ПОДРОБНАЯ ИНСТРУКЦИЯ ПО ЗАПОЛНЕНИЮ ФОРМЫ УВЕДОМЛЕНИЯ В РОСКОМНАДЗОР О НАЧАЛЕ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

02.06.2025
ПОДРОБНАЯ ИНСТРУКЦИЯ ПО ЗАПОЛНЕНИЮ ФОРМЫ УВЕДОМЛЕНИЯ В РОСКОМНАДЗОР О НАЧАЛЕ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Ссылка на форму: https://pd.rkn.gov.ru/operators-registry/notification/form/

Цель этой инструкции: Помочь вам, как Оператору персональных данных (владельцу сайта / бизнеса), правильно заполнить и подать обязательное уведомление в Роскомнадзор. Это необходимо, чтобы избежать штрафов и законно обрабатывать данные ваших клиентов и пользователей.

Важно: Перед заполнением формы убедитесь, что ваш сайт уже соответствует требованиям ФЗ № 152-ФЗ (есть Политика конфиденциальности, чекбоксы согласия, уведомление о Cookie и т.д.). Если сайт еще не готов, сначала выполните работы по приведению его в соответствие.


ШАГ 1: ВЫБОР ТИПА УВЕДОМЛЕНИЯ

После открытия формы на сайте Роскомнадзора, первым делом выберите тип уведомления.

  • «Тип уведомления» (первое поле вверху страницы)
    • Вариант: Поставьте галочку напротив [ ] Первичное уведомление.
    • Разъяснение: Выбирается, если вы (ваш бизнес) впервые подаете уведомление в Роскомнадзор о начале обработки персональных данных. Если вы уже есть в реестре операторов и вносите изменения, то выбрали бы «Корректирующее уведомление» или «Информационное письмо», но в рамках этой инструкции мы предполагаем, что это первое уведомление.

ШАГ 2: СВЕДЕНИЯ ОБ ОПЕРАТОРЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

В этом разделе вы указываете, кто именно является Оператором персональных данных, то есть кто несет ответственность за сбор и обработку данных.

  • «Наименование (фамилия, имя, отчество) Оператора*»
    • Что указать:
      • Для ООО/АО: Полное наименование юридического лица, как указано в Уставе и выписке ЕГРЮЛ. Например: Общество с ограниченной ответственностью "Пример" или Акционерное общество "Ромашка".
      • Для ИП: Полностью Фамилия, Имя, Отчество индивидуального предпринимателя. Например: Индивидуальный предприниматель Иванов Иван Иванович.
      • Для Самозанятого (как физлица): Полностью Фамилия, Имя, Отчество. Например: Петров Петр Петрович.
    • Разъяснение: Это официальное название того, кто отвечает за данные. Роскомнадзор будет идентифицировать вас именно по этому наименованию.
  • «Организационно-правовая форма (для юридических лиц)»
    • Что указать:
      • Для ООО: Выберите из выпадающего списка Общество с ограниченной ответственностью.
      • Для АО: Выберите из выпадающего списка Акционерное общество.
      • Для ИП/Самозанятого: Это поле будет либо отсутствовать, либо неактивно. Если активно, оставьте пустым.
    • Разъяснение: Это юридический статус вашей организации.
  • «Адрес Оператора*»
    • Что указать:
      • Для ООО/АО: Юридический адрес вашей организации, который указан в учредительных документах и выписке из ЕГРЮЛ.
      • Для ИП/Самозанятого: Адрес вашей регистрации по месту жительства (прописки) или по месту пребывания, указанный в паспорте.
      • Пример заполнения полей адреса:
        • Индекс: 150044
        • Регион: Выберите из списка (например, Ярославская область).
        • Город: Ярославль
        • Улица: Полушкина роща
        • Дом: 16
        • Строение: 87 (если применимо)
        • Офис/Квартира: [НОМЕР ОФИСА/КВАРТИРЫ] (если применимо)
    • Разъяснение: Это официальный адрес Оператора. На него Роскомнадзор может направлять корреспонденцию.
  • «Почтовый адрес (если отличается от юридического/регистрационного)»
    • Что указать: Если корреспонденцию вы хотите получать на другой адрес (например, адрес фактического офиса или абонентский ящик), заполните эти поля. Если почтовый адрес совпадает с юридическим/регистрационным, это поле можно не заполнять, или продублировать адрес.
    • Пример: 150044, г. Ярославль, а/я 105.
    • Разъяснение: Если вы хотите получать письма Роскомнадзора на конкретный адрес, укажите его здесь.
  • «ИНН*»
    • Что указать:
      • Для ООО/АО: ИНН вашей организации.
      • Для ИП: ИНН вашего ИП.
      • Для Самозанятого (как физлица): Ваш личный ИНН.
    • Разъяснение: Ваш идентификационный номер налогоплательщика.
  • «ОГРН/ОГРНИП*»
    • Что указать:
      • Для ООО/АО: ОГРН вашей организации.
      • Для ИП: ОГРНИП вашего ИП.
      • Для Самозанятого (как физлица): Это поле не заполняется. Самозанятые не имеют ОГРН/ОГРНИП.
    • Разъяснение: Основной государственный регистрационный номер.
  • «Контактные данные»
    • «Адрес электронной почты*»:
      • Что указать: Ваш основной рабочий адрес электронной почты, который вы регулярно проверяете. Например: info@vashsayt.ru или contact@vashbiznes.com. НЕ используйте личную почту, если это не почта физлица-самозанятого.
      • Разъяснение: Роскомнадзор может использовать этот адрес для связи с вами.
    • «Телефон»:
      • Что указать: Актуальный рабочий номер телефона. Например: +7 (ХХХ) ХХХ-ХХ-ХХ.
      • Разъяснение: Для оперативной связи.
    • «Факс (при наличии)»:
      • Что указать: Номер факса, если он у вас есть и используется.
      • Разъяснение: Заполняется по необходимости.

ШАГ 3: СВЕДЕНИЯ ОБ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

Это самый важный и объемный раздел. Здесь нужно максимально точно описать, какие данные, от кого, для чего и как вы обрабатываете. Вам нужно будет нажать кнопку «Добавить цель обработки» и заполнить поля для каждой цели отдельно.

Перед заполнением: Откройте вашу Политику конфиденциальности (или Политику обработки персональных данных) на сайте. Все данные для этого раздела должны быть взяты оттуда.

Пример заполнения для одной цели (например, для интернет-магазина или сайта с формами обратной связи):

  1. Нажмите кнопку «Добавить цель обработки».
  2. «Цель обработки персональных данных*»
    • Что указать: Максимально конкретно опишите цель. Начните с основной деятельности вашего сайта.
    • Варианты (выберите или адаптируйте):
      • Оформление и выполнение заказов в интернет-магазине.
      • Обработка обращений и запросов пользователей (через формы обратной связи, онлайн-чат).
      • Идентификация пользователей на сайте.
      • Предоставление доступа к персонализированным сервисам сайта (например, личный кабинет).
      • Проведение маркетинговых рассылок (новостей, акций) и специальных предложений.
      • Ведение веб-аналитики, улучшение качества работы сайта и предоставляемых услуг.
      • Проведение акций, конкурсов, лотерей.
      • Выполнение договорных обязательств.
      • Кадровая работа (для тех, кто обрабатывает данные сотрудников).
    • Разъяснение: Это юридическое обоснование того, зачем вам нужны персональные данные. Указывайте только те цели, которые реально есть на вашем сайте и в бизнесе.
  3. «Категории персональных данных*»
    • Нажмите «Добавить категорию» и перечислите все данные, которые собираются для данной конкретной цели.
    • Что указать (примеры, выберите или адаптируйте под вашу цель):
      • Фамилия, имя, отчество
      • Адрес электронной почты (e-mail)
      • Номер телефона
      • Адрес доставки (почтовый индекс, регион, город, улица, дом, квартира)
      • IP-адрес (обязательно, если используется аналитика, логи сервера)
      • Информация из файлов cookie (обязательно, если используются cookie)
      • Информация о браузере (тип, версия)
      • Время доступа
      • Адрес страницы, с которой произведен переход (реферер)
      • Данные о совершенных покупках (для интернет-магазинов)
      • Содержание сообщений пользователя (для форм обратной связи, чатов)
      • Данные аккаунта в социальных сетях (если есть авторизация через соцсети)
      • Платежные реквизиты (в случае, если обрабатываются напрямую, что редкость, обычно это делает платежный агрегатор)
    • Разъяснение: Это конкретные сведения о человеке, которые вы собираете. Будьте честны и точны.
  4. «Категории субъектов персональных данных*»
    • Что указать: Чьи данные вы обрабатываете для данной цели.
    • Варианты (выберите или адаптируйте):
      • Пользователи сайта
      • Покупатели (клиенты)
      • Посетители сайта
      • Лица, направившие обращения
      • Лица, подписавшиеся на рассылку
      • Работники (если цель — кадровая работа)
      • Соискатели (если собираете резюме)
    • Разъяснение: Это группы людей, чьи данные вы обрабатываете.
  5. «Правовое основание обработки персональных данных*»
    • Нажмите «Добавить правовое основание». Укажите статьи законов и документов, которые дают вам право обрабатывать данные.
    • Что указать (обязательные варианты и дополнительные по ситуации):
      • Федеральный закон от 27.07.2006 № 152-ФЗ "О персональных данных"
      • Согласие субъекта персональных данных на обработку его персональных данных (это основной документ, который вы получаете от пользователя на сайте через чекбокс).
      • Для интернет-магазинов / заключения договоров: Гражданский кодекс Российской Федерации (для заключения и исполнения договоров купли-продажи/оказания услуг), Закон Российской Федерации от 07.02.1992 № 2300-1 "О защите прав потребителей".
      • Для сотрудников: Трудовой кодекс Российской Федерации.
      • Для рассылок: Федеральный закон от 13.03.2006 № 38-ФЗ "О рекламе" (в части согласия на получение рекламы).
    • Разъяснение: Это фундамент, на котором базируется законность вашей обработки данных.
  6. «Перечень действий с персональными данными*»
    • Что указать: Отметьте все действия, которые вы совершаете с данными. Обычно это большинство пунктов.
    • Варианты (отметьте все применимые):
      • сбор (получение данных от пользователя)
      • запись (фиксация в системе)
      • систематизация (упорядочивание)
      • накопление (сбор и хранение)
      • хранение
      • уточнение (обновление, изменение)
      • извлечение (получение данных для использования)
      • использование (применение данных по назначению)
      • передача (распространение, предоставление, доступ) (если данные передаются кому-либо, например, курьерской службе, платежным системам, сервисам рассылок)
      • обезличивание (если данные используются для статистики без возможности идентификации)
      • блокирование (временное прекращение обработки по требованию)
      • удаление (временное прекращение обработки по требованию)
      • уничтожение (окончательное прекращение обработки)
    • Разъяснение: Это полный спектр операций, которые вы совершаете с персональными данными.
  7. «Способы обработки персональных данных*»
    • Что указать: Выберите, как вы обрабатываете данные.
    • Варианты:
      • [X] Автоматизированная (обработка с использованием компьютеров, программ, баз данных – это ваш сайт, CRM, почтовые рассылки и т.д.) — ОБЯЗАТЕЛЬНО для сайтов.
      • [ ] Без использования средств автоматизации (обработка без компьютеров, например, бумажные анкеты, записи в тетради, журналы) — Отметьте, если у вас есть такие процессы.
    • Разъяснение: Если вы используете сайт, компьютеры, программы, значит, вы используете автоматизированную обработку.
  8. «Дата начала обработки персональных данных*»
    • Что указать:
      • Рекомендуемый вариант: 01.01.2020.
      • Альтернативный вариант: Фактическая дата запуска вашего сайта или интернет-магазина, если она известна и ранее 01.01.2020. Или дата регистрации вашего юридического лица/ИП, если деятельность по сбору ПДн началась сразу.
    • Разъяснение: Эта дата нужна для того, чтобы Роскомнадзор понимал, с какого момента вы начали деятельность по обработке данных. Дата 01.01.2020 часто используется как универсальная, если точная дата начала сбора данных давно и неизвестна, и нет более ранних конкретных документов. Главное, чтобы эта дата была раньше или совпадала с реальным началом сбора данных на вашем сайте.
  9. «Срок или условия прекращения обработки персональных данных*»
    • Что указать:
    • Рекомендуемый вариант: До достижения целей обработки, отзыва согласия субъекта персональных данных или ликвидации Оператора.
    • Разъяснение: Это условие, при наступлении которого вы должны прекратить обрабатывать данные.
  10. «Трансграничная передача персональных данных (при наличии)»
    • Что указать:
      • [ ] Не осуществляется (если вы не передаете данные за пределы России, например, не используете иностранные CRM, email-сервисы, облачные хранилища данных).
      • [ ] Осуществляется (если вы передаете данные за рубеж).
    • Если «Осуществляется»: Вам нужно будет указать:
      • Страны: В какие страны передаются данные. Например: США (если используете Google Analytics, Mailchimp, Trello, Shopify и т.д.).
      • Правовое основание: Обычно это Согласие субъекта персональных данных на трансграничную передачу.
    • Разъяснение: Если вы используете любые иностранные сервисы, которые хранят или обрабатывают данные пользователей (даже если это только IP-адреса), то скорее всего, трансграничная передача осуществляется. Это очень важный момент, не упустите его.

Повторите пункты 2-10 для КАЖДОЙ цели обработки, которую вы осуществляете. (Например, отдельно для «оформления заказов», отдельно для «рассылок», отдельно для «обратной связи», отдельно для «веб-аналитики», отдельно для «кадровой работы», если она есть).


ШАГ 4: СВЕДЕНИЯ О НАЛИЧИИ ИЛИ ОТСУТСТВИИ ФИЛИАЛОВ, ПРЕДСТАВИТЕЛЬСТВ ОПЕРАТОРА НА ТЕРРИТОРИИ РФ

  • Что указать:
    • [ ] Нет (если у вашей организации/ИП/самозанятого нет официально зарегистрированных филиалов или представительств в других городах/регионах РФ).
    • [ ] Есть (если такие филиалы/представительства существуют).
    • Разъяснение: Это вопрос о вашей организационной структуре.

ШАГ 5: СВЕДЕНИЯ ОБ ОТВЕТСТВЕННОЙ ЗА ОРГАНИЗАЦИЮ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

У каждого Оператора должно быть назначено ответственное лицо.

  • «Сведения об ответственном за организацию обработки персональных данных*»
    • Что указать:
      • Фамилия, имя, отчество: Полные ФИО того сотрудника, который в вашей организации приказом назначен ответственным за организацию обработки ПДн. Важно: Это должен быть человек, который реально занимается этим вопросом. Если вы самозанятый, то это ваши ФИО.
      • Должность: Директор, Руководитель отдела IT, Менеджер, Сам Оператор (для самозанятого).
      • Телефон: Рабочий телефон ответственного лица.
      • Адрес электронной почты: Рабочий e-mail ответственного лица.
    • Разъяснение: Это контактное лицо, с которым Роскомнадзор может связаться по вопросам персональных данных. Убедитесь, что такой человек назначен официально (например, внутренним приказом).

ШАГ 6: СВЕДЕНИЯ О МЕРАХ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Здесь нужно кратко, но исчерпывающе перечислить, что вы делаете для защиты данных. Возьмите формулировки из раздела «Меры по обеспечению безопасности персональных данных» вашей Политики конфиденциальности.

  • «Описание мер, предусмотренных статьями 18.1 и 19 ФЗ «О персональных данных»*»
    • Что указать (примеры, адаптируйте под себя):
      • Назначен ответственный за организацию обработки персональных данных.
      • Изданы локальные акты по вопросам обработки персональных данных (Политика конфиденциальности, приказы, регламенты).
      • Осуществляется ознакомление работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства РФ о персональных данных.
      • Осуществляется контроль за принимаемыми мерами по обеспечению безопасности персональных данных.
      • Применяются организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (ИСПДн).
      • Обеспечивается наличие SSL-сертификата на сайте для шифрования данных.
      • Используются средства защиты от несанкционированного доступа (например, антивирусное ПО, межсетевые экраны).
      • Обеспечивается регулярное резервное копирование данных.
      • Установлены правила доступа к персональным данным.
      • Осуществляется обнаружение фактов несанкционированного доступа к персональным данным и принятие мер.
      • Обеспечивается восстановление персональных данных, измененных или уничтоженных вследствие несанкционированного доступа к ним.
    • Разъяснение: Это ваш «план обороны» данных. Чем подробнее, тем лучше.

ШАГ 7: СВЕДЕНИЯ ОБ ИНФОРМАЦИОННЫХ СИСТЕМАХ ПЕРСОНАЛЬНЫХ ДАННЫХ (ИСПДн)

Здесь нужно указать, где физически находятся ваши базы данных.

  • Нажмите «Добавить ИСПДн».
  • «Наименование информационной системы персональных данных*»
    • Что указать: Присвойте название каждой системе, где хранятся ПДн.
    • Варианты:
      • Сайт [АДРЕС ВАШЕГО САЙТА, например: yarpigment.ru] (для данных, собираемых через сайт)
      • Интернет-магазин [АДРЕС ВАШЕГО САЙТА] (если у вас отдельная ИСПДн для магазина)
      • База данных клиентов (CRM-система) (если вы используете отдельную систему)
      • Система рассылок (если это отдельный сервис, например, Mailchimp, SendPulse и т.д. — важно, чтобы он был расположен на территории РФ, если не хотите заморачиваться с трансграничной передачей)
      • Бухгалтерская программа [НАИМЕНОВАНИЕ, например: 1С:Бухгалтерия] (если там хранятся ПДн сотрудников или клиентов)
    • Разъяснение: Каждая такая система – это отдельный пункт в уведомлении.
  • Для каждой добавленной ИСПДн заполните:
    • «Местонахождение баз данных*»
      • Что указать: Физическое местонахождение серверов, где хранятся базы данных. Это очень важно.
      • Варианты:
        • Российская Федерация, [Город, где расположен хостинг-центр, например: Москва]
        • Серверы ООО "ВАШ ХОСТИНГ-ПРОВАЙДЕР" в г. [ГОРОД ХОСТИНГА, например: Москва]
        • (Уточните у вашего хостинг-провайдера, где физически расположены серверы. Это должна быть территория РФ!)
      • Разъяснение: Согласно закону, базы данных граждан РФ должны храниться на территории России (требование о локализации).
    • «Уровень защищенности персональных данных (УЗ)»
      • Что указать: Это сложный пункт, который требует предварительной оценки. Уровень защищенности (УЗ1, УЗ2, УЗ3, УЗ4) определяется в соответствии с Постановлением Правительства РФ № 1119 и зависит от категории обрабатываемых данных и актуальных угроз.
      • Общие рекомендации:
        • Если вы не обрабатываете специальные категории (здоровье, раса, религия) или биометрические данные, и количество субъектов не превышает 100 000, часто может быть УЗ3 или УЗ4.
        • УЗ4: применяется, если угрозы нейтрального или низкого уровня, а категории ПДн не специальные/биометрические. Это наименьший уровень защищенности.
        • УЗ3: применяется, если угрозы нейтрального или низкого уровня, но категории ПДн специальные (например, данные о здоровье, политических взглядах) или биометрические. Или если угрозы высокого уровня, а категории ПДн не специальные.
      • ВНИМАНИЕ: Определение уровня защищенности — это отдельная задача, которая часто требует консультации специалистов по информационной безопасности. Если вы не уверены, лучше обратиться к юристу или специалисту по ИБ. Неправильное указание может повлечь риски при проверках.
      • Что делать сейчас: Если вы не проводили оценку УЗ, и данные на сайте не относятся к специальным/биометрическим, можно попробовать указать УЗ4. Однако, это требует подтверждения. Если есть возможность, проконсультируйтесь с юристом/специалистом по ПДн.
      • Разъяснение: Это оценка того, насколько хорошо защищены ваши данные.
    • «Дата ввода в эксплуатацию»
      • Что указать: Дата, с которой данная информационная система начала использоваться для обработки персональных данных.
      • Варианты: Дата запуска сайта, дата установки CRM-системы, дата начала использования 1С. Можно использовать ту же дату, что и в пункте «Дата начала обработки персональных данных» (например, 01.01.2020).
      • Разъяснение: Фиксация начала использования конкретной системы.

ШАГ 8: ЗАВЕРШЕНИЕ И ПОДАЧА УВЕДОМЛЕНИЯ

  1. Внимательно проверьте все заполненные поля. Ошибки или неточности могут привести к отказу в регистрации или запросу на уточнение.
  2. Нажмите кнопку «Сохранить» или «Далее» (название может отличаться).
  3. На следующем шаге система предложит подписать уведомление.
    • Для юридических лиц и ИП: Вам понадобится усиленная квалифицированная электронная подпись (УКЭП) вашей организации или ИП. Убедитесь, что она установлена на вашем компьютере и настроен плагин для работы с ЭЦП (например, КриптоПро ЭЦП Browser plug-in).
    • Для самозанятых (как физлиц): Вы можете использовать свою УКЭП физического лица, если она у вас есть, либо распечатать уведомление, подписать его вручную и отправить по почте в территориальный орган Роскомнадзора по вашему месту регистрации.
  4. Следуйте инструкциям системы для подписания и отправки.

Что делать после подачи уведомления:

  • После успешной отправки уведомления, оно появится в Реестре операторов персональных данных Роскомнадзора.
  • Сохраните себе копию уведомления и подтверждение об его отправке.
  • Важно: Если в будущем у вас изменятся цели обработки данных, виды собираемых данных, адреса хранения или ответственные лица, вы обязаны будете подать «Корректирующее уведомление» или «Информационное письмо» в Роскомнадзор.

Надеюсь, эта подробная инструкция поможет вашему клиенту заполнить форму уведомления без дополнительных вопросов!