Регистрация оператора персональных данных в Роскомнадзоре по 152-ФЗ: документы, сроки и наши услуги.
«Мы обрабатываем данные сотрудников по трудовому договору, нам уведомлять Роскомнадзор не нужно» — фраза, которая ещё несколько лет назад была верной, а теперь стала источником штрафов. С 1 сентября 2022 года большинство прежних исключений из обязанности уведомлять отменены, и сегодня уведомление подаёт почти каждый оператор. Это не единственная тонкость, в которой компании путаются. Разберём операционную сторону работы с персональными данными: кто реально освобождён от уведомления, как организовать учёт и доступ, какие права есть у субъекта и в какие сроки на них нужно ответить.
Если коротко, главное удержать три мысли. Первая: освобождение от уведомления теперь редкое исключение, а не правило. Вторая: у субъекта есть конкретные права, а у оператора жёсткие сроки на ответ. Третья: учёт и разграничение доступа это не бюрократия, а то, что реально спрашивают на проверке.
Когда уведомление действительно не нужно
Раньше закон освобождал от уведомления широкий круг операторов: тех, кто обрабатывает данные работников, по договору с субъектом, данные членов общественных и религиозных объединений и ещё ряд случаев. С 1 сентября 2022 года эти основания (пункты 1–6 части 2 статьи 22) отменены. Именно поэтому работодатели и компании, работающие с данными клиентов, теперь обязаны уведомлять Роскомнадзор.
После изменений освобождение осталось лишь для узких ситуаций: обработка исключительно без средств автоматизации (то есть только на бумаге), обработка в государственных системах обеспечения безопасности и обработка по законодательству о транспортной безопасности. Всё остальное требует уведомления до начала обработки. Поэтому старые статьи и шаблоны, ссылающиеся на «освобождение по трудовому договору», вводят в заблуждение. Как корректно подать уведомление, мы разбирали в отдельном материале об уведомлении оператора в Роскомнадзор.
Этот пункт мы проговариваем почти на каждой консультации, потому что заблуждение очень устойчивое. Компания годами работала без уведомления, ссылаясь на трудовые отношения, и искренне считает, что у неё всё в порядке. А по факту с осени 2022 года она нарушает требование уже несколько лет. Хорошая новость в том, что исправляется это быстро: достаточно подать уведомление. Плохая — что без него любая жалоба или проверка сразу выявляет нарушение.
Учёт и доступ к данным
Учёт обработки это обязанность оператора показать, какие данные, на каком основании и с какой целью он обрабатывает. На практике это ведение перечня обрабатываемых категорий, фиксация оснований и целей, контроль сроков хранения и уничтожения. Учёт нужен не сам по себе, а чтобы в любой момент можно было ответить, откуда у вас эти данные и зачем.
Доступ к персональным данным должен быть разграничен: работать с ними вправе только уполномоченные сотрудники, определённые внутренними документами, под обязательство о неразглашении. Бесконтрольный доступ всех ко всему это типичное слабое место, которое на проверке выглядит как отсутствие мер защиты. Перечень лиц с доступом и журнал операций показывают, кто и что делал с данными.
Права субъекта и сроки ответа
У человека, чьи данные вы обрабатываете, есть закреплённые законом права, а у вас как оператора есть сроки, в которые на них нужно отреагировать. Их несоблюдение это самостоятельное нарушение.
| Право субъекта | Что обязан оператор | Срок |
|---|---|---|
| Доступ к своим данным (ст. 14) | подтвердить обработку, сообщить цели, основания, категории | 10 рабочих дней |
| Уточнение данных (ст. 21) | исправить недостоверные данные | по факту подтверждения |
| Удаление при неправомерной обработке (ст. 21) | уничтожить данные | до 7 рабочих дней |
| Отзыв согласия (ст. 9, 21) | прекратить обработку и уничтожить, если нет иного основания | до 30 дней |
Срок ответа на запрос субъекта по статье 20 можно продлить, но не более чем на 5 рабочих дней и только с мотивированным уведомлением. Даже отказ должен быть мотивированным и уложиться в те же сроки. На практике именно по запросам субъектов компании чаще всего «опаздывают», потому что процесс их обработки не выстроен заранее.
Категории данных: не путать с уровнями
Ещё одна частая путаница касается терминологии. Персональные данные делятся на категории по содержанию: общие (имя, контакты, паспорт), специальные (здоровье, взгляды, интимная жизнь), биометрические и общедоступные. Это категории данных, и их не следует путать с уровнями защищённости информационной системы, которых четыре и которые определяются по постановлению №1119. Категория отвечает на вопрос «что за данные», уровень — «как сильно их защищать». Подробнее о самом строгом режиме мы писали в материале о специальных видах персональных данных.
Риски и ответственность
Все перечисленные обязанности подкреплены санкциями. Отсутствие уведомления, неответ на запрос субъекта, бесконтрольный доступ, нарушение сроков уничтожения — каждое из этого квалифицируется по статье 13.11 КоАП, а на фоне ужесточения санкций с 2025 года суммы стали ощутимыми. Подробный разбор составов и сумм есть в обзоре штрафов и ответственности за персональные данные.
Если смотреть на это не как на набор формальностей, а как на единый процесс, картина проясняется. Уведомление фиксирует, что и зачем вы обрабатываете; учёт и доступ показывают, что вы это контролируете; права субъекта и сроки ответа проверяют, что процесс живой, а не нарисованный. Проверка обычно идёт именно по этой цепочке, и слабое звено в любом её месте тянет за собой остальные. Поэтому выстраивать эти элементы по отдельности бессмысленно, они работают только вместе.
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.
Нужно ли уведомлять Роскомнадзор, если обрабатываем только данные сотрудников?
Да. С 1 сентября 2022 года освобождение для обработки данных работников отменено. Работодатель обязан подать уведомление до начала обработки.
В каких случаях уведомление всё-таки не требуется?
Только в узких: обработка исключительно без средств автоматизации (на бумаге), в государственных системах обеспечения безопасности и по законодательству о транспортной безопасности.
В какой срок нужно ответить на запрос субъекта?
В течение 10 рабочих дней с даты получения запроса. Срок можно продлить не более чем на 5 рабочих дней с мотивированным уведомлением субъекта.
За сколько нужно удалить данные при отзыве согласия?
В срок не более 30 дней, если для обработки нет другого законного основания. При подтверждённой неправомерной обработке данные уничтожаются быстрее — до 7 рабочих дней.
Чем категории данных отличаются от уровней защищённости?
Категории (общие, специальные, биометрические, общедоступные) описывают, что это за данные. Уровни защищённости (УЗ-1…УЗ-4 по ПП №1119) описывают, насколько строго их защищать. Это разные вещи.
Кто должен иметь доступ к персональным данным в компании?
Только уполномоченные сотрудники, определённые внутренними документами, под обязательство о неразглашении. Доступ разграничивается, а операции фиксируются в журнале.
Источники
- Статья 22 ФЗ №152-ФЗ (КонсультантПлюс) — уведомление об обработке и исключения (с учётом изменений 2022 года).
- Статьи 14, 20 и 21 ФЗ №152-ФЗ (КонсультантПлюс) — права субъекта и сроки ответа оператора.
- Статья 13.11 КоАП РФ (КонсультантПлюс) — ответственность за нарушения в области персональных данных.