Персональные данные в 2026 году — тема, по которой у большинства компаний документы отстали от закона на несколько лет. Волна поправок 2022–2025 годов переписала почти всё, что важно оператору: уведомлять Роскомнадзор теперь обязаны практически все, у утечки появились жёсткие сроки реагирования и оборотные штрафы, а за незаконный оборот данных введена уголовная ответственность. Пакет документов, собранный до 2022 года, сегодня проверку не проходит.

Ниже — что именно поменялось и в каком порядке, чем это грозит на практике, какие документы требуют пересборки и с чего начать, если в компании давно ничего не пересматривали.

Что вы получаете:

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

  • срез действующих требований к оператору без ссылок на отменённые нормы;
  • список документов, которые обязаны быть в компании в 2026 году;
  • разбор новых санкций — от штрафа за неуведомление до оборотного штрафа за повторную утечку;
  • проверку своей ситуации: подавали ли вы уведомление, назначен ли ответственный, опубликована ли политика;
  • план приведения в соответствие с приоритетами — что закрывать первым.

Кому это нужно

  • компаниям, которые ничего не пересматривали с 2021–2022 годов, — устарело почти всё;
  • интернет-магазинам, сервисам и сайтам с формами — сбор данных через интернет тянет отдельные обязанности;
  • работодателям — обработка данных сотрудников тоже требует уведомления регулятора;
  • тем, кто передаёт данные подрядчикам или за рубеж, — правила поручения и трансграничной передачи изменились;
  • компаниям после инцидента — сроки реагирования считаются в часах.

Нормативная рамка

  • Федеральный закон № 152-ФЗ «О персональных данных» — в действующей редакции с учётом поправок 2022–2025 годов;
  • статья 18.1 № 152-ФЗ — обязательные организационные меры: ответственный, политика, локальные акты, внутренний контроль, оценка вреда субъектам;
  • статья 19 № 152-ФЗ — безопасность данных; обязанность уведомить регулятора об инциденте установлена частью 3.1 статьи 21;
  • статья 21 № 152-ФЗ — прекращение обработки и уничтожение данных;
  • статья 22 № 152-ФЗ — уведомление о намерении осуществлять обработку; после реформы перечень исключений практически схлопнулся;
  • статья 12 № 152-ФЗ — трансграничная передача: с 2023 года действует режим предварительного уведомления Роскомнадзора;
  • часть 5 статьи 18 № 152-ФЗ — локализация: сбор данных граждан России ведётся с использованием баз, находящихся на территории страны;
  • Федеральный закон от 29.12.2022 № 572-ФЗ — единая биометрическая система и правила работы с биометрией;
  • статья 13.11 КоАП РФ — административная ответственность, существенно ужесточённая Федеральным законом от 30.11.2024 № 420-ФЗ с 30 мая 2025 года;
  • статья 272.1 УК РФ — уголовная ответственность за незаконный оборот данных, введённая Федеральным законом от 30.11.2024 № 421-ФЗ и действующая с 11 декабря 2024 года.

Что изменилось: хронология в четырёх шагах

Шаг первый — уведомление стало почти всеобщим. Раньше закон позволял не уведомлять регулятора при обработке данных работников и данных, полученных в рамках договора. Эти исключения убрали. Сегодня практически любая компания, у которой есть хотя бы сотрудники, обязана подать уведомление о намерении осуществлять обработку и попасть в реестр операторов. Не поданное вовремя уведомление — самостоятельное нарушение, а не забытая формальность.

Шаг второй — инцидент считается в часах. При установлении факта неправомерной передачи данных оператор обязан уведомить Роскомнадзор дважды: сначала — о самом инциденте, затем — о результатах внутреннего расследования. Сроки жёсткие: 24 часа на сообщение о самом факте и 72 часа на результаты расследования (часть 3.1 статьи 21 152-ФЗ), отсчёт идёт от момента, когда факт установлен. Компания без готового регламента не успевает физически: пока служба безопасности разбирается, а юрист ищет форму, срок уходит. Как это выглядит по шагам — уведомление Роскомнадзора об утечке: сроки 24 и 72 часа.

