Штрафует ли РКН в аналогичных случаях?
Добрый день!
Просьба проконсультировать по вопросу подачи уведомления в Роскомнадзор об обработке персональных данных.
Вводные:
ООО зарегистрировано ранее в 2024 году. Фактически деятельность была ограниченной: сайт с формами заявок не функционировал, заявок через сайт не собиралось, массовых рассылок и клиентских баз не велось. В компании числится один генеральный директор. По компании велась бухгалтерская и налоговая отчетность, в том числе с использованием 1С / электронных сервисов отчетности. Зарплата генеральному директору в отдельные периоды не начислялась / не выплачивалась. В2025 сменился ГД - ему уже зп начислялась.
Сейчас компания запускает сайт и приводит документы по персональным данным в порядок: подготовлена Политика обработки персональных данных, согласие для формы сайта, внутренние документы. Планируем подать уведомление в Роскомнадзор.
Просим дать правовую позицию по следующим вопросам:
Возникала ли у ООО обязанность подать уведомление в Роскомнадзор ранее, если фактически сайт не работал и данные посетителей / клиентов через сайт не собирались, но велась бухгалтерская и налоговая отчетность по ООО и генеральному директору с использованием 1С / электронных сервисов?
Можно ли считать такую обработку автоматизированной обработкой персональных данных, если в электронных системах обрабатывались данные генерального директора / подписанта отчетности / работника?
Какую дату начала обработки персональных данных корректнее указать в уведомлении Роскомнадзора:
— дату регистрации ООО;
— дату назначения генерального директора;
— дату начала ведения данных в 1С / электронной отчетности;
— дату запуска сайта;
— текущую дату подачи уведомления?
Нужно ли дополнительно оформлять какие-либо внутренние документы или пояснения в связи с тем, что уведомление подается сейчас?
Ключевой вопрос: Какие риски могут возникнуть, если уведомление подается сейчас, при том что отдельные персональные данные генерального директора / работника могли обрабатываться ранее? Какая в этой части практика? Штрафует ли РКН в аналогичных случаях?
Буду благодарна за практическую рекомендацию по заполнению уведомления и снижению рисков привлечения к ответственности.
Также, отсутствие начисления заработной платы генеральному директору не исключает обработку его персональных данных, если сведения о нем использовались в корпоративном, бухгалтерском, налоговом учете, 1С или сервисах электронной отчетности. Запуск сайта в такой ситуации лучше рассматривать не как первую обработку персональных данных ООО, а как появление новой цели обработки и новых категорий субъектов данных, включая посетителей сайта, заявителей и потенциальных клиентов. Поэтому указывать текущую дату как дату начала обработки безопасно только при подтверждении, что до этого персональные данные в электронных системах не обрабатывались. Если такие данные обрабатывались ранее, более устойчиво указать самую раннюю документально подтверждаемую дату такой обработки и отдельно хранить внутреннюю служебную записку о том, что до запуска сайта обработка была ограничена данными генерального директора и работников, без клиентской базы, сайта, форм заявок и массовых рассылок.