Управляющая организация ежедневно обрабатывает персональные данные собственников, нанимателей, заявителей, работников, представителей подрядчиков и других физических лиц. В расчётных системах и обращениях могут находиться ФИО, адреса помещений, телефоны, электронная почта, сведения о начислениях и задолженности, реквизиты документов и иная информация. Поэтому спор с Роскомнадзором для УК редко сводится к одному согласию на обработку данных: обычно требуется проверить, зачем сведения собирались, на каком правовом основании, кому передавались, сколько хранились и какие меры защиты фактически применялись.
В Екатеринбурге и Свердловской области федеральный государственный контроль за обработкой персональных данных осуществляет Управление Роскомнадзора по Уральскому федеральному округу. Сопровождаем управляющие организации при запросах Управления, жалобах граждан, профилактических и контрольных мероприятиях, подготовке документов, рассмотрении актов и предписаний, а также при досудебном и судебном обжаловании.
Управление Роскомнадзора по Уральскому федеральному округу
Территориальным органом Роскомнадзора для Свердловской области является Управление Роскомнадзора по Уральскому федеральному округу. Оно находится в Екатеринбурге и осуществляет в том числе контроль за соблюдением законодательства о персональных данных. Поэтому при поступлении запроса сначала проверяем его реквизиты, предмет, правовое основание, срок ответа и то, какие сведения Управление просит подтвердить документами.
Федеральный государственный контроль за обработкой персональных данных регулируется Федеральным законом № 152-ФЗ, Федеральным законом № 248-ФЗ и Положением, утверждённым постановлением Правительства РФ от 29.06.2021 № 1046. В 2026 году Положение № 1046 действует в редакции от 03.07.2026. Оно предусматривает риск-ориентированный подход, профилактические мероприятия, инспекционный визит, документарную и выездную проверки, а также мероприятия без взаимодействия с оператором.
Почему управляющая компания является оператором персональных данных
Для целей Закона № 152-ФЗ оператором является лицо, которое организует или осуществляет обработку персональных данных и определяет цели такой обработки, состав сведений и действия с ними. Управляющая организация обычно соответствует этим признакам: она принимает обращения жителей, ведёт расчёты, заключает договоры, формирует ответы, взыскивает задолженность, взаимодействует с ресурсоснабжающими организациями и подрядчиками, ведёт кадровый учёт.
При этом наличие у УК персональных данных не означает, что для каждой операции обязательно получать согласие собственника. Закон предусматривает несколько самостоятельных оснований обработки: исполнение закона, исполнение договора, осуществление прав и законных интересов оператора или третьих лиц при соблюдении прав субъекта и другие случаи. Поэтому при проверке важно не собирать согласия «на всякий случай», а соотнести каждую цель обработки с конкретным правовым основанием.
Такой подход особенно важен для ЖКХ. Например, передача части сведений ресурсоснабжающей организации может прямо следовать из обязанностей, установленных жилищным законодательством. В других ситуациях — например, при передаче базы подрядчику для обзвона или рассылки — необходимо отдельно проверять договорную конструкцию, объём передаваемых сведений и наличие надлежащего поручения на обработку.
Реестр операторов, локальные документы и согласия
До начала обработки персональных данных оператор по общему правилу обязан уведомить Роскомнадзор. После сокращения перечня исключений часть 2 статьи 22 Закона № 152-ФЗ позволяет работать без такого уведомления лишь в специальных случаях, в том числе при обработке исключительно без средств автоматизации. Поэтому для обычной управляющей организации, которая использует расчётные программы, электронную почту, сайт, личный кабинет, CRM или иные информационные системы, наличие уведомления и актуальной записи в реестре операторов необходимо проверять в первую очередь.
Роскомнадзор может сопоставить сведения из реестра с тем, что УК делает фактически. Если в уведомлении указаны только данные работников, а организация одновременно ведёт базы собственников, должников и заявителей, использует сайт или передаёт сведения расчётному центру, требуется проверить, отражены ли соответствующие цели, категории субъектов, правовые основания, способы обработки и иные обязательные сведения.
Актуальность реестра — самостоятельная обязанность оператора. При изменении сведений, указанных в уведомлении, Роскомнадзор нужно уведомить не позднее 15-го числа месяца, следующего за месяцем изменений. При прекращении обработки персональных данных уведомление направляется в течение 10 рабочих дней с даты прекращения обработки.
