Штрафы за неуведомление Роскомнадзора о работе с персональными данными в 2025 году многократно возросли. Многие предприниматели рискуют лишиться больших денег, так как не знают, что являются операторами персональных данных. Рассказываем, что это за статус и к чему он обязывает по закону.
Штрафы за неуведомление Роскомнадзора о работе с персональными данными в 2025 году многократно возросли. Многие предприниматели рискуют лишиться больших денег, так как не знают, что являются операторами персональных данных. Рассказываем, что это за статус и к чему он обязывает по закону.
Эксперт:
Эльмира Музалевская
главный юрисконсульт отдела МСБ, ПРАВОКАРД
В России все, что касается персональных данных, регулируется Федеральным законом от 27 июля 2006 г. № 152-ФЗ (закон о персональных данных). Он определяет правила работы с личными данными граждан и защищает право на частную жизнь, личную и семейную тайну.
Персональные данные (ПД) — любая информация, которая прямо или косвенно относится к определенному физическому лицу (субъекту ПД). Это могут быть Ф. И. О., паспортные данные, адрес проживания, номер телефона, электронная почта, сведения о здоровье, финансовом положении и другие данные, с помощью которых можно идентифицировать человека. Например, если предприниматель просто собирает городские номера телефонов компаний — это не считается персональными данными, а сочетание имени представителя и номера телефона уже считается.
Оператор персональных данных (ОПД) — любой государственный или муниципальный орган, а также любое физическое или юридическое лицо, осуществляющее или организующее обработку ПД.
Основные признаки оператора персональных данных (закон № 152-ФЗ):
По сути, это признаки почти любого бизнеса. Если организация, ИП или самозанятый собирает личные данные сотрудников, клиентов, контрагентов, а также посетителей сайта или соцсети, то становится оператором персональных данных.
Телефонный номер и email считаются ПД в том случае, когда прямо или косвенно относятся к человеку и по ним можно точно его идентифицировать. Например, номер, принадлежащий компании, не может быть ПД (письмо Минкомсвязи). Аналогичная ситуация с электронной почтой.
Все операторы персональных данных обязаны:
По закону операторы обязаны уведомить Роскомнадзор (РКН) об обработке персональных данных до того, как она началась.
Пример. ИП планирует разместить у себя на сайте форму для обратной связи, в которой посетители будут указывать свои личные данные. Уведомить РКН нужно до, а не после размещения.
Согласно ч. 2 ст. 22 закона о персональных данных, уведомление РКН не требуется, только если:
Таким образом, регистрироваться в Роскомнадзоре обязаны все, кто систематически работает с персональными данными при профессиональной или коммерческой деятельности, а именно:
Пример. ИП Иванов И. И. начал собирать электронную базу своих клиентов, решив, что раз его нет в реестре РКН, то он не является оператором персональных данных. Но статус ОПД зависит не от наличия записи в реестре, а от факта обработки данных. И если этот факт будет выявлен РКН при отсутствии уведомления, последствия для ИП могут быть очень серьезными.
С 30 мая 2025 года действуют новые правила, которые повышают ответственность операторов персональных данных за нарушение порядка уведомления РКН. До того применялась общая норма административной ответственности по ст. 19.7 КоАП РФ. Теперь же введены специальные нормы, непосредственно регулирующие случаи отсутствия или задержки уведомления РКН:
Также возможна приостановка деятельности компании и блокировка сайта.
Регистрация оператора персональных данных подразумевает заполнение уведомительного бланка по форме, приведенной в приложении № 1 к приказу Роскомнадзора от 28 октября 2022 г. № 180.
Рассмотрим процесс пошагово.
Шаг 1. Выбор формы уведомления
Шаг 2. Заполнение формы уведомления
Уведомление о намерении осуществлять обработку персональных данных достаточно подать один раз за весь период работы оператора.
Шаг 3. Проверка статуса оператора персональных данных
Если уведомление подано в электронном виде, то есть возможность отслеживать его статус. Номер уведомления и ключ появятся автоматически после заполнения формы на сайте РКН (они потребуются для входа).
Обычно подтверждение о том, что уведомление принято, поступает в течение нескольких рабочих дней. Проверить можно в реестре операторов персональных данных на официальном сайте РКН.
При уведомлении РКН важно соблюдать сроки:
Оператору персональных данных нужно не только направить уведомление в РКН, но и разработать внутренний комплект документов (ст. 18.1 закона № 152-ФЗ), в которых будут описаны все процессы работы с ПД (регламенты, положения, инструкции).
В законе нет исчерпывающего перечня документации. Оператор персональных данных составляет его исходя из своих потребностей и специфики работы.
Основные документы, которые должны быть:
ЧИТАЙТЕ ТАКЖЕ
Трудовой договор: как узаконить отношения без ошибок и неприятных последствий
Если до 30 мая 2025 года юрлицо, ИП или самозанятый не успели уведомить Роскомнадзор о начале обработки персональных данных, первое нарушение не предусматривает крупных денежных взысканий. Согласно ч. 1 ст. 4.1.1 КоАП РФ, нарушителю грозит предупреждение. А вот при повторном нарушении санкции уже будут применяться в полном объеме.
Получив предупреждение от Роскомнадзора за нарушение порядка уведомления о начале обработки персональных данных, важно сразу принять меры, чтобы избежать привлечения к ответственности и назначения штрафа.
Пошаговая инструкция на основе закона № 152-ФЗ:
Роскомнадзор самостоятельно не налагает штрафы по делам об административных правонарушениях. Его полномочия ограничиваются выявлением правонарушений, проведением проверок и формированием материалов дела.
Решение о штрафе само по себе не является документом, обязывающим его уплатить. Оно лишь отражает зафиксированный факт административного правонарушения и предложение передать дело в суд для принятия решения о наказании.
Суд изучает представленные материалы и выносит постановление о наложении штрафа или иного вида наказания.
Если у оператора есть сомнения относительно справедливости и законности решения РКН, то он имеет право на обжалование.
Но если оператор понимает, что принятое решение РКН обоснованно и оснований для обжалования нет, лучше не откладывая уплатить штраф, чтобы избежать начисления исполнительских сборов.
Поводом для привлечения к ответственности может послужить:
Рассмотрим пример из судебной практики.
Постановлением мирового судьи работодатель был привлечен к административной ответственности по ст. 19.7 КоАП РФ в виде предупреждения.
Основанием послужило то, что он не представил на запрос Роскомнадзора ни уведомления об обработке персональных данных, ни информационного письма с указанием законных оснований, в соответствии с которыми он вправе осуществлять обработку без уведомления.
Суд постановил, что любое использование адресов, паспортных данных, банковских реквизитов и прочих личных данных сотрудников, кандидатов на работу, заказчиков и партнеров считается обработкой персональных данных. Следовательно, работодатель обязан уведомить Роскомнадзор о начале такой обработки.
(Постановление Первого кассационного суда общей юрисдикции от 14 марта 2022 г. по делу № 16-1309/2022.)
Спасибо, что были с нами! Возобновить подписку можно в любой момент на сайте СберБизнес Live