Неделю назад менеджер прислал скриншот формы и короткий вопрос: «Тут что отмечать — всё?». На таком этапе чаще всего и ломается вся задача: человек открывает уведомление, а перед ним не анкета, а набор ссылок на собственные внутренние документы. Разобраться можно, если понимать, откуда брать каждый ответ и в какой момент форма вообще нужна.

Какую проблему решаем

Уведомление в Роскомнадзор — это не рассказ о компании, а выписка из уже принятых решений. Форма просит переписать то, что вы сами зафиксировали в политике, перечне данных, приказе о назначении ответственного и документах по защите ИСПДн.

Если документы не согласованы между собой, форма тут же это выдаст. Один блок говорит одно, другой — другое, и вместо подачи вы получаете ручную сверку всей системы обработки данных.

Что подготовить

До первого клика держите под рукой пять вещей: политику по персональным данным, перечень данных по каждой цели, приказ о назначении ответственного, акт определения уровня защищённости ИСПДн и перечень мер и средств защиты. Ещё нужен понятный список процессов: какие данные вы собираете, где они хранятся и кто к ним имеет доступ.

Если это всё пока существует только «в головах» сотрудников, сначала приведите в порядок внутренние документы. Иначе уведомление придётся заполнять по догадкам, а это самый плохой сценарий.

Полезно заранее проверить и саму обязанность уведомлять. Закон допускает редкие исключения, но для обычной компании они почти не работают: Excel, 1С, почта и CRM уже считаются автоматизированной обработкой.

Пошаговые действия

Группа I. Кто вы и где вы

В первой части формы указывают базовые сведения об операторе: организационно-правовую форму, наименование, ИНН, адрес, контакты. Здесь не нужно ничего придумывать — берите из учредительных и регистрационных документов.

Если компания работает через несколько площадок, не смешивайте юридический адрес с фактическим местом работы команды. Форма любит точность, а не красивую формулировку.

Группа II. Цели и реквизиты по каждой цели

Это самый важный блок. Здесь форма просит не абстрактную «обработку данных», а конкретные цели: подбор персонала, расчёт зарплаты, договоры с клиентами, рассылки, пропускной режим и так далее.

Для каждой цели нужно указать отдельный набор реквизитов: категории субъектов, категории данных, способы обработки, сроки хранения и основания. Именно тут пригодится инвентаризация процессов — без неё легко задвоить цель или, наоборот, забыть одну из них.

Если у вас одна политика «на всё», не ленитесь перечитать её глазами инспектора. Слишком широкая цель потом превращается в лишние вопросы. Об этой ошибке мы отдельно писали в материале о единой политике ПДн и её рисках.

Группа III. Меры защиты

Дальше форма спрашивает, какие меры вы применяете. Тут не подходит общий ответ «у нас всё защищено». Нужен конкретный набор: разграничение доступа, антивирус, учёт носителей, журналирование, резервное копирование, контроль доступа в помещения.

Не копируйте названия из чужих регламентов без проверки. Если меры прописаны в акте и реально работают, вы без труда перенесёте их в уведомление. Если нет — сначала исправьте документы, потом форму.

Группа IV. Люди и сроки

В этом разделе указывают ответственного за организацию обработки, а также сроки начала и окончания обработки, если они ограничены. ФИО и контакты берутся из приказа о назначении ответственного, а не из рабочей переписки.

Если обработка идёт постоянно, не пытайтесь «сэкономить» на сроках и поставить случайные даты. Форма не любит имитацию точности.

Группа V. География данных

Здесь нужно показать, где именно хранятся и обрабатываются данные: в России, за рубежом или в смешанной схеме. Если у вас несколько систем или подрядчиков, проверьте каждый контур отдельно.

Именно на этом этапе многие впервые понимают, что карта обработки у них неполная. Для быстрой сверки удобно опираться на внутреннюю инвентаризацию, а не на память системного администратора.

Группа VI. Финал формы

Финальный блок обычно сводит всё к техническим деталям: используемые информационные системы, типы носителей, способы передачи и перечень мер. Это уже не место для творчества — здесь важна консистентность с предыдущими полями.

Если вы сомневаетесь, лучше вернуться к исходным документам, чем заполнять «по смыслу». Форма потом живёт в реестре, а не в черновике.

Как проверить себя

Простой тест выглядит так. Возьмите любое поле из формы и спросите: из какого документа я это взял? Если ответа нет, значит, поле заполнено на интуиции.

Второй тест — на совпадение терминов. Цель в политике, цель в перечне данных и цель в уведомлении должны звучать одинаково или почти одинаково. Если в одном месте у вас «сопровождение клиентов», а в другом «взаимодействие с заказчиками», инспектор задаст лишний вопрос.

Третий тест — на полноту. Проверьте, не забыли ли вы роль ответственного, сроки хранения, способы обработки и географию. Обычно именно один из этих блоков и ломает подачу.

Если вы только выстраиваете процесс, почитайте ещё разбор о том, где компании теряют контроль над защитой. Он помогает увидеть, почему форма так жестко привязана к внутреннему порядку, а не к красивым словам в политике.

Что делать, если не получилось

Если форма не сходится, не пытайтесь «додавить» её до отправки. Сначала соберите минимальный комплект документов, потом вернитесь к полям. Для части компаний это вопрос одного рабочего дня, для других — полноценной ревизии процессов.

Если документы уже есть, но уведомление всё равно буксует, разбейте работу на куски: сначала оператор и цели, потом меры, затем сроки и география. Так проще увидеть, где именно возникла ошибка.

А если вы уже понимаете, что обязанность есть, но запись в реестре до сих пор не появилась, тянуть дальше невыгодно. Лучше подать корректное уведомление сейчас и параллельно довести внутренние документы до единого стандарта.

Чек-лист перед отправкой

  • Проверил, нужна ли компании подача уведомления вообще.
  • Собрал политику по персональным данным и перечень целей.
  • Поднял приказ о назначении ответственного.
  • Сверил меры защиты с актом и внутренними регламентами.
  • Проверил, где хранятся данные и кто к ним имеет доступ.
  • Убедился, что названия целей в документах совпадают.
  • Отдельно посмотрел географию обработки и передачи данных.
  • Не заполнял поля «по памяти» там, где нужен документ.
  • Если работаю из чужой сети, использую [дополнительный слой защиты для подключения] (https://freedome.space) как часть личного набора безопасности.
  • Перед отправкой ещё раз прочитал форму глазами проверяющего.
Поделиться: