Кому нужен юрист по персональным данным
Любая компания, у которой есть сайт с формой заявки, база клиентов, CRM, рассылка или штат сотрудников, является оператором персональных данных по Федеральному закону от 27.07.2006 № 152-ФЗ. До 2025 года нарушения в этой сфере обходились штрафами в десятки тысяч рублей, и бизнес относился к ним как к формальности. Федеральный закон от 30.11.2024 № 420-ФЗ, вступивший в силу 30 мая 2025 года, изменил масштаб: за утечку данных организация платит миллионы, за повторную — процент от выручки, а за незаконный оборот данных введена уголовная ответственность (ст. 272.1 УК РФ, действует с 11 декабря 2024 года). Одновременно Роскомнадзор получил инструменты для дистанционных проверок сайтов и активно ими пользуется.
Юрист по персональным данным в компании «Чепик и партнеры» решает две задачи. Первая — привести сайт и бизнес-процессы в соответствие закону так, чтобы документы отражали реальную обработку, а не копировали чужой шаблон. Вторая — защитить компанию, когда инцидент уже произошёл или пришёл запрос регулятора: выстроить коммуникацию с Роскомнадзором, уложиться в сроки уведомлений и минимизировать санкции.
Когда стоит обратиться
- Запускаете сайт, приложение или онлайн-сервис с формами, личным кабинетом, рассылкой
- Компании нет в реестре операторов Роскомнадзора или уведомление подано давно и не отражает текущую обработку
- Политика и согласия на сайте скопированы с другого ресурса или объединены в один документ
- Данные клиентов хранятся в зарубежной CRM, облаке, сервисе рассылок или аналитике
- Пришёл запрос Роскомнадзора, уведомление о проверке или протокол по ст. 13.11 КоАП РФ
- Произошла утечка: взлом, ошибка сотрудника, публикация базы, потеря ноутбука
- Клиент или сотрудник требует удалить данные, предоставить информацию об обработке или отзывает согласие
- Подрядчики (колл-центр, маркетинговое агентство, разработчик) получают доступ к базе, а договоров-поручений нет
- Готовите сделку или инвестиционный раунд, и покупатель проверяет соответствие 152-ФЗ
Что требует 152-ФЗ от компании
Требования закона удобно разделить на четыре блока. Первый — основания обработки: для каждой цели должно быть правовое основание (ст. 6), чаще всего согласие или договор с субъектом. С 1 сентября 2025 года согласие оформляется отдельно от иных документов и информации, которые подписывает или подтверждает человек (ст. 9): галочка «принимаю условия оферты и даю согласие» больше не работает, нужен отдельный чекбокс и отдельный текст. Для распространения данных (публикация отзывов с именами, фотографий сотрудников) требуется особое согласие по ст. 10.1.
Второй блок — организационные меры (ст. 18.1): назначить ответственного за организацию обработки, утвердить политику и локальные акты, оценить вред субъектам, ознакомить сотрудников под подпись, опубликовать политику на сайте. Третий — уведомление Роскомнадзора (ст. 22): до начала обработки оператор подаёт уведомление, при изменении сведений — актуализирует его; исключений почти не осталось. Четвёртый — техническая защита и локализация: базы с данными граждан России ведутся на территории страны (ч. 5 ст. 18), трансграничная передача требует предварительного уведомления регулятора (ст. 12), а уровень защищённости информационных систем определяется по Постановлению Правительства РФ № 1119 и приказу ФСТЭК № 21 (ст. 19).
Отдельно закон регулирует права субъектов: на запрос о том, какие данные обрабатываются, компания отвечает в течение десяти рабочих дней (ст. 20), после отзыва согласия данные уничтожаются в срок до тридцати дней (ч. 5 ст. 21). Передача обработки подрядчику оформляется поручением с обязательным перечнем условий (ч. 3 ст. 6) — без него ответственность за действия колл-центра или агентства несёт заказчик.
152-ФЗ для сайта: чек-лист из 15 пунктов
Проверьте свой сайт по списку. Каждый пункт — типовое нарушение, которое Роскомнадзор выявляет при дистанционном мониторинге без выезда в компанию.
