Обработка персональных данных становится законной, когда у компании одновременно есть шесть вещей: правовое основание для каждой цели сбора, политика обработки, приказ о назначении ответственного, подписанные согласия там, где закон не даёт другого основания, уведомление в Роскомнадзор и подтверждённое уничтожение данных в срок. Согласие с 1 сентября 2025 года оформляется отдельным документом: включать его в трудовой договор, анкету или пользовательское соглашение больше нельзя, часть 1 статьи 9 152-ФЗ изменена Федеральным законом от 24.06.2025 № 156-ФЗ. Комплект документов зависит от одного различия: данные собственных работников обрабатываются по трудовому договору и главе 14 ТК РФ без отдельного согласия, а проверка кандидата, передача данных подрядчику и публикация фотографии требуют согласия и отдельной формулировки цели.
Разберём каждый из шести элементов, покажем, какие формулировки делают согласие недействительным, и где проходит граница между персональными данными и коммерческой тайной. Отдельно — кто отвечает за данные, когда кадровые документы уходят в сервис КЭДО, и как это оформляется поручением на обработку. Сценарная таблица оснований, размеры штрафов по статье 13.11 КоАП, действующие с 30 мая 2025 года, образцы согласий и положений для скачивания, а также ответы на частые вопросы — во второй половине статьи.
Минимальный комплект: шесть элементов, без которых обработка незаконна
Оператор персональных данных — это любая компания, которая определяет цели обработки: как только вы приняли на работу первого сотрудника или собрали резюме, вы уже оператор по статье 3 152-ФЗ. Отдельной регистрации для этого не требуется, статус возникает автоматически, а вместе с ним — перечень обязанностей из статьи 18.1.
Проверка Роскомнадзора почти всегда начинается с документов, а не с серверов. Инспектор запрашивает политику, приказ о назначении ответственного, формы согласий, журнал учёта и подтверждение уничтожения данных. Если бумаг нет, техническая защищённость систем уже не обсуждается.
Как привести обработку персональных данных в соответствие с 152-ФЗ: пошаговая инструкция
- Шаг 1. Составьте перечень целей обработки: приём на работу, начисление зарплаты, пропускной режим, подбор кандидатов, рассылки, видеонаблюдение. Каждая цель живёт отдельно, и под каждую нужно своё правовое основание.
- Шаг 2. Для каждой цели определите основание по статье 6: исполнение трудового договора, исполнение обязанности, возложенной законом, или согласие субъекта. Согласие берётся там, где первых двух оснований нет.
- Шаг 3. Утвердите политику обработки персональных данных и опубликуйте её в открытом доступе, если собираете данные через сайт. Отсутствие политики — самостоятельный состав по части 3 статьи 13.11 КоАП.
- Шаг 4. Издайте приказ о назначении ответственного за организацию обработки персональных данных по статье 22.1 и ознакомьте его под подпись. Ответственный — конкретный работник, а не отдел.
- Шаг 5. Переведите формы согласий на правила, действующие с 1 сентября 2025 года: отдельный документ, конкретный перечень данных, конкретный перечень действий, срок.
- Шаг 6. Подайте уведомление о намерении осуществлять обработку в Роскомнадзор, если этого ещё не сделали, и проверьте свою запись в реестре операторов.
- Шаг 7. Определите сроки хранения и порядок уничтожения: акт об уничтожении и выгрузка из журнала регистрации событий нужны в течение 30 дней после отзыва согласия или достижения цели.
- Шаг 8. Ознакомьте под подпись всех, кто фактически работает с данными: кадровую службу, бухгалтерию, руководителей подразделений, ИТ-службу.
- Шаг 9. Пропишите регламент реагирования на инцидент: кто и в какой форме уведомляет Роскомнадзор в течение 24 часов и кто готовит отчёт о расследовании в течение 72 часов.
- Шаг 10. Раз в год сверяйте перечень целей с фактическими процессами: новый сервис подбора, новая система пропусков или новый подрядчик означают новое основание обработки.
Шаги 1 и 2 занимают больше всего времени и чаще всего пропускаются: компании сразу берутся за шаблон политики, не разобравшись, какие данные и зачем они собирают. Перечень целей — это документ, из которого потом собираются все остальные.
