Управляющая компания, ТСЖ или ЖСК становится оператором персональных данных, когда сама определяет цели и способы их обработки. Руководителю нужно сопоставить каждую цель с правовым основанием, подать уведомление в Роскомнадзор, оформить локальные документы, ограничить доступ и подготовить порядок действий при утечке. Согласие жильца требуется не всегда, а с 1 сентября 2025 года его нельзя прятать в договор управления.
Как управляющей компании работать с персональными данными
УК, ТСЖ или ЖСК обязаны провести инвентаризацию данных, определить цели и правовые основания обработки, подать уведомление в Роскомнадзор до начала работы, назначить ответственного и утвердить локальные акты. Согласие жильца нужно не всегда, а с 1 сентября 2025 года его нельзя включать в договор управления — только отдельным документом.
Материал подготовлен по выступлению: Зульфия Атаханова, председатель МКА «Закон и Решение», адвокат, медиатор и тренер медиаторов, член Общественного совета при Министерстве ЖКХ Московской области, член Ассоциации председателей советов МКД Московской области. Доклад «Персональные данные в ЖКХ: получение, обработка, ответственность», ЖКХКОНФ 2024.
Что обязана сделать управляющая компания
Первый шаг — не собирать согласия «на всякий случай», а составить карту обработки: какие сведения получает организация, для какой цели, на каком основании, кто имеет доступ, кому данные передаются и когда уничтожаются. Один лицевой счёт может включать несколько разных целей и оснований.
После инвентаризации руководитель проверяет уведомление Роскомнадзора, назначает ответственного, утверждает политику и локальные акты, оформляет поручения подрядчикам, ограничивает доступ и вводит порядок реагирования на инциденты. Именно эти организационные действия превращают формальный комплект документов в работающую систему.
- Инвентаризировать базы, бумажные архивы, сайт, CRM, биллинг, пропускную систему и видеонаблюдение.
- Для каждой цели определить минимальный состав данных и законное основание обработки.
- Проверить сведения об операторе в реестре Роскомнадзора и при необходимости подать или обновить уведомление.
- Назначить ответственного и закрепить доступ сотрудников по ролям.
- Оформить договорные условия с расчётным центром, хостингом, облачным сервисом и другими обработчиками.
- Установить сроки хранения, блокирования и подтверждённого уничтожения данных.
Когда УК нужно согласие на обработку персональных данных
Согласие — только одно из оснований, перечисленных в статье 6 закона № 152-ФЗ. Обработка может быть необходима для исполнения закона, договора с самим субъектом или законных интересов оператора и третьих лиц при условии, что права человека не нарушаются. Поэтому фраза архивной презентации «данные собственников — только с личного согласия» слишком широка и в этой статье не используется.
Если организация всё же опирается на согласие, оно должно быть конкретным, предметным, информированным, сознательным и однозначным. С 1 сентября 2025 года Федеральный закон № 156-ФЗ требует оформлять согласие отдельно от других документов, которые подписывает человек. Включать его одним пунктом в договор управления больше нельзя.
Отзыв согласия не всегда означает немедленное удаление всех сведений: обработка может продолжаться, если для конкретной цели сохраняется другое предусмотренное законом основание. Это решение нужно документировать по каждой цели, а не принимать для лицевого счёта целиком.
Какие данные УК действительно нужны
Закон требует ограничивать обработку заранее определённой целью и не собирать лишнее. Для начислений, обращений жителей, доступа в дом, взыскания долга и кадрового учёта нужны разные наборы сведений. Паспорт, СНИЛС, телефон или сведения о проживающих нельзя включать в единую анкету только потому, что они могут когда-нибудь пригодиться.
Специальные категории — например, сведения о здоровье — обрабатываются по отдельным правилам статьи 10. Большинству стандартных процессов УК они не нужны. Если такие данные появляются в обращении жителя, доступ к ним следует ограничить задачей, для которой они получены.
Фото или видеозапись не становятся биометрическими данными автоматически. Статья 11 связывает биометрию с физиологическими и биологическими особенностями, которые оператор использует для установления личности. Обычная запись камеры всё равно может быть персональными данными, если позволяет определить человека, поэтому нужны понятная цель, ограниченный доступ, срок хранения и защищённый контур. Но утверждать, что для любой камеры в МКД обязательно письменное биометрическое согласие каждого попавшего в кадр, неверно.
Как УК подать уведомление в Роскомнадзор
По статье 22 закона № 152-ФЗ оператор уведомляет Роскомнадзор до начала обработки. После изменений 2022 года старые широкие исключения для трудовых отношений и договоров больше не действуют: без уведомления остаются только данные в государственных системах безопасности, исключительно неавтоматизированная обработка и отдельные случаи транспортной безопасности. Для современной УК с биллингом, почтой и сайтом исключение почти никогда не подходит.
Перед отправкой нужно описать каждую цель отдельно: категории субъектов и данных, правовое основание, действия с данными, способы обработки, меры защиты, ответственного, подрядчиков, сроки и место нахождения базы. Уведомление не заменяет эту инвентаризацию — оно лишь фиксирует её результат в реестре.
- До начала обработки — уведомление о намерении обрабатывать персональные данные.
- При изменении сведений в реестре — информационное письмо не позднее 15-го числа следующего месяца.
- При прекращении обработки — уведомление в течение 10 рабочих дней.
- При инциденте — отдельные сообщения в сроки 24 и 72 часа по статье 21.
Что делать при утечке персональных данных
Если произошла неправомерная или случайная передача, предоставление, распространение либо доступ и это нарушило права людей, оператор уведомляет именно Роскомнадзор. На слайде 27 архивной презентации трижды ошибочно указан Роспотребнадзор — следовать этому слайду нельзя.
Первичное сообщение направляется в течение 24 часов с момента выявления: что произошло, предполагаемые причины и вред, какие меры приняты и кто отвечает за взаимодействие с ведомством. В течение 72 часов передаются результаты внутреннего расследования и сведения о виновных лицах, если они установлены.
Чтобы уложиться в сроки, порядок нельзя писать после инцидента. У ответственного заранее должны быть каналы эскалации, журнал событий, контакты подрядчиков, форма первичного сообщения и право немедленно ограничить доступ.
Как защитить персональные данные жильцов
Слайды 24–26 доклада делят меры на правовые, организационные и технические. Для руководителя это означает, что одной политики на сайте недостаточно: нужно проверить реальный маршрут данных от формы обращения до архива и подрядчика.
- Утвердить политику, перечень целей, регламенты доступа, хранения, резервного копирования и уничтожения.
- Назначить ответственного и обучить сотрудников, которые работают с лицевыми счетами и обращениями.
- Выдавать доступ по роли, вести учёт действий и регулярно закрывать доступ уволенным сотрудникам.
- В договорах с обработчиками фиксировать цели, состав операций, конфиденциальность, меры безопасности и обязанность сообщать об инциденте.
- При сборе данных граждан РФ использовать базы на территории России и документировать место их нахождения.
- Проверять, что данные действительно уничтожаются после достижения цели, а не остаются в почте, выгрузках и резервных копиях без срока.
Какие штрафы действуют в 2026 году
Таблица штрафов на слайдах 30–37 отражает редакцию 2024 года и для текущей работы не подходит. Федеральный закон № 420-ФЗ ввёл с 30 мая 2025 года самостоятельную ответственность за отсутствие уведомлений и утечки.
- За неподачу или несвоевременную подачу уведомления о начале обработки — для юридического лица от 100 до 300 тысяч рублей.
- За неподачу уведомления об инциденте — для юридического лица от 1 до 3 млн рублей.
- За неправомерную передачу данных штраф зависит от количества людей и состава сведений.
- За повторную утечку возможен оборотный штраф от 1% до 3% выручки, но не менее 25 млн и не более 500 млн рублей.
Чек-лист аудита УК или ТСЖ
Короткая самопроверка показывает, где у организации нет владельца процесса или документального основания.
- Все цели, базы и категории субъектов внесены в реестр обработки внутри организации.
- Для каждой цели указано основание; лишние поля удалены из форм и анкет.
- Сведения в реестре Роскомнадзора совпадают с фактическими процессами.
- Согласия, если они нужны, оформлены отдельно от договоров и заявлений.
- Политика опубликована, локальные акты утверждены, ответственный назначен.
- Подрядчики оформлены как лица, обрабатывающие данные по поручению оператора.
- Проверены доступы, российская локализация баз, резервные копии и уничтожение.
- План инцидента позволяет сообщить в Роскомнадзор за 24 часа и завершить расследование за 72 часа.
Каждый новый цифровой сервис добавляет данные — и точку риска
Объём сведений о жителях, которые проходят через управляющую организацию, растёт вместе с сервисами: личный кабинет, чат дома, электронное собрание, приём заявок, онлайн-оплата. Каждый канал — это новые записи о людях, новые доступы у сотрудников и подрядчиков и новая точка, где утечка возможна.
Утечки в жилищной сфере редко бывают результатом взлома. Чаще это выгрузка в мессенджер, общий доступ к таблице у пяти сотрудников, база в бесплатном облаке подрядчика, увольнение без отзыва доступов. Ущерб при этом репутационный в первую очередь: жители доверяют управляющей организации сведения о своём жилье и семье, и один инцидент обнуляет годы работы с доверием.
Рабочий подход — пропускать каждый новый сервис через один и тот же короткий чек-лист до запуска: какие данные собираем, зачем, где они лежат, у кого есть доступ, как удаляем, что делаем при инциденте. Это дешевле, чем разбираться после.
Работа с данными жителей и цифровые сервисы, которые внедряет организация, — одна и та же тема: чем больше сервисов, тем больше мест, где данные утекают. Поэтому на дне цифровизации ЖКХКОНФ внедрение ИИ и обращение с персональными данными разбирают в одном блоке — согласие жителя, ответственность за ошибку алгоритма, доступы подрядчиков и уволенных сотрудников.
- Ревизия доступов при любом кадровом изменении — самая частая дыра именно здесь.
- Отдельная позиция в договоре с подрядчиком: где он хранит данные жителей и что делает при инциденте.
- Чат дома и мессенджеры — не место для выгрузок с адресами и суммами долгов.
Источники
- Зульфия Атаханова. «Персональные данные в ЖКХ: получение, обработка, ответственность» — Архив ЖКХКОНФ 2024, слайды 1–42. Ошибки и устаревшие нормы из презентации в статью не перенесены.
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — Действующая редакция: основания обработки, согласие, биометрия, инциденты и уведомление оператора. (https://ips.pravo.gov.ru/api/ips/legislation/document?baseid=None&hash=98490812b3409e2a8d78a11ca9010f434ea3d9250a11dbbdb78690cd5551bdd6)
- Федеральный закон от 24.06.2025 № 156-ФЗ — С 1 сентября 2025 года согласие оформляется отдельно от других подписываемых документов. (https://publication.pravo.gov.ru/document/0001202506240021)
- Федеральный закон от 30.11.2024 № 420-ФЗ — Новые составы и размеры административной ответственности, действующие с 30 мая 2025 года. (https://publication.pravo.gov.ru/document/0001202411300011)
Это актуализированный разбор архивного доклада 2024 года. Юридические утверждения сверены по официальным источникам на 21 июля 2026 года; перед внедрением регламента необходимо учитывать фактические процессы конкретной организации.
Документы для УК, ТСЖ и собственников
Готовые файлы Word. Одиночный документ собирается по форме, комплект выдаётся архивом после оплаты.