Статус оператора возникает с момента первого сбора контактов: форма на сайте, бумажная анкета в офисе или список email-подписчиков уже создают обязанности по 152-ФЗ. Разберём, по каким критериям Роскомнадзор оценивает готовность бизнеса и как провести самопроверку до визита инспектора.

Кто обязан проверять соответствие 152-ФЗ

Оператором становится любая компания или ИП, собирающие телефоны, email, паспортные данные клиентов и сотрудников. Бизнес обязан обосновать сбор каждого поля анкеты — лишние сведения инспекторы трактуют как нецелевую обработку, а штрафы назначаются отдельно по каждому клиенту.

Что проверяет Роскомнадзор в первую очередь

Регулятор оценивает фактическое положение дел, а не наличие папки с приказами. Юристы выделяют три направления.

Уведомление о начале обработки данных

Уведомление подаётся до старта обработки. В форме указываются цели сбора, категории данных и правовые основания. Ошибка в описании трансграничной передачи или сроков хранения — повод для внепланового визита.

Локализация баз данных

Статья 18.1 закона обязывает хранить первичную информацию на серверах внутри России. Зарубежные облачные сервисы допустимы только для дублирования — это требование проверяется одним из первых.

Локальные акты и политика обработки

Политика обработки данных должна быть в открытом доступе и описывать реальные процессы компании, а не копировать чужой шаблон. Инспекторы сверяют текст политики с кодом форм на сайте — расхождения фиксируются как нарушение.

Технические критерии, которые проверяют инспекторы

Сложность мер зависит от объёма данных: для медицинских клиник и банков требования жёстче, чем для розничных магазинов.

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

  • Модель угроз. Зафиксирован ли перечень вероятных способов утечки данных.
  • Классификация систем. Присвоен ли системе уровень защищённости от УЗ-4 до УЗ-1.
  • Сертифицированный софт. Установлены ли сертифицированные антивирусы и межсетевые экраны.
  • Контроль доступа. Ограничен ли круг лиц, имеющих доступ к личным делам и клиентским базам.
  • Шифрование каналов. Защищена ли передача данных защищёнными протоколами.

Порядок действий при утечке данных

При обнаружении взлома или случайного раскрытия информации важна скорость реакции: скрыть факт утечки практически невозможно, а жалобы пользователей раскрывают инцидент раньше, чем компания готовит документы.

ДействиеСрок / последствие
Уведомление Роскомнадзора об инциденте24 часа с момента обнаружения
Результаты внутреннего расследования72 часа с момента обнаружения
Нарушение локализации (первый случай)штраф до 6 млн рублей
Нарушение локализации (повторно)штраф до 18 млн рублей

Чек-лист самопроверки перед визитом инспектора

  1. Инвентаризация данных. Зафиксируйте, какие сведения собираются и где хранятся.
  2. Сверка с реестром. Совпадают ли фактические цели обработки с указанными при регистрации.
  3. Проверка локализации. Ведётся ли первичное хранение на серверах в России.
  4. Актуальность документов. Совпадает ли текст политики обработки с реальными формами на сайте.
  5. Технический аудит. Настройки серверов, уровень защищённости, контроль доступа.

Самостоятельная проверка снимает часть рисков, но не заменяет независимую оценку: расхождения, незаметные изнутри компании, обычно всплывают при внешнем аудите. Если нужно понять, где остаются пробелы, закажите аудит персональных данных по 152-ФЗ в организации — юристы проверят документы, реестр и техническую защиту по факту.

Частые вопросы

Нужно ли подавать уведомление, если данные собираются только в офлайн-анкете?

Да. Статус оператора возникает с первого сбора контактов независимо от формата — бумажная анкета создаёт те же обязанности, что и форма на сайте.

Можно ли хранить резервные копии баз в зарубежном облаке?

Можно, но только для дублирования. По статье 18.1 первичная обработка должна вестись на серверах внутри России.

Что чаще всего становится поводом для внепланового визита инспектора?

Расхождение между уведомлением в реестре и фактическими процессами — например, неточное описание трансграничной передачи данных или сроков их хранения.

Этими задачами занимается наша профильная практика — юридическое сопровождение IT-компаний.

Оставьте заявку или напишите вTelegram
360°
Комплексный подход
от 3500
Юридическая поддержка
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Примеры из практики

it

Минимизация штрафа за утечку базы данных

Клиент (интернет-магазин) допустил утечку 10 000 записей клиентов из-за уязвимости в API. Грозил оборотный штраф. Мы оперативно уведомили Роскомнадзор и ГосСОПКА в течение 24 часов (согласно требованиям закона), провели внутреннее расследование и предоставили доказательства того, что утекшие данные не позволяют однозначно идентифицировать личность без дополнительных сведений (отсутствие паспортных данных).

Результат

Удалось избежать максимального штрафа, назначен минимальный штраф за нарушение тех. защиты.

it

Локализация баз данных для иностранного сервиса

SaaS-платформа для HR-автоматизации (штаб-квартира в ОАЭ) выходила на рынок РФ. Основное препятствие — требование ст. 18 152-ФЗ о первичной записи, систематизации и хранении данных граждан РФ на российских серверах. Мы разработали архитектуру «двойной записи», подобрали аттестованный дата-центр в Москве и подготовили договорную базу (поручение на обработку), обеспечив полное юридическое соответствие требованиям локализации.

Результат

Сервис успешно работает в РФ, риск блокировки домена по 152-ФЗ исключен.

Часто задаваемые вопросы

Ответы юристов по применению Федерального закона № 152-ФЗ.

Нужно ли уведомлять Роскомнадзор, если мы обрабатываем только данные сотрудников?
С 1 сентября 2022 года исключение для обработки данных в рамках трудового права существенно сузилось. Теперь работодатели обязаны уведомлять РКН практически во всех случаях, кроме сугубо бумажного делопроизводства без использования средств автоматизации.
Какие штрафы грозят за отсутствие локализации данных в России?
Для юридических лиц первичный штраф составляет от 1 до 6 млн рублей. При повторном нарушении штраф возрастает от 6 до 18 млн рублей (ст. 13.11 КоАП РФ). Это одно из самых «дорогих» нарушений.
Что делать со старыми согласиями, если изменилась форма?
Если цели и способы обработки существенно не изменились, старые согласия могут действовать. Однако, если вы начали собирать новые данные или передавать их новым партнерам, необходимо получить новые согласия от всех пользователей.

Консультация юристапроверка соответствия 152-ФЗ

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting