Что изменилось и почему это стало общей темой
Уведомление об обработке персональных данных существовало давно, но большинство небольших компаний его не подавало - и часто законно, потому что исключений было много. Самое популярное: если обрабатываются данные только своих сотрудников, уведомлять не надо.
Это исключение убрали. После поправок, вступивших в силу 30 мая 2025 года, перечень оснований не подавать уведомление сократился почти до нуля, а ответственность за неподачу выросла.
Одновременно Роскомнадзор перешёл на риск-ориентированный подход к проверкам - то есть проверять стали чаще и адреснее.
Отсюда и волна вопросов от небольших компаний, которые про эту обязанность никогда не слышали.
Кого это касается
Практически всех, у кого есть хотя бы один сотрудник или хотя бы один клиент, чьи данные хранятся в компьютере.
Персональные данные - это не про паспорт. Это имя с телефоном, адрес доставки, электронная почта, данные в трудовом договоре. Если у вас есть таблица с клиентами или кадровые документы в электронном виде - вы обрабатываете персональные данные.
Размер компании, налоговый режим и количество людей значения не имеют. ИП без сотрудников, ведущий базу клиентов в таблице, попадает под требование так же, как крупная фирма.
Исключения, которые остались, узкие: обработка исключительно без средств автоматизации, то есть только на бумаге, а также отдельные случаи вроде государственных систем безопасности и транспортной безопасности. Бумажный вариант в реальности почти не встречается: как только данные попали в файл, автоматизация есть.
Сроки
Три момента, о которых обычно не знают.
Подавать надо до начала обработки, а не после. Формулировка «до начала» означает, что если вы уже работаете и не уведомили - вы уже в просрочке, и подавать надо не откладывая.
Об изменениях сообщать не позже 15-го числа следующего месяца. Поменялся адрес, цели обработки, ответственный - это изменение.
О прекращении обработки - в течение десяти рабочих дней.
Само уведомление рассматривается и вносится в реестр в течение тридцати дней. Подаётся через портал Роскомнадзора, госуслуги или на бумаге.
Что грозит за молчание
Тут важна аккуратность в цифрах, потому что суммы за последние два года менялись и в разных источниках приводятся по-разному.
По разбору аудиторов, для юридических лиц несвоевременное уведомление наказывается по частям 10–11 статьи 13.11 КоАП штрафом до 300 тысяч рублей, а неуведомление при установленной утечке данных - до 3 миллионов.
Отдельно стоит понимать вот что: сама по себе неподача уведомления обнаруживается чаще всего не при плановой проверке, а по касательной - когда пришли по другому поводу. Например, по жалобе клиента или при разборе утечки. И тогда это добавляется к основному эпизоду.
Про оборотные штрафы за сами утечки мы писали отдельно - это другая норма и другие суммы.
Уведомление - самая дешёвая часть работы с персональными данными. Оно бесплатное, подаётся один раз и закрывает вопрос, который иначе всплывает в худший момент.
Что придётся описать в уведомлении
Заполнение - это не формальность на пять минут, и в этом его польза.
От вас потребуется назвать цели обработки, категории данных и субъектов, перечень действий с данными, ответственного за организацию обработки, сведения о мерах защиты и о том, где данные находятся физически.
Последний пункт - тот, на котором многие спотыкаются. Ответить на вопрос «где физически лежат данные наших клиентов» без подготовки может далеко не каждая компания. Особенно если переписка идёт в зарубежных сервисах, а файлы разбросаны по личным дискам сотрудников.
Поэтому перед подачей имеет смысл составить карту данных компании: что у вас есть, где лежит и кто до этого дотягивается. Отдельная тема тут - переписка в чужом облаке и 152-ФЗ.
Что стоит проверить заодно
Раз уж вы разбираетесь с этой темой, рядом лежат ещё три вещи, которые проверяются за один вечер.
Согласия. Под разные цели нужны разные согласия: обработка заявки и рекламная рассылка - не одно и то же. И важно уметь доказать, что согласие получено правильно. Что должно быть у формы на сайте, разбирали отдельно.
Где лежат данные. Требование о хранении данных россиян на серверах в России действует давно, но выполняется не всеми - часто по незнанию, через сервисы, о которых не думают как о хранилище.
Данные сотрудников. Их часто забывают, считая, что закон только про клиентов. Это не так: трудовые договоры, копии паспортов и кадровые файлы попадают под те же требования.
Оговорка, которую надо сделать прямо
Мы не юридическая фирма и консультаций по праву не даём. Текст выше - обзор того, что стоит проверить, со ссылками на разборы специалистов.
Нормы меняются: часть требований этого блока правили дважды за два года, и суммы штрафов в разных источниках приводятся по-разному. Перед подачей уведомления сверьтесь с действующей редакцией закона или с юристом - особенно если у вас нестандартный случай.
Где здесь мы
Прямого отношения к подаче уведомления у нас нет - это ваша процедура, и делается она самостоятельно.
Косвенное есть. Один из вопросов в уведомлении - где физически находятся данные. У нас данные лежат на серверах в России, по 152-ФЗ, и это касается всех продуктов, включая корпоративный мессенджер за 5 990 рублей в месяц. Для компании, которая приводит документы в порядок, это на один открытый вопрос меньше, чем в случае с зарубежными сервисами.
Что делать дальше
Проверьте по реестру Роскомнадзора, есть ли там ваша организация. Если нет и вы обрабатываете данные в электронном виде - это первая задача на ближайшую неделю.
Заполнение занимает пару часов, из которых большую часть съедает не форма, а честный ответ на вопрос, где у вас что хранится. Этот ответ полезен сам по себе, независимо от уведомления.



