Вернуться

Уведомление в Роскомнадзор: как бизнесу проверить обязанность и подготовить сведения

Уведомление в Роскомнадзор часто называют «регистрацией оператора». Такое упрощение мешает работе: сначала нужно определить, как именно компания обрабатывает персональные данные, а уже затем оценивать обязанность по уведомлению и содержание сведений.

Общее правило и перечень исключений предусмотрены статьёй 22 Федерального закона № 152-ФЗ. Поэтому не стоит отправлять уведомление вслепую или, наоборот, отказываться от него только потому, что бизнес небольшой. Интернет-заявки, CRM, кадровые процессы и подключённые сервисы могут образовывать разные цели обработки и требуют отдельной проверки.

Что проверить до подготовки уведомления

  • какие категории людей попадают в процессы: клиенты, представители контрагентов, соискатели, сотрудники;
  • какие данные реально собираются и для каких целей;
  • какие действия выполняются с данными: сбор, хранение, передача, обновление, удаление;
  • где расположены базы и какие сервисы или подрядчики участвуют в обработке;
  • какие меры и документы уже действуют в компании.

Эта работа важнее заполнения формы. Если цели, категории данных и фактические процессы не совпадают, уведомление может закрепить неточное описание работы компании и не решить основную проблему.

Почему реестр не заменяет проверку

Реестр операторов помогает проверить сведения, направленные в уполномоченный орган, но не освобождает бизнес от обязанностей по защите данных, наличию необходимых документов и соблюдению прав субъектов. И наоборот, отсутствие компании в реестре не означает автоматически, что с обработкой всё в порядке или что уведомление точно не требуется.

Что происходит после подачи

Сведения в уведомлении не должны оставаться без внимания. При изменении описанных процессов, целей, категорий данных или других существенных сведений может потребоваться актуализация. При прекращении обработки также действует отдельный порядок. Сроки и форма сообщений установлены законом и подзаконными актами, поэтому их нужно сверять с действующей редакцией на дату обращения.

Риски формального подхода

Ответственность за нарушения в области персональных данных зависит от состава нарушения и обстоятельств конкретного дела. Для бизнеса риск обычно состоит не в одной строке уведомления, а в совокупности факторов: несоответствии сайта и документов, неясных основаниях обработки, доступах подрядчиков и неактуальной информации о процессах. Это разумная причина провести проверку заранее, но не повод обещать «иммунитет от штрафов» после подачи формы.

Как получить понятный план действий

На аудите персональных данных мы сопоставляем реальные процессы с документами и определяем, требуется ли уведомление в конкретной ситуации, какие сведения необходимо подготовить и что следует изменить на сайте или во внутренних процедурах. Затем можно перейти к разработке документов, которые соответствуют бизнес-процессам.

Материал носит общий информационный характер и не заменяет индивидуальную правовую оценку.