Чтобы подать заявление в Роскомнадзор, недостаточно указать реквизиты организации. Потребуются сведения о целях обработки, сотрудниках и клиентах, составе данных, информационных системах и мерах защиты. Разбираем, что собрать бухгалтеру или руководителю до заполнения формы.
Если не подать заявление в Роскомнадзор перед началом обработки персональных данных (ПДн), есть риск получить штраф от 100 000 до 300 000 рублей. Рассказываем, как заполнить этот документ, что для этого понадобится и можно ли использовать готовые образцы.
1. Что называют заявлением в РоскомнадзорОфициальное название документа — уведомление о намерении осуществлять обработку персональных данных. Оно направляется в Роскомнадзор для включения организации или ИП в реестр операторов. Сведения из реестра доступны любому желающему, но обычно их запрашивают контрагенты, особенно при участии компании в государственных или муниципальных закупках.
Заявление для регистрации в Роскомнадзоре решает три задачи:
Легализует работу с персональными данными. Без внесения в реестр обработка считается незаконной, если оператор обязан там регистрироваться согласно ст. 22 ФЗ от 27.07.2006 №152-ФЗ.
Упрощает взаимодействие с государством. После появления в реестре вы вносите изменения в уведомление онлайн, а при проверках инспекторы видят статус добросовестного оператора.
Защищает от штрафа по части 10 статьи 13.11 КоАП. Отсутствие в реестре — отдельный состав правонарушения, который сейчас уже выявляется автоматически.
Помимо регистрации в реестре, оператор должен иметь утвержденную политику обработки, локальные акты, согласия субъектов и принимать меры защиты. Подача заявления в Роскомнадзор по персональным данным — лишь один из элементов системы, а не ее завершающая точка.
Роскомнадзор уже давно запустил нейросеть, которая круглосуточно сканирует сайты и сама находит нарушения. Бот видит, если компания не состоит в реестре операторов, не опубликовала политику обработки данных, собирает данные (в том числе и cookies) без согласия пользователей. Также нейросеть сверяет заявленные в уведомлении цели обработки с формами, которые размещены на сайте. Все нарушения попадают в отчет, который затем проверяет живой инспектор. Если нарушения подтверждаются, оператору дают срок на их устранение, а потом уже могут оштрафовать сразу и за неисполнение предписания, и за несоблюдение ФЗ № 152.
Оператор персональных данных — это лицо, которое собирает, хранит, использует или передает сведения о гражданах. Им может быть как организация, так и ИП или самозанятый.
Проще говоря, если вы получаете от клиента ФИО, телефон или адрес доставки и заносите их в компьютер, смартфон или CRM — вы оператор. Подать заявление в Роскомнадзор обязан каждый, кто обрабатывает персональные данные с использованием средств автоматизации.
Под эту обязанность подпадают, например, интернет-магазины, стоматологические клиники, онлайн-школы, кадровые агентства, фитнес-клубы, службы доставки, бухгалтерские компании, владельцы мобильных приложений, маркетинговые агентства, гостиницы и самозанятые с сайтами или чат-ботами.
Заявление в Роскомнадзор для организации и ИП подается по единым правилам — различий в процедуре нет.
Рассмотрим на примерах, кто обязан регистрироваться в РКН:
№ 1. Самозанятый занимается кузовным ремонтом. Сотрудников у него нет — закон запрещает плательщикам НПД нанимать персонал. Он сделал сайт на Тильде с формой заявки и виджетами для связи через мессенджеры и соцсети. Через сайт собираются ФИО и номера телефонов потенциальных клиентов. Эти данные попадают в CRM, подключенную к сайту. Поскольку сбор и хранение ведутся с использованием средств автоматизации, самозанятый обязан подать заявление в Роскомнадзор как оператор персональных данных.
№ 2. Предприниматель занимается монтажом и обслуживанием камер. У него есть офис и четверо сотрудников, на которых он ведет кадровый учет: собирает паспортные данные, СНИЛС, ИНН, трудовые книжки. Также ИП принимает заказы через сайт с формой обратной связи, где клиенты оставляют ФИО и телефон. Данные сотрудников хранятся в бухгалтерской программе, данные клиентов — в CRM. Обе категории обрабатываются автоматизированно, поэтому ИП обязан подать заявление в Роскомнадзор.
№ 3. Компания производит стеллажи и витрины для магазинов. Клиенты — исключительно юридические лица, договоры заключаются через отдел продаж. С физлицами организация не работает. Однако в штате 30 сотрудников, и работодатель ведет кадровый учет: паспортные данные, СНИЛС, ИНН, сведения о зарплате, данные воинского учета и т. д. Эта информация обрабатывается в программе 1С:Зарплата и управление персоналом. Поскольку обработка ведется автоматизированно, компания обязана подать заявление в Роскомнадзор, так как она работает с ПДн физлиц-сотрудников.
№ 4. Кредитная организация обрабатывает три категории персональных данных. Первая — данные сотрудников: паспорта, СНИЛС, ИНН, сведения о доходах и банковские реквизиты для начисления зарплаты. Вторая — данные посетителей сайта: cookie-файлы, IP-адреса, информация из форм обратной связи и онлайн-заявок на кредиты. Третья — данные клиентов: ФИО, паспорта, адреса, телефоны, сведения о доходах и кредитные истории. Все три категории обрабатываются в автоматизированных системах. Банк обязан подать заявление в Роскомнадзор и дополнительно соблюдать требования отраслевого законодательства о защите банковской тайны.
Перед тем как подать заявление в Роскомнадзор для ИП или юрлица, соберите исходные данные. Они понадобятся при заполнении формы.
Какие сведения потребуются | Где искать внутри компании | Кто обычно владеет информацией |
Реквизиты организации | ЕГРЮЛ, карточка предприятия | Бухгалтер |
Категории субъектов ПДн (сотрудники, клиенты) | Штатное расписание, CRM, сайт | По сотрудникам — кадровик, по клиентам — отдел продаж. |
Формы на сайте | Сайт и системы аналитики | Маркетолог, подрядчик |
Используемые сервисы | CRM, телефония, рассылки, облачные системы | IT, маркетолог |
Цели обработки | Договоры и фактические процессы | Юрист, руководитель |
Правовые основания | Закон, договоры, согласия | Юрист |
Меры защиты | Локальные документы и IT-инфраструктура | Ответственный за организацию работы с ПДн, отдел IT |
Место хранения баз | Серверы, хостинг, информационные системы | IT, подрядчики |
Перед подачей уведомления важно не просто собрать реквизиты, а разобраться, какие данные компания обрабатывает, для каких целей, где они хранятся и кто имеет к ним доступ. Эти сведения напрямую влияют на содержание уведомления. Если не хотите собирать информацию по разным отделам самостоятельно, подготовку документов и сведений для регистрации можно доверить нашим специалистам.
Заявление оператора персональных данных содержит несколько обязательных блоков:
полное и сокращенное наименование оператора, ИНН, ОГРН, юридический и почтовый адрес, контактный телефон и e-mail;
категории субъектов: работники, клиенты, контрагенты, посетители сайта и другие группы;
цели обработки: ведение кадрового учета, исполнение договоров и т. д. (поставьте галочку напротив нужных);
категории персональных данных: ФИО, адрес, телефон, паспортные данные и т. д. (поставьте галочку);
правовые основания: согласие, договор, требование закона или иное основание, предусмотренное ст. 6 ФЗ № 152;
перечень действий с данными: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение;
способы обработки: смешанная, автоматизированная либо неавтоматизированная;
сведения о трансграничной передаче: осуществляется или нет;
меры защиты: организационные и технические;
сведения об ответственном за организацию обработки;
дата начала обработки;
условие прекращения обработки.
Этот блок вызывает больше всего ошибок при подаче заявления в Роскомнадзор. Разберем на обезличенном примере интернет-магазина.
Компания собирает данные клиентов для двух целей:
1. Цель первая — оформление и доставка заказа.
Категории данных: ФИО, адрес, телефон.
Основание: договор купли-продажи (п. 5 ч. 1 ст. 6 152-ФЗ).
