Нормативное основание и суть процедуры
Федеральный закон от 27.07.2006 № 152-ФЗ "О персональных данных" закрепляет императивное требование для всех субъектов, организующих и осуществляющих обработку персональных данных.
И здесь нужно помнить, что часть 1 статьи 22 указанного закона обязывает оператора до начала обработки персональных данных направить уведомление в уполномоченный орган по защите прав субъектов персональных данных. Данная процедура это государственный регистрационный механизм, обеспечивающий учет всех субъектов, вовлеченных в процессы сбора, систематизации, накопления, хранения, уточнения, извлечения, использования, обезличивания, блокирования, удаления и уничтожения персональных данных граждан Российской Федерации.
Регистрация не является платной процедурой расходы на рассмотрение уведомления и внесение сведений в реестр операторов не могут быть возложены на оператора, пишет Научно-Практический Центр Финансового Мониторинга" или "НПЦФМ.
Однако экономический аспект не должен вводить в заблуждение относительно серьезности процедуры: отказ от подачи уведомления или нарушение установленного порядка влекут применение мер административного принуждения.
Внесение записи в реестр операторов подтверждает легальность обработки, и именно с этого момента оператор получает право осуществлять деятельность, связанную с персональными данными, в полном объеме без риска быть привлеченным к ответственности за грубое нарушение установленных требований.
- Важно различать саму регистрацию в реестре операторов и выполнение иных обязанностей, возложенных на оператора 152-ФЗ. Наличие записи в реестре не освобождает от необходимости разрабатывать локальные нормативные акты, получать согласия субъектов, обеспечивать техническую защиту информации и выполнять требования о локализации баз данных на территории Российской Федерации.
- Регистрация выступает отправной точкой, после которой оператор погружается в систему обязательств, требующих системного подхода к организации процессов обработки персональных данных.
Лица, признаваемые операторами персональных данных
- Законодательное определение оператора, закрепленное в пункте 2 статьи 3 Федерального закона № 152-ФЗ, охватывает широкий круг лиц: государственные и муниципальные органы, юридические лица любой организационно-правовой формы, индивидуальные предприниматели, самозанятые граждане, а также физические лица, самостоятельно или совместно с иными лицами организующие обработку персональных данных и определяющие ее цели, состав обрабатываемых данных и совершаемые с ними операции.
- Данная дефиниция сформулирована максимально широко для предотвращения ситуаций, когда субъект, фактически осуществляющий обработку, уклоняется от выполнения возложенных на оператора обязанностей, ссылаясь на отсутствие прямого указания в законе.
Обработка персональных данных может осуществляться как в отношении сотрудников организации (кадровая работа, ведение личных дел, начисление заработной платы), так и в отношении третьих лиц клиентов, контрагентов, посетителей сайта, подписчиков, участников программ лояльности. Даже если штат организации состоит из одного человека руководителя, а все взаимодействия с внешним миром сводятся к приему заказов через мессенджер или электронную почту, такой субъект признается оператором и обязан выполнять требования 152-ФЗ.
Отсутствие официально оформленных трудовых отношений не является основанием для освобождения от обязанности подачи уведомления в Роскомнадзор.
Практика показывает, что наибольшие сложности возникают у субъектов малого предпринимательства, которые не рассматривают свою деятельность как обработку персональных данных в смысле закона. Получение от клиента фамилии, имени, отчества, номера телефона и адреса для доставки товара уже является обработкой, и если эти сведения фиксируются в электронной форме (в CRM-системе, таблице Excel, базе данных сайта), оператор обязан подать уведомление.
Многие ИП ошибочно полагают, что регистрация требуется лишь крупным компаниям с разветвленной структурой, тогда как закон не устанавливает каких-либо пороговых значений по объему обрабатываемых данных или количеству субъектов.
Обстоятельства, освобождающие от обязанности подачи уведомления
Часть 2 статьи 22 Федерального закона № 152-ФЗ содержит закрытый перечень случаев, когда оператор вправе осуществлять обработку персональных данных без направления уведомления в Роскомнадзор. Первое исключение касается обработки, осуществляемой исключительно без использования средств автоматизации.