У юридического лица также должен быть назначен ответственный за организацию обработки персональных данных. Проверяем политику обработки, локальные акты по отдельным целям, правила хранения и уничтожения, порядок работы с обращениями субъектов, перечень допущенных работников и документы, подтверждающие ознакомление сотрудников с требованиями.
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иных документов и информации, которые подписывает или подтверждает субъект. Поэтому старые формы договоров, анкет, заявок и согласий, объединённые в один документ без разграничения, требуют пересмотра. Одновременно проверяем, действительно ли в конкретной ситуации согласие является необходимым правовым основанием.
Данные собственников, должников и заявителей
Один из наиболее частых рисков для УК связан не с самим хранением данных, а с их использованием в работе с задолженностью и обращениями жителей. Фамилия собственника, адрес помещения, телефон, электронная почта, сведения о задолженности и произведённых платежах могут образовывать персональные данные. Распространение такой информации за пределы законной цели требует отдельной оценки.
Особое внимание уделяем объявлениям о задолженности, спискам должников, сообщениям в домовых чатах и на стендах, почтовым рассылкам, публикациям на сайте и передаче сведений председателю совета дома. Само наличие долга не означает, что УК вправе сделать сведения о конкретном человеке общедоступными. Проверяем, можно ли идентифицировать гражданина по размещённой информации, кто инициировал публикацию и какое правовое основание использовалось.
При ответе на обращение собственника действует обратный риск: предоставляя документы по дому, УК не должна без законного основания раскрывать персональные данные других лиц. Поэтому перед выдачей копий протоколов, договоров, актов, реестров или переписки проверяем, какие сведения относятся к предмету запроса и требуется ли их закрыть либо предоставить в ином объёме.
Расчётные центры, подрядчики и передача данных третьим лицам
Управляющая организация часто привлекает расчётный центр, IT-подрядчика, аварийно-диспетчерскую службу, колл-центр, организацию по печати и доставке квитанций, юристов и другие внешние организации. Передача сведений такому исполнителю должна иметь понятное правовое основание.
Если подрядчик обрабатывает данные именно по поручению УК, договор должен содержать условия, предусмотренные частью 3 статьи 6 Закона № 152-ФЗ: цели обработки, перечень данных и операций, требования конфиденциальности и безопасности, обязанность подтверждать принятые меры и сообщать оператору об инцидентах. Недостаточно общей фразы «стороны соблюдают законодательство о персональных данных».
При проверке отдельно выясняем, кто в конкретной схеме является оператором, а кто действует по поручению. Это особенно важно при прямых договорах с РСО, передаче показаний приборов учёта, смене расчётного центра и взыскании задолженности. Неправильное определение ролей приводит к тому, что в документах отсутствует необходимое поручение либо, наоборот, на УК возлагаются обязанности за обработку, которую она фактически не определяет.
Сайт УК, формы обращений и хранение данных в России
Сайт управляющей организации также входит в зону риска. Проверяем формы обратной связи, заявки в диспетчерскую службу, регистрацию в личном кабинете, подписку на уведомления, использование аналитических и иных интернет-сервисов. На сайте должна быть доступна политика в отношении обработки персональных данных, если через сайт осуществляется сбор сведений.
С 1 июля 2025 года при сборе персональных данных граждан Российской Федерации, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение таких данных с использованием баз данных за пределами России не допускаются, кроме прямо установленных законом случаев. Поэтому при аудите проверяем не только текст политики, но и фактическую инфраструктуру: где размещён сайт, куда поступают заявки, какие CRM и облачные сервисы используются, где хранятся резервные копии.
Если УК использует иностранные сервисы, одного упоминания о них в политике недостаточно. Необходимо определить, происходит ли сбор или трансграничная передача персональных данных, какие именно сведения покидают российскую инфраструктуру и допускается ли это законом.
Видеонаблюдение и изображения жителей
Системы видеонаблюдения в многоквартирных домах требуют отдельной проверки. Сам факт попадания человека в кадр не означает автоматически, что УК обрабатывает биометрические персональные данные. По статье 11 Закона № 152-ФЗ биометрическими являются сведения о физиологических и биологических особенностях, которые используются оператором для установления личности человека. Поэтому правовой режим зависит от назначения и технических возможностей конкретной системы.
