PDN Guard
← Все статьи
Инструкции··9 мин

Уведомление в Роскомнадзор для школ, секций и НКО в 2026: пошаговая инструкция и 7 причин отказа

Кто обязан подать уведомление в РКН, как заполнить форму по приказу № 180, какие ошибки приводят к отказу и почему «кадровый учёт можно не уведомлять» — устарело с 2022 года.

Руководитель детского благотворительного фонда из Карелии написал нам в чат сервиса: «Бухгалтер сказала, что нам не нужно уведомлять Роскомнадзор — мы же НКО, нас ФЗ-152 не касается. А юрист с форума ответил наоборот: подавайте, иначе штраф. Кому верить?» Разбираемся: обязаны ли школа, спортсекция, детский центр или НКО подавать уведомление в РКН в 2026 году, как заполнить форму без отказа и сколько на самом деле стоит «забыть» про эту бумажку.

Кто обязан подавать — и почему «мы же маленькие» не работает

По ч. 1 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — ФЗ-152) оператор обязан до начала обработки персональных данных уведомить уполномоченный орган — Роскомнадзор. А оператор — это любое лицо, которое организует или осуществляет обработку (п. 2 ст. 3 ФЗ-152).

Из этого вытекает простая логика. Если ваша спортсекция-ИП хранит ФИО и телефоны родителей в Excel, чтобы рассылать расписание — вы оператор. Если детский центр ведёт базу воспитанников в 1С или CRM — оператор. Если НКО собирает истории подопечных и публикует их с фото на сайте — оператор. Если у школы есть электронный журнал — оператор.

Размер организации значения не имеет. Уведомление обязано подать ИП с одной секцией на 30 детей и фонд с миллиардными оборотами — на одинаковых основаниях. Именно поэтому большинство наших ICP-клиентов попадают в категорию «обязаны».

«Кадровый учёт можно не уведомлять» — это устарело с 1 сентября 2022

Если в поиске вы встретили совет «не подавайте, у вас же только сотрудники» — статья написана до сентября 2022 года и применять её опасно. С вступлением в силу Федерального закона от 14.07.2022 № 266-ФЗ пункты 1–6 части 2 ст. 22 ФЗ-152 утратили силу. Среди этих пунктов было и то самое «кадровое» исключение, на которое до сих пор ссылаются устаревшие материалы.

В действующей редакции ч. 2 ст. 22 ФЗ-152 осталось только три случая, когда уведомление не требуется:

  1. Данные включены в государственные информационные системы, созданные для защиты безопасности государства и общественного порядка (п. 7).
  2. Обработка ведётся исключительно без средств автоматизации — то есть только в бумажных журналах, без компьютера, без 1С, без Excel, без отправки по email (п. 8).
  3. Данные обрабатываются в случаях, предусмотренных законодательством о транспортной безопасности (п. 9).

Для нашего сегмента — школ, секций, детских центров, НКО — реалистично подходит только второе исключение. И оно работает буквально: как только вы открыли Excel со списком воспитанников или сохранили согласие в pdf — это уже автоматизированная обработка, и исключение пропадает.

Поэтому если ваша спортсекция-ИП ведёт расписание тренировок в Google Таблице, а контакты родителей — в WhatsApp-чате с компьютера, уведомление обязательно. Если детский благотворительный фонд хранит данные доноров в CRM — обязательно. Если автономная некоммерческая организация (АНО) рассылает родителям новости через email-сервис — обязательно.

Электронно через Госуслуги, через портал РКН или бумажно — что лучше

У уведомления три канала подачи. Через профильный портал Роскомнадзора по адресу pd.rkn.gov.ru/operators-registry/notification/ — авторизация через ЕСИА (учётная запись Госуслуг) или с помощью КЭП. Через Госуслуги — для организаций с подтверждённой учётной записью; форма доступна в каталоге услуг Роскомнадзора. Третий вариант — бумажно, заказным письмом с описью вложения в адрес территориального управления РКН по вашему субъекту РФ.

Электронные каналы быстрее: уведомление сразу попадает в работу, статус виден в личном кабинете, отказы приходят в нём же с пометкой, что именно поправить. Через ЕСИА может войти руководитель или уполномоченный сотрудник с подтверждённой учётной записью организации. Через КЭП — только руководитель или представитель с электронной подписью.

Где взять КЭП. Для руководителей юридических лиц и ИП квалифицированную электронную подпись выпускает Удостоверяющий центр ФНС России — бесплатно, нужен только USB-токен (ориентировочно 1 500 – 3 000 ₽ в магазинах электроники). Срок выпуска — от одного дня. Для рядовых сотрудников КЭП придётся заказывать в коммерческом аккредитованном УЦ — там цена от 1 500 до 5 000 ₽ в год.

Бумажный канал не требует ни КЭП, ни ЕСИА — печать организации и подпись руководителя. Минус: отслеживать статус сложнее, и если в форме ошибка, отказ придёт через 3–4 недели обычной почтой, и весь круг придётся повторять.

Что писать в форме: разбор по основным разделам

Форма уведомления утверждена Приказом Роскомнадзора от 28.10.2022 № 180 (Приложение № 1) и действует с 26 декабря 2022 года. Тем же приказом утверждены ещё две формы — об изменении сведений (Приложение № 2) и о прекращении обработки (Приложение № 3). Разберём те разделы основной формы, на которых чаще всего отказывают.

Цели обработки

Самая частая ошибка — общая формулировка «для уставной деятельности» или «для исполнения требований законодательства». Так инспектор не поймёт, что именно вы делаете с данными. Цели перечисляются конкретно. Готовый образец для спортсекции-ИП:

«Цели обработки персональных данных: организация и проведение тренировочного процесса по плаванию для воспитанников секции; учёт посещаемости занятий; информирование законных представителей воспитанников о расписании, переносах и результатах соревнований; ведение кадрового делопроизводства в отношении тренеров и администраторов секции; исполнение обязанностей оператора по договорам оказания услуг с законными представителями воспитанников».

Для детского благотворительного фонда формулировка будет другой:

«Цели обработки персональных данных: организация адресной помощи детям-благополучателям фонда; учёт пожертвований физических лиц; информирование доноров и волонтёров о результатах программ фонда; публикация согласованных историй подопечных в материалах фонда; ведение кадрового делопроизводства в отношении сотрудников и волонтёров фонда».

Категории субъектов и категории данных

Распространённая ошибка — указать только «работники», когда у вас ещё и воспитанники, их родители, доноры, контрагенты. Перечисляйте все категории, и под каждой — конкретный набор данных. Для детского центра типовая раскладка:

«Категории субъектов и обрабатываемых данных:
— воспитанники: ФИО, дата рождения, пол, адрес проживания, сведения о состоянии здоровья (специальная категория ПДн по ст. 10 ФЗ-152);
— законные представители: ФИО, контактный телефон, email, паспортные данные (только при заключении договора), сведения о составе семьи;
— работники: ФИО, дата рождения, паспортные данные, ИНН, СНИЛС, сведения об образовании, трудовая книжка, сведения о доходах».

Правовая основа

Не «согласие субъекта», а конкретная норма. Для воспитанников — п. 1 ч. 1 ст. 6 ФЗ-152 (согласие на обработку), оформляемое законным представителем по ст. 64 Семейного кодекса РФ, плюс Устав организации. Для работников — Трудовой кодекс РФ, гл. 14. Для контрагентов-физлиц — заключение и исполнение договора (п. 5 ч. 1 ст. 6 ФЗ-152).

Срок обработки

Указать «бессрочно» нельзя — отказ. Срок привязывается к цели. Для воспитанников секции — «до прекращения договора об оказании услуг плюс срок хранения первичных документов по Приказу Росархива от 20.12.2019 № 236», для работников — «весь период трудовых отношений плюс 50 лет хранения по ч. 2 ст. 22.1 Федерального закона от 22.10.2004 № 125-ФЗ "Об архивном деле в Российской Федерации"», для доноров — «до отзыва согласия».

Лицо, ответственное за организацию обработки — отдельный приказ внутри организации

В уведомлении есть раздел «Сведения о лице, ответственном за организацию обработки персональных данных». Это требование ст. 22.1 ФЗ-152 — оператор-юрлицо обязан назначить такое лицо письменным приказом. У ИП ответственным считается сам ИП, отдельный приказ не нужен.

Назначить можно директора, бухгалтера, методиста, делопроизводителя — любого штатного сотрудника. На практике в небольшой школе или детском центре эту функцию совмещает завуч или сам директор. Главное — оформить приказом и указать в уведомлении ФИО, должность и контактный телефон.

Образец абзаца приказа:

«Назначить ответственным за организацию обработки персональных данных в [название организации] [должность] [ФИО]. Возложить на ответственного функции, предусмотренные ч. 4 ст. 22.1 Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных", в том числе: организацию приёма и обработки обращений субъектов персональных данных, внутренний контроль за соблюдением законодательства о персональных данных, доведение до работников положений локальных актов оператора».

