Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
КПП Главный Бухгалтер черный мобилка
152-ФЗ о персональных данных: что важно знать предпринимателю в 2026–2027 году

152-ФЗ о персональных данных: что важно знать предпринимателю в 2026–2027 году

Персональные данные (ПДн) — это любая информация, относящаяся к прямо или косвенно определенному физлицу. Если вы ведете базу клиентов, сотрудников или принимаете заявки через сайт, то гарантированно обрабатываете ПДн. По сути, каждый адрес, телефон, email, логин, IP и даже комментарий к заявке — персональные данные.

1,6 тыс. просмотров926 открытий

Закон № 152-ФЗ устанавливает правила работы с такой информацией: законность обработки, конкретные цели, ограничение объема и сроков хранения, обеспечение безопасности. Простое «поставим галочку о согласии» на сайте уже не закрывает все риски. Предприниматели часто относятся к 152-ФЗ формально, а между тем даже простой сайт с формой «Имя + телефон» автоматически создает обязанности по закону: нужна политика конфиденциальности, корректные согласия, защита данных и, как правило, уведомление Роскомнадзора о том, что вы стали оператором ПДн.

В таких случаях предприниматели часто обращаются к экспертам (например, в сервис Роском 24), которые помогают проверить бизнес-процессы, подготовить документы по 152-ФЗ и подать уведомление в Роскомнадзор без формальных ошибок. Ниже разберем главное: кто именно считается оператором ПДн, что такое законная обработка, какие документы и шаги требуются, и какие штрафы грозят за нарушение.

Кто считается оператором персональных данных

Оператор персональных данных — это вы сами или ваше юрлицо/ИП, если вы собираете, хранят и обрабатываете информацию о людях. Оператор определяется как лицо, которое организует обработку ПДн и определяет ее цели и способы. Проще говоря, оператор — это сама компания или ИП. Например:

  • Интернет-магазин с формой заказа (собирает ФИО, адрес, телефон).

  • Онлайн-сервис или образовательный проект с регистрацией пользователей.

  • Клиника, фитнес-студия, салон красоты с данными пациентов/клиентов.

  • Бухгалтерская фирма или кадровое агентство, принимающие документы и резюме.

  • IT-компания, агентство, сервис доставки с базой сотрудников и клиентов.

  • Каждый сайт с формой обратной связи, анкеты или подписки.

Если у вас есть хотя бы одна электронная база клиентов, CRM, мобильное приложение, чат-бот или облачное хранилище для персональных данных — вы оператор. Даже если все это небольшие объемы: нет «особых исключений» по размеру бизнеса.

Почти любой бизнес, работающий с гражданами (b2c или b2b), должен задействовать нормы 152-ФЗ. Исключения очень узкие: только «ручная обработка» данных на бумаге без компьютеров или специальные госорганы. Если вы используете компьютеры, облака, телефонию, аналитику, рассылки — уведомление нужно подавать.

Отдельно стоит помнить о специальных категориях ПДн (здоровье, интимная жизнь, политические взгляды и т.д.) — их обработка законом запрещена или разрешена лишь с письменного согласия. В обычном бизнесе эти сведения лучше вообще не собирать без крайней нужды.

Что относится к персональным данным и их обработке

Закон трактует «персональные данные» очень широко. К ним относится не только ФИО и паспорт, но практически любая информация о человеке:

  • ФИО, контактные данные (телефон, email, адрес).

  • Данные учетной записи (логины, ID, cookie, IP-адрес).

  • Паспортные данные, ИНН, СНИЛС.

  • Сведения о состоянии здоровья, образовании, доходах (особые категории).

  • Фото, видео человека.

  • Данные о заказах, покупках, услугах (если привязаны к человеку).

  • Переписка и комментарии, если можно идентифицировать автора.

«Обработка персональных данных» — это тоже очень широкое понятие: сбор, запись, хранение, изменение, использование, передача, удаление и даже блокировка информации. Например, если клиент оставил заявку на сайте, менеджер внес его данные в CRM, бухгалтер сохранил паспортные данные в системе — это уже все виды обработки. Даже анализ браузера (cookie/метрики) или передача адреса доставки курьеру формально считается обработкой. Если ваши сотрудники имеют доступ к любым данным клиентов/партнеров, это тоже обработка.

Важно: сбор и хранение — это уже обработка. Как поясняют эксперты, «даже минимальная обработка ПДн создает обязанность подачи уведомления».

Принципы обработки персональных данных

ФЗ-152 нацелен на защиту прав человека, поэтому накладывает базовые принципы обработки ПДн (ст. 5 закона). Для бизнеса важно соблюдать их буквально, а не формально:

  • Законность и справедливость. Обработка должна иметь законное основание (согласие, договор, закон и др. по ст. 6 ФЗ-152) и соответствовать ожидаемому: нельзя собирать «на всякий случай». Например, если нужен телефон — обоснуйте цель (консультация, рассылка и т.д.).

  • Конкретная цель. Нельзя написать «для любых целей» — цели должны быть конкретными и понятными: обработка заявки, заключение договора, доставка товара, рассылка акций, кадровый учет и т.п.. Данные нельзя использовать вне заявленных целей.

  • Минимизация данных. Собирайте только необходимые данные, не более того. Если для звонка достаточно ФИО и номера, не требуйте паспорт. Объем ПДн должен точно соответствовать заявленным целям.

  • Точность и актуальность. Оператор обязан следить, чтобы данные были полными и корректными. Устаревшую или ошибочную информацию нужно уточнять или удалять (например, при смене фамилии или клиента, не купившего товар, данные нужно уничтожить).

  • Ограничение срока. Хранить данные дольше, чем необходимо, нельзя. После достижения цели (например, выполнен договор) или истечения срока хранения данные должны обезличиваться или уничтожаться.

  • Безопасность. Оператор обязан принять технические и организационные меры для защиты ПДн от утечек и несанкционированного доступа. Это могут быть пароли, шифрование, резервные копии, аудит доступа и т.п. Подробный перечень мер дает статья 19 закона.

Эти принципы прямо следуют из текста закона. Их нарушение не просто формальность — при проверках Роскомнадзор анализирует, соблюдает ли бизнес эти принципы (например, не собирает ли лишнюю информацию, предоставляя ненужные поля в формах).

Кому и когда нужно подавать уведомление в Роскомнадзор

Закон (§22 ФЗ-152) предписывает: оператор обязан уведомить Роскомнадзор до начала обработки персональных данных, за исключением нескольких редких исключений. Иначе его деятельность официально считается незаконной. После приема уведомления ваш юрлицо или ИП вносится в «Реестр операторов» Роскомнадзора.

Практически всем компаниям и ИП с электронными данными нужно уведомляться. Это включает:

  • Сайты с любыми формами: заявки, подписка, регистрация, обратная связь.

  • CRM и базы клиентов, когда вы храните личные данные (даже просто Excel-файл).

  • Email-рассылки, звонки и СМС-клиентам.

  • Аналитические и облачные сервисы, которые хранят данные о клиентах/сотрудниках.

  • Работу с сотрудниками (кадровое делопроизводство) и контрагентами-физлицами.

Если ваш бизнес имеет интернет-присутствие или компьютеры/облачные сервисы для данных — уведомление нужно. С 2025 года малый бизнес (ИП, самозанятые) с онлайн-сервисами обязан регистрироваться наравне с юрлицами. Единственное простое исключение — абсолютно все данные ведутся вручную на бумаге (без любых технологий).

Уведомление подается до фактического запуска обработки. Если вы уже начали сбор заявок или баз данных без уведомления, лучше подать его как можно скорее, чтобы не усугублять нарушение. Даже если вы «пропустили дату» 30 мая (введена поправка 2025 года), Роскомнадзор разрешает подать уведомление позже — пока вас не поймали с фактами нарушений. Главное — соблюсти формальные требования и затем поддерживать данные о компании и процессах в актуальном виде.

Что указывается в уведомлении в Роскомнадзор

Уведомление  — это не просто штампик. Там нужно подробно описать, как вы обрабатываете данные. В уведомлении обычно указывают:

  • Данные об операторе: полное наименование компании или ИП, адрес и контакты, ОГРН/ИНН и другие реквизиты.

  • Цели обработки: для чего собираются данные (например, исполнение договора, рассылка новостей, кадровый учет и т.д.).

  • Категории персональных данных: какие именно сведения вы обрабатываете (ФИО, телефоны, адреса, паспортные данные и т.д.), и кто субъекты (клиенты, сотрудники, контрагенты).

  • Правовые основания: на каком основании обрабатываете (согласие, договор, законная обязанность, трудовые отношения и др.).

  • Перечень действий с данными: сбор, хранение, уточнение, передача третьим лицам, уничтожение и т.п.

  • Меры защиты: описание, как защищаете данные (шифрование, резервное копирование, ограничения доступа, антивирусы и т.д.).

  • Трансграничная передача: указываете, будет ли передача данных за рубеж. Если да — по каким правилам (см. ниже).

  • Ответственные лица: ФИО и контакты сотрудника, ответственного за ПДн внутри компании.

  • Дата начала и срок обработки: когда вы начинаете, и сколько планируете хранить данные (или при каких условиях прекратите обработку).

Любая неточность может привести к запросам от Роскомнадзора или даже отказу в регистрации. После подачи уведомления Роскомнадзор обычно вносит компанию в реестр операторов в течение ~30 дней. Если вы что-то меняете (новые цели, подрядчики, сервисы, появление зарубежных элементов), нужно внести изменения в уведомление (срок — 15 дней после изменений).

Важно: уведомление в Роскомнадзор — это лишь часть требований. Оно не заменяет другие документы по 152-ФЗ. Нужно также иметь актуальную Политику конфиденциальности (она должна быть опубликована на сайте), корректные согласия и чекбоксы у форм, локальные регламенты и назначения ответственных, договора/поручения с подрядчиками и т.д. Мы вернемся к этим документам ниже.

Какие документы нужны по 152-ФЗ

Минимальный пакет документов зависит от бизнес-процессов, но обычно включает:

  • Политика обработки персональных данных. Это публичный документ о порядке работы с ПДн. Закон (ст. 18.1) требует опубликовать политику и обеспечить к ней неограниченный доступ. Если у вас есть сайт, политика должна быть размещена в интернете (например, ссылка в подвале сайта) и доступна из каждой формы сбора данных. В политике нужно описать, какие данные собираются, для каких целей, на каком основании, кто оператор, каковы права субъектов, как обрабатываются запросы и как обеспечивается безопасность. Шаблон из интернета тут мало поможет — текст должен соответствовать реальным процессам компании.

  • Согласия на обработку ПДн. При обработке по согласованию (не по договору или закону) требуются явные согласия субъектов. Согласие должно быть «конкретным, информированным и добровольным». Чекбокс «Согласен на обработку ПДн» должен стоять неавтоматически (пользователь сам его проставляет). По закону подтверждением согласия является конкретное действие (например, пользователь самостоятельно поставил галочку). Автоматически проставленный чекбокс (или согласие по умолчанию) не дает 100% юридической защиты. Поэтому у каждой формы заявок, подписок и т.п. должна быть своя галочка с текстом согласия (возможно, с отдельной частью для маркетинговых рассылок).

  • Согласие на рассылки (SMS/Email). Для рекламных коммуникаций нужен отдельный чекбокс согласия на рассылку (наряду с согласием на саму обработку ПДн). Один чекбокс «согласен получать письма/звонки» — отдельный от основного согласия на обработку. Например, форму заявки лучше дополнить: «[ ] Согласен на обработку моих данных в целях обработки заявки» и «[ ] Согласен на получение рекламных сообщений».

  • Локальные акты по ПДн. Внутри компании должны быть инструкции и регламенты, определяющие порядок обработки: кто имеет доступ, как хранятся и уничтожаются данные, как реагировать на утечки и запросы субъектов, как ведется аудит и т.д. Закон предлагает (ст. 18.1) издать локальные акты и провести внутренний контроль по персональным данным. Например, нужен приказ о назначении ответственного за ПДн (или DPO), внутриактовый регламент обработки, инструкции для кадров и IT-служб. Все сотрудники, работающие с данными, должны быть ознакомлены с требованиями 152-ФЗ. Эти документы доказывают надзорным органам, что вы всерьез относитесь к защите данных.

  • Приказ о назначении ответственного. В компании должно быть конкретное лицо (например, сотрудник юротдела, IT или HR), отвечающее за ПДн. Формально не требует отдельного сложного приказа, но нужно назначить ответственного и закрепить его обязанности, чтобы он мог организовать внутренний контроль и взаимодействовать с Роскомнадзором.

  • Документы для сайта: На сайте нужные: политика ПДн, уведомление о cookies/аналитике (если используются), тексты согласий и чекбоксов. Проверьте, чтобы каждая форма с данными (подписка, обратная связь, заказ) была снабжена чекбоксом согласия со ссылкой на политику. Без такой привязки даже поданное уведомление не обезопасит вас от штрафа.

  • Договоры/поручения с подрядчиками. Если вы передаете данные в обработку третьим лицам (CRM-провайдер, облако, коллтрекинг, курьер, бухгалтер, маркетинговое агентство и т.д.), нужно корректно оформить отношения. По закону оператор может поручить обработку подрядчику, но в договоре (или поручении) должны быть четко определены: цели обработки, перечень действий с данными, обязательство подрядчика соблюдать конфиденциальность и меры безопасности. Помните, что оператор (ваша компания) остается ответственным перед клиентами за нарушение со стороны подрядчика. Без такого договора-поручения риск проверок и требований со стороны Роскомнадзора резко растет.

В результате, минимальный набор документов для типичной компании может выглядеть так: политика конфиденциальности, согласия на обработку (включая рассылки), регламент/приказ по ПДн, перечень обрабатываемых данных, договоры с подрядчиками, инструкция по информационной безопасности, а также уведомление в Роскомнадзор. Только при наличии всего этого вы можете говорить, что «закрыли» вопрос по ФЗ-152.

Если вы сомневаетесь, правильно ли собрано досье по персональным данным, можно Рассчитать стоимость услуг сервиса Роском 24. Специалисты помогут проверить сайт, определить недостающие документы и подготовить пакет по 152-ФЗ.

Особенности сайта и форм сбора данных

Сайт — это первое, на что обратит внимание Роскомнадзор и любой проверяющий. Вот ключевые пункты, которые нужно учесть:

  • Политика ПДн на сайте. В подвале или на каждой странице с формой должна быть ссылка на актуальную политику обработки данных. Постарайтесь, чтобы это была ваша реальная политика, а не «универсальный шаблон» откуда-то. В документе укажите реального оператора (ООО или ИП) и реальные цели обработки (заказ, регистрация, рассылка и т.д.).

  • Чекбоксы согласия в формах. Под каждым полем/кнопкой «Отправить» (заявку, подписку, комментарий) должен быть чекбокс с текстом «Согласен с политикой обработки персональных данных». Он не должен быть проставлен по умолчанию. Если у вас есть рассылка или маркетинг, добавьте отдельный чекбокс на получение рекламных сообщений, например: «Согласен получать новости и спецпредложения». Чекбокс на обработку данных и на рекламу должны быть независимыми. Это требование закона: «пользователь должен совершить конкретное действие (например, проставить галочку) для согласия».

  • Тексты согласий. Выбирая формулировки, избегайте громоздких юридических фраз. По закону согласие должно быть конкретным: например, «Я даю согласие ООО «Ромашка» на обработку моих фамилии, телефона и email в целях обработки заявки». Не смешивайте согласия на разные цели. Избыточная или скрытая формулировка не считается информированным согласием.

  • Cookie и аналитика. Если на сайте стоят метрики, пиксели соцсетей, CRM-чаты, «умные» формы и т.д., это тоже связано с ПДн (IP, поведение пользователя). Желательно разместить уведомление о сборе cookie и отдельно указать их в политике. По крайней мере в политике должно быть упоминание о сторонних сервисах (Google Analytics, Facebook1 Pixel и др.) и о том, как с ними работать.

  • Реальность форм. В идеале проверить сами формы: отправьте тестовую заявку и убедитесь, что перед отправкой выскочит запрос на согласие. Если форма отправляется без галочки — это нарушение. Также проверьте, чтобы после отправки формы пользователь попадал, например, на страницу «Спасибо» с информацией о политике.

  • Актуальность информации. Приведите содержимое сайта в соответствие с уведомлением и документами. На практике часто бывает так: в уведомлении указано, что у компании есть CRM и баннеры «VK-пиксель», а на сайте и в политике об этом нет ни слова. При проверке Роскомнадзор обратит внимание на такие несоответствия. Правильный подход — сначала собрать все данные о процессах, а затем собрать документы и формы.

Трансграничная передача персональных данных

Особое внимание — передаче данных за рубеж. Трансграничная передача — это когда вы отправляете ПДн за пределы России иностранной компании или органу власти. Если в вашем бизнесе используется иностранный софт (CRM, база данных, аналитика, облачные хранилища), есть риск, что данные уезжают за рубеж.

По закону отдельно уведомлять Роскомнадзор о трансграничной передаче нужно заранее, до начала таких передач. Еще с марта 2023 года оператор обязан направить специальное уведомление о трансграничке (ст. 12 ФЗ-152). В этом документе указываются страны, категории данных и др. Если передача только в «адекватные» страны ЕС, порядок проще, но уведомление все равно нужно подать.

С 1 июля 2025 года в России ужесточили эти правила: первичная запись данных граждан РФ должна производиться на территории России. То есть, например, заявки с сайта сначала должны сохраняться в российской CRM или базе, а уже потом могут передаваться зарубежному сервису (при необходимости). Если используете иностранные сервисы, перепроверьте их настройку, чтобы они сначала сохраняли данные у российского провайдера. В уведомлении в Роскомнадзор обязательно указывайте, где хранятся базы (ст. 22 ФЗ-152 п. 10.1) и есть ли трансграничная передача.

Если вы не уверены в трансграничном статусе сервисов, закажите аудит сайта. Специалисты, например из Роском 24, могут проверить каждый инструмент (CRM, почту, облако) и сказать, нужна ли дополнительная регистрация или уведомление.

Меры защиты персональных данных

152-ФЗ требует принять «правовые, организационные и технические» меры для защиты ПДн. Это не просто штамп в политике, а реальные действия:

  • Ограничение доступа. Разграничьте, кто из сотрудников может видеть и редактировать ПДн. Например, к паспорту клиента имеют доступ только бухгалтер и менеджер по договорам, а к базе email — маркетолог и оператор. Введите учет сотрудников с доступом, меняйте пароли при увольнении, используйте двухфакторную аутентификацию там, где возможно.

  • Технические средства. Защитите компьютеры и серверы антивирусами, брандмауэрами, настройками ОС. Шифрование баз и резервное копирование (бэкапы) также рекомендованы. В корпоративном почтовом ящике включите фильтрацию писем и защиту от фишинга.

  • Учет средств. Контролируйте, на каких носителях есть ПДн (флешки, диски, распечатки) и обеспечьте их хранение (например, сейфы для распечатанных договоров, управление печатью). Уничтожайте бумажные документы сразу после необходимости (переработка через шредер).

  • Политики и обучение. Ищите в локальных актах указание на меры защиты. Например, издайте внутреннюю политику паролей и проведите инструктаж сотрудников. Убедитесь, что персонал в курсе, как работать с личной информацией клиентов.

Важно, чтобы меры защиты были пропорциональны масштабам обработки: если у вас просто небольшая CRM, не нужно делать систему как в банке, но должны быть разумные меры. На практике достаточно продемонстрировать хотя бы базовые шаги: «антивирус, пароли, права доступа, регулярные резервные копии» — чтобы инспектор увидел реальную озабоченность. Если у вас сложная IT-инфраструктура, возможно, стоит провести технический аудит совместно со специалистами.

Штрафы и ответственность в 2026 году

Нарушение требований ФЗ-152 и уведомления Роскомнадзора влечет серьезные штрафы (ст. 13.11 КоАП). Для бизнеса особенно актуальны:

  • Отсутствие уведомления или поздняя подача влечет штраф 100–300 тыс. руб. для юридических лиц и ИП. (Для самозанятых — 5–10 тыс. руб., для должностных — до 50 тыс. руб.) Эти суммы уже действуют с середины 2025 года.

  • Непубликация политики или ее недоступность грозит штрафом до 30–60 тыс. руб. (для юрлиц).

  • Отсутствие согласий там, где они нужны, — до 300 тыс. руб. для юрлиц.

  • Невыполнение требований к локализации ПДн (например, хранение баз граждан РФ только за границей) — от 1 млн руб. и выше.

  • Повторные нарушения усугубляются: повторно того же вида — штраф увеличивается вплоть до 1,5 млн руб. или процент от оборота компании.

  • Утечка персональных данных (раскрытие данных 1–10 тыс. людей) — штраф 3–5 млн руб. для компании. Утечка более масштабная — вплоть до 10–15 млн руб. и даже штрафа в процент от оборота при повторном нарушении. Кроме штрафов, возможны предписания, блокировка сайтов, репутационные потери и судебные иски потерпевших.

Например, уже за несвоевременное уведомление может последовать предписание Роскомнадзора с требованием устранить нарушение. А крупные платформы (маркетплейсы, банки) все чаще проверяют соблюдение ФЗ-152 у своих партнеров и могут расторгнуть договор или отказать в интеграции за несоответствия.

Чтобы не рисковать такими штрафами и остановками работы, компании лучше сразу подготовиться. Часто малые фирмы считают, что «Роскомнадзор до них не дойдет», но практика показывает обратное: проверять могут всех, особенно если заметят на сайте форму заявок без чекбокса или увидят упоминание личных данных. Как предупреждают эксперты, «даже формальный сайт с формой заявки может стать основанием для требования» (запроса) от Роскомнадзора.

Типичные ошибки и риски самостоятельной подготовки

  • Неуведомление РКН. Самая распространенная ошибка — отсутствие компании в реестре операторов. Многие думают «мы маленькие, не попадемся». Но российское законодательство не делает поблажек по размеру. Маленький ИП с CRM тоже должен уведомиться. Если проверяющие обнаружат, что вы обрабатываете данные без уведомления, штраф гарантирован (ч. 10 ст. 13.11 КоАП).

  • Формальные документы. Копирование шаблонов «из интернета» без их адаптации под вашу компанию — очень опасно. Например, в типовых политиках часто говорится об отделе «HR», если у вас его нет, или перечислены данные «социальных сетей», если вы их не собираете. Нечестно писать цели «для продвижения товаров» во всех местах, не объяснив, как именно. При проверке увидят несоответствие документов реальности.

  • Неправильные чекбоксы. Классическая ошибка: галочка согласия уже проставлена (автоматически) или текст согласия без подробностей. Закон требует, чтобы человек самомостоятельно ставил галочку. Также часто путают согласие на обработку с согласием на рекламу — лучше разделять их.

  • Пропуск «скрытых» каналов. Многие забывают про CRM, мессенджеры, коллтрекинг, виджеты и аналитику. Если вы передаете данные клиента в облачную CRM, настраиваете авторассылку или принимаете оплаты через платежный агрегатор — все это надо учитывать. Не отразили на сайте сторонний сервис сбора заявок — и Роском может потребовать пояснений о нем.

  • Игнор договоров с подрядчиками. Передаете ПДн на хранение или обработку третьей стороне и не оформляете это документально? Тогда у вас нет механизма контроля этих данных и нет гарантий их защиты. По закону без подписанного соглашения вы не можете передавать персональные данные (п. 3 ст. 6 ФЗ-152 и ст. 12 КоАП).

  • Неисправленные данные. Компании меняют IT, расширяют базу, добавляют новые сервисы, но «забывают» обновить уведомление и документы. По закону изменения нужно вносить в реестр в течение 15 дней после смены условий. Если в реестре и на сайте расхождения (например, в уведомлении нет новых данных сервиса, который вы начали использовать), это тоже нарушение.

  • Нет ответственного. Если в компании никто специально не курирует вопрос 152-ФЗ, документам сложно оставаться актуальными. Бывает, что один год вопросы «вел юрист», другой — «IT-спец». Но закон требует конкретного ответственного (он же оператор). Отсутствие ответственного может стать проблемой при запросе Роскомнадзора или запросе субъектов (например, клиент хочет увидеть свою анкету).

Эти сложности заставляют предпринимателей обращаться за помощью к специалистам. Так, многие компании выбирают сервис Роском 24, который «анализирует деятельность, формирует уведомление и подает его в Роскомнадзор». Эксперты помогут правильно сформулировать цели, учесть реальные сервисы и платформы, оформить чекбоксы и сопроводят компанию при проверке.

Шаги по приведению компании в соответствие 152-ФЗ

  1. Инвентаризация данных. Составьте полный список всех персональных данных, которые вы собираете: клиенты, сотрудники, подрядчики, подписчики. Для каждой группы определите, какие именно сведения у вас есть.

  2. Каналы и цели. Опишите, как и где вы получаете данные: сайт, CRM, телефон, email, бумажные формы. Укажите цели обработки для каждой группы: обслуживание заказа, доставка, рассылки, кадровый учет, обучение и т.д. Поставьте к каждой цели правовое основание (согласие, договор, трудовой закон и т.п.).