- Компания есть в реестре операторов, а цели и категории данных в уведомлении соответствуют реальной обработке
- Политика в отношении обработки персональных данных опубликована и доступна с каждой страницы, где собираются данные
- Политика описывает именно ваши процессы: цели, категории, сроки, подрядчиков, порядок уничтожения
- Под каждой формой — отдельный чекбокс согласия без предустановленной галочки и со ссылкой на текст согласия
- Текст согласия содержит наименование оператора, цели, перечень данных, действия, срок и порядок отзыва
- Согласие на рекламную рассылку получено отдельно от согласия на обработку данных для ответа на заявку
- Уведомление о cookie и метриках размещено, а пользователь может отказаться от необязательных счётчиков
- Формы собирают только те данные, которые нужны для цели: без паспорта там, где хватает телефона
- Сайт работает по HTTPS, а доступ к админ-панели и базе защищён паролями и двухфакторной аутентификацией
- Хостинг, база данных и CRM расположены в России или трансграничная передача оформлена уведомлением
- С хостингом, CRM, сервисом рассылок и разработчиками заключены договоры-поручения по ч. 3 ст. 6
- Назначен ответственный за организацию обработки, есть приказ и внутренние документы
- Определён срок хранения заявок и реализован порядок их уничтожения с актом
- Есть регламент ответа на запросы субъектов и отзыв согласия: кто отвечает, в какой срок, по какой форме
- Есть регламент реагирования на утечку с назначенными ответственными и шаблонами уведомлений
Штрафы по ст. 13.11 КоАП РФ
Ниже — основные составы статьи 13.11 КоАП РФ в редакции Федерального закона № 420-ФЗ. Индивидуальные предприниматели по составам об утечках и уведомлениях (ч. 10–15) отвечают наравне с организациями. Штраф за нарушение при обработке данных и штраф за несообщение об утечке применяются независимо друг от друга.
| Нарушение | Должностные лица | Организации | Норма |
|---|---|---|---|
| Обработка данных в случаях, не предусмотренных законом, или несовместимая с целями сбора | 50 000 – 100 000 ₽ | 150 000 – 300 000 ₽ | ч. 1 |
| То же нарушение повторно | 100 000 – 200 000 ₽ | 300 000 – 500 000 ₽ | ч. 1.1 |
| Обработка без согласия в письменной форме или согласие с неполным составом сведений | 100 000 – 300 000 ₽ | 300 000 – 700 000 ₽ | ч. 2 |
| Политика обработки данных не опубликована | 6 000 – 12 000 ₽ | 30 000 – 60 000 ₽ | ч. 3 |
| Субъекту не предоставлена информация об обработке его данных | 8 000 – 12 000 ₽ | 40 000 – 80 000 ₽ | ч. 4 |
| Не исполнено требование об уточнении, блокировании или уничтожении данных | 8 000 – 20 000 ₽ | 50 000 – 90 000 ₽ | ч. 5 |
| Нарушение локализации: база с данными россиян не в России | 100 000 – 200 000 ₽ | 1 – 6 млн ₽ | ч. 8 |
| Повторное нарушение локализации | 500 000 – 800 000 ₽ | 6 – 18 млн ₽ | ч. 9 |
| Не подано уведомление об обработке в Роскомнадзор | 30 000 – 50 000 ₽ | 100 000 – 300 000 ₽ | ч. 10 |
| Не сообщили в Роскомнадзор об утечке в установленный срок | 400 000 – 800 000 ₽ | 1 – 3 млн ₽ | ч. 11 |
| Утечка данных от 1 000 до 10 000 человек | 200 000 – 400 000 ₽ | 3 – 5 млн ₽ | ч. 12 |
| Утечка данных от 10 000 до 100 000 человек | 300 000 – 500 000 ₽ | 5 – 10 млн ₽ | ч. 13 |
| Утечка данных более 100 000 человек | 400 000 – 600 000 ₽ | 10 – 15 млн ₽ | ч. 14 |
| Повторная утечка | 800 000 – 1,2 млн ₽ | 1–3% выручки за предыдущий год, не менее 20 млн и не более 500 млн ₽ | ч. 15 |
| Утечка биометрических данных | 1,3 – 1,5 млн ₽ | 15 – 20 млн ₽ | ч. 17 |
Оборотный штраф считается от выручки за календарный год, предшествующий году выявления нарушения. Для компании с выручкой 1 млрд ₽ повторная утечка обойдётся минимум в 20 млн ₽, а для крупного ритейлера или сервиса штраф может достичь верхней планки в 500 млн ₽. Помимо административной ответственности возможны иски субъектов о компенсации морального вреда и уголовное преследование сотрудников, допустивших незаконную передачу данных.
Утечка персональных данных: план действий по часам
Порядок при инциденте установлен ч. 3.1 ст. 21 Закона № 152-ФЗ и не оставляет времени на раздумья. Ниже — последовательность, которую мы отрабатываем с клиентами; оптимально, если регламент с этими шагами утверждён в компании заранее.
| Срок | Что делать | Кто |
|---|---|---|
| Час 0 | Зафиксировать время и способ обнаружения, сохранить логи и скриншоты, ограничить доступ к скомпрометированной системе, сменить пароли и ключи | ИТ, ответственный за обработку |
| Часы 1–4 | Определить категории и предварительный объём данных, круг субъектов, предполагаемую причину; уведомить руководителя и юриста; при признаках преступления — подготовить заявление в полицию | ИТ, юрист, руководитель |
| Часы 4–20 | Подготовить уведомление в Роскомнадзор: факт инцидента, предполагаемые причины, предполагаемый вред, принятые меры, контактное лицо. Согласовать формулировки с юристом — текст станет частью материалов дела | Юрист, ответственный за обработку |
| До 24 часов | Направить уведомление о произошедшем инциденте через личный кабинет на портале Роскомнадзора. Сохранить подтверждение отправки | Ответственный за обработку |
| Часы 24–60 | Провести внутреннее расследование: источник, цепочка событий, виновные лица, объём и состав утёкших данных, меры по недопущению повтора. Оформить акт и протоколы | Комиссия: ИТ, безопасность, юрист |
| До 72 часов | Направить в Роскомнадзор уведомление о результатах внутреннего расследования с указанием лиц, действия которых стали причиной инцидента | Ответственный за обработку |
| Дни 3–30 | Проинформировать субъектов, если это снижает вред; ответить на запросы регулятора; подготовить позицию к возможному протоколу; устранить причины и обновить регламенты | Юрист, руководитель |
Опоздание с уведомлением — самостоятельное нарушение по ч. 11 ст. 13.11 КоАП РФ со штрафом до 3 млн ₽ для организации, и оно не зависит от того, будет ли назначен штраф за саму утечку. Грамотно поданное уведомление и быстрое расследование, напротив, учитываются как смягчающие обстоятельства и снижают итоговую санкцию.
Что делает юрист по персональным данным
| Этап | Результат |
|---|---|
| Аудит | Карта обработки: какие данные, из каких источников, в каких системах, кто имеет доступ, куда передаются; перечень нарушений со ссылками на статьи и размером штрафов |
| Уведомление Роскомнадзора | Подготовка или актуализация уведомления, уведомление о трансграничной передаче, проверка записи в реестре |
| Документы для сайта | Политика обработки, тексты согласий для каждой формы, согласие на рассылку, уведомление о cookie, пользовательское соглашение |
| Документы компании | Приказ о назначении ответственного, положение об обработке, регламенты ответа на запросы и уничтожения данных, формы согласий сотрудников, журналы |
| Договоры с подрядчиками | Поручения обработки для хостинга, CRM, рассылок, колл-центра, разработчиков; условия конфиденциальности в трудовых договорах |
| Регламент реагирования | Пошаговый план на случай утечки, шаблоны уведомлений в Роскомнадзор, распределение ролей |
| Сопровождение проверок | Ответы на запросы Роскомнадзора, участие в составлении протокола, возражения, обжалование постановлений, снижение штрафа |
Как проходит работа
Шаг 1. Экспресс-проверка. Смотрим сайт, формы, счётчики, интеграции и реестр Роскомнадзора. За один-два дня даём список нарушений и оценку риска.
Шаг 2. Интервью и карта данных. Разбираем с ответственными сотрудниками, как данные фактически собираются, где хранятся, кто и зачем к ним обращается. Документы пишутся под эту карту.
Шаг 3. Пакет документов. Готовим политику, согласия, локальные акты, договоры-поручения и уведомление в Роскомнадзор. Согласовываем формулировки с маркетингом и ИТ, чтобы документы не мешали работе.
Шаг 4. Внедрение. Помогаем разместить документы на сайте, настроить чекбоксы и уведомление о cookie, подать уведомление, ознакомить сотрудников. Проверяем результат.
Шаг 5. Поддержка. Отвечаем на запросы субъектов и регулятора, актуализируем документы при изменении процессов, сопровождаем инциденты. Для компаний с постоянным потоком вопросов удобнее формат абонентского обслуживания.
Стоимость услуг
Консультация по персональным данным — от 5 000 ₽. Приведение сайта и компании в соответствие 152-ФЗ — от 25 000 ₽ за пакет документов с уведомлением Роскомнадзора. Точная стоимость зависит от количества форм и сервисов, категорий данных, числа подрядчиков и наличия трансграничной передачи. Первая консультация — бесплатно.
| Услуга | Стоимость |
|---|---|
| Консультация и экспресс-проверка сайта | от 5 000 ₽ |
| Политика обработки и согласия для сайта | от 15 000 ₽ |
| Полный пакет для сайта и компании с уведомлением Роскомнадзора | от 25 000 ₽ |
| Аудит обработки данных в компании с картой данных и планом устранения | от 25 000 ₽ |
| Сопровождение утечки: уведомления, расследование, позиция для регулятора | от 25 000 ₽ |
| Сопровождение проверки Роскомнадзора и обжалование постановления | от 25 000 ₽ |
Важно: шаблонная политика с чужого сайта создаёт больше рисков, чем её отсутствие. Роскомнадзор сверяет текст политики с реальной обработкой и с уведомлением в реестре, и расхождения квалифицируются как самостоятельные нарушения. Посмотреть, как выглядят документы, написанные под конкретные процессы, можно на примере нашей политики в отношении обработки персональных данных и согласия.
Смежные вопросы
Согласие на рекламную рассылку по электронной почте и в мессенджерах регулируется не только 152-ФЗ, но и ст. 18 Закона «О рекламе» — за рассылку без согласия штрафуют отдельно; этими вопросами занимается наша практика рекламного права. Условия о персональных данных в договорах с клиентами, подрядчиками и сотрудниками проверяются в рамках правовой экспертизы договора. Подробный разбор изменений 2025–2026 годов, включая реестр Роскомнадзора и оборотные штрафы, — в статье о персональных данных для бизнеса.
Часто задаваемые вопросы
Нужно ли подавать уведомление в Роскомнадзор, если на сайте только форма обратной связи?
Да. С 1 сентября 2022 года исключения из обязанности уведомлять Роскомнадзор сведены к минимуму (ст. 22 Закона № 152-ФЗ): подавать уведомление не нужно лишь при обработке без средств автоматизации и в нескольких узких случаях. Форма с именем и телефоном — это автоматизированная обработка, компания является оператором и обязана быть в реестре. Штраф за отсутствие уведомления для организации — от 100 000 до 300 000 ₽ (ч. 10 ст. 13.11 КоАП РФ).
Чем политика конфиденциальности отличается от согласия на обработку данных?
Политика — публичный документ оператора о том, как он обрабатывает персональные данные; её обязательно опубликовать на сайте (ч. 2 ст. 18.1 Закона № 152-ФЗ). Согласие — волеизъявление конкретного человека на обработку его данных. С 1 сентября 2025 года согласие оформляется отдельно от иных документов и информации, которые подтверждает субъект (ст. 9), поэтому пункт о согласии внутри пользовательского соглашения или политики не работает. На сайте это отдельный чекбокс без предустановленной галочки со ссылкой на текст согласия.
Какой штраф за утечку персональных данных в 2026 году?
Для организаций — от 3 до 5 млн ₽ при утечке данных от 1 000 до 10 000 человек, от 5 до 10 млн ₽ при утечке данных от 10 000 до 100 000 человек и от 10 до 15 млн ₽ при утечке данных более 100 000 человек (ч. 12–14 ст. 13.11 КоАП РФ). За повторную утечку — от 1 до 3% выручки за предыдущий год, но не менее 20 млн и не более 500 млн ₽ (ч. 15). Отдельно штрафуют за несообщение об утечке в Роскомнадзор — от 1 до 3 млн ₽ (ч. 11).
Можно ли хранить базу клиентов в зарубежном облаке или CRM?
Сбор, запись, хранение и обновление персональных данных граждан РФ должны вестись в базах на территории России (ч. 5 ст. 18 Закона № 152-ФЗ); за нарушение — штраф от 1 до 6 млн ₽ для организации, повторно — от 6 до 18 млн ₽ (ч. 8–9 ст. 13.11 КоАП РФ). Передача данных за рубеж возможна, но требует предварительного уведомления Роскомнадзора (ст. 12), а в отдельные страны ограничена. Практическое решение — российский хостинг для первичной базы и юридически оформленная трансграничная передача только там, где без неё не обойтись.
Что делать в первые сутки после утечки?
Зафиксировать время и обстоятельства обнаружения, ограничить доступ к скомпрометированной системе, определить состав и объём данных и в течение 24 часов направить в Роскомнадзор уведомление об инциденте, предполагаемых причинах и принятых мерах (ч. 3.1 ст. 21 Закона № 152-ФЗ). В течение 72 часов — результаты внутреннего расследования с указанием виновных лиц. Параллельно готовится позиция для общения с регулятором и субъектами данных. Пропуск сроков — самостоятельное нарушение с отдельным штрафом.
Что входит в приведение сайта в соответствие 152-ФЗ и сколько это стоит?
Аудит форм, счётчиков, интеграций и подрядчиков; политика обработки данных; тексты согласий для каждой формы, cookie и рассылок; уведомление в Роскомнадзор; договоры-поручения с хостингом, CRM и сервисом рассылок; внутренние документы компании. Базовый пакет для сайта и компании — от 25 000 ₽, консультация — от 5 000 ₽. Точная стоимость зависит от числа форм, сервисов и категорий данных.
Пришлите ссылку на сайт и краткое описание того, какие данные и в каких сервисах вы обрабатываете — юрист проведёт экспресс-проверку, назовёт нарушения с указанием статей и штрафов и предложит план приведения в соответствие с ценой и сроками.