Подать уведомление в Роскомнадзор можно самостоятельно. Для этого необязательно быть специалистом по персональным данным и читать весь закон от начала до конца.
После прочтения статьи вы сможете подготовить сведения, правильно заполнить уведомление и разобраться, что еще необходимо для соблюдения требований 152-ФЗ.
Но есть один нюанс. Самые сложные поля формы не получится заполнить, не понимая реальных процессов бизнеса. Чтобы указать цели обработки, данные, основания, сервисы и меры защиты, придется разобраться, как фактически информация о клиентах и работниках движется внутри бизнеса.
Давайте пройдем этот путь спокойно и по шагам. Сначала заполним уведомление, а затем разберем проблемы, которые часто обнаруживаются уже во время работы с формой.
Это поможет не только попасть в реестр операторов, но и понять, что еще нужно исправить, чтобы снизить риск нарушений и штрафов Роскомнадзора.
Материал актуален на 26 августа 2026 года. Перед отправкой проверьте действующую форму на официальном портале Роскомнадзора.
Что такое уведомление и кому оно нужно
Уведомление – это не просьба разрешить бизнесу работать, а официальное сообщение Роскомнадзору: кто, для каких целей и как обрабатывает персональные данные. На основании уведомления сведения об операторе вносятся в публичный реестр.
По общему правилу уведомить Роскомнадзор нужно до начала обработки данных. Исключения существуют, но их немного. Например, уведомление может не требоваться, если данные обрабатываются исключительно без автоматизации. Полный список приведен в части 2 статьи 22 закона № 152-ФЗ.
Большинство современных компаний используют сайт, электронную почту, компьютер, CRM, облачную таблицу или мессенджер.
Уведомление понадобится, если вы:
- принимаете заявки через сайт, соцсети или мессенджеры;
- храните телефоны и email клиентов;
- ведете клиентскую базу;
- заключаете договоры с физическими лицами;
- обрабатываете данные работников или соискателей;
- используете видеонаблюдение или записываете звонки;
- отправляете рассылки;
- передаете данные в CRM, сервисы доставки, бухгалтерию или другим подрядчикам.
Что подготовить перед заполнением
Не открывайте форму сразу. Сначала возьмите один обычный процесс – например, заявку с сайта – и проследите путь данных.
Пользователь оставил имя и телефон. Куда они попали? На корпоративную почту, в CRM, Telegram менеджера или сразу в несколько мест? Кто видит заявку? Как долго она хранится? Используется ли телефон только для ответа или еще и для рекламы?
Соберите ответы в небольшой таблице:
| Что выяснить | Пример для заявки с сайта |
|---|---|
| Зачем нужны данные | Ответить на обращение и связаться с человеком |
| Чьи это данные | Посетитель сайта, отправивший форму |
| Что собирается | Имя, телефон, email, текст сообщения |
| Куда поступает | Почта и CRM |
| Кто получает доступ | Менеджер и руководитель |
| На каком основании | Согласие или действия до заключения договора – зависит от ситуации |
| Где хранится | Сервер сайта, почтовый сервис, CRM |
| Когда удаляется | После достижения цели или наступления установленного срока |
Сделайте то же самое для клиентов, работников, соискателей, подписчиков рассылки и других групп людей. Не старайтесь сразу писать юридическими фразами. На этом этапе важнее честно описать факты.
Как заполнить уведомление
1. Сведения об операторе
Укажите название организации, ИНН, ОГРН и адрес. Для ИП или физического лица понадобятся ФИО и идентификаторы, предусмотренные формой.
Сверьте реквизиты с ЕГРЮЛ или ЕГРИП. Здесь обычно все просто: главное – не допустить опечатку и использовать актуальный адрес.
2. Цели обработки
Цель объясняет, зачем вам данные человека. Формулировки «ведение деятельности» или «работа с клиентами» слишком широкие: по ним невозможно понять, для чего компании телефон, паспорт или резюме.
У бизнеса могут быть, например, такие цели:
- обработка обращений и заявок потенциальных клиентов;
- заключение и исполнение договоров, оформление и доставка заказов;
- консультирование клиентов, рассмотрение претензий и возвратов;
- ведение бухгалтерского и налогового учета;
- отправка рекламных сообщений и проведение программ лояльности;
- поиск и подбор работников;
- ведение кадрового учета и выплата заработной платы;
- взаимодействие с контрагентами и их представителями;
- анализ посещаемости и улучшение работы сайта;
- обеспечение безопасности, видеонаблюдение и пропускной режим.
