Здравствуйте, Григорий.
Раньше в ч. 2 ст. 22 Федерального закона № 152-ФЗ «О персональных данных» было много оснований, по которым можно было не уведомлять Роскомнадзор (в том числе заключение договоров напрямую с субъектами).
Сейчас большинство из них отменены.
Остались только три исключения, когда уведомление не требуется:
1. ГИС для госбезопасности (п. 7 ч. 2 ст. 22) — не актуально для вас.
2. Обработка только без средств автоматизации (п. 8 ч. 2 ст. 22).
3. Транспортная безопасность (п. 9 ч.2 ст. 22) — тоже не актуально для Вас.
Для Вашей ситуации подходит только п. 8 (в случае, если оператор осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации)
То есть, уведомление не требуется, если оператор осуществляет обработку персональных данных исключительно без использования средств автоматизации.
Таким образом, если вы храните только бумажные договоры, не заносите данные в Excel, CRM, бухгалтерские программы или даже обычные файлы на компьютере, не используете электронную почту для передачи паспортных данных и т.п., то Вы можете не подавать уведомление.
Нокак только Вы хоть где-то вводите ФИО, паспортные данные или телефон арендатора в электронную систему, даже простую таблицу Excel, — это считается обработкой с использованием средств автоматизации, и уведомление становится обязательным.
В Вашем случае отсутствие сотрудников не имеет значения, так как речь идет только о персональных данных арендаторов.
Отсутствие сайта также не играет роли, но при этом исключает сбор данных через интернет.
Если договоры заключаются только на бумаге и данные арендаторов нигде не хранятся в электронном виде, уведомлять Роскомнадзор не требуется.
Хочу отметить, что Роскомнадзор часто проверяет, действительно ли обработка ведется только на бумаге.
Если при проверке выяснится, что данные арендаторов хранятся в 1С, в Excel, в мессенджерах, почте — это уже автоматизированная обработка.
В таком случае отсутствие уведомления будет считаться нарушением требований законодательства о персональных данных.
За это на индивидуального предпринимателя может быть наложен административный штраф по статье 13.11 Кодекса об административных правонарушениях РФ.
Часть 10 этой статьи прямо устанавливает ответственность за неподачу уведомления в Роскомнадзор о намерении обрабатывать персональные данные.
Размер штрафа составляет:
для граждан — от 5 000 до 10 000 рублей,
для должностных лиц — от 30 000 до 50 000 рублей,
для юридических лиц — от 100 000 до 300 000 рублей.
Поскольку по примечанию к статье 13.11 индивидуальные предприниматели несут ответственность как юридические лица, в Вашем случае штраф может составить от 100 000 до 300 000 рублей.
В п. 2 Положения N 687 прямо указано, что обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее.
И далее указано, что
И при использовании типовых форм договоров с соблюдение данных требований нельзя признать осуществлением Вами автоматизированной обработки персональных данных.
В связи с чем уведомление РКН не требуется.