Как заполнить уведомление в Роскомнадзор в 2026 году: разбор каждого поля формы

Недавно клиент прислал скриншот формы уведомления в Роскомнадзор с популярным вопросом: «Тут что отмечать - всё?». Ответ «отмечайте то, что обрабатываете» правильный, но бесполезный, а более подробный ответ увёл бы нас в долгую консультацию. Таких вопросов про заполнение уведомления задают много, поэтому я решил разобрать форму в отдельной статье - поле за полем.
Все скриншоты и официальные подсказки Роскомнадзора - из действующей формы на сентябрь 2026 года. По ходу разбора - примеры заполнения, а в конце - сводная схема «какое поле из какого документа».
О том, как уведомление подать физически - куда зайти, что нажать, чем подписать - я писал отдельно: Как подать уведомление в Роскомнадзор. Здесь другое. Здесь про то, что писать в полях и откуда брать ответы. Надеюсь, это снимет большинство вопросов у тех, кому надо справиться с этой задачей.
Содержание
Главное: это выписка, а не анкета
Форма уведомления - не анкета про вашу компанию. Это выписка из документов, которые у вас уже должны быть. Роскомнадзор не выясняет, как у вас устроена работа с данными. Он просит переписать то, что вы сами про себя решили и зафиксировали: в политике, в перечне обрабатываемых данных, в приказе о назначении ответственного, в акте по уровню защищённости ИСПДн.
Отсюда способ читать весь дальнейший разбор. У каждого поля есть документ-источник. Нет документа - значит ответ придумывается вами на ходу, и уведомление начинает жить отдельной жизнью от реальности. А сверять их когда-нибудь придёт проверка.
Что должно быть готово до того, как вы откроете форму
А может, уведомление вам вообще не нужно?
Развилка на входе, которую стоит пройти до всего остального. Обязанность уведомить о намерении обрабатывать данные лежит на операторе до начала обработки (ч. 1 ст. 22 152-ФЗ). Исключений после сентября 2022 года осталось три (ч. 2 ст. 22):
данные включены в государственные информационные системы, созданные в целях защиты безопасности государства и общественного порядка;
оператор обрабатывает данные исключительно без использования средств автоматизации;
данные обрабатываются в случаях, предусмотренных законодательством о транспортной безопасности.
Пункты 1-6 старой редакции - про работников, про данные по договору, про общедоступные данные - утратили силу. Если вы помните правило «уведомление не нужно, потому что мы обрабатываем только данные своих сотрудников», его больше нет.
Про второе исключение: «исключительно без средств автоматизации» - это бумажные журналы и картотека. Excel, 1С, CRM, почта и облачный диск - это автоматизация. На практике под это исключение почти никто не попадает.
Пять документов, из которых берутся ответы
Сразу оговорка: закон требует мер, а не бумаг с определёнными названиями. Названия ниже - сложившаяся практика документирования; по ним вас поймёт и Роскомнадзор, и аудитор.
Рабочий минимум:
политика в отношении обработки персональных данных (п. 2 ч. 1 ст. 18.1 152-ФЗ) - из неё берутся цели;
перечень обрабатываемых персональных данных по каждой цели, обычно приложением к политике - из него категории данных и категории субъектов;
приказ о назначении ответственного за организацию обработки (ч. 1 ст. 22.1) - из него ФИО и контакты в соответствующий раздел;
акт определения уровня защищённости ИСПДн и модель угроз по требованиям постановления Правительства РФ от 01.11.2012 № 1119 - из них последний большой текстовый блок формы;
перечень применяемых мер и средств защиты - из него два поля про меры и средства.
Ещё нужны результаты инвентаризации: какие процессы работают с данными, в каких системах данные лежат, кто к ним имеет доступ. Формально это не документ из закона, но без него вы не заполните ни один блок цели. Разбирал это отдельно: Как провести инвентаризацию ИС с ПДн.
Если политика у вас одна на всё и «на всякий случай», имейте в виду: именно из неё форма вытянет структуру целей. Про риски такого подхода - Единая политика ПДн: удобный документ или потенциальный штраф?
Если ни одного из этих документов нет
Список выше выглядит как шлагбаум, и обычно им и оказывается: у компании, которая впервые открыла форму, чаще нет ни одного пункта. Закрывать статью на этом месте рано. Я тут как раз для того, чтобы понять, с чего начать и как довести задачу до логического завершения.
Ждать готовности документов - плохая стратегия
Важно: обязанность уведомить не переносится на «когда документы будут готовы» - уведомить нужно до начала обработки, об этом говорит закон. Если компания работает давно, а записи в реестре нет, срок уже пропущен. Но значит ли это, что штраф придёт завтра? Не обязательно. Ответственность за неуведомление существует - разбираем её в конце статьи, - но сама она не начисляется: нужно, чтобы нарушение обнаружили и оформили. А отсутствие записи в реестре его ещё и не доказывает: вы могли попадать под одно из исключений.
Что даёт подача «как есть»
Расчёт здесь такой. Пока записи нет, вас видит любой, кто откроет реестр по вашему ИНН, и объяснять, почему вас там нет, придётся вам. С появлением записи отпадает вопрос о публично видимом отсутствии - но задним числом пропущенный срок запись не лечит. Поэтому ждать ещё полгода, пока созреет пакет документов, - худший из вариантов. Разумнее подать уведомление по фактическому состоянию и доводить документы параллельно: неполные сведения Роскомнадзор вправе попросить уточнить до внесения в реестр (ч. 6 ст. 22), то есть у неточности есть шанс закончиться перепиской.
Это не гарантия. Ни обязанность уведомить, ни обязанность сообщать достоверные сведения от подачи «как есть» не исчезают, и сознательно отправлять полупустую форму в расчёте на снисхождение - плохая идея. Речь о другом: между «подать то, что есть» и «не подавать ничего» первое лучше.
И хорошая новость: весь дальнейший разбор можно читать как задание. Каждый раздел формы называет факт, который вам нужно про себя установить. Пройдите по нему с блокнотом и на выходе у вас уже будет черновик первых трёх документов из списка.
Три вещи, которые полезно знать до первого клика
Форму не обязательно добивать в один присест. Внизу есть кнопка «Сохранить черновик» - она выдаёт постоянный адрес вида .../notification/form/?guid=…, по которому можно вернуться и продолжить. Ссылку стоит сразу сохранить себе.
Форма сама проверяет ИНН. Как только вы введёте ИНН, она сходит в реестр операторов. Если запись уже есть, появится предупреждение: «Внимание! Запись об операторе с таким ИНН уже существует» - и две ссылки: в реестр и на форму уведомления об изменении сведений. Это важный сигнал: если вы уже в реестре, подавать первичное уведомление не нужно, нужна другая форма.

Есть автоперенос. Ссылка «Заполнить форму данными из ранее направленного уведомления» наверху подтягивает данные по идентификатору, ключу и адресу электронной почты прошлого уведомления. Экономит много времени, если вы что-то уточняете.

И про способы подачи, коротко. Их три: через ЕСИА (нужна подтверждённая учётная запись, привязанная к организации, - бумага не потребуется), в бумажном виде (заполнить, распечатать, отправить в территориальный орган по месту регистрации) и в электронном виде с усиленной квалифицированной подписью (нужен КриптоПро ЭЦП Browser plug-in). В третьем варианте появляется блок машиночитаемой доверенности - если подписывает не тот, кто действует без доверенности.
Разбор по разделам
Дальше идём по форме сверху вниз. Каждый раздел - по одной схеме: что спрашивают, какой ваш документ отвечает, как выглядит корректный ответ, где обычно ошибаются. Где у поля есть официальная подсказка Роскомнадзора (серый текст по клику на название поля) - привожу её дословно, потому что это и есть позиция регулятора.
Группа I. Кто вы и где вы
Регион регистрации и «Регионы обработки» - это два разных поля
Первое поле формы - регион регистрации. Он определяет территориальный орган Роскомнадзора, куда уйдёт уведомление, и берётся из выписки ЕГРЮЛ. Тут ошибиться сложно.
А ниже, в сведениях об операторе, есть отдельное поле «Регионы обработки» с кнопкой «выбрать регион(ы)». Открывается окошко: чекбокс «Все субъекты Российской Федерации» и поиск по регионам по одному. Подсказка Роскомнадзора прямо в форме: перечень субъектов РФ, на территории которых оператор осуществляет обработку.


Важно: это не «где мы зарегистрированы» и не «откуда наши клиенты». Подсказка говорит о территориях, где оператор осуществляет обработку, и на практике это разворачивают так: где сидят люди с доступом к данным и где стоит техника.
Документ-источник: результаты инвентаризации плюс приказ о филиалах и обособленных подразделениях. Если офис один - один регион. Если бухгалтерия на аутсорсе в другом городе, а склад с журналами пропусков в третьем - регионов три.
Ставить «Все субъекты Российской Федерации» просто чтобы не думать - не надо. Вы тем самым заявляете обработку по всей стране, и при проверке это придётся объяснять.
Тип оператора: от него зависит половина формы
Кто вообще считается оператором
Список из шести значений: юридическое лицо, индивидуальный предприниматель, государственный орган, муниципальный орган, физическое лицо, иностранный гражданин.
Подсказка формы здесь пересказывает определение оператора из закона: тот, кто самостоятельно или совместно с другими организует и (или) осуществляет обработку, а также определяет цели обработки, состав данных и действия с ними.

Выглядит как формальность, а это развилка. Если цели и состав данных за вас определяет кто-то другой, а вы только выполняете указания, вы, скорее всего, не оператор, а обработчик по поручению (ч. 3 ст. 6 152-ФЗ) - и уведомление подаёте не вы, а тот, кто вам это поручил.
Самый частый вопрос сюда - бухгалтерия на аутсорсе. Кто из вас двоих оператор? Критерий тот же: кто определяет цели и состав данных.
Если вы передали аутсорсеру расчёт зарплаты своих сотрудников, цели определяете вы. Значит оператор вы, а бухгалтерская фирма ваш обработчик: уведомление подаёте вы, а с фирмой оформляется поручение на обработку (о его содержании - ниже, в разделе про базу данных).
Обратная модель тоже бывает. Если у подрядчика есть собственная обязанность перед теми же людьми и он сам решает, зачем ему их данные, он самостоятельный оператор и уведомляется за себя. Развилку разбирал подробно в недавней статье: Как передать ПДн подрядчику и не остаться крайним.
Документ-источник: устав и выписка ЕГРЮЛ или ЕГРИП.
Что меняется от выбора типа
Индивидуальный предприниматель - поле «ОГРН» переименовывается в «ОГРНИП», появляется блок паспортных данных, и исчезает раздел «Ответственный за организацию обработки»;
Физическое лицо - ИНН и ОГРН перестают быть обязательными, появляется СНИЛС (в формате ХХХ-ХХХ-ХХХ-ХХ) и документ, удостоверяющий личность; пропадают все коды, филиалы и опять же раздел про ответственного;
Иностранный гражданин - добавляются гражданство, документ иностранного гражданина и адрес за пределами РФ;
Юридическое лицо и государственный орган - полный набор полей.
Есть нюанс: исчезновение блока «Ответственный» у ИП и физлица - не баг формы. Ответственного за организацию обработки назначает оператор, являющийся юридическим лицом (ч. 1 ст. 22.1 152-ФЗ). ИП такой обязанности не несёт.
Наименование, адрес и коды
Наименование оператора - обязательное поле. Подсказка требует полное наименование с указанием организационно-правовой формы. То есть «Общество с ограниченной ответственностью "Ромашка"», а не «ООО Ромашка» и не «Ромашка». Сокращённое наименование - отдельное поле, не обязательное.
Адрес вводится с обязательным индексом - это прямо сказано в подсказке. Рядом ссылка «выбрать»: открывается справочник ФИАС, где адрес собирается по уровням (регион, район, город, населённый пункт, улица, дом, корпус, строение, квартира). Пользуйтесь справочником, а не ручным вводом: так адрес попадёт в реестр в нормализованном виде.
Почтовый адрес - отдельно, с чекбоксом «совпадает с адресом местонахождения». Кажется избыточным, пока не вспомнишь, что именно на почтовый адрес придёт бумажный запрос об уточнении сведений.
Из кодов обязательны только ИНН и ОГРН (с датой присвоения - календарь пускает только в прошлое). ОКВЭД, ОКПО, ОКФС, ОКОГУ, ОКОПФ - не обязательны, но если они у вас есть, заполните: берутся из учётных данных Росстата и выписки. Телефон и факс тоже не обязательны, а адрес электронной почты обязателен - на него придёт вся дальнейшая переписка по уведомлению.
Филиалы - необязательный блок с кнопкой «добавить»: наименование и адрес каждого.

Документ-источник: выписка ЕГРЮЛ или ЕГРИП, устав, учётные данные Росстата, приказы о создании обособленных подразделений.
Группа II. Ядро формы: цели и пять реквизитов при каждой
Вот здесь начинается то, из-за чего форма кажется непонятной. И здесь же прячется её главная логика.
Почему блоков целей несколько
Посмотрите на заголовок «Цели обработки персональных данных» - под ним номерок «1», а ниже кнопка «Добавить цель обработки». Нажмите её: появится вкладка «2» и целый второй набор полей. Не одно поле, а полный комплект: цель, категории данных, категории субъектов, правовое основание, перечень действий, способы обработки.

Это не прихоть разработчиков. Так устроен закон: при предоставлении сведений оператор для каждой цели обработки указывает категории персональных данных, категории субъектов, правовое основание, перечень действий и способы обработки (ч. 3.1 ст. 22 152-ФЗ).
Главное следствие: пять этих реквизитов привязаны не к организации, а к цели. Один и тот же набор данных у вас может обрабатываться по двум целям с разными основаниями и разным перечнем действий - и в форме это будут два блока.
Самая частая ошибка - выбрать одну цель и накидать в неё все чекбоксы, какие в организации вообще встречаются. Получается уведомление, из которого следует, что вы ведёте кадровый учёт по паспортным данным посетителей сайта.
Сколько блоков делать? Столько, сколько у вас реальных целей в политике. Для небольшой компании это обычно три-пять: кадры и бухгалтерия, исполнение договоров с клиентами, подбор персонала, пропускной режим, продвижение услуг.
Цель обработки: 38 готовых вариантов и «иная»
Что есть в готовом списке
Выпадающий список закрытый, в нём 38 позиций плюс «иная». Полезно знать, что там есть, потому что при заполнении часто выбирают «иная» просто потому, что не досмотрели список.
Все 38 целей из списка - по группам
Кадры и обязанности работодателя: ведение кадрового и бухгалтерского учёта; обеспечение соблюдения трудового, налогового, пенсионного, страхового законодательства; подбор персонала (соискателей) на вакантные должности; обеспечение прохождения практики по договору с учебным заведением; отношения по государственной гражданской и муниципальной службе.
Отношения с клиентами и контрагентами: подготовка, заключение и исполнение гражданско-правового договора; продвижение товаров, работ, услуг на рынке; добровольное медицинское страхование.
Отраслевое: соблюдение законодательства в сфере здравоохранения, образования, жилищного законодательства, транспортной безопасности, о противодействии терроризму, коррупции, легализации; адвокатская и нотариальная деятельность.
Прочее: обеспечение пропускного режима на территорию оператора; проведение исследовательских работ; статистический учёт; участие лица в судопроизводстве; исполнение судебного акта; оказание государственных и муниципальных услуг; деятельность журналиста и СМИ; научная, литературная, творческая деятельность; политическая агитация; реализация международных договоров.
Если в списке ничего не подошло
Если выбрали «иная», откроется текстовое поле, и в нём стоит подсказка-плейсхолдер: «указывается одна конкретная цель обработки персональных данных». Обратите внимание на слово «одна». Не «обработка ПДн в соответствии с 152-ФЗ», не «уставная деятельность», а одна формулировка вида «организация видеонаблюдения на территории офиса» или «обработка обращений граждан через форму на сайте».
Официальная подсказка к полю: указываются цели обработки, а также их соответствие полномочиям оператора; под целью понимаются как цели, указанные в учредительных документах, так и цели фактически осуществляемой деятельности.

Читается это так: цель должна одновременно быть в вашей политике и действительно существовать в жизни. Списывать цели из чужого шаблона бессмысленно - сверять будут с тем, что вы делаете.
Документ-источник: политика обработки ПДн и перечень процессов и информационных систем из инвентаризации.
Категории персональных данных: 42 чекбокса без подсказки
Самое утомительное поле формы, и единственное из крупных, у которого официальной подсказки нет вообще.
Сразу честно: это второй большой перечень подряд, и насквозь его читать не надо. Список ниже - для сверки, а не для чтения. С ним садятся, когда на руках уже есть свой перечень обрабатываемых данных. А вот то, что идёт сразу после списка, прочитайте: там ловушка, из-за которой это поле чаще всего заполняют неправильно.
Три группы чекбоксов
Разберём по группам.
Все 42 чекбокса по группам и скриншот раздела
Группа 1 — обычные персональные данные, 33 чекбокса: фамилия, имя, отчество · год рождения · месяц рождения · дата рождения (да, три отдельных чекбокса) · место рождения · семейное, социальное, имущественное положение · доходы · пол · адрес электронной почты · адрес места жительства · адрес регистрации · номер телефона · СНИЛС · ИНН · гражданство · данные документа, удостоверяющего личность · данные водительского удостоверения · данные документа, удостоверяющего личность за пределами РФ · данные из свидетельства о рождении · реквизиты банковской карты · номер расчётного счёта · номер лицевого счёта · профессия · должность · сведения о трудовой деятельности · отношение к воинской обязанности · сведения об образовании · фото-видео изображение лица · данные голоса человека · сведения, собираемые посредством метрических программ · иные персональные данные
Группа 2 — специальные категории, 5 чекбоксов: сведения о состоянии здоровья · национальная принадлежность · политические взгляды · религиозные или философские убеждения · сведения о судимости
Группа 3 — биометрические, 4 чекбокса: данные изображения лица, полученные с помощью фото-видео устройств, на основании которых можно установить личность и которые используются оператором для установления личности · данные голоса с той же оговоркой · изображение папиллярных узоров пальцев рук · иные биометрические данные

Ловушка: фото и голос встречаются в форме дважды
Фото лица и голос есть и в первой группе, и в третьей. Разница не в файле, а в том, зачем он вам. Подсказка формы к биометрии: сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность.
Отсюда критерий. Фотография в личном деле сотрудника - «фото-видео изображение лица» из первой группы: она лежит там для учёта, а не для опознания. Тот же тип файла в системе распознавания лиц на проходной - биометрия из третьей группы, и последствия другие: для биометрии по общему правилу нужно письменное согласие (ч. 1 ст. 11 152-ФЗ).
Есть нюанс с фотопропусками. Фотография на бейдже - серая зона. Если охранник сверяет лицо с карточкой, чтобы пустить человека, фотография фактически работает на установление личности, и тогда логика биометрии к ней применима. Однозначного ответа здесь нет. Если пропускной режим у вас построен на фотопропусках, вопрос дешевле закрыть согласием, чем рассуждением.
То же с голосом: запись разговора в колл-центре «для контроля качества» - первая группа; голосовая идентификация клиента в банке - третья.
Ещё два чекбокса с двойным дном. «Иные персональные данные» открывает текстовое поле - и там надо перечислить конкретику, а не написать «прочие». «Иные биометрические персональные данные» открывает своё поле - туда попадают, например, данные сканирования вен ладони.
И «сведения, собираемые посредством метрических программ» - это про счётчики на сайте. Если у вас стоит веб-аналитика и её данные можно соотнести с конкретным человеком - прямо или косвенно, через связку с заявкой или личным кабинетом, - чекбокс ваш.
Документ-источник: перечень обрабатываемых персональных данных, отдельно по каждой цели.
Категории субъектов: кто они и в каких с вами отношениях
Четырнадцать чекбоксов: работники, соискатели, родственники работников, уволенные работники, контрагенты, представители контрагентов, клиенты, посетители сайта, выгодоприобретатели по договорам, субъект, предоставивший согласие на трансграничную передачу, учащиеся, студенты, законные представители, иные категории.
Соблазн понятен: отметить «Работники» и «Клиенты» и идти дальше. Так и делают - и теряют три категории, которые в реальности почти у всех есть.
Три категории, которые обычно теряются
«Уволенные работники» - отдельная категория, потому что их данные вы продолжаете хранить: по кадровым документам сроки хранения длинные. Если вы храните дела уволенных, отмечайте.
«Представители контрагентов» - те люди, чьи ФИО и телефоны попадают к вам из договоров и доверенностей контрагентов-организаций. Данные физлиц, а вы их обрабатываете.
«Законные представители» - родители учащихся, опекуны, представители по доверенности.
Подсказка Роскомнадзора здесь неожиданно требовательная: указываются категории субъектов и виды отношений с ними. В примере из подсказки: работники, состоящие в трудовых отношениях с оператором; физические лица (абонент, пассажир, заёмщик, вкладчик, страхователь, заказчик), состоящие в договорных и иных гражданско-правовых отношениях с оператором.

В чекбоксах вида отношений нет. Значит, если ваша категория не описывается словом из списка, её место - в поле «Иные категории субъектов персональных данных», которое откроется при выборе последнего чекбокса. Туда и пишется формулировка с видом отношений.
Документ-источник: тот же перечень обрабатываемых данных плюс карта «процесс → чьи данные в нём участвуют» из инвентаризации.
Правовое основание: двенадцать пунктов и безымянное поле под ними
Двенадцать чекбоксов повторяют перечень оснований обработки из закона и смежных норм (ч. 1 ст. 6 152-ФЗ). По порядку и по-человечески:
Все 12 оснований - по порядку и по-человечески
с согласия субъекта;
для достижения целей, предусмотренных международным договором или законом, для выполнения возложенных на оператора законодательством функций, полномочий и обязанностей;
в связи с участием лица в судопроизводстве;
для исполнения судебного акта, акта другого органа или должностного лица;
для исполнения полномочий органов власти и функций организаций, участвующих в предоставлении государственных и муниципальных услуг (210-ФЗ);
для исполнения договора, стороной, выгодоприобретателем или поручителем по которому является субъект, а также для заключения договора по его инициативе;
для защиты жизни и здоровья, если получение согласия невозможно;
для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей;
для деятельности журналиста и СМИ, научной, литературной, творческой деятельности;
в статистических или иных исследовательских целях при обязательном обезличивании;
обработка обезличенных данных для повышения эффективности государственного и муниципального управления (123-ФЗ, 258-ФЗ);
обработка данных, подлежащих опубликованию или обязательному раскрытию по федеральному закону.
Безымянное поле под чекбоксами
А теперь про тот самый безымянный прямоугольник. Подписи у него нет, обязательным он не помечен - и это самое содержательное поле формы. Подсказка Роскомнадзора относится именно к нему:

В качестве правового основания может быть указано согласие на обработку персональных данных или распространение персональных данных конкретной категории субъектов (например, соискатели, работники, клиенты), договор, заключённый с субъектом персональных данных, требования законодательства Российской Федерации и пр. Обращаем внимание, что Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» не является правовым основанием обработки персональных данных.

Последнее предложение стоит перечитать. Роскомнадзор прямым текстом снимает самую распространённую формулировку российских уведомлений и политик - «основание обработки: Федеральный закон № 152-ФЗ». Закон о персональных данных описывает, как обрабатывать. Право обрабатывать даёт что-то другое: Трудовой кодекс, Налоговый кодекс, договор, согласие.
Что писать в это поле практически
Связку «категория субъектов → чем именно подтверждается основание». Например:
работники — Трудовой кодекс РФ (ст. 65, 86–88), трудовой договор, согласие на передачу данных третьим лицам;
клиенты — договор оказания услуг, публичная оферта на сайте;
соискатели — согласие на обработку данных при рассмотрении отклика на вакансию;
контрагенты и их представители — гражданско-правовые договоры, доверенности;
посетители сайта — согласие, оформленное при отправке формы.
Документ-источник: сами согласия, трудовые и гражданско-правовые договоры, доверенности, а также нормы законов, из которых растёт ваша обязанность обрабатывать данные.
Если вы отметили чекбокс «с согласия субъекта», согласия должны существовать физически, в подписанном или электронно подтверждённом виде. Про то, где согласие обязательно, а где основание другое, есть подробный разбор: Согласие на обработку ПДн — где обязательно, где нет и как оформить правильно.
Перечень действий: пятнадцать чекбоксов, тоже без подсказки
сбор · запись · систематизация · накопление · хранение · уточнение (обновление, изменение) · извлечение · использование · передача (предоставление, доступ) · обезличивание · блокирование · удаление · уничтожение · распространение · иные действия
Список не случайный: это дословно определение обработки персональных данных из закона (п. 3 ст. 3 152-ФЗ). Подсказки у поля нет, и соблазн большой - отметить всё и не думать.

Две галочки, которые могут вызвать вопросы
Логика «отметим побольше, лишним не будет» здесь как раз и подводит. Каждая галочка - это заявление о себе, и две из них на практике тянут за собой уточнения.
Первая - «распространение». В обиходе это «передали данные куда-то», а в законе - раскрытие данных неопределённому кругу лиц (п. 5 ст. 3 152-ФЗ). Передача конкретному контрагенту называется иначе и живёт в отдельном чекбоксе - «передача (предоставление, доступ)». Отметив «распространение», вы сообщаете, что публикуете персональные данные, а на это по общему правилу нужно отдельное согласие на распространение (ст. 10.1) - если только раскрытие не предусмотрено самим законом. Обычной компании этот чекбокс не нужен.
Вторая - «обезличивание» и «уничтожение». Звучат безобидно, а на практике за ними стоят документы: порядок обезличивания, акты об уничтожении. Сама галочка их не требует - но если вы заявили действие, разумно иметь, чем его подтвердить.
Часто встречающийся набор
Сразу оговорка: это не рецепт. Отмечать нужно то, что вы действительно делаете, а список ниже - лишь то, что совпадает у большинства.
Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, удаление, уничтожение. Плюс «передача (предоставление, доступ)» - если данные уходят в банк, в налоговую, в СФР, подрядчику на аутсорс.
Документ-источник: описание процесса из инвентаризации. Хорошая проверка - пройти по жизненному циклу данных: как пришли, где легли, что с ними делают, когда и как исчезают.
«Иные действия» открывает текстовое поле. Нужно оно редко, хотя перечень в законе открытый: определение обработки построено через «включая» (п. 3 ст. 3 152-ФЗ). Пятнадцати пунктов формы хватает практически всем.
Способы обработки: три независимых списка
Тут не один вопрос, а три, и они рядом:
автоматизированная / неавтоматизированная / смешанная;
без передачи по внутренней сети юридического лица / с передачей по внутренней сети;
без передачи по сети Интернет / с передачей по сети Интернет.
Первый список: автоматизированная, неавтоматизированная или смешанная
Подсказка Роскомнадзора объясняет только его: обработка с использованием средств автоматизации - это обработка с помощью средств вычислительной техники; без использования средств автоматизации - обработка на материальных носителях; есть и смешанная.

Для большинства организаций честный ответ - смешанная: часть данных в 1С и CRM, часть в бумажных трудовых книжках, приказах и журналах.
Важно: здесь есть связь с самым началом статьи. Если вы по всем целям поставите «неавтоматизированная», вы формально заявите, что обрабатываете данные исключительно без средств автоматизации - а это то самое исключение, при котором уведомление не требовалось (п. 8 ч. 2 ст. 22). Ответ, противоречащий факту подачи уведомления, - плохая заявка на достоверность сведений.
Второй и третий списки
Они про то, покидают ли данные рабочее место. Если у вас файловый сервер или 1С в общей сети, это «с передачей по внутренней сети». Если сотрудники работают в облачной CRM, отправляют отчётность через оператора ЭДО или просто пересылают файлы по электронной почте - это «с передачей по сети Интернет».
Документ-источник: технический паспорт ИСПДн, схема сети, акт классификации. В форму их не прикладывают, но ответы должны с ними совпадать.
Как выглядит заполненный блок: два примера
До сих пор мы разбирали, как думать. Теперь - как это выглядит на выходе. Компания для примера: ООО, торговля и услуги, 40 человек, есть сайт с формой заявки, 1С, CRM и облачная почта. У неё получается три блока целей; два разберу целиком, третий - коротко.
Блок №1: кадры и бухгалтерия
Цель обработки ПД: из списка - «Ведение кадрового и бухгалтерского учета».
Категории персональных данных: фамилия, имя, отчество · год рождения · месяц рождения · дата рождения · место рождения · пол · гражданство · семейное положение · адрес места жительства · адрес регистрации · номер телефона · адрес электронной почты · СНИЛС · ИНН · данные документа, удостоверяющего личность · сведения об образовании · профессия · должность · сведения о трудовой деятельности · отношение к воинской обязанности · доходы · номер расчётного счёта · фото-видео изображение лица (если фото есть в личном деле).
Категории субъектов: Работники · Уволенные работники · Родственники работников.
Оговорка про родственников. Перечень данных выше — про работников. По родственникам обрабатывается только то, что действительно нужно для конкретной операции: ФИО, год рождения, степень родства для вычета или справки. Переносить на них весь список нельзя - это была бы избыточность.
Правовое основание: галочки «для достижения целей, предусмотренных … законом, для выполнения возложенных на оператора обязанностей» и «для исполнения договора». В текстовое поле под галочками: «работники - Трудовой кодекс РФ, трудовые договоры; налоговая и пенсионная отчётность - Налоговый кодекс РФ, законодательство об индивидуальном (персонифицированном) учёте; родственники работников - зависит от операции: для налогового вычета основанием будет требование законодательства, для добровольных программ вроде ДМС на семью - согласие».
Перечень действий: сбор · запись · систематизация · накопление · хранение · уточнение · извлечение · использование · передача (предоставление, доступ) · удаление · уничтожение. Без «распространения» и без «обезличивания».
Способы обработки: смешанная · с передачей по внутренней сети юридического лица · с передачей по сети Интернет (отчётность уходит через оператора ЭДО).
Блок №2: договоры с клиентами
Цель обработки ПД: «Подготовка, заключение и исполнение гражданско-правового договора».
Категории персональных данных: фамилия, имя, отчество · номер телефона · адрес электронной почты · адрес места жительства · должность · данные документа, удостоверяющего личность (только если договор заключается с физическим лицом) · номер расчётного счёта.
Категории субъектов: Клиенты · Контрагенты · Представители контрагентов.
Правовое основание: галочка «для исполнения договора, стороной … которого является субъект персональных данных». В текстовое поле: «клиенты и контрагенты - договоры оказания услуг, публичная оферта на сайте; представители контрагентов - договоры и доверенности, с оговоркой ниже».
Есть нюанс по представителям контрагентов. Сам представитель обычно не сторона вашего договора - договор у вас с его организацией. Поэтому «исполнение договора» к его личным данным подходит не всегда, и здесь нередко работает другое основание: осуществление прав и законных интересов оператора (п. 7 ч. 1 ст. 6). Прежде чем ставить галочку, определитесь, какая из двух моделей ваша.
Перечень действий: тот же набор, что в первом блоке. Состав данных при этом заметно короче - это и есть смысл разделения по целям.
Способы обработки: смешанная · с передачей по внутренней сети · с передачей по сети Интернет (CRM облачная).
Блок №3, коротко
Цель «Подбор персонала (соискателей) на вакантные должности оператора». Субъекты - только «Соискатели». Основание - обычно согласие: трудового договора ещё нет. Строго говоря, варианты есть и зависят от того, как резюме к вам попало, но согласие - безопасный путь. Данных меньше: ФИО, телефон, электронная почта, сведения об образовании, сведения о трудовой деятельности. Действий тоже меньше - резюме не передают в банк и не уточняют.
Обратите внимание, что получилось. Один и тот же человек - ваш работник - попал в первый блок, и его же данные в другом объёме и по другому основанию могли бы попасть в третий, если он когда-то присылал резюме. Это нормально: блоки отвечают не за людей, а за цели.
И сразу оговорка: это не шаблон для копирования. У вашей компании другой набор процессов, и если вы перенесёте эти два блока к себе не глядя, вы получите ровно ту проблему, с которой статья начиналась - уведомление, не совпадающее с реальностью. Примеры тут нужны, чтобы вы видели масштаб и форму ответа, а не чтобы экономить на инвентаризации.
Группа III. Меры защиты
Два поля вместо одного: меры и средства
Раздел называется «Описание мер, предусмотренных статьями 18.1. и 19 Федерального закона "О персональных данных"» - и под ним два обязательных текстовых поля. Второе подписано «средства обеспечения безопасности».
Пустое поле с заголовком «описание мер» читается как приглашение к сочинению на вольную тему, и заполняют его обычно соответственно: «оператором принимаются все необходимые организационные и технические меры». Но ориентир есть: в части 1 статьи 18.1 названы пять мер, в части 2 статьи 19 - десять способов обеспечения безопасности. Оба перечня открытые, закон вводит их словами «в частности», - но именно по этим пунктам ваш ответ и будут читать. Перечислять нужно не намерения, а то, что у вас уже сделано.
Подсказка к разделу задаёт деление: а) описание мер, предусмотренных статьями 18.1 и 19; б) организационные и технические меры, применяемые для защиты данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения.

