Алексей Ветров
Эксперт по защите данных IC-TECH
Да, регистрация обязательна. Закон не делает исключений в зависимости от того, сколько сотрудников имеет доступ к персональным данным. Если хотя бы один работник (в том числе бухгалтер) получает и обрабатывает персональные данные, организация или ИП становятся оператором ПДн и обязаны подать уведомление в Роскомнадзор.
Обоснование по законодательству
- Ст. 3 ФЗ-152: оператор — лицо, самостоятельно организующее и (или) осуществляющее обработку персональных данных. Это относится и к организациям, и к ИП.
- Ст. 22 ФЗ-152: уведомление подаётся до начала обработки ПДн, независимо от количества обрабатываемых данных и числа сотрудников.
- Ст. 13.11 КоАП РФ: за отсутствие уведомления предусмотрены штрафы: должностные лица — 30 000–50 000 руб., юрлица — 100 000–300 000 руб.
Почему бухгалтерия тоже считается обработкой
- Для ведения бухгалтерского и налогового учёта бухгалтер получает персональные данные сотрудников и клиентов (ФИО, паспортные данные, ИНН, СНИЛС, адреса, банковские реквизиты).
- Эти сведения собираются, систематизируются, хранятся и используются для сдачи отчётности, оформления документов и расчётов.
- Всё это подпадает под понятие «обработка персональных данных».
Как это работает на практике
Роскомнадзор рассматривает любую деятельность по ведению кадрового и бухгалтерского учёта как обработку ПДн. Даже если у компании нет сайта и CRM, а данные сотрудников хранятся только в бухгалтерской программе или на бумаге, уведомление всё равно подаётся. Исключений «только бухгалтер» в законе нет.
Рекомендации и выводы
- Если данные сотрудников или клиентов получает бухгалтер, организация обязана подать уведомление.
- В уведомлении в качестве целей указываются: «ведение кадрового учёта» и «ведение бухгалтерского и налогового учёта».
- Параллельно нужно оформить пакет документов по 152-ФЗ: политику, положение об обработке ПДн, приказы о назначении ответственного и журналы учёта.