Факт: статус оператора персональных данных получает не только работодатель, но и подрядчик, который проверяет кандидатов. Аутсорсинговые службы безопасности работают с уведомлением Роскомнадзора и начинают проверку только после того, как убедились, что заказчик получил письменное согласие кандидата.

Когда согласие нужно, а когда работодателю достаточно закона
Согласие — не универсальное основание, а одно из одиннадцати, перечисленных в части 1 статьи 6 152-ФЗ. Для кадровых процессов работают три: исполнение трудового договора, стороной которого является работник, исполнение обязанности, возложенной на работодателя законом, и собственно согласие. Требовать согласие там, где обработка идёт по закону, бессмысленно: работник его отзовёт, а вы всё равно обязаны передавать сведения в Социальный фонд России и удерживать НДФЛ.
Обратная ошибка дороже. Проверка кандидата, передача данных в сервис проверки, размещение фотографии на сайте и рассылка по бывшим соискателям к исполнению трудового договора не относятся: согласия здесь обязательны, и каждое — под свою цель.
| Ситуация | Основание обработки | Отдельное согласие |
|---|---|---|
| Оформление приёма, ведение личного дела, начисление зарплаты | Трудовой договор и глава 14 ТК РФ | Не требуется |
| Отчётность в Социальный фонд России, ЕФС-1, удержание НДФЛ | Обязанность, возложенная законом | Не требуется |
| Проверка кандидата: судимость, исполнительные производства, аффилированность | Согласие субъекта | Требуется |
| Запрос кредитной истории кандидата | Согласие субъекта, отдельная форма | Требуется |
| Передача данных подрядчику: сервис КЭДО, аутсорсинг СБ, зарплатный проект | Согласие плюс поручение на обработку | Требуется |
| Фотография работника на сайте, в СМИ, на пропуске для внешних посетителей | Согласие на распространение, отдельный вид | Требуется |
| Хранение резюме кандидата, которому отказали, для будущих вакансий | Согласие с указанием срока | Требуется |
| Сведения о состоянии здоровья в части, влияющей на трудовую функцию | Статья 10 152-ФЗ, специальная категория | По общему правилу требуется |
Из таблицы следует практический вывод для кадровой службы: одна общая бумага «согласие на обработку персональных данных» закрывает только часть процессов. Проверка кандидата, кредитная история и распространение данных живут отдельными формами, потому что у них разные цели, разный перечень получателей и разные сроки.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Как оформить согласие по правилам, действующим с 1 сентября 2025 года
Главное изменение: согласие оформляется отдельно от иной информации и документов, которые субъект подписывает или подтверждает. Строка в трудовом договоре, галочка в анкете соискателя, пункт в оферте и абзац в пользовательском соглашении больше не работают. Согласия, собранные до 1 сентября 2025 года, переоформлять не нужно — они остаются действительными, но все новые работники, кандидаты и клиенты подписывают форму по новым правилам.
Содержание согласия определяет часть 4 статьи 9 152-ФЗ. Недействительным согласие делают четыре типичные формулировки: обобщённая цель «в целях трудовых отношений» без конкретики, перечень данных через «и иные сведения», список действий через «любые действия с персональными данными» и отсутствие срока действия с порядком отзыва. Каждый из этих дефектов переводит обработку в разряд обработки без согласия, а это уже часть 2 статьи 13.11 КоАП с санкцией для юридического лица от 300 000 до 700 000 рублей.
Отзыв согласия работник или кандидат подаёт в свободной форме, и с этого момента у компании 30 дней на прекращение обработки и уничтожение данных, если нет другого правового основания. Другое основание чаще всего находится: трудовые отношения продолжаются, а сроки хранения кадровых документов установлены архивным законодательством. В этом случае вы прекращаете ту обработку, которая шла именно по согласию: проверки, рассылки, публикацию фотографии.
Мария Ж, юрист со стажем более 20 лет: «Наличие подписанного согласия и наличие положения о работе с данными само по себе спор не выигрывает. Мы разбирали дело, где у работодателя были и локальный акт, и перечень документов, и согласие работника, а проиграл он на процедуре: не было зафиксировано, как проверяется личность подписанта. Проверьте по своим документам не только состав папки, но и то, описан ли в них порядок идентификации человека, чьи данные вы обрабатываете.»