Каждую цель лучше описывать отдельно.
3. Люди, данные и правовое основание
Для каждой цели укажите, чьи данные вы обрабатываете: клиентов, посетителей сайта, работников, соискателей, представителей контрагентов или подписчиков.
Затем перечислите сами данные. Не добавляйте паспорт, адрес или сведения о здоровье «на всякий случай». Но и не ограничивайтесь именем и телефоном, если вместе с ними сохраняются email, содержание обращения, запись разговора или история заказа.
После этого выберите основание обработки. Это может быть согласие, договор, обязанность по закону или другое подходящее основание.
Для каждой цели нужно выбрать конкретное основание обработки. Например, данные клиента могут понадобиться для исполнения договора, данные работника – для выполнения обязанностей работодателя, а email для рекламной рассылки – на основании согласия получателя. Не копируйте в уведомление длинный список законов из чужого образца: укажите только те основания, которые действительно относятся к вашему процессу.
Важно: согласие требуется не для любой обработки. Иногда данные можно законно использовать для заключения или исполнения договора. Поэтому универсальная галочка под каждой формой не решает задачу – основание нужно выбирать под реальный процесс.
4. Что происходит с данными
Укажите действия с данными: сбор, запись, хранение, использование, передача, обновление, удаление и другие операции, которые действительно выполняются.
Например, заявка с сайта может автоматически попасть в CRM, затем менеджер позвонит клиенту, добавит комментарий и изменит статус сделки. Это уже не только сбор, но и хранение, использование, обновление, а иногда и передача подрядчику.
Также нужно выбрать способ обработки: автоматизированный, неавтоматизированный или смешанный. Чаще всего подходит смешанный способ, так как в обработке участвует не только менеджер, но и сайт, почта, CRM или другая система. Если у вас онлайн-сервис и обработка происходит без участия человека, подойдет автоматизированный способ.
5. Сервисы, базы и передача данных
Проверьте, где физически находятся базы с данными. Не отвечайте «в России» только потому, что компания зарегистрирована в России. Посмотрите условия хостинга, CRM, корпоративной почты, облачных хранилищ и сервисов рассылок.
Отдельно проверьте, передаются ли данные за пределы России. Иностранная система веб-аналитики, виджет, облачная CRM, почтовый сервис или сервис рассылок могут отправлять данные иностранному получателю за пределами России. Но одного иностранного названия недостаточно, чтобы сделать вывод: важно выяснить, какие сведения фактически получает сервис, где находится получатель и кому именно передаются данные.
Если без такого сервиса можно обойтись, проще исключить передачу: заменить инструмент или изменить его настройки. Если это невозможно и данные действительно передаются иностранному получателю, до начала передачи необходимо направить в Роскомнадзор отдельное уведомление о намерении осуществлять трансграничную передачу. Оно не заменяет обычное уведомление об обработке персональных данных и не входит в него автоматически.
6. Меры защиты, ответственный и сроки
В форме нужно описать меры, которые действительно работают в компании. Например:
- назначен ответственный за персональные данные;
- утверждены политика и внутренние документы;
- доступ работников разграничен;
- используются индивидуальные учетные записи и пароли;
- настроены резервное копирование и обновление программ;
- установлен порядок ответа на запросы людей;
- определены действия при утечке или другом инциденте.
Не пишите «приняты все необходимые меры», если никаких правил внутри компании пока нет. Роскомнадзор вправе запросить подтверждающие документы, и общая фраза их не заменит.
Укажите фактическую дату начала обработки. Если бизнес уже работает с данными, не нужно придумывать будущую дату. Для прекращения обработки укажите понятное условие или срок, связанный с конкретной целью.
7. Подписание и отправка
Откройте официальную форму Роскомнадзора, перенесите подготовленные сведения и выберите доступный на портале способ отправки.
Закон разрешает подать уведомление на бумаге или в электронной форме. Документ должен быть подписан уполномоченным лицом. Если выбран бумажный вариант, подписанное уведомление направляется в территориальное управление Роскомнадзора.
Заполненная форма еще не означает, что уведомление подано. Сохраните копию документа, подтверждение отправки и номер обращения.
Роскомнадзор вносит сведения в реестр в течение 30 дней с даты получения уведомления. После этого найдите компанию в реестре операторов и проверьте запись.
Если процессы изменятся, сведения тоже нужно обновить: не позднее 15-го числа следующего месяца. При полном прекращении обработки уведомить Роскомнадзор необходимо в течение десяти рабочих дней.
Чек-лист перед отправкой
- Все цели обработки перечислены отдельно.
- Для каждой цели указаны люди, данные и основание.
- Учтены сайт, почта, CRM, таблицы, мессенджеры и подрядчики.
- Проверены местонахождение баз и трансграничная передача.
- Указаны только реально действующие меры защиты.
- Назначен ответственный и проверены его контакты.
- Указана фактическая дата начала обработки.
- Документ подписан и отправлен.
- Копия и подтверждение подачи сохранены.
- После внесения сведений проверена запись в реестре.
Почему во время заполнения возникает больше вопросов, чем ожидалось
В начале задача выглядела просто: открыть форму и отправить уведомление. Но для заполнения пришлось выяснить:
- зачем бизнес собирает каждое поле;
- куда уходят заявки;
- у кого есть доступ;
- какие подрядчики участвуют в обработке;
- на каком основании хранятся данные;
- когда они должны удаляться;
- чем компания может подтвердить меры защиты.
Это уже небольшой аудит процессов. И если на половину вопросов нет уверенного ответа, проблема не в сложной форме Роскомнадзора. В бизнесе пока не выстроена единая система работы с персональными данными.
Уведомление только описывает эту систему снаружи. Внутри должны быть документы и реальные правила, которые подтверждают каждую указанную формулировку.
| Что вы указываете в уведомлении | Что должно это подтверждать |
|---|---|
| Цели и состав данных | Карта процессов и политика обработки данных |
| Правовое основание | Согласие, договор или применимая норма закона |
| Доступ работников | Приказы, регламенты и правила доступа |
| Передача сервисам и подрядчикам | Договоры и поручения на обработку |
| Сроки хранения и удаления | Внутренний порядок и подтверждение уничтожения |
| Меры безопасности | Настройки доступа, инструкции и организационные меры |
Отсюда и возникает главный вывод: подать уведомление – полезный первый шаг, но не замена всей работе по 152-ФЗ.
На практике мы часто сталкиваемся с одной ситуацией: компания обращается за помощью только с уведомлением, а во время разбора выясняется, что иностранный сервис получает данные, рекламная рассылка ведется без необходимого согласия или документы описывают не те процессы, которые происходят на сайте и внутри бизнеса. Тогда недостаточно подобрать удачную формулировку для реестра – сначала нужно устранить сами несоответствия.
Какие штрафы возможны
Штраф зависит не от общего впечатления «документы есть или нет», а от конкретного нарушения. Поэтому складывать все максимальные суммы в одну страшную цифру неправильно.
Для бизнеса особенно важны следующие составы:
| Нарушение | Самозанятый без статуса ИП | ИП | Юридическое лицо |
|---|---|---|---|
| Уведомление не подано или подано несвоевременно | От 5 000 до 10 000 рублей | От 100 000 до 300 000 рублей | От 100 000 до 300 000 рублей |
| Данные обрабатываются без подходящего законного основания или не в соответствии с заявленной целью | От 10 000 до 15 000 рублей | От 50 000 до 100 000 рублей | От 150 000 до 300 000 рублей |
| Нет письменного согласия в ситуации, когда закон требует именно письменную форму, либо оно составлено с нарушением обязательных требований | От 10 000 до 15 000 рублей | От 100 000 до 300 000 рублей | От 300 000 до 700 000 рублей |
| На сайте нет доступной политики обработки персональных данных | От 1 500 до 3 000 рублей | От 10 000 до 20 000 рублей | От 30 000 до 60 000 рублей |
Суммы установлены статьей 13.11 КоАП РФ. Правило об ответственности ИП как должностного лица содержится в статье 2.4 КоАП РФ. Информация актуальна на 26 августа 2026 года.
За отсутствие внутреннего комплекта документов нет одного универсального штрафа. Но юридическое лицо обязано принять документы и меры, предусмотренные статьей 18.1 закона № 152-ФЗ, а по запросу Роскомнадзора – подтвердить их наличие. Если документов нет, могут обнаружиться уже конкретные нарушения: нет основания обработки, не установлен порядок удаления или не обеспечена защита данных.
Мониторинг сайта
В поле зрения Роскомнадзора могут попасть не только крупные компании. Нарушение могут обнаружить и у небольшого ООО, ИП или самозанятого. Поводом может стать жалоба клиента, обращение конкурента или результат автоматического мониторинга сайта.
Роскомнадзор вправе наблюдать за соблюдением требований при размещении информации в интернете без взаимодействия с компанией. Для этого ведомство использует автоматизированную систему мониторинга прав субъектов персональных данных, которая помогает анализировать открытые страницы сайтов. Представьте себе “всевидящее око”, которое автоматически просматривает открытые страницы и передает инспекторам сведения о возможных нарушениях.
Порядок контроля установлен постановлением Правительства № 1046 и Федеральным законом № 248-ФЗ. Важно понимать главное: отсутствие плановой выездной проверки не означает отсутствие контроля вообще.
Почему здесь полезен профильный юрист
Закон не требует, чтобы уведомление обязательно заполнял юрист. Если процессы простые и понятные, предприниматель может сделать это самостоятельно по инструкции.
Но готовый шаблон или генератор работает только с теми ответами, которые вы ему дали. Он не заметит, что заявка дублируется в личный Telegram менеджера, иностранный сервис подключен через виджет, у бывшего сотрудника остался доступ к CRM, а согласие и политика называют разные цели.
Юрист, который специализируется на персональных данных, начинает не с замены названия компании в шаблоне. Сначала он:
- Разбирает, какие данные реально получает бизнес.
- Строит карту их движения между сайтом, сотрудниками и сервисами.
- Определяет подходящие основания обработки.
- Проверяет формы, согласия, договоры и подрядчиков.
- Готовит связанные между собой документы.
- Помогает внедрить правила, которые можно подтвердить при запросе.
В результате уведомление, политика, согласия и внутренние документы не противоречат друг другу и описывают реальные процессы бизнеса.
| До разбора процессов | После приведения системы в порядок |
|---|---|
| Цели скопированы из образца и не объясняют реальную обработку | Для каждого процесса определены свои цели, данные и основания |
| Уведомление, политика и согласия противоречат друг другу | Уведомление, сайт и документы описывают одни и те же процессы |
| Непонятно, какие сервисы получают данные и где они хранятся | Составлена понятная схема движения данных и передачи подрядчикам |
| Доступ работников и сроки удаления существуют только «по привычке» | Установлены правила доступа, хранения, удаления и действий при запросе |
Помощь специалиста особенно полезна, если у вас несколько сайтов, есть работники, CRM, рассылки, видеонаблюдение, иностранные сервисы, специальные категории данных или старое уведомление, в достоверности которого вы не уверены.
Частые вопросы
Можно сначала подать уведомление, а документы сделать потом?
Само уведомление не заменяет документы и меры защиты. Если в форме вы укажете, что политика, регламенты и другие меры уже действуют, компания должна суметь это подтвердить. Поэтому сначала полезно проверить процессы и документы, а затем переносить достоверные сведения в уведомление.
Что делать, если уведомление уже подано с ошибками?
Ошибку можно исправить, направив уведомление об изменении сведений. Сначала выясните, какие данные и процессы нужно отразить, чтобы при исправлении не заменить одну неточную формулировку другой.
Обязательно ли обращаться к юристу?
Нет. Если процессы простые, все сервисы и получатели данных вам известны, а документы соответствуют реальной работе, уведомление можно заполнить самостоятельно. Юрист особенно полезен, когда есть работники, несколько сайтов, подрядчики, рассылки, иностранные сервисы или сомнения в основаниях обработки.
Можно использовать готовый шаблон или генератор документов?
Шаблон может быть отправной точкой, но он не проверит, куда фактически уходит заявка, кто имеет доступ к CRM и совпадают ли цели в уведомлении, согласиях и политике. Эти вопросы решаются только после анализа процессов конкретного бизнеса.
Что делать дальше
Если бизнес устроен просто и вы уверенно ответили на все вопросы, используйте инструкцию и подайте уведомление самостоятельно.
Если для заполнения пришлось угадывать цели, основания, места хранения или меры защиты, не маскируйте пробелы общими фразами. Сначала разберите процессы, затем приведите в соответствие уведомление, сайт и документы.
Так вы не просто появитесь в реестре Роскомнадзора, а выстроите понятную систему, с которой можно спокойно работать, подключать новые сервисы и отвечать на запросы клиентов или контролирующего органа.