Главная страница категории

Регистрация оператора персональных данных в Роскомнадзоре по 152-ФЗ: документы, сроки и наши услуги.

Перейти на страницу

«Мы обрабатываем данные сотрудников по трудовому договору, нам уведомлять Роскомнадзор не нужно» — фраза, которая ещё несколько лет назад была верной, а теперь стала источником штрафов. С 1 сентября 2022 года большинство прежних исключений из обязанности уведомлять отменены, и сегодня уведомление подаёт почти каждый оператор. Это не единственная тонкость, в которой компании путаются. Разберём операционную сторону работы с персональными данными: кто реально освобождён от уведомления, как организовать учёт и доступ, какие права есть у субъекта и в какие сроки на них нужно ответить.

Если коротко, главное удержать три мысли. Первая: освобождение от уведомления теперь редкое исключение, а не правило. Вторая: у субъекта есть конкретные права, а у оператора жёсткие сроки на ответ. Третья: учёт и разграничение доступа это не бюрократия, а то, что реально спрашивают на проверке.

Когда уведомление действительно не нужно

Раньше закон освобождал от уведомления широкий круг операторов: тех, кто обрабатывает данные работников, по договору с субъектом, данные членов общественных и религиозных объединений и ещё ряд случаев. С 1 сентября 2022 года эти основания (пункты 1–6 части 2 статьи 22) отменены. Именно поэтому работодатели и компании, работающие с данными клиентов, теперь обязаны уведомлять Роскомнадзор.

После изменений освобождение осталось лишь для узких ситуаций: обработка исключительно без средств автоматизации (то есть только на бумаге), обработка в государственных системах обеспечения безопасности и обработка по законодательству о транспортной безопасности. Всё остальное требует уведомления до начала обработки. Поэтому старые статьи и шаблоны, ссылающиеся на «освобождение по трудовому договору», вводят в заблуждение. Как корректно подать уведомление, мы разбирали в отдельном материале об уведомлении оператора в Роскомнадзор.

Этот пункт мы проговариваем почти на каждой консультации, потому что заблуждение очень устойчивое. Компания годами работала без уведомления, ссылаясь на трудовые отношения, и искренне считает, что у неё всё в порядке. А по факту с осени 2022 года она нарушает требование уже несколько лет. Хорошая новость в том, что исправляется это быстро: достаточно подать уведомление. Плохая — что без него любая жалоба или проверка сразу выявляет нарушение.

Учёт и доступ к данным

Учёт обработки это обязанность оператора показать, какие данные, на каком основании и с какой целью он обрабатывает. На практике это ведение перечня обрабатываемых категорий, фиксация оснований и целей, контроль сроков хранения и уничтожения. Учёт нужен не сам по себе, а чтобы в любой момент можно было ответить, откуда у вас эти данные и зачем.

Доступ к персональным данным должен быть разграничен: работать с ними вправе только уполномоченные сотрудники, определённые внутренними документами, под обязательство о неразглашении. Бесконтрольный доступ всех ко всему это типичное слабое место, которое на проверке выглядит как отсутствие мер защиты. Перечень лиц с доступом и журнал операций показывают, кто и что делал с данными.

Права субъекта и сроки ответа

У человека, чьи данные вы обрабатываете, есть закреплённые законом права, а у вас как оператора есть сроки, в которые на них нужно отреагировать. Их несоблюдение это самостоятельное нарушение.

Право субъектаЧто обязан операторСрок
Доступ к своим данным (ст. 14)подтвердить обработку, сообщить цели, основания, категории10 рабочих дней
Уточнение данных (ст. 21)исправить недостоверные данныепо факту подтверждения
Удаление при неправомерной обработке (ст. 21)уничтожить данныедо 7 рабочих дней
Отзыв согласия (ст. 9, 21)прекратить обработку и уничтожить, если нет иного основаниядо 30 дней

Срок ответа на запрос субъекта по статье 20 можно продлить, но не более чем на 5 рабочих дней и только с мотивированным уведомлением. Даже отказ должен быть мотивированным и уложиться в те же сроки. На практике именно по запросам субъектов компании чаще всего «опаздывают», потому что процесс их обработки не выстроен заранее.

Категории данных: не путать с уровнями

Ещё одна частая путаница касается терминологии. Персональные данные делятся на категории по содержанию: общие (имя, контакты, паспорт), специальные (здоровье, взгляды, интимная жизнь), биометрические и общедоступные. Это категории данных, и их не следует путать с уровнями защищённости информационной системы, которых четыре и которые определяются по постановлению №1119. Категория отвечает на вопрос «что за данные», уровень — «как сильно их защищать». Подробнее о самом строгом режиме мы писали в материале о специальных видах персональных данных.

Риски и ответственность

Все перечисленные обязанности подкреплены санкциями. Отсутствие уведомления, неответ на запрос субъекта, бесконтрольный доступ, нарушение сроков уничтожения — каждое из этого квалифицируется по статье 13.11 КоАП, а на фоне ужесточения санкций с 2025 года суммы стали ощутимыми. Подробный разбор составов и сумм есть в обзоре штрафов и ответственности за персональные данные.

Если смотреть на это не как на набор формальностей, а как на единый процесс, картина проясняется. Уведомление фиксирует, что и зачем вы обрабатываете; учёт и доступ показывают, что вы это контролируете; права субъекта и сроки ответа проверяют, что процесс живой, а не нарисованный. Проверка обычно идёт именно по этой цепочке, и слабое звено в любом её месте тянет за собой остальные. Поэтому выстраивать эти элементы по отдельности бессмысленно, они работают только вместе.

Вопросы и ответы

Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.

Нужно ли уведомлять Роскомнадзор, если обрабатываем только данные сотрудников?

Да. С 1 сентября 2022 года освобождение для обработки данных работников отменено. Работодатель обязан подать уведомление до начала обработки.

В каких случаях уведомление всё-таки не требуется?

Только в узких: обработка исключительно без средств автоматизации (на бумаге), в государственных системах обеспечения безопасности и по законодательству о транспортной безопасности.

В какой срок нужно ответить на запрос субъекта?

В течение 10 рабочих дней с даты получения запроса. Срок можно продлить не более чем на 5 рабочих дней с мотивированным уведомлением субъекта.

За сколько нужно удалить данные при отзыве согласия?

В срок не более 30 дней, если для обработки нет другого законного основания. При подтверждённой неправомерной обработке данные уничтожаются быстрее — до 7 рабочих дней.

Чем категории данных отличаются от уровней защищённости?

Категории (общие, специальные, биометрические, общедоступные) описывают, что это за данные. Уровни защищённости (УЗ-1…УЗ-4 по ПП №1119) описывают, насколько строго их защищать. Это разные вещи.

Кто должен иметь доступ к персональным данным в компании?

Только уполномоченные сотрудники, определённые внутренними документами, под обязательство о неразглашении. Доступ разграничивается, а операции фиксируются в журнале.

Источники