Внимание: данные кандидата, уже попавшие в интернет, из открытых источников не удаляются. Компании, которые проверяют соискателей, работают с цифровым следом, поэтому вопрос для работодателя стоит иначе: чем подтверждается законность сбора и как долго вы храните собранное после отказа кандидату.
Образцы согласий и локальных актов по обработке персональных данных
Комплект собран под шесть элементов из первого раздела; начинать стоит с правил обработки — из них вытекают остальные формы.
| Документ | Скачать |
|---|---|
| Правила обработки персональных данных | Скачать |
| Согласие на обработку персональных данных | Скачать |
| Согласие на проверку службой безопасности | Скачать |
| Согласие на проверку кредитной истории | Скачать |
| Положение о проверке кандидатов службой безопасности | Скачать |
| Согласие на обработку данных для выпуска сертификата электронной подписи | Скачать |
Уведомление в Роскомнадзор: кто подаёт и что бывает за молчание
Уведомление о намерении осуществлять обработку персональных данных подают все операторы без исключений: прежний перечень оснований для освобождения отменён, и обработка данных только своих работников от уведомления не спасает. Подаётся оно один раз до начала обработки через портал персональных данных Роскомнадзора, там же проверяется собственная запись в реестре операторов по ИНН.
В уведомлении указываются цели обработки, категории данных и субъектов, правовое основание, перечень действий, сведения об ответственном и о мерах защиты, дата начала обработки и сведения о трансграничной передаче. Любое изменение этих сведений оформляется информационным письмом, а не новым уведомлением. Для трансграничной передачи подаётся отдельное уведомление до её начала.
Неподача уведомления — это часть 10 статьи 13.11 КоАП: от 30 000 до 50 000 рублей для должностного лица и от 100 000 до 300 000 рублей для юридического лица. Состав формальный: нарушения прав работников для штрафа не требуется, достаточно отсутствия записи в реестре.
Отдельный регламент нужен на случай утечки. О факте инцидента Роскомнадзор уведомляется в течение 24 часов с момента его выявления, отчёт о внутреннем расследовании направляется в течение 72 часов. Молчание само по себе наказывается по части 11 статьи 13.11: от 1 до 3 млн рублей для юридического лица, независимо от того, чем закончилось расследование.
Полезно знать: если компания планирует запись экрана, видеофиксацию или любую систему, где в кадр попадают документы и данные сотрудников, службу информационной безопасности подключают до выбора решения, а не после. На проектах с такими требованиями облачные варианты отсеиваются на старте, и остаётся размещение на собственных серверах.
Данные кандидатов: где компании нарушают закон чаще всего
Резюме, анкета и результаты проверки — это персональные данные человека, с которым у вас нет трудового договора. Основание «исполнение договора» здесь не работает, остаётся только согласие, и оно должно быть получено до того, как данные ушли на проверку, а не в день выхода на работу.
Проверка кандидата на судимость, исполнительные производства в базе ФССП, действительность паспорта, аффилированность с другими организациями законна при двух условиях: подписанное согласие кандидата и статус оператора у того, кто фактически проверяет. Если проверку ведёт аутсорсинговая служба безопасности, она тоже оператор со своим уведомлением в Роскомнадзоре, а согласие кандидата получает заказчик и предъявляет его подрядчику до начала работы.
Второе узкое место — хранение. Компании собирают резюме годами и не могут объяснить проверяющему, на каком основании данные отклонённого кандидата лежат в базе третий год. В согласии кандидата должен стоять конкретный срок хранения, а по его истечении данные уничтожаются с составлением акта. В практике Добыто это чаще всего решается связкой из двух документов: положения о проверке кандидатов, где зафиксированы состав проверки и срок хранения, и отдельного согласия под каждую проверку.

Отдельно про то, что кандидату можно рассказывать. Отказ по итогам проверки оформляется по статье 64 ТК РФ, и причины службы безопасности в письменном отказе не раскрываются — в нём указываются деловые качества. Одновременно кандидат вправе по статье 14 152-ФЗ запросить сведения о том, какие его данные обрабатываются, и получить ответ в течение 10 рабочих дней. Игнорировать такой запрос нельзя, даже если он пришёл от человека, которому отказали.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Мария Ж, HR-эксперт с 13-летним стажем: «Самая частая ошибка при работе с кандидатами — собирать данные раньше, чем подписано согласие, а потом оформлять бумагу задним числом. Дата согласия и дата первого обращения к базам должны сходиться, и в споре смотрят именно на них. Проверьте по своему процессу, в какой момент анкета попадает к проверяющему и есть ли к этому моменту подписанный документ.»
КЭДО, облака и подрядчики: кто отвечает за данные
Как только кадровые документы уходят во внешний сервис, появляется второй участник обработки. Закон разделяет две конструкции, и от того, какая у вас, зависит распределение ответственности.
Первая: работник регистрируется в сервисе сам, сервис собирает согласие напрямую и отвечает за обработку тех данных, которые получил от него. Вторая, более частая: работодатель передаёт сведения о работниках в систему сам, обычно при массовой регистрации или при интеграции с 1С:ЗУП. Тогда сервис обрабатывает данные по поручению работодателя, оператором остаётся работодатель, а между сторонами нужно поручение на обработку с перечнем действий и требованиями к конфиденциальности. Согласие работника на передачу данных в этом сценарии собирает работодатель, а не сервис.

Согласие работника на переход на КЭДО и согласие на обработку персональных данных — разные документы с разными основаниями. Первое требуется по статье 22.2 ТК РФ и берётся письменно; дистанционные работники под это требование не подпадают, их порядок электронного взаимодействия регулируется главой 49.1 и локальным актом о дистанционной работе. Второе относится к 152-ФЗ и касается передачи данных в информационную систему. Смешивать их в одном бланке после 1 сентября 2025 года нельзя.
Что проверить в договоре с сервисом до подключения
Технические требования к системе проверяются отдельно от юридических, и на практике именно они определяют, чем компания подтвердит защищённость обработки перед Роскомнадзором.
- Где физически хранятся данные: облако разработчика, ваш контур или гибридная схема. Для компаний с собственной службой информационной безопасности вопрос закрывается только размещением в своём контуре.
- Как передаются документы: обмен должен идти по зашифрованному каналу, это исключает перехват и подмену данных при передаче.
- Как устроена аутентификация: интеграция с ЕСИА и Госуслугами даёт подтверждение личности на всех этапах, простой логин с паролем такой доказательности не даёт.
- Что происходит с архивом после расторжения договора: в лицензионном договоре обычно предусматривается сохранение доступа к архивной версии, и это условие надо читать до подписания, а не после.
- Есть ли поручение на обработку и перечень действий, которые сервису разрешены.

Лайфхак: сбор согласий проще автоматизировать в той системе, где кандидат уже находится. Компании, которые перенесли сбор согласий кандидатов из переписки в систему подбора, отправляют их в один клик и перестают искать подтверждения по почтовым ящикам рекрутеров.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Оценивается не подпись работника в журнале ознакомления, а его фактическая способность работать в системе. Когда за человека документы подписывает кто-то другой, потому что сам он не разобрался, вся доказательственная конструкция рассыпается, и заодно рассыпается законность обработки его данных. Мы закладываем пилотную группу перед раскаткой на всю компанию именно поэтому.»
Коммерческая тайна и персональные данные: что нельзя смешивать
Два режима защиты информации живут по разным законам, и попытка закрыть персональные данные положением о коммерческой тайне не работает ни в одну сторону. Персональные данные защищает 152-ФЗ, режим коммерческой тайны устанавливается по 98-ФЗ и распространяется на сведения, имеющие коммерческую ценность из-за их неизвестности третьим лицам.
Прямое ограничение: режим коммерческой тайны не может быть установлен в отношении сведений о численности и составе работников, системе оплаты труда, условиях труда и охране труда, о показателях производственного травматизма и о наличии свободных рабочих мест. Штатное расписание целиком под гриф не уходит, и работника нельзя привлечь за разглашение того, что законом изъято из режима.
Практический смысл разделения в том, какие документы вы оформляете. Для режима коммерческой тайны нужны перечень сведений, порядок обращения с ними и контроль соблюдения, учёт лиц, получивших доступ, регулирование доступа в трудовых договорах и нанесение грифа с указанием обладателя. Для персональных данных нужен свой комплект — политика, приказ об ответственном, согласия, журнал учёта. Пересечение возникает в одном месте: обязательство работника о неразглашении обычно подписывается одно, но перечень сведений внутри него разводится по двум основаниям.
Сколько стоит ошибка: штрафы 2026 года
Размеры санкций по статье 13.11 КоАП РФ действуют в редакции, вступившей в силу 30 мая 2025 года. Ключевое изменение — утечка выделена в отдельные составы с привязкой к числу пострадавших субъектов, а повторная утечка наказывается оборотным штрафом.
| Нарушение | Должностное лицо | Юридическое лицо |
|---|---|---|
| Обработка без согласия, когда оно обязательно | 100 000 — 300 000 руб. | 300 000 — 700 000 руб. |
| Отсутствие опубликованной политики обработки | 6 000 — 12 000 руб. | 30 000 — 60 000 руб. |
| Неподача уведомления о намерении обрабатывать данные | 30 000 — 50 000 руб. | 100 000 — 300 000 руб. |
| Неуведомление Роскомнадзора об утечке | 400 000 — 800 000 руб. | 1 — 3 млн руб. |
| Утечка данных от 1 000 до 10 000 субъектов | — | 3 — 5 млн руб. |
| Утечка данных от 10 000 до 100 000 субъектов | — | 5 — 10 млн руб. |
| Утечка биометрических данных | — | 15 — 20 млн руб. |
| Повторная утечка | — | 1-3% годовой выручки, от 20 до 500 млн руб. |
| Нарушение требования о локализации баз данных в России | 100 000 — 200 000 руб. | 1 — 6 млн руб. |
Дешевле всего обходятся документарные нарушения, и именно они закрываются за несколько дней работы юриста. Дороже всего — отсутствие регламента на инцидент: пропущенные 24 часа стоят компании от 1 млн рублей ещё до того, как будет оценён ущерб от самой утечки.
Когда полный комплект избыточен
Минимальный набор одинаков для всех: политика, приказ об ответственном, согласия, уведомление, порядок уничтожения. А вот дальше объём зависит от масштаба обработки. Компании из трёх человек без сайта, без системы подбора и без внешних подрядчиков не нужны ни модель угроз под несколько систем, ни отдельный регламент трансграничной передачи, ни выделенный контур хранения. Оценка вреда субъектам и подробная модель угроз становятся обязательными, когда появляются массивы данных, внешние получатели и специальные категории сведений.
Точно так же не нужно переоформлять согласия, собранные до 1 сентября 2025 года, только потому, что изменились правила. Переоформление требуется там, где согласие изначально было дефектным: вшито в договор, не содержит перечня данных или срока.
Стоимость КЭДО и обработки кадровых данных в 2026 году
Стоимость складывается из численности подключённых сотрудников и набора функций: электронные подписи для работников входят в тариф, отдельно они не покупаются.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, электронный архив | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | годовой период |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Электронные подписи ПЭП и УНЭП для сотрудников | входят в тариф | выпуск при подключении |
| Интеграция с 1С:ЗУП готовым модулем | входит в тариф «Бизнес» | настройка за один день |
Итоговая сумма зависит от численности, выбранного набора функций и того, нужен ли выделенный сервер: в тарифах Добыто подписи и шаблоны уже включены, поэтому отдельной строки на выпуск подписей в расчёте не появляется. Актуальные условия по каждому набору функций опубликованы на странице тарифов ДОБЫТО КЭДО.
Платформа построена под требования 377-ФЗ, статей 22.1-22.3 ТК РФ и 152-ФЗ, поэтому вопрос основания обработки при передаче данных в систему решается поручением на обработку, а не отдельным договором с каждым работником.
Мария Ж, судебный эксперт по трудовому праву: «Переход на электронные документы не означает, что бумага не понадобится никогда: суд вправе истребовать подлинник, если только он способен подтвердить обстоятельство дела, а при сомнениях в подлинности назначается экспертиза. То же касается согласий — распечатка электронного документа остаётся копией, пока она не заверена. Планируя отказ от бумажного архива, посмотрите, какие согласия у вас существуют только в электронном виде и чем вы подтвердите их подлинность.»
Выводы
Законность обработки держится на связке из правового основания, документов и процедуры. Основание выбирается под каждую цель отдельно, документы оформляются по правилам, действующим с 1 сентября 2025 года, а процедура должна быть описана так, чтобы по ней можно было восстановить, кто, когда и на каком основании получил доступ к данным. Самые дорогие составы в 2026 году связаны не с бумагами, а с молчанием после инцидента и с повторными утечками, где штраф считается от выручки.
Мы в Добыто ежедневно видим эту конструкцию со стороны кадровых процессов: перевод документов в электронный вид почти всегда вскрывает, что часть согласий собрана дефектно, а часть процессов идёт без основания. Приведение обработки в порядок и внедрение КЭДО удобнее делать одним проектом, потому что перечень целей, локальные акты и согласия в обоих случаях одни и те же.
Частые вопросы
Нужно ли согласие работника, если данные обрабатывает бухгалтерия на аутсорсе?
Нужно, но не само по себе. Передача данных работников в стороннюю бухгалтерию — это передача третьему лицу, которая оформляется поручением на обработку с перечнем разрешённых действий и обязанностью соблюдать конфиденциальность. Работник при этом уведомляется о передаче, а оператором остаётся работодатель: штраф за нарушения у подрядчика прилетит и заказчику.
Можно ли хранить сканы паспортов работников в кадровой папке?
Копирование паспорта целиком считается избыточной обработкой, если цель достигается меньшим объёмом данных. Для трудовых отношений достаточно тех сведений, которые вносятся в трудовой договор и в личную карточку. Если копия всё же нужна для конкретной цели, например для оформления пропуска на охраняемый объект, под неё берётся отдельное согласие с указанием цели и срока хранения.
Что делать, если работник отозвал согласие, а трудовые отношения продолжаются?
Прекращается та обработка, которая шла именно по согласию: проверки, публикация фотографии, рассылки, передача данных в необязательные сервисы. Обработка по трудовому договору и по обязанностям, возложенным законом, продолжается: отчётность в Социальный фонд России, удержание НДФЛ, ведение кадровых документов. На прекращение обработки по отозванному согласию и уничтожение данных даётся 30 дней.
Как подтвердить, что данные действительно уничтожены?
Одного приказа недостаточно. Подтверждением служит акт об уничтожении с указанием состава данных и способа уничтожения плюс выгрузка из журнала регистрации событий информационной системы, если данные хранились в электронном виде. Оба документа хранятся у оператора и предъявляются при проверке: без них уничтожение считается недоказанным.
Кто может быть ответственным за организацию обработки персональных данных?
Любой работник компании, назначенный приказом руководителя: юрист, кадровик, руководитель ИТ-службы. Внешнего специалиста на эту роль назначить нельзя, это должно быть лицо в штате. Ответственный получает право доступа ко всем процессам обработки, осуществляет внутренний контроль и доводит требования до работников, поэтому формальное назначение «на бумаге» при проверке выявляется первым же вопросом о том, где журнал внутреннего контроля.
Относится ли рабочая электронная почта и данные СКУД к персональным данным?
Относятся, если позволяют определить конкретного человека. Корпоративный адрес вида «фамилия@компания.ру», записи системы контроля доступа с временем прохода, данные видеонаблюдения с распознаванием лиц — всё это персональные данные, и каждая такая система должна попасть в перечень целей обработки. Видеонаблюдение дополнительно требует информирования работников и обозначения зон наблюдения.
Нужно ли уведомлять Роскомнадзор о смене ответственного за обработку?
Да. Сведения об ответственном входят в состав уведомления, поэтому при их изменении подаётся информационное письмо об изменении сведений, а не новое уведомление. Это же правило работает при смене адреса, добавлении новых целей обработки и при начале трансграничной передачи, о которой уведомляют отдельно и до её начала.