РКН переходит к плановым проверкам реестров операторов ПДн: чеклист за один спринт
После первых крупных оборотных штрафов РКН начал плановые проверки реестров операторов ПДн. Делимся чеклистом актуализации уведомлений за один спринт.
Роскомнадзор ужесточает проверку реестров операторов ПДн и вводит новые штрафные практики в январе 2026
В начале января несколько клиентов получили от РКН запросы по реестру операторов персональных данных - не просто «уточните категории», а развёрнутые требования с указанием конкретных пробелов и сроком ответа две недели. Из разговоров с коллегами по отрасли понятно: это не точечные случаи, а плановая волна. Регулятор явно перешёл в другой режим.
Если 2025 год был про оборотные штрафы за утечки - то сейчас фокус сместился на реестровую дисциплину. Это другой состав КоАП, другой масштаб, но штрафы тоже вполне ощутимые - и главное, их легко избежать, если не тянуть.
Почему именно сейчас
После первых крупных судебных решений по оборотным штрафам РКН получил сигнал: инструмент работает, компании реагируют. Логичный следующий шаг - навести порядок в самом реестре, который де-факто является точкой входа для любой проверки. Если реестровая запись не соответствует реальной обработке данных - это готовый протокол без дополнительных расследований.
Ещё один фактор: реестр операторов ПДн заметно вырос с 2023 года - туда попали компании, которые раньше не подавали уведомление вовсе. Часть из них подавала в спешке и с ошибками. Регулятор теперь это планомерно отрабатывает.
Что именно проверяет РКН
Из запросов, которые видели у клиентов, вырисовывается несколько блоков:
- Соответствие категорий ПДн. Самый частый пробел - компания уведомила про базовые данные (ФИО, телефон, email), а по факту обрабатывает специальные или биометрические категории. HR-системы с медсправками, call-центры с записями звонков, программы лояльности с геолокацией - всё это требует явного указания в уведомлении.
- Актуальность целей обработки. Если в уведомлении написано «исполнение договора», а де-факто данные ещё и используются в маркетинговой аналитике - это отдельная цель с отдельным правовым основанием.
- Передача третьим лицам. Подрядчики, облачные провайдеры, платёжные шлюзы. Если оператор передаёт данные - это должно быть отражено. Не в договоре мелким шрифтом, а в уведомлении прямо.
- Трансграничная передача. Использование зарубежных SaaS-сервисов - даже для хранения резервных копий или аналитики - требует отдельного блока. После того как РКН получил механизм требовать прекращения трансграничной передачи, регулятор мониторит это внимательнее.
- Реквизиты ответственного за организацию обработки ПДн. Должность, ФИО, контакты. Если человек уволился, а запись не обновлялась - формальное нарушение, и это легко проверяется.
Чеклист за один спринт
Мы сейчас помогаем нескольким клиентам закрыть именно этот вопрос в режиме аудита и актуализации. Выработалась рабочая последовательность - её реально пройти за две недели, если не откладывать:
День 1-2 - инвентаризация систем. Составляем список всех информационных систем, где есть ПДн: CRM, HR, бухгалтерия, call-центр, маркетинговые платформы, системы контроля доступа. Для каждой - реальный состав данных, не по документации, а по факту.
День 3-4 - сверка с текущим уведомлением. Берём действующую запись в реестре и сравниваем с инвентаризацией построчно: категории субъектов, категории данных, цели, основания, третьи лица, трансграничка.
День 5-7 - подготовка обновлённого уведомления. Форма на портале РКН позволяет подать изменения. Важно не просто дописать недостающее, а согласовать формулировки - особенно по специальным категориям и целям обработки. Юридическая аккуратность здесь важна: формулировки из уведомления потом всплывают при любой проверке.
День 8-10 - обновление локальных документов. Политика обработки ПДн, положение об обработке, соглашения с подрядчиками. Уведомление и внутренние документы должны быть согласованы - расхождения между ними регулятор тоже отмечает.
День 11-14 - проверка согласий. Особенно если в составе данных появились специальные категории. Согласие должно быть явным, отдельным, с указанием конкретной цели. Если работаете с существующей базой субъектов - нужно понять, как получить обновлённые согласия и когда это реально сделать.
Где обычно тратится лишнее время
Практика показывает: технически всё несложно. Узкое место - согласование формулировок между юристами, ИТ и бизнес-подразделениями. Юристы хотят осторожные формулировки, ИТ хочет точные технические описания, бизнес хочет не создавать себе лишних ограничений по аналитике. Это разрешимо, но требует кворума на одном звонке, а не переписки в трёх каналах.
Ещё одна типовая история - обнаруживается, что часть данных, которые компания считала «нашими», де-факто обрабатывается совместно с партнёром. Совместная обработка - это отдельный правовой режим и отдельный договор. Если его нет, это нужно либо оформить, либо разграничить обработку.
Что будет, если не реагировать
Запрос РКН с указанием конкретных пробелов - это не финальный шаг, но уже не предупреждение в вакуум. Если в установленный срок ответа нет или ответ неполный, следующий шаг - протокол об административном правонарушении. По действующей редакции КоАП это штраф, плюс требование устранить нарушение, плюс фиксация в истории - что актуально уже при следующей проверке любого рода.
Мы не нагнетаем - просто после того, как в прошлом году сложилась реальная судебная практика, игнорировать запросы РКН стало очевидно дороже, чем на них отвечать. Ресурс на актуализацию реестровой записи - разумный. Ресурс на участие в административном деле - совсем другой разговор.
Если пришёл запрос или просто давно не смотрели на уведомление - напишите, разберёмся быстро.