Алексей Ветров
Эксперт по защите данных IC-TECH
Оператор, который обрабатывает персональные данные и не подал уведомление в Роскомнадзор, формально нарушает требования закона. За это предусмотрены штрафы по ст. 13.11 КоАП РФ. Однако на практике в большинстве случаев при первом выявлении нарушения Роскомнадзор ограничивается предписанием о необходимости подать уведомление, особенно если речь идёт о малом бизнесе или ИП. Штрафы чаще применяются, если есть отягчающие обстоятельства: повторное нарушение, отказ исправлять ошибки, игнорирование предписаний.
Обоснование по законодательству
- Ст. 22 ч. 1 ФЗ-152 — уведомление подаётся до начала обработки ПДн.
- Ст. 23 ФЗ-152 — сведения из уведомлений вносятся в реестр операторов.
- Ст. 13.11 КоАП РФ — за отсутствие уведомления:
– должностные лица — 30 000–50 000 руб.;
– юрлица — 100 000–300 000 руб.
Практика применения
- В 2024–2025 гг. Роскомнадзор начал активнее проверять наличие уведомлений (особенно у сайтов с формами заявок, интернет-магазинов, образовательных и медучреждений).
- Если уведомления нет, чаще всего выносится предписание в срок подать уведомление.
- Штраф накладывается, если оператор игнорирует предписание, повторно попадается, либо выявлены иные нарушения (например, утечка данных, отсутствие документов по 152-ФЗ).
Что учтут инспекторы
- добросовестность оператора (подал уведомление сразу после проверки или нет);
- масштаб и характер обработки (небольшая клиентская база vs крупная CRM с тысячами записей);
- наличие других нарушений (нет политики, согласий, мер защиты).
Рекомендации и выводы
По закону за неподачу уведомления положен штраф, но на практике при «первой поимке» чаще ограничиваются предписанием. Это окно доверия надолго не сохранится: РКН постепенно ужесточает подход. Чтобы не рисковать, лучше подать уведомление заранее и одновременно подготовить пакет документов по 152-ФЗ — это снизит риски при любой проверке.