КПП Налоговый консультант черный мобилка
Персональные данные: самый полный гайд на 2026 год

Персональные данные: самый полный гайд на 2026 год

В 2026 году Роскомнадзор ужесточил контроль операторов и внедрил ИИ для автоматизированной проверки сайтов, и компании стали чаще получать предписания и штрафы. Рассказываем, как правильно обрабатывать и защищать персональные данные, какие нужны документы и за какие нарушения сейчас штрафуют чаще всего. 

2,4 тыс. просмотров5,4 тыс. открытий
2

1. Что такое персональные данные

Это информация, которая относится к физлицу прямо или косвенно и позволяет установить, кому конкретно она принадлежит (ст. 3 ФЗ от 27.07.2006 № 152-ФЗ). Номер телефона сам по себе не считается ПДн, а вот в связке с ФИО — да.

ФЗ №152-ФЗ предусмотрено несколько групп ПДн:

  • Общие: например, ФИО, дата рождения, адрес, телефон, e-mail, паспортные данные, ИНН и т.д..

  • Специальные: информация о расе, национальности, взглядах по теме религии или политики, состоянии здоровья, интимной жизни, судимости (ст. 10 закона о персональных данных). Их обработка допускается только в строго определенных случаях.

  • Биометрические: физиологические и биологические особенности человека (отпечатки пальцев, радужная оболочка глаз, образец голоса, ДНК), которые используются для идентификации субъекта (ст. 11 ФЗ №152-ФЗ). Здесь нужен максимальный уровень защиты.

  • Иные ПДн. Сюда входят данные, которые не вошли ни в одну из вышеперечисленных категорий. 

В 2026 году регулятор использует ИИ для поиска нарушений: отсутствие политики, неправильные согласия, иностранные сервисы, ошибки в формах сайта. Проверим, соответствует ли ваша компания требованиям ФЗ-152, и поможем избежать штрафов до 500 млн рублей.

2. Кто такой оператор персональных данных и каковы его обязанности

Оператором считается юрлицо, ИП, самозанятый, гос. или муниципальный орган, который организует и осуществляет обработку ПДн, а также определяет цели такой обработки — самостоятельно или совместно с другими лицами. 

Если у вас есть интернет-магазин, форма обратной связи на лендинге, вы ведете кадровый учет или используете CRM-систему с данными клиентов — вы оператор. Форма ведения бизнеса и масштаб роли не играют: ИП без сотрудников, но с сайтом и формой подписки, тоже считается оператором, как и крупная корпорация. 

Что должен сделать оператор:

  1. Внедрить организационно-технические меры защиты и назначить сотрудника, который будет отвечать за организацию работы с ПДн.

  2. Разработать и утвердить полный пакет документов по организации обработки и защиты ПДн.

  3. До начала работы с ПДн уведомить Роскомнадзор о намерении обрабатывать данные, чтобы зарегистрироваться в реестре операторов.

  4. Обеспечить локализацию баз данных на территории РФ.

  5. Получать отдельное, информированное и сознательное согласие на обработку персданных во всех случаях, когда это необходимо по закону, если нет оснований для работы с ПДн без согласия (ст. 6 ФЗ №152-ФЗ).

3. Закон о персональных данных: ключевые поправки 2025-2026 годов

Рассмотрим, что поменялось за последний год:

  • С 30 мая 2025 года законом от 30.11.2024 № 420-ФЗ в КоАП были внесены масштабные поправки, кратно повысившие штрафы за нарушения в области ПДн. Именно с этой даты появились оборотные штрафы за утечки (до 3% годовой выручки), а также новые составы правонарушений — например, штрафы за неуведомление об утечке ПДн. 

  • С 1 сентября 2025 года вступил в силу закон от 24.06.2025 № 156-ФЗ, который внес поправки в статью 9 ФЗ №152-ФЗ. С этой даты согласие на обработку нужно брать только отдельно. Оно не может быть «вшито» в договор, пользовательское соглашение или оферту. Исключение — когда работа с ПДн необходима для выполнения обязательств, предусмотренных договором с субъектом. Ранее выданные согласия, оформленные до вступления поправок в силу, продолжают действовать.

Также с 1 июля 2025 года установлены требования к локализации баз с ПДн (ч. 5 ст. 18 ФЗ №152-ФЗ). Первичный сбор данных должен проводиться только на серверах, которые физически находятся в России. Отправлять ПДн потом за границу можно, предварительно направив в Роскомнадзор уведомление о трансграничной передаче. 

Защита персональных данных в организации

Проверим документы на предмет соответствия 152-ФЗ, подготовим к проверкам Роскомнадзора и защитим от штрафов

4. Согласие на обработку персональных данных: как оформить в 2026 году

Что должно содержать согласие:

  • ФИО, адрес, паспортные данные субъекта (или его представителя — в случае, если субъект несовершеннолетний или недееспособный).

  • Наименование и адрес оператора.

  • Конкретная цель обработки.

  • Исчерпывающий перечень ПДн, на обработку которых дается согласие.

  • Перечень действий с ПДн (сбор, запись, хранение, уточнение, передача, уничтожение и др.).

  • Срок действия согласия. 

  • Четкий порядок отзыва согласия.

мобиз.jpg

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!

  • Выгружайте отчеты.

  • Добавляйте списки контрагентов.

  • Проявляйте должную осмотрительность.

  • Эти и другие возможности Мобиз доступны бесплатно!

Попробовать бесплатно

5. Какие документы нужны оператору в 2026 году

Все документы можно условно разделить на несколько блоков, но полный комплект зависит от категорий обрабатываемых ПДн, количества субъектов и ряда других факторов. 

Блок документов

Примерный состав

Базовые документы 

Политика обработки ПДн, положение об обработке и защите ПДн, формы согласий, соглашения о неразглашении, акты об уничтожении ПДн, договоры с третьими лицами (поручение обработки)

Приказы

Приказы о назначении ответственного за организацию обработки ПДн, об утверждении локальных актов, о создании комиссий по безопасности и по уничтожению ПДн, об утверждении мест хранения материальных носителей

Документы по защите ИСПДн

Перечень информационных систем ПДн, акт классификации ИСПДн, модель угроз безопасности, план мероприятий по обеспечению безопасности, инструкции по антивирусной и парольной защите, инструкция по резервному копированию

Журналы учета

Журнал учета обращений субъектов, журнал учета машинных носителей, журнал учета инцидентов с ПДн, журнал инструктажа сотрудников по информационной безопасности

Документы для Роскомнадзора

Уведомления: о начале обработки, об изменении сведений, о трансграничной передаче ПДн, об утечке ПДн (в течение 24 часов).

Отчет о результатах расследования при утечке

Главный публичный документ — Политика обработки персональных данных. Она должна быть на сайте или информационном стенде в свободном доступе. В ней подробно перечисляется, какие данные вы собираете и для каких целей. Не берите чужие шаблоны: если при проверке выяснится, что написанное не совпадает с реальностью — получите штраф.

Второй по значимости — Положение о персональных данных. Это внутренний документ. Оно детально регламентирует пошаговые процедуры, зоны ответственности сотрудников и правила действий на каждом этапе — от получения данных до их уничтожения. С ним должны быть ознакомлены сотрудники под роспись. 

6. Меры защиты персональных данных

Под защитой подразумевается комплекс мер по предотвращению утечек, несанкционированного доступа и уничтожения информации. Статья 19 ФЗ №152-ФЗ обязывает оператора принимать необходимые правовые, организационные и технические меры, а постановление Правительства от 01.11.2012 № 1119 определяет конкретные уровни защищенности.

Организационные меры включают:

  1. Назначение ответственного за организацию обработки ПДн (ст. 22.1 ФЗ №152-ФЗ).

  2. Разграничение прав доступа к данным по ролям сотрудников (кадровик не должен видеть данные клиентов, менеджер по продажам — данные коллег).

  3. Утверждение детальных должностных инструкций и регламентов.

  4. Ознакомление персонала с локальными актами под подпись.

  5. Проведение внутреннего контроля и аудита (рекомендуется не реже одного раза в год).

Тех. меры обеспечивают информационную безопасность и включают:

  1. Шифрование данных при хранении и передаче (SSL-сертификат для сайта).

  2. Внедрение систем аутентификации с двухфакторной защитой.

  3. Регулярное обновление антивирусного ПО и контроль уязвимостей.

  4. Резервное копирование данных.

  5. Логирование всех действий с данными (кто, когда, какие операции выполнял).

Персональные данные — это не только документы. Важно правильно выстроить весь процесс: от формы на сайте и CRM до хранения данных сотрудников и уведомлений в Роскомнадзор. Наши эксперты помогут привести компанию в соответствие с требованиями законодательства без лишней бюрократии.

7. Нарушение закона о персональных данных: ответственность и штрафы 2026 года

Штрафы по ст. 13.11 КоАП дифференцированы в зависимости от тяжести и масштаба инцидента. Приведем самые распространенные нарушения, за которые штрафуют операторов. 

Нарушение

Размер штрафа для юрлиц (рублей)

Обработка ПДн без надлежащего согласия, когда оно обязательно

300 000-700 000 

Отсутствие Политики в открытом доступе 

30 000-60 000

Нарушение требований локализации баз данных

1-6 млн

Неуведомление Роскомнадзора о начале обработки

100 000-300 000 

Утечка ПДн

от 3 до 20 млн в зависимости от масштаба

Повторная утечка любого масштаба

1–3% годовой выручки (мин. 20 млн, макс. 500 млн)

Учтите, что за большую часть правонарушений ИП несут такую же ответственность, как и юрлица. Например, это касается неуведомления Роскомнадзора или утечек. 

8. Разбор распространенных ошибок

  • Ошибка №1: копирование чужой политики. Скачанная из интернета политика, как правило, не отражает реальные процессы в компании. При проверке это выясняется, и такой документ признается ненадлежащим, что ведет к штрафу по ч. 3 ст. 13.11 КоАП.

Решение: разрабатывайте все документы с учетом реальных процессов в вашей компании. 

  • Ошибка №2: чекбокс согласия активен по умолчанию. Предустановленная галочка не является добровольным действием пользователя. Такое «молчаливое» согласие юридически ничтожно, а оператор рискует получить штраф до 700 000 рублей за обработку без надлежащего согласия (ч. 2 ст. 13.11 КоАП).

Решение:внедрите чек-бокс так, чтобы любой пользователь мог самостоятельно поставить галочку. 

  • Ошибка №3: использование зарубежного хостинга или облачных сервисов без локализации и уведомления Роскомнадзора о трансграничной передаче. 

Многие компании до сих пор размещают сайты на европейских или американских серверах, а CRM-системы подключают к базам данных, физически расположенным за пределами РФ. Даже если данные собираются через российский домен, но первичная запись происходит сразу на иностранный сервер — это прямое нарушение требования локализации (ч. 5 ст. 18 ФЗ №152-ФЗ). 

Решение: используйте сервисы аналитики с базами на территории РФ. 

9. Полный чек-лист: как привести компанию в соответствие

  1. Аудит: проанализируйте все процессы сбора и работы с ПДн — от сайта до кадрового учета, включая подключенные CRM-системы и аналитические сервисы.

  2. Разработка и актуализация документов: создайте или приведите в соответствие полный пакет локальных актов, включая Политику, положение о защите ПДн, формы согласий и приказы.

  3. Подача уведомления: направьте уведомление в Роскомнадзор, чтобы зарегистрироваться в реестре. Срок рассмотрения — до 30 календарных дней.

  4. Внедрение мер защиты: разграничьте доступ сотрудников к данным, настройте HTTPS-шифрование, двухфакторную аутентификацию, систему логирования.

  5. Обучение сотрудников: проведите инструктаж для всех, кто имеет доступ к ПДн, с фиксацией в журнале.

10. Подведем итоги

Что считается персональными данными по закону?

Это любые сведения, по которым можно опознать человека: к примеру, фамилия и имя, телефон, e‑mail, паспорт, адрес. Достаточно собирать на сайте только имя и номер телефона — и вы уже обрабатываете ПДн, а значит, обязаны соблюдать ФЗ №152-ФЗ.

Какой штраф за отсутствие согласия на обработку в 2026 году?

Для юридических лиц — от 300 000 до 700 000 рублей по ч. 2 ст. 13.11 КоАП, для ИП — от 100 000 до 300 000 рублей. При повторном нарушении — до 1,5 млн рублей для юрлиц, до 1 млн рублей — для ИП. 

Где должны быть расположены серверы с ПДн, чтобы не нарушить закон о персональных данных?

Они должны физически находиться в России. 

Нужно ли уведомлять Роскомнадзор, если на сайте есть форма обратной связи?

Да. До начала сбора данных оператор обязан подать уведомление в РКН через портал pd.rkn.gov.ru, иначе могут оштрафовать на сумму до 300 000 рублей.

Как правильно оформить согласие на обработку на сайте?

Пустой чекбокс (галочка без предустановки) с текстом «Даю согласие на обработку» и ссылкой на полный текст согласия. Факт согласия фиксируется в логах с IP-адресом и временем. Формулировки должны быть конкретными, без общих фраз.

Подготовка документов для работы с персональными данными 2026 для организаций

Организуем внутреннюю документацию, защитим от штрафов, обучим ваших юристов системе ведения документов и особенностям работы с ПДн

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFGdhgCh

Комментарии
2
  • Василий С

    Спасибо за интересную статью. Не зря она на первом месте в трендах клерка за вчерашний день. Скажите, а со стороны пользователя. Если например мне названивает банк в котором я не обслуживаюсь и обращается по имени, значит я уже могу от него требовать перекатами отрабатывать мои данные? Или лучше идти от закона о рекламе?

ГлавнаяПодписка