Текст
Записка не претендует на статус инструкции Роскомнадзора и не заменяет оценку конкретной ситуации оператора. Ниже – то, что накапливается при подготовке и подаче уведомления о намерении осуществлять обработку персональных данных, когда документ уходит на Портал и возвращается на доработку.
Сами требования ст. 22 Федерального закона от 27 июля 2006 г. № 152-ФЗ, формы по приказу Роскомнадзора от 28 октября 2022 г. № 180 и типичные ошибки заполнения по материалам территориальных органов уже изложены в аналитической статье «Уведомление в Роскомнадзор о намерении осуществлять обработку персональных данных». Повторять справочник полей здесь нет смысла. Интереснее другое: почему оператор оказывается на доработке даже тогда, когда «вроде всё отметил».
Электронная форма размещена на Портале персональных данных. Но форма – лишь оболочка. За ней должны стоять фактическая обработка и то, что оператор успел зафиксировать у себя: политика в отношении обработки персональных данных, локальные акты о целях и порядке обработки, согласия – там, где согласие действительно является основанием. Возврат нередко выглядит как замечание к одному полю, тогда как за ним стоит расхождение между тем, что написано в форме, и тем, что следует из документов и из реальной работы: в Политике – одни цели, в уведомлении – другие; указаны «сотрудники», а кадровой цели нет; в основаниях оставлен один 152-ФЗ; меры по ст. 18.1 и 19 перенесены из чужого примера. При этом нет оснований утверждать, будто при каждом возврате Политику сверяют построчно. Хватает неполноты, общих формулировок или внутренних противоречий в самих сведениях. Расхождение с локальными актами потом всплывает при проверке или при подаче изменений в Реестр.
Чаще всего начинают именно с Портала. Политики ещё нет, форму заполняют «с нуля», а документы, если и появляются, то уже «под отправленное». В таком порядке возвращают почти неизбежно: не к чему привязать цели, категории и основания. Берут чужой пример – из чужого уведомления или из «типового» текста в сети. Территориальные органы предупреждают: меры описывают применительно к своей деятельности; то же относится к целям и категориям. Чужой текст обычно заметен. В основаниях оставляют один 152-ФЗ. Закон регулирует обработку, но сам по себе не даёт оператору правового основания для заполнения уведомления – это подробно в аналитике и остаётся одной из самых частых формальных причин доработки.
Цели формулируют слишком общо («ведение деятельности», «взаимодействие с пользователями») либо собирают субъектов и данные так, что из целей это не следует. Правила вроде «без „и др.“» и «паспорт – носитель, а не категория сведений» снова отсылают к аналитической статье; здесь достаточно простого наблюдения: цель, субъекты и данные нельзя заполнять порознь «как получится».
Отдельно стоит сказать о трансграничной передаче и о местонахождении базы данных. Если персональные данные действительно передаются за рубеж, это отражают в уведомлении (ст. 12 152-ФЗ, сведения по ч. 3 ст. 22). Иностранный виджет сам по себе ещё не означает строку «трансграничная передача» – нужна квалификация факта. Параллельно проверяют сведения о базе данных / ЦОД. О трансграничной передаче подробнее – в статье о цифровом суверенитете.
В качестве ремарки: после возврата часто правят только форму. Меняют одно поле, отправляют снова, Политику и согласия не трогают. Если ломался весь пакет документов, возврат повторяется. На фоне содержательных ошибок теряются опечатки в реквизитах – ИНН, ОГРН/ОГРНИП, адрес из ФИАС, наименование не как в ЕГРЮЛ/ЕГРИП. По срокам это обходится дорого. Для физического лица и самозанятого то же внимание к тем реквизитам, которые форма реально запрашивает.
По подрядчикам (хостинг, бухгалтерия, IT-сопровождение) кратко. Во внутренних документах состав обработчиков должен быть понятен. На Портале заполняют поля, которые форма и ч. 3 ст. 22 действительно требуют, в том числе сведения о базе данных / ЦОД. Отдельный «раздел про всех подрядчиков» выдумывать не нужно, если его нет в конкретной модели подачи.
До отправки имеет смысл сначала провести инвентаризацию: кто оператор; через какие каналы поступают данные; какие категории сведений и субъектов; цели; кому передаются; где хранятся; есть ли трансграничная передача. Затем – утверждённая Политика и связанные акты, и только после этого – Портал. Цели, субъекты, данные, основания, действия, способы и меры в документах и в форме должны совпадать; реквизиты – без опечаток, адрес из ФИАС; меры – свои. Если уведомление вернули, причину читают целиком, а не только по подсвеченному полю: часто дело в описании процессов. При расхождении в документах правят и документы, и форму; после повторной подачи сохраняют номер и ключ для проверки статуса.
Норма, структура формы, ошибки по материалам Роскомнадзора и роль Политики – в статье об уведомлении; там же – исключения по ч. 2 ст. 22 и уведомление об изменении сведений. По административной ответственности – актуальная редакция ст. 13.11 КоАП РФ и статья о политике обработки ПДн и штрафах.
Таким образом, возврат уведомления – обычный этап, если готовились формально или шли на Портал без документов. Пока сведения не внесены в Реестр, обязанность уведомить нельзя считать исполненной; затягивание доработки создаёт регуляторные риски. Снижает их не «удачная фраза в одном поле», а согласованный пакет: Политика, локальные акты, согласия там, где они нужны, и уведомление. Конструктор «ГЕНЕРАТОР152ФЗ» позволяет собрать такой комплект; квалификацию фактов и сверку с Порталом оператор оставляет за собой.