Поиск

Уведомление в Роскомнадзор об обработке персональных данных в 2026 году

С мая 2025 года Роскомнадзор повысил штрафы за нарушения при работе с персональными данными. Уведомлять ведомство обязаны все — от самозанятых до организаций, даже если данные обрабатываются косвенно. Штраф теперь достигает 10 000 ₽ для самозанятых и до 300 000 ₽ для бизнеса.

23.04.2026
3802
3802

Обработка персональных данных — неотъемлемая часть любого бизнеса: от заключения договоров и проведения платежей до ведения клиентской базы и найма сотрудников. Во всех этих случаях используется личная информация, а значит, необходимо заранее уведомить Роскомнадзор. Игнорирование этого требования может привести к серьёзным штрафам. Точка Банк поможет разобраться в требованиях и сроках подачи документов.

Коротко

В 2026 году уведомление в Роскомнадзор обязаны подавать все, кто обрабатывает персональные данные: организации, ИП и самозанятые. Это касается даже косвенной работы с данными — например, при заключении договоров или выставлении счетов. Уведомление подаётся до начала обработки и обновляется при изменениях. За нарушения предусмотрены штрафы до 300 000 ₽ для бизнеса.


Подать уведомление можно онлайн через сайт Роскомнадзора, Госуслуги или на бумаге. В форме указывают цели обработки, категории данных, способы их хранения и меры защиты. После подачи оператор попадает в реестр, и повторно уведомлять не нужно, если данные не меняются.

В 2026 году уведомление в Роскомнадзор обязаны подавать все, кто обрабатывает персональные данные: организации, ИП и самозанятые. Это касается даже косвенной работы с данными — например, при заключении договоров или выставлении счетов. Уведомление подаётся до начала обработки и обновляется при изменениях. За нарушения предусмотрены штрафы до 300 000 ₽ для бизнеса.


Подать уведомление можно онлайн через сайт Роскомнадзора, Госуслуги или на бумаге. В форме указывают цели обработки, категории данных, способы их хранения и меры защиты. После подачи оператор попадает в реестр, и повторно уведомлять не нужно, если данные не меняются.

Общие сведения об уведомлении в Роскомнадзор в 2026 году

Кто обязан подавать уведомление

Если бизнес собирает и использует персональные данные, например принимает заказы на сайте, ведёт клиентскую базу или оформляет сотрудников, он автоматически становится оператором персональных данных. Это касается всех: организаций, ИП и самозанятых.

Оператором считают любого, кто работает с персональными данными клиентов, партнёров, сотрудников: фамилиями, телефонами, адресами, паспортными данными, электронной почтой и прочее. Даже если вы самозанятый, работаете без сотрудников и продаёте товары через маркетплейс, уведомление Роскомнадзору всё равно может понадобиться.

Персональный бухгалтер от Точка Банк

В сервисе «Онлайн‑бухгалтерия», на тарифе «Под контролем». Возьмёт расчёт налогов, отчётность и решение вопросов с налоговой на себя.

В большинстве случаев продавцам на маркетплейсах уведомление не нужно, если вы пользуетесь стандартной системой площадки и не получаете персональные данные клиентов напрямую.

Но если вы собираете и обрабатываете персональные данные — как в собственных системах, так и с привлечением сторонних сервисов, — уведомление в Роскомнадзор подавать обязательно.

Важно! Уведомление требуется, даже если вы не видите данные клиентов напрямую. Если данные проходят через вашу систему, например логируются, передаются или временно хранятся, это уже считается обработкой.

Когда и в какой срок подаётся уведомление

Уведомление подают до начала обработки персональных данных. Это не рекомендация, а требование Федерального закона от 27.07.2006 №152-ФЗ. Кроме того, уведомление необходимо обновлять не позднее 15-го числа месяца, следующего за тем, в котором произошли изменения, согласно ч. 7 ст. 22 №152-ФЗ, в случае перемены:

  • целей обработки данных;
  • ответственных за безопасность и других сведений, перечисленных в ч. 3 ст. 22 №152-ФЗ;

Уведомление подаётся в течение 10 рабочих дней (ч. 7 ст. 22 №152-ФЗ), если организация прекратила обрабатывать ПД.

Обработка персональных данных — это не только их сбор. К ней также относятся хранение, передача, систематизация, обезличивание, удаление и любые другие операции с информацией. Даже если ИП или самозанятый всего лишь формирует клиенту платёжное поручение на компьютере, это уже считается обработкой его персональных данных.

Уведомление заполняется через личный кабинет на сайте Роскомнадзора. В нём указывают, кто обрабатывает данные, с какой целью, где и как они хранятся и какие меры защиты применяются. 

После подачи организация или ИП попадают в реестр операторов персональных данных. И могут разместить на своём сайте информационный баннер с указанием, что являются оператором персональных данных. Проверить наличие записи можно по ИНН, наименованию и регистрационному номеру. Если запись есть — второй раз подавать уведомление не нужно.

Кого освободили от подачи уведомления

Есть три случая, когда уведомление в Роскомнадзор можно не подавать. Они перечислены в ч. 2 ст. 22 Федерального закона №152-ФЗ:

  1. Обработка данных ведётся только вручную, без использования компьютеров.
  2. Данные обрабатываются в государственных информационных системах — например, для защиты госбезопасности.
  3. Обработка проводится в целях транспортной безопасности.

Во всех остальных случаях уведомление обязательно. Даже если у вас нет сотрудников, но вы ведёте деятельность через маркетплейс, заключаете договоры с юридическими лицами или просто составляете счета в Excel, вы уже обрабатываете персональные данные и обязаны уведомить Роскомнадзор.

Налоги под контролем с Точка Банк

Подберём систему налогообложения и поможем вести учёт без ошибок. Наша Онлайн‑бухгалтерия работает с любыми банками.

Как заполнить и подать уведомление в РКН

Чтобы стать оператором персональных данных, бизнесу нужно пройти регистрацию в Роскомнадзоре. Это касается всех — организаций, ИП и самозанятых, которые обрабатывают данные хотя бы одного клиента или сотрудника. Для регистрации нужно отправить в РКН специальное уведомление. Его форма и правила заполнения утверждены приказом Роскомнадзора от 28 октября 2022 года №180.

С формой можно ознакомиться на официальном сайте РКН

Бланк уведомления стандартный и состоит из пяти разделов. Заполнить его несложно — в большинстве пунктов достаточно просто поставить галочки или выбрать нужный вариант из выпадающего списка. 

Удобнее всего заполнить уведомление на сайте Роскомнадзора. Даже если вы подаёте его на бумаге, форму необходимо заполнить онлайн, затем распечатать с сайта, подписать от руки и отправить по почте. Если у вас есть электронная подпись, можно сразу подать уведомление через сайт, без печати и почтовой отправки.

С печатной версией формы можно ознакомиться в приказе от 28.10.2022 №80.

Как подать уведомление о работе с персональными данными

Уведомление можно подать одним из трёх способов:

1. Через Госуслуги — в электронном виде с подтверждённой учётной записью на Госуслугах. Авторизуйтесь, заполните форму и отправьте её онлайн.

2. На бумаге — распечатайте форму, заполните и направьте в территориальный орган Роскомнадзора по месту регистрации.

3. С электронной подписью — заполните форму на сайте и подпишите её усиленной квалифицированной подписью. Перед отправкой установите плагин КриптоПро ЭЦП Browser plug-in и настройте его.

При заполнении уведомления на сайте Роскомнадзора нажмите на гиперссылку «Перейти к форме». 

Рассмотрим подробнее, как правильно заполнить уведомление в РКН.

Форма и образец уведомления

Сведения об операторе

В этом разделе нужно указать регион регистрации компании, её полное наименование, а для ИП, самозанятых и физических лиц — фамилию, имя и отчество. Также потребуется внести ИНН, ОГРН, фактический адрес ведения деятельности — он может отличаться от адреса регистрации, контактный email и перечень регионов, на территории которых осуществляется обработка персональных данных.

Поле «Адрес оператора» состоит из двух строк:

  • «Адрес местонахождения» — сюда нужно вписать адрес из ЕГРЮЛ (для организаций) или ЕГРИП (для ИП). Его можно узнать, заказав выписку через сайт ФНС.
  • «Почтовый адрес» — если он совпадает с адресом местонахождения, достаточно просто поставить галочку.

Если организация зарегистрирована в одном регионе, а обрабатывает персональные данные в других, тогда нужно отметить:

  • в поле «Регион регистрации» — регион, где находится головной офис или основное место работы компании;
  • в поле «Регионы обработки» выбрать конкретные регионы, где оператор работает с персональными данными. Или просто поставить галочку «Все субъекты Российской Федерации». Это удобно, если у вас есть сайт, ведь люди могут заходить на него из любой точки страны.

Цели обработки персональных данных

В этом разделе нужно указать, зачем вашей компании нужны персональные данные физлиц, для чего вы их собираете, храните и используете. Целей может быть несколько, но уведомление подаётся одно. 

Что нужно указать для каждой цели

Для каждой цели обработки нужно заполнить отдельный блок, в котором указываются:

  • какие категории персональных данных вы обрабатываете;
  • чьи именно данные вы собираете, например клиентов или сотрудников;
  • на каком основании работаете с этими данными — договор, закон, согласие и т. д.;
  • какие действия выполняете с данными — сбор, хранение, передача и пр.;
  • каким способом обрабатываете данные — автоматически или вручную.

В законе нет точного списка целей. Зато на сайте Роскомнадзора есть готовые формулировки, можно выбрать подходящую из них.

Каждая компания или ИП определяет цели самостоятельно. Сайт предлагает на выбор более 30 целей обработки. Если ни одна не подходит, выберите в списке вариант «иная» и впишите свою формулировку вручную. 

Например, если у вас нет сотрудников и сайта, можно указать цель — формирование базы клиентов и контрагентов для заключения и исполнения договоров. Если вы ИП без сотрудников и оказываете бухуслуги, то в уведомлении можно указать такие цели обработки:

  • ведение основной деятельности;
  • заключение договоров и выполнение обязательств перед контрагентами.

Категории персональных данных

Здесь указывается, какие именно персональные данные вы будете обрабатывать и зачем. Для каждой цели обработки заполняется отдельный блок с нужными категориями данных.

Если в уведомлении вы указали, например, три цели, значит, нужно оформить три блока с категориями персональных данных. При этом одни и те же данные могут повторяться в разных целях — это не считается ошибкой.

Все персональные данные делятся на три группы:

  • общие — например, ФИО, паспорт, номер телефона, адрес проживания;
  • специальные — сведения о здоровье, инвалидности, судимости;
  • биометрические — фото, отпечатки пальцев, изображение лица.

Нужно указать все данные, которые вы действительно собираете и используете. Например, если цель — ведение кадрового и бухгалтерского учёта, то в этом разделе можно указать такие данные: ФИО, дата и место рождения, адреса проживания и регистрации, СНИЛС, ИНН, паспортные данные, номер телефона, адрес электронной почты, профессия, должность, сведения о зарплате и трудовой деятельности, реквизиты банковской карты, номер счёта, образование и воинский учёт.

Собирать можно только те персональные данные, которые действительно нужны для выбранной цели.

Например, если цель — заключение и выполнение договоров, то запрещено запрашивать информацию о национальности, религии, политических взглядах или других личных убеждениях человека.

Не уверены, какую систему налогообложения выбрать?

