9 марта 2026 г. Безопасность, Блог, Юридические аспекты, Compliance Игорь Краев8
Как современной компании привести работу с персональными данными в соответствие с 152-ФЗ. Разбираем, кого касается закон, какие документы оформить (с шаблонами), какое оборудование и софт использовать, а что категорически запрещено. Считаем риски и штрафы.
Если коротко
152-ФЗ «О персональных данных» — это не просто бюрократическая обуза, а система защиты информации, которая касается любой компании, работающей с клиентами, сотрудниками или контрагентами. Закон требует не только получить согласие на обработку данных, но и обеспечить их техническую защиту. Штрафы растут, а блокировка сайтов за утечки стала реальностью.
В 2025 году Роскомнадзор заблокировал 47 ресурсов за повторные утечки, а суммарные штрафы для бизнеса превысили 2,5 млрд рублей. Если вы думаете, что 152-ФЗ — это “бумажки для галочки”, вы рискуете не только деньгами, но и репутацией.
Разберем по шагам, как привести компанию в соответствие с законом, чтобы спать спокойно.
Ответ вас удивит: всех, кто получает любые данные, по которым можно идентифицировать человека.
Если вы собираете email для рассылки — вы оператор ПДн. Если у вас есть база сотрудников — вы оператор ПДн. Точка.
Приказом назначьте сотрудника (или отдел), ответственного за организацию обработки ПДн. Даже если у вас нет штатного специалиста по ИБ, кто-то должен отвечать за документы и контроль.
Проведите аудит:
На основе этого аудита вы поймёте, подпадаете ли вы под требования по категориям данных (специальные, биометрические, общедоступные).
Система документов должна доказывать, что вы:
По общему правилу, до начала обработки ПДн нужно подать уведомление в РКН. Есть исключения (трудовые отношения, данные только для входа на сайт и др.), но проще подать — это бесплатно и снижает риски.
Уведомление подаётся через портал Госуслуг или на сайте РКН.
Для проверки регистрации в реестре РНК перейдите по ссылке проверка в реестре и введите название компании, ИНН или ОГРН для поиска.
Для регистрации в реестре РНК перейдите на сайт Роскомнадзора и заполните электронное заявление на регистрацию в качестве оператора персональных данных подать заявление.
В зависимости от категорий данных вам нужно:
Проверьте все формы: договоры, анкеты, формы на сайте. Согласие должно быть конкретным, информированным и сознательным. Никаких “галочек по умолчанию”.
Вот минимальный набор документов, который должен быть в компании:
| № | Документ | Назначение |
|---|---|---|
| 1 | Политика в отношении обработки персональных данных | Публичный документ, размещается на сайте. Объясняет, как и зачем вы обрабатываете данные. |
| 2 | Положение об обработке персональных данных | Внутренний документ для сотрудников, регламентирующий все процессы. |
| 3 | Приказ о назначении ответственного за обработку ПДн | Назначает конкретного человека. |
| 4 | Согласие на обработку персональных данных | Для каждой цели — своё согласие (трудовые отношения, маркетинг, передача третьим лицам). |
| 5 | Журнал учёта обращений субъектов ПДн | Фиксируете запросы людей об изменении/удалении их данных. |
| 6 | Акт о классификации информационной системы ПДн | Определяете уровень защищённости системы. |
| 7 | Модель угроз безопасности ПДн | Документ, описывающий возможные угрозы и способы защиты. |
| 8 | Политика использования cookie-файлов | Если есть сайт. |
Политика в отношении обработки ПДн (размещается на сайте)
1. Общие положения
1.1. Настоящая Политика определяет порядок обработки персональных данных пользователей сайта https://strategyra.ru/ и меры по обеспечению их безопасности.
1.2. Оператор обрабатывает персональные данные в целях:
- заключения и исполнения договоров;
- обратной связи с пользователями;
- рассылки информационных материалов (с согласия).
1.3. Обработка осуществляется с использованием средств автоматизации и без них.Согласие на обработку ПДн (для сайта)
СОГЛАСИЕ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ
Я, [ФИО], даю согласие [Название компании] (ИНН, ОГРН) на обработку моих персональных данных, а именно: фамилия, имя, отчество, номер телефона, адрес электронной почты.
Цель обработки: обратная связь по оставленной заявке, направление информации об услугах.
Способы обработки: сбор, запись, систематизация, накопление, хранение, уточнение, использование, передача (только в рамках достижения цели).
Настоящее согласие действует до момента его отзыва. Я уведомлен, что могу отозвать согласие письменным заявлением.
[Дата] [Подпись]Какое оборудование понадобится для соблюдения 152-ФЗ? Зависит от объёма данных.
Важно: если вы обрабатываете специальные категории (здоровье, биометрия, религия), техника должна быть сертифицирована ФСТЭК или ФСБ.
| Тип ПО | Примеры | Назначение |
|---|---|---|
| Антивирусы | Kaspersky Endpoint Security, Dr.Web | Защита от вредоносного ПО |
| Межсетевые экраны | UserGate, Cisco ASA, открытые решения на Linux | Контроль трафика |
| СКЗИ | КриптоПро, ViPNet, Континент | Шифрование, ЭП |
| DLP | Solar Dozor, InfoWatch, SearchInform | Контроль утечек |
| SIEM | MaxPatrol, ArcSight | Мониторинг инцидентов |
| ОС | Windows (с обновлениями), Astra Linux, Альт Linux | Рабочие станции и серверы |
| СУБД | PostgreSQL, MySQL (с настройками доступа) | Хранение данных |
Запрещённое ПО и действия
Если вы собираете биометрию (фото для пропуска, голос, отпечатки), то обязаны использовать только государственную Единую биометрическую систему (ЕБС) или коммерческие системы, прошедшие сертификацию ФСБ России. С 2023 года требования ужесточились.
Штрафы выросли серьёзно. Рассмотрим актуальные на 2026 год.
| Нарушение | Штраф на должностных лиц | Штраф на юридических лиц |
|---|---|---|
| Обработка без согласия (если согласие должно быть) | 10 000 – 20 000 ₽ | 30 000 – 150 000 ₽ |
| Невыполнение требования обезличить/блокировать/удалить ПДн | 20 000 – 40 000 ₽ | 40 000 – 200 000 ₽ |
| Нарушение при сборе данных через сайт (в т.ч. cookie без согласия) | 10 000 – 20 000 ₽ | 30 000 – 100 000 ₽ |
| Неопубликование Политики обработки ПДн | 3 000 – 6 000 ₽ | 15 000 – 30 000 ₽ |
| Утечка ПДн (повлекшая нарушение прав) | 40 000 – 100 000 ₽ | 100 000 – 300 000 ₽ |
| Повторная утечка (ст. 13.11 КоАП, ч. 2.1) | 500 000 – 1 000 000 ₽ | 1 000 000 – 3 000 000 ₽ |
Если утечка привела к тяжким последствиям или совершена из корыстных побуждений:
Роскомнадзор может заблокировать сайт за повторное неисполнение требований, особенно если на сайте обрабатываются ПДн без необходимых мер защиты.
После громких утечек (Яндекс.Еда, Delivery Club, СДЭК) компании теряли до 30% клиентов в последующие полгода. Публичный реестр утечек РКН никого не щадит.
В нашей практике compliance с 152-ФЗ — это не разовая акция, а встроенный процесс. Мы проводим:
Совет
Начните с малого: проверьте, есть ли на вашем сайте форма подписки на новости. Если есть и вы не опубликовали Политику ПДн и не получали явного согласия через чекбокс — вы уже нарушаете закон. Исправьте это сегодня.
| Ресурс | Назначение | Ссылка |
|---|---|---|
| Текст 152-ФЗ | Оригинал закона | consultant.ru |
| Приказ Роскомнадзора № 18 | Форма уведомления | rkn.gov.ru |
| Методические рекомендации РКН | Разъяснения по согласиям | rkn.gov.ru |
| ФСТЭК России | Требования к защите | fstec.ru |
| Калькулятор штрафов за утечки | Оценить риски | pd-story.ru |
Важно
152-ФЗ регулярно меняется. Летом 2025 года вступили в силу новые нормы о биометрии и многократно выросли оборотные штрафы за утечки (до 1% оборота, но не менее 20 млн руб.). Следите за обновлениями или доверьтесь профессионалам, которые их отслеживают.