152-ФЗ в 2026: как бизнесу соответствовать и не влететь на оборотный штраф
Статьи
Все статьи

152-ФЗ в 2026: как бизнесу соответствовать и не влететь на оборотный штраф

Чтобы соответствовать 152-ФЗ в 2026 году, бизнесу нужно закрыть шесть вещей: уведомление в Роскомнадзор об обработке персональных данных, хранение данных россиян на серверах в РФ, политику обработки, написанную под себя, согласие в каждой точке сбора, внутренний учёт операций и контроль того, куда данные уходят дальше. Цена вопроса: до 20 млн рублей штрафа для организаций, при повторном нарушении с утечкой - оборотный штраф до 3% годового оборота, плюс отдельно до 300-500 тыс. рублей за отсутствие уведомления.

За последние месяцы вопрос про персональные данные вышел у клиентов на первое место, обогнав и позиции, и трафик. Причина простая: раньше штраф был размером с недорогой корпоратив, теперь он способен закрыть компанию. Дальше - откуда взялась срочность, что делать по шагам и где обычно рвётся.

Что изменилось в 152-ФЗ и почему это уже не формальность?

С 30 мая 2025 года ответственность по 152-ФЗ ужесточили: максимальный штраф для организаций поднят до 20 млн рублей. Но картину меняет другая норма: при повторном нарушении, если произошла утечка, штраф становится оборотным, до 3% годового оборота компании.

Разница принципиальная. Фиксированную сумму можно заложить в риски и жить дальше, так многие и делали. Процент от оборота в риски не закладывается: это уже не строчка в бюджете, а вопрос существования.

Роскомнадзор обозначил 2026-й как год полномасштабного применения новых норм. Логика повторяемая: сначала закон принимают, потом дают время привыкнуть, потом начинают применять. Мы на третьем этапе. И проверка идёт не по факту жалобы: регулятору достаточно открыть сайт и посмотреть, что там с формами, политикой и согласиями. Пять минут, без выезда и без запроса документов. Поэтому подготовка задним числом не работает: когда предписание пришло, сроки на устранение измеряются днями.

Что делать по шагам, чтобы соответствовать?

Короткий ответ: шесть шагов в этом порядке. Раздел для того, кто будет делать руками: бухгалтера, юриста, назначенного ответственного.

Нормативная база, которая понадобится:

  • закон - Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • портал персональных данных Роскомнадзора - https://pd.rkn.gov.ru (подача электронного уведомления и открытый реестр операторов);
  • форма уведомления и порядок её заполнения - приказ Роскомнадзора от 28.10.2022 № 180.

Шаг 1. Назначить ответственного за обработку персональных данных

Приказом по организации. В приказе - фамилия, должность, контакт для связи. У ИП без сотрудников ответственный обычно сам предприниматель, но приказ всё равно оформляется. Шаг стоит первым не для порядка: этого человека вы укажете в уведомлении в Роскомнадзор, и с него же начнут спрашивать при проверке.

Шаг 2. Написать политику обработки персональных данных

Не скачать, а написать под себя. Политика описывает вашу компанию: какие данные вы правда собираете, зачем, сколько храните, кому передаёте. Скачанный шаблон опасен не тем, что плохо написан, а тем, что описывает не вас. Политика публикуется в открытом доступе, ссылка на неё должна работать с любой страницы и из каждой формы.

Шаг 3. Собрать согласия в каждой точке сбора

Пройдите сайт и выпишите все места, где человек что-то о себе вводит: формы заявок, обратный звонок, чат, калькулятор с полем «куда прислать расчёт», подписка, комментарии, личный кабинет, регистрация. В каждой должно быть согласие: галочка не проставлена заранее, рядом рабочая ссылка на политику, кнопка при снятой галочке не срабатывает. Отдельно продумайте, как согласие фиксируется: дата, время, текст, который человек видел, признак отправки. Доказывать факт согласия придётся вам.

Шаг 4. Подать уведомление в Роскомнадзор

Шаг, который нарушают чаще всего, и при этом самый простой. Уведомление подаётся до начала обработки персональных данных. Если формы работают уже год, подавать всё равно надо, и чем раньше, тем лучше.

Оператором считается практически любая организация, работающая с людьми: ООО, ИП, интернет-магазины, онлайн-школы, медцентры, студии, агентства. Если у компании есть сайт с формой заявки или база клиентов, она оператор.

Куда подавать: портал https://pd.rkn.gov.ru. Там же открытый реестр операторов, где можно за минуту проверить, есть вы в нём или нет. Форма и порядок заполнения утверждены приказом Роскомнадзора от 28.10.2022 № 180. Роскомнадзор вносит оператора в реестр в течение 30 календарных дней (п. 4 ст. 22 152-ФЗ). Штраф за отсутствие уведомления - до 300 000 рублей, при повторном до 500 000; это отдельная статья, она складывается со штрафами за утечку.

Шаг 5. Обеспечить хранение данных россиян в России

Сбор, запись, систематизация, накопление и хранение персональных данных граждан РФ ведутся в базах на территории России. Проверять надо всю цепочку, а не один хостинг сайта: почтовый ящик, куда падают заявки, CRM, сервис рассылок, чат-виджет, облако с резервными копиями.

Шаг 6. Завести учёт операций с персональными данными

Журнал или таблица: кто, когда, на каком основании и какие данные обрабатывал, кому передавал, когда удалил. Плюс перечень обрабатываемых данных и список сотрудников с доступом. Без учёта нечего показать при проверке и нечего передавать в централизованную систему, о которой ниже.

Как заполнить уведомление простыми словами

Заполнение занимает от получаса до вечера. Сначала откройте https://pd.rkn.gov.ru и найдите себя в реестре по ИНН или названию: бывает, что уведомление подавал бухгалтер три года назад и никто не помнит. Дальше готовите ответы на четыре содержательных вопроса, остальное - реквизиты.

  • Какие данные собираете. Пишите то, что реально уходит в базу: имя, телефон, почта, адрес доставки. Указали лишнее (паспорт, которого нет) - создали себе повышенные требования; указали меньше - несоответствие.
  • Зачем. По назначению бизнеса: обработка заявок, исполнение договора, доставка, рассылки с согласия. Цели описывайте отдельно, а не одной строкой.
  • Где и как обрабатываете. Место - адрес офиса и дата-центра, где стоят серверы. Порядок - смешанная обработка, с передачей по внутренней сети или без.
  • Кто отвечает. Данные ответственного из шага 1.

Про трансграничную передачу отвечайте честно: если сервис рассылок или облако стоит за границей, передача есть, её надо декларировать. Соблазн ответить «нет», не разобравшись, где лежат данные, - самая частая ошибка. Подписывается уведомление электронной подписью руководителя, запись в реестре появляется в течение 30 дней. Проверьте её глазами: опечатка в ИНН превращает поданное уведомление в неподанное.

Где сайт собирает персональные данные, о которых вы не думали?

Персональные данные - не только паспорт и адрес. Имя с телефоном уже они, один email, по которому можно опознать человека, - тоже. Самое частое возражение «у нас сайт-визитка, мы данные не собираем» почти всегда неверно. Разберём типовой сайт по точкам.

  • Формы заявок. Очевидный случай, тут обычно порядок хотя бы формально.
  • Обратный звонок. Всплывающий блок «оставьте номер, перезвоним за 30 секунд». Ставится за пять минут, юридически ничем не отличается от формы. Согласия чаще всего нет, потому что его никто не воспринимает как форму.
  • Чат и виджеты. Онлайн-консультант, кнопка мессенджера, калькулятор с полем «куда прислать расчёт». Каждый такой сервис - отдельная компания, получающая данные ваших посетителей. И где стоят её серверы, уже ваш вопрос.
  • Аналитика. Счётчики собирают идентификаторы посетителей и поведение. Точка массовая, ей отведён отдельный раздел ниже.
  • Комментарии, отзывы, личный кабинет, подписка. Всё, где человек оставляет о себе хоть что-то.
  • Страницы с людьми. Фото сотрудников с фамилиями, отзывы с подписью, сканы дипломов. Я разбирал сайт, где страница благодарностей со списком фамилий попала в индекс, и сайт начал показываться по чужим фамилиям в поиске. Владелец узнал случайно.

Нужно ли согласие на cookie при Яндекс.Метрике?

Короткий ответ: да, нужно, и это дыра почти у всех. Отдельного закона про cookie, как в Европе, в России нет, отсюда и неверный вывод, что требований тоже нет. Cookie, по которым можно опознать конкретного человека, подпадают под 152-ФЗ на общих основаниях, то есть это персональные данные со всеми обязанностями оператора.

Если на сайте стоит аналитика, рекламные пиксели или сторонние сервисы со своими cookie, нужен баннер при первом визите. Именно баннер с выбором, а не уведомление «мы используем cookie, закрыть». У человека должна быть возможность отказаться, и отказ должен реально срабатывать.

Место, где ошибаются почти все. До получения согласия счётчик аналитики должен быть неактивен: не «стоит в шаблоне и потихоньку считает», а не запущен вообще. Старая формулировка «продолжая пользоваться сайтом, вы соглашаетесь» в 2026 году больше не защищает: Роскомнадзор требует реального выбора, а одна кнопка «ок» выбором не является. Если Яндекс.Метрика начала собирать данные до согласия, обработку могут признать незаконной.

Второе, что забывают: cookie должны быть описаны в политике - какие ставятся, зачем и на какой срок. Одной строчки «сайт использует cookie» недостаточно.

Цена вопроса: до 700 000 рублей за обработку без согласия и до 60 000 рублей за отсутствие описания cookie в политике. Тренд 2025-2026: Роскомнадзор усиливает контроль именно тут, проверок и штрафов по cookie становится больше. Если совсем просто: вы поставили счётчик за пять минут и этим юридически завели обработку персональных данных. Баннер-заглушка, который ничего не блокирует, от штрафа не спасает, он только подтверждает, что про требование вы знали.

Что можно закрыть самому?

Базовый уровень закрывается своими силами. Нужны доступ к сайту, аккуратность и несколько вечеров.

  • Выписать все точки сбора данных. Каждая форма, виджет, счётчик. Обычно набирается от восьми пунктов там, где владелец ожидал два.
  • Проверить, подано ли уведомление в Роскомнадзор. Реестр операторов открытый, себя можно найти за минуту.
  • Проверить, где физически лежит база. Хостинг, сервер CRM, почтовый сервис, облако. Данные россиян - в России.
  • Прочитать свою политику целиком. Чужое название, несуществующий адрес, услуги, которых нет, - значит политики у вас нет, есть файл.
  • Проверить каждую форму на согласие. Галочка не стоит заранее, ссылка на политику работает, кнопка при снятой галочке не срабатывает.
  • Назначить ответственного и оформить внутренние документы: приказ, положение, перечень данных, список доступа.
  • Убрать из открытого доступа случайное. Фамилии, сканы, контакты клиентов в отзывах без согласия.

Первый пункт даёт больше всего пользы на единицу усилий: пока нет списка точек сбора, любые действия - угадывание. А дальше начинается то, из-за чего приходят с фразой «мы вроде всё сделали».

На чём чаще всего спотыкаются?

  • Локализация. Требование простое: сбор, хранение и обработка данных россиян - на территории РФ. На практике сайт стоит на российском хостинге, а данные уезжают. Типовая картина: сайт в российском дата-центре, заявки падают на зарубежную почту, копии базы лежат в зарубежном облаке. Формально хостинг в РФ, фактически нарушение в двух местах.
  • Согласие. Предзаполненная галочка согласием не считается. Одна галочка сразу на всё (обработка, рассылка, передача партнёрам) - тоже проблема, разные цели требуют раздельного выбора. Ссылка «политика конфиденциальности» на 404 обнуляет всю конструкцию. И согласие надо уметь показать: если человек говорит, что ничего не подписывал, доказывать обратное придётся вам. Отзыв согласия - вторая половина: закон даёт право передумать, а у большинства сайтов процедуры отзыва нет.
  • Политика. Скачанный шаблон описывает не вас. Возьмите список точек сбора и сверьте: нет в политике чата, а чат есть - расхождение. Сроки «до достижения целей», а база заявок 2019 года лежит нетронутой - тоже расхождение.
  • Учёт и ГИС на Госуслугах. В 2026 году формируется централизованный учёт операций через федеральную ГИС на базе Госуслуг: компании передают сведения о фактах обработки, гражданин видит, кому и какое согласие давал. Без внутреннего учёта передавать будет нечего. Реестр операций пора заводить сейчас, пока это спокойная работа, а не аврал по предписанию.
  • Разработчик и подрядчик. Кто имеет доступ к базе? Разработчик, маркетолог, часто бывший сотрудник, у которого доступ не забрали. По закону это передача данных третьему лицу, её надо оформлять. Откройте список пользователей админки: у сайта старше трёх лет там обычно есть люди, о которых владелец давно забыл.

С чего начать?

Хорошая новость: в отличие от продвижения, тут работа конечная. Список точек сбора закрывается, документы оформляются, база переезжает, согласия настраиваются, дальше только поддержание. Стоимость работы известна заранее, стоимость её отсутствия - процент от оборота.

Тайного знания тут нет, расклад выложен целиком. Сложность не в том, чтобы узнать что делать, а в том, что каждый пункт при встрече с реальным сайтом обрастает частностями: у одного заявки уходят через забытый сервис, у второго политика под старую редакцию закона, у третьего половина форм собрана в конструкторе и галочки не имеет в принципе. Поэтому начинать стоит с ревизии, а не с работ: сначала точная картина, что именно нарушено.

Это мой опыт, а не истина в последней инстанции. В комментариях, советах и одобрении не нуждаюсь - что надо, сам найду и сам проверю. Не согласны - ваше право: идите проверьте на своём сайте, потом поговорим.

Источники

По теме в блоге
КиберМОЗГ Бюро автоматизаций семьи Майорских КиберМОЗГ