2. Цель вторая — рассылка новостей и акций.
Категории данных: e-mail, имя.
Основание: согласие на обработку.
Для каждой цели нужен свой набор данных и свое правовое основание. Вы не можете указать одну общую цель «обработка данных клиентов» и подвести под нее все категории — это приведет к замечаниям при проверке.
Ошибки в целях обработки, категориях данных и правовых основаниях — одна из главных причин расхождения уведомления с реальными процессами компании.

Заявление в Роскомнадзор для юридических лиц, ИП или самозанятых должно отражать реальные процессы, и это основная причина. Скачанный образец содержит чужие цели, категории субъектов и данные, которые не будут совпадать с вашими. При проверке инспектор сверит реестр с фактическими процессами и зафиксирует расхождение. Ответственность по части 10 статьи 13.11 КоАП наступает в том числе за указание недостоверных сведений.
Пример из практики, когда организация получила штраф:
Региональная торговая компания скопировала шаблон уведомления с чужого сайта и успешно прошла регистрацию в реестре. Через несколько месяцев пользователь сайта обнаружил в форме заявки пункт о передаче данных третьим лицам без конкретизации целей и подал жалобу в Роскомнадзор.
Ведомство инициировало проверку, в ходе которой выяснилось: в уведомлении указаны категории данных, которые компания фактически не собирает, а часть заявленных мер защиты не внедрена. Расхождение между реестром и реальностью квалифицировали как представление недостоверных сведений и обработку ПДн без законных оснований. Компания получила штраф по ч. 1 ст. 13.11 КоАП в размере 150 000 рублей, а также предписание устранить нарушения в установленный срок. Адаптация уведомления под собственные процессы потребовала бы нескольких часов работы, тогда как исправление последствий заняло несколько недель.
Мы подготовили пошаговую инструкция для тех, кто хочет оформить заявление в реестр операторов персональных данных самостоятельно.
Шаг 1. Назначить ответственного. Руководитель издает приказ о назначении лица, ответственного за организацию обработки. У ИП и самозанятых эта функция возникает автоматически, но приказ все равно нужен.
Шаг 2. Подготовить пакет документов. Политика обработки, положение об обработке и защите, приказы, согласия, журналы учета — без них уведомление будет расходиться с реальностью.
Шаг 3. Авторизоваться на портале. Войти можно через Госуслуги или с использованием квалифицированной электронной подписи на сайте pd.rkn.gov.ru. Если заявление подается от организации через Госуслуги, важно, чтобы аккаунт заявителя был привязан к профилю юрлица на портале.
Шаг 4. Заполнить все разделы формы. Последовательно внести сведения по перечню, описанному выше.
Шаг 5. Проверить на соответствие. Обязательно нужно сверить каждое поле с внутренними документами и ЕГРЮЛ.
Шаг 6. Подписать и отправить. Форма подписывается УКЭП или с помощью учетной записи Госуслуг. После отправки присваивается регистрационный номер.
Шаг 7. Дождаться результата. Срок рассмотрения — 30 календарных дней.
Наименование и реквизиты совпадают с ЕГРЮЛ.
Для каждой цели обработки указано конкретное правовое основание.
Категории данных не избыточны — только те, что реально нужны для заявленной цели.
Учтены все информационные системы и сервисы, где хранятся данные.
Меры защиты соответствуют внедренным, а не скопированы из шаблона.
Указан ответственный за организацию обработки.
Если используется сайт — отмечены cookie-файлы и формы сбора.
При наличии сотрудников в качестве целей указаны кадровый и воинский учет — для организаций это обязательно.
Перед отправкой уведомления проверьте, совпадают ли указанные в нем цели, категории данных и меры защиты с реальными процессами компании. Ошибки в этих сведениях могут привести к отказу в регистрации или проблемам при проверке. Проверку уведомления на соответствие требованиям 152-ФЗ можно доверить специалистам — мы найдем несоответствия и поможем подготовить форму к подаче.
