С 30 мая 2025 года штрафы за нарушение закона о персональных данных выросли в разы — вплоть до 20 млн рублей для организаций и уголовной ответственности до 10 лет лишения свободы в отдельных случаях. При этом оператором персональных данных по закону является практически любой бизнес с сайтом, формой заявки или клиентской базой — от крупной компании до ИП с обычным лендингом. Разбираем, что обязан делать бизнес по 152-ФЗ и как не попасть на штраф из-за формальных недочётов. Другие направления помощи — на главной странице сайта, а по конкретной ситуации — у юриста по Digital и IT праву.
Что считается персональными данными по закону
Персональные данные (ст. 3 152-ФЗ) — это любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу. Это гораздо шире, чем принято думать в быту:
- ФИО, дата рождения, паспортные данные, адрес;
- номер телефона и email, если по ним можно идентифицировать конкретного человека;
- IP-адрес и файлы cookie в ряде трактовок регулятора — если позволяют идентифицировать пользователя;
- биометрические данные — фото, голос, отпечатки — регулируются с дополнительными, более строгими требованиями;
- данные о состоянии здоровья, национальности, религиозных убеждениях — отнесены к специальным категориям с повышенными требованиями к обработке.
Если на сайте есть форма заявки с полями «Имя» и «Телефон» — вы уже оператор персональных данных со всеми вытекающими обязанностями, независимо от масштаба бизнеса.
Обязанности оператора персональных данных
- определить цель и правовое основание обработки данных до начала их сбора;
- получить согласие субъекта на обработку (за исключением случаев, когда обработка допускается без согласия — например, для исполнения договора с самим субъектом);
- обеспечить конфиденциальность и безопасность обрабатываемых данных техническими и организационными мерами;
- разместить на сайте политику обработки персональных данных в свободном доступе;
- уведомить Роскомнадзор о начале обработки персональных данных (за отдельными исключениями);
- хранить и обрабатывать персональные данные граждан РФ на серверах, физически расположенных на территории России (требование локализации);
- уничтожить или обезличить данные по достижении цели обработки либо по истечении срока хранения.
Политика конфиденциальности: обязательные элементы
Политика обработки персональных данных — не формальный текст «для галочки», а документ, который должен точно отражать реальные процессы компании. Обязательные элементы:
- данные оператора (наименование, ИНН, адрес);
- перечень обрабатываемых категорий персональных данных;
- цели обработки — конкретные, а не общие формулировки вроде «для улучшения сервиса»;
- правовые основания обработки со ссылкой на конкретные нормы закона;
- сведения о трансграничной передаче данных, если она осуществляется;
- срок обработки и хранения данных, порядок их уничтожения;
- права субъекта персональных данных и порядок их реализации (отзыв согласия, запрос информации об обработке).
Скачанный из интернета шаблонный документ, не соответствующий реальным процессам компании, — распространённая и легко обнаруживаемая при проверке ошибка: несоответствие политики фактической практике обработки данных само по себе образует нарушение.
Согласие на обработку персональных данных: как правильно оформить
Согласие должно быть конкретным, информированным и сознательным — общая фраза мелким шрифтом внизу формы не всегда выдерживает проверку. Требования к корректному оформлению:
- согласие оформляется отдельным действием пользователя — например, установкой чекбокса, который не проставлен по умолчанию (предзаполненный чекбокс — нарушение);
- рядом с формой должна быть ссылка на текст политики обработки персональных данных, с которым пользователь соглашается;
- если данные собираются для разных целей (например, для обработки заявки и отдельно для рассылки), для каждой цели требуется отдельное согласие, а не одно общее;
- у пользователя должна быть реальная и понятная возможность отозвать согласие в любой момент;
- факт получения согласия нужно фиксировать и хранить как доказательство на случай проверки.
Уведомление Роскомнадзора о персональных данных
Большинство операторов обязаны уведомить Роскомнадзор о начале обработки персональных данных до её фактического начала — уведомление подаётся через личный кабинет на сайте регулятора. Отдельно и особенно жёстко закон требует уведомлять Роскомнадзор об утечке персональных данных: в течение 24 часов с момента обнаружения инцидента направляется первичное уведомление, а в течение 72 часов — уточнённые сведения о результатах внутреннего расследования. Пострадавших субъектов персональных данных также необходимо уведомить — в течение 10 дней с момента обнаружения утечки, если она затрагивает специальные категории данных или биометрию.