Эксперты Онлайн‑бухгалтерии от Точка Банк помогут рассчитать налоговую нагрузку и вести учёт без ошибок

Дата начала обработки данных

Укажите, с какого числа вы начали или начнёте обрабатывать персональные данные.

Иногда пользователи не могут определиться с датой. Например, если данные вы уже давно обрабатываете, а уведомление подаёте только сейчас. Или наоборот — только собираетесь начать, но точной даты ещё нет.

Вот как действовать в разных случаях:

Если вы уже давно обрабатываете данные — укажите фактическую дату начала. Обычно это день регистрации вашей компании или ИП.

Если открыли новую компанию и планируете нанять сотрудников позже — можно указать предполагаемую дату, когда начнёте работать с персональными данными. Например, вы зарегистрировали компанию 1 августа, подаёте уведомление 5 августа, а нанимать сотрудников планируете с 1 сентября. В этом случае в уведомлении можно указать 1 сентября как дату начала обработки данных.

Способы обработки данных

В этом разделе нужно описать, каким способом компания будет обрабатывать персональные данные: вручную, с помощью компьютеров или и тем, и другим одновременно. 

Если в компании есть внутренняя локальная сеть, в уведомлении нужно выбрать вариант «с передачей по внутренней сети». Даже если у вас всего 10 компьютеров, но они не объединены в общую сеть, указывайте «без передачи по внутренней сети». Здесь важно наличие самой сети, а не количество техники.

Последний вариант — «с передачей по сети Интернет», как правило, подходит всем. 

Сведения о местонахождении базы данных, содержащей персональные данные граждан РФ

Центр обработки данных (ЦОД) — это место, где оператор хранит и обрабатывает персональные данные, например офис или сервер. На сайте Роскомнадзора сведения состоят из строк: «Страна», «Адрес ЦОДа», «Собственный ЦОД». Например, организация хранит персональные данные на бумаге (в офисе или архиве) и в электронном виде — в программах «1С:ЗУП» и БИТ. Использует «коробочную» версию, самостоятельно устанавливает программы, настраивает защиту и контролирует, где находятся данные. 

Тогда в уведомлении ей нужно указать:

  • в поле «Адрес ЦОДа» — адрес, где сотрудники работают с персональными данными и принимают на их основе решения. Обычно это офис;

— в поле «Собственный ЦОД» — выберите вариант «да».

Если же организация арендует сервер у другой компании, то в поле «Адрес ЦОДа» нужно поставить её адрес. Его можно взять из договора.

Сведения об обеспечении безопасности персональных данных

В уведомлении об обработке персональных данных есть обязательное поле — «Описание мер, предусмотренных статьями 18.1 и 19 Федерального закона «О персональных данных». Здесь нужно указать, какие меры вы принимаете для защиты данных.

  • Статья 18.1 обязывает оператора обеспечить безопасность персональных данных при их обработке.
  • Статья 19 описывает, какие именно меры нужны — как технические, так и организационные. 

Опишите, какие меры вы принимаете, чтобы защитить персональные данные. Например, можно указать, что:

  • помещение, где обрабатываются данные, защищено;
  • носители с персональной информацией хранятся в безопасности;
  • при работе в информационных системах применяются меры защиты. Например, к базе имеют доступ только сотрудники с правом обрабатывать персональные данные. Для каждого такого сотрудника есть индивидуальный логин и пароль.

Впишите ФИО, должность и контактные данные человека, который оформлял уведомление.

Чем конкретнее будет описание, тем проще Роскомнадзору убедиться, что вы соблюдаете закон.

Что делать после заполнения уведомления

Когда заполните все поля, не забудьте подписать уведомление и отправить его удобным способом. 

После этого вы получите номер и ключ уведомления

Номер и ключ уведомления Роскомнадзора — это уникальные идентификаторы, присваиваемые каждому уведомлению об обработке персональных данных, направленному оператором в Роскомнадзор. Они используются для внесения корректировок в ранее поданные сведения и для отслеживания статуса уведомления в реестре.

Если вы потеряете номер или ключ, восстановить их через сайт не получится. Придётся обращаться в то подразделение Роскомнадзора, куда вы отправляли уведомление.

Экспертное мнение

При работе с персональными данными важно не откладывать подачу уведомления в Роскомнадзор. На практике многие ИП и самозанятые считают, что их это не касается, но даже простая работа с договорами уже считается обработкой ПД. Ошибки чаще всего возникают в целях обработки и перечне данных — их нужно формулировать чётко и кратко.


Чтобы упростить учёт и не упустить требования закона, удобно использовать Онлайн‑бухгалтерию от Точка Банк — сервис предоставляет консультации с экспертами.

Дарья Жуковская

Эксперт-редактор Онлайн-бухгалтерии от Точка Банк

Как узнать, приняли ли уведомление

Проверить, зарегистрировано ли ваше уведомление, можно в любое время через реестр Роскомнадзора.  Просто введите в поиске:

  • название организации;
  • ФИО индивидуального предпринимателя или самозанятого;
  • ИНН или ОГРН.

Если уведомление зарегистрировано, вы сразу увидите его в списке. Если записей нет, под кнопкой «Найти» появится сообщение «Записей не найдено».

В этом случае лучше не ждать и подать уведомление заново — так вы избежите претензий со стороны Роскомнадзора.

Уведомление о трансграничной передаче данных

Если собираетесь передавать персональные данные физических лиц за границу, заранее сообщите об этом в Роскомнадзор. Уведомление нужно подать до начала передачи — отдельно от обычного уведомления о том, что вы обрабатываете персональные данные.

Форму для уведомления можно найти на сайте Роскомнадзора. Пока она не утверждена официально, но можно использовать размещённый образец. Подайте уведомление отдельным документом. 

Уведомление о трансграничной передаче можно подать в двух вариантах: бумажном или электронном. Электронное уведомление нужно подписать усиленной квалифицированной электронной подписью и отправить через сайт Роскомнадзора — для этого понадобится установить специальный плагин. Бумажный вариант подписывает руководитель, затем его отправляют в региональное отделение Роскомнадзора.

Если не подать уведомление или направить его с ошибками, компанию могут оштрафовать. Как правило, ответственность наступает по ст. 19.7 КоАП РФ: для директора — от 300 до 500 ₽, для организации — от 3 000 до 5 000 ₽.

На практике встречаются случаи привлечения по ч. 10 ст. 13.11 КоАП РФ. В такой ситуации штрафы значительно выше: для юридических лиц — от 100 000 до 300 000 ₽. Поэтому риск более серьёзной ответственности также нельзя исключать.

Работа с персональными данными — это не только уведомление в РКН, но и ответственность за их защиту. То же самое касается и бухгалтерской информации.

Штрафы за неподачу уведомления

В 2026 году штрафы остались прежними за то, что компания, самозанятые (НПД) или ИП не отправили уведомление в Роскомнадзор о начале работы с персональными данными. Суммы зависят от того, кто нарушил правило — физлицо, ИП или организация.

Вот какие штрафы сейчас действуют:

СтатусРазмер штрафа
Физические лица, НПДОт 5 000 до 10 000 ₽
Должностные лица организацийОт 30 000 до 50 000 ₽
ИП или ООООт 100 000 до 300 000 ₽

Точка — банк для предпринимателей и предприятий

Больше 700 000 клиентов

По всей стране

Экосистема для бизнеса

Онлайн-бухгалтерия, эквайринг, ВЭД, госзакупки и другое

Полностью онлайн

Решим любой вопрос в чате или по телефону

Частые вопросы

Другие статьи по теме

Может заинтересовать

Расчётный счёт для бизнеса за 0 ₽

Расчётный счёт для бизнеса за 0 ₽