Шаг третий — деньги. Санкции по статье 13.11 КоАП РФ пересобрали в 2025 году. Появились составы, привязанные к числу пострадавших субъектов, отдельная ответственность за утечку специальных категорий и биометрии, а также оборотный штраф за повторную утечку — от 1 до 3 % выручки за предшествующий календарный год, не менее 20 млн и не более 500 млн ₽. Утечка данных более 100 000 субъектов обходится юридическому лицу в 10–15 млн ₽, утечка биометрии — в 15–20 млн ₽. Отдельно наказывается сокрытие инцидента: не уведомить регулятора теперь дороже, чем уведомить.

Шаг четвёртый — уголовная статья. С 11 декабря 2024 года в Уголовном кодексе действует статья 272.1 — об использовании, передаче, сборе и хранении компьютерной информации, содержащей персональные данные, добытой незаконным путём. Она бьёт по обороту «пробива» и слитых баз, но касается и обычных компаний: покупка базы контактов у неизвестного поставщика перестала быть маркетинговой шалостью.

Что добавил 2026 год. Реформы, сопоставимой с поправками 2022 и 2024 годов, в 2026 году не было: главные действующие требования сложились к 2026 году именно из той волны. Точечное изменение одно, и касается оно вывоза данных — Федеральный закон от 26.07.2026 № 265-ФЗ переписал статью 12 152-ФЗ и ужесточил критерии, по которым иностранное государство попадает в перечень стран, обеспечивающих адекватную защиту прав субъектов: оценивается не только наличие закона о защите данных, но и то, как он работает на практике. Часть норм закона вступает в силу 1 сентября 2027 года. Практический вывод: перечень «безопасных» юрисдикций может сократиться, и сценарии передачи данных за рубеж стоит пересматривать заранее. Из более раннего, но всё ещё нового для многих: с 1 сентября 2025 года оператор обязан по требованию Минцифры передавать обезличенные данные в государственную информационную систему министерства, а требование о публикации политики уточнено — документ размещается в том числе на тех страницах сайта, через которые ведётся сбор данных.

Что должно лежать в компании в 2026 году

Проверяйте по списку — это тот набор, который спрашивает проверка.

  • Приказ о назначении ответственного за организацию обработки персональных данных.
  • Политика обработки персональных данных, утверждённая приказом и опубликованная в свободном доступе, если данные собираются через интернет.
  • Положение об обработке и защите данных и перечень обрабатываемых данных с целями и сроками.
  • Перечень информационных систем, где данные обрабатываются, и перечень мест хранения.
  • Приказ о лицах, допущенных к обработке, и листы ознакомления работников с документами.
  • Формы согласий под каждую цель, отдельно — согласие на распространение.
  • Договоры поручения обработки со всеми подрядчиками: облако, CRM, колл-центр, рассылки, бухгалтерия, кадровый аутсорсинг.
  • Оценка вреда субъектам и модель угроз, акты определения уровня защищённости систем.
  • Регламент реагирования на инцидент с ролями, контактами и готовыми формами уведомлений.
  • Регламент ответов на запросы субъектов и порядок уничтожения данных с формой акта.
  • Поданное уведомление в Роскомнадзор и актуальные сведения в реестре операторов.

Комплект собираем целиком в рамках услуги разработка документов по защите персональных данных, проверку существующего — в рамках аудита персональных данных по 152-ФЗ.

Что чаще всего оказывается просроченным

Уведомление подано, но сведения устарели. Сменились адрес, ответственный, цели, состав данных, подрядчики — обо всех изменениях оператор обязан сообщать регулятору. Реестр публичный, расхождение видно без проверки.

Политика на сайте от 2019 года. Ссылается на редакцию закона, которой нет, не упоминает обработчиков, не описывает порядок уничтожения. Формально документ есть, содержательно он не соответствует.

Согласия собраны «одним чекбоксом на всё». После ужесточения требований к конкретности такое согласие защиты не даёт.

Подрядчики без договора поручения. Ответственность перед субъектом несёт оператор, а не подрядчик, и отсутствие договора — нарушение самого оператора.

Локализация не проверена. Иностранные сервисы аналитики, рассылок, хостинга и поддержки нередко пишут данные российских пользователей в базы за рубежом раньше, чем это делает российская система.

Данные хранятся без срока. Достигнута цель — данные подлежат уничтожению, а не бессрочному хранению в архиве CRM «на всякий случай».

С чего начать, если запущено

Порядок действий, который закрывает риск быстрее всего.

  1. Инвентаризация. Где, какие данные и зачем обрабатываются; полный список систем и подрядчиков. Без этой карты остальное превращается в переписывание шаблонов.
  2. Основания. Для каждой цели — своё: договор, закон, согласие, законный интерес. Здесь же выясняется, каких согласий не хватает и какие лишние.
  3. Уведомление и реестр. Проверить себя в реестре операторов, подать уведомление или актуализировать сведения — подача уведомления в Роскомнадзор.
  4. Документы. Политика, приказы, положения, согласия, договоры поручения, акты.
  5. Инциденты. Регламент, ответственные, формы уведомлений, тренировка на бумаге.
  6. Проверка на прочность. Аудит сайта и процессов глазами регулятора — аудит соответствия 152-ФЗ и подготовка к проверке.

Что входит в работу

  • Аудит текущего состояния: документы, процессы, сайт, подрядчики, реестр операторов; отчёт с приоритетами и оценкой рисков.
  • Разработка и актуализация комплекта документов под фактические процессы, а не под шаблон.
  • Уведомление в Роскомнадзор: подготовка, подача, актуализация сведений, ответы на запросы регулятора.
  • Договорный контур: поручения обработки с подрядчиками, условия о защите данных в договорах, трансграничные сценарии.
  • Готовность к инциденту: регламент, формы, сопровождение в первые часы после утечки — юридическая защита при утечке данных.
  • Сопровождение проверки Роскомнадзора и работа с предписаниями, оспаривание штрафов.

Сроки и стоимость

Экспресс-проверка по чек-листу — один-два рабочих дня. Полный аудит средней компании — одна-две недели. Разработка комплекта документов — от двух недель, срок зависит от числа процессов, систем и подрядчиков. Уведомление в Роскомнадзор готовится за один-два дня, регламентный срок его обработки регулятором считается в рабочих днях с даты подачи.

Пошлин процедура не требует. Стоимость нашей работы — по договорённости и зависит от объёма процессов и того, приводим ли мы в порядок существующее или собираем всё с нуля. Цены не являются публичной офертой.

Вопросы и ответы

Обязана ли уведомлять Роскомнадзор компания без клиентской базы?

Да, если у неё есть работники: их данные тоже персональные, а прежнее исключение для кадровой обработки отменено. Ориентироваться на старые разъяснения, где такая обработка уведомления не требовала, нельзя.

Насколько выросли штрафы?

Принципиально. Составы теперь дифференцированы по числу пострадавших субъектов и категории данных, за повторную утечку введён штраф в процентах от выручки с высоким минимальным порогом, отдельно наказывается неуведомление регулятора об инциденте. Ориентиры для юридического лица: утечка — от 3 до 15 млн ₽ в зависимости от числа субъектов, неуведомление об утечке — 1–3 млн ₽, неподанное уведомление о начале обработки — 100–300 тыс. ₽. Точная квалификация сверяется по действующей редакции статьи 13.11 КоАП РФ на дату события.

Правда ли, что за персональные данные сажают?

Уголовная ответственность введена не за обработку как таковую, а за незаконный оборот: сбор, хранение, использование и передачу данных, добытых противоправным путём, и создание ресурсов для их распространения. Для добросовестного оператора риск лежит в закупке баз у сомнительных поставщиков и в действиях сотрудников, торгующих доступом.

Достаточно ли купить готовый комплект документов?

Комплект даёт структуру, но проверка сверяет документы с фактическими процессами: что реально собираете, куда передаёте, сколько храните. Расхождение — само по себе нарушение, поэтому шаблон всегда требует настройки под компанию.

Как проверить, есть ли мы в реестре операторов?

Реестр публичный и доступен на сайте Роскомнадзора: поиск ведётся по ИНН или наименованию. Заодно стоит сверить содержание карточки с реальностью — устаревшие сведения встречаются чаще, чем полное отсутствие записи.

Что важно сделать в первую очередь?

Подать или актуализировать уведомление и закрыть тему инцидентов регламентом. Это два блока, где нарушение фиксируется мгновенно и не требует от регулятора выездной проверки.

Получить консультацию

Опишите, какие данные вы обрабатываете и когда в последний раз пересматривали документы. Проверим вас по реестру операторов, оценим разрыв с действующими требованиями и предложим план: что закрывать сразу, а что можно сделать плановой работой.

Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.

Смотрите также

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting