Прекращение обработки ПДн: уведомление РКН
Прекращение обработки персональных данных возникает при ликвидации компании, закрытии отдельного направления бизнеса, смене информационной системы или исполнении требования субъекта об уничтожении его данных. Во всех случаях ст. 22 ФЗ-152 обязывает оператора уведомить Роскомнадзор об изменении сведений или прекращении обработки. Ниже — последовательный порядок действий, применимый для любого из этих оснований, с учётом редакции ФЗ-152 в 2026 году.
Шаг 1. Определите основание и масштаб прекращения обработки
Прекращение обработки делится на два случая: полное прекращение деятельности оператора и частичное — когда обработка прекращается только по отдельным целям, категориям ПДн или конкретным субъектам. От масштаба зависит, какую форму уведомления подавать в РКН и какие внутренние документы переоформлять.
Полное прекращение — ликвидация юридического лица, прекращение деятельности ИП. Частичное — закрытие HR-модуля в системе, отказ от сервиса лояльности, выполнение требования субъекта об уничтожении ПДн по ст. 21 ФЗ-152, истечение срока хранения.
Установите, какие цели обработки из уведомления оператора в реестре РКН затрагивает прекращение. Реестровая запись содержит перечень целей, категорий, субъектов, правовых оснований и сроков хранения. Прекращение по любому из этих параметров — основание для подачи уведомления об изменении сведений или о прекращении обработки по форме Приказа РКН №180 от 28.10.2022.
Шаг 2. Как уведомить РКН о прекращении обработки персональных данных?
Уведомление подаётся через портал pd.rkn.gov.ru с использованием ЕСИА или УКЭП. Приказ РКН №180 от 28.10.2022 предусматривает три формы: уведомление о намерении обрабатывать ПДн, об изменении сведений в реестре и о прекращении обработки. Нужная форма зависит от основания.
При частичном прекращении — например, закрытии одного из направлений обработки — подаётся уведомление об изменении сведений. Удаляются соответствующие цели, категории ПДн или субъекты. При полном прекращении деятельности — форма о прекращении обработки.
Алгоритм подачи через pd.rkn.gov.ru:
- авторизуйтесь через ЕСИА (руководитель или уполномоченное лицо с доверенностью) или УКЭП;
- найдите запись оператора в реестре по ИНН;
- выберите форму — «Изменение сведений» или «Прекращение обработки»;
- укажите дату фактического прекращения обработки;
- заполните раздел об уничтожении или обезличивании ПДн;
- подпишите и направьте уведомление.
Срок включения изменений в реестр после уведомления — 30 дней (ч. 4 ст. 22 ФЗ-152). До истечения этого срока запись сохраняет прежний вид — это нормально.
Направляете уведомление в РКН впервые или после реструктуризации?
Ошибки в форме уведомления приводят к тому, что реестровая запись остаётся недостоверной — а это самостоятельный состав нарушения при проверке. Юристы DATUM проверят текущую запись в реестре, сформируют корректное уведомление и подготовят внутренние документы по ст. 18.1 ФЗ-152 для закрытия направления обработки.
Собрать ОРД под ключ+7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Шаг 3. Уничтожьте или обезличьте персональные данные
Прекращение обработки предполагает либо уничтожение ПДн, либо их обезличивание — в зависимости от того, требуется ли дальнейшее использование данных без привязки к субъекту. Ст. 21 ФЗ-152 устанавливает обязанность уничтожить ПДн при достижении цели обработки или при отзыве согласия субъекта, если нет иного правового основания.
Срок уничтожения ПДн при отзыве согласия субъектом — 30 дней с даты поступления отзыва (если иное не установлено договором или законом). При прекращении деятельности оператора — в сроки, предусмотренные внутренними регламентами, но не позднее фактической ликвидации.
Уничтожение оформляется актом. В акте фиксируются: дата, перечень уничтоженных массивов, носители (электронные и бумажные), способ уничтожения, состав комиссии. Акт подписывается ответственным за обработку ПДн (ст. 22.1 ФЗ-152) и хранится как доказательство исполнения обязательств перед РКН.
Обезличивание применяется, если данные нужны для статистики или аналитики без идентификации субъекта. С 2025 года методы обезличивания регулируются подзаконным актом РКН — допустимы пять методов: введение идентификаторов, изменение состава или семантики, декомпозиция, перемешивание, обобщение и агрегация.
Шаг 4. Актуализируйте политику обработки ПДн и внутренние документы
Политика обработки персональных данных должна отражать актуальный состав обрабатываемых ПДн, цели и правовые основания. Если обработка по одному из направлений прекращена — политику необходимо обновить. Ст. 18.1 ФЗ-152 обязывает оператора публиковать политику в открытом доступе. Устаревший документ на сайте — нарушение по ч. 3 ст. 13.11 КоАП (30 000–60 000 ₽).
Помимо политики, обновлению подлежат:
- приказ о назначении ответственного за обработку ПДн (ст. 22.1 ФЗ-152) — если ответственный меняется в связи с реструктуризацией;
- журнал учёта обращений субъектов — закрыть раздел по прекращённому направлению;
- договоры с обработчиками (поручения на обработку по ст. 6 ФЗ-152) — расторгнуть или скорректировать, если подрядчик обрабатывал данные по прекращённому направлению;
- согласия субъектов — отозвать или признать прекратившими действие по конкретной цели.
С 01.09.2025 согласие на обработку ПДн оформляется как отдельный документ (ФЗ-156 от 24.06.2025, изменения в ч. 1 ст. 9 ФЗ-152). Согласие не может быть включено в текст договора, оферты или политики конфиденциальности. Если у оператора действующие согласия, выданные до 01.09.2025, — они действительны до отзыва, но новые согласия (в том числе при переоформлении в связи с изменением целей) должны соответствовать новым требованиям.
Если политика конфиденциальности не обновлялась после прекращения одного из направлений обработки — РКН вправе составить протокол по ч. 3 ст. 13.11 КоАП при плановой или внеплановой проверке. Срок устранения нарушения по предписанию не восстанавливает уже выявленный факт.
Заказать аудит 152-ФЗШаг 5. Проверьте ответственного по ст. 22.1 и порядок ответов субъектам
Ст. 22.1 ФЗ-152 обязывает оператора-юрлицо назначить лицо, ответственное за организацию обработки ПДн. При реструктуризации или ликвидации отдела ответственный может меняться — это требует нового приказа. Отсутствие актуального приказа фиксируется при проверке РКН как нарушение ст. 18.1.
После прекращения обработки по конкретному направлению оператор обязан отвечать на запросы субъектов в отношении уже уничтоженных данных. Ответ по ст. 20 ФЗ-152 направляется в течение 10 рабочих дней с даты обращения (с возможностью продления ещё на 5 рабочих дней при уведомлении субъекта). В ответе указывается факт уничтожения ПДн, дата, основание и реквизиты акта.
Если субъект подаёт жалобу в РКН после того, как данные уничтожены, — акт уничтожения является главным доказательством добросовестности оператора. Отсутствие акта при фактически уничтоженных данных ставит оператора в уязвимое положение: доказать прекращение обработки без документа невозможно.
Что подготовить при прекращении обработки ПДн
- уведомление в РКН по форме Приказа №180 через pd.rkn.gov.ru — о прекращении обработки или изменении сведений реестра;
- акт уничтожения ПДн с указанием даты, состава комиссии, перечня массивов и носителей;
- обновлённая политика обработки ПДн без прекращённых направлений — опубликована в открытом доступе по ст. 18.1 ФЗ-152;
- актуальный приказ о назначении ответственного по ст. 22.1 ФЗ-152;
- уведомления подрядчикам (обработчикам) о прекращении поручения на обработку — или расторжение соответствующих договоров.
Как это применяется на практике
Кейс 1. Торговая компания (Сибирский ФО, весна 2026) закрыла программу лояльности и прекратила обработку ПДн участников. Уведомление в РКН было подано через 4 месяца после фактического прекращения. РКН при плановой проверке выявил расхождение: в реестре значилась действующая цель «программа лояльности», тогда как система была отключена. Составлен протокол по ч. 1 ст. 13.11 КоАП. Юрист компании представил акт уничтожения ПДн и уведомление об изменении сведений, поданное уже в ходе проверки. Штраф в размере нескольких десятков тысяч рублей был назначен с учётом смягчающих обстоятельств.
Кейс 2. IT-компания (Северо-Западный ФО, начало 2026) при ребрендинге перешла на новую CRM-систему. Ответственный за ОРД направил в РКН уведомление об изменении сведений в течение 10 рабочих дней после перехода: обновил наименование системы, правовые основания и сроки хранения. Политика конфиденциальности была обновлена до смены системы. При последующей проверке по жалобе субъекта нарушений не установлено — реестровая запись соответствовала действительности.
Услуги DATUM по теме
- Комплект ОРД под ключ — 38 документов: политика, акты уничтожения, приказы, журналы, поручения обработчикам.
- Аудит соответствия 152-ФЗ — проверка реестровой записи, политики, согласий и актов уничтожения по чек-листу из 38 пунктов.
- DPO-аутсорсинг — ведение функции ответственного по ст. 22.1 ФЗ-152 на абонентском обслуживании, включая ответы субъектам.
Частые вопросы
1. Какие документы должны быть у оператора ПДн при прекращении обработки?
Обязательный минимум: уведомление в РКН о прекращении обработки или изменении сведений (форма по Приказу РКН №180), акт уничтожения ПДн с датой и составом комиссии, обновлённая политика обработки ПДн по ст. 18.1 ФЗ-152, актуальный приказ о назначении ответственного по ст. 22.1. Если обработка велась через подрядчика — также уведомление о прекращении поручения или расторжение договора.
2. Как составить политику обработки ПДн после прекращения части направлений?
Удалите из политики цели, категории ПДн и правовые основания, относящиеся к прекращённому направлению. Ст. 18.1 ФЗ-152 устанавливает обязательные разделы политики: перечень операторов (если группа), цели, правовые основания, категории субъектов, сроки хранения, порядок уничтожения. Обновлённая версия публикуется на сайте до подачи уведомления в РКН — иначе возникает временной разрыв между реестровой записью и опубликованным документом.
3. Кого назначить ответственным по ст. 22.1 ФЗ-152?
Ст. 22.1 ФЗ-152 требует назначить лицо, ответственное за организацию обработки ПДн. Требования к квалификации — в ч. 4 ст. 22.1. На практике назначают штатного юриста, специалиста по ИБ или привлекают аутсорсингового DPO. При реструктуризации новый приказ о назначении подписывается до подачи уведомления в РКН — чтобы в реестровой записи значилось актуальное ответственное лицо.
4. Можно ли использовать шаблон политики конфиденциальности из интернета?
Типовой шаблон не учитывает конкретный состав обрабатываемых ПДн, правовые основания и сроки хранения вашего оператора. Использование чужого шаблона без адаптации создаёт риск: в политике указаны цели или категории ПДн, которые оператор фактически не обрабатывает (или наоборот — не указаны реальные). Оба варианта фиксируются при проверке РКН. Ч. 3 ст. 13.11 КоАП за ненадлежащую политику — штраф 30 000–60 000 ₽.
5. Какие согласия нужны после 01.09.2025 при переоформлении документов?
С 01.09.2025 (ФЗ-156 от 24.06.2025, изменения в ч. 1 ст. 9 ФЗ-152) согласие субъекта оформляется как отдельный документ. Оно не может быть включено в договор, оферту или политику конфиденциальности. Обязательные реквизиты: ФИО субъекта, контактные данные, наименование оператора, цель, перечень ПДн, перечень действий, срок действия, способ отзыва. Ранее выданные согласия переоформлять не требуется — обратной силы норма не имеет. Но новые согласия при смене целей или направлений обработки должны соответствовать актуальным требованиям.
6. Что делать, если уведомление в РКН о прекращении обработки подано с опозданием?
Несвоевременное уведомление — состав ч. 10 ст. 13.11 КоАП, штраф для юрлица 100 000–300 000 ₽. При выявлении факта опоздания следует немедленно подать уведомление через pd.rkn.gov.ru и зафиксировать дату подачи. Наличие акта уничтожения ПДн с датой фактического прекращения обработки может подтвердить, что реальная деятельность уже прекратилась. Это учитывается как смягчающее обстоятельство при оценке штрафа по ст. 4.1 КоАП.
Итог
Прекращение обработки ПДн — процедура, требующая уведомления РКН по форме Приказа №180, уничтожения данных с оформлением акта, обновления политики по ст. 18.1 ФЗ-152 и актуализации приказа по ст. 22.1. Расхождение между реестровой записью и фактической деятельностью — типовое нарушение при проверках. Устранить его после возбуждения дела сложнее, чем в рабочем режиме.
Юристы DATUM сопровождают процедуру прекращения обработки от аудита реестровой записи до подачи уведомления и обновления всего пакета ОРД, в том числе для операторов, проходящих реструктуризацию или ликвидацию.
27 октября 2026 года