Штраф за повторную утечку персональных данных — от 1% до 3% выручки компании, но не менее 20 млн рублей. Не за взлом сервера хакерами, а зачастую за то, что таблица с ФИО и телефонами клиентов улетела не туда по почте. Именно так выглядит регулирование ПДн в 2026 году: на первый план выходит вопрос о том, успел ли бизнес перестроить процессы под изменения, которые действуют с 2025-го.
Если компания работает с клиентами, сотрудниками, подрядчиками, заявками на сайте, CRM, рассылками или кадровыми документами, она почти наверняка обрабатывает персональные данные. Разбираем, где чаще всего расходятся документы и практика: сайт, CRM, согласия, уведомление в РКН, подрядчики, локализация и утечки, и что из этого конкретно касается вашего отдела.
Для первичной проверки не нужна полная инвентаризация всех документов. Достаточно пройти путь данных: где компания собирает ПДн, куда они попадают, кто получает доступ и какие документы это подтверждают. Начать можно со сверки процессов: она быстро показывает, где документы расходятся с фактической обработкой.
Почему в 2026 году старые документы по ПДн уже опасны
Персональные данные — это не только паспортные данные или анкеты сотрудников. В обычной работе бизнес обрабатывает ФИО, телефоны, email, адреса доставки, данные из резюме, фотографии, сведения о заказах, доступы в CRM, обращения через сайт и мессенджеры.
После изменений 2025 года риск возникает не только из-за отсутствия документов. Чаще проблема в том, что документы есть, но уже не описывают реальный процесс. Политика на сайте не обновлялась, а маркетинг подключил новые формы и аналитику. Уведомление в РКН подано, но в нем нет актуальных целей обработки. В договоре с подрядчиком нет понятного поручения, хотя подрядчик фактически видит клиентскую базу.
В 2026 году проверять нужно несколько контуров сразу: как компания собирает данные на сайте, где физически хранятся базы, кто имеет доступ к CRM и кадровым файлам, какие подрядчики получают данные, как оформлены согласия, подано ли уведомление в РКН, что компания делает при утечке.
Если политика, согласия, поручения и внутренние регламенты давно не обновлялись, их лучше проверять не по отдельности, а вместе с процессами. В таких ситуациях помогает разработка и актуализация документов по 152-ФЗ: документы приводятся к тому, как компания действительно собирает, хранит, передает и удаляет данные.
Уведомление в Роскомнадзор: не факт подачи, а актуальность
Даже если запись в реестре есть, сведения могут устареть: компания изменила сайт, добавила CRM, подключила подрядчика, начала трансграничную передачу, изменила цели обработки. Если уведомление не обновлено, появляется отдельная зона риска.
В зоне риска — компании и ИП с заявками на сайте, клиентской базой, CRM, анкетами сотрудников или кандидатов, формами обратной связи, рассылками, передачей данных подрядчикам, внешними сервисами хранения.
Проверьте: есть ли организация в реестре операторов, а если записи нет — есть ли обязанность подать уведомление (размер бизнеса от требований 152-ФЗ не освобождает). Затем содержание: цели обработки, категории субъектов, состав данных, способы обработки, трансграничная передача, меры защиты.
Утечка персональных данных: оператор отвечает за управляемость процесса
С 2025 года утечки персональных данных стали отдельным блоком ответственности. Источник инцидента может быть у подрядчика, бывшего сотрудника, техподдержки или внутри отдела, но перед субъектами и регулятором отвечает оператор.
В практике бизнеса утечка редко выглядит как крупная база в даркнете. Обычно это бытовые ситуации: таблица с ФИО и телефонами ушла не тому адресату, бывший маркетолог забрал клиентскую базу, подрядчик потерял носитель с данными, сайт открыл данные из формы, сотрудник переслал базу на личную почту.
По обновленным составам ст. 13.11 КоАП РФ размер ответственности зависит от масштаба утечки, категории данных и повторности нарушения. Для крупных утечек — миллионные штрафы, при повторном нарушении — оборотный штраф от 1% до 3% выручки, но не менее 20 млн рублей.
Минимальный набор действий до инцидента: оформить отношения с подрядчиками, ограничить пересылку баз через личную почту и мессенджеры, закрепить порядок доступа к CRM и кадровым файлам, определить, кто реагирует на инцидент, описать порядок расследования, проверить, где хранятся резервные копии и логи.
Согласие на обработку ПДн: отдельный документ, а не строка в довесок
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от другой информации, которую субъект подтверждает или подписывает. В 2026 году старые формы согласий нужно смотреть именно через эту логику: не спрятано ли согласие в оферту, анкету, договор или общий чекбокс.
Типовые проблемы: одна галочка на сайте одновременно подтверждает оферту, рассылку и обработку ПДн; согласие спрятано внутри договора; обработка начинается по умолчанию, если человек не возразил; согласие на маркетинг не отделено от других целей; форма не дает понять, кому, на что и зачем человек соглашается.
Проверьте формы на сайте, HR-анкеты, документы с клиентами, шаблоны согласий для рассылок и регистрации: текст рядом с чекбоксом должен объяснять, на что именно соглашается пользователь; согласия сотрудников и кандидатов должны соответствовать фактическим кадровым процессам; рассылки не стоит смешивать с основной обработкой данных. Закрепите правило: новая форма, новая цель, новый подрядчик или новый канал — повод проверить текст согласия, политику и уведомление в РКН.
Когда согласия собирались в разное время и под разные задачи, точечная правка одного чекбокса редко закрывает весь риск. Лучше сверить сразу всю связку: форма сбора, цель, основание, политика, уведомление и дальнейшая передача данных. Для этого подходит проверка документов и процессов по 152-ФЗ.
Сверьте документы с реальными процессами
Пройдём путь ваших данных: где собираете, куда передаёте, кто имеет доступ — и покажем, где это расходится с политикой, согласиями и уведомлением в РКН.

Локализация персональных данных: первичный сбор должен быть выстроен правильно
С 1 июля 2025 года действует обновленная редакция ч. 5 ст. 18 152-ФЗ. При сборе персональных данных, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан РФ с использованием баз за пределами России не допускаются, кроме предусмотренных законом исключений.
Сам факт использования зарубежного сервиса не всегда означает запрет — ключевой вопрос в том, куда попадает первая запись при сборе данных. Безопасная логика: сначала данные попадают в российскую базу, запись и хранение при сборе происходят в РФ, а уже потом, при законном основании, возможна передача в иностранную систему с учетом правил трансграничной передачи.
Проверьте формы на сайте, CRM, сервисы заявок, чат-боты, HR-системы, базы сотрудников и клиентов. Если данные сразу уходят в иностранный сервис, минуя российскую базу, это риск. Для компаний с зарубежными CRM, аналитикой, облаками, сервисами рассылок и международными подрядчиками отдельной задачей становится проверка локализации персональных данных.
Обезличивание: удалить ФИО уже недостаточно
После изменений 2025 года обезличивание стало допустимо для коммерческих компаний, не только для государственных органов. Но недостаточно удалить имя, телефон или email и считать данные обезличенными — смысл в том, чтобы исключить повторную идентификацию субъекта, в том числе по косвенным признакам: должности, возрасту, региону, редкому сочетанию параметров.
Проверьте, можно ли восстановить человека по косвенным признакам или связке нескольких полей. Если такая возможность остается, удаление ФИО задачу не решает.
Серые базы: риск уже не только административный
Покупка, продажа или использование баз без понятного происхождения и согласий — отдельный риск. В УК РФ есть ст. 272.1 — ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные.
Проверьте: откуда появилась база, есть ли правовое основание для ее использования, кто передал данные, можно ли подтвердить основания для обработки, есть ли запрет на дальнейшую передачу третьим лицам. Если источник базы нельзя объяснить документально, процесс лучше остановить до проверки.
Что проверить по подразделениям в 2026 году
Зона | Что проверить | Где возникает риск | Кто обычно отвечает |
HR | Согласия сотрудников и кандидатов, резюме, анкеты, медсправки, фото, паспортные данные, кадровые подрядчики | Данные хранятся слишком долго, доступ не ограничен, передача агентствам и провайдерам не оформлена | HR, кадровик, юрист |
Бухгалтерия | Зарплатные файлы, данные ИП и самозанятых, бухгалтерский аутсорсинг, доступ к выгрузкам | Файлы уходят по почте, остаются в общих папках или у внешних исполнителей без понятных условий | Бухгалтерия, юрист, руководитель |
Маркетинг и продукт | Формы сайта, рассылки, CRM, лид-магниты, аналитика, рекламные платформы | Согласия объединены, данные сразу уходят в сторонние сервисы, политика и уведомление не обновлены | Маркетинг, продукт, юрист |
ИТ и ИБ | Серверы, базы, логи, резервные копии, доступы подрядчиков, SaaS-платформы | Технический контур не совпадает с юридическими документами | ИТ, ИБ, руководитель |
Юристы и DPO | Уведомление в РКН, политика, согласия, поручения, трансграничная передача | Документы есть, но не отражают фактические процессы | Юрист, DPO, руководитель |
HR: проверьте формы согласий сотрудников и кандидатов, цели обработки в HR-документах, хранение резюме и анкет, доступ к личным делам, договоры с кадровыми агентствами, ЭДО-провайдерами и медорганизациями, порядок удаления данных после завершения цели.
Бухгалтерия: кто имеет доступ к зарплатным файлам, как оформлены отношения с аутсорсом, есть ли блок о защите ПДн в договоре, где хранятся выгрузки. Бухгалтерские файлы часто воспринимают как обычные рабочие документы, но если в них есть ФИО, реквизиты, ИНН, СНИЛС или паспортные данные — это уже контур обработки ПДн.
Маркетинг и продукт: есть ли отдельные согласия на сайте, не объединены ли они с офертой и рассылкой, где хранятся данные из форм, какие CRM и аналитические системы подключены, передаются ли данные агентствам и рекламным платформам. Передача подрядчику без основания и договора — отдельная зона риска, особенно если у него доступ к CRM или базе подписчиков.
ИТ и ИБ: где размещены серверы и базы, где резервные копии, какие SaaS-платформы имеют доступ к ПДн, кто из подрядчиков видит данные, есть ли шифрование, контроль доступа и логирование. Когда техническая архитектура не совпадает с юридическими документами, риск не закрыть новой политикой, здесь нужен технический аудит информационных систем: он помогает проверить серверы, базы, доступы, резервные копии, подрядчиков и фактические маршруты данных.
Юристы и DPO: подано ли уведомление в РКН и актуально ли оно, выделены ли согласия на маркетинг и распространение, есть ли поручения на обработку с подрядчиками, синхронизированы ли политика, согласия, договоры и уведомление.
Мини-чек-лист для бизнеса на 2026 год
Проверьте 10 точек:
Есть ли запись в реестре операторов РКН.
Совпадает ли уведомление с реальными процессами.
Все ли формы согласий оформлены отдельно и понятно.
Где физически находится первичная база при сборе ПДн.
Какие подрядчики получают доступ к данным.
Есть ли договоры поручения или иные корректные основания для передачи.
Кто внутри компании имеет доступ к CRM, HR-файлам и бухгалтерским данным.
Запрещены ли неуправляемые выгрузки в почту, мессенджеры и личные облака.
Есть ли порядок реагирования на утечку.
Есть ли документальное подтверждение происхождения клиентских и маркетинговых баз.
Если при такой проверке выяснилось, что сайт, CRM, формы, подрядчики и уведомление в РКН живут отдельно друг от друга, точечной правки одного согласия обычно мало. В этой ситуации стоит разобрать весь процесс обработки ПДн: от формы сбора до хранения, передачи подрядчику и удаления данных.
Итог: риск уже не в незнании поправок, а в неподготовленных процессах
Изменения, которые вступили в силу в 2025 году, уже стали рабочей реальностью для бизнеса. 152-ФЗ нельзя закрыть набором типовых документов, т.к. проверять нужно не только политику и согласия, но и сайт, CRM, подрядчиков, кадровые процессы, бухгалтерские выгрузки, хранилища и доступы.
Главный риск — несоответствие между тем, что написано в документах, и тем, как данные реально собираются, передаются и хранятся. Именно в этом разрыве обычно появляются вопросы РКН, инциденты и претензии субъектов.
Практический следующий шаг — короткая инвентаризация: какие данные есть, где хранятся, кто имеет доступ, кому передаются и какие документы это подтверждают. Такой подход быстрее показывает, какие процессы можно исправить внутри, а где потребуется более глубокая проверка соответствия 152-ФЗ.
Сверьте документы с реальными процессами
Пройдём путь ваших данных: где собираете, куда передаёте, кто имеет доступ — и покажем, где это расходится с политикой, согласиями и уведомлением в РКН.

Часто задаваемые вопросы
Почему статью про изменения 2025 года нужно читать в 2026 году? Потому что многие изменения уже действуют. Проверять нужно не будущие планы, а фактическое соответствие процессов новым требованиям.
Кого касаются новые требования по персональным данным? Компаний и ИП, которые собирают, хранят или передают данные клиентов, сотрудников, кандидатов, подрядчиков или пользователей сайта.
Нужно ли подавать уведомление в Роскомнадзор, если бизнес небольшой? Размер бизнеса сам по себе не освобождает от требований 152-ФЗ.
Можно ли объединить согласие на обработку ПДн с офертой или анкетой? Нет, согласие должно быть оформлено отдельно.
Можно ли использовать зарубежную CRM? Само использование не всегда означает запрет — риск возникает, если персональные данные граждан РФ сразу записываются или хранятся в базе за пределами России без первичной российской базы.
Кто отвечает за утечку, если данные потерял подрядчик? Перед субъектами и регулятором отвечает оператор персональных данных.
Достаточно ли удалить ФИО, чтобы данные стали обезличенными? Нет, нужно исключить возможность повторной идентификации, в том числе по косвенным признакам.
Реклама: ООО «Б152», ИНН 5050091524, erid: 2W5zFJ4BoYd