Данная норма допускает работу с персональными данными на бумажных носителях без применения компьютеров, серверного оборудования, облачных хранилищ и любых электронных систем. На практике такое исключение применяется крайне редко, поскольку даже небольшой бизнес сегодня использует электронные таблицы, программы учета или облачные сервисы для систематизации информации о клиентах или сотрудниках.
Второе исключение составляют государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка.
Третье исключение связано с обработкой данных в сфере транспортной безопасности для обеспечения устойчивого и безопасного функционирования транспортного комплекса. Указанные изъятия не имеют отношения к коммерческим организациям и предпринимателям, а касаются исключительно государственных структур и организаций, уполномоченных на выполнение публичных функций.
Важно понимать, что перечень случаев, освобождающих от уведомления, является исчерпывающим и расширительному толкованию не подлежит. Отсутствие обязанности подавать уведомление не освобождает оператора от выполнения остальных требований 152-ФЗ: получения согласий субъектов, обеспечения защиты данных, соблюдения прав субъектов, уведомления об утечках.
Если оператор полагает, что подпадает под одно из исключений, он должен быть готов обосновать свою позицию при проверке со стороны Роскомнадзора, поскольку бремя доказывания наличия оснований для освобождения от уведомления лежит на самом операторе.
Содержание уведомления и порядок его заполнения
Уведомление о намерении осуществлять обработку персональных данных подается по форме, утвержденной приказом Роскомнадзора от 28.10.2022 № 180. Документ содержит значительный объем сведений, которые необходимо заполнить с высокой степенью точности, поскольку любые неточности или неполнота данных могут стать основанием для требования об их уточнении либо для отказа во внесении записи в реестр.
В уведомлении указываются полное наименование оператора (для юридического лица) или фамилия, имя, отчество (для физического лица), адрес местонахождения, цели обработки персональных данных, категории субъектов, персональные данные которых обрабатываются, и категории самих персональных данных.
Особую сложность представляет раздел, касающийся целей обработки. Для каждой цели необходимо указать отдельный перечень обрабатываемых данных, категории субъектов, правовое основание обработки, перечень действий с персональными данными и способы их обработки.
Например, если оператор обрабатывает данные сотрудников для целей кадрового учета и одновременно обрабатывает данные клиентов для целей исполнения договоров, эти направления должны быть отражены в уведомлении как самостоятельные позиции с соответствующими перечнями и основаниями. Наибольшие затруднения вызывает корректное описание мер по обеспечению безопасности, предусмотренных статьями 18.1 и 19 закона, включая сведения о наличии и наименовании шифровальных (криптографических) средств.
Уведомление должно содержать фамилию, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, с указанием контактных телефонов, почтовых адресов и адресов электронной почты. Дополнительно указываются сведения о месте нахождения базы данных информации, содержащей персональные данные граждан Российской Федерации, а также информация о наличии либо отсутствии трансграничной передачи данных в процессе их обработки.
Заполнение уведомления требует глубокого понимания процессов обработки данных, существующих в организации, и не может быть выполнено формально, без анализа реальных потоков информации.
Способы подачи уведомления и сроки
Направление уведомления в Роскомнадзор может быть осуществлено несколькими способами. Допускается подача документа на бумажном носителе путем личного представления или направления почтовым отправлением с описью вложения и уведомлением о вручении.
- Электронная форма подачи реализована через Портал персональных данных Роскомнадзора (pd.rkn.gov.ru) с использованием усиленной квалифицированной электронной подписи, а также через Единый портал государственных услуг (ЕПГУ) с использованием учетной записи ЕСИА. Электронный способ предпочтительнее с точки зрения оперативности, поскольку исключает задержки, связанные с почтовой пересылкой, и позволяет отслеживать статус обработки уведомления.
- Срок подачи уведомления жестко регламентирован законом: оператор обязан направить уведомление до начала фактической обработки персональных данных. Это означает, что нельзя начать собирать информацию о клиентах или сотрудниках, загружать данные в CRM-систему, подключать формы сбора данных на сайте, а затем, спустя некоторое время, подавать уведомление.
- Закон требует предварительного уведомления, и любое нарушение данного требования квалифицируется как правонарушение, даже если впоследствии уведомление было подано. В случае изменения ранее представленных сведений оператор обязан в течение 15 дней с последнего дня месяца, в котором произошли изменения, уведомить Роскомнадзор об актуализированных данных.
Роскомнадзор рассматривает поступившее уведомление в течение тридцати календарных дней с даты его получения. По истечении указанного срока сведения об операторе вносятся в реестр, если уполномоченный орган не выявил неполноты или недостоверности представленной информации. При обнаружении недостатков Роскомнадзор вправе потребовать их устранения, причем срок рассмотрения уведомления может быть приостановлен до получения оператором уточненных сведений.
После внесения записи в реестр оператор получает регистрационный номер, который подтверждает факт его легализации в качестве субъекта обработки персональных данных.
Ответственность за отсутствие уведомления
С 30 мая 2025 года вступили в силу существенные изменения в Кодекс об административных правонарушениях, внесенные Федеральным законом от 30.11.2024 № 420-ФЗ. Частью 10 статьи 13.11 КоАП РФ установлена административная ответственность за невыполнение или несвоевременное выполнение оператором обязанности по уведомлению уполномоченного органа о намерении осуществлять обработку персональных данных.
Размеры штрафов дифференцированы в зависимости от статуса нарушителя: граждане подлежат наказанию в размере от пяти до десяти тысяч рублей, должностные лица от тридцати до пятидесяти тысяч рублей, юридические лица от ста до трехсот тысяч рублей.
Ужесточение ответственности стало реакцией законодателя на многочисленные нарушения в сфере обработки персональных данных, которые оставались без должного реагирования в силу незначительности прежних штрафов. Теперь отсутствие уведомления рассматривается как самостоятельное грубое нарушение, а не как сопутствующее обстоятельство при выявлении уте
Нормативно-правовая база регулирования обработки персональных данных
Основополагающим документом в рассматриваемой сфере является Федеральный закон от 27.07.2006 № 152-ФЗ "О персональных данных". Данный нормативный акт устанавливает принципы и условия обработки персональных данных, права и обязанности субъектов, а также требования к защите информации. Закон многократно дополнялся и актуализировался, последние значимые изменения вступили в силу в 2025 году и затронули как порядок уведомления операторов, так и меры ответственности за нарушения.
Помимо федерального закона, регулирование осуществляется на уровне подзаконных актов. Постановление Правительства № 1119 от 01.11.2012 классифицирует уровни безопасности информационных систем и определяет полномочия ФСТЭК и ФСБ в части методического обеспечения защиты персональных данных.
Приказ Роскомнадзора № 18 от 24.02.2021 утверждает форму согласия на обработку обнародованных персональных данных. Постановление Правительства № 815 от 25.05.2023 определяет перечень случаев, в которых биометрическая аутентификация запрещена речь идет о сферах образования, медицины и отпуска лекарственных препаратов.
Федеральный закон № 572-ФЗ от 29.12.2022 регулирует создание Единой биометрической системы, централизующей сбор и хранение биометрических данных через операторов, включая Ростелеком и Центральный банк.
Для операторов обязательными являются разработка политики в отношении обработки персональных данных, локальных нормативных актов и назначение лица, ответственного за организацию обработки. Роскомнадзор выпускает методические рекомендации и образцы документов, нарушение которых влечет административное преследование.
Административная ответственность по КоАП РФ
Кодекс Российской Федерации об административных правонарушениях содержит статью 13.11, которая устанавливает ответственность за нарушения в сфере персональных данных. В соответствии с изменениями, вступившими в силу с 30 мая 2025 года, размеры штрафов существенно увеличены.
Часть 1 и 1.1 статьи 13.11 КоАП РФ предусматривают ответственность за обработку персональных данных в случаях, не предусмотренных законодательством, либо обработку, несовместимую с целями сбора данных. Для граждан штраф составляет от 10 до 15 тысяч рублей, для должностных лиц от 50 до 100 тысяч рублей, для юридических лиц от 150 до 300 тысяч рублей.
