Управляющая компания, ТСЖ или ЖСК становится оператором персональных данных, когда сама определяет цели и способы их обработки. Руководителю нужно сопоставить каждую цель с правовым основанием, подать уведомление в Роскомнадзор, оформить локальные документы, ограничить доступ и подготовить порядок действий при утечке. Согласие жильца требуется не всегда, а с 1 сентября 2025 года его нельзя прятать в договор управления.

Как управляющей компании работать с персональными данными

УК, ТСЖ или ЖСК обязаны провести инвентаризацию данных, определить цели и правовые основания обработки, подать уведомление в Роскомнадзор до начала работы, назначить ответственного и утвердить локальные акты. Согласие жильца нужно не всегда, а с 1 сентября 2025 года его нельзя включать в договор управления — только отдельным документом.

Материал подготовлен по выступлению: Зульфия Атаханова, председатель МКА «Закон и Решение», адвокат, медиатор и тренер медиаторов, член Общественного совета при Министерстве ЖКХ Московской области, член Ассоциации председателей советов МКД Московской области. Доклад «Персональные данные в ЖКХ: получение, обработка, ответственность», ЖКХКОНФ 2024.

Что обязана сделать управляющая компания

Первый шаг — не собирать согласия «на всякий случай», а составить карту обработки: какие сведения получает организация, для какой цели, на каком основании, кто имеет доступ, кому данные передаются и когда уничтожаются. Один лицевой счёт может включать несколько разных целей и оснований.

После инвентаризации руководитель проверяет уведомление Роскомнадзора, назначает ответственного, утверждает политику и локальные акты, оформляет поручения подрядчикам, ограничивает доступ и вводит порядок реагирования на инциденты. Именно эти организационные действия превращают формальный комплект документов в работающую систему.

  • Инвентаризировать базы, бумажные архивы, сайт, CRM, биллинг, пропускную систему и видеонаблюдение.
  • Для каждой цели определить минимальный состав данных и законное основание обработки.
  • Проверить сведения об операторе в реестре Роскомнадзора и при необходимости подать или обновить уведомление.
  • Назначить ответственного и закрепить доступ сотрудников по ролям.
  • Оформить договорные условия с расчётным центром, хостингом, облачным сервисом и другими обработчиками.
  • Установить сроки хранения, блокирования и подтверждённого уничтожения данных.

Когда УК нужно согласие на обработку персональных данных

Согласие — только одно из оснований, перечисленных в статье 6 закона № 152-ФЗ. Обработка может быть необходима для исполнения закона, договора с самим субъектом или законных интересов оператора и третьих лиц при условии, что права человека не нарушаются. Поэтому фраза архивной презентации «данные собственников — только с личного согласия» слишком широка и в этой статье не используется.

Если организация всё же опирается на согласие, оно должно быть конкретным, предметным, информированным, сознательным и однозначным. С 1 сентября 2025 года Федеральный закон № 156-ФЗ требует оформлять согласие отдельно от других документов, которые подписывает человек. Включать его одним пунктом в договор управления больше нельзя.

Отзыв согласия не всегда означает немедленное удаление всех сведений: обработка может продолжаться, если для конкретной цели сохраняется другое предусмотренное законом основание. Это решение нужно документировать по каждой цели, а не принимать для лицевого счёта целиком.

Какие данные УК действительно нужны

Закон требует ограничивать обработку заранее определённой целью и не собирать лишнее. Для начислений, обращений жителей, доступа в дом, взыскания долга и кадрового учёта нужны разные наборы сведений. Паспорт, СНИЛС, телефон или сведения о проживающих нельзя включать в единую анкету только потому, что они могут когда-нибудь пригодиться.

Специальные категории — например, сведения о здоровье — обрабатываются по отдельным правилам статьи 10. Большинству стандартных процессов УК они не нужны. Если такие данные появляются в обращении жителя, доступ к ним следует ограничить задачей, для которой они получены.

Фото или видеозапись не становятся биометрическими данными автоматически. Статья 11 связывает биометрию с физиологическими и биологическими особенностями, которые оператор использует для установления личности. Обычная запись камеры всё равно может быть персональными данными, если позволяет определить человека, поэтому нужны понятная цель, ограниченный доступ, срок хранения и защищённый контур. Но утверждать, что для любой камеры в МКД обязательно письменное биометрическое согласие каждого попавшего в кадр, неверно.

Как УК подать уведомление в Роскомнадзор

По статье 22 закона № 152-ФЗ оператор уведомляет Роскомнадзор до начала обработки. После изменений 2022 года старые широкие исключения для трудовых отношений и договоров больше не действуют: без уведомления остаются только данные в государственных системах безопасности, исключительно неавтоматизированная обработка и отдельные случаи транспортной безопасности. Для современной УК с биллингом, почтой и сайтом исключение почти никогда не подходит.

Перед отправкой нужно описать каждую цель отдельно: категории субъектов и данных, правовое основание, действия с данными, способы обработки, меры защиты, ответственного, подрядчиков, сроки и место нахождения базы. Уведомление не заменяет эту инвентаризацию — оно лишь фиксирует её результат в реестре.

  • До начала обработки — уведомление о намерении обрабатывать персональные данные.
  • При изменении сведений в реестре — информационное письмо не позднее 15-го числа следующего месяца.
  • При прекращении обработки — уведомление в течение 10 рабочих дней.
  • При инциденте — отдельные сообщения в сроки 24 и 72 часа по статье 21.

Что делать при утечке персональных данных

Если произошла неправомерная или случайная передача, предоставление, распространение либо доступ и это нарушило права людей, оператор уведомляет именно Роскомнадзор. На слайде 27 архивной презентации трижды ошибочно указан Роспотребнадзор — следовать этому слайду нельзя.

Первичное сообщение направляется в течение 24 часов с момента выявления: что произошло, предполагаемые причины и вред, какие меры приняты и кто отвечает за взаимодействие с ведомством. В течение 72 часов передаются результаты внутреннего расследования и сведения о виновных лицах, если они установлены.

Чтобы уложиться в сроки, порядок нельзя писать после инцидента. У ответственного заранее должны быть каналы эскалации, журнал событий, контакты подрядчиков, форма первичного сообщения и право немедленно ограничить доступ.

Как защитить персональные данные жильцов

Слайды 24–26 доклада делят меры на правовые, организационные и технические. Для руководителя это означает, что одной политики на сайте недостаточно: нужно проверить реальный маршрут данных от формы обращения до архива и подрядчика.

  • Утвердить политику, перечень целей, регламенты доступа, хранения, резервного копирования и уничтожения.
  • Назначить ответственного и обучить сотрудников, которые работают с лицевыми счетами и обращениями.
  • Выдавать доступ по роли, вести учёт действий и регулярно закрывать доступ уволенным сотрудникам.
  • В договорах с обработчиками фиксировать цели, состав операций, конфиденциальность, меры безопасности и обязанность сообщать об инциденте.
  • При сборе данных граждан РФ использовать базы на территории России и документировать место их нахождения.
  • Проверять, что данные действительно уничтожаются после достижения цели, а не остаются в почте, выгрузках и резервных копиях без срока.

Какие штрафы действуют в 2026 году

Таблица штрафов на слайдах 30–37 отражает редакцию 2024 года и для текущей работы не подходит. Федеральный закон № 420-ФЗ ввёл с 30 мая 2025 года самостоятельную ответственность за отсутствие уведомлений и утечки.

  • За неподачу или несвоевременную подачу уведомления о начале обработки — для юридического лица от 100 до 300 тысяч рублей.
  • За неподачу уведомления об инциденте — для юридического лица от 1 до 3 млн рублей.
  • За неправомерную передачу данных штраф зависит от количества людей и состава сведений.
  • За повторную утечку возможен оборотный штраф от 1% до 3% выручки, но не менее 25 млн и не более 500 млн рублей.

Чек-лист аудита УК или ТСЖ

Короткая самопроверка показывает, где у организации нет владельца процесса или документального основания.

  • Все цели, базы и категории субъектов внесены в реестр обработки внутри организации.
  • Для каждой цели указано основание; лишние поля удалены из форм и анкет.
  • Сведения в реестре Роскомнадзора совпадают с фактическими процессами.
  • Согласия, если они нужны, оформлены отдельно от договоров и заявлений.
  • Политика опубликована, локальные акты утверждены, ответственный назначен.
  • Подрядчики оформлены как лица, обрабатывающие данные по поручению оператора.
  • Проверены доступы, российская локализация баз, резервные копии и уничтожение.
  • План инцидента позволяет сообщить в Роскомнадзор за 24 часа и завершить расследование за 72 часа.

Каждый новый цифровой сервис добавляет данные — и точку риска

Объём сведений о жителях, которые проходят через управляющую организацию, растёт вместе с сервисами: личный кабинет, чат дома, электронное собрание, приём заявок, онлайн-оплата. Каждый канал — это новые записи о людях, новые доступы у сотрудников и подрядчиков и новая точка, где утечка возможна.

Утечки в жилищной сфере редко бывают результатом взлома. Чаще это выгрузка в мессенджер, общий доступ к таблице у пяти сотрудников, база в бесплатном облаке подрядчика, увольнение без отзыва доступов. Ущерб при этом репутационный в первую очередь: жители доверяют управляющей организации сведения о своём жилье и семье, и один инцидент обнуляет годы работы с доверием.

Рабочий подход — пропускать каждый новый сервис через один и тот же короткий чек-лист до запуска: какие данные собираем, зачем, где они лежат, у кого есть доступ, как удаляем, что делаем при инциденте. Это дешевле, чем разбираться после.

Работа с данными жителей и цифровые сервисы, которые внедряет организация, — одна и та же тема: чем больше сервисов, тем больше мест, где данные утекают. Поэтому на дне цифровизации ЖКХКОНФ внедрение ИИ и обращение с персональными данными разбирают в одном блоке — согласие жителя, ответственность за ошибку алгоритма, доступы подрядчиков и уволенных сотрудников.

  • Ревизия доступов при любом кадровом изменении — самая частая дыра именно здесь.
  • Отдельная позиция в договоре с подрядчиком: где он хранит данные жителей и что делает при инциденте.
  • Чат дома и мессенджеры — не место для выгрузок с адресами и суммами долгов.

Источники

  • Зульфия Атаханова. «Персональные данные в ЖКХ: получение, обработка, ответственность» — Архив ЖКХКОНФ 2024, слайды 1–42. Ошибки и устаревшие нормы из презентации в статью не перенесены.
  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — Действующая редакция: основания обработки, согласие, биометрия, инциденты и уведомление оператора. (https://ips.pravo.gov.ru/api/ips/legislation/document?baseid=None&hash=98490812b3409e2a8d78a11ca9010f434ea3d9250a11dbbdb78690cd5551bdd6)
  • Федеральный закон от 24.06.2025 № 156-ФЗ — С 1 сентября 2025 года согласие оформляется отдельно от других подписываемых документов. (https://publication.pravo.gov.ru/document/0001202506240021)
  • Федеральный закон от 30.11.2024 № 420-ФЗ — Новые составы и размеры административной ответственности, действующие с 30 мая 2025 года. (https://publication.pravo.gov.ru/document/0001202411300011)

Это актуализированный разбор архивного доклада 2024 года. Юридические утверждения сверены по официальным источникам на 21 июля 2026 года; перед внедрением регламента необходимо учитывать фактические процессы конкретной организации.

Документы для УК, ТСЖ и собственников

Готовые файлы Word. Одиночный документ собирается по форме, комплект выдаётся архивом после оплаты.