Для обычного видеонаблюдения проверяем основание установки системы, цели записи, круг лиц с доступом, сроки хранения, порядок предоставления записей собственникам, полиции, суду и иным лицам. Если система используется для идентификации или аутентификации по изображению лица, требования становятся существенно строже и требуют отдельной оценки с учётом законодательства о биометрических персональных данных.
В споре с Роскомнадзором важно описывать не абстрактную «камеру в подъезде», а фактический процесс: кто определяет цели наблюдения, где находится архив, кто имеет технический доступ, может ли система устанавливать личность и по каким основаниям записи передаются третьим лицам.
Утечка персональных данных и уведомление Роскомнадзора
Если УК выявила неправомерную или случайную передачу, предоставление, распространение либо доступ к персональным данным, повлекшие нарушение прав субъектов, возникает специальная обязанность по уведомлению Роскомнадзора. Первичное уведомление направляется в течение 24 часов с момента выявления инцидента. В течение 72 часов направляются результаты внутреннего расследования и сведения о лицах, действия которых стали причиной инцидента, если такие лица установлены.
Поэтому при утечке нельзя сначала несколько дней выяснять внутренние причины, а затем решать, сообщать ли о ней. Сначала фиксируем момент обнаружения и доступные обстоятельства, определяем, подпадает ли событие под часть 3.1 статьи 21 Закона № 152-ФЗ, готовим первичное уведомление и параллельно проводим внутреннее расследование.
Риски существенно выросли после изменений КоАП РФ, действующих с 30 мая 2025 года. Для юридического лица отдельный штраф предусмотрен за неуведомление Роскомнадзора о намерении обрабатывать персональные данные, отдельный — за нарушение обязанности сообщить об инциденте. За утечки установлены значительно более высокие штрафы, размер которых зависит от масштаба и характера раскрытых данных, а при повторных нарушениях возможно применение оборотного штрафа. Поэтому документы об инциденте должны готовиться одновременно юристом и специалистами, отвечающими за информационную безопасность.
Жалоба гражданина, запрос и контроль без взаимодействия
На практике взаимодействие с Управлением Роскомнадзора по УрФО нередко начинается не с выездной проверки, а с обращения гражданина и запроса в адрес оператора. По части 4 статьи 20 Закона № 152-ФЗ оператор обязан предоставить уполномоченному органу необходимую информацию по запросу в течение 10 рабочих дней; срок может быть продлён не более чем на 5 рабочих дней при своевременном мотивированном уведомлении. При этом пункт 50 Положения № 1046 прямо устанавливает: направление оператору запросов по существу вопросов, содержащихся в обращениях граждан и иных лиц, не является документарной проверкой.
Перед ответом сопоставляем каждый вопрос запроса с документами УК. Если Управление просит указать источник получения данных, цель, правовое основание, сроки хранения и сведения об уничтожении, ответы должны подтверждаться фактическими процессами и локальными актами. Документы представляем в объёме, относящемся к законному запросу: нельзя одновременно утверждать, что данные не обрабатываются, и прикладывать материалы, показывающие обратное, но и передавать весь внутренний архив без проверки относимости не требуется.
Отдельная процедура — контрольные мероприятия без взаимодействия с оператором. По части 2 статьи 57 Федерального закона № 248-ФЗ они проводятся на основании задания уполномоченного должностного лица контрольного органа, в том числе задания, содержащегося в плане работы. Обращение гражданина, публикация или иные сведения могут стать источником информации о возможном нарушении, однако их не следует смешивать с самим юридическим основанием конкретного мероприятия без взаимодействия.
По пункту 61 Положения № 1046 при выявлении нарушения по итогам такого мероприятия оператору в зависимости от характера нарушения может быть направлено письмо с требованием прекратить обработку или уничтожить данные, требование об уточнении, блокировании или уничтожении недостоверных либо незаконно полученных данных либо объявлено предостережение. Предостережение не является предписанием: по статье 49 Закона № 248-ФЗ оно не может содержать требование представить сведения и документы или устанавливать сроки устранения последствий. По Положению № 1046 УК вправе подать возражение на предостережение в течение 10 рабочих дней со дня его получения.
| Документ или процедура | Правовая природа | Что важно для УК |
|---|---|---|
| Запрос по ч. 4 ст. 20 Закона № 152-ФЗ | Самостоятельная обязанность оператора предоставить необходимую информацию; такой запрос не является документарной проверкой | Ответ — 10 рабочих дней; возможно продление не более чем на 5 рабочих дней при мотивированном уведомлении |
| Предостережение | Профилактическая мера, а не предписание | Не может требовать документы или устанавливать сроки устранения последствий; возражение — 10 рабочих дней |
| Обязательный профилактический визит | Профилактическое мероприятие по № 248-ФЗ и Положению № 1046 | Срок — не более 10 рабочих дней; если выявленные нарушения не устранены до окончания визита, выдается предписание |
| Инспекционный визит | Контрольное мероприятие с взаимодействием | В одном месте — не более одного рабочего дня; если выявленные нарушения не устранены до окончания визита, выдается предписание |
| Документарная или выездная проверка | Контрольное мероприятие с взаимодействием | Срок каждой проверки — не более 10 рабочих дней; если выявленные нарушения не устранены до окончания соответствующей проверки, выдается предписание |
Как проходит проверка Роскомнадзора
Положение № 1046 предусматривает три контрольных мероприятия с взаимодействием: инспекционный визит, документарную и выездную проверки. Их важно отличать и от обычного запроса по обращению гражданина, и от профилактического визита. Инспекционный визит может проводиться по месту деятельности либо с использованием дистанционного взаимодействия; в его рамках возможны предусмотренные законом осмотр, опрос, получение письменных объяснений и истребование документов. Документарная проверка проводится по месту нахождения контрольного органа и строится на документах и письменных объяснениях. Выездная проверка допускает более широкий набор контрольных действий.
Срок документарной и выездной проверки по Положению № 1046 не может превышать 10 рабочих дней. Инспекционный визит в одном месте — не более одного рабочего дня. После изменений 2025 года осмотр, опрос и экспертиза в предусмотренных случаях могут проводиться дистанционно, в том числе посредством видеоконференц-связи и мобильного приложения «Инспектор».
При сопровождении проверяем решение о проведении мероприятия, его учётные данные в едином реестре контрольных мероприятий, предмет и основание, состав инспекторов, перечень допустимых действий и объём истребуемых документов. Представителю УК важно вести собственный перечень переданных материалов и фиксировать пояснения, потому что именно документы и объяснения затем становятся основой акта и возможного предписания.
Акт, предписание и административные риски
Если Роскомнадзор считает обязательные требования нарушенными, необходимо разбирать каждое нарушение отдельно. Например, отсутствие нужной информации в реестре операторов, недостатки политики, незаконное распространение сведений о должнике, отсутствие правового основания передачи подрядчику и нарушение требований безопасности — это разные фактические составы. Они требуют разных доказательств и способов устранения.
Поэтому после получения акта не ограничиваемся общей фразой «с нарушениями не согласны». Сопоставляем вывод инспектора с конкретной нормой Закона № 152-ФЗ, фактическим процессом обработки и доказательствами. Если нарушение можно устранить до окончания мероприятия и это имеет значение для дальнейшего решения, организуем исправление и документально подтверждаем его.
Административные риски по статье 13.11 КоАП РФ в 2026 году существенно выше прежних. Для юридических лиц за неуведомление или несвоевременное уведомление Роскомнадзора о намерении осуществлять обработку предусмотрен штраф от 100 000 до 300 000 рублей, за нарушение обязанности уведомить об инциденте — от 1 до 3 млн рублей. При неправомерной передаче обычных персональных данных санкции в зависимости от масштаба могут достигать 15 млн рублей, специальных категорий — 15 млн рублей, биометрических персональных данных — 20 млн рублей. За определённые повторные утечки предусмотрены оборотные штрафы в размере от 1 до 3 процентов выручки с установленными законом минимальными и максимальными пределами. Поэтому квалификацию события и объём возможной ответственности нужно оценивать до подготовки объяснений.
Досудебное обжалование результатов контроля
Решения и действия при федеральном контроле за обработкой персональных данных обжалуются по правилам главы 9 Федерального закона № 248-ФЗ и раздела VI Положения № 1046. Для организации судебное обжалование решений и действий, подпадающих под этот порядок, возможно после обязательного досудебного обжалования.
