Бизнес-справочник: правовые аспекты

Уведомление Роскомнадзора об обработке персональных данных

Дата публикации 20.06.2025

До начала обработки персональных данных оператор персональных данных обязан уведомить Роскомнадзор о своем намерении осуществлять такую обработку (ч. 1 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ, далее – Закон № 152-ФЗ).

Когда подача уведомления в Роскомнадзор не обязательна

Часть 2 ст. 22 Закона № 152-ФЗ устанавливает перечень случаев, когда обработка персональных данных возможна без предварительного уведомления Роскомнадзора. Это допустимо, если:

Во всех остальных случаях уведомление Роскомнадзора является обязательным. Это касается также и случаев обработки персональных данных работников и соискателей.

Напомним о том, что уведомление подается один раз и не содержит сведений о данных конкретных лиц. После подачи уведомления Роскомнадзор включает организацию или ИП в реестр операторов, осуществляющих обработку персональных данных (далее – Реестр), что и является конечной целью подачи уведомления.

Порядок оформления и подачи уведомления в Роскомнадзор

Оформление уведомления

Форма уведомления о намерении осуществлять обработку персональных данных утверждена приказом Роскомнадзора от 28.10.2022 № 180 (Приложение № 1).

Перечень сведений, которые необходимо указать в уведомлении, закреплен в ч. 3 ст. 22 Закона № 152-ФЗ и включает в себя:

Подавая уведомление, оператор для каждой цели обработки персональных данных должен указать в нем также (ч. 3.1 ст. 22 Закона № 152-ФЗ):

Подача уведомления

Прежде чем заполнять уведомление, организациям и ИП целесообразно проверить, не были ли они включены в Реестр операторов, осуществляющих обработку персональных данных, ранее. Сделать это можно на сайте Роскомнадзора.

В зависимости от результата поиска следует поступить следующим образом:

Обратите внимание!

Дата включения оператора персональных данных в Реестр Роскомнадзора может не совпадать с датой включения организации-оператора в ЕГРЮЛ при создании или с датой регистрации ИП-оператора в качестве индивидуального предпринимателя в ЕГРИП. Это не является нарушением.

Сформировать и подать уведомление можно следующими способами:

Обратите внимание!

До 1 сентября 2022 года можно было не подавать уведомление в Роскомнадзор в большем числе случаев. В частности, работодатели, которые обрабатывали только данные своих сотрудников, могли не подавать уведомление.

Для тех категорий, у кого обязанность обрабатывать персональные данные появилась только с 1 сентября 2022 года, Закон № 152-ФЗ не установил переходных положений. При этом Роскомнадзор разъяснял, что 1 сентября 2022 года не является последним днем для подачи уведомления об обработке персональных данных (письмо Роскомнадзора от 06.09.2022 № 08-08975). Поэтому считаем целесообразным подать такое уведомление после 1 сентября, если оно ранее не подавалось. Законодательство не содержит каких-либо ограничений по срокам, поэтому сделать это можно было как до, так и после 1 сентября 2022 года, а также до или после 30 мая 2025 года.

Проверка уведомления и внесение в реестр операторов

В течение 30 дней с даты поступления уведомления Роскомнадзор обязан внести указанные в нем сведения в Реестр (ч. 4 ст. 22 Закона № 152-ФЗ).

Оператор (работодатель) должен внимательно следить за правильностью сведений, вносимых в уведомление для отправки в Роскомнадзор. В случае обнаружения ошибок надзорный орган вправе потребовать уточнения сведений до их внесения в Реестр (ч. 6 ст. 22 Закона № 152-ФЗ).

Прекращение обработки персональных данных

При прекращении обработки персональных данных оператор также обязан уведомить об этом Роскомнадзор. Подать такое уведомление необходимо в течение 10 рабочих дней с даты прекращения обработки персональных данных (ч. 7 ст. 22 Закона № 152-ФЗ).

Основаниями для прекращения обработки персональных данных могут быть:

Форма уведомления о прекращении обработки персональных данных приведена в Приложении № 3 к приказу Роскомнадзора от 28.10.2022 № 180.

Сформировать и подать уведомление можно следующими способами:

В течение 30 дней со дня получения уведомления Роскомнадзор исключит информацию об операторе персональных данных из своего Реестра (ч. 4.1 ст. 22 Закона № 152-ФЗ).

Ответственность за несвоевременное уведомление Роскомнадзора

Обработка персональных данных без представления в Роскомнадзор соответствующего уведомления может стать основанием для привлечения оператора персональных данных к административной ответственности на основании ст. 19.7 КоАП РФ (если нарушение обнаружено до 30 мая 2025 года) или по ч. 10 ст. 13.11 КоАП РФ (если нарушение обнаружено после 30 мая 2025 года).

Подробнее о мерах ответственности за нарушение требований законодательства о защите персональных данных читайте здесь.

Статьи-рекомендации: