Краткий ответ

Ваша ситуация отличается?Опишите её своими словами — Нейроадвокат ответит за 5 минут
Опишите ситуацию своими словами — ответ за 5 минут

Рекомендуемые действия

  1. 1
    Подайте уведомление в Роскомнадзор через портал, указав датой начала обработки первое внесение данных директора в 1С в 2024 году.
  2. 2
    Приложите к уведомлению пояснительную записку о добросовестном заблуждении и отсутствии массовой обработки.
  3. 3
    Утвердите и введите в действие Политику обработки персональных данных и внутренний регламент по работе с данными в 1С.
  4. 4
    Назначьте приказом ответственного за организацию обработки персональных данных в компании.
  5. 5
    Актуализируйте трудовой договор с директором, включив пункты об обработке его данных, и получите письменное согласие.descriptionСогласие на обработку персональных данных
  6. 6
    Проведите ревизию номенклатуры данных, сроков хранения и разместите Политику на запускаемом сайте.

Документы и доказательства

  • Если в программе 1С сохранились логи/журналы операций за 2024 год, позволяющие установить точную дату первого внесения данных: Скриншоты из программы 1С, подтверждающие дату первого внесения персональных данных генерального директора (в 2024 году).
  • Документы, подтверждающие сдачу первой бухгалтерской и налоговой отчетности через электронные сервисы (квитанции о приёме, реестры).
  • Трудовой договор с генеральным директором (действующим и предыдущим) с отметками об ознакомлении с Политикой обработки персональных данных.
  • Утверждённая Политика обработки персональных данных и внутренний регламент (положение) по обработке данных в учётных системах.
  • Приказ о назначении ответственного за организацию обработки персональных данных в ООО.
  • Пояснительная записка в Роскомнадзор о добросовестном заблуждении и отсутствии массовой обработки данных клиентов.
  • Срочно: первые шаги

    • До подачи уведомления утвердите и введите в действие Политику обработки персональных данных и приказ о назначении ответственного за их обработку.
    • Оформите с генеральным директором согласие на обработку его персональных данных или включите соответствующий пункт в трудовой договор.
    • Сохраните скриншоты поданного уведомления и квитанции о регистрации для подтверждения добровольного устранения нарушения.
  • Сроки и риски

    • Оформите актуальное согласие на обработку персональных данных генерального директора (в трудовом договоре или отдельным документом).
    • Риск привлечения к ответственности минимален: при добровольной подаче с пояснениями возможны предупреждение или штраф в нижних пределах.
  • Чего не делать

    • Не подавайте уведомление с указанием даты начала обработки, более поздней, чем первое внесение данных директора в 1С или сервисы отчётности в 2024 году.
    • Не скрывайте в уведомлении факт обработки персональных данных генерального директора в бухгалтерских и налоговых целях.
    • Не полагайтесь на исключение для неавтоматизированной обработки, так как данные вводились в 1С и электронные сервисы.
    • Не игнорируйте необходимость документально оформить согласие генерального директора на обработку его персональных данных.
    • Не откладывайте подачу уведомления после запуска сайта, чтобы не создавать новый период обработки без уведомления.

Столкнулись с похожей ситуацией?

Подробно опишите детали, и Нейроадвокат подберёт решение

Развёрнутый ответ Нейроадвоката

В данной ситуации ключевым фактом является то, что Общество с ограниченной ответственностью, зарегистрированное в 2024 году, с момента своего создания фактически осуществляло обработку персональных данных. Эта обработка выражалась в ведении бухгалтерского и налогового учёта с использованием программного обеспечения (1С) и электронных сервисов сдачи отчётности. В рамках этих процессов обрабатывались персональные данные единоличного исполнительного органа (генерального директора), который в силу закона является как работником (трудовые отношения), так и представителем самой организации. После смены руководителя в 2025 году начисление заработной платы новому генеральному директору продолжило и усилило эту обработку.

Юридически значимым обстоятельством является сам факт обработки любых персональных данных, независимо от их объёма и широты охвата. Закон не делает исключений для случаев, когда данные обрабатываются только в отношении одного сотрудника. Отсутствие активного сайта, массовых рассылок и клиентских баз не освобождает от обязанности уведомить контролирующий орган, если обработка ведётся. Таким образом, правоотношения в сфере обработки персональных данных между ООО (оператором) и его сотрудниками (субъектами) возникли с момента начала фактических действий с этими данными, то есть с момента внесения первой записи в учётные системы.

Отдельного внимания заслуживает квалификация этой обработки. Внесение данных в электронные базы, их систематизация, изменение и передача в контролирующие органы через специализированные сервисы представляют собой действия, осуществляемые с использованием средств автоматизации. Это прямо подпадает под понятие автоматизированной обработки персональных данных, независимо от того, сопровождается ли это простым вводом данных или использованием сложного аналитического инструментария.

Ключевым аспектом для определения обязательств является не дата, когда компания «начала свою деятельность» в коммерческом смысле (запуск сайта), а дата, когда она начала совершать действия с персональными данными. Поскольку такие действия начались одновременно с ведением учёта и сдачей отчётности, можно констатировать, что обработка данных началась задолго до текущего момента. Эта дата является центральной для оценки своевременности выполнения обязанности по уведомлению Роскомнадзора.

Наконец, смена генерального директора в 2025 году не создала нового правоотношения, а лишь изменила субъектный состав внутри уже существующей обработки. Это технический кадровый процесс, который не отменяет факта обработки данных, начавшейся ранее. Таким образом, в данной ситуации имеет место длящийся период обработки, который начался в 2024 году, продолжается в настоящем и будет продолжаться в будущем после запуска сайта. Именно этот временной разрыв между началом фактической обработки и планируемым моментом подачи уведомления является юридически значимым для оценки рисков.

Согласно пункту 4 статьи 3 Федерального закона «О персональных данных», обработка персональных данных с использованием средств вычислительной техники признается автоматизированной. Ведение бухгалтерского и налогового учета в программе 1С, а также передача отчетности через электронные сервисы (например, СБИС, Контур) предполагает внесение, систематизацию, накопление и хранение данных генерального директора (фамилии, имени, отчества, ИНН, СНИЛС, паспортных данных, сведений о доходах) именно с помощью компьютерных программ. Поскольку персональные данные директора вводились в 1С и передавались через защищенные каналы электронной отчетности, это является автоматизированной обработкой по смыслу закона.

обработка персональных данных с использованием средств вычислительной техники
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 3 п. 4

Следовательно, на компанию не распространяется исключение, предусмотренное пунктом 8 части 2 статьи 22 Закона № 152-ФЗ, которое позволяет не уведомлять Роскомнадзор только при обработке «исключительно без использования средств автоматизации». Так как обработка данных директора в вашем случае велась автоматизированно (в 1С и электронных сервисах), данное исключение неприменимо.

Положения части 1 статьи 22 Закона № 152-ФЗ обязывают оператора уведомить уполномоченный орган до начала обработки. Юридически началом обработки является первый фактический момент совершения действий с персональными данными. В вашей ситуации таким моментом является внесение данных генерального директора (работника, подписанта) в информационные системы (1С, базу электронной отчетности) для целей ведения бухгалтерского и налогового учета. Это произошло не позднее даты начисления первой заработной платы или сдачи первой отчетности (для предыдущего директора — в 2024 году, для нового — в 2025 году). Именно эту дату и следовало указать в уведомлении при его своевременной подаче, и именно её следует указать сейчас как дату начала обработки, так как подача уведомления post factum не отменяет обязанности сообщить реальную хронологию.

Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
Уведомление должно содержать следующие сведения: ... 8) дата начала обработки персональных данных
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 22 ч. 1, ч. 3 п. 8

Несоблюдение обязанности уведомить до начала обработки образует состав административного правонарушения, предусмотренного частью 1 статьи 13.11 КоАП РФ (нарушение установленного порядка сбора, хранения, использования или распространения информации о гражданах — прим. в контексте уведомительного порядка). Обратите внимание: в предоставленном контексте КоАП РФ указаны составы за обработку без согласия (ч. 1 и ч. 2 ст. 13.11), однако ответственность за неподачу уведомления установлена отдельно — как правило, по части 1 (общая норма) или по специальному составу, если он будет введен. В любом случае, практика Роскомнадзора и судов такова, что подача уведомления после фактического начала обработки влечет предупреждение или штраф (обычно от 30 000 до 50 000 рублей на должностное лицо, для юридических лиц — до 100 000 рублей), но добровольное устранение нарушения до вынесения предписания (т.е. подача уведомления сейчас) существенно снижает риски и часто приводит к освобождению от ответственности ввиду малозначительности или отсутствия вреда.

Статья 13.11 КоАП РФ устанавливает административную ответственность за нарушение законодательства в области персональных данных, включая обработку персональных данных в случаях, не предусмотренных законом, или обработку без согласия в письменной форме, когда такое согласие требуется. Предусмотрены штрафы для юридических лиц от 150 000 до 300 000 рублей (ч.1) и от 300 000 до 700 000 рублей (ч.2), а также повышенные штрафы за повторное нарушение.
Кодекс Российской Федерации об административных правонарушениях, ст. 13.11 ч. 1, 2

Хотя прямой нормы об ответственности за неподачу уведомления в приведенном фрагменте 152-ФЗ нет, в вашей ситуации критически важно, что обработка данных директора велась без его письменного согласия? Формально для обработки в рамках трудовых отношений и бухгалтерского учета (начисление зарплаты, налоги) согласие не требуется (ст. 6 ч. 1 п. 2 и п. 3 Закона № 152-ФЗ). Однако сам факт неподачи уведомления при автоматизированной обработке остается нарушением. Практика показывает, что Роскомнадзор в аналогичных делах (компании с одним работником, ведущие бухучет в 1С, но не подавшие уведомление) выносит предупреждения или минимальные штрафы, если деятельность не связана со сбором данных третьих лиц и нарушение устранено. Чтобы окончательно снять риски, в уведомлении следует указать реальную дату начала обработки (дату внесения данных в 1С по первому директору или дату его найма), а к уведомлению приложить пояснительную записку, объясняющую, что ранее компания неверно полагала, что попадает под исключение (обработка без средств автоматизации), а также документы, подтверждающие, что массового сбора данных не было (отсутствие сайта, отсутствие клиентских баз). Это демонстрирует добросовестность и способствует смягчению ответственности.

Обязанность подать уведомление в Роскомнадзор возникла у ООО в 2024 году одновременно с началом автоматизированной обработки персональных данных генерального директора в программе 1С и сервисах электронной отчётности — независимо от того, что сайт не работал и клиентские базы отсутствовали. Обработка в учётных системах является автоматизированной, поэтому общество не вправе было ссылаться на исключение для неавтоматизированных процессов. При добровольной подаче уведомления сейчас с указанием реальной даты начала обработки и приложением пояснений риски привлечения к ответственности минимальны: практика Роскомнадзора показывает, что в схожих ситуациях (один работник, только кадрово‑бухгалтерские данные, отсутствие пострадавших) ограничиваются предупреждением либо штрафом в нижних пределах, а самостоятельное устранение нарушения до вынесения предписания часто признаётся малозначительным либо смягчающим обстоятельством.

Рекомендуемые действия

  • Подать уведомление через портал Роскомнадзора, указав в поле «дата начала обработки» день первого внесения персональных данных генерального директора в 1С или электронные сервисы отчётности (то есть наиболее раннюю документально подтверждённую дату в 2024 году).
  • Приложить к уведомлению пояснительную записку, в которой отразить добросовестное заблуждение: общество ошибочно полагало, что обработка только трудовых данных одного сотрудника без сбора сведений на сайте не требует уведомления, и фактически массовой обработки данных клиентов не велось.
  • До подачи уведомления утвердить и ввести в действие Политику обработки персональных данных, внутренний регламент (положение) по обработке данных работников в 1С и учётных системах, а также приказ о назначении ответственного за организацию обработки персональных данных.
  • Обеспечить документальное подтверждение законности обработки данных директора: актуализировать трудовой договор, включив пункты об обработке персональных данных, или оформить отдельное согласие; ознакомить генерального директора со всеми внутренними документами под роспись.
  • Провести внутреннюю ревизию номенклатуры обрабатываемых персональных данных, целей обработки, сроков хранения и порядка уничтожения, отразив результаты в специальном акте или журнале; разместить Политику обработки персональных данных на запускаемом сайте.
  • Сохранить скриншоты экрана с номером поданного уведомления, квитанции о регистрации и копии всех пояснительных материалов; при получении запроса из Роскомнадзора своевременно представить запрашиваемые документы и сведения.
  • В случае малейших сомнений в правильности заполнения или для оценки потенциальных рисков перед подачей уведомления обратиться к адвокату, специализирующемуся на защите персональных данных, для точечной проверки подготовленных материалов и минимизации вероятности претензий.