При повторном совершении нарушения суммы возрастают: для граждан до 15–30 тысяч рублей, для должностных лиц до 100–200 тысяч, для юридических лиц до 300–500 тысяч рублей.
Часть 2 статьи 13.11 КоАП РФ касается обработки персональных данных без письменного согласия субъекта в случаях, когда такое согласие требуется по закону, либо с нарушением требований к составу сведений, включаемых в согласие. Штрафы для должностных лиц составляют от 100 до 300 тысяч рублей, для юридических лиц от 300 до 700 тысяч рублей. При повторном нарушении суммы возрастают до 300–500 тысяч для должностных лиц и до 1–1,5 миллиона рублей для юридических лиц.
Часть 3 статьи 13.11 КоАП РФ устанавливает ответственность за невыполнение обязанности по опубликованию политики обработки персональных данных или сведений о реализуемых требованиях к защите информации. Штрафы: для граждан 1,5–3 тысячи рублей, для должностных лиц 6–12 тысяч, для индивидуальных предпринимателей 10–20 тысяч, для юридических лиц 30–60 тысяч рублей.
Часть 4 статьи 13.11 КоАП РФ предусматривает ответственность за невыполнение обязанности по предоставлению субъекту персональных данных информации, касающейся обработки его данных. Штрафы: для граждан 2–4 тысячи рублей, для должностных лиц 8–12 тысяч, для ИП 20–30 тысяч, для юридических лиц 40–80 тысяч рублей.
Санкции за неправомерную передачу персональных данных варьируются от 25 тысяч до 20 миллионов рублей в зависимости от категории данных, способа обработки, количества лиц, к данным которых получен доступ, и статуса организации. При утечке данных, затронувшей от 1 000 до 10 000 субъектов, штрафы достигают 5 миллионов рублей, при утечке данных 100 000–1 000 000 субъектов до 15 миллионов рублей.
Статья 19.7 КоАП РФ устанавливает ответственность за непредставление или несвоевременное представление в уполномоченный орган сведений, представление которых предусмотрено законом, в неполном объеме или искаженном виде. Санкции: для граждан предупреждение или штраф 100–300 рублей, для должностных лиц 300–500 рублей, для юридических лиц 3–5 тысяч рублей. Статья 5.39 КоАП РФ предусматривает штрафы за неправомерный отказ в предоставлении информации от 5 до 10 тысяч рублей для должностных лиц.
Уголовная ответственность за нарушения в сфере персональных данных
Уголовный кодекс Российской Федерации содержит несколько статей, которые могут применяться к лицам, допустившим нарушения при обработке персональных данных. Статья 137 УК РФ устанавливает ответственность за незаконный сбор или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия, либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации.
Максимальное наказание по данной статье составляет до 5 лет лишения свободы с возможным лишением права занимать определенные должности или заниматься определенной деятельностью на срок до 5 лет.
Статья 140 УК РФ предусматривает ответственность за неправомерный отказ должностного лица в предоставлении документов и материалов, непосредственно затрагивающих права и свободы гражданина, либо предоставление неполной или заведомо ложной информации, если эти деяния причинили вред правам и законным интересам граждан.
Наказание может включать штраф в размере до 200 тысяч рублей или в размере заработной платы или иного дохода осужденного за период до 18 месяцев, либо лишение права занимать определенные должности или заниматься определенной деятельностью на срок до 3 лет.
Статья 272 УК РФ может применяться в случаях неправомерного доступа к компьютерной информации, содержащей персональные данные, если это повлекло уничтожение, блокирование, модификацию либо копирование информации. Санкции варьируются от штрафов до лишения свободы в зависимости от тяжести последствий.
Уголовная ответственность наступает при наличии вины и доказанности всех элементов состава преступления, включая причинение вреда охраняемым законом интересам. На практике уголовные дела возбуждаются в случаях массовых утечек данных, совершения действий из корыстных побуждений либо при причинении существенного вреда субъектам персональных данных.
Дисциплинарная и материальная ответственность работников
Трудовой кодекс Российской Федерации предусматривает привлечение работников к дисциплинарной ответственности за разглашение персональных данных, ставших им известными в связи с исполнением трудовых обязанностей. К работнику могут быть применены такие меры дисциплинарного взыскания, как замечание, выговор или увольнение по соответствующим основаниям.
Увольнение за разглашение персональных данных возможно при условии, что работник ознакомлен под роспись с локальными нормативными актами, устанавливающими порядок работы с конфиденциальной информацией, и допустил нарушение, повлекшее реальные негативные последствия.
Помимо дисциплинарной ответственности, работник может быть привлечен к материальной ответственности за ущерб, причиненный работодателю в результате разглашения персональных данных. Размер возмещения ограничен средним месячным заработком работника, если иное не предусмотрено трудовым договором или соглашением о полной материальной ответственности.
Привлечение к материальной ответственности возможно при доказанности вины работника, противоправности его действий и наличия прямой причинной связи между нарушением и причиненным ущербом.
Гражданско-правовая ответственность? Возмещение убытков и компенсация морального вреда
Часть 2 статьи 24 Федерального закона № 152-ФЗ прямо закрепляет право субъекта персональных данных на возмещение морального вреда, причиненного вследствие нарушения его прав, правил обработки персональных данных и требований к их защите. Моральный вред подлежит возмещению независимо от возмещения имущественного вреда и понесенных субъектом убытков.
- Данное положение существенно расширяет возможности для защиты прав субъектов, поскольку позволяет требовать компенсации даже при отсутствии документально подтвержденных финансовых потерь.
- Гражданский кодекс Российской Федерации предусматривает общие основания ответственности за причинение вреда, включая обязанность возместить убытки в полном объеме.
- Под убытками понимаются расходы, которые лицо произвело или должно будет произвести для восстановления нарушенного права, утрата или повреждение имущества, а также неполученные доходы. Размер компенсации морального вреда определяется судом с учетом степени вины нарушителя, характера физических и нравственных страданий, а также требований разумности и справедливости.
Судебная практика по делам о компенсации морального вреда за нарушение прав субъектов персональных данных активно развивается. Ключевым вопросом в таких спорах является доказывание причинно-следственной связи между действиями оператора и наступившими последствиями. В случае утечки данных из информационной системы оператора бремя доказывания отсутствия вины возлагается на самого оператора, что создает для него дополнительные риски при недостаточном уровне защиты информации.
Практика применения ответственности и актуальные тенденции
Судебная практика демонстрирует последовательное ужесточение подхода к нарушителям в сфере персональных данных. Одним из показательных примеров является дело об утечке данных "Яндекс.Еда" в 2022 году, которое привело к коллективному иску и последующему рассмотрению в Следственном комитете по уголовным составам. Компании были привлечены к административной ответственности с назначением штрафов в размере 60 тысяч рублей за утечку персональных данных клиентов и курьеров.
Данный случай иллюстрирует возможность применения как административных, так и уголовных механизмов привлечения к ответственности.
В судебной практике встречаются дела об отказе оператора удалить персональные данные по требованию субъекта такие нарушения квалифицируются по статье 13.11 КоАП РФ. При рассмотрении дел суды обращают внимание на наличие или отсутствие согласия субъекта на обработку его данных.
В одном из дел суд указал, что оператор освобождается от ответственности за утечку только в том случае, если доказано, что она произошла по вине самого пользователя, однако такие доказательства в рамках рассмотрения дела представлены не были.
Важным аспектом является презумпция вины оператора: ответственность наступает, если не доказано, что нарушение произошло вследствие непреодолимой силы или действий третьих лиц.
Роскомнадзор активно проверяет соблюдение требований законодательства, включая обязательность уведомления о начале обработки, наличие политики конфиденциальности и согласий на обработку данных.
Учитывая значительные размеры штрафов и возможность уголовного преследования, операторам необходимо выстраивать системную работу по соблюдению всех требований 152-ФЗ, начиная с регистрации в реестре и заканчивая технической защитой информационных систем, содержащих персональные данные граждан Российской Федерации.