7 типичных причин отказа и как их обойти

Мы собрали типичные причины из отказных уведомлений, с которыми приходили клиенты в 2024– 2026 годах. По каждой — что не так и как переформулировать.

1. Цели обработки сформулированы общё. «Для уставной деятельности», «для ведения работы организации», «в соответствии с законодательством» — формулировки, после которых отказ почти гарантирован. Цели должны быть конкретны и привязаны к категориям субъектов: для кого и зачем.

2. Не указаны все категории субъектов. Когда указывают только «работники», а воспитанников и родителей забывают — это означает, что для них правовое основание обработки в уведомлении не раскрыто. Отказ или предписание дополнить.

3. Срок обработки указан как «бессрочно». Бессрочной обработки в ФЗ-152 нет — это противоречит принципу ч. 7 ст. 5 («хранение не дольше, чем требуется целями»). Указывайте срок, привязанный к цели и нормам архивного хранения.

4. Не указаны меры по обеспечению безопасности. Раздел требует перечисления того, что вы реально делаете: парольная защита рабочих компьютеров, ограничение доступа к шкафу с личными делами, антивирусная защита, инструктаж сотрудников. Достаточно нескольких пунктов, но они должны соответствовать требованиям ст. 18.1 и ст. 19 ФЗ-152.

5. Не назначен или не указан ответственный по ст. 22.1. У юрлица — приказ обязателен, и в уведомлении указываются ФИО, должность, контакт. Без этого раздела уведомление возвращают.

6. Реквизиты оператора не совпадают с ЕГРЮЛ или ЕГРИП. Старое название организации после переименования, неактуальный юридический адрес, ИНН с опечаткой — формальный отказ. Перед подачей сверьте всё с актуальной выпиской из ЕГРЮЛ/ЕГРИП.

7. Дублирование уведомления. Если организация уже есть в реестре операторов, а изменились только данные (адрес, цели, категории) — нужно подавать не новое уведомление, а форму об изменении сведений (Приложение № 2 к Приказу № 180). РКН отказывает в новом уведомлении, потому что запись о вас уже есть.

Обратите внимание! Прежде чем подавать первичное уведомление, проверьте себя в реестре операторов на pd.rkn.gov.ru — поиск по ИНН или названию. Если запись существует (например, осталась с предыдущего руководства, на которое подавали 10 лет назад), вам нужна форма изменений, а не первичная.

Как себя проверить после подачи — реестр операторов

После подачи уведомления Роскомнадзор включает оператора в реестр операторов на портале pd.rkn.gov.ru. Поиск открытый — по названию организации или ИНН. У каждой записи свой регистрационный номер вида XX-XX-XXXXXX.

Этот регистрационный номер — то, что инспектор спросит первым при любой проверке. По нему вас будет искать заявитель жалобы. Этот же номер указывается во всех ваших политиках обработки ПДн и в уведомлении на сайте.

Если через 4–6 недель после подачи вашей записи в реестре нет — значит, подача не прошла, либо пришёл отказ. Проверяйте личный кабинет на портале Роскомнадзора (если подавали электронно) или почту от ТУ РКН (если бумажно).

Изменения и прекращение деятельности — две отдельные процедуры

После того как вы попали в реестр, на вас лежит ещё одна обязанность — поддерживать сведения в актуальном состоянии. По ч. 7 ст. 22 ФЗ-152, если изменились реквизиты, цели, категории субъектов или данные ответственного по ст. 22.1, вы обязаны подать уведомление об изменении сведений (форма из Приложения № 2 к Приказу № 180) не позднее 15-го числа месяца, следующего за месяцем, в котором произошли изменения.

Например, если 20 марта 2026 года школа сменила юридический адрес — уведомление об изменениях должно уйти в РКН до 15 апреля 2026 года. Просрочка — то же нарушение по ст. 13.11 ч. 10 КоАП, что и неподача первичного уведомления.

Когда организация прекращает обработку (например, секция закрывается или НКО ликвидируется), оператор подаёт уведомление о прекращении обработки(Приложение № 3 к Приказу № 180). После этого запись в реестре получает статус «прекращена».

Штраф за неподачу: 300 тысяч и одно важное послабление для малого бизнеса

До 30 мая 2025 года штраф за неподачу уведомления был символическим — 3 000 – 5 000 ₽ для юрлица по общей ст. 19.7 КоАП. Это и породило миф «никто за это не штрафует, можно отложить». Миф устарел.

С 30 мая 2025 года действует новая редакция ст. 13.11 КоАП РФ, введённая Федеральным законом от 30.11.2024 № 420-ФЗ. По ч. 10 ст. 13.11 КоАП непредставление или несвоевременное представление уведомления влечёт штраф:

  • для граждан — от 5 000 до 10 000 ₽;
  • для должностных лиц и ИП — от 30 000 до 50 000 ₽;
  • для юридических лиц — от 100 000 до 300 000 ₽.

Послабление, которое стоит знать: по ч. 1 ст. 4.1.1 КоАП РФ, если организация относится к субъектам малого или среднего предпринимательства (или к социально ориентированным НКО) и нарушение совершено впервые без вреда жизни, здоровью, имуществу или окружающей среде, штраф может быть заменён на предупреждение. Это право, а не обязанность инспектора, но при соблюдении всех условий замена обязательна — практика РКН в основном придерживается этого правила. Реальный исход для первого нарушения у небольшой спортсекции-ИП — чаще всего предупреждение и обязанность подать уведомление в кратчайший срок. Но во второй раз послабление уже не действует.

Куда серьёзнее самого штрафа другой эффект. Отсутствие записи в реестре операторов — это красный флаг для инспектора при любой проверке. Если к вам поступит жалоба родителя по фото в группе или по утечке списка участников, и при проверке выяснится, что уведомление не подано — РКН проведёт расследование по полной программе, а не точечно по одному эпизоду. Тогда к ст. 13.11 ч. 10 добавятся нарушения по ч. 2 (обработка без письменного согласия — до 700 000 ₽ для юрлица), ч. 1 (общее нарушение — до 300 000 ₽) и ч. 3 (отсутствие политики — до 60 000 ₽). Полный разбор всех штрафов — в нашем справочнике штрафов 2026 года.

Чек-лист: 8 шагов от «нужно ли мне» до записи в реестре

  1. ☐ Проверить, есть ли организация уже в реестре операторов на pd.rkn.gov.ru (поиск по ИНН).
  2. ☐ Если есть — определить, нужна ли форма изменений (Приложение № 2 к Приказу № 180), и по какому поводу.
  3. ☐ Если нет — подготовить приказ о назначении ответственного за организацию обработки ПДн (ст. 22.1 ФЗ-152).
  4. ☐ Сформулировать цели обработки конкретно для каждой категории субъектов (воспитанники, родители, работники, доноры, контрагенты).
  5. ☐ Проверить актуальность реквизитов организации по выписке из ЕГРЮЛ или ЕГРИП.
  6. ☐ Получить КЭП руководителя через УЦ ФНС (бесплатно, нужен только USB-токен) или войти в ЕСИА с подтверждённой учётной записью организации — для электронной подачи. Либо подготовить бумажный конверт с описью вложения.
  7. ☐ Подать уведомление по форме из Приложения № 1 к Приказу Роскомнадзора от 28.10.2022 № 180 — через pd.rkn.gov.ru, через Госуслуги или почтой в ТУ РКН.
  8. ☐ Через 4–6 недель проверить запись в реестре операторов и сохранить регистрационный номер во внутренних документах организации.

Не уверены, есть ли вы в реестре операторов и что у вас уже опубликовано в политике на сайте? Наша бесплатная диагностика PDN Guard за 30 секунд проверит сайт и VK-группу — найдёт ровно те же нарушения, что зафиксировал бы инспектор Роскомнадзора, и покажет, есть ли запись в реестре по вашему ИНН.

Если задача стоит шире — нужно собрать полный пакет документов под организацию (политика обработки ПДн, согласие законного представителя, приказ об ответственном, заполненное уведомление в РКН под ваши цели и категории) — это упаковано в тариф «Руководителю» за 1 990 ₽. Документы готовятся под реквизиты вашей школы, секции или фонда; пакет включает сопровождение до получения регистрационного номера в реестре операторов.

Что должно быть в самой политике обработки ПДн и как сделать VK-группу детской организации соответствующей — в нашем pillar-разборе для VK.

А у вас в школе, секции или НКО уже есть запись в реестре операторов? Расскажите в комментариях, как проходила подача — это поможет другим директорам и тренерам не наступить на те же грабли.

Проверьте свой сайт или ВК-группу прямо сейчас

Экспресс-проверка бесплатна — займёт 30 секунд. Мы покажем количество нарушений, уровень риска и сумму возможных штрафов.

Проверить бесплатно

Мы используем Яндекс.Метрику для анализа посещаемости. Данные обрабатываются в соответствии с нашей Политикой конфиденциальности.