Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
🔴 Бесплатный вебинар: Как вести бухучет бухгалтеру малого предприятия торговли
Персональные данные: обязанности организаций и ИП — полная инструкция оператора 

Персональные данные: обязанности организаций и ИП — полная инструкция оператора 

С 1 сентября 2025 года в России вступил в силу целый пакет изменений в законодательстве о персональных данных (ПД). Эти поправки затрагивают всех операторов ПД, от крупных фирм до ИП. Изменения касаются согласий, биометрии, обезличивания, взаимодействия с государством и категорий риска. Ниже — подробный разбор ключевых нововведений.

909 просмотров889 открытий

Самое главное:

  • С 1 сентября 2025 года нужно оформлять отдельное согласие на обработку персональных данных.

  • Расширен перечень случаев, когда биометрические персональные данные можно обрабатывать без согласия субъекта.

  • С 1 сентября 2025 года стартовали новые правила обезличивания персональных данных.

  • Обновлены критерии, по которым деятельность фирм и ИП относят к группам тяжести последствий возможного нарушения в сфере персональных данных. 

  • Перед началом обработки персональных данных, нужно направить уведомление в Роскомнадзор.

Базовые понятия закона № 152-ФЗ

Закон от 27.07.2006 № 152-ФЗ подробно описывает, как выстраиваются взаимоотношения между операторами персональных данных и физлицами, между операторами и контролирующими органами. 

Кроме того, закон регламентирует фундаментальные обязанности организаций и ИП:

  1. Обрабатывать персональные данные после подачи уведомления в Роскомнадзор. Без уведомления РКН такая обработка считается нарушением.

  2. Обрабатывать ПД только с письменного согласия граждан, за исключением установленных законом случаев.

  3. Иметь в наличии полный комплект документов. У каждого оператора — свой пакет. Например, у интернет-магазина и аудиторской компании документы отличаются.

  4. Обеспечивать публичность политики обработки ПД. Политика — главный документ, определяющий деятельность организации и ИП в отношении обработки данных.

  5. Проводить меры по защите персональных данных граждан — профилактические (на опережение) и по факту инцидентов (уведомление РКН об утечке или компьютерной атаке, поиск виновных лиц, отчет об итогах расследования).

  6. Использовать базы данных, ПО, серверы от российских разработчиков согласно требованиям «локализации» подобных решений и инструментов.

В ст. 3 закона № 152-ФЗ закреплен минимальный тезаурус, который должны знать операторы, чтобы разговаривать с регулятором «на одном языке»:

  • Оператор персональных данных — организация, ИП, которые собирают данные граждан согласно своим внутренним целям (для доставки товара, оказания услуг по обучению, исполнению обязательств работодателя и др.). В статусе оператора ПД работает не только бизнес, но и госорганы, а также в некоторых случаях самозанятые и ИП.

  • Персональные данные — это информация, которая прямо или косвенно указывает на конкретное физлицо (субъект ПД). Прямо — ФИО, ДНК, паспортные данные. Косвенно — адрес проживания, образование, трудовой стаж (непостоянные сведения). Обычно личность идентифицируется по составу персональных данных в комплексе, а не по единичному сведению. 

Важно отличать персональные данные, которые физлицо передает оператору для обработки внутри компании, и персональные данные, которые физлицо передает и дает разрешение на распространение. Это разные цели обработки, поэтому операторы должны получать отдельные согласия — на обработку и распространение (ст. 9 и 10.1 закона № 152-ФЗ).

  • Автоматизированная обработка ПД — это применение технологических решений при сборе и хранении данных: базы данных в компьютере, ПО, серверы, онлайн-таблицы, ATS-системы, облачные хранилища и т. д. Также есть неавтоматизированная обработка — когда оператор весь учет ведет на бумажных носителях. Не запрещена и гибридная модель обработки внутри одной организации (автоматизированная + неавтоматизированная).

  • Обезличивание персональных данных — это методика изменения сведений о физлице, после исполнения которой становится невозможным без использования дополнительной информации установить, что персональные данные относятся к конкретному лицу (ст. 3 закона № 152-ФЗ). С помощью специального ключа расшифровки (дополнительных идентификаторов) обезличенные сведения можно восстановить и прочитать. Подобные «ключи» есть только у уполномоченных лиц и госорганов.  

  • Трансграничная передача ПД — это передача сведений о российских гражданах на территорию иностранных государств (США, Европы). С 1 июля 2025 года введены правила «локализации», которые запрещают использовать зарубежные системы сбора и хранения ПДн на сайтах (метрические системы, формы обратной связи через мессенджеры, конструкторы кастомных и дизайнерских решений и другие формы, поля, пиксели и т. д.). Суть требований в том, что первичная обработка данных пользователей должна происходить в России.    

Теперь расскажем об изменениях, которые стартовали с сентября 2025 года.

1. Отдельное согласие на обработку персональных данных

Раньше допускалось включать согласие на обработку ПД в состав других документов, например в трудовой договор, анкету клиента, пользовательское соглашение. Теперь согласие на обработку ПД нужно всегда оформлять отдельным документом.

Цель — повысить осознанность субъекта: человек должен понимать, на что именно он дает согласие, а не просто проставлять галочку в общем документе.

Такое согласие оформляется отдельно от другой информации или документов, которые субъект ПД подтверждает или подписывает (ч. 1 ст. 9 закона от 27.07.2006 № 152-ФЗ «О персональных данных» в ред. от 24.06.2025 № 156-ФЗ).

Нужно убедиться, что все согласия вынесены в отдельные документы. Проверьте, чтобы все пользовательские интерфейсы (сайты, приложения, CRM) предусматривали отдельное согласие. 

Переоформлять согласия, полученные до 1 сентября не нужно, если они составлены в соответствии с новыми правилами (часть операторов оформляла согласия в виде обособленного документа еще до вступления в силу требований). С начала осени обновленные положения ст. 9 закона № 152 исключают разрозненность оформления документа.

Проверим, правильно ли оформлены согласия на обработку персональных данных

С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельным документом. Проверим ваши формы, документы и процессы, чтобы они соответствовали требованиям закона № 152-ФЗ

2. Обработка биометрических персональных данных без согласия

Биометрические данные — отпечатки пальцев, ДНК, голос, изображение лица и т. п. — по-прежнему считаются особыми категориями ПД. Но теперь расширен перечень случаев, когда их можно обрабатывать без согласия субъекта (ст. 11 закона № 152-ФЗ). Это, например, случаи, когда обработка происходит в связи с:

  • осуществлением правосудия;

  • исполнением судебных актов;

  • проведением обязательной государственной дактилоскопической регистрации, обязательной геномной регистрации;

  • в случаях, предусмотренных законодательством РФ об обороне, безопасности, о противодействии терроризму, транспортной безопасности, оперативно-розыскной деятельности, миграционном учете иностранцев и т. п. 

У операторов персональных данных должно быть от 30 до 120 документов: политика обработки, приказы, инструкции, журналы и другие ЛНА. За их отсутствие или ошибки Роскомнадзор вправе выдать предписание или назначить штраф. Специалисты «Роском Онлайн» подготовят полный комплект или отдельные документы по закону № 152-ФЗ с учетом специфики вашей работы.

Получить консультацию

3. Обезличенные персональные данные  

Обезличенные данные — это данные, на основе которых невозможно напрямую или косвенно идентифицировать человека. Раньше эта сфера была слабо урегулирована.

Законом от 08.08.2024 № 233-ФЗ установлены особенности обработки ПД, полученных в результате обезличивания. Так, если Минцифры направляет оператору требование предоставить обезличенные ПД, нужно обезличить и передать их в ГИС Минцифры. По общему правилу результаты обработки составов обезличенных ПД нельзя предоставлять:

  • иностранным юридическим лицам и организациям, не имеющим статус юрлица;

  • иностранным гражданам;

  • лицам без гражданства.

Постановлением Правительства от 26.06.2025 № 966 конкретизированы правила взаимодействия с Минцифры посредством ЕИС и систем операторов. Взаимодействие осуществляется через:

  • ЛК оператора;

  • портал Госуслуги;

  • почтовую связь,

  • предоставление информации на флешке.

Чтобы получить доступ к системе, юридическому лицу нужно пройти проверку Минцифры на соответствие ряду требований.

Нужно убедиться в том, что у вас разработаны корректные процедуры обезличивания, чтобы можно было быстро выполнить запрос Минцифры.   

Новые требования к обезличиванию персональных данных

С 1 сентября 2025 года большинству компаний и ИП нужно соблюдать требования к обезличиванию ПД. Например, требуются ЛНА об обезличивании, исключение доступа третьих лиц к этим актам, раздельное хранение массива исходных данных и массива уже обезличенных данных. 

Например, если в организации есть внутренний документ со списком штатных единиц и обезличенные данные по работникам с зарплатами, то эти данные следует хранить отдельно. Смысл в том, что третье лицо не сможет получить доступ ко всем сведениям сразу и сопоставить, какой сотрудник и сколько получает.

Также нужно учитывать действия по обезличиванию (форму учета должен определить оператор). Применять нужно один или несколько методов обезличивания:

  • перемешивание значений атрибутов;

  • изменение состава и семантики личной информации;

  • замена данных номера другими обозначениями;

  • разделение данных;

  • обобщение и т. п. (приказ Роскомнадзора от 19.06.25 № 140).

Важно провести аудит текущих процессов. У вас должны быть разработаны и утверждены ЛНА с описанием методов, ответственных лиц и порядка учета. А сотрудники, которые работают с обезличенными ПД должны быть в курсе изменений.

мобиз.jpg

Важно! Мы разработали сервис «Мобиз» для бесплатной проверки контрагентов!

  • Выгружайте отчеты.

  • Добавляйте списки контрагентов.

  • Проявляйте должную осмотрительность.

  • Эти и другие возможности Мобиз доступны бесплатно!

Попробовать бесплатно

4. Изменение категории рисков у некоторых операторов персональных данных

С 5 сентября 2025 года обновились критерии, по которым деятельность фирм и ИП относят к группам тяжести последствий возможного нарушения в сфере персональных данных. Напомним, что деятельность контролируемых лиц разделяется на группы тяжести: «А», «Б», «В» и «Г» с учетом того, какие могут наступить последствия. От группы тяжести зависит частота проверок, объем требований и т. п.

Так, например, в группу «А» включены следующие виды обработки ПД:

  • в системах с информацией о более 100 000 физлиц (в регионе или во всей России);

  • по согласию физлица, когда по закону получать такое согласие не обязательно.

В группе «Б» больше изменений:

  • обработка сведений о детях, когда законы ее предусматривают (было «не» предусматривают);

  • обработка данных в системах с информацией о более 10 000 физлиц в регионе или во всей РФ (было более 20 тыс.);

  • сбор сведений с помощью БД за рубежом в ряде случаев (было — сбор с помощью иностранных сервисов и ПО);

  • обезличивание информации и обработка результатов без предоставления третьим лицам (было — обработка в целях, которые отличаются от заявленных при сборе);

  • трансграничная передача в ряде случаев персональных данных без уведомления о планах ее совершать.

Также вступят в силу и другие поправки (постановление Правительства от 27.08.2025 № 1286). 

Итак, чтобы спокойно работать с персональными данными с 1 сентября 2025 года, убедитесь в том, что все согласия вынесены в отдельные документы, все формы на сайтах обновлены, в ЛНА урегулировали оборот обезличенных ПД. Оцените вероятность смены категории риска — то есть проведите в вашей компании аудит всего, что связано с персональными данными.

Разработка документов оператора ПД — долгий и трудозатратный процесс. Доверьте эту задачу специалистам компании «Роском Онлайн». Вы можете заказать как локальный документ, так и подготовку всего комплекта под ключ. Полное соответствие требованиям Роскомнадзора и закона № 152-ФЗ.

Как обрабатывать персональные данные без нарушений

В 2025 году Роскомнадзор активно использует разные методы проверки операторов — владельцев сайтов, организаций с сотрудниками, маркетплейсов, логистических компаний.

  1. Умные алгоритмы поиска. Количество проверок сайтов с помощью ИИ становится больше. Регулятор выявляет нарушения автоматически — отсутствие на сайте политики обработки ПД, наличие «скрытых» согласий, использование «элементов», нарушающих правила локальной обработки данных.  

  2. Выездные проверки онлайн (п. 11 постановления Правительства от 27.08.2025 № 1286). Роскомнадзор вправе проверять операторов по дистанционным каналам взаимодействия (по видео-конференц-связи) — дополнительно запрашивать акты уничтожения и блокировки ПД, журналы обращений, меры защиты ИСПД, форматы хранения электронных документов и др.  

Например, проверка сайта с помощью ИИ показала, что у оператора устаревшая политика обработки ПД. Обработка данных пользователей не соответствует обозначенным в документе целям. По результатам «умной» проверки регулятор направляет предписание об устранении нарушений со сроком исполнения 10 рабочих дней и запрашивает уточняющую информацию. Рекомендация — проверьте сайт уже сейчас, даже один незначительный недочет может вскрыть серьезные нарушения. Закажите в «Роском Онлайн» аудит сайта на соблюдение норм закона № 152-ФЗ.   

Разберем основные этапы в области обработки персональных данных.

Уведомление в Роскомнадзор

Роскомнадзор включает сведения об организациях и ИП в специальный реестр. Начинающие операторы подают уведомление в РКН. Исключение — случаи, указанные в п. 79 ч. 2 ст. 22 закона № 152-ФЗ. То есть всего три категории операторов вправе работать без уведомления РКН. Остальные обязаны направить уведомление регулятору.

Уведомление о начале обработки ПД подают одним из способов:

  1. Лично в офисе территориального подразделения РКН.

  2. Онлайн — заполняют электронную форму уведомления на сайте РКН.

  3. На сайте ЕСИА — через подтвержденный профиль на «Госуслугах».

Уведомление должно включать данные об организационных и технических мерах, которые оператор принимает для работы с персональными данными, в том числе организационно-распорядительную документацию. 

Роскомнадзор даст ответ в течение 30 календарных дней. Если вопросов не возникнет, то ведомство включит оператора в реестр. 

Основная причина отказа — оператор некорректно отразил цели обработки или меры по защите данных. В этом случае Роскомнадзор вернет уведомление с указанием причины отклонения. Оператору нужно внести исправления и подать уведомление еще раз. За отсутствие уведомления организации и ИП грозит штраф — до 300 тыс. руб. (ч. 10 ст. 13.11 КоАП).

Избежать ошибок поможет правильное составление документов — политики обработки, положения о ПД, локальный инструкций и правил. На основании этих документов оператор указывает в уведомлении цели обработки и меры по защите данных. Они должны совпадать и отражать реальные процессы в организации. Компания «Роском Онлайн» проведет аудит вашей деятельности в области персональных данных и подготовит полный пакет документов для включения в реестр Роскомнадзора.    

Пакет документов

Состав и количество документов в области персональных зависит от особенностей процессов компании. Перечислим основные из них:

  1. Политика обработки персональных данных — главный документ организации и ИП. В нем указывают цели обработки, категории физлиц и персональных данных, меры безопасности. Политика — это публичный документ, ее размещают в футере сайта или уголке потребителя.

  2. Приказ о назначении ответственного за организацию обработки персональных данных. Ответственным может быть сотрудник компании или руководитель / ИП. Ответственный контролирует работу сотрудников, обеспечивает корректную работу с обращениями граждан, участвует в проверках вместе с инспекторами Роскомнадзора.

  3. Приказ об утверждении перечня лиц, допущенных к обработке. В документе указывается основание для доступа: например, «в связи с исполнением должностных обязанностей». При необходимости делается отсылка к другим внутренним документам (регламентам, инструкциям).  

  4. Приказ об утверждении мест хранения материальных носителей. Бумажные документы и архивы хранятся в специально оборудованных закрытых помещениях, электронные документы — в базах данных, доступ к которым закрыт паролями и двухфакторной аутентификацией.

  5. Другие инструкции, акты, положения и журналы.

В компаниях регулярно происходят изменения — пришел новый руководитель, изменился адрес юридического лица, в рамках масштабирования начали обрабатывать новую категорию данных и т. д. Документы всегда должны быть актуальными! Компания «Роском Онлайн» проведет аудит персональных данных в вашей компании и подготовит обновленные документы в соответствии с последними изменениями в законе 152-ФЗ

Что нужно знать владельцам сайтов

Новые требования к сайтам связаны с обеспечением безопасности данных российских пользователей. Персональные данные граждан не должны «утекать» за границу без первичной обработки в России. Многие зарубежные сервисы отказались следовать этим требования и попали под наши санкции:

  1. WhatsApp1 / Телеграм. Пользователь переходит в форму обратной связи и нажимает «Написать» — его данные сохраняются на серверах США или стран Европы. Теперь это запрещено. Владельцы сайтов настраивают мессенджеры без передачи данных за рубеж.

  2. Google Analytics, Matomo Analytics, Google reCAPTCHA и другие сервисы Google. Вместо них лучше использовать российские аналоги — Яндекс.Метрику, ReCaptcha ИРИС и др. 

  3. Онлайн-чаты, формы, поля, пиксели. Лучше использовать российские платформы, конструкторы, SaaS-сервисы, онлайн-конструкторы.

Примечание. Законодательство не запрещает использовать зарубежные IT-решения, сервисы и инструменты, если они не нарушают новые требования. Например, оператор вправе применять иностранные CRM-системы, почтовые клиенты и другие сервисы, не запрещенные на территории РФ. Для их легального использования следует подать в Роскомнадзор уведомления о трансграничной передаче данных и первичном сборе в информационных системах с серверами на территории РФ. Это условие позволяет выполнить требование о локализации данных.

Незаконная передача данных пользователей на зарубежные серверы влечет штрафы на организации и ИП — до 18 млн руб. (ч. 8 и 9 ст. 13.11 КоАП). 

Проведем аудит сайта на соответствие требованиям 152-ФЗ

Проверим формы обратной связи, аналитику, онлайн-чаты, согласия пользователей, политику обработки персональных данных и соблюдение требований по локализации данных

Что нужно знать работодателям

Работодатели получают от физлиц разные данные — ФИО, паспортные данные, ИНН, СНИЛС и т. д. Эти сведения нужны бухгалтерам, кадровым специалистам, HR-отделам. Дадим несколько важных рекомендаций:

  1. Обрабатывайте данные физлиц только с их согласия (кандидатов, сотрудников, исполнителей по ГПД, уволенных работников). Закон устанавливает случаи, когда получать согласие не нужно — для исполнения трудового договора, исполнения обязанностей работодателя, обработки данных уволенных сотрудников в рамках бухгалтерского и налогового учета и др. (ст. 6 и 10 закона № 152-ФЗ, разъяснения Роскомнадзора от 14.12.2012 года).

  2. Обеспечьте правильное хранение персональных данных — в закрытом шкафу, специально оборудованном помещении (бумажный формат) или в базах данных, пароли от которых есть только у уполномоченных лиц (электронный формат). 

  3. Контролируйте работу HR. Часто специалисты запрашивают данные соискателей в обычных мессенджерах. После увольнения HR не получится гарантировать, что данные не попадут к третьим лицам. В инструкциях специалистов пропишите, что они несут ответственность об утечке ПД даже после увольнения. 

В ст. 13.11 КоАП закреплены оборотные штрафы за утечку специальных и биометрических данных — 1–3% от совокупной годовой выручки. Размер штрафа на организацию или ИП может достигать 500 млн руб. При утечках оператор должен уведомить Роскомнадзор в течение 24 часов (ч. 1118 ст. 13.11 КоАП).

Проведем бесплатный аудит вашей организации или ИП на предмет соблюдения новых требований закона «О персональных данных»

Сделаем заключение на соблюдение требований Роскомнадзора

Запишитесь на бесплатный аудит

Заполните форму и мы свяжемся с вами:

Читайте также:

Реклама: АО «Консалтинг онлайн», ИНН: 2310203967, erid: 2W5zFHHrYJd

  1. Деятельность компании Meta Platforms Inc. (Facebook и Instagram) на территории РФ запрещена

Начать дискуссию

ГлавнаяПодписка