Обязанность подачи уведомления возникает всякий раз, когда лицо признаётся оператором персональных данных, то есть самостоятельно или совместно с другими определяет цели и способы обработки ПДн. Если компания или ИП работает с клиентами, принимает заявки, обрабатывает данные через сайт, мессенджеры, сервисы оплаты или доставки — она уже является оператором ПДн, даже если в штате нет ни одного сотрудника.
На практике именно отсутствие сотрудников часто вводит бизнес в заблуждение и приводит к неверному выводу о ненужности уведомления. Однако Роскомнадзор оценивает не численность персонала, а реальные процессы обработки персональных данных.
От чего зависит обязанность подачи уведомления
Обязанность подачи уведомления в Роскомнадзор зависит не от наличия сотрудников, а от характера обработки персональных данных.
Что такое уведомление оператора ПДн
Уведомление — это официальное сообщение в Роскомнадзор о том, что лицо является оператором персональных данных и осуществляет их обработку.
Оно подаётся для включения в реестр операторов ПДн.
Подать уведомление обязан каждый оператор, если на него не распространяются исключения, прямо предусмотренные 152-ФЗ.
Кто обязан подавать уведомление
Уведомление подают:
-
юридические лица;
-
индивидуальные предприниматели;
-
иные лица,
если они:
-
самостоятельно определяют цели обработки ПДн;
-
обрабатывают персональные данные физических лиц;
-
не подпадают под установленные законом исключения.
Форма организации бизнеса и наличие сотрудников не имеют значения.
Нормативное основание
Обязанность подачи уведомления установлена ст. 22 Федерального закона № 152-ФЗ «О персональных данных». Исключения из этой обязанности являются ограниченными и подлежат строгому толкованию.
Когда уведомление требуется даже без сотрудников
Отсутствие сотрудников не означает отсутствие обработки персональных данных. На практике именно в таких ситуациях уведомление требуется чаще всего.
Обработка данных клиентов и заказчиков
Если компания или ИП:
-
оказывает услуги физическим лицам;
-
продаёт товары гражданам;
-
заключает договоры с физическими лицами,
то она обрабатывает персональные данные клиентов и обязана оценить необходимость подачи уведомления.
Работа с сайтом и онлайн-формами
Уведомление требуется, если используется:
-
сайт с формами обратной связи;
-
приём заявок и регистраций;
-
онлайн-чаты и мессенджеры;
-
сбор email и телефонных номеров.
Даже простая форма «Оставьте телефон» означает обработку персональных данных.
Онлайн-оплаты, доставка, платёжные сервисы
Если бизнес принимает оплату и осуществляет доставку:
-
обрабатываются ФИО, адреса, контакты;
-
данные передаются платёжным и логистическим сервисам.
Это также является обработкой ПДн и требует оценки обязанности уведомления.
Работа с физическими лицами как подрядчиками
Даже если нет штатных сотрудников, но есть:
-
самозанятые;
-
подрядчики-физлица;
-
авторы, исполнители по договорам ГПХ,
их данные также относятся к персональным и подлежат учёту в рамках 152-ФЗ.
Когда уведомление может не требоваться
Исключения из обязанности подачи уведомления строго ограничены и подлежат узкому толкованию. Неправильное применение этих исключений — частая причина штрафов.
Обработка данных исключительно для исполнения договора
Уведомление может не требоваться, если персональные данные обрабатываются:
-
только для заключения и исполнения договора с субъектом ПДн;
-
без дальнейшего использования данных для иных целей;
-
без передачи третьим лицам, не участвующим в исполнении договора.
Как только данные используются, например, для маркетинга, аналитики или повторных продаж, исключение перестаёт действовать.
Неавтоматизированная обработка в отдельных случаях
В редких случаях уведомление может не требоваться, если:
-
данные обрабатываются исключительно на бумаге;
-
отсутствуют автоматизированные системы;
-
данные не передаются третьим лицам;
-
объём обработки минимален.
Однако на практике даже минимальная цифровизация (Excel, почта, мессенджеры) делает обработку автоматизированной.
Иные исключения, прямо указанные в 152-ФЗ
К исключениям также относятся случаи, когда обработка:
-
осуществляется в рамках законодательства о СМИ;
-
связана с государственной тайной;
-
осуществляется исключительно для личных и семейных нужд.
Предпринимательская деятельность почти никогда не подпадает под эти исключения.