Первое поле - организационно-правовое
Опирается на пять организационных мер оператора (ч. 1 ст. 18.1). По-человечески это:
назначен ответственный за организацию обработки — для юрлица;
изданы политика и локальные акты, в том числе про предотвращение и выявление нарушений;
приняты правовые, организационные и технические меры безопасности (ст. 19);
проводится внутренний контроль или аудит — то есть кто-то раз в год проверяет, что правила соблюдаются;
проведена оценка вреда субъектам, то есть вы прикинули, чем человеку грозит утечка его данных у вас, и соотнесли это со своими мерами.
Плюс шестое: политика опубликована или иным образом доступна неограниченному кругу лиц, а если вы собираете данные через интернет - опубликована именно в сети (ч. 2 ст. 18.1).
Список выглядит внушительно, но каждый пункт - это один документ или одно действие, а не проект на полгода. Перечисляйте здесь свои документы и процедуры: приказ о назначении ответственного (номер и дата), политика и где она опубликована, перечень лиц с доступом, режим помещений, инструктаж работников, акт оценки вреда, план внутреннего контроля.
Документ-источник: политика, приказы и регламенты, акт оценки вреда, план и результаты внутреннего контроля.
Второе поле - про технику
Здесь идут конкретные средства: межсетевое экранирование, антивирусная защита, средства защиты от несанкционированного доступа, разграничение прав, парольная политика, резервное копирование, регистрация событий, обнаружение вторжений. Опора - перечень способов обеспечения безопасности из закона (ч. 2 ст. 19): определение угроз; применение организационных и технических мер по требованиям Правительства РФ; применение прошедших оценку соответствия средств защиты; применение средств с функцией уничтожения информации; оценка эффективности мер до ввода системы в эксплуатацию; учёт машинных носителей; обнаружение несанкционированного доступа и реагирование; восстановление данных; правила доступа и регистрация действий; контроль за принимаемыми мерами.
Обратите внимание: это единственное поле формы, которое не попадёт в публичный реестр. Сведения реестра общедоступны - кроме сведений о средствах обеспечения безопасности персональных данных при их обработке (ч. 4 ст. 22 152-ФЗ). Об этом говорит и подсказка к самому полю.

Документ-источник: перечень применяемых средств защиты информации, сертификаты соответствия, модель угроз.
Шифровальные средства и классы КС1-КА
Отдельный обязательный выпадающий список: используются / не используются.
Выберете «используются» - откроются чекбоксы классов защиты (КС1, КС2, КС3, КВ, КА) и обязательное поле «Наименование, изготовители, серийные номера средств шифрования».

Класс не выбирается на вкус: он указан в формуляре и сертификате конкретного средства криптографической защиты. Если у вас КриптоПро CSP, класс написан в его формуляре, там же серийный номер лицензии.
Есть нюанс, который часто упускают: криптография в организации обычно есть, даже если вы об этом не думали. Электронная подпись для сдачи отчётности, ЭДО с контрагентами, VPN до офиса - всё это средства криптографической защиты. Если ими защищаются каналы, по которым идут персональные данные, ответ «не используются» будет неточным.
Обратная ситуация тоже бывает: подпись используется только бухгалтером для отчётности в налоговую, а персональные данные через неё не ходят. Тогда «не используются» корректно - но лучше зафиксируйте у себя логику решения, чтобы потом её воспроизвести.
Документ-источник: формуляры и сертификаты СКЗИ, лицензии, перечень защищаемых каналов.
Группа IV. Люди и сроки
Ответственный за организацию обработки
Выпадающий список из двух значений: Физическое лицо или Сторонняя организация.
Первое - ваш сотрудник, назначенный приказом. Появятся три поля ФИО, почтовый адрес, номера контактных телефонов и адрес электронной почты.

Второе - организация, которой вы поручили обработку персональных данных на основании заключённого договора. Так это формулирует официальная подсказка. Вместо ФИО появится поле «Наименование организации».

Документ-источник: для первого варианта - приказ о назначении ответственного за организацию обработки персональных данных; для второго - то самое поручение на обработку (ч. 3 ст. 6), о содержании которого речь ниже.
Важно, и это редко замечают до подачи. Прямо перед кнопкой отправки форма предупреждает отдельной строкой: сведения об ответственном, указываемые в уведомлении, общедоступны. Про публичность реестра шла речь выше - здесь она попадает в конкретного человека. ФИО, телефон, почтовый адрес и электронная почта уйдут в открытый реестр, доступный любому желающему.
Практический вывод: указывайте рабочие контакты. Служебный телефон, корпоративную почту (лучше функциональный адрес вида pdn@company.ru), юридический адрес организации как почтовый. Личный мобильный и домашний адрес ответственного в публичном реестре никому не нужны. Для ИП и физического лица этого раздела в форме нет - почему, разбирали выше.
Дата начала обработки и срок прекращения
Дата начала обработки персональных данных - обязательное поле. Подсказка: указывается фактическая дата начала обработки; она может совпадать с датой регистрации оператора в качестве юридического лица.

Календарь здесь допускает и прошлое, и будущее (диапазон - до десяти лет вперёд). Это не случайно: закон говорит об уведомлении о намерении осуществлять обработку - см. развилку в начале статьи. Если вы подаёте уведомление заранее, ставьте планируемую дату.
Документ-источник: приказ о вводе информационной системы в эксплуатацию, первые кадровые приказы, дата регистрации юридического лица.
Если обработка идёт давно, а уведомление вы подаёте только сейчас - ставьте настоящую дату начала. Соблазн поставить сегодняшнюю понятен, но дата регистрации юрлица и первые кадровые приказы никуда не денутся.
Срок или условие прекращения обработки - тоже обязательное поле, с выбором из двух вариантов.
«Дата окончания» открывает календарь, и он ограничен: только будущее, максимум пятнадцать лет вперёд. Вариант для проектной обработки - разовое мероприятие, срочный договор.
«Условие окончания» открывает текстовое поле. Подсказка: указывается конкретная дата или основание (условие), наступление которого повлечёт прекращение обработки. Для постоянной деятельности подходит именно этот вариант.

