Уведомление Роскомнадзора и хостинг: что указывать про сервер с персональными данными
Компания, которая обрабатывает персональные данные клиентов или сотрудников, обязана уведомить об этом Роскомнадзор — и в этом уведомлении нужно указать сведения о том, где физически хранятся данные, в том числе о хостинге или сервере. Неточности в этом разделе — одна из самых частых причин вопросов от регулятора при проверках.
Что такое уведомление в Роскомнадзор и зачем оно нужно?
Это документ, который организация подаёт до начала обработки персональных данных, если попадает под требование закона 152-ФЗ. В нём описывается, какие данные собираются, с какой целью, кто имеет к ним доступ и где они хранятся. После подачи оператора включают в реестр операторов персональных данных — этот реестр ведёт Роскомнадзор, и часть сведений из него доступна публично на официальном сайте ведомства.
Не каждая компания обязана подавать такое уведомление — есть исключения, например для организаций, которые обрабатывают данные только своих сотрудников в рамках трудовых отношений без передачи третьим лицам. Но большинство компаний, у которых есть сайт с формой обратной связи, интернет-магазин или CRM с клиентской базой, под требование подпадают.
Нужно ли указывать в уведомлении конкретный хостинг или сервер?
В форме уведомления есть раздел, где нужно описать место хранения данных — обычно это адрес дата-центра, страна и иногда сведения о том, кто предоставляет инфраструктуру. Указывать точный IP-адрес сервера или название тарифного плана хостинга не требуется, но нужно верно отразить, находятся ли данные на территории России и обеспечивается ли требование о локализации.
Если компания арендует сервер у стороннего хостинг-провайдера, в уведомлении часто указывают, что обработка ведётся с привлечением такого провайдера, а не собственными силами. Это важно: закон разделяет ответственность оператора и обработчика данных, и уведомление должно отражать реальную схему работы, а не формально копировать чужой шаблон.
Какие сведения о месте хранения данных чаще всего требуются?
Как правило, регулятору важно понимать три вещи: где физически стоит сервер (страна и, желательно, регион), кто обеспечивает его работу — сама компания или подрядчик, и применяются ли меры защиты, соответствующие уровню защищённости данных. Форма уведомления периодически обновляется, поэтому перед подачей стоит свериться с актуальной версией на сайте Роскомнадзора, а не использовать старый шаблон, скачанный несколько лет назад.
- Страна и, если требуется, адрес размещения сервера
- Наименование хостинг-провайдера или дата-центра, если данные хранятся не на собственном оборудовании
- Указание на применяемые организационные и технические меры защиты
- Отметка о трансграничной передаче данных, если она есть
Что будет, если сменить хостинг после подачи уведомления?
Закон не требует подавать новое уведомление при каждом техническом изменении, но если меняется принципиальная схема хранения — например, данные переезжают в другую страну или к другому провайдеру, который обеспечивает иной уровень защиты, — сведения в реестре нужно актуализировать. Это делается через подачу изменений в существующее уведомление, а не через полную перерегистрацию.
На практике многие компании просто забывают обновить эти данные после переезда на новый сервер. Формально это не всегда приводит к штрафу немедленно, но при проверке несоответствие фактического места хранения данных тому, что заявлено в реестре, вызовет вопросы и потребует объяснений.
Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.
Как проверить, что компания правильно зарегистрирована как оператор персональных данных?
Реестр операторов персональных данных частично открыт — по названию организации или ИНН можно найти базовую информацию о том, подано ли уведомление и когда. Это удобно не только для самопроверки, но и для проверки контрагентов: если партнёр утверждает, что легально обрабатывает ваши данные, но его нет в реестре, это повод задать уточняющие вопросы.
Важно понимать, что само наличие в реестре не означает автоматического соответствия всем требованиям 152-ФЗ — это лишь формальный факт уведомления. Реальное соответствие проверяется через модель угроз, применяемые меры защиты и договорные отношения с хостинг-провайдером.
Какие ошибки чаще всего допускают при заполнении раздела о хранении данных?
Самая частая ошибка — компания указывает общие фразы вроде «данные хранятся на защищённом сервере» без конкретики по стране и провайдеру. Вторая распространённая ошибка — несоответствие: в уведомлении указан один дата-центр, а фактически сайт и база данных давно переехали на другой хостинг после смены поставщика услуг. Третья — забывают упомянуть облачные сервисы или SaaS-инструменты (например, облачную CRM или бухгалтерию), которые тоже обрабатывают персональные данные, хотя формально это отдельная информационная система.
Ещё одна тонкость — некоторые компании путают уведомление Роскомнадзору с внутренним документом о модели угроз или с договором с хостинг-провайдером. Это разные документы с разными целями, и подмена одного другим не освобождает от необходимости оформить все требуемые бумаги отдельно.
Как платформа вроде «Клауд АйСи» упрощает эту часть работы?
Когда бизнес размещает 1С, сайт или базу данных на инфраструктуре «Клауд АйСи», у него на руках оказываются документы о месте размещения серверов и статусе провайдера — это именно те сведения, которые нужны для корректного заполнения раздела об инфраструктуре в уведомлении Роскомнадзору. Это не отменяет необходимости самостоятельно подавать уведомление как оператору персональных данных, но снимает неопределённость с той частью, которая касается технической стороны хранения данных.
Что стоит сделать в первую очередь, если уведомление ещё не подавалось?
Сначала стоит определить, действительно ли компания подпадает под обязанность уведомлять регулятора — это зависит от характера и объёма обрабатываемых данных. Если подпадает, дальше нужно собрать актуальную информацию о серверах и хостинг-провайдерах, задействованных в обработке, и только после этого заполнять форму на сайте Роскомнадзора, указывая реальную, а не устаревшую или обобщённую картину инфраструктуры.
Разместите 1С и сервисы в облаке
Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.
Частые вопросы
Обязательно ли указывать название хостинг-провайдера в уведомлении Роскомнадзору?
Форма не всегда требует точного названия компании-провайдера, но нужно указать страну размещения сервера и то, что данные обрабатываются с привлечением стороннего исполнителя, если это так.
Нужно ли подавать новое уведомление при переезде на другой сервер?
Если меняется принципиальная схема хранения — страна, провайдер, уровень защиты — сведения в реестре нужно актуализировать через подачу изменений, а не игнорировать.
Как узнать, зарегистрирована ли компания как оператор персональных данных?
Часть сведений реестра операторов персональных данных доступна публично на сайте Роскомнадзора по названию организации или ИНН.
Отменяет ли регистрация в реестре необходимость соблюдать остальные требования 152-ФЗ?
Нет, уведомление — это формальный факт информирования регулятора, а реальное соответствие закону обеспечивается моделью угроз, техническими мерами защиты и корректными договорами с подрядчиками.