Оператор персональных данных (ОПД) должен уведомить Роскомнадзор о своем намерении обрабатывать персданные до начала их обработки (ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ). С 1 сентября 2022 года уведомлять не нужно только в трех случаях (Федеральный закон от 14.07.2022 № 266-ФЗ):
- оператор обрабатывает ПД без автоматизации;
- ПД включены в государственные информационные системы, созданные в целях защиты безопасности государства и общественного порядка;
- обработка ПД в случаях, предусмотренных законодательством РФ о транспортной безопасности.
Это означает, что подавляющее большинство ОПД (ИП, юрлица, самозанятые), в том числе все работодатели, должны уведомить Роскомнадзор. До выполнения этой обязанности они не имеют права работать с личной информацией граждан.
Как подать уведомление
Форма уведомления утверждена Приказом Роскомнадзора от 28.10.2022 № 180 (действует с 26 декабря 2022 года). Его можно подать одним из трех способов:
- Распечатать и подать в бумажном виде в территориальное отделение Роскомнадзора по месту своей регистрации.
- Через сайт Роскомнадзора в виде электронного документа, подписанного усиленной квалифицированной электронной подписью. У оператора должен быть установлен плагин КриптоПро ЭЦП Browser plug-in и настроена работа с ним.
- Через Госуслуги. Для этого нужна подтвержденная учетная запись. Если подается уведомление за организацию, то учетная запись должна быть привязана к данной организации на портале Госуслуг.
В Контур.Экстерне отправить это уведомление в РКН нельзя, в дальнейшем такая возможность в сервисе не появится.
Роскомнадзор в течение 30 дней с даты поступления уведомления вносит информацию в реестр операторов персональных данных. Если вы отправляли бумажное, а не электронное письмо с УКЭП, дата будет отсчитываться с момента его получения территориальным отделением.
Уведомление Роскомнадзора — разовая акция. Если ваша компания уже есть в реестре, подавать заявку повторно не нужно. Но вам следует проверить сведения, которые есть в Роскомнадзоре. В частности, категории ПД и категории субъектов ПД, которые вы указывали в ранее поданном уведомлении. Если какие-то виды личной информации отсутствуют, например, из трудовых правоотношений, то нужно уведомить Роскомнадзор об изменении сведений (п. 7 ст. 22 152-ФЗ).
Рекомендуем обязательно направить корректировку, если вы уведомляли Роскомнадзор до 26 декабря 2022 года. С этой даты изменилась форма уведомления, поэтому почти наверняка сведения о вас в реестре операторов ему не соответствуют.
Информационное письмо о корректировке сведений в реестре направляют теми же способами, что и уведомление. Это нужно сделать до 15-го числа (включительно) месяца, следующего за месяцем изменений (п. 7 ст. 22 152-ФЗ).
Как проверить, есть ли вы в реестре Роскомнадзора
- Зайти на портал Роскомнадзора.
- Ввести ИНН либо название компании.
- Если сведений в реестре нет — необходимо срочно направить уведомление.
Новые штрафы за неуведомление РКН в 2025 году
С 30 мая 2025 года действуют поправки в ст. 13.11 КоАП РФ по Федеральному закону от 30.11.2024 № 420-ФЗ. С этой даты за неуведомление Роскомнадзора о намерении осуществлять обработку персональных данных предусмотрен штрафы:
— для физических лиц / самозанятых — от 5 000 до 10 000 рублей;
— для должностных лиц — от 30 000 до 50 000 рублей;
— для ИП / юридических лиц — от 100 000 до 300 000 рублей.
До появления этих санкций Роскомнадзор штрафовал за неуведомление как за непредставление информации по ст. 19.7 КоАП РФ. Максимальное наказание по ней для компании — 5 000 рублей.
С мая 2025 года неуведомление Роскомнадзора переходит в разряд критических рисков для предпринимателя.
С Экстерном соблюдать требования законодательства легко. Учет, отчетность, электронные документы — всё в одном месте.
С Экстерном соблюдать требования законодательства легко. Учет, отчетность, электронные документы — всё в одном месте.
На Госуслугах, насколько знаю, можно разве что найти в поиске по ключевым словам (Роскомнадзор, персональные данные, уведомление об обработке персональных данных) нужную форму. И при нажатии на неё, по сути, идёт перенаправление на тот же самый сайт Роскомнадзора, открывается конкретная форма с сайта Роскомнадзора.
Но так как сам сайт Роскомнадзора может не работать, получается тупиковая ситуация. Здесь вижу разве что альтернативные варианты решения: заполнить уведомление на бумаге и отправить по почте, отправить заполненное уведомление по электронной почте, либо же связаться с поддержкой Роскомнадзора для уточнения плана действий. Если не получается увидеть контакты на сайте (из-за того, что он не работает), номер горячей линии можно найти в их группе вконтакте.
По инструкции, есть, например, достаточно подробная инструкция нашего смежного сервиса, посмотрите, пожалуйста.
Как у Гайдая было"ключница сайт делала..."
502 Bad Gateway. Измучалась, все важные дела пошли лесом....а уведомление так и не отправлено. Нервы на грани срыва.
Ваш вопрос сложный, потому что в нем сразу две ситуации:
1. Вы собираете персональные данные (ПД) граждан.
2. Возможно, Вы передаете какие-то ПД для подготовки отчетности в Контур, что подразумевает их предоставление определенному кругу лиц. И Контур тоже может выступать как оператор персональных данных.
Статья 3 152-ФЗ дает определения:
3) обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
4) автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;
5) распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
6) предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Обратите внимание, что перечень ПД в 152-ФЗ открытый. Это любая личная информация, которая позволяет определить конкретное лицо. То есть это может быть ИНН, индивидуальный номер в системе персонифицированного учета и прочее.
Предоставление ПД возможно только с согласия субъекта ПД (ст. 9 Закона 152-ФЗ). Роскомнадзор разъясняет, что согласно требованиям ч. 4 ст. 9 Закона о персональных данных в согласии на обработку персональных данных указывается в том числе наименование, адрес оператора, осуществляющего обработку персональных данных (письмо от 21 марта 2022 № 08-20152).
По вопросу уведомления Роскомнадзора обратите внимание на следующее. Оно не требуется только в случаях, указанных в п. 2 ст. 22 152-ФЗ. Если ваша компания под них не подпадает, то уведомлять Роскомнадзор нужно.
Ответить конкретнее на Ваш вопрос я не могу по двум причинам.
1. Я не знаю, какой объем сведений Вы передаете в Контур.
2. Редакция Контура не относится к юридическим консультациям или официальным инстанциям. Мы информируем читателей о действующих правилах, но не разъясняем применение норм в каждом конкретном случае.
Точный ответ по своей ситуации Вы можете получить в специализированной юридической консультации или обратившись в Роскомнадзор.
Давайте попробуем разобраться сами:
https://kontur.ru/extern/oferta вот тут вы публикуете текст публичной оферты, которую принимает каждое лицо, которое начинает пользоваться сервисом Экстерн.
В самом начале сказано, что вы - это "Оператор", а лицо - это "Абонент".
Далее, в пункте 2.4. вы утверждаете, что изначально Абонент является оператором персональных данных, и что он, в тот момент, когда принимает вашу оферту, поручает вам стать оператором тех персональных данных, которые он вам передаст.
Исходя из этого становится ясен ответ на вопрос:
1) Если ваш клиент отправляет отчет (например 6-НДФЛ) через вас в ФНС, то он является оператором персональных данных, как минимум из условия его договора-оферты с вами. Хотя по факту, скорее всего не является, так как он всего лишь передает их вам, вбивая их в ваши формы, а дальнейшие операции с ними ведете уже вы, а не он. Тут ясно, что сам факт заключения с вами оферты говорит о том, что ваш клиент соглашается с тем, что он оператор персональных данных, а раз так, то это юридическая зацепка для РКН, и Суда, в котором ваш клиент может попробовать доказать обратное. Вероятность, что докажет 50 / 50 (может докажет, а может и нет).
2) Ваша организация совершенно точно является оператором персональных данных вашего клиента, которые он вам передал, и поручил вам эти данные: записать, систематизировать, накопить, сохранить на вашем сервере, уточнить (обновить, изменить) после внесения изменений Абонентом, извлечь, использовать, передать (предоставить, доступ) по телекоммуникационным каналам связи в контролирующие органы, обезличить, блокировать, удалить, уничтожить (в зависимости от того, что он далее от вас попросит).
Резюмируем:
Ирина может выбрать любой из вариантов:
а) Не подавать уведомление, но при этом быть готовой идти в суд в случае штрафа со стороны РКН, чтобы отстоять позицию, что ее организация полностью делегировала функцию оперирования персональными данными в электронном виде компании АО «ПФ «СКБ Контур».
б) Подать уведомление, на всякий случай, чтобы избежать ситуации выставления штрафа, и необходимости доказывания своей позиции в Суде. (Ведь как сам штраф могут прислать, так могут и не прислать, а если пришлют, то Суд можно как выиграть, так и проиграть)
Удачи!
О том, кто еще должен сдать уведомление, мы разобрали в другой нашей статье, рекомендую ознакомиться с ней.
И совет Алекса тоже отличный :)
Так и не понял кому надо становится на учет
пример мы являемся партнерами Bitrix24 данные хранятся в облаке доступа не имеет.
Мы видим данные наших клиентов (ФИО телефон должность название организации может быть)
сайт у нас еще есть свой, данные которые попадают в CRM облачная мы не имеет доступа к ней.
Оператор персональных данных (согласно закону РФ от 27 июля 2006 г. N 152-ФЗ «О персональных данных») — государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных.