Формулировки, которые работают: «прекращение деятельности оператора», «достижение целей обработки либо утрата необходимости в их достижении», «истечение сроков хранения, установленных законодательством и номенклатурой дел оператора».
Документ-источник: сроки хранения из вашей политики и номенклатуры дел.
Группа V. География данных
Трансграничная передача: почему здесь только «да/нет»
Поле обязательное, но выбор всего из двух значений: не осуществляется / осуществляется. Ни списка стран, ни дополнительных полей при выборе «осуществляется» не появляется.

Это не недоработка формы. Трансграничная передача - самостоятельная обязанность: до её начала оператор обязан уведомить уполномоченный орган о намерении её осуществлять (ч. 4 ст. 12 152-ФЗ). Это отдельная процедура со своей формой, и состав такого уведомления надо смотреть по действующей редакции статьи 12 - пересказывать его здесь я не буду.
Обратите внимание: отметка «осуществляется» в уведомлении об обработке не заменяет уведомление по статье 12. Это два разных документа: здесь вы сообщаете факт, там проходите отдельную процедуру.
Теперь про то, что считать трансграничной передачей, - здесь легко ошибиться в обе стороны. В законе условий два, и нужны оба: передача идёт на территорию иностранного государства и иностранному получателю - органу власти, юридическому или физическому лицу другого государства (п. 11 ст. 3 152-ФЗ).
Решает не происхождение сервиса и не иностранное название, а маршрут данных. Зарубежный сервис рассылок, CRM с серверами за границей, головная компания за пределами РФ, иностранный контрагент - это кандидаты в «осуществляется», но каждый случай надо смотреть отдельно. Российское юрлицо с иностранным брендом и серверами в Москве трансграничной передачи не образует.
Документ-источник: перечень передач данных за пределы РФ и договоры с иностранными получателями.
Местонахождение базы данных
Раздел «Сведения о местонахождении базы данных информации, содержащей персональные данные граждан РФ» - три обязательных поля на каждую базу, плюс кнопка «добавить сведения» для второй, третьей и так далее.
Страна и адрес ЦОДа
Страна - список из без малого трёхсот значений. Правильный ответ почти всегда «Россия», и вот почему: при сборе персональных данных, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан РФ с использованием баз данных, находящихся за пределами территории РФ, не допускаются (ч. 5 ст. 18 152-ФЗ). Исключения в этой норме есть, но они узкие - если рассчитываете на одно из них, сверяйтесь с текстом части 5, а не с общим правилом.
Адрес ЦОДа - физический адрес дата-центра, где стоят серверы с вашей базой. Если вы арендуете облако, адрес берётся из договора или из документации провайдера. Если сервер стоит у вас в серверной - ваш адрес.
Документ-источник: договор с хостером или дата-центром, акт о размещении оборудования, поручение на обработку.
Собственный ЦОД: да или нет
Ответите «нет» - откроется блок «Сведения об организации, ответственной за хранение данных», и он станет обязательным. Там выбор типа: физическое лицо, индивидуальный предприниматель, юридическое лицо, иностранная организация. Дальше набор полей меняется: для юрлица - организационно-правовая форма, наименование, ОГРН, ИНН, страна и адрес; для физлица - ФИО и ИНН; для иностранной организации - наименование и адрес без ИНН.

Есть нюанс: чаще всего, заполняя этот блок, вы объявляете Роскомнадзору своего обработчика. Тогда с ним нужно поручение на обработку - с целями, перечнем действий, обязанностью соблюдать конфиденциальность и требования к безопасности (ч. 3 ст. 6). Отдельный документ при этом не обязателен: условия поручения можно включить прямо в договор с провайдером. Не работает только договор, в котором про обработку персональных данных не сказано ничего.
Но не всякий владелец площадки - обработчик. Критерий простой: совершает ли он операции с вашими данными и есть ли у него к ним доступ. Сдали вам стойку, питание и охрану, сервер ваш, доступа к данным у провайдера нет - поручение может и не потребоваться. Облако, где данными управляет провайдер, - обработчик он, поручение нужно. Разбирали подробно: Как передать ПДн подрядчику и не остаться крайним.
Лица с доступом к данным в государственных системах — блок, который чаще нужно удалить
Раздел с длинным названием: «Сведения о лицах, имеющих доступ и (или) осуществляющих на основании договора обработку персональных данных, содержащихся в государственных и муниципальных информационных системах». Рядом с заголовком стоит знак вопроса - нажмите его.
Подсказка Роскомнадзора там неожиданно прямая:
Если у оператора нет таких систем, то необходимо удалить набор полей с помощью кнопки «Удалить» под перечнем полей с реквизитами контакта.

Ключевые слова в названии раздела - «в государственных и муниципальных информационных системах». Требование адресовано тем, кто работает с ГИС (п. 10.2 ч. 3 ст. 22): операторам, подключённым к государственным системам, участникам межведомственного обмена, организациям, которым поручена обработка данных из таких систем.
Типичная ошибка: увидеть слова «лица, имеющие доступ» и вписать сюда своего IT-подрядчика, бухгалтерию на аутсорсе или облачного провайдера. Это не тот раздел. Организация, у которой физически лежит ваша база, проходит по разделу о местонахождении базы данных, остальные подрядчики - по договорам поручения, а не здесь.
Если вы обычная коммерческая организация без доступа к ГИС - нажмите «удалить» и идите дальше. Поля здесь не помечены обязательными именно поэтому.
Документ-источник: соглашения и договоры о доступе к государственным и муниципальным информационным системам - если раздел всё-таки ваш.
Группа VI. Финал формы
Меры по требованиям Правительства РФ
Последнее большое текстовое поле, обязательное: «Сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством РФ».

Подсказка расшифровывает, о каких требованиях речь: указывается перечень мер, реализуемых оператором в целях исполнения требований, установленных постановлением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
Откуда берётся ответ
Это то самое постановление про уровни защищённости ИСПДн - с первого по четвёртый. Уровень зависит от типа обрабатываемых данных, типа актуальных угроз и количества субъектов.
Соблазн здесь - написать что-нибудь обтекаемое про «соблюдение требований законодательства» и закрыть форму. Проблема в том, что поле спрашивает не про соблюдение вообще, а про конкретный перечень мер - а собрать его, не определив сначала уровень защищённости, не получится.
Документ-источник: акт определения уровня защищённости ИСПДн и модель угроз. Если их нет, заполнить поле содержательно не получится - уровень надо сначала определить.
Что писать
Подсказка просит перечень реализуемых мер. На практике удобно начать с номера уровня защищённости по каждой системе, а дальше перечислить меры, которые этому уровню соответствуют - режим помещений, сохранность носителей, перечень лиц с доступом, средства защиты информации, прошедшие оценку соответствия, назначенное ответственное за безопасность подразделение или лицо.
Важно: это не то же самое, что первое поле про статьи 18.1 и 19. Там - общие меры оператора, здесь - конкретное исполнение требований к информационным системам по постановлению № 1119. Дублировать один текст в оба поля не стоит.
Исполнитель — это не оператор и не ответственный
Три поля в самом низу: ФИО исполнителя, должность, контактная информация исполнителя. Обязательными они не помечены - и потому их обычно пропускают. Заполнить всё же стоит.
Подсказки не оставляют места для догадок: указывается ФИО лица, сформировавшего уведомление; его должность; адрес электронной почты и номер телефона того же лица.
То есть это тот, кто физически заполнил форму. Не оператор (это организация) и не ответственный за организацию обработки (это назначенное приказом лицо). Если форму заполнял юрист или системный администратор, здесь его данные - чтобы Роскомнадзору было с кем связаться по техническим вопросам.
Документ-источник: его нет. Это единственный раздел формы, который заполняется не из документа, а из факта - кто сидел за клавиатурой.
Два чекбокса и отправка
Перед кнопкой отправки - два чекбокса: «Я ознакомлен с порядком подачи уведомления в электронном виде» и «Я подтверждаю своё согласие на передачу информации в электронной форме уведомления (в том числе персональных данных) по открытым каналам связи сети Интернет». Без второго форма не уйдёт - выдаст «Вы не дали согласия на передачу информации».
Кнопка называется «Отправить электронное уведомление и подготовить форму к распечатке». Название точное: при подаче без электронной подписи отправка в информационную систему - только половина дела. Дальше форму нужно распечатать, подписать и направить в территориальный орган Роскомнадзора по месту регистрации оператора. Об этом сказано прямо над чекбоксами.

При подаче через ЕСИА или с усиленной квалифицированной подписью бумага не требуется.
Что происходит после отправки
Роскомнадзор в течение тридцати дней с даты поступления уведомления вносит сведения в реестр операторов (ч. 4 ст. 22 152-ФЗ). Расходы на оператора в связи с рассмотрением уведомления и внесением в реестр не возлагаются (ч. 5 ст. 22) - подача бесплатна, и никакие «услуги по подаче за вас» обязательными не являются.
Если сведения окажутся неполными или недостоверными, уполномоченный орган вправе требовать уточнения предоставленных сведений - до их внесения в реестр (ч. 6 ст. 22).
Это право регулятора, а не обещание, что ответственности не будет: про ответственность норма о запросе уточнений не говорит ничего. Пользоваться ей как страховкой - «отправим как-нибудь, потом уточним» - не стоит: запросить уточнение регулятор вправе, но не обязан.
Проверить, что запись появилась, можно на том же портале персональных данных: в разделе «Проверка состояния уведомления» и в самом реестре операторов.
Форма подана — обязанности не закончились
Изменения. Если сведения из уведомления изменились, оператор обязан уведомить об этом уполномоченный орган не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения (ч. 7 ст. 22 152-ФЗ). Для этого есть отдельная форма - уведомление об изменении сведений.
Что на практике тянет за собой уведомление: появилась новая цель обработки, сменился ответственный за организацию обработки, изменился его телефон или почта, компания переехала, сменился ЦОД или облачный провайдер, добавилась новая категория субъектов или данных, начали передавать данные за границу, изменилось наименование организации.
Новая информационная система сама по себе ещё не изменение - важно, поменялся ли из-за неё хотя бы один реквизит, который вы сообщили: цель, состав данных, категории субъектов, способы обработки, местонахождение базы.
Проще держать правило: любое изменение в документах, из которых вы брали ответы, - повод открыть уведомление и сверить.
Прекращение обработки. При прекращении обработки персональных данных уведомить нужно в течение десяти рабочих дней с даты прекращения (ч. 7 ст. 22). Форма тоже отдельная, третья.
Все три формы - о намерении осуществлять обработку, об изменении сведений и о прекращении обработки - утверждены приказом Роскомнадзора от 28.10.2022 № 180.
Ответственность
Невыполнение или несвоевременное выполнение оператором обязанности уведомить уполномоченный орган о намерении осуществлять обработку персональных данных (ч. 10 ст. 13.11 КоАП РФ):
Кто | Штраф |
|---|---|
Граждане | 5 000 – 10 000 ₽ |
Должностные лица | 30 000 – 50 000 ₽ |
Юридические лица | 100 000 – 300 000 ₽ |
Суммы не самые страшные в статье 13.11 - там есть составы на миллионы. Но именно у этого состава есть особенность, разобранная выше, в разделе «Ждать готовности документов - плохая стратегия».
Итого: какое поле из какого документа

Чек-лист: можно садиться заполнять
Прошли развилку исключений — см. «А может, уведомление вам вообще не нужно?»
Ввели ИНН и убедились, что вас ещё нет в реестре — см. «Три вещи, которые полезно знать до первого клика»
Политика есть, доступна неограниченному кругу лиц (при сборе через интернет — опубликована в сети), цели в ней сформулированы по-отдельности — см. «Пять документов, из которых берутся ответы»
Перечень обрабатываемых данных составлен по каждой цели, а не одним списком — см. «Почему блоков целей несколько»
По каждой цели можете назвать документ, подтверждающий основание — см. «Безымянное поле под чекбоксами», включая оговорку про 152-ФЗ
Прошли ловушку фото и голоса — см. «Категории персональных данных…»
Приказ о назначении ответственного подписан, контакты выбраны рабочие — см. «Ответственный за организацию обработки»
Уровень защищённости ИСПДн определён актом, модель угроз есть — см. «Меры по требованиям Правительства РФ»
По ЦОДу знаете адрес, а если он не ваш — решили, нужно ли поручение — см. «Местонахождение базы данных»
При передаче за границу запланировали отдельное уведомление — см. «Трансграничная передача…»
Блок про государственные системы удалили, если ГИС у вас нет — см. «Лица с доступом…»
Сверили масштаб своих ответов с образцом — см. «Как выглядит заполненный блок…»
Сохранили ссылку на черновик — см. «Три вещи, которые полезно знать до первого клика»
Форма большая, но пугает в ней не объём. Когда документы на месте, заполнение - механический перенос. Когда нет, форма честно показывает, каких именно фактов о себе вы не знаете, и в этом её неожиданная польза: она работает как бесплатный аудит. Правда, с дедлайном.
Материал носит практический характер и не является юридической консультацией. Спорные ситуации - особенно связанные с биометрией, специальными категориями данных и передачей данных за пределы РФ - стоит сверить с юристом.
Если хотите узнавать больше про 152-ФЗ и держать руку на пульсе, можно подписаться на мой телеграм-канал или канал в Max.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.