Что изменилось в 152-ФЗ, какие штрафы грозят компаниям и как пройти проверку без санкций
Персональные данные — это любая информация, по которой можно прямо или косвенно идентифицировать человека: имя, номер телефона, email, файлы cookie, паспортные данные, история покупок. Каждый раз, когда пользователь заполняет форму на сайте или менеджер вносит данные клиента в CRM, запускается юридически регулируемый процесс обработки персональных данных.
Федеральный закон № 152-ФЗ «О персональных данных» — один из главных нормативных актов в этой сфере. Он действует с 2006 года, но именно в 2024–2025 годах: штрафы выросли в разы, появились новые составы нарушений, а Роскомнадзор (РКН) перешёл к активному режиму проверок. В 2025 году регулятор нарабатывал практику и выдавал предписания. В 2026 году ведомство переходит к реальным санкциям: план плановых проверок на год уже не опубликован на сайте РКН.
Готова ли ваша компания к внеплановой проверке?
Что изменилось в 152-ФЗ: ключевые нововведения, которые уже действуют
Большинство компаний ждут «сигнала» от регулятора. Проблема в том, что он уже прозвучал — в виде поправок, которые вступили в силу в 2025 году. Не в марте 2026-го, а прямо сейчас.
С 30 мая 2025 года (Федеральный закон № 420-ФЗ от 30.11.2024) в Кодекс об административных правонарушениях внесены масштабные изменения: штрафы за нарушения в сфере персональных данных выросли от 5 до 50 раз, введено 9 новых специальных составов нарушений, а скидка 50% при досрочной уплате штрафа по статье 13.11 КоАП полностью исключена.
С 1 июля 2025 года действует прямой запрет на хранение персональных данных граждан РФ в базах данных за пределами России. Облачные сервисы с зарубежными серверами, иностранные CRM без локализованной версии — всё это теперь прямое нарушение.
С 1 сентября 2025 года согласие на обработку персональных данных обязано быть оформлено отдельным документом. Включить пункт о согласии в текст договора или оферты — недостаточно. Старые форматы, где согласие «зашито» в условия использования сайта, юридически несостоятельны.
Уведомление об утечке: 24 часа без права на паузу
Требование к срокам оповещения об инцидентах закреплено в части 3.1 статьи 21 Федерального закона № 152-ФЗ:
- 24 часа — первичное уведомление Роскомнадзора о факте утечки (в свободной форме через портал РКН);
- 72 часа — повторное уведомление с результатами внутреннего расследования.
Это не пожелание, а жёсткий норматив. Если ИТ-команда узнаёт об инциденте из новостей или от клиентов — время уже идёт.
Биометрия и трансграничная передача: особый контроль
Коммерческая обработка биометрических данных вне Единой биометрической системы (ЕБС) ограничена. Компании, которые собирают биометрию (фото для face-ID, голосовые слепки) без аккредитации, рискуют отдельным составом нарушения. Трансграничная передача данных во все страны, требует предварительного уведомления РКН и может быть запрещена.
От бумажных политик — к реальной защите
Самая опасная иллюзия — когда компания считает, что «документы есть, значит, всё в порядке». РКН при проверке сверяет фактические процессы с тем, что написано в документах. Расхождения фиксируются как нарушения.
Разберём, что меняется для каждого подразделения.
Коммерческий отдел и маркетинг. Формы обратной связи, лендинги с полем «Оставить заявку», чекбоксы на сайте — всё это требует пересмотра. Согласие на рассылку и согласие на обработку данных для связи по договору теперь должны быть разделены. Одна «галочка» на всё не работает.
ИТ-специалисты и служба безопасности. 24-часовой норматив уведомления об утечке физически невозможно выполнить без систем обнаружения инцидентов. Без IDS/IPS (систем обнаружения и предотвращения вторжений) и SIEM (системы сбора и анализа событий безопасности) компания не сможет зафиксировать факт утечки вовремя — не говоря уже о том, чтобы описать её масштаб и составить уведомление.
Представьте: ночью произошла компрометация базы клиентов. Сможет ли ваша ИТ-команда обнаружить инцидент за час, установить объём, подготовить уведомление и отправить его в РКН — всё это до утра следующего дня?
Юридический отдел. Политика конфиденциальности, формы согласий, договоры с контрагентами, соглашения с операторами — всё это требует актуализации. Особое внимание: договоры-поручения с теми, кому компания передаёт данные (колл-центры, маркетинговые агентства, аутсорсеры), должны соответствовать требованиям части 3 статьи 6 Федерального закона № 152-ФЗ.
Руководство. С 30 мая 2025 года ответственность за нарушения для должностных лиц выросла в разы. Штраф для директора за нарушение правил обработки достигает 200 000 ₽. За крупную утечку — персональная ответственность и публичные последствия.
Кого РКН проверит в 2026 году
С сентября 2025 года Роскомнадзор перешёл на риск-ориентированную модель контроля (Постановление Правительства РФ № 1286 от 05.09.2025). Каждой компании-оператору персональных данных теперь присваивается категория риска: от «чрезвычайно высокого» до «низкого».
Плановые проверки в 2026 году проводятся только для объектов высокого и чрезвычайно высокого риска — раз в 2 года или с ежегодным профилактическим визитом. Для остальных плановых проверок нет. Но внеплановые — есть всегда.
Основания для внеплановой проверки:
- жалоба субъекта персональных данных (клиента, сотрудника);
- информация об утечке в СМИ или от третьих лиц;
- три и более расхождения между уведомлением в реестре операторов и информацией на сайте компании;
- неисполнение ранее выданного предписания РКН;
- запрос прокуратуры.
О внеплановой проверке РКН уведомляет за 24 часа. Иногда — не уведомляет вовсе, если есть признаки умышленного нарушения. Плановая проверка длится до 20 рабочих дней.
В группу высокого риска автоматически попадают компании, которые: обрабатывают биометрию или специальные категории данных; осуществляют трансграничную передачу; работают с данными детей; имеют историю нарушений или неисполненных предписаний; используют иностранные системы для сбора данных.
7 шагов, чтобы встретить проверку во всеоружии
Подготовка к проверке — это не разовая акция перед визитом инспектора. Это система, которую выстраивают заранее.
- Провести инвентаризацию всех баз персональных данных. Зафиксировать, какие данные, где хранятся, на каком основании обрабатываются и кому передаются. Для каждого потока — правовое основание.
- Актуализировать документацию. Политика обработки персональных данных, формы согласий, приказы о назначении ответственного за обработку ПДн, договоры-поручения с контрагентами — всё должно соответствовать редакции 152-ФЗ, действующей с 2025 года.
- Проверить локализацию данных. Если хотя бы часть базы хранится на зарубежных серверах или в облачных сервисах без российской юрисдикции — это нарушение с 1 июля 2025 года.
- Аудит технических средств защиты. Есть ли сертифицированные средства защиты информации? Есть ли в компании системы обнаружения инцидентов? Ведётся ли журнал событий безопасности? Без технической основы 24-часовой норматив физически невыполним.
- Внедрить или донастроить SIEM. Система сбора и анализа событий позволяет зафиксировать инцидент, определить его масштаб и сформировать уведомление в РКН в установленные сроки.
- Разработать регламент реагирования на инциденты и провести обучение сотрудников. Регламент должен быть утверждён приказом и реально работать, а не лежать в папке. Каждый, кто работает с персональными данными, должен знать свои действия при инциденте.
- Прошли ли оценку эффективности как написано в ФЗ 152 статья 19 пункт 4?
Цена ошибки: актуальные штрафы за нарушения 152-ФЗ
Штрафная шкала действует с 30 мая 2025 года (Федеральный закон № 420-ФЗ). Суммы ниже — для юридических лиц.
|
Нарушение |
Штраф для юрлица |
|
Обработка ПДн в случаях, не предусмотренных законом (ч. 1 ст. 13.11 КоАП) |
150 000 — 300 000 ₽ |
|
Обработка без письменного согласия (ч. 2 ст. 13.11 КоАП) |
300 000 — 500 000 ₽ |
|
Отсутствие политики конфиденциальности на сайте (ч. 3 ст. 13.11 КоАП) |
30 000 — 60 000 ₽ |
|
Неуведомление РКН о начале обработки ПДн (ч. 10 ст. 13.11 КоАП) |
100 000 — 300 000 ₽ |
|
Неуведомление РКН об утечке (ч. 11 ст. 13.11 КоАП) |
1 000 000 — 3 000 000 ₽ |
|
Утечка данных 1 000 — 10 000 чел. (ч. 12 ст. 13.11 КоАП) |
3 000 000 — 5 000 000 ₽ |
|
Утечка данных 10 000 — 100 000 чел. (ч. 13 ст. 13.11 КоАП) |
5 000 000 — 10 000 000 ₽ |
|
Утечка данных свыше 100 000 чел. (ч. 14 ст. 13.11 КоАП) |
10 000 000 — 15 000 000 ₽ |
|
Утечка биометрических данных (ч. 17 ст. 13.11 КоАП) |
15 000 000 — 20 000 000 ₽ |
|
Повторная крупная утечка |
1–3% годовой выручки, но не менее 20 млн и не более 500 млн ₽ |
Скидка 50% при досрочной уплате на все составы статьи 13.11 КоАП не распространяется.
Репутационные последствия
Штраф — не единственное последствие. При утечке компания обязана уведомить самих пострадавших субъектов персональных данных. Инцидент фиксируется в публичном реестре Роскомнадзора. Сайт компании может быть заблокирован. Клиенты и партнёры видят публикации об утечке — и делают выводы. Для B2B-компаний, работающих с корпоративными данными, это репутационный удар, который сложнее монетизировать, чем штраф.
Аудит 152-ФЗ от «Первого Бита»: что входит в работу
«Первый Бит» проводит комплексный аудит соответствия требованиям Федерального закона № 152-ФЗ. Работа строится в несколько этапов, каждый из которых даёт конкретный результат, а не отчёт ради отчёта.
Аудит документации и процессов. Анализируем все существующие документы: политику обработки ПДн, согласия, договоры-поручения, приказы. Сверяем с фактическими процессами компании. Фиксируем разрывы — именно то, что РКН находит при проверке.
Технический аудит систем защиты. Проверяем наличие и настройку средств обнаружения инцидентов (IDS/IPS), систем SIEM и DLP (Data Loss Prevention — защита от утечки данных). Оцениваем, способна ли инфраструктура обеспечить выполнение 24-часового норматива.
Актуализация нормативной документации. Готовим или переписываем все необходимые документы под действующую редакцию закона: политику конфиденциальности, формы согласий, внутренние регламенты, инструкции для сотрудников.
Дорожная карта. По итогам аудита формируем план устранения нарушений с конкретными сроками, ответственными и оценкой бюджета. Никаких абстрактных рекомендаций — только список задач, которые можно поставить в работу.
Пример из практики. Региональная сеть розничных магазинов обратилась к нам после получения предписания от Роскомнадзора. Проверка выявила три нарушения: отсутствие отдельных форм согласия (всё было «зашито» в договоры с покупателями), хранение части данных сотрудников в Google Sheets, отсутствие регламента реагирования на инциденты. В течение 6 недель мы переработали все формы, перевели данные на российские серверы, разработали и утвердили регламент. На повторной проверке нарушений не выявлено, штраф не назначен.
Что в итоге
Изменения в 152-ФЗ и рост штрафов — не ужесточение ради ужесточения. Это сигнал: время, когда достаточно было «иметь политику на сайте», закончилось. Роскомнадзор работает в риск-ориентированном режиме, внеплановые проверки инициируются по жалобам и фактам утечек, а суммы санкций теперь сопоставимы с годовой выручкой малого бизнеса.
Компании, которые проведут аудит сейчас, получат конкретный список задач и время на их выполнение. Компании, которые будут ждать — получат предписание или штраф в качестве первого сигнала.
Не ждите визита инспектора. Закажите аудит соответствия 152-ФЗ в «Первом Бите» — мы оценим ваши риски, актуализируем документацию и дадим чёткий план действий. Получите бесплатную консультацию эксперта по защите персональных данных.