  3. Аудит сайта и форм. Проверьте все веб-формы и взаимодействия: стоят ли у них чекбоксы согласия, корректны ли тексты, есть ли ссылки на политику. Выявите, какие сторонние сервисы подключены (например, аналитику, CRM) и как они работают с данными.

  4. Работа с подрядчиками. Перечислите все подрядные обработки: CRM-операторов, коллтрекинг, облачные хранилища, рекламные агентства и пр. Заключите с ними договора (или обновите старые) так, чтобы в них прописаны цели обработки, меры безопасности и ответственность.

  5. Подготовка документов. На основе инвентаризации сформируйте политику обработки ПДн, тексты согласий, внутренние регламенты и приказ о назначении ответственного. Проверьте, чтобы документы отражали реальную практику (не было «лишних» пунктов и не указывались неиспользуемые сервисы).

  6. Уведомление в Роскомнадзор. Заполните электронную форму уведомления (через Госуслуги или портал РКН) с данными из пункта 1–4: цели, категории данных, меры защиты, трансграничные передачи. Подпишите уведомление ЭЦП и отправьте. Затем убедитесь, что ваша организация появилась в реестре по ИНН.

  7. Внутренний контроль. Назначьте ответственного (иногда называют DPO). Регулярно обновляйте документы при изменениях. Настройте процедуру обработки запросов от клиентов (право на доступ, исправление, удаление данных). Проводите периодические проверки внутренней безопасности (аудиты).

Следуя этой пошаговой инструкции и документируя процессы, компания существенно снизит риск штрафов и при проверке (то есть если придет предписание или запрос от РКН).

Готовность к 152-ФЗ: мини-чек-лист для бизнеса

  • Вы точно знаете, какие личные данные собирает ваша компания?

  • Есть конкретная цель и правовое основание для каждой обработки?

  • Уведомление в Роскомнадзор подано (или исключение применимо)?

  • Сведения в уведомлении совпадают с фактическими процессами?

  • На сайте есть актуальная политика конфиденциальности?

  • У каждой веб-формы есть корректное согласие и чекбокс?

  • Согласие на рассылку отделено от общего согласия?

  • Назначен ответственный за ПДн?

  • Разработаны локальные акты и процедуры?

  • Заключены договора на обработку с подрядчиками?

  • Учтены трансграничные передачи и иностранные сервисы?

  • При необходимости, подготовлены документы по новому закону о первичной базе (с июля 2025)?

Если хотя бы несколько пунктов вызывают сомнения — уже следует подумать об аудитории эксперта. Специалисты в области персональных данных, например из Роском 24, могут быстро провести диагностику соответствия требованиям, указать «узкие места» и помочь с оформлением всех документов.

Итог

152-ФЗ «О персональных данных» — это не бюрократическая пометка в конце политики сайта, а система требований. Для бизнеса это означает: четко понимать, какие данные вы берете у людей, зачем и как вы их храните, и документально все обосновывать. Минимальный комплект — это и уведомление в Роскомнадзор, и политика на сайте, и корректные согласия, и внутренние приказы, и договоры с подрядчиками, и реально внедренная защита данных.

Ошибки при оформлении (отсутствие уведомления, формальные документы, неверные чекбоксы) могут привести к крупным штрафам (от сотен тысяч до миллионов рублей), блокировкам и потере клиентов. Гораздо безопаснее заранее провести аудит и подготовить все «под ключ».

В таких случаях предприниматели часто обращаются в сервис Роском 24, где помогают провести юридический аудит, оформить пакеты документов по 152-ФЗ и подать уведомление в Роскомнадзор. Этот сервис покрывает все этапы: анализ бизнес-процессов, разработку политики и согласий, проверку сайта и форм, регистрацию оператора и консультирование при проверках.

Следуя требованиям ФЗ-152, вы не только снизите риск штрафов и предписаний, но и покажете клиентам и партнерам, что их данные у вас в надежных руках.

Например, вы можете подобрать пакет услуг Роском 24 под свои задачи и получить подробную консультацию экспертов.

Реклама: ООО «ОНЛАЙН УСЛУГИ 24», ИНН 7751227590, erid: 2W5zFGQNTZ3

  1. Деятельность компании Meta Platforms Inc. (Facebook и Instagram) на территории РФ запрещена

Информации об авторе

Контакты

Начать дискуссию
ГлавнаяПодписка