Жалоба на решение или действия должностных лиц подаётся в течение 30 календарных дней со дня, когда УК узнала или должна была узнать о нарушении своих прав. Для предписания установлен специальный срок — 10 рабочих дней с момента его получения. Жалоба рассматривается в течение 15 рабочих дней, а жалоба на отнесение объекта к категории риска — в течение 5 рабочих дней.
С 11 июля 2026 года Положение № 1046 дополнительно уточнено: контролируемое лицо вправе представить документы и информацию по предмету жалобы, при этом непредставление дополнительных материалов само по себе не является основанием для отказа в её рассмотрении. Контрольный орган также не должен требовать у заявителя документы, которые уже находятся у государственных или муниципальных органов либо подведомственных им организаций.
Практика Управления по УрФО в отношении управляющих организаций
Региональная практика показывает, что для УК реальный риск возникает уже на стадии ответа на запрос. В деле ООО «Управляющая компания Народная» Управление Роскомнадзора по Уральскому федеральному округу запрашивало сведения об источнике получения и правовых основаниях обработки персональных данных заявителя и собственников помещений многоквартирного дома, а также информацию о принятых мерах по уничтожению данных. Управляющая организация была привлечена к ответственности по статье 19.7 КоАП РФ за представление сведений не в полном объёме; Железнодорожный районный суд Екатеринбурга в январе 2025 года не нашёл оснований для отмены постановления.
Другой екатеринбургский спор показывает, почему вывод Роскомнадзора нельзя оценивать в отрыве от последующего судебного доказывания. По обращению о размещении уведомления о задолженности Управление Роскомнадзора по УрФО не установило нарушение со стороны ООО «УК «РЭМП-Эльмаш», поскольку не удалось установить лицо, разместившее документ на стенде. Однако затем Орджоникидзевский районный суд Екатеринбурга в деле № 2-2268/2025 исследовал дополнительные доказательства о способе доставки уведомлений и в решении первой инстанции пришёл к выводу о нарушении конфиденциальности персональных данных, частично удовлетворив требования о компенсации морального вреда. Для УК это практический сигнал: важны не только текст уведомления и формальный порядок его подготовки, но и доказуемый способ доставки, круг лиц с доступом и контроль за действиями сотрудников и подрядчиков.
Эти примеры подтверждают практическое правило: отвечать Роскомнадзору нужно не максимальным количеством документов, а полным и непротиворечивым ответом на каждый поставленный вопрос, подтверждённым документами и фактическими процессами УК.
Профилактический аудит персональных данных в УК
Проверку лучше начинать до поступления жалобы. Для управляющей организации полезно хотя бы периодически сопоставлять реестр Роскомнадзора, локальные документы и фактическую работу сотрудников. Особенно после смены расчётного центра, внедрения новой CRM, запуска мобильного приложения, установки видеонаблюдения, передачи части функций подрядчику или изменения сайта.
При аудите проверяем:
- уведомление Роскомнадзора и сведения в реестре операторов;
- цели и правовые основания обработки данных собственников, работников, заявителей и контрагентов;
- приказ о назначении ответственного и локальные акты;
- формы согласий с учётом требования об их отдельном оформлении;
- договоры и поручения расчётным центрам, IT-подрядчикам и другим обработчикам;
- порядок ответов субъектам персональных данных и Роскомнадзору;
- сайт, формы обратной связи, используемые облачные сервисы и место хранения баз данных;
- порядок хранения, уничтожения и блокирования сведений;
- действия при утечке и внутренний порядок уведомления ответственного лица;
- видеонаблюдение и правила доступа к архиву.
По итогам УК получает не общий перечень требований закона, а список конкретных несоответствий и документов, которые нужно изменить. Это позволяет устранить типовые нарушения до запроса Управления и подготовить сотрудников к работе с обращениями субъектов персональных данных.
По другим вопросам правовой работы управляющей организации — договоры, собственники, РСО, жилищный надзор, прокуратура и судебные споры — смотрите услугу «Юрист для управляющих компаний ЖКХ в Екатеринбурге и Свердловской области».
Работаем с управляющими организациями по всему региону: Екатеринбург и Свердловская область. При защите от требований Роскомнадзора заранее оцениваем документы и фактические процессы обработки данных: результат зависит не только от текста локальных актов, но и от того, как УК действительно получает, использует, передаёт, хранит и уничтожает сведения.