Обязанности оператора персональных данных в 2026–2026 годах

Роскомнадзор требует уведомление от каждой компании. Вы обрабатываете сведения сотрудников, данные клиентов или контакты посетителей. Это делает вас оператором персональных данных (ПДн). С сентября 2022 года закон 152-ФЗ обязывает подавать сведения в реестр почти во всех случаях. Исключений для малого бизнеса или внутреннего документооборота больше не существует.

Регистрация в реестре подтверждает законность вашей работы. Государство видит, какие данные вы собираете и где их храните. Отсутствие компании в списке регулятора сигнализирует о нарушениях. Это провоцирует внеплановые проверки и блокировки сайтов.

Подача уведомления — это официальное заявление о соблюдении прав граждан на защиту частной жизни. Любая ошибка в документе превращает его в доказательство нарушения закона.

Детализация целей обработки

Раньше операторы подавали одно общее уведомление. Теперь вы описываете каждую цель обработки отдельно. Регулятор проверяет соответствие состава данных заявленным задачам. Вы не можете собирать номера паспортов для рассылки новостей.

Для каждой цели укажите:

  • категории персональных данных;
  • категории субъектов (сотрудники, клиенты, соискатели);
  • правовое основание (договор, согласие, закон);
  • способы обработки (автоматизированная или ручная);
  • сроки прекращения обработки.

Смешивание целей в одну кучу ведет к отказу в регистрации. Вы обязаны обосновать избыточность или достаточность собираемых сведений. Мы классифицируем ваши бизнес-процессы и подбираем корректные формулировки для каждой категории.

Трансграничная передача данных

Вы передаете данные за рубеж, если используете иностранные сервисы. Использование облачной почты, зарубежных CRM или аналитических систем требует отдельного уведомления. С 2023 года правила ужесточились. Теперь вы уведомляете Роскомнадзор о намерении передавать данные до начала этой деятельности.

Регулятор делит страны на две группы:

  1. Страны с адекватной защитой. К ним относятся участники Мадридской конвенции и государства из списка Роскомнадзора. Передачу можно начинать сразу после подачи документа.
  2. Страны без адекватной защиты. Сюда входят США и многие страны Азии. Вы ждете 10 рабочих дней. Если запрет не пришел, начинайте передачу.

Мы проверяем цепочки ваших провайдеров. Мы определяем физическое местоположение серверов и помогаем получить разрешение на работу с иностранными партнерами.

VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса в России и за рубежом
Консультация
+7 (495) 118 24 84

Требование о локализации баз данных

Закон требует хранить данные граждан России на серверах внутри страны. В уведомлении вы указываете точные адреса ЦОД (центров обработки данных). Это касается первичного сбора информации. Вы сначала записываете данные в российскую базу, а потом копируете их в зарубежные системы.

Указание только иностранного адреса хостинга в уведомлении гарантирует штраф. Для юридических лиц он составляет от 1 до 6 миллионов рублей при первом нарушении.

Мы проверяем договоры с вашими хостинг-провайдерами. Если вы используете облачные решения, мы находим фактические адреса дата-центров. Корректные сведения в реестре защищают вас от блокировок по статье 13.11 КоАП РФ.

Сведения о безопасности и технической защите

Вы подтверждаете принятие мер защиты данных. В тексте уведомления вы описываете организационные и технические методы. Это включает назначение ответственного лица, издание внутренних регламентов и установку средств защиты информации.

Ключевые блоки раздела:

  • использование шифровальных средств;
  • наличие антивирусной защиты;
  • разграничение прав доступа сотрудников;
  • физическая охрана помещений с серверами.

Сведения должны соответствовать вашим внутренним актам. Если проверка выявит отсутствие локальных документов, уведомление признают недостоверным. Мы готовим полный пакет документов, включая модель угроз и политику обработки ПДн.

Сроки и внесение изменений

Вы подаете сведения до начала обработки данных. Если компания уже работает, подавайте документы немедленно. Сведения в реестре требуют актуализации. Вы направляете уведомление об изменениях в течение 15 рабочих дней, если:

Вы сменили юридический адрес или название. Вы изменили цели обработки или категории данных. Вы наняли нового провайдера облачных услуг. Вы начали собирать биометрию или специальные категории данных. Несвоевременное информирование влечет административную ответственность.

