ДнкСетьСвязаться
Все посты
Переписка и данные компании16 августа 2026 г.7 мин чтения

Уведомление в Роскомнадзор об обработке данных: кого это касается

Раньше маленькие компании под требование не попадали. Сейчас исключений почти не осталось, и подавать надо до начала обработки, а не после.

Поделиться
Фирменная обложка: документ уведомления с реестром обработки данных

Что изменилось и почему это стало общей темой

Уведомление об обработке персональных данных существовало давно, но большинство небольших компаний его не подавало - и часто законно, потому что исключений было много. Самое популярное: если обрабатываются данные только своих сотрудников, уведомлять не надо.

Это исключение убрали. После поправок, вступивших в силу 30 мая 2025 года, перечень оснований не подавать уведомление сократился почти до нуля, а ответственность за неподачу выросла.

Одновременно Роскомнадзор перешёл на риск-ориентированный подход к проверкам - то есть проверять стали чаще и адреснее.

Отсюда и волна вопросов от небольших компаний, которые про эту обязанность никогда не слышали.

Кого это касается

Практически всех, у кого есть хотя бы один сотрудник или хотя бы один клиент, чьи данные хранятся в компьютере.

Персональные данные - это не про паспорт. Это имя с телефоном, адрес доставки, электронная почта, данные в трудовом договоре. Если у вас есть таблица с клиентами или кадровые документы в электронном виде - вы обрабатываете персональные данные.

Размер компании, налоговый режим и количество людей значения не имеют. ИП без сотрудников, ведущий базу клиентов в таблице, попадает под требование так же, как крупная фирма.

Исключения, которые остались, узкие: обработка исключительно без средств автоматизации, то есть только на бумаге, а также отдельные случаи вроде государственных систем безопасности и транспортной безопасности. Бумажный вариант в реальности почти не встречается: как только данные попали в файл, автоматизация есть.

Сроки

Три момента, о которых обычно не знают.

Подавать надо до начала обработки, а не после. Формулировка «до начала» означает, что если вы уже работаете и не уведомили - вы уже в просрочке, и подавать надо не откладывая.

Об изменениях сообщать не позже 15-го числа следующего месяца. Поменялся адрес, цели обработки, ответственный - это изменение.

О прекращении обработки - в течение десяти рабочих дней.

Само уведомление рассматривается и вносится в реестр в течение тридцати дней. Подаётся через портал Роскомнадзора, госуслуги или на бумаге.

Что грозит за молчание

Тут важна аккуратность в цифрах, потому что суммы за последние два года менялись и в разных источниках приводятся по-разному.

По разбору аудиторов, для юридических лиц несвоевременное уведомление наказывается по частям 10–11 статьи 13.11 КоАП штрафом до 300 тысяч рублей, а неуведомление при установленной утечке данных - до 3 миллионов.

Отдельно стоит понимать вот что: сама по себе неподача уведомления обнаруживается чаще всего не при плановой проверке, а по касательной - когда пришли по другому поводу. Например, по жалобе клиента или при разборе утечки. И тогда это добавляется к основному эпизоду.

Про оборотные штрафы за сами утечки мы писали отдельно - это другая норма и другие суммы.

Уведомление - самая дешёвая часть работы с персональными данными. Оно бесплатное, подаётся один раз и закрывает вопрос, который иначе всплывает в худший момент.

Что придётся описать в уведомлении

Заполнение - это не формальность на пять минут, и в этом его польза.

От вас потребуется назвать цели обработки, категории данных и субъектов, перечень действий с данными, ответственного за организацию обработки, сведения о мерах защиты и о том, где данные находятся физически.

Последний пункт - тот, на котором многие спотыкаются. Ответить на вопрос «где физически лежат данные наших клиентов» без подготовки может далеко не каждая компания. Особенно если переписка идёт в зарубежных сервисах, а файлы разбросаны по личным дискам сотрудников.

Поэтому перед подачей имеет смысл составить карту данных компании: что у вас есть, где лежит и кто до этого дотягивается. Отдельная тема тут - переписка в чужом облаке и 152-ФЗ.

Что стоит проверить заодно

Раз уж вы разбираетесь с этой темой, рядом лежат ещё три вещи, которые проверяются за один вечер.

Согласия. Под разные цели нужны разные согласия: обработка заявки и рекламная рассылка - не одно и то же. И важно уметь доказать, что согласие получено правильно. Что должно быть у формы на сайте, разбирали отдельно.

Где лежат данные. Требование о хранении данных россиян на серверах в России действует давно, но выполняется не всеми - часто по незнанию, через сервисы, о которых не думают как о хранилище.

Данные сотрудников. Их часто забывают, считая, что закон только про клиентов. Это не так: трудовые договоры, копии паспортов и кадровые файлы попадают под те же требования.

Оговорка, которую надо сделать прямо

Мы не юридическая фирма и консультаций по праву не даём. Текст выше - обзор того, что стоит проверить, со ссылками на разборы специалистов.

Нормы меняются: часть требований этого блока правили дважды за два года, и суммы штрафов в разных источниках приводятся по-разному. Перед подачей уведомления сверьтесь с действующей редакцией закона или с юристом - особенно если у вас нестандартный случай.

Где здесь мы

Прямого отношения к подаче уведомления у нас нет - это ваша процедура, и делается она самостоятельно.

Косвенное есть. Один из вопросов в уведомлении - где физически находятся данные. У нас данные лежат на серверах в России, по 152-ФЗ, и это касается всех продуктов, включая корпоративный мессенджер за 5 990 рублей в месяц. Для компании, которая приводит документы в порядок, это на один открытый вопрос меньше, чем в случае с зарубежными сервисами.

Что делать дальше

Проверьте по реестру Роскомнадзора, есть ли там ваша организация. Если нет и вы обрабатываете данные в электронном виде - это первая задача на ближайшую неделю.

Заполнение занимает пару часов, из которых большую часть съедает не форма, а честный ответ на вопрос, где у вас что хранится. Этот ответ полезен сам по себе, независимо от уведомления.