Закон о персональных данных 152-ФЗ — это не свод запретов, а перечень обязанностей, которые возникают у компании автоматически, как только она начинает собирать сведения о людях. Работники, клиенты, посетители сайта, кандидаты на вакансию, контрагенты-физлица — каждая из этих групп запускает свой набор требований. За последние годы закон переписывали несколько раз, и главное изменение произошло не в нём самом, а в Кодексе об административных правонарушениях: с 2025 года цена нарушения выросла на порядок, а за утечки появились штрафы, привязанные к выручке.
Эта страница — навигатор по закону. Мы разбираем структуру обязанностей: что нужно сделать один раз, что поддерживать постоянно, что делать по событию (обращение субъекта, запрос регулятора, инцидент). И отдельно — что именно изменилось за 2024–2026 годы, потому что документы, написанные по редакции 2023 года, сегодня уже не защищают.
Что вы получаете:
- понятную карту обязанностей оператора: разовые, постоянные, событийные;
- перечень документов, которые должны быть у компании, и того, чего быть не должно;
- разбор изменений 2024–2026 годов и того, как они меняют вашу зону риска;
- оценку текущего состояния: что закрыто, что закрыто формально, чего нет;
- план приведения в соответствие с приоритетом по размеру штрафа;
- сопровождение при проверке Роскомнадзора и при инциденте.
Кому это нужно
- компаниям любого размера с наёмными работниками — кадровый учёт делает вас оператором;
- владельцам сайтов и приложений с формами, регистрацией, аналитикой, рассылками;
- интернет-магазинам и маркетплейс-селлерам, которые хранят адреса и историю заказов;
- медицинским, образовательным и финансовым организациям — там специальные категории данных и повышенные требования;
- IT-компаниям и SaaS-сервисам, обрабатывающим данные клиентов по поручению;
- тем, кто получил запрос, предписание или уведомление о проверке от Роскомнадзора;
- компаниям после инцидента — утечки, взлома, публикации базы.
Нормативная рамка
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — основной акт: понятия (ст. 3), принципы (ст. 5), условия обработки (ст. 6), специальные категории (ст. 10), биометрия (ст. 11), трансграничная передача (ст. 12), права субъекта (ст. 14–17), обязанности оператора (ст. 18–22.1);
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации…» — общий режим информации, блокировки, обязанности владельцев сайтов;
- Трудовой кодекс, глава 14 (статьи 86–90) — данные работника: отдельный блок требований;
- Федеральный закон от 14.07.2022 № 266-ФЗ — реформа уведомлений и трансграничной передачи, действует с 1 сентября 2022 года;
- Федеральный закон от 30.11.2024 № 420-ФЗ — новая редакция статьи 13.11 КоАП: оборотные штрафы за утечки и повышение сумм по остальным составам, вступил в силу 30 мая 2025 года;
- Федеральный закон от 30.11.2024 № 421-ФЗ — статья 272.1 УК РФ: уголовная ответственность за незаконный оборот персональных данных, действует с 11 декабря 2024 года;
- подзаконные акты: требования к защите персональных данных в информационных системах и четыре уровня защищённости (постановление Правительства РФ от 01.11.2012 № 1119), требования к подтверждению уничтожения данных (приказ Роскомнадзора от 28.10.2022 № 179, применяется с 1 марта 2023 года), приказы Роскомнадзора о форме уведомления, приказы ФСТЭК России по мерам защиты информационных систем.
Структура обязанностей: три группы
Разложить закон удобно не по статьям, а по тому, когда именно возникает действие.
Разовые — сделать один раз и обновлять при изменениях:
- уведомить Роскомнадзор о намерении обрабатывать данные — до начала обработки;
- назначить приказом ответственного за организацию обработки;
- утвердить политику обработки и опубликовать её при сборе данных через интернет;
- определить перечень информационных систем, уровни защищённости и модель угроз;
- разработать формы согласий под каждую цель;
- оформить поручения на обработку с подрядчиками;
- обеспечить локализацию баз данных граждан РФ на территории России.
Постоянные — режим, который поддерживается всё время:
- собирать только те данные, которые нужны заявленной цели, и не хранить их дольше цели;
- ограничивать доступ сотрудников к данным по служебной необходимости;
- вести журналы учёта носителей и обращений субъектов;
- контролировать подрядчиков и облака;
- обучать сотрудников и фиксировать это;
- периодически проверять соответствие фактических процессов документам.
Событийные — реакция на конкретное происшествие:
- обращение субъекта о доступе к данным, требование уточнить, заблокировать или уничтожить, отзыв согласия;
- запрос Роскомнадзора и исполнение предписания;
- инцидент — утечка, неправомерный доступ, публикация базы: уведомление регулятора в жёсткие сроки;
- достижение цели обработки — уничтожение данных с оформлением акта.
Самая частая картина при проверке: первая группа выполнена наполовину, вторая не выполнена вовсе, третья не описана ни в одном документе — и компания импровизирует в момент, когда времени на импровизацию нет.
Что изменилось в 2024–2026 годах
Ответственность выросла и стала привязана к выручке. До 2025 года штрафы по статье 13.11 КоАП были для крупного бизнеса сопоставимы с накладными расходами. Сейчас утечка данных — самостоятельный состав с суммами в миллионах, а повторная утечка наказывается оборотным штрафом. Это изменило экономику вопроса: инвестировать в комплаенс дешевле, чем один раз попасть.
Появилась уголовная статья про оборот персональных данных. Незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные, стали отдельным преступлением. Риск сместился с юридического лица на конкретных людей — руководителей, администраторов баз, сотрудников, выгружающих клиентские базы.
Уведомление в Роскомнадзор стало почти всеобщим. Исключения, на которые опирались небольшие компании (обработка данных работников, обработка на основании договора), сняты. Соответственно, публичный реестр операторов превратился в инструмент проверки: отсутствие компании в нём легко заметно снаружи.
Трансграничная передача требует отдельного уведомления. Это не то же самое, что уведомление о начале обработки: подаётся до начала передачи, и регулятор вправе ограничить передачу в отношении конкретных стран. Подробности — трансграничная передача персональных данных: уведомление и правила.
Ужесточился контроль за уничтожением данных. Формальность «мы их удалили» больше не работает: порядок подтверждения уничтожения формализован приказом Роскомнадзора от 28.10.2022 № 179: требуется акт, а при автоматизированной обработке — ещё и выгрузка из журнала регистрации событий; акт и выгрузка хранятся три года.
Что должно быть у компании: чек-лист документов
- Политика обработки персональных данных — основной публичный документ; при сборе через сайт публикуется в свободном доступе;
- Положение (правила) об обработке и защите — внутренний документ с процедурами;
- Приказ о назначении ответственного за организацию обработки;
- Приказ об утверждении перечня обрабатываемых данных, мест хранения и лиц, допущенных к обработке;
- Формы согласий — отдельно на обработку, отдельно на рекламные рассылки, отдельно на передачу третьим лицам и на распространение;
- Обязательства о неразглашении для сотрудников, имеющих доступ;
- Договоры-поручения (DPA) с подрядчиками, облаками, колл-центрами, службами доставки;
- Акт определения уровня защищённости и модель угроз для каждой информационной системы;
- Журналы: учёта носителей, обращений субъектов, доступа к данным;
- Регламент реагирования на инцидент с ответственными и сроками — документ, который в 2026 году экономит больше всего денег;
- Акты уничтожения данных по достижении целей.
Проверить состояние комплекта самостоятельно поможет проверка соответствия 152-ФЗ, а разработку публичного документа для сайта закрывает политика конфиденциальности для сайта.
Где чаще всего находят нарушения
- Согласие «в одном флаконе». Одна галочка на обработку, рассылку и передачу партнёрам. Согласие должно быть конкретным, информированным и сознательным; универсальная галочка при проверке не засчитывается.
- Избыточный сбор. Поле «паспортные данные» в форме заявки на консультацию — классический пример несоответствия объёма данных заявленной цели.
- Хранение без срока. База уволенных сотрудников десятилетней давности, анкеты кандидатов, не прошедших отбор, архив заказов закрытого магазина.
- Разрыв между документами и практикой. В политике написано одно, в CRM происходит другое. Проверяющий сверяет именно это.
- Незакрытые подрядчики. Аналитика, рассылочный сервис, коллтрекинг, аутсорсинговая бухгалтерия — все получают данные, ни с кем не оформлено поручение.
- Локализация. Первичная запись данных россиян в зарубежной системе — нарушение с одним из самых высоких штрафов; см. локализацию персональных данных в РФ.
- Отсутствие реакции на обращения. Письмо субъекта с требованием удалить данные, оставшееся без ответа, превращается в жалобу, а жалоба — во внеплановую проверку.
Что входит в работу
- Аудит текущего состояния: инвентаризация процессов, систем и подрядчиков, сверка документов с фактической практикой, перечень расхождений с оценкой риска по каждому.
- Разработка комплекта документов под ваши реальные процессы — политика, положение, приказы, согласия, журналы, регламент инцидента.
- Уведомление Роскомнадзора и актуализация сведений при изменении обработки.
- Настройка отношений с подрядчиками: поручения на обработку, требования к безопасности, порядок передачи и возврата данных.
- Подготовка к проверке: репетиция запроса, комплектование дела, инструктаж сотрудников, которые будут общаться с проверяющими.
- Сопровождение при инциденте — сроки уведомления, содержание уведомления, внутреннее расследование, снижение размера ответственности; см. защиту от штрафов Роскомнадзора по 152-ФЗ.
- Обжалование постановлений и предписаний.
Сроки и стоимость
Экспресс-аудит небольшой компании — от нескольких дней; полноценный аудит с инвентаризацией систем и интервью — от двух недель. Разработка комплекта документов после аудита — от одной до четырёх недель в зависимости от числа процессов и наличия специальных категорий данных. Подготовка к плановой проверке требует минимум двух-трёх недель, поэтому начинать по факту получения уведомления о проверке поздно, но не бессмысленно.
Стоимость определяется числом процессов и информационных систем, наличием трансграничной передачи и специальных категорий данных, количеством подрядчиков. Работа по инциденту тарифицируется отдельно и срочно. Цены не являются публичной офертой.
Вопросы и ответы
Мы небольшая компания. На нас закон точно распространяется?
Да. 152-ФЗ не содержит исключений по размеру бизнеса или обороту. Разница между микропредприятием и корпорацией — в объёме процессов и в возможном размере штрафа за утечку, который зависит от числа пострадавших субъектов, а не от размера компании.
С чего начать, если не сделано вообще ничего?
С инвентаризации: составить список, какие данные и где вы фактически храните. Без этого любые документы будут шаблонными и не совпадут с практикой. Дальше — уведомление регулятора, политика и приказы, затем поручения с подрядчиками и регламент инцидента.
Хватит ли политики конфиденциальности на сайте?
Нет. Публичная политика — один документ из десятка, и она закрывает только требование о доступности сведений о принципах обработки. Внутренние процедуры, согласия, приказы и поручения ею не заменяются.
Как проверяет Роскомнадзор?
Плановые проверки по утверждённому плану, внеплановые — по жалобе субъекта, по обращению из другого органа или после инцидента. Плюс мониторинг открытых источников: сайт компании, формы, наличие в реестре операторов. Значительная часть дел начинается не с проверки, а с жалобы одного человека.
Что делать, если утечка уже произошла?
Действовать по срокам, а не по интуиции: зафиксировать факт, уведомить регулятора в установленный срок, провести внутреннее расследование и направить его результаты. Молчание или задержка образуют самостоятельный состав нарушения с отдельным штрафом, поэтому попытка «сначала разобраться, потом сообщить» обходится дороже самой утечки.
Освобождает ли от ответственности то, что данные утекли через подрядчика?
Нет. Перед субъектом отвечает оператор, даже если фактическую обработку вёл обработчик по поручению. Взыскать убытки с подрядчика можно потом, по договору, — но это отдельный процесс и он не отменяет административной ответственности.
Получить консультацию
Опишите, какие данные вы собираете и через какие системы они проходят. Проведём аудит, покажем расхождения с законом в порядке убывания риска и составим план: что закрыть немедленно, что в течение квартала, что можно оставить на потом.
Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.