Ответственность за нарушение 152-ФЗ: штрафы и санкции
После изменений, вступивших в силу с 30 мая 2025 года, ответственность выстроена по нарастающей в зависимости от тяжести нарушения:
- Отсутствие уведомления Роскомнадзора — для организаций штраф вырос кратно, для ИП составляет от 100 000 до 300 000 рублей;
- Утечка персональных данных — размер штрафа рассчитывается исходя из объёма утёкших данных, для организаций может достигать до 20 млн рублей;
- Повторная утечка — применяется оборотный штраф, рассчитываемый в процентах от годовой выручки компании, что делает повторное нарушение несопоставимо дороже первого;
- Уголовная ответственность — предусмотрена за неправомерный оборот критически важных персональных данных в крупном размере, с наказанием вплоть до 10 лет лишения свободы в наиболее тяжких случаях.
Локализация персональных данных граждан РФ
С 2015 года (закон № 242-ФЗ) действует требование: при сборе персональных данных граждан России их первичная запись, систематизация, накопление, хранение, уточнение и извлечение должны производиться на серверах, физически расположенных на территории Российской Федерации. После усиления контроля в 2025 году это требование проверяется значительно активнее — использование зарубежных облачных сервисов, CRM или email-рассылок, чьи серверы физически находятся за границей, без выполнения требования локализации является самостоятельным и легко выявляемым нарушением при проверке сайта.
Часто задаваемые вопросы: 152-ФЗ и персональные данные
-
В большинстве случаев да, до начала фактической обработки — уведомление подаётся через личный кабинет на сайте Роскомнадзора. Есть ограниченный перечень исключений (например, обработка данных исключительно в рамках трудовых отношений с собственными сотрудниками без передачи третьим лицам), но большинство компаний с сайтом или клиентской базой под них не подпадает.
-
Это самостоятельное нарушение 152-ФЗ, влекущее штраф по ст. 13.11 КоАП РФ — и одно из самых легко обнаруживаемых при проверке сайта, поскольку не требует ожидания реальной утечки данных, отсутствие документа видно сразу.
-
Через отдельный, не предзаполненный чекбокс рядом со ссылкой на политику обработки персональных данных, с фиксацией факта согласия. Для разных целей обработки (заявка, рассылка, аналитика) желательно получать отдельные согласия, а не одно общее на всё сразу.
-
Да, ИП несут ответственность наравне с организациями, хотя в части нарушений размер штрафа для них ниже, чем для юрлиц. При этом за утечку данных и нарушения в обработке биометрии штрафы для ИП могут быть сопоставимы с санкциями для организаций.
-
Да, интернет-магазин обрабатывает персональные данные покупателей (ФИО, адрес доставки, телефон) при каждом заказе, а значит является оператором персональных данных и обязан иметь опубликованную политику обработки данных наравне с любым другим сайтом, собирающим такую информацию.
-
Первичный сбор, систематизация и хранение персональных данных граждан РФ должны производиться на серверах на территории России (требование локализации), с применением технических мер защиты от несанкционированного доступа, соразмерных характеру обрабатываемых данных и актуальным угрозам безопасности.
-
В течение 24 часов уведомить Роскомнадзор о факте утечки, провести внутреннее расследование и в течение 72 часов направить уточнённые сведения, а также уведомить пострадавших субъектов персональных данных в установленный срок при затрагивании специальных категорий данных. Промедление или сокрытие утечки существенно увеличивает риск максимального штрафа.
-
Закон не устанавливает единый универсальный срок — данные должны храниться не дольше, чем этого требует цель их обработки (например, срок исполнения договора плюс период возможных претензий), после чего подлежат уничтожению или обезличиванию. Конкретный срок для каждой категории данных должен быть закреплён в политике обработки компании.
-
Да, но только при наличии правового основания — согласия субъекта на такую передачу либо иного законного основания (например, обязанности передать данные по запросу госоргана). Передача третьим лицам без согласия и без иного законного основания — самостоятельное нарушение закона.
-
Стоимость зависит от масштаба бизнеса, количества источников сбора данных (сайт, CRM, формы, рассылки) и того, есть ли уже базовый комплект документов, который нужно только проверить, или всё предстоит готовить с нуля. Точную стоимость можно уточнить на консультации после разбора вашей ситуации.