<h2 id="_1">Обработка персональных данных индивидуальным предпринимателем при сдаче нежилых помещений в аренду</h2>
<h3 id="_2">Анализ ситуации</h3>
<p>Вы являетесь индивидуальным предпринимателем (ИП) и в рамках своей деятельности заключаете договоры аренды. Для этого вы получаете, храните и используете документы контрагентов (физических лиц, ИП, представителей организаций), содержащие персональные данные. Это включает паспортные данные, ИНН, адреса.</p>
<h4 id="1">1. Являетесь ли вы оператором персональных данных?</h4>
<p>Да, вы являетесь оператором персональных данных.</p>
<p>Согласно закону, оператор — это "государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными" (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 3).</p>
<p>Обработка персональных данных определяется как "любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование..." (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 3).</p>
<p>Вы самостоятельно организуете и осуществляете сбор, хранение и использование персональных данных арендаторов для цели заключения и исполнения договоров аренды, следовательно, подпадаете под определение оператора.</p>
<h4 id="2">2. Нужно ли регистрироваться (уведомлять Роскомнадзор)?</h4>
<p>В вашем случае, скорее всего, <strong>нет</strong>, но с важной оговоркой.</p>
<p>Закон обязывает оператора до начала обработки уведомить уполномоченный орган (Роскомнадзор), за исключением случаев, перечисленных в статье 22. Одно из ключевых исключений, которое может к вам относиться:</p>
<blockquote>
<p>"8) в случае, если оператор осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации" (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 22, часть 2).</p>
</blockquote>
<p><strong>Важный момент</strong>: в вашем описании указано, что вы храните данные "иногда в электронном виде" и используете "обычную программу на компьютере" для подготовки договоров. Обработка с использованием средств автоматизации (компьютера) лишает вас возможности воспользоваться этим исключением. Однако, если вы храните данные <strong>только на бумажных носителях</strong>, а компьютер используете исключительно как печатную машинку для формирования документа, не создавая и не храня в нем электронные базы данных арендаторов, есть шанс подпасть под это исключение. Судебная практика и разъяснения Роскомнадзора по этому вопросу неоднозначны.</p>
<p><strong>Вывод</strong>: Если вы обрабатываете данные (храните, систематизируете) в электронном виде (например, в файлах Excel, в почте, в программе учета), вы <strong>обязаны</strong> направить уведомление в Роскомнадзор. Если обработка полностью на бумаге — уведомлять не нужно.</p>
<h4 id="3">3. Какие документы подписывать с арендаторами (согласие)?</h4>
<p><strong>Для физических лиц-арендаторов (включая ИП и самозанятых):</strong><br />
В большинстве случаев <strong>отдельное письменное согласие не требуется</strong>. Обработка их персональных данных будет законна на основании п. 5 ч. 1 ст. 6 закона:</p>
<blockquote>
<p>"5) обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных..." (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 6).</p>
</blockquote>
<p>Аргументация: физическое лицо (ИП) инициирует заключение договора аренды и предоставляет свои данные именно для этой цели. Обработка (хранение паспортных данных, адреса) необходима для исполнения этого договора (идентификация сторон, направление корреспонденции, разрешение споров).</p>
<p><strong>Для представителей юридических лиц:</strong><br />
Представитель организации действует на основании устава или доверенности. Его персональные данные (ФИО, должность) обрабатываются в связи с исполнением договора с организацией. Правовое основание то же — п. 5 ч. 1 ст. 6, так как представитель действует в интересах стороны договора (юридического лица).</p>
<p><strong>Что рекомендуется сделать на практике:</strong><br />
Включить в текст самого договора аренды раздел о согласии на обработку персональных данных. В нем указать:<br />
* Перечень данных, которые будут обрабатываться (паспорт, ИНН, адрес и т.д.).<br />
* Цели обработки (заключение, исполнение, изменение, расторжение договора аренды, направление уведомлений, разрешение споров).<br />
* Способы обработки (сбор, запись, хранение, уточнение, использование).<br />
* Срок действия согласия (как правило, на весь срок договора и срок исковой давности после его окончания).<br />
* Подтверждение, что субъект данных ознакомлен с политикой оператора (см. ниже).</p>
<p>Это не является обязательным требованием закона при наличии основания по ст. 6, но является хорошей практикой, информирует контрагента и снижает риски споров.</p>
<h4 id="4">4. Какие внутренние документы должны быть?</h4>
<p>Как оператор вы обязаны принять меры, необходимые и достаточные для обеспечения выполнения своих обязанностей. К таким мерам, в частности, относится:</p>
<blockquote>
<p>"2) издание оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований..." (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 18.1).</p>
</blockquote>
<p>Хотя норма прямо говорит о юридических лицах, она устанавливает общий принцип. ИП, как оператор, также должен определить правила обработки. Вам рекомендуется разработать и утвердить (проставить дату и подпись) следующие документы:</p>
<ol>
<li><strong>Политика в отношении обработки персональных данных</strong> — основной документ. В нем описываются цели, принципы, состав данных, права субъектов, меры безопасности, порядок обработки запросов от субъектов данных.</li>
<li><strong>Приказ (распоряжение) об утверждении Политики и назначении ответственного за организацию обработки ПДн</strong>. Поскольку вы работаете один, ответственным будете вы сами.</li>
<li><strong>Перечень лиц, имеющих доступ к персональным данным</strong>. Опять же, это будете только вы.</li>
<li><strong>Инструкция по обеспечению безопасности персональных данных</strong> (если обработка ведется в информационной системе). Описывает, как защищены бумажные и электронные носители: пароли на компьютер, антивирус, шкаф с замком для бумаг.</li>
<li><strong>Журнал учета обращений субъектов персональных данных</strong> (для фиксации запросов, если они поступят).</li>
</ol>
<blockquote>
<p>"Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных..." (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 18.1, часть 2).</p>
</blockquote>
<p>Достаточно иметь этот документ в бумажном виде и предоставлять его по первому требованию арендатора или проверяющего органа.</p>
<h4 id="5">5. Регулярная отчетность и уведомления в РКН</h4>
<ul>
<li><strong>Регулярной отчетности</strong> (ежемесячной, ежеквартальной) закон <strong>не устанавливает</strong>.</li>
<li><strong>Обязанность по уведомлению</strong> возникает в следующих случаях:<ul>
<li>При начале обработки (если вы не подпадаете под исключение) — уведомление по форме.</li>
<li>При изменении сведений, указанных в уведомлении (например, сменили адрес, добавили новую цель обработки). Уведомлять нужно не позднее 15-го числа месяца, следующего за месяцем изменений. (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 22, часть 7).</li>
<li>При прекращении обработки данных — в течение 10 рабочих дней. (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 22, часть 7).</li>
</ul>
</li>
<li><strong>Обязанность по реагированию на запросы</strong>:<ul>
<li>Вы обязаны отвечать на запросы самих субъектов данных (арендаторов) о предоставлении информации об обработке их данных, их уточнении или уничтожении в сроки, установленные статьями 14 и 20 закона (как правило, 10-30 дней). (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статьи 14, 20).</li>
<li>Вы обязаны предоставлять информацию по запросу Роскомнадзора в установленные сроки. (Источник: Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных", статья 20).</li>
</ul>
</li>
</ul>
<h3 id="_3">Выводы и конкретные рекомендации</h3>
<ol>
<li><strong>Вы — оператор персональных данных</strong>. Игнорировать этот статус нельзя.</li>
<li><strong>По уведомлению в Роскомнадзор</strong>:<ul>
<li>Если вы храните данные арендаторов в электронном виде (в файлах, базах данных на компьютере) — <strong>обязательно подайте уведомление</strong> через сайт Роскомнадзора.</li>
<li>Если все данные строго на бумаге, а компьютер используется только для печати, теоретически можно не уведомлять. Однако риски признания ваших действий автоматизированной обработкой высоки. Наиболее безопасный путь — подать уведомление.</li>
</ul>
</li>
<li><strong>С арендаторами</strong>:<ul>
<li>Включайте в договор аренды блок о согласии на обработку персональных данных. Это застрахует вас и проинформирует контрагента.</li>
<li>Отдельный документ-согласие готовить не обязательно, но можно иметь его как шаблон на случай, если арендатор по каким-то причинам откажется включать такой пункт в договор (что маловероятно).</li>
</ul>
</li>
<li><strong>Внутренний документооборот</strong>:<ul>
<li><strong>Обязательно разработайте и утвердите Политику обработки персональных данных</strong>.</li>
<li>Издайте приказ о ее введении и назначении себя ответственным.</li>
<li>Составьте перечень обрабатываемых данных и субъектов.</li>
<li>Обеспечьте минимальные меры безопасности: пароль на компьютер, антивирус, locked шкаф для бумажных документов.</li>
</ul>
</li>
<li><strong>Отчетность</strong>:<ul>
<li>Регулярных отчетов нет.</li>
<li>Будьте готовы в срок отвечать на запросы арендаторов о их данных.</li>
<li>При изменении данных в ранее поданном уведомлении (если вы его подавали) — направляйте обновления в Роскомнадзор.</li>
</ul>
</li>
</ol>
<p><strong>Рекомендация</strong>: Учитывая, что объем обрабатываемых данных невелик, а риски штрафов за нарушения в области персональных данных существенны (статья 24 закона), рекомендуем подойти к вопросу формально: разработать Политику, обеспечить базовую защиту и, для исключения любых сомнений, <strong>подать уведомление в Роскомнадзор</strong>. Это избавит вас от потенциальных претензий контролирующего органа. Для окончательного решения по вопросу уведомления или для разработки полного пакета документов целесообразно обратиться к адвокату, специализирующемуся на защите персональных данных.</p>
<p><em>Этот ответ подготовлен с помощью ИИ и может содержать неточности.</em></p>
09.04.2026 06:06