Обработка персональных данных: уведомление в Роскомнадзор 2026

Мария Ж. 16 мин чтения

Обработка персональных данных работников обязывает работодателя подать в Роскомнадзор уведомление о намерении осуществлять обработку, причём до того, как в компании появится первый кадровый документ. Сведения подаются по форме из приказа Роскомнадзора от 28.10.2022 № 180 одним из трёх способов: на бумаге в территориальный орган, электронно с усиленной квалифицированной подписью или через ЕСИА на портале персональных данных. Роскомнадзор вносит оператора в реестр в течение 30 дней с даты поступления уведомления. До 1 сентября 2022 года работодатели пользовались отдельным исключением для данных работников и не уведомляли вовсе; сейчас в части 2 статьи 22 152-ФЗ осталось три основания для освобождения, и кадровый учёт ни под одно из них не подпадает.

Ниже разобран состав сведений по частям 3 и 3.1 статьи 22 и ошибки, из-за которых уведомление возвращают на уточнение вместо внесения в реестр. Показано, что уходит регулятору дальше: изменение сведений, прекращение обработки, трансграничная передача и инциденты со сроками в 24 и 72 часа. Отдельно — чек-лист документов до подачи и разграничение режимов персональных данных и коммерческой тайны. Штрафы по статье 13.11 КоАП, таблица сроков и стоимость подключения КЭДО на 2026 год — во второй половине статьи.

Содержание

Кто подаёт сведения в Роскомнадзор и кого освобождает закон

Оператором закон называет того, кто организует обработку и определяет её цели, а не того, кто физически заполняет таблицы. Работодатель получает статус оператора в момент, когда принимает от кандидата первую анкету: дальше идут трудовой договор, приказы, табели, зарплатный реестр. Часть 1 статьи 22 152-ФЗ требует уведомить Роскомнадзор до начала обработки, то есть до приёма первого сотрудника, а не после проверки.

Часть 2 той же статьи оставляет три основания не уведомлять: обработка в государственных информационных системах, созданных в целях защиты безопасности государства; обработка исключительно без средств автоматизации; обработка в целях транспортной безопасности. Прежний перечень исключений, куда входили данные работников, отменил Федеральный закон от 14.07.2022 № 266-ФЗ, и с 1 сентября 2022 года кадровая база перестала быть поводом для молчания.

Формулировка про обработку без средств автоматизации на практике почти не работает. Как только личные карточки переносят в 1С, а график отпусков ведут в таблице, обработка становится автоматизированной, и освобождение исчезает.

Ситуация в компании Уведомление Основание и что учесть
ООО с одним работником, кадровый учёт в программе Нужно Часть 1 статьи 22 152-ФЗ, подать до начала обработки
ИП без работников, но с базой клиентов в CRM Нужно Статус оператора не зависит от наличия персонала
Кадровые документы ведутся только на бумаге, без программ и таблиц Не нужно Пункт части 2 статьи 22 об обработке без средств автоматизации; при переносе в любую программу обязанность возвращается
Кадровый учёт передан на аутсорсинг Нужно, подаёт заказчик Поручение обработки по части 3 статьи 6 152-ФЗ не снимает обязанностей с оператора, определяющего цели
Документы хранятся в облачном сервисе КЭДО Нужно В уведомлении указывается место нахождения базы данных, где хранятся сведения

Из таблицы видно, что освобождение от уведомления доступно единичным компаниям, которые сознательно отказались от любых программ. Остальным придётся определять, какие сведения о себе они передадут регулятору.

Какие сведения указывают в уведомлении об обработке персональных данных

Состав уведомления закреплён частями 3 и 3.1 статьи 22 и повторён в форме приказа № 180. Регулятор ждёт наименование и адрес оператора, цели обработки, описание мер по обеспечению безопасности и сведения о применяемых криптографических средствах, данные ответственного за организацию обработки с контактами, дату начала обработки и срок или условие её прекращения, сведения о трансграничной передаче, место нахождения базы данных и сведения о лицах, имеющих доступ к данным.

Часть 3.1 добавляет разрез по каждой цели отдельно: категории персональных данных, категории субъектов, правовое основание, перечень действий и способы обработки. Именно на этом уровне уведомления рассыпаются чаще всего.

  • Одна строка вместо структуры. Цель «кадровый учёт» без раскрытия по частям 3.1: не указаны категории субъектов (работники, кандидаты, члены семьи для льгот), не указан перечень действий.
  • Согласие как универсальное основание. Оформление трудовых отношений опирается на Трудовой кодекс и договор, а не на согласие. Подмена основания даёт противоречие: работник отзывает согласие, а обработка обязана продолжаться по закону.
  • Ответственный на бумаге. В уведомлении указан сотрудник, который уволился, либо приказ о его назначении так и не издан.
  • Пустое место нахождения базы. Компания перешла в облачный сервис, а в уведомлении осталась старая серверная.
Читайте также:  Уведомление об обработке персональных данных: как подать и не опоздать

Факт: оценка соответствия требованиям по защите персональных данных обязательна, но проводится двумя способами. Оператор делает её сам и оформляет акт оценки соответствия требованиям, либо привлекает лицензиата ФСТЭК, и тогда процедура называется аттестацией и заканчивается аттестатом или замечаниями.

Границы законной обработки персональных данных по 152-ФЗ: с согласия, без согласия и серые зоны
Правовое основание в уведомлении должно совпадать с реальным: часть проверок допустима только при письменном согласии, часть держится на нормах Трудового кодекса.

Мария Ж, юрист со стажем более 20 лет: «Перед подачей уведомления мы раскладываем обработку на цели и под каждую подбираем основание. Оформление трудовых отношений держится на Трудовом кодексе, проверка кандидата по открытым источникам — на письменном согласии, рассылка вакансий бывшим кандидатам — на отдельном согласии с правом отзыва. Если все цели свести к одному согласию, при первом же отзыве вы получите противоречие между текстом уведомления и фактической обработкой.»

Соберите согласие на обработку персональных данных под конкретные цели

Как подать уведомление: три способа и порядок действий

Способов подачи три, и они равнозначны по результату: бумажное уведомление в территориальный орган, электронное уведомление, подписанное усиленной квалифицированной подписью, и электронное уведомление через средства аутентификации ЕСИА. Электронные формы первичного уведомления, уведомления об изменении сведений и уведомления о прекращении обработки размещены на портале персональных данных Роскомнадзора, там же лежит справочная инструкция по заполнению полей.

Рассмотрение уведомления для оператора бесплатно: часть 5 статьи 22 прямо запрещает возлагать на него расходы. При этом часть 6 даёт регулятору право потребовать уточнения, если сведения неполные или недостоверные, и до получения уточнений в реестр оператора не внесут. Формально срок в 30 дней при этом не нарушается, но фактическая дата появления компании в реестре сдвигается.

Как подать уведомление об обработке персональных данных: пошаговая инструкция

  1. Шаг 1. Составьте перечень информационных систем и мест, где лежат персональные данные: кадровая программа, бухгалтерия, пропускная система, почтовые ящики, облачный архив, резервные копии.
  2. Шаг 2. Разложите обработку на цели и под каждую пропишите категории субъектов, категории данных, правовое основание, перечень действий и способы обработки по части 3.1 статьи 22.
  3. Шаг 3. Издайте приказ о назначении ответственного за организацию обработки персональных данных и утвердите политику обработки: реквизиты и контакты ответственного попадут в уведомление.
  4. Шаг 4. Опишите меры по обеспечению безопасности и укажите, применяются ли сертифицированные криптографические средства, а также где физически находится база данных.
  5. Шаг 5. Заполните форму приказа № 180 и выберите способ подачи: бумага, электронное уведомление с УКЭП или вход через ЕСИА.
  6. Шаг 6. Через 30 дней найдите себя в реестре операторов и сохраните номер записи: его запрашивают контрагенты и указывают в уведомлении о трансграничной передаче.

В практике Добыто перечень информационных систем из первого шага оказывается самым трудоёмким: компании забывают о корпоративной почте, файловых шарах и выгрузках в мессенджеры, а потом эти места всплывают при инциденте.

Что уходит в Роскомнадзор после первого уведомления

Первое уведомление закрывает вход в реестр, дальше начинается регулярная отчётность о событиях. Сроки разнесены по разным нормам и считаются по-разному: часть в календарных днях от календарной даты, часть в рабочих днях, часть в часах.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто
Событие Срок подачи сведений Норма
Первичное уведомление о намерении обрабатывать До начала обработки; внесение в реестр в течение 30 дней с даты поступления Части 1 и 4 статьи 22 152-ФЗ
Изменение сведений: адрес, ответственный, цели, место базы Не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения Часть 7 статьи 22 152-ФЗ
Прекращение обработки персональных данных В течение 10 рабочих дней с даты прекращения Часть 7 статьи 22 152-ФЗ
Трансграничная передача данных Отдельное уведомление до начала передачи, помимо уведомления по статье 22 Статья 12 152-ФЗ
Инцидент: неправомерная или случайная передача данных 24 часа на уведомление о факте инцидента, 72 часа на сведения о результатах внутреннего расследования Часть 3.1 статьи 21 152-ФЗ

Срок в 24 часа отсчитывается от момента, когда оператор узнал об инциденте, а не от момента утечки. Поэтому порядок внутреннего оповещения нужно писать заранее: кто фиксирует факт, кто принимает решение о подаче, у кого есть доступ к порталу и электронная подпись для отправки в выходной день.

Внимание: после введения оборотных штрафов специалисты по информационной безопасности приходят на первые же встречи по выбору системы и задают вопросы раньше, чем бизнес успевает описать свои процессы. Требования по защите данных теперь отсекают часть решений на входе, до обсуждения функциональности.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Сведения об изменениях мы советуем подавать не по факту события, а по календарю: раз в месяц сверять реквизиты, ответственного и перечень систем с тем, что указано в реестре. Срок по части 7 статьи 22 привязан к 15-му числу следующего месяца, и при смене ответственного в конце месяца на подачу остаётся около двух недель. За это время приказ обычно ещё не подписан.»

Что подготовить до подачи уведомления

Уведомление описывает то, что уже существует в компании. Если документов нет, поля заполняются вымышленными данными, и при проверке расхождение становится самостоятельным нарушением. До подачи имеет смысл закрыть семь позиций.

  1. Политика обработки персональных данных с опубликованием в открытом доступе, если сбор ведётся через сайт.
  2. Приказ о назначении ответственного за организацию обработки персональных данных, с актуальными контактами.
  3. Перечень информационных систем и мест хранения, включая резервные копии и бумажный архив.
  4. Локальные нормативные акты о защите персональных данных и лист ознакомления работников под подпись.
  5. Шаблоны согласий под каждую цель, где основанием служит именно согласие, с указанием срока и порядка отзыва.
  6. Оценка соответствия требованиям защиты: акт самостоятельной оценки либо аттестат лицензиата ФСТЭК.
  7. Сроки хранения и условие прекращения обработки: в уведомлении указывается срок или условие прекращения, а кадровые документы хранятся по правилам архивного законодательства.
Читайте также:  Обработка персональных данных сотрудников: порядок 2026
Сроки хранения кадровых документов для указания условия прекращения обработки данных
Условие прекращения обработки в уведомлении опирается на сроки хранения: трудовые договоры и приказы по личному составу живут 50 лет, графики отпусков и табели — 5 лет.

Образцы кадровых документов по обработке персональных данных

Комплект собран под подготовку к уведомлению: начинать удобнее с правил обработки, они задают структуру остальных документов.

Документ Скачать
Правила обработки персональных данных Скачать
Согласие на обработку персональных данных Скачать
Приказ об утверждении локального нормативного акта Скачать
Лист ознакомления с локальными нормативными актами Скачать
Положение о ведении КЭДО Скачать

Персональные данные и коммерческая тайна: режимы не заменяют друг друга

Компании нередко закрывают кадровую информацию режимом коммерческой тайны и считают вопрос с регулятором решённым. Режимы регулируются разными законами и решают разные задачи: коммерческая тайна защищает интерес самой компании и вводится её приказом с грифом и перечнем сведений, а 152-ФЗ защищает интерес работника и требует подачи сведений внешнему органу. Приказ о коммерческой тайне не отменяет уведомление, не заменяет согласие и не даёт права передавать данные работника третьим лицам.

Мария Ж, судебный эксперт по трудовому праву: «В спорах по электронным кадровым документам суд последовательно проверяет четыре вещи: получено ли согласие работника, ознакомлен ли он с локальным актом, использовал ли он электронную подпись и получил ли документ. Те же документы работают и в проверке по персональным данным. Поэтому лист ознакомления и приказы мы храним не в папке для инспекции, а в системе, из которой их можно выгрузить за час.»

Цена ошибки: штрафы за неуведомление и за молчание об утечке

С 30 мая 2025 года ответственность за нарушения в обработке персональных данных изменилась. Неподанное уведомление раньше закрывалось составом о непредставлении сведений в государственный орган с потолком в несколько тысяч рублей, теперь по статье 13.11 КоАП сумма для организаций выросла на порядок.

