Как зарегистрироваться оператором персональных данных в РКН: пошаговый гайд из реальной практики

Евгений Урядов · обновлено 22 сентября 2026 г.

В сентябре 2026 года я зарегистрировал собственный бизнес как оператора персональных данных в Роскомнадзоре — сайт automata.sale собирает заявки через формы, доставляет их в почту и мессенджер, ведёт клиентскую CRM. В этом гайде — вся процедура по шагам: какие поля встретятся в форме, где прячутся ошибки и о чём РКН действительно спрашивает. Всё описание — из реальной практики, включая ловушки, на которые я потратил больше времени, чем на само заполнение.

Коротко, для нетерпеливых: если у вас сайт с формой заявки — уведомление обязательно; сама форма занимает 30–60 минут; штраф за неуведомление для ИП — 5–10 тыс. ₽, но он не грозит тому, кто подал уведомление добровольно, даже с опозданием на годы. Самое сложное в форме — не паспортные данные, а три вещи: цели обработки, соответствие декларации реальной инфраструктуре и скрытые блоки с ошибками.

Кому нужно подавать уведомление

Оператор персональных данных — это любой, кто обрабатывает данные других людей: собирает, хранит, использует. С 1 сентября 2022 года (поправки по ФЗ-266) почти все операторы обязаны уведомить Роскомнадзор до начала обработки. Если вы начали раньше — уведомление подаётся сейчас, и это нормально: нарушение «без уведомления» длящееся, оно прекращается в момент подачи, а срок давности — 90 дней.

Кто вы, если у вас:

Что у вас естьВы оператор?Почему
Сайт с формой «оставьте заявку»ДаИмя, телефон, email — персональные данные с момента отправки формы
Чат-виджет или бот в мессенджереДаПереписка с идентификацией человека — обработка
Счётчик Яндекс.МетрикиДа как минимумCookie и данные о посетителях, если включены вебвизор/точные данные
Клиентская база в CRM или ExcelДаХранение и использование данных людей
Только сайт-визитка без форм и счётчиковСкорее нетНет сбора данных — нет обработки

Освобождены от уведомления несколько категорий из ч. 2 ст. 22 152-ФЗ (только ФИО, данные членов общественного объединения, обработка по договору без передачи третьим лицам и пара ещё). Но владелец сайта с формами под эти исключения практически никогда не подпадает: посетитель, оставивший заявку, ещё не «сторона договора», а заявки обычно уходят в почту и мессенджеры — то есть третьим лицам.

Шаг 0. Подготовка: пять вещей до входа в форму

Форма раздражает не сложностью, а вопросами, на которые нужно отвечать сразу. Подготовьте заранее:

  1. Политика обработки ПД на сайте. Она должна существовать и быть доступна по прямой ссылке (у нас — /privacy), формы должны иметь чекбокс согласия со ссылкой на неё. РКН сверяет уведомление с фактической политикой — расхождение хуже, чем лаконичность.
  2. Инвентаризация данных «по коду». Откройте свои формы и выпишите, какие поля реально собираются, куда уходят заявки (почта, Telegram, CRM), какой хостинг и какая аналитика. Я проверял исходники API-эндпоинтов — и обнаружил, что форма пишет IP-адрес отправителя, а дубли заявок уходят в Telegram. Оба факта попали в уведомление.
  3. Дата начала обработки — когда сайт реально начал собирать заявки. Не дата регистрации ИП.
  4. Реквизиты хостинга: страна, город дата-центра, наименование/ИНН/ОГРН/юридический адрес провайдера. Один тикет в поддержку хостинга решает всё.
  5. Данные паспорта, ИНН, ОГРНИП с датой (дата — из выписки ЕГРИП/ЕГРЮЛ, бесплатно на egrul.nalog.ru).

Шаг 1. Вход на портал

Путь: pd.rkn.gov.ru → «Реестр операторов» → «Электронные формы заявлений» → «Уведомление об обработке (о намерении осуществлять обработку) персональных данных». Аутентификация — через Госуслуги (ЕСИА). Форма сохраняется по GUID — можно заполнять в несколько заходов.

Шаг 2. Сведения об операторе

Здесь всё тривиально, кроме трёх мелочей:

  • Дата присвоения ОГРНИП/ОГРН. Год зашит в самом номере (3-й и 4-й разряд), но форма требует точную дату — берите из выписки.
  • Почтовый адрес. Может отличаться от адреса местонахождения — бумажная корреспонденция РКН пойдёт именно туда. Если ставите галочку «совпадает» — перепроверьте после сохранения: галочка иногда слетает.
  • ОКПО, ОКФС, ОКОГУ, ОКОПФ — необязательные поля, можно оставить пустыми (коды Росстата по ИНН выдаёт сервис websbor.rosstat.gov.ru, если хочется заполнить).

Шаг 3. Цели обработки — главный раздел формы

Цель выбирается из справочника кодов, свободным текстом писать нельзя. Для сайта услуг с формами стандартная пара:

  • код 23 «Подготовка, заключение и исполнение гражданско-правового договора» — закрывает весь цикл: заявка → консультация → коммерческое предложение → договор → счета и акты. Это главная цель, без неё «повисает» правовое основание про исполнение договора;
  • код 31 «Продвижение товаров, работ, услуг на рынке» — аналитика, cookie, улучшение конверсии сайта.

Главная ловушка раздела: у каждой цели — свой собственный набор категорий данных, субъектов, правовых оснований и перечня действий. Выпадающий список одинарный, цели добавляются кнопкой (появляется вкладка «2»), и вкладки нужно заполнять независимо. В моём случае ошибка «цели подсвечены красным» на первом экране вообще не отображалась — просто потому, что активной была вкладка цели №1.

Код 38 «иная» не нужен почти никогда: две словарные цели покрывают типовой сайт. Не подходят и «кадровые» коды (пока нет работников), и «статистический учёт» — это про официальный статучёт, а не про Метрику.

Шаг 4. Категории данных: принцип минимизации

Отмечайте только то, что реально собираете. Типовой набор для сайта с формами:

  • фамилия, имя, отчество;
  • адрес электронной почты;
  • номер телефона;
  • иные персональные данные — IP-адрес, название компании, адрес сайта, username в мессенджере. Внимание: отметили галочку — заполняйте текстовое поле с расшифровкой, иначе форма не отправится;
  • сведения, собираемые посредством метрических программ — счётчики аналитики, cookie.

ИНН стоит отметить, если вы собираете реквизиты клиентов-ИП (их ИНН — это ИНН физлица). Специальные категории (здоровье, национальность, убеждения) и биометрия у обычного сайта отсутствуют — эти разделы оставляйте пустыми.

Шаг 5. Субъекты, основания, действия

Категории субъектов (для обеих целей): клиенты, посетители сайта, представители контрагентов — люди, которые пишут от имени компаний-клиентов.

Правовые основания — ровно две галочки:

  1. обработка с согласия субъекта — чекбоксы в формах, cookie, переписка;
  2. обработка необходима для исполнения договора… а также для заключения договора по инициативе субъекта — этот длинный пункт п. 5 ч. 1 ст. 6 152-ФЗ закрывает и действующих клиентов, и лидов (заявка с сайта = инициатива субъекта).

Перечень действий — 13 галочек: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение. «Распространение» (раскрытие неограниченному кругу) и «иные действия» не отмечайте — у обычного сайта их нет.

Способ обработки — смешанный (автоматизированная запись на сайте + ручная работа с заявками), с передачей по сети Интернет.

Шаг 6. Меры защиты и уровень защищённости

Форма спросит «Описание мер, предусмотренных ст. 18.1 и 19 152-ФЗ». Для обычных категорий данных и менее 100 000 субъектов это четвёртый уровень защищённости (постановление Правительства № 1119) — минимальные требования, сертифицированные средства защиты не нужны.

Что реально указать малому бизнесу с сайтом (и что должно быть правдой):

  • ответственный за обработку — сам ИП, обработка единолично;
  • политика опубликована, согласия фиксируются в формах;
  • HTTPS на сайте, хранение на серверах в РФ;
  • доступ к почте, хостингу и мессенджерам — сложные пароли и двухфакторная аутентификация;
  • шифрование персональных данных в рабочей базе (у нас поля CRM шифруются AES-256-GCM и расшифровываются только на время работы);
  • резервное копирование, антивирус, журналирование на стороне хостинга;
  • уничтожение данных по достижении целей или отзыве согласия.

По смежным полям: «прошедшие оценку соответствия средства защиты информации» — не применяются (для УЗ-4 не требуются), «шифровальные (криптографические) средства» — не используются: это поле про сертифицированные ФСБ СКЗИ, а TLS и собственное AES-шифрование к ним не относятся, они остаются в описании мер.

Шаг 7. Дата начала, срок, трансграничная передача

Дата начала обработки — фактическая: запуск сайта, первые заявки. Не дата регистрации бизнеса.

Срок/условие прекращения — стандартная формулировка: до достижения целей или отзыва согласия; данные по договорам — срок договора плюс сроки хранения документов по законодательству.

Трансграничная передача — раздел, который заполняют неправильно чаще всего. Он должен соответствовать реальному движению данных, а не намерениям:

  • заявки уходят через Telegram Bot API → передача осуществляется (Telegram Messenger FZ-LLC, ОАЭ) со всеми последствиями декларирования;
  • почта на российском сервере, мессенджер MAX, хостинг в РФ → передача не осуществляется.

Я попал ровно в эту ситуацию: обнаружил при инвентаризации, что формы дублируют заявки в Telegram, — и перед подачей уведомления перевёл доставку на почту и российского бота в MAX. Двадцать минут работы в коде против отдельного раздела декларации с юрисдикцией ОАЭ. Проверьте свой стек до подачи: зарубежный бэкап (Google Drive, Dropbox) — тоже трансграничная передача.

Шаг 8. Местонахождение базы данных и хранитель

Указывается страна (Россия), адрес дата-центра (возьмите у хостинга — поддержка отвечает на этот вопрос за час), «собственный ЦОД» — нет. Ниже появится блок «Организация, ответственная за хранение данных»: заполните реквизиты хостинг-провайдера из его официальных документов.

Если данные лежат только на вашем рабочем компьютере — это не «база данных в ЦОД», рабочее место оператора отдельно не декларируется.

Шаг 9. Ответственный и исполнитель — где прячутся ошибки

Блок «Ответственный за организацию обработки персональных данных» обязателен и в моём случае остался пустым — форма не отправлялась, а красной подсветки видно не было, потому что блок находится в середине страницы. Заполните: ФИО (для ИП — своё), телефон, email, почтовый адрес. Важно: эти сведения по ч. 4 ст. 22 152-ФЗ становятся общедоступными в реестре операторов — указывайте рабочие контакты, а не личные.

Поля исполнителя внизу: ФИО, должность («Индивидуальный предприниматель»), контакты.

Где форма молча отказывается отправляться: чек-лист ошибок

  1. Пустой блок ответственного — ошибка без видимой красной подсветки.
  2. Галочка «иные персональные данные» без расшифровки — текстовое поле ниже становится обязательным.
  3. Вкладки целей — красный ярлык появляется на номере неактивной вкладки; переключите все вкладки и проверьте каждую.
  4. Частично заполненный необязательный блок (например, тип организации-хранителя выбран, а реквизиты пустые) — блок «оживает» и требует дозаполнения. Либо заполняйте целиком, либо сбрасывайте выбор.
  5. Два чекбокса внизу (ознакомлен с порядком, согласие на передачу по открытым каналам) — оба обязательны.

Мелочь, которая не мешает: в печатной копии наименование может задвоиться до «Индивидуальный предприниматель Индивидуальный предприниматель ИВАНОВ…» — это артефакт шаблона портала, встречается почти у всех, оснований для исправления не создаёт.

Чек-лист перед отправкой

  • Политика на сайте соответствует уведомлению: категории, цели, каналы доставки.
  • Дата начала обработки — фактическая, не дата регистрации бизнеса.
  • Каждая цель заполнена своим набором категорий/субъектов/оснований/действий (13 галочек, без «распространения»).
  • Трансграничная передача сверена с реальным кодом и сервисами.
  • Реквизиты хранителя данных — из официальных документов хостинга.
  • Блок ответственного заполнен; указываете рабочие (публичные) контакты.
  • Заявленные меры — факт: если написано «шифрование» и «резервное копирование», они должны работать.

Что после подачи

На экране появятся номер и ключ уведомления — сохраните их (или распечатайте копию, кнопка есть на портале). По номеру отслеживается статус («Проверка состояния уведомления» на pd.rkn.gov.ru); через 3–5 рабочих дней сведения попадают в публичный реестр операторов — это удобно показывать клиентам как подтверждение зрелости процессов.

Если что-то изменится (новая цель обработки, работники, переезд хостинга, смена адреса) — подаётся «изменение сведений» по номеру уведомления, а не новое уведомление.

Частые вопросы

Обязательно ли это, если я работаю один и данных мало? Да — размер бизнеса и объём данных не влияют на обязанность. Влияет сам факт обработки данных людей: одна форма «оставьте телефон» — уже основание.

Меня оштрафуют за то, что я не подал уведомление в 2022–2025 годах? Практически нет. Нарушение длящееся, прекращается подачей, давность — 90 дней. Штраф (для ИП 5–10 тыс. ₽) реален только если РКН сам выявит отсутствие уведомления на проверке или по жалобе — ещё один аргумент подать сейчас.

Нужен ли юрист? Для типового сайта с формами — нет: гайд выше покрывает все разделы формы. Юрист уместен, если есть нестандартные случаи: спецкатегории данных, биометрия, крупные базы, трансграничные цепочки с несколькими странами.

Чем грозит расхождение уведомления с реальностью? Тем, что при проверке декларация превращается из защиты в обвинение. Правило простое: уведомление описывает факты. Нашли в коде Telegram-доставку — либо декларируйте трансграничку, либо меняйте доставку. Прежде чем писать в мерах «шифрование и бэкапы» — включите их.

Сколько ждать реакции РКН? Уведомление не «утверждается» — сведения вносятся в реестр. Статус стоит проверить через 3–5 рабочих дней по номеру.

Выводы

  • Регистрация оператора ПД для сайта с формами — 30–60 минут на форму плюс час на подготовку данных. Сложнее бюрократии — три содержательные задачи: цели, соответствие декларации инфраструктуре и скрытые ошибки формы.
  • Самое ценное вложение времени — инвентаризация реального движения данных «по коду»: она определяет и категории, и трансграничную передачу, и меры.
  • Декларируйте факты, а не намерения: каждая строчка уведомления должна существовать в реальности — от политики на сайте до шифрования клиентской базы.

Если хотите привести сайт в порядок до подачи уведомления — политика обработки данных, формы со согласием, доставка заявок по российским каналам, шифрование клиентской базы — разберём вашу ситуацию: это ровно та работа, которую automata.sale делает для малых бизнесов в России, Беларуси и Казахстане.


📞 +7 (906) 311-77-69 · ✉ hello@automata.sale · 💬 Telegram: @automatasale · 🌐 automata.sale

ИП Урядов Евгений Евгеньевич · ИНН 645112058391 · ОГРНИП 312645301900058 Работаем по России, Беларуси и Казахстану

Частые вопросы

Обязательно ли регистрироваться оператором персональных данных в РКН?

Да, если вы обрабатываете персональные данные других людей: сайт с формой заявки, чат-виджет, счётчик аналитики, клиентская база. Обязанность подачи уведомления действует для почти всех операторов с 1 сентября 2022 года. Освобождены лишь несколько категорий из ч. 2 ст. 22 152-ФЗ — например, обработка только ФИО или данных членов общественного объединения.

Какой штраф, если не подать уведомление в РКН?

Для ИП — 5 000–10 000 ₽ по ч. 10 ст. 13.11 КоАП, если РКН выявит обработку без уведомления на проверке. Это длящееся нарушение: оно прекращается в момент подачи уведомления, а срок давности — 90 дней с прекращения. Поэтому добровольная подача «задним числом» штрафом не карается — так в 2022–2026 годах привели себя в соответствие сотни тысяч операторов.

Какую дату начала обработки указывать?

Фактическую дату, с которой вы начали собирать персональные данные людей: запуск сайта с формами, появление первой клиентской базы. Не дату регистрации ИП или ООО — это разные события. РКН сверяет это поле с вашими пояснениями, а не с ОГРНИП.

Почему в форме не видно красной подсветки ошибок, но уведомление не отправляется?

Ошибки прячутся в трёх местах: пустой блок «Ответственный за организацию обработки ПД» (обязателен, часто остаётся незаполненным), описание «иных персональных данных» при отмеченной соответствующей галочке и неактивные вкладки целей — красный ярлык появляется на номере вкладки, а не на поле.

Нужно ли указывать Яндекс.Метрику в уведомлении?

Да. Данные, собираемые счётчиками веб-аналитики, — отдельная категория «сведения, собираемые посредством метрических программ». Для коммерческого сайта их включают в цель «Продвижение товаров, работ, услуг на рынке» (код 31). Сам Яндекс — российский оператор, трансграничной передачи здесь нет.

Отправка заявок в Telegram — это трансграничная передача?

Да. Если формы сайта доставляют заявки через Telegram Bot API, персональные данные уходят за рубеж (Telegram Messenger FZ-LLC, ОАЭ) — в уведомлении придётся декларировать трансграничную передачу. Альтернатива — доставка заявок на почту и в российские мессенджеры (MAX) на серверах в РФ: тогда передача за рубеж не осуществляется.

Что делать после подачи уведомления?

Сохраните номер и ключ уведомления — по ним отслеживается статус и подаются изменения сведений. Через 3–5 рабочих дней проверьте появление в реестре операторов на pd.rkn.gov.ru. При изменении целей, адресов или появлении работников подаётся «изменение сведений», а не новое уведомление.

Сколько времени занимает заполнение уведомления?

При подготовленных данных — 30–60 минут. Дольше всего — разделы целей (у каждой цели свой набор категорий и оснований) и описание мер защиты. Тексты мер лучше подготовить заранее: их можно взять из готового шаблона и адаптировать под свою инфраструктуру.

📞 +7 (906) 311-77-69 · ✉ hello@automata.sale · 💬 Telegram: @automatasale · 🌐 automata.sale

ИП Урядов Евгений Евгеньевич · ИНН 645112058391 · ОГРНИП 312645301900058
Работаем по России, Беларуси и Казахстану