Уведомление в Роскомнадзор: как бизнесу проверить обязанность и подготовить сведения
Уведомление в Роскомнадзор часто называют «регистрацией оператора». Такое упрощение мешает работе: сначала нужно определить, как именно компания обрабатывает персональные данные, а уже затем оценивать обязанность по уведомлению и содержание сведений.
Общее правило и перечень исключений предусмотрены статьёй 22 Федерального закона № 152-ФЗ. Поэтому не стоит отправлять уведомление вслепую или, наоборот, отказываться от него только потому, что бизнес небольшой. Интернет-заявки, CRM, кадровые процессы и подключённые сервисы могут образовывать разные цели обработки и требуют отдельной проверки.
Что проверить до подготовки уведомления
- какие категории людей попадают в процессы: клиенты, представители контрагентов, соискатели, сотрудники;
- какие данные реально собираются и для каких целей;
- какие действия выполняются с данными: сбор, хранение, передача, обновление, удаление;
- где расположены базы и какие сервисы или подрядчики участвуют в обработке;
- какие меры и документы уже действуют в компании.
Эта работа важнее заполнения формы. Если цели, категории данных и фактические процессы не совпадают, уведомление может закрепить неточное описание работы компании и не решить основную проблему.
Почему реестр не заменяет проверку
Реестр операторов помогает проверить сведения, направленные в уполномоченный орган, но не освобождает бизнес от обязанностей по защите данных, наличию необходимых документов и соблюдению прав субъектов. И наоборот, отсутствие компании в реестре не означает автоматически, что с обработкой всё в порядке или что уведомление точно не требуется.
Что происходит после подачи
Сведения в уведомлении не должны оставаться без внимания. При изменении описанных процессов, целей, категорий данных или других существенных сведений может потребоваться актуализация. При прекращении обработки также действует отдельный порядок. Сроки и форма сообщений установлены законом и подзаконными актами, поэтому их нужно сверять с действующей редакцией на дату обращения.
Риски формального подхода
Ответственность за нарушения в области персональных данных зависит от состава нарушения и обстоятельств конкретного дела. Для бизнеса риск обычно состоит не в одной строке уведомления, а в совокупности факторов: несоответствии сайта и документов, неясных основаниях обработки, доступах подрядчиков и неактуальной информации о процессах. Это разумная причина провести проверку заранее, но не повод обещать «иммунитет от штрафов» после подачи формы.
Как получить понятный план действий
На аудите персональных данных мы сопоставляем реальные процессы с документами и определяем, требуется ли уведомление в конкретной ситуации, какие сведения необходимо подготовить и что следует изменить на сайте или во внутренних процедурах. Затем можно перейти к разработке документов, которые соответствуют бизнес-процессам.
Материал носит общий информационный характер и не заменяет индивидуальную правовую оценку.