Общим признаком оператора персональных данных для всех организаций является обработка персональных данных работников. То есть, по сути, операторами персональных данных являются все без исключения организации, а соответственно и уведомление в Роскомнадзор нужно отправлять.
Случаи, в которых организациям не нужно отправлять уведомление, описаны в статье 22 Федерального закона от 27.07.2006 N 152-ФЗ.
Наименование оператора * - что указать
Регионы обработки * - тут что указывать какие регионы
Цель обработки ПД *
указываются цели обработки персональных данных (а также их соответствие полномочиям оператора). Под "целью обработки персональных данных" понимаются, как цели, указанные в учредительных документах оператора, так и цели фактически осуществляемой оператором деятельности по обработке персональных данных.
Категории субъектов, персональные данные которых обрабатываются *
Указываются категории субъектов (физических лиц) и виды отношений с субъектами (физическими лицами), персональные данные которых обрабатываются. Например, работники (субъекты), состоящие в трудовых отношениях с юридическим лицом (оператором), физические лица (абонент, пассажир, заемщик, вкладчик, страхователь, заказчик и др.) (субъекты), состоящие в договорных и иных гражданско-правовых отношениях с юридическим лицом (оператором) и др.
Правовое основание обработки персональных данных *
В качестве правового основания может быть указано согласие на обработку персональных данных или распространение персональных данных конкретной категории субъектов персональных данных (например, соискатели, работники, клиенты), договор, заключенный с субъектом персональных данных, требования законодательства Российской Федерации и пр.
Обращаем внимание, что Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» не является правовым основанием обработки персональных данных.
Способы обработки *
обработка вышеуказанных персональных данных будет осуществляться путем
При заполнении поля осуществляется выбор способа обработки персональных данных: с использованием средств автоматизации (обработка персональных данных с помощью средств вычислительной техники), без использования средств автоматизации (обработка персональных данных на материальных носителях), смешанная обработка.
Описание мер, предусмотренных статьями 18.1. и 19 Федерального закона «О персональных данных» *
а) описание мер, предусмотренных ст.ст. 18.1 и 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
б) организационные и технические меры, применяемые для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных.
средства обеспечения безопасности *
Сведения о средствах обеспечения безопасности персональных данных при их обработке не являются общедоступными
Срок или условие прекращения обработки персональных данных *
Указывается конкретная дата или основание (условие), наступление которого повлечет прекращение обработки персональных данных.
Сведения о местонахождении базы данных информации, содержащей персональные данные граждан РФ
База данных №1
Страна *
Адрес ЦОДа *
Собственный ЦОД *
Сведения о лицах, имеющих доступ и (или) осуществляющих на основании договора обработку персональных данных, содержащихся в государственных и муниципальных информационных системах
Сведения о лицах, имеющих доступ и (или) осуществляющих на основании договора обработку персональных данных, содержащихся в государственных и муниципальных информационных системах
Контакт №1
Тип организации
Наименование организации
Адрес выбрать
Электронная почта
Номер телефона
это все поля для заполнения что тут указать в поле
как их правильно заполнить. В этом был вопрос
Начало цитаты "Общим признаком оператора персональных данных для всех организаций является обработка персональных данных работников. То есть, по сути, операторами персональных данных являются все без исключения организации, а соответственно и уведомление в Роскомнадзор нужно отправлять.
Случаи, в которых организациям не нужно отправлять уведомление, описаны в статье 22 Федерального закона от 27.07.2006 N 152-ФЗ."
Конец цитаты.
А в статье 22, которую вы предлагаете открыть, написано следующее:
Начало цитаты "Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных:
8)в случае, если оператор осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации; (в ред. Федерального закона от 14.07.2022 N 266-ФЗ)
Конец цитаты.
Выходит, что не все организации, которые обрабатывают персональные данные своих работников, обязаны подавать уведомление в Роскомнадзор. Предусмотрено в Законе исключение все же.
Если организация обрабатывает персональные данные своих работников, исключительно, без средств автоматизации, то такая организация уже и не обязана подавать уведомление.
Осталось разобраться, что имеется в виду, когда говорится "без средств автоматизации.
По этому вопросу нашел это: https://normativ.kontur.ru/document?moduleId=1&documentId=487351
Тут находится Постановление Правительства РФ от 15.09.2008 N 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации"
Не буду цитировать, так как любой может открыть и прочесть пункты 1, 2, и 3, и сделать вывод, что если в организации персональные данные работника хранят на бумаге, а также передаются в КонтурЭкстерн (к примеру), для того, чтобы Контур рассчитывал Зарплату, а также создавал и отправлял отчеты в ФНС, СФР..., то такая организация осуществляет обработку персональных данных без использования средств автоматизации.
А это значит, что такая компания должна попадать под исключение, и становится компанией, которая не обязана подавать уведомление в Роскомнадзор.
Так ведь?