Бесплатная проверка
Руководства

FAQ: реестр операторов

Ответы на частые вопросы о реестр операторов. Проверка сайта, персональные данные, 152-ФЗ.

Реестр операторов персональных данных - это официальный список компаний и предпринимателей, подавших уведомление в Роскомнадзор об обработке персональных данных. Владельцы сайтов часто путают его с реестром запрещённых сайтов или базой нарушителей, хотя это разные инструменты. В статье разберём, что это за реестр, кто обязан в нём числиться и как проверить свою организацию.

Коротко

  • Реестр операторов ведёт Роскомнадзор на основании уведомлений по ст. 22 152-ФЗ
  • Попадание в реестр - это подтверждение факта уведомления, а не разрешение на обработку данных
  • Есть случаи, когда подавать уведомление не нужно (ст. 22.1 152-ФЗ)
  • Отсутствие в реестре при обязанности уведомить - основание для штрафа по ст. 19.7 или 13.11 КоАП
  • Проверить организацию можно на сайте Роскомнадзора по названию, ИНН или ОГРН

Что такое реестр операторов и зачем он нужен

Реестр операторов персональных данных - это публичный ресурс на сайте Роскомнадзора, куда попадают сведения из уведомлений об обработке персональных данных. Обязанность подавать такое уведомление закреплена в ст. 22 152-ФЗ: до начала обработки персональных данных оператор направляет в Роскомнадзор сведения о целях обработки, категориях субъектов и данных, правовых основаниях, месте хранения и других параметрах.

Сам по себе реестр не выдаёт разрешений и не проверяет законность обработки - это скорее база данных, отражающая, кто заявил о себе как об операторе. Реальное соответствие требованиям 152-ФЗ (наличие политики обработки, согласий, локализация баз данных по ст. 18 ч.5) реестр не подтверждает.

ПараметрЧто означает
Кто ведёт реестрРоскомнадзор
Основание включенияУведомление оператора по ст. 22 152-ФЗ
Что показываетФакт подачи уведомления, ИНН, ОГРН, наименование, дата
Что НЕ показываетСоответствие сайта требованиям закона

Кто обязан подавать уведомление

По общему правилу уведомление обязаны подавать все, кто обрабатывает персональные данные с использованием средств автоматизации, включая сайты со сбором заявок, форм обратной связи, регистрацией пользователей, интернет-магазины, сервисы подписки на рассылку и подобные ресурсы.

Ст. 22.1 152-ФЗ перечисляет случаи, когда уведомление не требуется, например при обработке данных исключительно в рамках трудовых отношений с работниками или при обработке общедоступных персональных данных без дальнейшего распространения. На практике большинство коммерческих сайтов под исключения не подпадает, поэтому уведомление приходится подавать.

Что бывает, если уведомление не подано

Обработка персональных данных без направления уведомления, когда оно обязательно, образует состав административного правонарушения. Отдельно стоит помнить и о статье 13.11 КоАП, которая охватывает более широкий круг нарушений при обработке персональных данных - от отсутствия согласия до нарушения требований о локализации баз данных (ст. 18 ч.5) и трансграничной передаче (ст. 12).

Штрафы, связанные с нарушениями учёта и обработки данных

С 30.05.2025 в КоАП действуют оборотные штрафы для повторных и наиболее чувствительных нарушений в сфере персональных данных - их размер привязывается к выручке компании, а не фиксируется в твёрдой сумме. Ниже - общий ориентир по частям ст. 13.11 КоАП, без привязки к конкретным суммам, которые зависят от статуса нарушителя и повторности.

НормаСуть нарушения
Ч. 1 ст. 13.11 КоАПОбработка персональных данных без законных оснований либо с нарушением условий согласия
Ч. 2 ст. 13.11 КоАПОбработка данных без письменного согласия в установленных законом случаях
Ч. 2.1 ст. 13.11 КоАПНевыполнение обязанности по уточнению, блокированию или уничтожению данных
Ч. 3.2 ст. 13.11 КоАПНарушение требований о локализации баз персональных данных граждан РФ
Ч. 8, ч. 9 ст. 13.11 КоАППовторные нарушения - применяются оборотные штрафы с 30.05.2025

Также действуют отдельные требования к операторам, обрабатывающим специальные категории данных (ст. 10) и биометрию, и обязанность уведомлять субъектов и Роскомнадзор об инцидентах, связанных с утечкой данных (ст. 21 ч.4).

Как проверить себя по реестру

Проверка занимает несколько минут и не требует специальных инструментов.

  1. Откройте раздел реестра операторов на сайте Роскомнадзора
  2. Введите название компании, ИНН или ОГРН
  3. Сверьте актуальность указанных в уведомлении сведений - цели обработки, категории данных, сроки хранения
  4. Если организации в реестре нет, а сайт собирает персональные данные - подготовьте и направьте уведомление
  5. Если данные в уведомлении устарели (например, изменились цели обработки), направьте уточнённое уведомление

Отдельно стоит помнить, что попадание в реестр не освобождает от других обязанностей: разместить политику обработки персональных данных (ст. 18.1), получить согласия там, где это требуется (ст. 9), назначить ответственного за организацию обработки (ст. 22.1), а также обеспечить меры защиты данных (ст. 19).

Что проверить у себя на сайте

  • Подано ли уведомление в Роскомнадзор, если сайт собирает персональные данные
  • Актуальны ли сведения в уведомлении - цели, категории данных, места хранения
  • Есть ли на сайте опубликованная политика обработки персональных данных
  • Оформлены ли согласия на обработку данных корректно, в соответствии со ст. 9
  • Хранятся ли базы данных пользователей из РФ на серверах в России (ст. 18 ч.5)
  • Назначено ли ответственное лицо за организацию обработки персональных данных
  • Настроен ли порядок реагирования на запросы субъектов данных об уточнении или удалении
  • Есть ли план действий на случай инцидента с утечкой данных (уведомление по ст. 21 ч.4)

Частые вопросы

Реестр операторов и реестр нарушителей - это одно и то же?
Нет. Реестр операторов отражает факт подачи уведомления об обработке персональных данных. Реестр нарушителей (единый реестр запрещённой информации) - совсем другой инструмент, связанный с блокировкой ресурсов за иные виды нарушений. Смешивать их не стоит.

Если сайт не собирает персональные данные, нужно ли подавать уведомление?
Если сайт действительно не обрабатывает персональные данные - не собирает email, телефоны, ФИО через формы, не использует аналитику, привязанную к идентификаторам пользователей, - формально обязанность уведомлять не возникает. Но на практике даже форма обратной связи или подписка на рассылку уже означает обработку персональных данных.

Можно ли подать уведомление задним числом, если сайт уже давно работает?
Да, уведомление подаётся по факту начала обработки, и если оно не было направлено вовремя, стоит сделать это как можно скорее. Это не отменяет возможной ответственности за период, когда уведомление отсутствовало, но снижает риски дальнейших претензий.

Как часто нужно обновлять сведения в реестре?
Обновлять уведомление нужно при изменении сведений, которые в нём указаны: смена целей обработки, состава данных, места хранения баз, реквизитов оператора. Закон не устанавливает фиксированную периодичность - обязанность возникает по факту изменений.

Кто именно должен направлять уведомление - юридическое лицо или ИП, использующий подрядчика для сайта?
Уведомление направляет оператор персональных данных - то есть лицо, которое определяет цели и содержание обработки, а не техническая команда, обслуживающая сайт. Обычно это владелец бизнеса или юридическое лицо, на которое зарегистрирован сайт, даже если разработку и хостинг ведёт подрядчик.

Что будет, если в уведомлении указаны неверные или неполные сведения?
Формально это тоже может расцениваться как нарушение порядка обработки персональных данных, поскольку реестр должен отражать реальную ситуацию. При выявлении несоответствий Роскомнадзор вправе запросить пояснения или назначить проверку.

Проверяет ли Роскомнадзор сайты, которые есть в реестре, чаще, чем те, которых там нет?
Наличие в реестре само по себе не увеличивает и не снижает вероятность проверки. Основаниями для проверок чаще становятся жалобы субъектов данных, инциденты с утечками, а также плановые мероприятия надзорных органов.

С чего лучше начать, если непонятно, нужно ли вообще уведомление и что с сайтом не так?
Разумный первый шаг - разобраться, какие персональные данные вообще собирает сайт, и сопоставить это с требованиями закона: от согласий до локализации баз. Список актуальных нормативных документов по теме собран в разделе документов по 152-ФЗ, а для последовательной проверки конкретного сайта можно пройти форму аудита сайта.

Реестр операторов - это лишь часть картины соответствия 152-ФЗ. Даже при наличии в реестре сайт может нарушать требования к согласиям, локализации данных или защите информации, поэтому имеет смысл смотреть на вопрос шире, чем просто факт уведомления.

Если после чтения остались вопросы по конкретной ситуации с вашим сайтом - имеет смысл спокойно разобрать её отдельно, без спешки и без обязательств.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку