1. Что такое персональные данные
Это информация, которая относится к физлицу прямо или косвенно и позволяет установить, кому конкретно она принадлежит (ст. 3 ФЗ от 27.07.2006 № 152-ФЗ). Номер телефона сам по себе не считается ПДн, а вот в связке с ФИО — да.
ФЗ №152-ФЗ предусмотрено несколько групп ПДн:
Общие: например, ФИО, дата рождения, адрес, телефон, e-mail, паспортные данные, ИНН и т.д..
Специальные: информация о расе, национальности, взглядах по теме религии или политики, состоянии здоровья, интимной жизни, судимости (ст. 10 закона о персональных данных). Их обработка допускается только в строго определенных случаях.
Биометрические: физиологические и биологические особенности человека (отпечатки пальцев, радужная оболочка глаз, образец голоса, ДНК), которые используются для идентификации субъекта (ст. 11 ФЗ №152-ФЗ). Здесь нужен максимальный уровень защиты.
Иные ПДн. Сюда входят данные, которые не вошли ни в одну из вышеперечисленных категорий.
2. Кто такой оператор персональных данных и каковы его обязанности
Оператором считается юрлицо, ИП, самозанятый, гос. или муниципальный орган, который организует и осуществляет обработку ПДн, а также определяет цели такой обработки — самостоятельно или совместно с другими лицами.
Если у вас есть интернет-магазин, форма обратной связи на лендинге, вы ведете кадровый учет или используете CRM-систему с данными клиентов — вы оператор. Форма ведения бизнеса и масштаб роли не играют: ИП без сотрудников, но с сайтом и формой подписки, тоже считается оператором, как и крупная корпорация.
Что должен сделать оператор:
Внедрить организационно-технические меры защиты и назначить сотрудника, который будет отвечать за организацию работы с ПДн.
Разработать и утвердить полный пакет документов по организации обработки и защиты ПДн.
До начала работы с ПДн уведомить Роскомнадзор о намерении обрабатывать данные, чтобы зарегистрироваться в реестре операторов.
Обеспечить локализацию баз данных на территории РФ.
Получать отдельное, информированное и сознательное согласие на обработку персданных во всех случаях, когда это необходимо по закону, если нет оснований для работы с ПДн без согласия (ст. 6 ФЗ №152-ФЗ).
3. Закон о персональных данных: ключевые поправки 2025-2026 годов
Рассмотрим, что поменялось за последний год:
С 30 мая 2025 года законом от 30.11.2024 № 420-ФЗ в КоАП были внесены масштабные поправки, кратно повысившие штрафы за нарушения в области ПДн. Именно с этой даты появились оборотные штрафы за утечки (до 3% годовой выручки), а также новые составы правонарушений — например, штрафы за неуведомление об утечке ПДн.
С 1 сентября 2025 года вступил в силу закон от 24.06.2025 № 156-ФЗ, который внес поправки в статью 9 ФЗ №152-ФЗ. С этой даты согласие на обработку нужно брать только отдельно. Оно не может быть «вшито» в договор, пользовательское соглашение или оферту. Исключение — когда работа с ПДн необходима для выполнения обязательств, предусмотренных договором с субъектом. Ранее выданные согласия, оформленные до вступления поправок в силу, продолжают действовать.
Также с 1 июля 2025 года установлены требования к локализации баз с ПДн (ч. 5 ст. 18 ФЗ №152-ФЗ). Первичный сбор данных должен проводиться только на серверах, которые физически находятся в России. Отправлять ПДн потом за границу можно, предварительно направив в Роскомнадзор уведомление о трансграничной передаче.
Защита персональных данных в организации
Проверим документы на предмет соответствия 152-ФЗ, подготовим к проверкам Роскомнадзора и защитим от штрафов

4. Согласие на обработку персональных данных: как оформить в 2026 году
Что должно содержать согласие:
ФИО, адрес, паспортные данные субъекта (или его представителя — в случае, если субъект несовершеннолетний или недееспособный).
Наименование и адрес оператора.
Конкретная цель обработки.
Исчерпывающий перечень ПДн, на обработку которых дается согласие.
Перечень действий с ПДн (сбор, запись, хранение, уточнение, передача, уничтожение и др.).
Срок действия согласия.
Четкий порядок отзыва согласия.

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!
Выгружайте отчеты.
Добавляйте списки контрагентов.
Проявляйте должную осмотрительность.
Эти и другие возможности Мобиз доступны бесплатно!
5. Какие документы нужны оператору в 2026 году
Все документы можно условно разделить на несколько блоков, но полный комплект зависит от категорий обрабатываемых ПДн, количества субъектов и ряда других факторов.
Блок документов | Примерный состав |
Политика обработки ПДн, положение об обработке и защите ПДн, формы согласий, соглашения о неразглашении, акты об уничтожении ПДн, договоры с третьими лицами (поручение обработки) | |
Приказы | Приказы о назначении ответственного за организацию обработки ПДн, об утверждении локальных актов, о создании комиссий по безопасности и по уничтожению ПДн, об утверждении мест хранения материальных носителей |
Документы по защите ИСПДн | Перечень информационных систем ПДн, акт классификации ИСПДн, модель угроз безопасности, план мероприятий по обеспечению безопасности, инструкции по антивирусной и парольной защите, инструкция по резервному копированию |
Журналы учета | Журнал учета обращений субъектов, журнал учета машинных носителей, журнал учета инцидентов с ПДн, журнал инструктажа сотрудников по информационной безопасности |
Документы для Роскомнадзора | Уведомления: о начале обработки, об изменении сведений, о трансграничной передаче ПДн, об утечке ПДн (в течение 24 часов). Отчет о результатах расследования при утечке |
Главный публичный документ — Политика обработки персональных данных. Она должна быть на сайте или информационном стенде в свободном доступе. В ней подробно перечисляется, какие данные вы собираете и для каких целей. Не берите чужие шаблоны: если при проверке выяснится, что написанное не совпадает с реальностью — получите штраф.
Второй по значимости — Положение о персональных данных. Это внутренний документ. Оно детально регламентирует пошаговые процедуры, зоны ответственности сотрудников и правила действий на каждом этапе — от получения данных до их уничтожения. С ним должны быть ознакомлены сотрудники под роспись.
6. Меры защиты персональных данных
Под защитой подразумевается комплекс мер по предотвращению утечек, несанкционированного доступа и уничтожения информации. Статья 19 ФЗ №152-ФЗ обязывает оператора принимать необходимые правовые, организационные и технические меры, а постановление Правительства от 01.11.2012 № 1119 определяет конкретные уровни защищенности.
Организационные меры включают:
Назначение ответственного за организацию обработки ПДн (ст. 22.1 ФЗ №152-ФЗ).
Разграничение прав доступа к данным по ролям сотрудников (кадровик не должен видеть данные клиентов, менеджер по продажам — данные коллег).
Утверждение детальных должностных инструкций и регламентов.
Ознакомление персонала с локальными актами под подпись.
Проведение внутреннего контроля и аудита (рекомендуется не реже одного раза в год).
Тех. меры обеспечивают информационную безопасность и включают:
Шифрование данных при хранении и передаче (SSL-сертификат для сайта).
Внедрение систем аутентификации с двухфакторной защитой.
Регулярное обновление антивирусного ПО и контроль уязвимостей.
Резервное копирование данных.
Логирование всех действий с данными (кто, когда, какие операции выполнял).
Персональные данные — это не только документы. Важно правильно выстроить весь процесс: от формы на сайте и CRM до хранения данных сотрудников и уведомлений в Роскомнадзор. Наши эксперты помогут привести компанию в соответствие с требованиями законодательства без лишней бюрократии.
7. Нарушение закона о персональных данных: ответственность и штрафы 2026 года
Штрафы по ст. 13.11 КоАП дифференцированы в зависимости от тяжести и масштаба инцидента. Приведем самые распространенные нарушения, за которые штрафуют операторов.
Нарушение | Размер штрафа для юрлиц (рублей) |
Обработка ПДн без надлежащего согласия, когда оно обязательно | 300 000-700 000 |
Отсутствие Политики в открытом доступе | 30 000-60 000 |
Нарушение требований локализации баз данных | 1-6 млн |
Неуведомление Роскомнадзора о начале обработки | 100 000-300 000 |
Утечка ПДн | от 3 до 20 млн в зависимости от масштаба |
Повторная утечка любого масштаба | 1–3% годовой выручки (мин. 20 млн, макс. 500 млн) |
Учтите, что за большую часть правонарушений ИП несут такую же ответственность, как и юрлица. Например, это касается неуведомления Роскомнадзора или утечек.
8. Разбор распространенных ошибок
Ошибка №1: копирование чужой политики. Скачанная из интернета политика, как правило, не отражает реальные процессы в компании. При проверке это выясняется, и такой документ признается ненадлежащим, что ведет к штрафу по ч. 3 ст. 13.11 КоАП.
Решение: разрабатывайте все документы с учетом реальных процессов в вашей компании.
Ошибка №2: чекбокс согласия активен по умолчанию. Предустановленная галочка не является добровольным действием пользователя. Такое «молчаливое» согласие юридически ничтожно, а оператор рискует получить штраф до 700 000 рублей за обработку без надлежащего согласия (ч. 2 ст. 13.11 КоАП).
Решение:внедрите чек-бокс так, чтобы любой пользователь мог самостоятельно поставить галочку.
Ошибка №3: использование зарубежного хостинга или облачных сервисов без локализации и уведомления Роскомнадзора о трансграничной передаче.
Многие компании до сих пор размещают сайты на европейских или американских серверах, а CRM-системы подключают к базам данных, физически расположенным за пределами РФ. Даже если данные собираются через российский домен, но первичная запись происходит сразу на иностранный сервер — это прямое нарушение требования локализации (ч. 5 ст. 18 ФЗ №152-ФЗ).
Решение: используйте сервисы аналитики с базами на территории РФ.
9. Полный чек-лист: как привести компанию в соответствие
Аудит: проанализируйте все процессы сбора и работы с ПДн — от сайта до кадрового учета, включая подключенные CRM-системы и аналитические сервисы.
Разработка и актуализация документов: создайте или приведите в соответствие полный пакет локальных актов, включая Политику, положение о защите ПДн, формы согласий и приказы.
Подача уведомления: направьте уведомление в Роскомнадзор, чтобы зарегистрироваться в реестре. Срок рассмотрения — до 30 календарных дней.
Внедрение мер защиты: разграничьте доступ сотрудников к данным, настройте HTTPS-шифрование, двухфакторную аутентификацию, систему логирования.
Обучение сотрудников: проведите инструктаж для всех, кто имеет доступ к ПДн, с фиксацией в журнале.
10. Подведем итоги
Что считается персональными данными по закону?
Это любые сведения, по которым можно опознать человека: к примеру, фамилия и имя, телефон, e‑mail, паспорт, адрес. Достаточно собирать на сайте только имя и номер телефона — и вы уже обрабатываете ПДн, а значит, обязаны соблюдать ФЗ №152-ФЗ.
Какой штраф за отсутствие согласия на обработку в 2026 году?
Для юридических лиц — от 300 000 до 700 000 рублей по ч. 2 ст. 13.11 КоАП, для ИП — от 100 000 до 300 000 рублей. При повторном нарушении — до 1,5 млн рублей для юрлиц, до 1 млн рублей — для ИП.
Где должны быть расположены серверы с ПДн, чтобы не нарушить закон о персональных данных?
Они должны физически находиться в России.
Нужно ли уведомлять Роскомнадзор, если на сайте есть форма обратной связи?
Да. До начала сбора данных оператор обязан подать уведомление в РКН через портал pd.rkn.gov.ru, иначе могут оштрафовать на сумму до 300 000 рублей.
Как правильно оформить согласие на обработку на сайте?
Пустой чекбокс (галочка без предустановки) с текстом «Даю согласие на обработку» и ссылкой на полный текст согласия. Факт согласия фиксируется в логах с IP-адресом и временем. Формулировки должны быть конкретными, без общих фраз.
Подготовка документов для работы с персональными данными 2026 для организаций
Организуем внутреннюю документацию, защитим от штрафов, обучим ваших юристов системе ведения документов и особенностям работы с ПДн

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFGdhgCh



Спасибо за интересную статью. Не зря она на первом месте в трендах клерка за вчерашний день. Скажите, а со стороны пользователя. Если например мне названивает банк в котором я не обслуживаюсь и обращается по имени, значит я уже могу от него требовать перекатами отрабатывать мои данные? Или лучше идти от закона о рекламе?