После отправки уведомление рассматривается в течение 30 календарных дней. При отсутствии замечаний оператор вносится в реестр, а на электронную почту заявителя приходит подтверждение с регистрационным номером. Если в заявлении оператора персональных данных есть ошибки, оно подано не по установленной форме или есть другие объективные причины, его не зарегистрируют в реестре.
10. Какие документы должны быть у компанииПомимо самого уведомления, оператор обязан иметь пакет локальных актов. При проверке инспектор запросит их в первую очередь:
политика в отношении обработки персональных данных;
положение об обработке и защите персональных данных;
приказ о назначении ответственного за организацию обработки;
приказ о назначении администратора информационной безопасности;
приказ об утверждении перечня лиц с доступом к данным;
приказ об утверждении списка помещений и мест хранения;
согласие на обработку персональных данных;
согласие на распространение;
обязательство о неразглашении для работников;
акт определения уровня защищенности информационных систем;
акт оценки вреда субъектам;
журналы учета машинных носителей, обращений субъектов, средств защиты;
правила рассмотрения обращений субъектов;
правила проведения внутреннего контроля;
регламент резервного копирования.
Полный комплект документов зависит от формы ведения бизнеса, количества сотрудников, категорий и объема обрабатываемых ПДн, а также от ряда других факторов. Например, ИП и организациям с работниками может понадобиться до 60-70 документов, в то время как ИП без сотрудников — около 20-30. Точное количество требуемых документов можно узнать только после консультации с профильным юристом.
Специалисты соберут необходимые сведения, сопоставят уведомление с фактическими процессами компании, подготовят форму и помогут подать ее в Роскомнадзор.

Да. В профессиональной среде говорят «уведомление о намерении осуществлять обработку персональных данных», но в обиходе его часто называют заявлением.
Может ли бухгалтер самостоятельно заполнить заявление?Технически — да. Вход на портал доступен через Госуслуги, если аккаунт физлица привязан к профилю организации. Содержательно бухгалтеру потребуются данные от юриста, кадровика, IT-специалиста и маркетолога. Заполнение в одиночку без этой информации ведет к ошибкам.
Можно ли использовать готовый образец?Нет. Подача заявления в Роскомнадзор по чужому шаблону приводит к расхождению между данными реестра и реальными процессами. При проверке это квалифицируется как недостоверные сведения.
Нужно ли подавать заявление ИП без работников?Да, если предприниматель собирает данные клиентов через сайт, CRM или мессенджер-бот. Отсутствие сотрудников не освобождает от обязанности уведомить Роскомнадзор при автоматизированной обработке ПДн.

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!
Выгружайте отчеты.
Добавляйте списки контрагентов.
Проявляйте должную осмотрительность.
Эти и другие возможности Мобиз доступны бесплатно!
Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFG7V4Zw
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Роскомнадзор направил в Сбербанк запрос из-за утечки данных сотрудников | 0 | 0 | 30-10-2018 |
| 2 | Роскомнадзор намерен ужесточить требования к онлайн-ресурсам | 0 | 5 | 30-07-2025 |
| 3 | Генпрокурор РФ заявил об усилении информационных атак на россиян | 0 | 0 | 22-01-2023 |
| 4 | "Ростелекому" грозит штраф до 100 тыс. рублей за утечку данных | 0 | 0 | 22-07-2022 |
| 5 | Роскомнадзор создал личные кабинеты главредов и вещателей для взаимодействия с регулятором | 0 | 0 | 28-07-2021 |
| 6 | Роскомнадзор запросит компанию СДЭК о возможной утечке данных ее клиентов | 0 | 0 | 13-05-2020 |
| 7 | Роскомнадзор запросит "Ленту" о возможной утечке персональных данных россиян | 0 | 0 | 03-02-2020 |
| 8 | Документы, подаваемые в налоговую вместе с заявлением по форме № Р12016 (реорганизация в форме присоединения) | 0 | 7.35 | 11-08-2026 |
| 9 | Роскомнадзор предложил создать список причастных к нарушениям прав россиян онлайн-ресурсов | 0 | 0 | 18-02-2021 |
| 10 | Роскомнадзор требует от банка "Открытие" объяснить распространение данных клиентов | 0 | 0 | 05-08-2019 |