Что признается обработкой персональных данных без использования средств автоматизации? Обязана ли организация, использующая свой сайт для приема заказов физлиц подавать уведомление об обработке персональных данных в Роскомнадзор?

Возможности: нахождение персональных данных на сайте организации не является достаточным для признания их автоматизированной обработкой. Если организация, использующая свой сайт для приема заказов физических лиц с указанием, например, адреса доставки, телефона и имени, обрабатывает такие персональные данные с помощью человека, то обработка не признается автоматизированной и уведомление подавать не нужно. Риски: если для обработки полученных данных физлиц используется программа, осуществляющая обработку персональных данных (сбор персональных данных) в автоматизированном режиме без участия человека, то нужно уведомить Роскомнадзор об обработке персональных данных.

Оператор вправе осуществлять без уведомления Роскомнадзора обработку персональных данных в случае, если он осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации (п. 8 ч. 2 ст. 22 Федерального закона от 27.07.2006 N 152-ФЗ). При этом особенности обработки персональных данных, осуществляемой без использования средств автоматизации, могут быть установлены федеральными законами и иными нормативными правовыми актами РФ с учетом положений данного Федерального закона (ч. 3 ст. 4 Федерального закона от 27.07.2006 N 152-ФЗ).

Постановлением Правительства РФ от 15.09.2008 N 687 утверждено Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации (далее - Постановление N 687). Постановление N 687 принято в целях реализации Федерального закона от 27.07.2006 N 152-ФЗ (преамбула Постановления N 687).

Данным Постановлением установлено следующее:

- обработкой без применения средств автоматизации считаются действия с персональными данными, которые осуществляются при непосредственном участии человека;

- обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее.

В Постановлении Арбитражного суда Московского округа от 27.03.2025 N Ф05-1552/2025 по делу N А40-12676/2024, исходя из вышеизложенного, были сделаны следующие выводы:

  • Обработка персональных данных (сбор персональных данных) с использованием сайта не приравнивается к использованию средств автоматизации, а по смыслу приведенных положений применение вычислительной техники при обработке персональных не относится к использованию средств автоматизации, если такая обработка осуществляется непосредственно человеком.
  • Если информация вносится, изменяется, передается и уничтожается персонально по каждому субъекту персональных данных вручную, обработка считается неавтоматизированной, в то время как если используемые оператором программы могут самостоятельно переформатировать данные, выбирать их по установленным параметрам, передавать внешним пользователям без необходимости просмотра и проверки персональных данных по каждому субъекту в отдельности, то такая обработка является автоматизированной.
  • Решающую роль при определении использования средств автоматизации имеет не то, каким образом персональные данные получены, а то каким образом осуществляется их обработка.

Таким образом, суд признал само нахождение персональных данных на сайте организации недостаточным для признания этого автоматизированной обработкой персональных данных.

Если организация, использующая свой сайт для приема заказов физических лиц с указанием, например, адреса доставки, телефона и имени, применяет программу, осуществляющую обработку персональных данных (сбор персональных данных) в автоматизированном режиме без участия человека, то она обязана уведомить Роскомнадзор о своем намерении осуществлять обработку персональных данных. Если такая обработка осуществляется непосредственно человеком, то организация не должна представлять это уведомление.

На заметку: подать уведомление об обработке персональных данных, а также узнать о последствиях обработки персональных данных без подачи уведомления, а также при его несвоевременной подаче, поможет Путеводитель по госуслугам для юридических лиц. Представление уведомления об обработке персональных данных {КонсультантПлюс}.

На Встрече с экспертом «Проверки Роскомнадзора. Федеральный закон №152-ФЗ через призму рисков ответственности» 23 июня 2026 года лектор поможет снизить риски при работе с персональными данными и даст практические рекомендации как по внутренней работе организаций, так и по отношениям с контрагентами.

Читайте подробнее

Подборки

Справочная информация

Библиотека