Иконка поиска

Вопрос

Подача уведомления в Роскомнадзор об обработке персональных данных: обязанность, дата начала обработки, риски, если данные обрабатывались ранее без уведомления

Добрый день! Просьба проконсультировать по вопросу подачи уведомления в Роскомнадзор об обработке персональных данных. Вводные: ООО зарегистрировано ранее в 2024 году. Фактически деятельность была ограниченной: сайт с формами заявок не функционировал, заявок через сайт не собиралось, массовых рассылок и клиентских баз не велось. В компании числится один генеральный директор. По компании велась бухгалтерская и налоговая отчетность, в том числе с использованием 1С / электронных сервисов отчетности. Зарплата генеральному директору в отдельные периоды не начислялась / не выплачивалась. В2025 сменился ГД - ему уже зп начислялась. Сейчас компания запускает сайт и приводит документы по персональным данным в порядок: подготовлена Политика обработки персональных данных, согласие для формы сайта, внутренние документы. Планируем подать уведомление в Роскомнадзор. Просим дать правовую позицию по следующим вопросам: Возникала ли у ООО обязанность подать уведомление в Роскомнадзор ранее, если фактически сайт не работал и данные посетителей / клиентов через сайт не собирались, но велась бухгалтерская и налоговая отчетность по ООО и генеральному директору с использованием 1С / электронных сервисов? Можно ли считать такую обработку автоматизированной обработкой персональных данных, если в электронных системах обрабатывались данные генерального директора / подписанта отчетности / работника? Какую дату начала обработки персональных данных корректнее указать в уведомлении Роскомнадзора: — дату регистрации ООО; — дату назначения генерального директора; — дату начала ведения данных в 1С / электронной отчетности; — дату запуска сайта; — текущую дату подачи уведомления? Нужно ли дополнительно оформлять какие-либо внутренние документы или пояснения в связи с тем, что уведомление подается сейчас? Ключевой вопрос: Какие риски могут возникнуть, если уведомление подается сейчас, при том что отдельные персональные данные генерального директора / работника могли обрабатываться ранее? Какая в этой части практика? Штрафует ли РКН в аналогичных случаях? Буду благодарна за практическую рекомендацию по заполнению уведомления и снижению рисков привлечения к ответственности.

Вопрос №80173Ответы: 1
23.06.2026
Аватар НейроадвокатаНейроадвокат

В данной ситуации ключевым фактом является то, что Общество с ограниченной ответственностью, зарегистрированное в 2024 году, с момента своего создания фактически осуществляло обработку персональных данных. Эта обработка выражалась в ведении бухгалтерского и налогового учёта с использованием программного обеспечения (1С) и электронных сервисов сдачи отчётности. В рамках этих процессов обрабатывались персональные данные единоличного исполнительного органа (генерального директора), который в силу закона является как работником (трудовые отношения), так и представителем самой организации. После смены руководителя в 2025 году начисление заработной платы новому генеральному директору продолжило и усилило эту обработку.

Юридически значимым обстоятельством является сам факт обработки любых персональных данных, независимо от их объёма и широты охвата. Закон не делает исключений для случаев, когда данные обрабатываются только в отношении одного сотрудника. Отсутствие активного сайта, массовых рассылок и клиентских баз не освобождает от обязанности уведомить контролирующий орган, если обработка ведётся. Таким образом, правоотношения в сфере обработки персональных данных между ООО (оператором) и его сотрудниками (субъектами) возникли с момента начала фактических действий с этими данными, то есть с момента внесения первой записи в учётные системы.

Отдельного внимания заслуживает квалификация этой обработки. Внесение данных в электронные базы, их систематизация, изменение и передача в контролирующие органы через специализированные сервисы представляют собой действия, осуществляемые с использованием средств автоматизации. Это прямо подпадает под понятие автоматизированной обработки персональных данных, независимо от того, сопровождается ли это простым вводом данных или использованием сложного аналитического инструментария.

Ключевым аспектом для определения обязательств является не дата, когда компания «начала свою деятельность» в коммерческом смысле (запуск сайта), а дата, когда она начала совершать действия с персональными данными. Поскольку такие действия начались одновременно с ведением учёта и сдачей отчётности, можно констатировать, что обработка данных началась задолго до текущего момента. Эта дата является центральной для оценки своевременности выполнения обязанности по уведомлению Роскомнадзора.

Наконец, смена генерального директора в 2025 году не создала нового правоотношения, а лишь изменила субъектный состав внутри уже существующей обработки. Это технический кадровый процесс, который не отменяет факта обработки данных, начавшейся ранее. Таким образом, в данной ситуации имеет место длящийся период обработки, который начался в 2024 году, продолжается в настоящем и будет продолжаться в будущем после запуска сайта. Именно этот временной разрыв между началом фактической обработки и планируемым моментом подачи уведомления является юридически значимым для оценки рисков.

Согласно пункту 4 статьи 3 Федерального закона «О персональных данных», обработка персональных данных с использованием средств вычислительной техники признается автоматизированной. Ведение бухгалтерского и налогового учета в программе 1С, а также передача отчетности через электронные сервисы (например, СБИС, Контур) предполагает внесение, систематизацию, накопление и хранение данных генерального директора (фамилии, имени, отчества, ИНН, СНИЛС, паспортных данных, сведений о доходах) именно с помощью компьютерных программ. Поскольку персональные данные директора вводились в 1С и передавались через защищенные каналы электронной отчетности, это является автоматизированной обработкой по смыслу закона.

обработка персональных данных с использованием средств вычислительной техники
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 3 п. 4

Столкнулись с похожей ситуацией?

Подробно опишите детали,
и Нейроадвокат подберёт решение

Обязанность подать уведомление в Роскомнадзор возникла у ООО в 2024 году одновременно с началом автоматизированной обработки персональных данных генерального директора в программе 1С и сервисах электронной отчётности — независимо от того, что сайт не работал и клиентские базы отсутствовали. Обработка в учётных системах является автоматизированной, поэтому общество не вправе было ссылаться на исключение для неавтоматизированных процессов. При добровольной подаче уведомления сейчас с указанием реальной даты начала обработки и приложением пояснений риски привлечения к ответственности минимальны: практика Роскомнадзора показывает, что в схожих ситуациях (один работник, только кадрово‑бухгалтерские данные, отсутствие пострадавших) ограничиваются предупреждением либо штрафом в нижних пределах, а самостоятельное устранение нарушения до вынесения предписания часто признаётся малозначительным либо смягчающим обстоятельством.

Рекомендуемые действия

  • Подать уведомление через портал Роскомнадзора, указав в поле «дата начала обработки» день первого внесения персональных данных генерального директора в 1С или электронные сервисы отчётности (то есть наиболее раннюю документально подтверждённую дату в 2024 году).
  • Приложить к уведомлению пояснительную записку, в которой отразить добросовестное заблуждение: общество ошибочно полагало, что обработка только трудовых данных одного сотрудника без сбора сведений на сайте не требует уведомления, и фактически массовой обработки данных клиентов не велось.
  • До подачи уведомления утвердить и ввести в действие Политику обработки персональных данных, внутренний регламент (положение) по обработке данных работников в 1С и учётных системах, а также приказ о назначении ответственного за организацию обработки персональных данных.
  • Обеспечить документальное подтверждение законности обработки данных директора: актуализировать трудовой договор, включив пункты об обработке персональных данных, или оформить отдельное согласие; ознакомить генерального директора со всеми внутренними документами под роспись.
  • Провести внутреннюю ревизию номенклатуры обрабатываемых персональных данных, целей обработки, сроков хранения и порядка уничтожения, отразив результаты в специальном акте или журнале; разместить Политику обработки персональных данных на запускаемом сайте.
  • Сохранить скриншоты экрана с номером поданного уведомления, квитанции о регистрации и копии всех пояснительных материалов; при получении запроса из Роскомнадзора своевременно представить запрашиваемые документы и сведения.
  • В случае малейших сомнений в правильности заполнения или для оценки потенциальных рисков перед подачей уведомления обратиться к адвокату, специализирующемуся на защите персональных данных, для точечной проверки подготовленных материалов и минимизации вероятности претензий.