Подавать уведомление через интернет-портал Роскомнадзора относительно несложно. Вам понадобится компьютер с доступом в интернет и
усиленная квалифицированная электронная подпись (ЭЦП) вашей организации или ИП. Обычно такую ЭЦП оформляют в удостоверяющем центре (часто она уже есть у директора для сдачи отчетности или работы на Госуслугах). Если ЭЦП готова, следуйте таким шагам:
📑 Шаг 1. Соберите данные для уведомления:- Название компании или ИП, адрес
- Цель обработки персональных данных
- Ответственное лицо (ФИО, контакты)
- Меры по защите данных (в том числе шифрование)
- Дата начала и условия прекращения обработки
- Категории данных и субъектов
- Способы обработки и основания
- Наличие трансграничной передачи
- Где хранятся базы данных
- Сторонние лица с доступом к данным (если есть)
Полная форма утверждена приказом Роскомнадзора №180 от 28.10.2022
🖥️ Шаг 2. Зайдите на официальный сайт Роскомнадзора для операторов ПД. 🔗 Перейдите по ссылке на
форму уведомления. Для доступа к форме регистрация на сайте не требуется, она открыта для заполнения всем операторам.
✏️ Шаг 3. Заполните электронную форму уведомления. На экране отобразится веб-форма, состоящая из нескольких блоков. Поля, помеченные звёздочкой, обязательны к заполнению. Форма соответствует требованиям приказа Роскомнадзора №180 и включает подсказки и готовые варианты на выбор, что облегчает её заполнение. Ниже перечислим основные сведения, которые нужно указать:
- Реквизиты оператора персональных данных. Введите полное название вашей организации (или ФИО индивидуального предпринимателя) и юридический адрес. Также укажите ИНН/ОГРН и контактные данные. Отдельно нужно отметить регионы, в которых обрабатываются персональные данные – можно выбрать конкретные субъекты РФ или указать всю Россию, если данные собираются от граждан по всей стране
- Цели обработки персональных данных. Укажите, с какой целью вы собираете и используете личные данные. Форма предлагает типовые формулировки на выбор из выпадающего списка. Например, для большинства заведений подойдет цель «Ведение кадрового и бухгалтерского учета» (если у вас есть сотрудники) и «Продвижение товаров, работ, услуг на рынке» (если вы собираете данные клиентов для рассылок, программ лояльности и пр.). Вы можете выбрать несколько целей из списка – главное, чтобы они отражали вашу деятельность.
- Категории персональных данных. Отметьте галочками, какие именно данные вы будете обрабатывать. Для ресторанов и подобных заведений сюда обычно входят: ФИО, контактный телефон, e-mail, возможно дата рождения (для акций с днем рождения), данные банковской карты (если принимаете онлайн-оплату депозитов или билетов), сведения о сотрудниках (паспортные данные, ИНН, должность и т.д.). Выбирайте все категории данных, с которыми вы реально работаете.
- Категории субъектов данных. Укажите, чьи персональные данные обрабатываются. Типичные категории: сотрудники (персонал заведения), клиенты/гости (например, данные посетителей для бронирования столиков, участников бонусных программ), контрагенты (если храните данные поставщиков), учредители и т.п. Отметьте все соответствующие категории субъектов.
- Правовое основание обработки. Здесь нужно выбрать на основании чего вы собираете данные – например, согласие самого человека, исполнение договора (когда обработка нужна для выполнения договора с субъектом, например, оказания услуг гостю), требование закона (например, для ведения бухгалтерии храните данные сотрудников согласно Трудовому кодексу). Выберите все подходящие варианты оснований.
- Перечень действий с персональными данными. Отметьте, какие операции будете выполнять с данными: сбор, запись, хранение, использование, передача (предоставление третьим лицам), уничтожение и пр.. Обычно ставится несколько галочек – практически все организации выполняют целый комплекс действий с данными.
- Способы обработки данных. Укажите, как именно обрабатываются данные: автоматизированно (с помощью компьютеров) либо неавтоматизированно (на бумаге), либо смешанным способом. В современных условиях у большинства будет смешанная обработка (частично в информационных системах, частично на бумаге). В форме можно выбрать вариант "смешанная".
- Меры защиты персональных данных. Опишите, какие меры безопасности вы применяете для защиты данных от утечки или кражи. В форме есть поле, куда можно вписать меры: например, наличие локальных актов (политика конфиденциальности, положение о персональных данных), ограничение доступа сотрудников к данным, использование антивируса и средств защиты информации, резервное копирование, обучение ответственного лица и т.д. Укажите те меры, которые реализованы в вашем заведении.
- Сведения о местонахождении базы данных. В этом блоке заведению необходимо указать точный физический адрес, где размещены серверы или компьютеры, на которых фактически хранятся персональные данные (адрес ЦОДа). Обычно это юридический или фактический адрес самого заведения. Если вы используете облачный сервис, то нужно указать адрес дата-центра или юридический адрес провайдера облачных услуг. Эти сведения необходимы для того, чтобы Роскомнадзор мог при необходимости проверить соблюдение требований по защите персональных данных непосредственно по месту их хранения.
Также в форме есть ряд других полей, которые нужно заполнить: например, сведения о
ответственном лице за обработку (ФИО и контактный телефон/e-mail сотрудника, назначенного ответственным за организацию обработки ПДн), информация о
трансграничной передаче данных (если вы планируете передавать данные за пределы РФ, указываются страны передачи), и т.п. В большинстве случаев у небольших заведений трансграничной передачи нет – тогда просто отмечается, что данные обрабатываются на территории РФ. Если же вы используете иностранные сервисы или передаете данные зарубежным партнерам, это нужно отразить.
Обратите внимание: в форме может присутствовать раздел про
обработку данных в государственных информационных системах – он предназначен для организаций, работающих с госорганами, и чаще всего обычным заведениям
не требуется. Если такой раздел есть и к вам не относится, его можно пропустить или удалить из формы.
В целом, электронная форма довольно понятна: многие поля заполняются выбором из готовых списков, без необходимости придумывать формулировки самостоятельно. Вы всегда можете нажать кнопку «Сохранить черновик», чтобы сохранить промежуточные результаты и вернуться позже. Тщательно проверьте все внесенные данные – они должны соответствовать фактической практике обработки персональных данных в вашем заведении и вашим внутренним документам (политике конфиденциальности, соглашению с пользователями и др.).
🔑 Шаг 4. Подпишите уведомление электронной подписьюПосле заполнения всех обязательных полей и проверки данных потребуется
подписать форму уведомления вашей ЭЦП. Как правило, на сайте Роскомнадзора есть кнопка «Подписать и отправить», которая при нажатии откроет диалог с выбором сертификата электронной подписи. Убедитесь, что ваша ЭЦП установлена на компьютер (например, через КриптоПро CSP) и действительна. Выберите нужный сертификат (обычно выпущенный на организацию или ИП) и подтвердите подписание. Шаг с ЭЦП обязательный – без электронной подписи отправить уведомление через сайт не получится.
Если электронной подписи нет — уведомление можно распечатать, подписать и передать в ведомство по почте или лично.
🖥️ Шаг 5. Отправьте уведомление и дождитесь подтвержденияПодписав форму, отправьте её в Роскомнадзор (это происходит автоматически сразу после успешного наложения подписи). Отправка через интернет происходит мгновенно – ваша информация сразу поступает в информационную систему Роскомнадзора. На экране должно появиться подтверждение, что уведомление принято. С этого момента
уведомление официально подано. Роскомнадзор присвоит ему входящий номер и в течение
30 дней рассмотрит и внесёт сведения о вашей организации в реестр операторов персональных данных. Как правило, через несколько недель вы уже сможете найти свою компанию в реестре на сайте (иногда сведения появляются даже раньше срока). РКН не высылает специального уведомления о включении, поэтому самостоятельно проверьте реестр спустя некоторое время, как описано выше, чтобы убедиться, что организация добавлена.
Если после отправки вы обнаружили ошибку в данных или забыли что-то указать,
нельзя исправить уже отправленное уведомление. В таком случае потребуется заново подать корректировочное уведомление с правильной информацией (процедура та же самая). Поэтому важно сразу все заполнить внимательно и верно.