Нарушение Должностное лицо Организация или ИП
Неуведомление или несвоевременное уведомление о намерении обрабатывать от 30 000 до 50 000 руб. от 100 000 до 300 000 руб.
Неуведомление об инциденте с персональными данными по соответствующему составу статьи 13.11 КоАП от 1 до 3 млн руб.
Утечка данных от 1 000 до 10 000 субъектов по соответствующему составу статьи 13.11 КоАП от 3 до 5 млн руб.
Утечка данных более 100 000 субъектов по соответствующему составу статьи 13.11 КоАП от 10 до 15 млн руб.
Утечка биометрических персональных данных от 1,3 до 1,5 млн руб. от 15 до 20 млн руб.
Повторная утечка от 800 000 до 1,2 млн руб. от 1 до 3% годовой выручки, не менее 20 млн и не более 500 млн руб.

Прямой штраф за неуведомление редко приходит один. Проверка, начатая от факта отсутствия компании в реестре, идёт дальше по документам: политика, согласия, приказ об ответственном, меры защиты. Компания на 300 сотрудников, которая не подала уведомление и попутно не оформила согласия под проверку кандидатов, получает не один состав, а несколько, плюс предписание с конкретным сроком устранения и повторную проверку исполнения.

Составы административных штрафов по кадровому учёту и персональным данным в 2026 году
Составы по персональным данным идут отдельным блоком от статьи 5.27 КоАП, поэтому одна проверка способна дать штрафы сразу по двум направлениям.

Лайфхак: журнал действий по спорному документу выгружайте до начала конфликта, а не после. Мы проводим такую сверку перед проверками и перед увольнениями, на которых ожидаем спор: журнал показывает не только подписание, но и дату выдачи ключа и отсутствие активности работника при формально подписанном документе.

Кадровые данные в КЭДО: что меняется в сведениях для регулятора

Переход на кадровый электронный документооборот меняет два поля уведомления: место нахождения базы данных и описание мер по обеспечению безопасности. Роли при этом распределяются на уровне договора: работодатель остаётся оператором и определяет цели, вендор обрабатывает данные по поручению, и между сторонами подписывается соглашение об обработке персональных данных, которое фиксирует перечень действий и требования к защите.

Технические требования к системе КЭДО: аутентификация, зашифрованный обмен данными, подписание и хранение
Меры безопасности, которые описываются в уведомлении: идентификация через ЕСИА и Госуслуги, передача персональных данных по зашифрованному каналу, подписание усиленной подписью и организованное хранение.

Полезно знать: при подписании через Госключ тело документа передаётся в приложение через портал государственных услуг. Это отдельный маршрут движения данных, и его стоит описывать в мерах безопасности так же, как обмен внутри собственной системы.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

В практике Добыто мы закладываем пилотную группу перед раскаткой на всю компанию: на пилоте становится видно, какие места хранения не попали в перечень и какие выгрузки делаются руками мимо системы. После пилота сведения о местах хранения корректируются один раз, а не тремя уведомлениями об изменениях подряд.

Читайте также:  Образец документов на обработку персональных данных 2026

Когда переход на КЭДО не снимает вопросов с Роскомнадзором

Сервис КЭДО закрывает хранение, маршруты подписания и выгрузку журналов, но не заменяет обязанности оператора. Уведомление подаёт работодатель, ответственного назначает он же, политику утверждает он же. Если компания рассчитывает, что подключение системы автоматически внесёт её в реестр операторов, ожидания не сбудутся: вендор не вправе подавать уведомление за заказчика, потому что цели обработки определяет не он. При подключении к Добыто мы отдаём заказчику описание технических мер защиты и схему движения данных, а поля уведомления работодатель заполняет сам.

Есть и обратная ситуация. Компании, которые держат кадровые документы только на бумаге и сознательно не переводят их в программы, освобождением по части 2 статьи 22 всё же пользуются, но теряют его в момент, когда бухгалтерия заводит зарплатный реестр в электронном виде. Ради сохранения этого освобождения отказываться от автоматизации смысла нет: экономия на уведомлении не сопоставима с трудозатратами бумажного учёта.

Мария Ж, специалист по цифровой подписи и КЭДО: «Запросов на локальное развёртывание в последние годы стало больше, и причина именно в требованиях по защите данных. При локальной установке место нахождения базы — собственный сервер компании, при облачной — инфраструктура вендора, и в одно и то же поле формы уходят разные меры безопасности. Решайте вопрос до подачи, иначе через месяц придётся подавать уведомление об изменении сведений.»

Стоимость подключения КЭДО Добыто: тарифы и сроки

Стоимость зависит от численности подключаемых сотрудников и набора функций: интеграция с 1С, кастомные шаблоны, электронный архив и уровень поддержки различаются по тарифам.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение за 5 минут
Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, электронный архив от 50 ₽ за сотрудника / мес подключение за 5 минут
Минимальная оплата по тарифу «Бизнес» 30 000 ₽ в год за 50 сотрудников оплата за год
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Электронные подписи ПЭП и УНЭП для сотрудников входят в тариф выпуск на всех тарифах
Интеграция с 1С:ЗУП, готовый модуль входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности подключаемых сотрудников и выбранного набора функций, а при повышении тарифа разница пересчитывается пропорционально оставшемуся периоду. Актуальные условия по каждому пакету собраны на странице тарифов ДОБЫТО КЭДО.

Выводы

Работодатель попадает в число операторов автоматически и обязан направить сведения в Роскомнадзор до начала обработки, а не после первой проверки. Уведомление заполняется по форме приказа № 180, разбирается по целям согласно частям 3 и 3.1 статьи 22, подаётся на бумаге, с УКЭП или через ЕСИА, и через 30 дней компания появляется в реестре операторов. Дальше обязанности не заканчиваются: изменения сведений подаются до 15-го числа следующего месяца, прекращение обработки — в течение 10 рабочих дней, инциденты — в течение 24 и 72 часов.

Значительная часть полей уведомления описывает инфраструктуру: где лежат данные, кто имеет к ним доступ, какими средствами защищён обмен. Сервис КЭДО Добыто закрывает эту часть техническими средствами и выгрузками, а подготовку политики, приказов и согласий мы разбираем вместе с кадровой службой на этапе внедрения.

Частые вопросы

Что делать, если компания работает давно, а уведомление так и не подала?

Подать уведомление в обычном порядке, не дожидаясь проверки. Ответственность по статье 13.11 КоАП наступает и за полное непредставление сведений, и за подачу после фактического начала обработки, но самостоятельная подача снимает длящийся характер нарушения. Одновременно стоит привести в соответствие дату начала обработки в форме: указывать искусственно свежую дату при наличии трудовых договоров многолетней давности бессмысленно, расхождение видно по документам.

Нужно ли подавать новое уведомление при смене юридического адреса или ответственного?

Подаётся не новое первичное уведомление, а уведомление об изменении сведений по форме из того же приказа № 180. Срок — не позднее 15-го числа месяца, следующего за месяцем, в котором произошло изменение. Смена ответственного за организацию обработки, переезд, изменение целей и перенос базы данных в другой дата-центр входят в перечень изменений, о которых сообщают.

Как проверить, что организация уже есть в реестре операторов?

Реестр открыт и доступен на портале персональных данных: поиск ведётся по ИНН, ОГРН или наименованию. Проверка занимает минуту и решает две задачи: подтверждает факт подачи прошлым составом кадровой службы и показывает, какие сведения там указаны сейчас. Второе встречается чаще: уведомление подано пять лет назад, а ответственный, адрес и перечень целей с тех пор изменились.

Нужно ли уведомлять, если кадровый учёт ведёт аутсорсинговая компания?

Уведомление подаёт работодатель. Поручение обработки по части 3 статьи 6 152-ФЗ позволяет передать исполнителю действия с данными, но оператором остаётся тот, кто определяет цели обработки, и обязанность направить сведения регулятору вместе с договором не передаётся. В договоре с исполнителем при этом фиксируются перечень разрешённых действий, цели и требования к защите данных.

Заменяет ли опубликованная на сайте политика обработки данных уведомление регулятору?

Нет, это две разные обязанности. Публикация политики адресована субъектам персональных данных и обеспечивает им доступ к документу, а уведомление адресовано Роскомнадзору и служит основанием для внесения в реестр операторов. Наличие политики на сайте не освобождает от подачи сведений, а отсутствие уведомления при опубликованной политике проверяющий увидит сразу, сверив реестр.

Что указывать в графе о трансграничной передаче, если часть сотрудников работает из других стран?

Вопрос решается по тому, куда физически передаются данные, а не по гражданству или месту жительства работника. Если данные хранятся на российских серверах, а сотрудник просто получает к ним доступ из-за рубежа, трансграничной передачи может не возникать. Если же данные выгружаются иностранному контрагенту или в зарубежный сервис, подаётся отдельное уведомление по статье 12 152-ФЗ, и сделать это нужно до начала передачи.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.