Перейти к содержанию

Корпоративное право

Персональные данные для бизнеса в 2026 году: штрафы до 500 млн ₽, реестр Роскомнадзора, согласия и утечки

Персональные данные для бизнеса в 2026 году: штрафы до 500 млн ₽, реестр Роскомнадзора, согласия и утечки

Форма обратной связи на сайте, CRM, чат-бот, база клиентов в таблице, кадровые документы — всё это обработка персональных данных, и с 2025 года цена ошибки в ней выросла на порядок. Оборотные штрафы за утечки, отдельная ответственность за молчание перед Роскомнадзором, уголовная статья за незаконный оборот данных. Ниже — что именно требуется от бизнеса в 2026 году, за что штрафуют и в каком порядке навести порядок, чтобы проверка не стала катастрофой. Привести сайт и документы компании в соответствие 152-ФЗ помогает услуга юрист по персональным данным.

Что изменилось: штрафы стали сопоставимы с выручкой

Ключевой закон — Федеральный закон от 30.11.2024 № 420-ФЗ, большинство его норм действует с 30 мая 2025 года. Он переписал статью 13.11 КоАП РФ и ввёл ответственность, которой раньше не было.

НарушениеШтраф для организации
Не подали уведомление в реестр операторов Роскомнадзораот 100 000 до 300 000 ₽
Не сообщили Роскомнадзору об утечке в срокот 1 до 3 млн ₽
Утечка данных 1 000–10 000 человекот 3 до 5 млн ₽
Утечка данных 10 000–100 000 человекот 5 до 10 млн ₽
Утечка данных более 100 000 человекот 10 до 15 млн ₽
Повторная утечкаот 1% до 3% выручки за год, не менее 20 млн и не более 500 млн ₽

К административной ответственности добавилась уголовная: статья 272.1 УК РФ наказывает за незаконные сбор, хранение и передачу персональных данных, полученных неправомерно, — до четырёх лет лишения свободы, а при отягчающих обстоятельствах больше. Это уже не про «формальность на сайте», а про личную ответственность руководителя и сотрудников.

Реестр Роскомнадзора: первое, что проверяют

С 1 сентября 2022 года уведомление об обработке персональных данных обязаны подать почти все операторы — исключения свелись к обработке без средств автоматизации и ещё нескольким узким случаям (ст. 22 Закона № 152-ФЗ). Если у компании есть сайт с формой, клиентская база или штат сотрудников — она оператор и должна быть в реестре.

Проверить себя просто: реестр открытый, поиск по ИНН на сайте Роскомнадзора. Если записи нет — уведомление подаётся через Госуслуги или портал ведомства, это займёт один день, а штраф за его отсутствие для компании — до 300 000 ₽ (ч. 10 ст. 13.11 КоАП РФ). Второе, что смотрят в уведомлении: соответствуют ли заявленные цели и категории данных тому, что компания делает на самом деле. Уведомление, поданное три года назад «для галочки», нужно актуализировать.

Согласие: с 1 сентября 2025 года — только отдельным документом

Правило, которое ломает привычную схему «галочка в договоре»: согласие на обработку персональных данных оформляется отдельно от других документов и информации, которые подписывает или подтверждает человек (поправки в ст. 9 Закона № 152-ФЗ, действуют с 1 сентября 2025 года). Пункт в пользовательском соглашении или строчка в трудовом договоре согласием больше не считаются.

Что должно быть в согласии: кто оператор, какие данные, для каких целей, какие действия с ними совершаются, срок и порядок отзыва. Отзыв должен быть реально исполним технически: если человек написал «удалите мои данные», у компании есть 30 дней (ч. 5 ст. 21). На сайте согласие оформляется отдельным чекбоксом рядом с формой, без предустановленной галочки, со ссылкой на текст согласия — так это сделано, например, в формах на нашем сайте: согласие на обработку персональных данных и политика в отношении обработки персональных данных — два разных документа.

Не путайте: политика обработки персональных данных — публичный документ о том, как компания вообще работает с данными; согласие — воля конкретного человека на обработку его данных. Нужны оба, и второй не заменяется первым.

Где хранить данные: локализация и трансграничная передача

Требование локализации действует давно: базы с персональными данными граждан России должны находиться на территории страны — сбор, запись, хранение и обновление ведутся в российской базе (ч. 5 ст. 18 Закона № 152-ФЗ). Зарубежный облачный сервис сам по себе не запрещён, но с 1 марта 2023 года передача данных за границу требует предварительного уведомления Роскомнадзора (ст. 12), а в ряд стран передача ограничена или запрещена. На практике это означает: CRM, таблицы с клиентами, кадровые системы и корпоративная переписка с персональными данными должны жить на российских серверах, а каждый зарубежный сервис в цепочке нужно либо заменить, либо оформить как трансграничную передачу.

Утечка: 24 часа на первое уведомление

Порядок при инциденте жёсткий (ч. 3.1 ст. 21 Закона № 152-ФЗ): в течение 24 часов с момента обнаружения — уведомить Роскомнадзор о факте утечки, в течение 72 часов — направить результаты внутреннего расследования: причины, объём, принятые меры. Опоздание с уведомлением — самостоятельное нарушение с отдельным штрафом до 3 млн ₽, и оно не зависит от того, будет ли штраф за саму утечку.

Отсюда практический вывод: регламент реагирования должен существовать до инцидента. Кто фиксирует время обнаружения, кто подписывает уведомление, где лежит шаблон, кто общается с Роскомнадзором. Компания, которая при утечке в пятницу вечером ищет, кто вообще за это отвечает, штраф за просрочку получит почти гарантированно.

Биометрия и специальные категории

Фото лиц для пропускной системы, голосовые слепки, отпечатки — биометрические данные, для них нужно письменное согласие в отдельной форме и усиленная защита (ст. 11 Закона № 152-ФЗ). Коммерческая биометрическая идентификация с 2023 года переводится в контур Единой биометрической системы, и большинству компаний проще отказаться от биометрии там, где она не нужна, чем выполнять эти требования. То же касается специальных категорий — здоровье, национальность, взгляды: их обработка допустима только в случаях, прямо названных законом.

Чек-лист на 2026 год

  • Инвентаризация. Какие данные, откуда, где хранятся, кто имеет доступ, на каком основании, сколько хранятся. Без этой карты остальные шаги не работают.
  • Реестр. Проверить запись по ИНН; подать или актуализировать уведомление.
  • Согласия. Переделать под требование «отдельным документом»: формы на сайте, кадровые согласия, согласия клиентов. Убрать предустановленные галочки.
  • Политика. Актуальная, опубликованная на сайте, соответствующая реальным процессам, а не скачанная в 2019 году.
  • Локализация. Перечень всех сервисов, куда попадают данные; зарубежные — заменить или оформить трансграничную передачу.
  • Регламент утечки. Ответственный, шаблон уведомления, порядок действий в первые 24 часа, учения раз в год.
  • Доступы. Кто из сотрудников видит базу целиком и зачем; выгрузки «всей базы» в мессенджер — типичный источник утечек и уголовных дел по ст. 272.1.
  • Договоры с подрядчиками. Поручение обработки третьему лицу оформляется отдельным договором с перечнем обязанностей (ч. 3 ст. 6) — колл-центр, рассылки, аутсорсинг бухгалтерии.

Что делать, если пришла проверка

Плановые проверки бизнеса в 2026 году ограничены, но Роскомнадзор проводит профилактические визиты, мониторинг сайтов и внеплановые проверки по жалобам, а сведения об утечках получает из открытых источников быстрее, чем компании о них узнают. При запросе ведомства важны две вещи: ответить в срок и не отправлять документы, которые противоречат друг другу — политика с одними целями, уведомление с другими и согласие с третьими. Такой набор превращает один эпизод в три. Помощь на этом этапе — часть корпоративной практики, а для компаний, где данные — часть продукта, работает абонентское обслуживание с регулярным аудитом.

Частые вопросы

Нужно ли ИП подавать уведомление в Роскомнадзор?

Да. Индивидуальный предприниматель, который обрабатывает данные клиентов или работников с использованием средств автоматизации, — такой же оператор, как и компания. Исключения в ст. 22 Закона № 152-ФЗ узкие и к типичному бизнесу не относятся.

Считается ли согласием галочка «Принимаю условия договора»?

С 1 сентября 2025 года — нет. Согласие на обработку персональных данных оформляется отдельно от других документов: отдельный чекбокс или документ с целями, составом данных, сроком и порядком отзыва.

Что грозит за утечку, если данных немного?

При утечке данных менее 1 000 человек штраф для компании ниже, но само нарушение и обязанность уведомить Роскомнадзор в 24 часа остаются. Повторная утечка любого объёма уже может повлечь оборотный штраф.

Можно ли хранить клиентскую базу в зарубежном облаке?

Первичная база должна находиться в России. Передача данных за рубеж возможна только после уведомления Роскомнадзора о трансграничной передаче и с учётом ограничений по странам. Для большинства компаний проще перенести данные на российский сервис.

Сколько хранить персональные данные?

Пока не достигнута цель обработки или пока действует согласие, если закон не устанавливает иной срок хранения — например, для кадровых документов. После этого данные уничтожаются, а уничтожение оформляется актом.

Получить консультацию по персональным данным →
Нужна помощь по корпоративному праву?

Александр Чепик специализируется на этом направлении. Подробнее об услуге или запишитесь на консультацию.

Готовы обсудить
вашу задачу?

Напишите коротко о ситуации или заполните форму. Отвечаем в течение нескольких часов.

Оставьте заявку

Первая консультация — бесплатно.