Реестр операторов персональных данных: как проверить себя и попасть в него

Реестр операторов персональных данных: что это и зачем проверять себя

Реестр операторов персональных данных - это открытый список компаний и предпринимателей, которые официально уведомили Роскомнадзор о том, что обрабатывают персональные данные граждан. Ведет его сам Роскомнадзор, а посмотреть запись может любой человек - без регистрации и без обращения в ведомство напрямую. По сути реестр работает как публичный журнал: если организация подала уведомление, регулятор знает о ней, знает какие данные она собирает, для каких целей и на каком основании. Если компании в реестре нет, а обязанность уведомить у нее была - это готовый повод для внимания со стороны РКН при следующей проверке. Для партнеров и клиентов запись в реестре косвенно подтверждает, что компания вообще относится к работе с чужими данными не на словах, а формально - это мелкий, но заметный сигнал доверия, особенно в b2b, где решение о сотрудничестве иногда предваряет именно такая проверка контрагента.

Проверка себя в реестре операторов ПДн занимает несколько минут и не требует юридического образования. При этом многие компании ни разу не открывали эту страницу с момента запуска сайта или регистрации бизнеса. Причины обычно две: одни уверены, что их сайт слишком маленький, чтобы заинтересовать РКН, другие путают уведомление о начале обработки персональных данных с согласием посетителя сайта на обработку его данных - это два разных документа для двух разных целей. Регистрация в качестве оператора персональных данных касается практически любого бизнеса с формой обратной связи, интернет-магазином, программой лояльности, отделом кадров или CRM-системой.

Игнорирование реестра не освобождает от обязанностей закона. Если организация обязана была подать уведомление и не сделала этого, ответственность наступает по факту нарушения, а не по факту проверки: инспектор может обнаружить отсутствие записи дистанционно, без визита в офис, просто сверив данные сайта с публичным реестром. Такой формат контроля без прямого взаимодействия с оператором используют все чаще - подробнее о том, по каким критериям РКН выбирает, кого проверить в первую очередь, разобрано в статье про риск-ориентированный подход.

Проверка себя в реестре операторов персональных данных полезна не только для собственной компании. Тот же поиск по ИНН стоит сделать перед тем, как подписывать договор с подрядчиком, которому передаются данные клиентов - рассыльщиком, колл-центром, разработчиком CRM. Если у подрядчика нет записи в реестре, а по характеру его работы она должна быть, это повод спросить, на каком основании он обрабатывает переданные ему данные, прежде чем передавать их дальше.

Как проверить себя в реестре операторов ПДн по ИНН

Публичная часть реестра размещена на сайте pd.rkn.gov.ru, в разделе с открытыми сведениями об операторах. Поиск устроен просто, но есть нюансы, которые экономят время. Регистрация или платный доступ для поиска не нужны, форма работает в открытую и одинаково с компьютера и с телефона.

Пошаговая проверка

  1. Откройте раздел реестра операторов на сайте pd.rkn.gov.ru.
  2. Введите в строку поиска ИНН компании или предпринимателя - это самый надежный вариант, потому что названия организаций в реестре нередко записаны с расхождениями: сокращения, разный регистр букв, лишние кавычки.
  3. Если поиск по ИНН ничего не находит, повторите его по ОГРН, а затем по точному названию без организационно-правовой формы.
  4. Откройте карточку найденной записи и сверьте данные: адрес, цель обработки, категории субъектов и персональных данных, дату включения в реестр.
  5. Если запись нашлась, но данные устарели - переходите к разделу об изменении сведений ниже.

Что показывает карточка оператора

В карточке видно: регистрационный номер и дату внесения в реестр, полное наименование и ИНН, адрес места нахождения, цель обработки персональных данных, категории субъектов (клиенты, сотрудники, посетители сайта), категории обрабатываемых данных, правовое основание обработки, дату начала обработки и сведения о том, есть ли трансграничная передача данных. Часть сведений, которые оператор указывает в уведомлении - например подробное описание мер защиты - в открытой части не публикуется, ее видит только сам Роскомнадзор. Обратите внимание и на дату последнего обновления записи: если она датирована годами ранее, а бизнес за это время успел сменить сайт, добавить новые сервисы или начать собирать новые категории данных, запись формально есть, но фактическому положению дел уже не соответствует.

Если вы проверяете не свою компанию, а контрагента или конкурента, отсутствие записи в реестре само по себе ничего не доказывает: возможно, эта компания законно освобождена от уведомления. Разбираемся, для кого это правда, в следующем разделе.

Кто обязан подать уведомление, а кто освобожден от этой обязанности

По общему правилу оператор обязан уведомить Роскомнадзор до начала обработки персональных данных. Но закон отдельно перечисляет случаи, когда уведомление не требуется, и на практике именно из-за этого списка возникает путаница: одни компании подают уведомление, хотя могли бы этого не делать, другие пропускают обязательный шаг, ошибочно решив, что подпадают под исключение. Для интернет-магазина, сайта услуг, медицинской клиники, кадровой службы или любого бизнеса с формой заявки на сайте по умолчанию действует презумпция: раз собираете данные и передаете их дальше - хотя бы в CRM, сервис рассылок или бухгалтерию - уведомление обязательно, если только не доказано обратное.

Уведомление обычно не требуется, если:

  • данные обрабатываются исключительно для личных, семейных или бытовых нужд без передачи третьим лицам;
  • обрабатываются данные, которые субъект сам сделал общедоступными;
  • обработка нужна для исполнения трудового договора с сотрудником и данные не передаются вовне и не используются для решений, затрагивающих права работника, за пределами трудовых отношений;
  • данные включены в государственную информационную систему и обрабатываются в рамках этой системы;
  • обработка ведется без использования средств автоматизации и одновременно соответствует ряду условий, установленных законом;
  • данные нужны для однократного пропуска субъекта на территорию оператора или в аналогичных целях.

На практике эти пункты чаще всего звучат так. Бытовые нужды - это, например, личная адресная книга владельца бизнеса, а не клиентская база компании в CRM. Общедоступные данные - это то, что человек сам разместил в открытом профиле в соцсети или указал в открытой оферте на своем сайте; если компания использует эти данные для цели, отличной от той, ради которой они были опубликованы, исключение перестает действовать. Трудовой договор без передачи третьим лицам - это внутренний кадровый учет, пока данные сотрудника не уходят в банк для зарплатного проекта, страховую компанию или бухгалтерию на аутсорсе.

Этот список не исчерпывающий и содержит формулировки, которые на практике трактуются по-разному: например работодатель, который передает данные сотрудника в банк для зарплатного проекта, уже не подпадает под исключение из третьего пункта, потому что данные уходят третьему лицу. Полный перечень оснований и то, как заполнить уведомление правильно, если исключение не подходит, разобрано в статье про подачу уведомления в РКН.

Для сайта с формой заявки, интернет-магазина или сервиса с личным кабинетом ни одно из перечисленных исключений обычно не работает: данные передаются как минимум в CRM или сервис рассылок, то есть уходят третьему лицу, и это уже выводит компанию из-под освобождения.

Как попасть в реестр операторов персональных данных, если вас там нет

Если проверка показала, что записи нет, а исключение не подходит, остается один вариант - подать уведомление о начале обработки персональных данных. Сделать это можно электронно через личный кабинет на портале Роскомнадзора либо на бумаге, но электронный способ проще и быстрее по срокам рассмотрения.

В уведомлении нужно указать: полное наименование и адрес оператора, цель обработки персональных данных, категории субъектов, чьи данные обрабатываются, перечень обрабатываемых категорий данных, правовое основание обработки, дату начала обработки, сведения о том, происходит ли трансграничная передача данных, и меры, которыми обеспечивается защита данных. Подписывает уведомление руководитель организации или индивидуальный предприниматель лично, либо представитель по доверенности; для электронной подачи через личный кабинет, как правило, нужна электронная подпись, а не просто логин и пароль. После получения уведомления Роскомнадзор, как правило, вносит оператора в реестр в течение 30 дней - отдельного подтверждения на бумаге ждать не нужно, факт включения проверяется по тому же публичному поиску. Если в уведомлении есть неточности или не хватает обязательных сведений, Роскомнадзор обычно возвращает его на доработку, а не отказывает молча - тогда отсчет срока начинается заново с момента подачи исправленной версии, поэтому заполнять форму лучше сразу внимательно, а не быстро.

Прежде чем заполнять форму, стоит убедиться, что готовы базовые внутренние документы: политика обработки персональных данных, приказ о назначении ответственного за организацию обработки, согласия, которые собирает сайт или отдел кадров. Без них уведомление формально подать можно, но при первой же проверке выяснится, что заявленные в реестре меры защиты не подтверждены документами. Список локальных актов, которые должны быть в компании, независимо от того, подано уведомление или нет, - в статье про локальные акты оператора ПДн.

Пошаговый разбор формы уведомления, с примерами формулировок для типичных полей, - в отдельной статье о подаче уведомления в РКН. Повторять его здесь целиком нет смысла, но два момента здесь принципиальны: уведомление подается один раз на организацию, а не на каждый сайт или сервис, и подавать его нужно до начала обработки, а не после - формально это требование закона, хотя на практике многие подают его постфактум, когда обнаруживают пробел при подготовке к проверке.

Как вносить изменения в сведения реестра

Запись в реестре не статична: если у компании изменились цели обработки, появились новые категории данных, поменялся адрес или базы данных переехали на другой сервер, об этом нужно отдельно уведомить Роскомнадзор. Ниже - основные ситуации и что с ними делать.

Ситуация Что нужно сделать Срок
Начали обрабатывать персональные данные для целей, которые требуют уведомления, впервые Подать уведомление о начале обработки персональных данных До начала обработки
Изменились сведения: адрес, цели обработки, категории данных, места хранения баз данных Подать уведомление об изменении сведений в реестре Роскомнадзор отражает обновленные данные в открытой части реестра не позднее 15 числа месяца, следующего за месяцем поступления уведомления
Полностью прекратили обработку персональных данных или компания ликвидируется Подать уведомление о прекращении обработки и уничтожении данных После фактического прекращения обработки
В карточке реестра ошибка не по вашей вине - опечатка, задвоение записи, устаревшее наименование Обратиться в Роскомнадзор с просьбой исправить сведения Точный срок законом не установлен, чем раньше - тем меньше риск при проверке
Компания реорганизована, сменилось наименование или ИНН Подать уведомление об изменении сведений от имени правопреемника После завершения реорганизации

Своевременное обновление сведений важно не только на случай проверки РКН. Актуальную запись в реестре иногда запрашивают банки при открытии счета, партнеры перед подписанием договора поручения на обработку данных, а иногда и организаторы тендеров - для них устаревшая или недостоверная запись выглядит так же, как ее полное отсутствие, и вызывает те же вопросы.

Отдельно стоит следить за сроками, если меняется категория обрабатываемых данных - например компания начала собирать данные о здоровье клиентов для программы лояльности в фитнес-клубе. Это уже специальная категория данных, для нее закон предъявляет более строгие требования и к согласию, и к сведениям в реестре. Запись в реестре без обновления в такой ситуации не спасет от вопросов при проверке: инспектор сверяет фактически собираемые на сайте данные с тем, что заявлено в уведомлении, и расхождение - самостоятельное нарушение, отдельное от того, зарегистрирован оператор или нет.

Частые ошибки при проверке и работе с реестром

При работе с реестром операторов бизнес обычно спотыкается на одних и тех же местах:

  • Путают реестр операторов с реестром нарушителей прав субъектов персональных данных или со списком заблокированных сайтов - это разные списки Роскомнадзора с разными последствиями, и попадание в один не означает попадание в другой.
  • Считают, что раз компания - индивидуальный предприниматель без сотрудников или совсем небольшой бизнес, обязанность уведомить на нее не распространяется. Форма собственности и число сотрудников на эту обязанность не влияют, значение имеет то, какие данные и с какой целью обрабатываются.
  • Забывают, что подрядчик, который обрабатывает персональные данные по поручению заказчика, обязан подавать собственное уведомление на общих основаниях, если сам подпадает под критерии, определенные законом - договор поручения этого не заменяет.
  • Обновляют документы на сайте - политику, форму согласия - но не подают уведомление об изменении сведений в реестр, хотя фактически цели или категории данных изменились. В итоге запись расходится с реальным положением дел.
  • Оставляют старую запись после того, как сайт или сервис закрылся, а компания продолжает работать в другом направлении: реестр не обновляется автоматически, уведомление о прекращении обработки нужно подавать отдельно.
  • Ищут себя в реестре по названию сайта, а не по названию юридического лица - в реестре фигурирует оператор персональных данных, а не домен, поэтому поиск по ИНН надежнее поиска по названию.
  • Считают, что раз уведомление подано много лет назад, этого достаточно навсегда. За это время у бизнеса нередко появляются новые категории данных или новые способы обработки, которые нужно отдельно задекларировать, а не полагаться на давнюю запись.

Кто именно в компании должен этим заниматься - вопрос скорее организационный, чем юридический. У юриста обычно готов ответ, какие основания обработки применимы к бизнесу, у вебмастера - точный список форм и интеграций на сайте, у маркетолога - список рекламных пикселей и сервисов рассылок, куда уходят данные посетителей. Проверка реестра и подготовка уведомления получаются точнее, когда эти роли сверяют данные вместе, а не когда кто-то один заполняет форму по памяти.

Что грозит компании, если ее нет в реестре, а обязанность была

Отсутствие в реестре само по себе не штраф, штраф - за неисполнение обязанности подать уведомление. Роскомнадзор обнаруживает такие случаи не только при плановых проверках, но и в рамках контроля без взаимодействия с оператором - когда инспектор сверяет открытые данные сайта (форму обратной связи, политику обработки, признаки сбора персональных данных) с реестром и не находит совпадения. Из-за этого мораторий на плановые проверки, который периодически вводится для бизнеса, здесь почти не помогает: под него не подпадает именно дистанционный контроль.

Если несовпадение подтвердится, Роскомнадзор может запросить пояснения, назначить внеплановую проверку или сразу направить материалы для привлечения к административной ответственности - в зависимости от тяжести и повторности нарушения. Что проверяет инспектор и как проходит такая проверка, если до нее дошло, подробно описано в статье про внеплановую проверку РКН.

Кроме штрафа возможен и другой сценарий: Роскомнадзор вправе выдать предписание прекратить обработку персональных данных, которая ведется с нарушением закона, до устранения этого нарушения. Для сайта это означает риск временно отключить форму заявки, личный кабинет или рассылку - для бизнеса такая пауза часто ощутимее самого штрафа.

Штраф за отсутствие уведомления считается отдельно от штрафов за другие нарушения 152-ФЗ, и суммы для юридических лиц заметно выросли после того, как порядок расчета штрафов пересмотрели в 2025 году. Точные суммы, разбивка по первому и повторному нарушению и порядок расчета - в статье про штраф за отсутствие уведомления. Здесь важно другое: сумма штрафа обычно меньше, чем стоимость репутационных потерь и времени, которое уходит на разбирательство с проверяющим органом, поэтому дешевле потратить полчаса на проверку себя в реестре сейчас, чем разбираться с последствиями потом. Есть и фактор повторности: если нарушение выявляют не в первый раз, ответственность обычно строже, чем при первом случае, - это общий принцип административной практики, а не особенность именно этой нормы.

Короткие ответы на частые вопросы

  • Нужно ли ИП без сотрудников подавать уведомление? Да, если ИП обрабатывает персональные данные клиентов и не подпадает ни под одно исключение - размер бизнеса и отсутствие сотрудников значения не имеют.
  • Можно ли самому убрать запись из реестра? Нет, оператор подает уведомление о прекращении обработки, а решение об исключении записи из открытой части реестра принимает Роскомнадзор.
  • Что делать, если у компании несколько сайтов и сервисов? Уведомление подается одно на юридическое лицо, но в нем нужно перечислить все цели и источники обработки, которые фактически есть у бизнеса, а не только у одного сайта.
  • Обязан ли обработчик по поручению отдельно быть в реестре? Да, если сам подпадает под общие критерии обязанности уведомить - договор поручения с заказчиком от этой обязанности не освобождает.
  • Как часто нужно перепроверять свою запись? Разумный ориентир - при любом изменении сайта, которое затрагивает сбор данных, и не реже раза в год в рамках планового аудита.
  • Видно ли в реестре, что у компании была утечка или другое нарушение? Нет, открытая часть реестра фиксирует только факт уведомления о начале обработки и его параметры, а не историю проверок или нарушений оператора.
  • Нужна ли отдельная запись каждому юридическому лицу в группе компаний? Да, уведомление подает каждый оператор персональных данных как отдельное юридическое лицо или ИП - общая запись на группу компаний или на бренд законом не предусмотрена, даже если сайт и офис общие.

Реестр операторов персональных данных: что сделать сегодня

Проверка себя в реестре операторов персональных данных занимает пять минут: зайти на pd.rkn.gov.ru, ввести ИНН, свериться с карточкой. Дальше решения зависят от результата. Если запись нашлась и данные актуальны - хорошо, можно проверить остальные обязательные документы отдельно. Если запись нашлась, но данные устарели - нужно подать уведомление об изменении сведений и дождаться обновления карточки. Если записи нет - сначала стоит разобраться, подпадает ли компания под одно из исключений из обязанности уведомлять, и только потом делать вывод, что уведомление обязательно.

Ошибиться в обе стороны легко: часть компаний подает уведомление там, где закон этого не требует, и тратит время впустую, часть пропускает обязательный шаг, полагая, что раз данные обрабатывает не отдел, а один сотрудник, закон на них не распространяется - размер бизнеса на эту обязанность не влияет. Если после самостоятельной проверки остаются сомнения - в частности, непонятно, подпадает ли конкретная ситуация под исключение, или неясно, как корректно описать категории данных и цели обработки в форме уведомления, - специалисты 152fzpro.ru проводят аудит сайта и бизнес-процессов на соответствие 152-ФЗ, включая проверку статуса в реестре операторов, и помогают подготовить пакет документов, если по итогам аудита он понадобится. В любом случае первый шаг остается одним и тем же и не требует ничьей помощи - открыть pd.rkn.gov.ru и ввести свой ИНН.