Как зарегистрироваться оператором персональных данных в РКН: пошаговый гайд из реальной практики
В сентябре 2026 года я зарегистрировал собственный бизнес как оператора персональных данных в Роскомнадзоре — сайт automata.sale собирает заявки через формы, доставляет их в почту и мессенджер, ведёт клиентскую CRM. В этом гайде — вся процедура по шагам: какие поля встретятся в форме, где прячутся ошибки и о чём РКН действительно спрашивает. Всё описание — из реальной практики, включая ловушки, на которые я потратил больше времени, чем на само заполнение.
Коротко, для нетерпеливых: если у вас сайт с формой заявки — уведомление обязательно; сама форма занимает 30–60 минут; штраф за неуведомление для ИП — 5–10 тыс. ₽, но он не грозит тому, кто подал уведомление добровольно, даже с опозданием на годы. Самое сложное в форме — не паспортные данные, а три вещи: цели обработки, соответствие декларации реальной инфраструктуре и скрытые блоки с ошибками.
Кому нужно подавать уведомление
Оператор персональных данных — это любой, кто обрабатывает данные других людей: собирает, хранит, использует. С 1 сентября 2022 года (поправки по ФЗ-266) почти все операторы обязаны уведомить Роскомнадзор до начала обработки. Если вы начали раньше — уведомление подаётся сейчас, и это нормально: нарушение «без уведомления» длящееся, оно прекращается в момент подачи, а срок давности — 90 дней.
Кто вы, если у вас:
| Что у вас есть | Вы оператор? | Почему |
|---|---|---|
| Сайт с формой «оставьте заявку» | Да | Имя, телефон, email — персональные данные с момента отправки формы |
| Чат-виджет или бот в мессенджере | Да | Переписка с идентификацией человека — обработка |
| Счётчик Яндекс.Метрики | Да как минимум | Cookie и данные о посетителях, если включены вебвизор/точные данные |
| Клиентская база в CRM или Excel | Да | Хранение и использование данных людей |
| Только сайт-визитка без форм и счётчиков | Скорее нет | Нет сбора данных — нет обработки |
Освобождены от уведомления несколько категорий из ч. 2 ст. 22 152-ФЗ (только ФИО, данные членов общественного объединения, обработка по договору без передачи третьим лицам и пара ещё). Но владелец сайта с формами под эти исключения практически никогда не подпадает: посетитель, оставивший заявку, ещё не «сторона договора», а заявки обычно уходят в почту и мессенджеры — то есть третьим лицам.
Шаг 0. Подготовка: пять вещей до входа в форму
Форма раздражает не сложностью, а вопросами, на которые нужно отвечать сразу. Подготовьте заранее:
- Политика обработки ПД на сайте. Она должна существовать и быть доступна по прямой ссылке (у нас —
/privacy), формы должны иметь чекбокс согласия со ссылкой на неё. РКН сверяет уведомление с фактической политикой — расхождение хуже, чем лаконичность. - Инвентаризация данных «по коду». Откройте свои формы и выпишите, какие поля реально собираются, куда уходят заявки (почта, Telegram, CRM), какой хостинг и какая аналитика. Я проверял исходники API-эндпоинтов — и обнаружил, что форма пишет IP-адрес отправителя, а дубли заявок уходят в Telegram. Оба факта попали в уведомление.
- Дата начала обработки — когда сайт реально начал собирать заявки. Не дата регистрации ИП.
- Реквизиты хостинга: страна, город дата-центра, наименование/ИНН/ОГРН/юридический адрес провайдера. Один тикет в поддержку хостинга решает всё.
- Данные паспорта, ИНН, ОГРНИП с датой (дата — из выписки ЕГРИП/ЕГРЮЛ, бесплатно на egrul.nalog.ru).
Шаг 1. Вход на портал
Путь: pd.rkn.gov.ru → «Реестр операторов» → «Электронные формы заявлений» → «Уведомление об обработке (о намерении осуществлять обработку) персональных данных». Аутентификация — через Госуслуги (ЕСИА). Форма сохраняется по GUID — можно заполнять в несколько заходов.
Шаг 2. Сведения об операторе
Здесь всё тривиально, кроме трёх мелочей:
- Дата присвоения ОГРНИП/ОГРН. Год зашит в самом номере (3-й и 4-й разряд), но форма требует точную дату — берите из выписки.
- Почтовый адрес. Может отличаться от адреса местонахождения — бумажная корреспонденция РКН пойдёт именно туда. Если ставите галочку «совпадает» — перепроверьте после сохранения: галочка иногда слетает.
- ОКПО, ОКФС, ОКОГУ, ОКОПФ — необязательные поля, можно оставить пустыми (коды Росстата по ИНН выдаёт сервис websbor.rosstat.gov.ru, если хочется заполнить).
Шаг 3. Цели обработки — главный раздел формы
Цель выбирается из справочника кодов, свободным текстом писать нельзя. Для сайта услуг с формами стандартная пара:
- код 23 «Подготовка, заключение и исполнение гражданско-правового договора» — закрывает весь цикл: заявка → консультация → коммерческое предложение → договор → счета и акты. Это главная цель, без неё «повисает» правовое основание про исполнение договора;
- код 31 «Продвижение товаров, работ, услуг на рынке» — аналитика, cookie, улучшение конверсии сайта.
Главная ловушка раздела: у каждой цели — свой собственный набор категорий данных, субъектов, правовых оснований и перечня действий. Выпадающий список одинарный, цели добавляются кнопкой (появляется вкладка «2»), и вкладки нужно заполнять независимо. В моём случае ошибка «цели подсвечены красным» на первом экране вообще не отображалась — просто потому, что активной была вкладка цели №1.
Код 38 «иная» не нужен почти никогда: две словарные цели покрывают типовой сайт. Не подходят и «кадровые» коды (пока нет работников), и «статистический учёт» — это про официальный статучёт, а не про Метрику.
Шаг 4. Категории данных: принцип минимизации
Отмечайте только то, что реально собираете. Типовой набор для сайта с формами:
- фамилия, имя, отчество;
- адрес электронной почты;
- номер телефона;
- иные персональные данные — IP-адрес, название компании, адрес сайта, username в мессенджере. Внимание: отметили галочку — заполняйте текстовое поле с расшифровкой, иначе форма не отправится;
- сведения, собираемые посредством метрических программ — счётчики аналитики, cookie.
ИНН стоит отметить, если вы собираете реквизиты клиентов-ИП (их ИНН — это ИНН физлица). Специальные категории (здоровье, национальность, убеждения) и биометрия у обычного сайта отсутствуют — эти разделы оставляйте пустыми.
Шаг 5. Субъекты, основания, действия
Категории субъектов (для обеих целей): клиенты, посетители сайта, представители контрагентов — люди, которые пишут от имени компаний-клиентов.
Правовые основания — ровно две галочки:
- обработка с согласия субъекта — чекбоксы в формах, cookie, переписка;
- обработка необходима для исполнения договора… а также для заключения договора по инициативе субъекта — этот длинный пункт п. 5 ч. 1 ст. 6 152-ФЗ закрывает и действующих клиентов, и лидов (заявка с сайта = инициатива субъекта).
Перечень действий — 13 галочек: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение. «Распространение» (раскрытие неограниченному кругу) и «иные действия» не отмечайте — у обычного сайта их нет.
Способ обработки — смешанный (автоматизированная запись на сайте + ручная работа с заявками), с передачей по сети Интернет.
Шаг 6. Меры защиты и уровень защищённости
Форма спросит «Описание мер, предусмотренных ст. 18.1 и 19 152-ФЗ». Для обычных категорий данных и менее 100 000 субъектов это четвёртый уровень защищённости (постановление Правительства № 1119) — минимальные требования, сертифицированные средства защиты не нужны.
Что реально указать малому бизнесу с сайтом (и что должно быть правдой):
- ответственный за обработку — сам ИП, обработка единолично;
- политика опубликована, согласия фиксируются в формах;
- HTTPS на сайте, хранение на серверах в РФ;
- доступ к почте, хостингу и мессенджерам — сложные пароли и двухфакторная аутентификация;
- шифрование персональных данных в рабочей базе (у нас поля CRM шифруются AES-256-GCM и расшифровываются только на время работы);
- резервное копирование, антивирус, журналирование на стороне хостинга;
- уничтожение данных по достижении целей или отзыве согласия.
По смежным полям: «прошедшие оценку соответствия средства защиты информации» — не применяются (для УЗ-4 не требуются), «шифровальные (криптографические) средства» — не используются: это поле про сертифицированные ФСБ СКЗИ, а TLS и собственное AES-шифрование к ним не относятся, они остаются в описании мер.
Шаг 7. Дата начала, срок, трансграничная передача
Дата начала обработки — фактическая: запуск сайта, первые заявки. Не дата регистрации бизнеса.
Срок/условие прекращения — стандартная формулировка: до достижения целей или отзыва согласия; данные по договорам — срок договора плюс сроки хранения документов по законодательству.
Трансграничная передача — раздел, который заполняют неправильно чаще всего. Он должен соответствовать реальному движению данных, а не намерениям:
- заявки уходят через Telegram Bot API → передача осуществляется (Telegram Messenger FZ-LLC, ОАЭ) со всеми последствиями декларирования;
- почта на российском сервере, мессенджер MAX, хостинг в РФ → передача не осуществляется.
Я попал ровно в эту ситуацию: обнаружил при инвентаризации, что формы дублируют заявки в Telegram, — и перед подачей уведомления перевёл доставку на почту и российского бота в MAX. Двадцать минут работы в коде против отдельного раздела декларации с юрисдикцией ОАЭ. Проверьте свой стек до подачи: зарубежный бэкап (Google Drive, Dropbox) — тоже трансграничная передача.
Шаг 8. Местонахождение базы данных и хранитель
Указывается страна (Россия), адрес дата-центра (возьмите у хостинга — поддержка отвечает на этот вопрос за час), «собственный ЦОД» — нет. Ниже появится блок «Организация, ответственная за хранение данных»: заполните реквизиты хостинг-провайдера из его официальных документов.
Если данные лежат только на вашем рабочем компьютере — это не «база данных в ЦОД», рабочее место оператора отдельно не декларируется.
Шаг 9. Ответственный и исполнитель — где прячутся ошибки
Блок «Ответственный за организацию обработки персональных данных» обязателен и в моём случае остался пустым — форма не отправлялась, а красной подсветки видно не было, потому что блок находится в середине страницы. Заполните: ФИО (для ИП — своё), телефон, email, почтовый адрес. Важно: эти сведения по ч. 4 ст. 22 152-ФЗ становятся общедоступными в реестре операторов — указывайте рабочие контакты, а не личные.
Поля исполнителя внизу: ФИО, должность («Индивидуальный предприниматель»), контакты.
Где форма молча отказывается отправляться: чек-лист ошибок
- Пустой блок ответственного — ошибка без видимой красной подсветки.
- Галочка «иные персональные данные» без расшифровки — текстовое поле ниже становится обязательным.
- Вкладки целей — красный ярлык появляется на номере неактивной вкладки; переключите все вкладки и проверьте каждую.
- Частично заполненный необязательный блок (например, тип организации-хранителя выбран, а реквизиты пустые) — блок «оживает» и требует дозаполнения. Либо заполняйте целиком, либо сбрасывайте выбор.
- Два чекбокса внизу (ознакомлен с порядком, согласие на передачу по открытым каналам) — оба обязательны.
Мелочь, которая не мешает: в печатной копии наименование может задвоиться до «Индивидуальный предприниматель Индивидуальный предприниматель ИВАНОВ…» — это артефакт шаблона портала, встречается почти у всех, оснований для исправления не создаёт.
Чек-лист перед отправкой
- Политика на сайте соответствует уведомлению: категории, цели, каналы доставки.
- Дата начала обработки — фактическая, не дата регистрации бизнеса.
- Каждая цель заполнена своим набором категорий/субъектов/оснований/действий (13 галочек, без «распространения»).
- Трансграничная передача сверена с реальным кодом и сервисами.
- Реквизиты хранителя данных — из официальных документов хостинга.
- Блок ответственного заполнен; указываете рабочие (публичные) контакты.
- Заявленные меры — факт: если написано «шифрование» и «резервное копирование», они должны работать.
Что после подачи
На экране появятся номер и ключ уведомления — сохраните их (или распечатайте копию, кнопка есть на портале). По номеру отслеживается статус («Проверка состояния уведомления» на pd.rkn.gov.ru); через 3–5 рабочих дней сведения попадают в публичный реестр операторов — это удобно показывать клиентам как подтверждение зрелости процессов.
Если что-то изменится (новая цель обработки, работники, переезд хостинга, смена адреса) — подаётся «изменение сведений» по номеру уведомления, а не новое уведомление.
Частые вопросы
Обязательно ли это, если я работаю один и данных мало? Да — размер бизнеса и объём данных не влияют на обязанность. Влияет сам факт обработки данных людей: одна форма «оставьте телефон» — уже основание.
Меня оштрафуют за то, что я не подал уведомление в 2022–2025 годах? Практически нет. Нарушение длящееся, прекращается подачей, давность — 90 дней. Штраф (для ИП 5–10 тыс. ₽) реален только если РКН сам выявит отсутствие уведомления на проверке или по жалобе — ещё один аргумент подать сейчас.
Нужен ли юрист? Для типового сайта с формами — нет: гайд выше покрывает все разделы формы. Юрист уместен, если есть нестандартные случаи: спецкатегории данных, биометрия, крупные базы, трансграничные цепочки с несколькими странами.
Чем грозит расхождение уведомления с реальностью? Тем, что при проверке декларация превращается из защиты в обвинение. Правило простое: уведомление описывает факты. Нашли в коде Telegram-доставку — либо декларируйте трансграничку, либо меняйте доставку. Прежде чем писать в мерах «шифрование и бэкапы» — включите их.
Сколько ждать реакции РКН? Уведомление не «утверждается» — сведения вносятся в реестр. Статус стоит проверить через 3–5 рабочих дней по номеру.
Выводы
- Регистрация оператора ПД для сайта с формами — 30–60 минут на форму плюс час на подготовку данных. Сложнее бюрократии — три содержательные задачи: цели, соответствие декларации инфраструктуре и скрытые ошибки формы.
- Самое ценное вложение времени — инвентаризация реального движения данных «по коду»: она определяет и категории, и трансграничную передачу, и меры.
- Декларируйте факты, а не намерения: каждая строчка уведомления должна существовать в реальности — от политики на сайте до шифрования клиентской базы.
Если хотите привести сайт в порядок до подачи уведомления — политика обработки данных, формы со согласием, доставка заявок по российским каналам, шифрование клиентской базы — разберём вашу ситуацию: это ровно та работа, которую automata.sale делает для малых бизнесов в России, Беларуси и Казахстане.
📞 +7 (906) 311-77-69 · ✉ hello@automata.sale · 💬 Telegram: @automatasale · 🌐 automata.sale
ИП Урядов Евгений Евгеньевич · ИНН 645112058391 · ОГРНИП 312645301900058 Работаем по России, Беларуси и Казахстану
Частые вопросы
Обязательно ли регистрироваться оператором персональных данных в РКН?
Да, если вы обрабатываете персональные данные других людей: сайт с формой заявки, чат-виджет, счётчик аналитики, клиентская база. Обязанность подачи уведомления действует для почти всех операторов с 1 сентября 2022 года. Освобождены лишь несколько категорий из ч. 2 ст. 22 152-ФЗ — например, обработка только ФИО или данных членов общественного объединения.
Какой штраф, если не подать уведомление в РКН?
Для ИП — 5 000–10 000 ₽ по ч. 10 ст. 13.11 КоАП, если РКН выявит обработку без уведомления на проверке. Это длящееся нарушение: оно прекращается в момент подачи уведомления, а срок давности — 90 дней с прекращения. Поэтому добровольная подача «задним числом» штрафом не карается — так в 2022–2026 годах привели себя в соответствие сотни тысяч операторов.
Какую дату начала обработки указывать?
Фактическую дату, с которой вы начали собирать персональные данные людей: запуск сайта с формами, появление первой клиентской базы. Не дату регистрации ИП или ООО — это разные события. РКН сверяет это поле с вашими пояснениями, а не с ОГРНИП.
Почему в форме не видно красной подсветки ошибок, но уведомление не отправляется?
Ошибки прячутся в трёх местах: пустой блок «Ответственный за организацию обработки ПД» (обязателен, часто остаётся незаполненным), описание «иных персональных данных» при отмеченной соответствующей галочке и неактивные вкладки целей — красный ярлык появляется на номере вкладки, а не на поле.
Нужно ли указывать Яндекс.Метрику в уведомлении?
Да. Данные, собираемые счётчиками веб-аналитики, — отдельная категория «сведения, собираемые посредством метрических программ». Для коммерческого сайта их включают в цель «Продвижение товаров, работ, услуг на рынке» (код 31). Сам Яндекс — российский оператор, трансграничной передачи здесь нет.
Отправка заявок в Telegram — это трансграничная передача?
Да. Если формы сайта доставляют заявки через Telegram Bot API, персональные данные уходят за рубеж (Telegram Messenger FZ-LLC, ОАЭ) — в уведомлении придётся декларировать трансграничную передачу. Альтернатива — доставка заявок на почту и в российские мессенджеры (MAX) на серверах в РФ: тогда передача за рубеж не осуществляется.
Что делать после подачи уведомления?
Сохраните номер и ключ уведомления — по ним отслеживается статус и подаются изменения сведений. Через 3–5 рабочих дней проверьте появление в реестре операторов на pd.rkn.gov.ru. При изменении целей, адресов или появлении работников подаётся «изменение сведений», а не новое уведомление.
Сколько времени занимает заполнение уведомления?
При подготовленных данных — 30–60 минут. Дольше всего — разделы целей (у каждой цели свой набор категорий и оснований) и описание мер защиты. Тексты мер лучше подготовить заранее: их можно взять из готового шаблона и адаптировать под свою инфраструктуру.
Работаю удалённо — цены и условия для вашего города: