Перейти к содержанию

Персональные данные: 152-ФЗ для бизнеса

Юрист по персональным данным для компаний и предпринимателей: аудит сайта и бизнес-процессов, политика и согласия, уведомление Роскомнадзора, договоры с подрядчиками, локализация баз. Сопровождаем проверки и реагирование на утечку — с первого часа инцидента до ответа регулятору.

  • Первая консультация — бесплатно · ответ в течение часа
  • Документы для сайта и компании — под ваши процессы, а не по шаблону

Кому нужен юрист по персональным данным

Любая компания, у которой есть сайт с формой заявки, база клиентов, CRM, рассылка или штат сотрудников, является оператором персональных данных по Федеральному закону от 27.07.2006 № 152-ФЗ. До 2025 года нарушения в этой сфере обходились штрафами в десятки тысяч рублей, и бизнес относился к ним как к формальности. Федеральный закон от 30.11.2024 № 420-ФЗ, вступивший в силу 30 мая 2025 года, изменил масштаб: за утечку данных организация платит миллионы, за повторную — процент от выручки, а за незаконный оборот данных введена уголовная ответственность (ст. 272.1 УК РФ, действует с 11 декабря 2024 года). Одновременно Роскомнадзор получил инструменты для дистанционных проверок сайтов и активно ими пользуется.

Юрист по персональным данным в компании «Чепик и партнеры» решает две задачи. Первая — привести сайт и бизнес-процессы в соответствие закону так, чтобы документы отражали реальную обработку, а не копировали чужой шаблон. Вторая — защитить компанию, когда инцидент уже произошёл или пришёл запрос регулятора: выстроить коммуникацию с Роскомнадзором, уложиться в сроки уведомлений и минимизировать санкции.

Когда стоит обратиться

  • Запускаете сайт, приложение или онлайн-сервис с формами, личным кабинетом, рассылкой
  • Компании нет в реестре операторов Роскомнадзора или уведомление подано давно и не отражает текущую обработку
  • Политика и согласия на сайте скопированы с другого ресурса или объединены в один документ
  • Данные клиентов хранятся в зарубежной CRM, облаке, сервисе рассылок или аналитике
  • Пришёл запрос Роскомнадзора, уведомление о проверке или протокол по ст. 13.11 КоАП РФ
  • Произошла утечка: взлом, ошибка сотрудника, публикация базы, потеря ноутбука
  • Клиент или сотрудник требует удалить данные, предоставить информацию об обработке или отзывает согласие
  • Подрядчики (колл-центр, маркетинговое агентство, разработчик) получают доступ к базе, а договоров-поручений нет
  • Готовите сделку или инвестиционный раунд, и покупатель проверяет соответствие 152-ФЗ

Что требует 152-ФЗ от компании

Требования закона удобно разделить на четыре блока. Первый — основания обработки: для каждой цели должно быть правовое основание (ст. 6), чаще всего согласие или договор с субъектом. С 1 сентября 2025 года согласие оформляется отдельно от иных документов и информации, которые подписывает или подтверждает человек (ст. 9): галочка «принимаю условия оферты и даю согласие» больше не работает, нужен отдельный чекбокс и отдельный текст. Для распространения данных (публикация отзывов с именами, фотографий сотрудников) требуется особое согласие по ст. 10.1.

Второй блок — организационные меры (ст. 18.1): назначить ответственного за организацию обработки, утвердить политику и локальные акты, оценить вред субъектам, ознакомить сотрудников под подпись, опубликовать политику на сайте. Третий — уведомление Роскомнадзора (ст. 22): до начала обработки оператор подаёт уведомление, при изменении сведений — актуализирует его; исключений почти не осталось. Четвёртый — техническая защита и локализация: базы с данными граждан России ведутся на территории страны (ч. 5 ст. 18), трансграничная передача требует предварительного уведомления регулятора (ст. 12), а уровень защищённости информационных систем определяется по Постановлению Правительства РФ № 1119 и приказу ФСТЭК № 21 (ст. 19).

Отдельно закон регулирует права субъектов: на запрос о том, какие данные обрабатываются, компания отвечает в течение десяти рабочих дней (ст. 20), после отзыва согласия данные уничтожаются в срок до тридцати дней (ч. 5 ст. 21). Передача обработки подрядчику оформляется поручением с обязательным перечнем условий (ч. 3 ст. 6) — без него ответственность за действия колл-центра или агентства несёт заказчик.

Юрист по персональным данным — приведение сайта и бизнеса в соответствие 152-ФЗ, политика, согласия, уведомление Роскомнадзора

152-ФЗ для сайта: чек-лист из 15 пунктов

Проверьте свой сайт по списку. Каждый пункт — типовое нарушение, которое Роскомнадзор выявляет при дистанционном мониторинге без выезда в компанию.

  1. Компания есть в реестре операторов, а цели и категории данных в уведомлении соответствуют реальной обработке
  2. Политика в отношении обработки персональных данных опубликована и доступна с каждой страницы, где собираются данные
  3. Политика описывает именно ваши процессы: цели, категории, сроки, подрядчиков, порядок уничтожения
  4. Под каждой формой — отдельный чекбокс согласия без предустановленной галочки и со ссылкой на текст согласия
  5. Текст согласия содержит наименование оператора, цели, перечень данных, действия, срок и порядок отзыва
  6. Согласие на рекламную рассылку получено отдельно от согласия на обработку данных для ответа на заявку
  7. Уведомление о cookie и метриках размещено, а пользователь может отказаться от необязательных счётчиков
  8. Формы собирают только те данные, которые нужны для цели: без паспорта там, где хватает телефона
  9. Сайт работает по HTTPS, а доступ к админ-панели и базе защищён паролями и двухфакторной аутентификацией
  10. Хостинг, база данных и CRM расположены в России или трансграничная передача оформлена уведомлением
  11. С хостингом, CRM, сервисом рассылок и разработчиками заключены договоры-поручения по ч. 3 ст. 6
  12. Назначен ответственный за организацию обработки, есть приказ и внутренние документы
  13. Определён срок хранения заявок и реализован порядок их уничтожения с актом
  14. Есть регламент ответа на запросы субъектов и отзыв согласия: кто отвечает, в какой срок, по какой форме
  15. Есть регламент реагирования на утечку с назначенными ответственными и шаблонами уведомлений

Штрафы по ст. 13.11 КоАП РФ

Ниже — основные составы статьи 13.11 КоАП РФ в редакции Федерального закона № 420-ФЗ. Индивидуальные предприниматели по составам об утечках и уведомлениях (ч. 10–15) отвечают наравне с организациями. Штраф за нарушение при обработке данных и штраф за несообщение об утечке применяются независимо друг от друга.

НарушениеДолжностные лицаОрганизацииНорма
Обработка данных в случаях, не предусмотренных законом, или несовместимая с целями сбора50 000 – 100 000 ₽150 000 – 300 000 ₽ч. 1
То же нарушение повторно100 000 – 200 000 ₽300 000 – 500 000 ₽ч. 1.1
Обработка без согласия в письменной форме или согласие с неполным составом сведений100 000 – 300 000 ₽300 000 – 700 000 ₽ч. 2
Политика обработки данных не опубликована6 000 – 12 000 ₽30 000 – 60 000 ₽ч. 3
Субъекту не предоставлена информация об обработке его данных8 000 – 12 000 ₽40 000 – 80 000 ₽ч. 4
Не исполнено требование об уточнении, блокировании или уничтожении данных8 000 – 20 000 ₽50 000 – 90 000 ₽ч. 5
Нарушение локализации: база с данными россиян не в России100 000 – 200 000 ₽1 – 6 млн ₽ч. 8
Повторное нарушение локализации500 000 – 800 000 ₽6 – 18 млн ₽ч. 9
Не подано уведомление об обработке в Роскомнадзор30 000 – 50 000 ₽100 000 – 300 000 ₽ч. 10
Не сообщили в Роскомнадзор об утечке в установленный срок400 000 – 800 000 ₽1 – 3 млн ₽ч. 11
Утечка данных от 1 000 до 10 000 человек200 000 – 400 000 ₽3 – 5 млн ₽ч. 12
Утечка данных от 10 000 до 100 000 человек300 000 – 500 000 ₽5 – 10 млн ₽ч. 13
Утечка данных более 100 000 человек400 000 – 600 000 ₽10 – 15 млн ₽ч. 14
Повторная утечка800 000 – 1,2 млн ₽1–3% выручки за предыдущий год, не менее 20 млн и не более 500 млн ₽ч. 15
Утечка биометрических данных1,3 – 1,5 млн ₽15 – 20 млн ₽ч. 17

Оборотный штраф считается от выручки за календарный год, предшествующий году выявления нарушения. Для компании с выручкой 1 млрд ₽ повторная утечка обойдётся минимум в 20 млн ₽, а для крупного ритейлера или сервиса штраф может достичь верхней планки в 500 млн ₽. Помимо административной ответственности возможны иски субъектов о компенсации морального вреда и уголовное преследование сотрудников, допустивших незаконную передачу данных.

Утечка персональных данных: план действий по часам

Порядок при инциденте установлен ч. 3.1 ст. 21 Закона № 152-ФЗ и не оставляет времени на раздумья. Ниже — последовательность, которую мы отрабатываем с клиентами; оптимально, если регламент с этими шагами утверждён в компании заранее.

СрокЧто делатьКто
Час 0Зафиксировать время и способ обнаружения, сохранить логи и скриншоты, ограничить доступ к скомпрометированной системе, сменить пароли и ключиИТ, ответственный за обработку
Часы 1–4Определить категории и предварительный объём данных, круг субъектов, предполагаемую причину; уведомить руководителя и юриста; при признаках преступления — подготовить заявление в полициюИТ, юрист, руководитель
Часы 4–20Подготовить уведомление в Роскомнадзор: факт инцидента, предполагаемые причины, предполагаемый вред, принятые меры, контактное лицо. Согласовать формулировки с юристом — текст станет частью материалов делаЮрист, ответственный за обработку
До 24 часовНаправить уведомление о произошедшем инциденте через личный кабинет на портале Роскомнадзора. Сохранить подтверждение отправкиОтветственный за обработку
Часы 24–60Провести внутреннее расследование: источник, цепочка событий, виновные лица, объём и состав утёкших данных, меры по недопущению повтора. Оформить акт и протоколыКомиссия: ИТ, безопасность, юрист
До 72 часовНаправить в Роскомнадзор уведомление о результатах внутреннего расследования с указанием лиц, действия которых стали причиной инцидентаОтветственный за обработку
Дни 3–30Проинформировать субъектов, если это снижает вред; ответить на запросы регулятора; подготовить позицию к возможному протоколу; устранить причины и обновить регламентыЮрист, руководитель

Опоздание с уведомлением — самостоятельное нарушение по ч. 11 ст. 13.11 КоАП РФ со штрафом до 3 млн ₽ для организации, и оно не зависит от того, будет ли назначен штраф за саму утечку. Грамотно поданное уведомление и быстрое расследование, напротив, учитываются как смягчающие обстоятельства и снижают итоговую санкцию.

Что делает юрист по персональным данным

ЭтапРезультат
АудитКарта обработки: какие данные, из каких источников, в каких системах, кто имеет доступ, куда передаются; перечень нарушений со ссылками на статьи и размером штрафов
Уведомление РоскомнадзораПодготовка или актуализация уведомления, уведомление о трансграничной передаче, проверка записи в реестре
Документы для сайтаПолитика обработки, тексты согласий для каждой формы, согласие на рассылку, уведомление о cookie, пользовательское соглашение
Документы компанииПриказ о назначении ответственного, положение об обработке, регламенты ответа на запросы и уничтожения данных, формы согласий сотрудников, журналы
Договоры с подрядчикамиПоручения обработки для хостинга, CRM, рассылок, колл-центра, разработчиков; условия конфиденциальности в трудовых договорах
Регламент реагированияПошаговый план на случай утечки, шаблоны уведомлений в Роскомнадзор, распределение ролей
Сопровождение проверокОтветы на запросы Роскомнадзора, участие в составлении протокола, возражения, обжалование постановлений, снижение штрафа

Как проходит работа

Шаг 1. Экспресс-проверка. Смотрим сайт, формы, счётчики, интеграции и реестр Роскомнадзора. За один-два дня даём список нарушений и оценку риска.

Шаг 2. Интервью и карта данных. Разбираем с ответственными сотрудниками, как данные фактически собираются, где хранятся, кто и зачем к ним обращается. Документы пишутся под эту карту.

Шаг 3. Пакет документов. Готовим политику, согласия, локальные акты, договоры-поручения и уведомление в Роскомнадзор. Согласовываем формулировки с маркетингом и ИТ, чтобы документы не мешали работе.

Шаг 4. Внедрение. Помогаем разместить документы на сайте, настроить чекбоксы и уведомление о cookie, подать уведомление, ознакомить сотрудников. Проверяем результат.

Шаг 5. Поддержка. Отвечаем на запросы субъектов и регулятора, актуализируем документы при изменении процессов, сопровождаем инциденты. Для компаний с постоянным потоком вопросов удобнее формат абонентского обслуживания.

Стоимость услуг

Консультация по персональным данным — от 5 000 ₽. Приведение сайта и компании в соответствие 152-ФЗ — от 25 000 ₽ за пакет документов с уведомлением Роскомнадзора. Точная стоимость зависит от количества форм и сервисов, категорий данных, числа подрядчиков и наличия трансграничной передачи. Первая консультация — бесплатно.

УслугаСтоимость
Консультация и экспресс-проверка сайтаот 5 000 ₽
Политика обработки и согласия для сайтаот 15 000 ₽
Полный пакет для сайта и компании с уведомлением Роскомнадзораот 25 000 ₽
Аудит обработки данных в компании с картой данных и планом устраненияот 25 000 ₽
Сопровождение утечки: уведомления, расследование, позиция для регулятораот 25 000 ₽
Сопровождение проверки Роскомнадзора и обжалование постановленияот 25 000 ₽

Важно: шаблонная политика с чужого сайта создаёт больше рисков, чем её отсутствие. Роскомнадзор сверяет текст политики с реальной обработкой и с уведомлением в реестре, и расхождения квалифицируются как самостоятельные нарушения. Посмотреть, как выглядят документы, написанные под конкретные процессы, можно на примере нашей политики в отношении обработки персональных данных и согласия.

Смежные вопросы

Согласие на рекламную рассылку по электронной почте и в мессенджерах регулируется не только 152-ФЗ, но и ст. 18 Закона «О рекламе» — за рассылку без согласия штрафуют отдельно; этими вопросами занимается наша практика рекламного права. Условия о персональных данных в договорах с клиентами, подрядчиками и сотрудниками проверяются в рамках правовой экспертизы договора. Подробный разбор изменений 2025–2026 годов, включая реестр Роскомнадзора и оборотные штрафы, — в статье о персональных данных для бизнеса.

Часто задаваемые вопросы

Нужно ли подавать уведомление в Роскомнадзор, если на сайте только форма обратной связи?

Да. С 1 сентября 2022 года исключения из обязанности уведомлять Роскомнадзор сведены к минимуму (ст. 22 Закона № 152-ФЗ): подавать уведомление не нужно лишь при обработке без средств автоматизации и в нескольких узких случаях. Форма с именем и телефоном — это автоматизированная обработка, компания является оператором и обязана быть в реестре. Штраф за отсутствие уведомления для организации — от 100 000 до 300 000 ₽ (ч. 10 ст. 13.11 КоАП РФ).

Чем политика конфиденциальности отличается от согласия на обработку данных?

Политика — публичный документ оператора о том, как он обрабатывает персональные данные; её обязательно опубликовать на сайте (ч. 2 ст. 18.1 Закона № 152-ФЗ). Согласие — волеизъявление конкретного человека на обработку его данных. С 1 сентября 2025 года согласие оформляется отдельно от иных документов и информации, которые подтверждает субъект (ст. 9), поэтому пункт о согласии внутри пользовательского соглашения или политики не работает. На сайте это отдельный чекбокс без предустановленной галочки со ссылкой на текст согласия.

Какой штраф за утечку персональных данных в 2026 году?

Для организаций — от 3 до 5 млн ₽ при утечке данных от 1 000 до 10 000 человек, от 5 до 10 млн ₽ при утечке данных от 10 000 до 100 000 человек и от 10 до 15 млн ₽ при утечке данных более 100 000 человек (ч. 12–14 ст. 13.11 КоАП РФ). За повторную утечку — от 1 до 3% выручки за предыдущий год, но не менее 20 млн и не более 500 млн ₽ (ч. 15). Отдельно штрафуют за несообщение об утечке в Роскомнадзор — от 1 до 3 млн ₽ (ч. 11).

Можно ли хранить базу клиентов в зарубежном облаке или CRM?

Сбор, запись, хранение и обновление персональных данных граждан РФ должны вестись в базах на территории России (ч. 5 ст. 18 Закона № 152-ФЗ); за нарушение — штраф от 1 до 6 млн ₽ для организации, повторно — от 6 до 18 млн ₽ (ч. 8–9 ст. 13.11 КоАП РФ). Передача данных за рубеж возможна, но требует предварительного уведомления Роскомнадзора (ст. 12), а в отдельные страны ограничена. Практическое решение — российский хостинг для первичной базы и юридически оформленная трансграничная передача только там, где без неё не обойтись.

Что делать в первые сутки после утечки?

Зафиксировать время и обстоятельства обнаружения, ограничить доступ к скомпрометированной системе, определить состав и объём данных и в течение 24 часов направить в Роскомнадзор уведомление об инциденте, предполагаемых причинах и принятых мерах (ч. 3.1 ст. 21 Закона № 152-ФЗ). В течение 72 часов — результаты внутреннего расследования с указанием виновных лиц. Параллельно готовится позиция для общения с регулятором и субъектами данных. Пропуск сроков — самостоятельное нарушение с отдельным штрафом.

Что входит в приведение сайта в соответствие 152-ФЗ и сколько это стоит?

Аудит форм, счётчиков, интеграций и подрядчиков; политика обработки данных; тексты согласий для каждой формы, cookie и рассылок; уведомление в Роскомнадзор; договоры-поручения с хостингом, CRM и сервисом рассылок; внутренние документы компании. Базовый пакет для сайта и компании — от 25 000 ₽, консультация — от 5 000 ₽. Точная стоимость зависит от числа форм, сервисов и категорий данных.

Пришлите ссылку на сайт и краткое описание того, какие данные и в каких сервисах вы обрабатываете — юрист проведёт экспресс-проверку, назовёт нарушения с указанием статей и штрафов и предложит план приведения в соответствие с ценой и сроками.

Нужна помощь?

Опишите задачу коротко — вернёмся с ответом в течение нескольких часов. Или приезжайте в офис.

Готовы обсудить вашу задачу? Напишите коротко о ситуации или заполните форму. Отвечаем в течение часа.

  • Москва, Новопесчаная ул. 23, к.1
  • Ответ в течение 1 часа

Оставьте заявку

Первая консультация — бесплатно.