Когда ИП должен уведомить Роскомнадзор о персональных данных

Ольга Семёнова· ·Персональные данные и комплаенс малого бизнеса·~7 мин чтения
Когда ИП должен уведомить Роскомнадзор о персональных данных — иллюстрация

Телефон покупателя в CRM, адрес доставки, резюме на почте, договор с исполнителем-физлицом — этого уже достаточно, чтобы вопрос о персональных данных стал вашим. Я, Семёнова Ольга Владимировна, разберу, когда ИП обязан уведомить Роскомнадзор, как не превратить форму в фикцию и за что действительно стоит переживать.

Оператор — это не тот, кто попал в реестр. Это вы, если собираете данные для бизнеса

Предприниматели часто начинают разговор с фразы: «У меня же не база персональных данных, а просто таблица клиентов». На языке закона таблица, CRM, почта, чат в мессенджере и папка с резюме — не принципиально разные вещи. Если вы решили, что будете брать у человека телефон для заказа, хранить адрес для доставки или резюме для подбора сотрудника, вы определили цель обработки. Значит, вы оператор персональных данных по пункту 2 статьи 3 Закона № 152-ФЗ.

Персональные данные — не только паспорт, ИНН и СНИЛС. Это любая информация, которая прямо или косвенно относится к определённому либо определяемому человеку. Имя с телефоном, адрес доставки, e-mail, история заказов, запись разговора с кандидатом — всё это данные. Один телефон без подписи иногда ещё ни о чём не говорит. Но в карточке заказа он почти всегда связан с конкретным покупателем.

CRM, бухгалтерская программа, сервис рассылок или курьерская служба не становятся оператором вместо вас только потому, что сведения лежат у них. Вы решили, зачем взять данные и что с ними делать, — значит, отвечаете за законность своей схемы. Подрядчик может действовать по вашему поручению, но это надо корректно оформить и ограничить объёмом, который ему нужен.

Я советую исходить из простой презумпции: если по записи можно узнать человека, связаться с ним или исполнить перед ним обязательство, считайте её персональными данными. Спорить о терминах потом дороже.

Правило 2026 года: уведомление подают почти все обычные ИП

Часть 1 статьи 22 Закона № 152-ФЗ требует уведомить Роскомнадзор до начала обработки персональных данных. После изменений, действующих с 1 сентября 2022 года, старые исключения для малого бизнеса существенно сузились. Поэтому совет «у меня только работники» или «данные получены по договору с клиентом» больше не является безопасным ответом.

Если вы принимаете заказы, ведёте клиентскую базу, нанимаете работников, получаете резюме, заключаете договоры с физлицами или самозанятыми, я считаю правильным подать уведомление. У ИП нет льготы из-за маленького оборота, одного сотрудника или отсутствия сайта. В законе нет порога по числу клиентов, заказов или размеру выручки.

Исключения из части 2 статьи 22 есть, но для обычной торговли, услуг и небольшого производства они, как правило, не работают. Речь идёт, в частности, об обработке без средств автоматизации, о специальных государственных информационных системах и отдельных случаях, связанных с транспортной безопасностью. CRM, электронная почта, облачная таблица и смартфон менеджера — это уже не история про обработку «без автоматизации».

Не нужно ждать, пока вы создадите идеальный пакет локальных актов или запустите интернет-магазин. Уведомление следовало направить до начала обработки; если данные уже собираются, разумный ход — быстро описать фактические процессы и подать его сейчас. Неподанное уведомление не становится менее обязательным от того, что вы давно работаете.

Не стройте защиту на аргументе «я маленький». Роскомнадзору размер бизнеса может быть важен для оценки обстоятельств, но Закон № 152-ФЗ не освобождает ИП по этому признаку.
Когда ИП должен уведомить Роскомнадзор о персональных данных — схема действий
Схема: Когда ИП должен уведомить Роскомнадзор о персональных данных

Разберём на примере: ИП Соколов, 80 заказов и папка с резюме

Допустим, ИП Соколов продаёт товары для дома и применяет УСН «доходы минус расходы». В месяц у него примерно 80 заказов. В CRM остаются имя, телефон, адрес доставки, состав заказа и обращения покупателя. На рабочую почту приходит от трёх до пяти резюме ежемесячно. Соколов уверен, что уведомление не требуется: данные ему сообщил сам клиент, а курьер получает телефон и адрес только для доставки.

Здесь ошибка в старой логике. Для текущей редакции статьи 22 неважно, что клиент добровольно дал сведения при заказе и что передача курьеру нужна для договора. Соколов определяет цели и средства обработки, значит, является оператором. Ему нужно направить уведомление, а параллельно навести порядок в данных.

Начинаем не с формы. На одном листе фиксируем четыре цели: принять и исполнить заказ; организовать доставку; отвечать на обращения; рассматривать кандидатов. Затем для каждой цели отсекаем лишнее. Курьеру не требуется видеть историю покупок и комментарии менеджера — ему передают только контакты, адрес и сведения о конкретной доставке. Резюме не должны годами лежать в общей папке: ИП устанавливает срок, ограничивает доступ и удаляет сведения после его окончания, если нет основания хранить их дальше.

В уведомлении Соколов указывает реальные категории субъектов — покупателей, кандидатов, контрагентов-физлиц — и реальные категории данных. Не добавляет биометрию, медицинские сведения и десяток абстрактных целей «на будущее». После такой инвентаризации обычно обнаруживается более неприятная вещь, чем отсутствие формы: доступ к резюме есть у всех менеджеров, а выгрузки CRM лежат в личных аккаунтах. Вот это и надо исправлять первым.

80 заказов здесь не порог, а просто жизненная деталь. При одном заказе вывод по обязанности может быть тем же самым.

Как заполнить уведомление без формального набора галочек

Форма утверждена приказом Роскомнадзора от 28 октября 2022 года № 180. В ней нужны не красивые юридические обороты, а достоверное описание вашей работы: цели обработки, категории граждан и данных, правовые основания, перечень операций, способы обработки, меры защиты, сведения о лицах, которым вы поручили обработку, дата начала и наличие либо отсутствие трансграничной передачи.

Самая частая ошибка — открывать форму до инвентаризации. Я бы сначала составила простую карту: откуда пришли данные, где они хранятся, кто имеет доступ, кому передаются, зачем нужны и когда удаляются. Отдельными строками отметьте сайт, CRM, бухгалтерскую программу, облачное хранилище, сервис рассылки, курьерскую службу и внешнего бухгалтера. После этого заполнение перестаёт быть гаданием.

Дата начала обработки — не дата, когда вы вспомнили про Роскомнадзор. Указывайте фактическую дату, когда начали собирать данные в соответствующей цели. Цели тоже не надо раздувать. «Исполнение договоров», «подбор персонала», «рассмотрение обращений», «реклама при наличии надлежащего основания» — понятнее и честнее, чем универсальное «осуществление деятельности».

После включения в реестр не забудьте об обновлении. При изменении ранее заявленных сведений уведомление направляют не позднее 15-го числа месяца, следующего за месяцем изменений. Если обработка прекращена, об этом сообщают в Роскомнадзор в течение 10 рабочих дней. Это части 7 и 7.1 статьи 22 Закона № 152-ФЗ.

Уведомление — не индульгенция. Если в нём написано одно, а CRM, сайт и сотрудники делают другое, документ только зафиксирует несоответствие.

Реклама, иностранные сервисы и документы: три места, где обычно «спотыкаются»

Первое — смешение заказа и рекламы. Для заключения или исполнения договора обработка может быть законной по пункту 5 части 1 статьи 6 Закона № 152-ФЗ: отдельное согласие на сам телефон для доставки не всегда требуется. Но автоматически отправлять на этот же телефон рекламные предложения — уже другая цель. Не прячьте рекламу в согласие на заказ мелким шрифтом. Согласие, если оно нужно, должно быть отдельным, понятным и подтверждаемым.

Второе — иностранная CRM, рассылка или аналитика. Само название сервиса ещё не доказывает трансграничную передачу, но и заверение менеджера «всё в облаке» не доказывает её отсутствие. Проверьте договор, документацию и фактический маршрут данных. Если трансграничная передача есть, до её начала нужно отдельное уведомление по статье 12 Закона № 152-ФЗ. Обычное уведомление об обработке его не заменяет. При сборе данных граждан России через интернет отдельно действует требование использовать базы данных, находящиеся в России, — часть 5 статьи 18 Закона № 152-ФЗ.

Третье — шаблоны. Политика из интернета, где ИП якобы обрабатывает отпечатки пальцев, данные о здоровье и передаёт сведения в двадцать стран, выглядит внушительно ровно до первого вопроса: где это всё происходит? Я предпочитаю короткий набор документов, который отражает действительный путь заявки от сайта до исполнения заказа. Для ИП важнее разграничить доступ, убрать личные таблицы бывших работников и установить порядок удаления, чем коллекционировать папку из двадцати шаблонов.

Где норма не даёт готового ответа по конкретному облачному сервису, не ставьте отметку наугад. Сначала соберите документы сервиса и схему передачи данных; это честнее и безопаснее, чем «галочка на всякий случай».

Второй разбор: мастерская, 1 200 контактов и рассылка без порядка

Представим ИП Крылову с небольшой мастерской. За два года в таблице накопилось 1 200 контактов: имя, телефон, дата заказа, иногда адрес. После покупки номер автоматически уходил в рекламную рассылку. Уведомления нет, политики на сайте нет, а к таблице всё ещё подключены личные аккаунты двух бывших администраторов. Предприниматель видит одну проблему — «надо подать уведомление». На деле проблем несколько.

Первым действием Крылова прекращает автоматическую рекламу тем контактам, для которых не может подтвердить подходящее основание. Затем делит базу по целям. Для исполнения заказов оставляет минимально необходимые данные и сроки, связанные с расчётами, претензиями и документами. Для продвижения формирует отдельный контур с надлежащими согласиями. Старые доступы отключает, личные выгрузки возвращает или удаляет по контролируемому порядку, а затем описывает реальные процессы для уведомления.

Цифра 1 200 не создаёт особого юридического порога: его нет. Но она хорошо показывает, почему нельзя оставлять базу без правил. Чем дольше данные копятся, тем сложнее восстановить их источник, доказать согласие на рекламу и понять, кому уже был открыт доступ. Не надо в панике удалять всё подряд, особенно договорные и расчётные документы. Надо разделить цели, основания и сроки хранения.

За непредставление или несвоевременное представление сведений Роскомнадзору часть 10 статьи 13.11 КоАП РФ устанавливает для граждан штраф от 5 000 до 10 000 рублей, для должностных лиц — от 20 000 до 50 000 рублей. ИП по общему правилу несёт административную ответственность как должностное лицо, если Кодекс не устанавливает иное. Но я бы не сводила риск к этому штрафу: при разборе ситуации обычно всплывают ещё доступы, реклама, политика и организация реакции на запросы людей.

Если произошло неправомерное или случайное предоставление, распространение, доступ к данным либо другой инцидент, статья 21 Закона № 152-ФЗ предусматривает уведомление Роскомнадзора: в общем случае в течение 24 часов — об инциденте, а в течение 72 часов — о результатах внутреннего расследования. Поэтому заранее определите, кто заметит инцидент и кто будет собирать информацию. В момент утечки это сделать гораздо труднее.

Не удаляйте всю старую базу одним нажатием. Сначала отделите сведения, которые действительно надо хранить для договорных и расчётных целей, от данных, которые без основания используют для рекламы.

Как это было у моего клиента: интернет-магазин с клиентской базой «на потом»

Мы взяли на обслуживание ИП Крылова, который продавал товары для дома через сайт и маркетплейсы. У него было около 650 заказов за год, в CRM хранились имена, телефоны, адреса доставки и история покупок, а ещё отдельно лежала таблица с 1 400 адресами для рассылки. Сам предприниматель был уверен, что уведомление Роскомнадзора ему не нужно: «Я же маленький магазин, не банк».

Первое, что я проверила, — откуда приходят данные, кто имеет к ним доступ и какие документы уже есть. Выяснилось, что на сайте стояла форма заказа, согласие на обработку данных было спрятано внизу страницы, политика обработки персональных данных устарела, а доступ к CRM сохранялся у бывшего менеджера. Рассылку делали через иностранный сервис, при этом в документах вообще не было описано, как и куда передаются данные.

Мы составили понятную схему обработки данных: отдельно для заказов, обратной связи, доставки, кадровых резюме и рекламной рассылки. Затем подготовили политику, формы согласий и внутренний приказ о назначении ответственного, закрыли доступ бывшему сотруднику и настроили отдельное согласие на рекламу. После этого заполнили и подали уведомление в Роскомнадзор, указав цели обработки, категории данных, меры защиты и используемые сервисы.

На всю работу ушло 11 рабочих дней: часть времени заняла инвентаризация таблиц, договоров с подрядчиками и сайта. Клиент не потерял базу и не стал останавливать продажи, зато перестал собирать данные «на всякий случай» и понял, какие сведения ему действительно нужны для работы. Я отдельно предупредила: если меняются цели обработки, сервисы или состав данных, это не повод забыть о документах — изменения тоже нужно вовремя оценивать.

База клиентов в Excel или CRM — уже не «просто контакты»: сначала разберите, как вы её собираете и используете, а потом подавайте уведомление с реальными, а не формальными сведениями.

Названия компаний в разборе условные: данные клиентов я не раскрываю.

Частые вопросы

Я ИП без сотрудников и беру только телефон клиента. Уведомление нужно?

В большинстве обычных ситуаций — да. Вы определяете, зачем собрать номер и как использовать его для заказа, поэтому являетесь оператором. Исключения из части 2 статьи 22 Закона № 152-ФЗ для CRM, почты и мессенджеров обычно не подходят.

Можно ли подать уведомление сейчас, если данные собираю давно?

Да, и откладывать не стоит. В уведомлении укажите фактическую дату начала обработки, а не придуманную сегодняшнюю. Одновременно приведите процессы и документы в соответствие с тем, что заявляете.

Нужно ли согласие на телефон для доставки?

Не всегда. Когда телефон необходим для заключения или исполнения договора, основанием может быть пункт 5 части 1 статьи 6 Закона № 152-ФЗ. Для рекламы это основание обычно не годится: рекламную рассылку нужно отделять от заказа.

Достаточно ли обычного уведомления, если используется иностранная CRM?

Нет, если в вашей схеме есть трансграничная передача данных. До её начала требуется отдельное уведомление по статье 12 Закона № 152-ФЗ. Сначала проверьте договор и фактическую архитектуру сервиса.

На что опираемся