление через портал Госуслуг онлайн. Онлайн-способ через портал удобен тем, что все данные сразу поступают в ведомство, но требует электронной подписи.
2. Заполнение формы уведомления. В уведомлении требуется указать подробные сведения об операторе и обрабатываемых данных. В том числе заполняются следующие разделы:
- Реквизиты оператора: полное наименование организации или ФИО ИП/самозанятого, ОГРН/ИНН, адрес юридический и фактический, контактные данные. Обязательно указывается актуальный email для связи с Роскомнадзором.
- Цели обработки данных: перечислите, для каких целей собираются персональные данные – например, кадровый учет, исполнение договоров с клиентами, рекламная рассылка, обеспечение пропускного режима и т.д. Каждую цель нужно формулировать отдельно, без объединения разных процессов в одну фразу. РКН предлагает справочник типовых целей, из которого можно выбрать подходящие формулировки.
- Категории персональных данных и субъектов: перечислите, какие категории ПДн вы обрабатываете (например, ФИО, контактный телефон, email, ИНН) и чьи данные это будут (клиентов, сотрудников, пользователей сайта и пр.).
- Правовые основания обработки: на каком основании вы собираете данные – обычно это согласие субъекта, договор с участием субъекта, требования закона и пр. (Этот пункт связан с целями: для каждой цели должно быть законное основание обработки).
- Меры защиты данных: опишите, как вы защищаете персональные данные – используемые информационные системы, антивирусы, шифрование, доступ по паролям, назначение ответственного лица и т.п. Важно показать, что выполнены требования по защите ПДн.
- Места хранения и обработки ПДн: укажите адреса баз данных, где хранится информация. Если используете облачные сервисы или сторонние дата-центры, нужно указать их название, страну расположения серверов и владельца сервиса. Также отмечаются регионы, где фактически происходит обработка (например, РФ или конкретные области). Учтите, что по закону персональные данные россиян должны храниться на серверах на территории РФ (см. закон о локализации данных).
4. Корректировка сведений и прекращение обработки. Регистрация оператора ПДн проводится один раз – повторно уведомлять при продолжении той же деятельности не требуется. Однако если у вас изменились данные, нужно отправить уточненное (корректирующее) уведомление. По закону на это дается время до 15-го числа месяца, следующего за месяцем изменений. Например, сменили юрадрес или ответственного за ПДн в июле – подайте обновление до 15 августа. Аналогично, если расширились цели или виды данных – добавьте их через изменение в реестр. Если же вы вовсе прекращаете обработку ПДн (ликвидировали организацию либо больше не работаете с персональными данными), требуется подать уведомление о прекращении обработки. Сделать это нужно не позднее 10 рабочих дней после фактического прекращения работы с данными. РКН после получения такого уведомления исключит вашу запись из реестра в течение 30 дней. Игнорировать уведомление о прекращении нельзя: формально, пока вы числитесь в реестре как оператор, на вас распространяются требования закона и проверки.
Трансграничная передача данных: когда требуется отдельное уведомление?
Отдельно стоит упомянуть трансграничную передачу персональных данных, то есть отправку информации за пределы России. С 1 сентября 2022 правила ужесточились: теперь при передаче данных за границу необходимо уведомлять Роскомнадзор заранее для любого государства. Ранее такие уведомления требовались только если данные уходили в страны без адекватной правовой защиты ПДн, но сейчас уведомление нужно в любом случае, ещё до начала передачи. Это касается самых разных ситуаций: хранение данных на зарубежном сервере или хостинге, использование иностранных облачных сервисов (Google Analytics, Dropbox и т.д.), отправка информации о сотрудниках иностранному контрагенту (например, бронирование гостиницы за рубежом для командировки), передача клиентских данных через мессенджеры вроде WhatsApp, и т.д.. Если вы планируете трансграничную передачу, подготовьте и подайте отдельное уведомление о трансграничной передаче ПДн (через тот же портал РКН) перед началом такой деятельности.
Невыполнение этих требований грозит еще более серьезными санкциями. Нарушение правил трансграничной передачи (например, использование зарубежных сервисов без уведомления РКН) наказывается штрафом до 6 млн руб. для компаний за первое нарушение, а при повторном нарушении или полном отсутствии уведомления – уже от 6 до 18 млн руб.. Фактически, без специального разрешения (уведомления) любые автоматические передачи данных за рубеж теперь вне закона. Роскомнадзор подчеркивает, что первичный сбор данных должен происходить на территории РФ, и запрещен прямой сбор через иностранные службы до сохранения в России. Например, если на сайте подключен счетчик Google Analytics или форма, отправляющая данные сразу на иностранный сервер, – это нарушение, даже если вы формально храните копии баз в РФ. За такое может грозить штраф вплоть до 18 млн ₽, а при злостном игнорировании предписаний – вплоть до блокировки ресурса. Вывод: проверьте, куда могут утекать данные с вашего сайта или CRM. При необходимости – отключите некомплаентные внешние сервисы либо оформите уведомление о трансграничной передаче и дождитесь решения Роскомнадзора. В уведомлении указываются страны, куда планируется передача, категории передаваемых данных и принимающая сторона; РКН в течение ~10 дней рассмотрит его и может запретить передачу, если сочтет, что права субъектов не будут защищены. Без такого уведомления лучше не рисковать работать с зарубежными сервисами.
Невыполнение этих требований грозит еще более серьезными санкциями. Нарушение правил трансграничной передачи (например, использование зарубежных сервисов без уведомления РКН) наказывается штрафом до 6 млн руб. для компаний за первое нарушение, а при повторном нарушении или полном отсутствии уведомления – уже от 6 до 18 млн руб.. Фактически, без специального разрешения (уведомления) любые автоматические передачи данных за рубеж теперь вне закона. Роскомнадзор подчеркивает, что первичный сбор данных должен происходить на территории РФ, и запрещен прямой сбор через иностранные службы до сохранения в России. Например, если на сайте подключен счетчик Google Analytics или форма, отправляющая данные сразу на иностранный сервер, – это нарушение, даже если вы формально храните копии баз в РФ. За такое может грозить штраф вплоть до 18 млн ₽, а при злостном игнорировании предписаний – вплоть до блокировки ресурса. Вывод: проверьте, куда могут утекать данные с вашего сайта или CRM. При необходимости – отключите некомплаентные внешние сервисы либо оформите уведомление о трансграничной передаче и дождитесь решения Роскомнадзора. В уведомлении указываются страны, куда планируется передача, категории передаваемых данных и принимающая сторона; РКН в течение ~10 дней рассмотрит его и может запретить передачу, если сочтет, что права субъектов не будут защищены. Без такого уведомления лучше не рисковать работать с зарубежными сервисами.
Что делать, если уже обрабатываете данные, но не уведомили Роскомнадзор?
Многие предприниматели обнаруживают новые требования уже после того, как давно собирают персональные данные (например, запустили интернет-магазин, принимают заявки с сайта или хранят базу клиентов). Если вы узнали, что до начала обработки надо было подать уведомление, а вы этого не сделали, – действовать нужно немедленно. Не пытайтесь “затаиться”: отсутствие регистрации теперь легко выявляется автоматическими проверками, и со временем вероятность инспекции только растет. Следует как можно скорее привести работу с персональными данными в соответствие закону:
- Подготовьте документы и систему защиты данных. Проведите аудит своего сайта и бизнес-процессов: где и какие данные вы собираете, есть ли на всех формах необходимые флажки согласия, опубликована ли на сайте актуальная политика конфиденциальности, не отправляются ли незаметно данные на внешние сервисы. Одновременно разработайте недостающие локальные акты: Политику обработки ПДн, формы согласий, приказы о назначении ответственного, журнал учёта обращений и пр. Все эти документы должны соответствовать требованиям 152-ФЗ и реальным процессам вашей компании.
- Немедленно подайте уведомление в Роскомнадзор. Регистрация оператора ПДн не терпит отлагательств, если вы уже начали работу. Даже если полностью собрать документы сразу сложно, отправьте уведомление как можно быстрее, чтобы хотя бы формально попасть в реестр. В случае проверки факт того, что вы уже подали уведомление (пусть и с опозданием), лучше, чем полное отсутствие регистрации. Возможно, надзорное ведомство ограничится предупреждением за нарушение срока, если вы проявили инициативу и устранили нарушение самостоятельно. Штраф за опоздание все еще возможен, но его вероятность и размер будут намного меньше, чем если вы продолжите работать “в тени”.
- Устраните выявленные нарушения в указанный срок. Если Роскомнадзор уже обнаружил ваше отсутствие в реестре (например, через мониторинг сайта) и выдал предписание, главное – уложиться в отведенные 10 дней на исправление. Срочно выполните требования: подайте уведомление, добавьте на сайт недостающие элементы (политику, соглашения), отключите запрещенные иностранные скрипты и т.д. Не паникуйте, а при необходимости привлекайте юриста – эксперт поможет грамотно подготовить ответ и избежать максимального штрафа. После того как вы отчитаетесь об устранении нарушений, РКН может провести повторную проверку. Ваша задача – к этому моменту соответствовать всем базовым требованиям, иначе возможны новые санкции.
Чем поможет юридическая компания: оформление «под ключ»
Правильное соблюдение всех требований 152-ФЗ может быть затруднительно для непосвященного человека. Нужно учесть множество нюансов (от формулировок целей в уведомлении до настроек cookie-баннера на сайте). Ошибки же обходятся дорого. Поэтому многие организации поручают регистрацию и настройку работы с персональными данными профессионалам. Специализированные юридические компании предлагают услугу по регистрации оператора ПДн «под ключ». Что входит в такую комплексную поддержку?
(Примечание: данная статья носит информационный характер; конкретную юридическую помощь вы можете получить, обратившись к профессионалам.)
- Анализ и подготовка документов. Юристы проверят вашу текущую ситуацию и разработают полный пакет локальных актов, требуемых законом: Политику обработки персональных данных, образцы согласий, приказы о назначении ответственного, договоры о конфиденциальности с сотрудниками, журналы учета обращений и т.д. Все документы будут адаптированы под специфику вашего бизнеса, чтобы они соответствовали фактической обработке данных (это важно, так как Роскомнадзор часто сверяет содержание документов с реальностью).
- Подача уведомления в Роскомнадзор. Специалисты заполнят уведомление за вас, корректно укажут все сведения и цели, чтобы избежать отказа или лишних вопросов. Документ будет направлен в РКН в электронном виде и сопровождаться до внесения компании в реестр. Вам не придется разбираться в нюансах формы – всю работу сделают эксперты.
- Аудит сайта и ИТ-систем. В рамках услуги проводится юридический и технический аудит вашего сайта на соответствие новым требованиям. Проверяются формы обратной связи (наличие обязательных галочек и ссылок на политику), корректность работы cookie-баннера, отсутствие несанкционированной передачи данных зарубежным сервисам, актуальность сертификатов безопасности и т.п. Также анализируются ваши бизнес-процессы с данными: где они хранятся, кто имеет доступ, как выдают права. По итогам аудита даются рекомендации, что исправить, чтобы исключить риск утечки или блокировки.
- Сопровождение проверок и запросов. Если Роскомнадзор направит запрос или начнет проверку, юридическая компания поможет подготовить ответы и документы. В случае предписаний эксперты проконсультируют, как быстрее устранить замечания. Проще говоря, профессионалы берут на себя общение с надзорным органом, позволяя вам сосредоточиться на бизнесе. Это снижает вероятность того, что вы нечаянно наговорите лишнего или забудете предоставить важный документ при проверке.
(Примечание: данная статья носит информационный характер; конкретную юридическую помощь вы можете получить, обратившись к профессионалам.)
Вывод
Любая организация, ИП или самозанятый, которые работают с персональными данными клиентов, сотрудников или партнеров, по закону считаются операторами ПДн и обязаны подать уведомление в Роскомнадзор. Сделать это нужно до начала обработки данных (в крайнем случае – не позднее 10 дней с момента её старта). Заблаговременно подготовьтесь к регистрации: разработайте Политику по персональным данным и другие документы согласно 152-ФЗ, проверьте свой сайт на соответствие новым правилам, а затем корректно заполните и отправьте уведомление. Это единственный надежный способ избежать серьезных штрафов и блокировки сайта. С конца мая 2025 года требования Роскомнадзора стали гораздо строже, и игнорировать их опасно для бизнеса. Если вы не уверены в своих силах, лучше обратитесь к юристам, специализирующимся на защите данных, – профессиональное сопровождение при регистрации оператора ПДн позволит пройти все этапы без ошибок и лишних волнений. В итоге вы сохраните и репутацию, и бюджет компании, выполнив законные требования вовремя и в полном объеме. Поскольку в современном мире персональные данные – это ответственность, стоит уделить ей должное внимание заранее, а не после получения первого штрафа. Ваши клиенты и партнеры оценят серьезное отношение к их конфиденциальности, а бизнес избежит лишних рисков и потерь.
Благодаря своевременной регистрации в Роскомнадзоре и соблюдению новых правил 2025 года вы защитите свою компанию от санкций и сможете уверенно работать с персональными данными, не опасаясь внезапных проверок. Это вклад в долгосрочную устойчивость и доверие к вашему бизнесу. Приобретите этот “иммунитет” уже сейчас – подайте уведомление об обработке ПДн и спите спокойно!
Благодаря своевременной регистрации в Роскомнадзоре и соблюдению новых правил 2025 года вы защитите свою компанию от санкций и сможете уверенно работать с персональными данными, не опасаясь внезапных проверок. Это вклад в долгосрочную устойчивость и доверие к вашему бизнесу. Приобретите этот “иммунитет” уже сейчас – подайте уведомление об обработке ПДн и спите спокойно!