Мы берем на себя взаимодействие с территориальными органами Роскомнадзора. Мы подаем документы через портал с использованием квалифицированной электронной подписи (УКЭП). Ваша компания попадает в реестр с первого раза без замечаний и возвратов.

Оставьте заявку или напишите вTelegram
360°
Комплексный подход
от 3500
Юридическая поддержка
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Кейсы из практики

it

Подача уведомления о трансграничной передаче данных

Туроператор, отправляющий клиентов в Китай и Турцию, не подал вовремя уведомление о трансграничной передаче данных, как того требуют новые нормы закона. Это грозило запретом на передачу данных туристов в отели. Мы провели аудит стран-получателей (адекватные/неадекватные юрисдикции), собрали сведения о мерах защиты партнеров и подготовили уведомление в Роскомнадзор с обоснованием необходимости передачи для исполнения договора.

Результат

Уведомление принято РКН, компания продолжила работу без остановки продаж туров.

it

Исправление ошибок в уведомлении для избежания проверки

IT-компания подала уведомление в РКН самостоятельно, указав слишком общие цели обработки и забыв упомянуть использование облачных серверов. Это привлекло внимание регулятора, который прислал запрос на уточнение сведений (предвестник проверки). Мы проанализировали реальные процессы, подготовили Информационное письмо о внесении изменений в реестр и скорректировали категории данных и субъектов, устранив противоречия.

Результат

Запрос РКН удовлетворен, статус оператора в реестре актуализирован, проверка отменена.

Часто задаваемые вопросы

Частые вопросы о взаимодействии с регулятором.

Кто освобожден от подачи уведомления в РКН?
Список исключений крайне мал. Это обработка данных без использования средств автоматизации (только на бумаге), либо обработка данных исключительно для личных и семейных нужд. Обработка данных сотрудников или клиентов по договору больше не является исключением.
Как узнать, подала ли моя компания уведомление?
Это открытая информация. Можно зайти на официальный Портал персональных данных Роскомнадзора (Reestr-PD) и ввести ИНН компании в строку поиска. Если записи нет — уведомление не подавалось.
Нужно ли платить госпошлину за подачу уведомления?
Нет, процедура подачи уведомления и внесения в реестр операторов является бесплатной государственной услугой. Оплачивать какие-либо пошлины государству не нужно (только услуги юристов, если привлекаете консультантов).

Наши эксперты

Generated Image April 14, 2026 - 2_54PM

Алексей Денкин

Управляющий партнер

Эксперт в области защиты данных, GDPR и кибербезопасности. Опыт работы — 12 лет.

Generated Image April 14, 2026 - 3_13PM

Алина Примакова

Юрист, разработка ПО

Эксперт по лицензированию, авторскому праву и договорам разработки. Опыт — 9 лет.

Generated Image April 14, 2026 - 3_18PM

Данил Стренин

Старший юрист, блокчейн

Специализируется на регулировании криптовалют, смарт-контрактах и DeFi. Опыт — 8 лет.

Алексей Минбалеев — Руководитель IT-практики

Алексей Минбалеев

Руководитель IT-практики

Доктор юридических наук, профессор. Специализируется на правовом регулировании цифровых технологий, защите данных и кибербезопасности. Автор более 150 научных публикаций.

Дмитрий Савельев

Старший юрист

Эксперт в области информационного права и регулирования интернет-платформ. Консультирует крупнейшие технологические компании по вопросам комплаенса.

Екатерина Волкова

Юрист

Специализируется на защите интеллектуальной собственности в IT-сфере, разработке пользовательских соглашений и политик конфиденциальности.

Михаил Орлов

Юрист-консультант

Практикующий юрист в сфере электронной коммерции и цифровых платежей. Опыт сопровождения стартапов от идеи до масштабирования.

Анна Петрова

Аналитик

Занимается мониторингом законодательства в сфере IT, подготовкой правовых заключений и аналитических обзоров для клиентов.

Сергей Козлов

Младший юрист

Выпускник МГЮА, специализация — цифровое право. Участвует в проектах по правовому аудиту IT-компаний и подготовке регуляторных документов.

Задать вопрос юристу

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации


    — или —
    Задайте вопрос в Telegram vfsconsulting