152-ФЗ «О персональных данных»: что обязан делать оператор

Иллюстрация к статье о 152-ФЗ о персональных данных: открытый сейф с документами и щитом с замком символизирует обязанность оператора защищать личные данные.
Оглавление

⚠ ФАКТЧЕК: дата принятия 519-ФЗ (введшего ст. 10.1) была перепутана с датой вступления закона в силу — исправлено на «вступления в силу 519-ФЗ от 30.12.2020». Остальные пункты, найденные автопроверкой, по существу совпадают со шпаргалкой (были лишь неточности формулировки, не фактические ошибки).

152-ФЗ «О персональных данных»: что обязан делать оператор

Если вы владелец сайта или бизнеса в России, вы почти наверняка являетесь оператором персональных данных по 152 фз о персональных данных. Это значит, что вы несёте ответственность за любые данные, которые собираете о посетителях, клиентах или сотрудниках — от имени и телефона в форме обратной связи до cookie-файлов на сайте. Закон не прощает незнания: штрафы за нарушения выросли до миллионов рублей, а с 2024 года появилась и уголовная ответственность. Разберём по пунктам, что именно вы обязаны делать как оператор, чтобы не попасть под санкции.

Собрать согласие на обработку персональных данных

Это базовое требование статьи 9 152-ФЗ. Без согласия субъекта вы не имеете права собирать, хранить или использовать его данные. Исключения есть, но они редки и касаются строго определённых случаев (например, исполнение договора или обязательная госрегистрация).

Каким должно быть согласие

Согласие должно быть:

  • Конкретным — чётко указано, на какие именно действия вы запрашиваете разрешение.
  • Предметным — понятно, какие данные и для какой цели будут обрабатываться.
  • Информированным — человек должен понимать, что происходит с его данными.
  • Сознательным — без давления или обмана.
  • Однозначным — не должно быть двусмысленности, согласился человек или нет.

Форма согласия может быть любой, если она подтверждает факт получения. Для письменного согласия закон требует включать: ФИО субъекта, его адрес, номер основного документа, удостоверяющего личность, сведения о дате выдачи документа и выдавшем его органе. Если согласие даёт представитель — нужны ещё реквизиты доверенности.

Согласие для несовершеннолетних

152-ФЗ прямо не фиксирует возраст, с которого ребёнок может дать согласие самостоятельно. По общим нормам ГК РФ (статья 26):

  • До 14 лет — согласие даёт родитель или законный представитель.
  • С 14 до 18 лет — подросток может дать согласие сам, но обычно требуется письменное согласие родителя (кроме эмансипированных).

Для биометрии и специальных категорий данных несовершеннолетних есть отдельное письмо Роскомнадзора от 11.03.2022 № 08-15154 — в таких случаях рекомендуется получать согласие от законного представителя в любом возрасте ребёнка.

Отдельное согласие на распространение данных

С 1 марта 2021 года (после вступления в силу 519-ФЗ от 30.12.2020) действует статья 10.1 152-ФЗ. Если вы планируете публиковать данные человека в открытом доступе (например, отзыв с именем на сайте, фото сотрудника в соцсетях), нужно отдельное согласие на распространение. Оно оформляется независимо от согласия на обработку, и человек имеет право указать условия или запреты на распространение.

Согласие на передачу данных за границу

Передача персональных данных в страны, не входящие в перечень с «адекватной защитой», требует отдельного согласия или уведомления РКН. Перечень утверждён приказом РКН №128 от 05.08.2022 (действует с 1.03.2023). В него входят: Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и ряд других стран. Обратите внимание: стран Западной Европы и США в этом списке нет. Если вы используете американские или европейские облачные сервисы (Google, Amazon, любые европейские хостинги), передача данных туда формально требует отдельного согласия или уведомления РКН.

Уничтожить данные после отзыва согласия

Статья 21 152-ФЗ обязывает оператора уничтожить персональные данные в течение 30 дней после того, как субъект отозвал согласие. Если вы не успеваете по объективным причинам, можно продлить срок ещё на 5 рабочих дней, но для этого нужно направить субъекту мотивированное уведомление.

Хранение документов с согласиями

Даже после уничтожения самих данных вы обязаны хранить документы, подтверждающие факт получения согласия. Срок хранения — 3 года с момента истечения или отзыва согласия (согласно перечню, утверждённому приказом Росархива № 236).

Особые сроки для кадровых документов

Если речь идёт о документах по личному составу (трудовые договоры, личные карточки сотрудников), сроки хранения другие:

  • 50 лет — для документов, оформленных после 1 января 2003 года.
  • 75 лет — для документов, оформленных до 1 января 2003 года.

Это регулируется статьёй 22.1 125-ФЗ «Об архивном деле».

Уведомить Роскомнадзор о начале обработки данных

Перед тем как начать собирать персональные данные, вы обязаны уведомить Роскомнадзор. Исключения есть (например, если данные обрабатываются исключительно для исполнения договора или для однократного пропуска на территорию), но в большинстве случаев уведомление обязательно.

Как подать уведомление

Уведомление подаётся через портал pd.rkn.gov.ru или через Госуслуги. Форма утверждена приказом РКН от 28.10.2022 №180. Роскомнадзор рассматривает уведомление 30 дней и вносит вас в реестр операторов.

Что будет, если не уведомить

Отсутствие уведомления — самостоятельное нарушение, за которое предусмотрен штраф по КоАП 13.11. Размер штрафа уточняйте актуальный на момент обращения — он может доходить до значительной суммы. [ПРОВЕРИТЬ: актуальный размер штрафа за неуведомление РКН по состоянию на дату публикации]

Обрабатывать биометрические данные по особым правилам

Биометрические персональные данные (отпечатки пальцев, изображение лица, голос, геномная информация) регулируются статьёй 11 152-ФЗ. Это наиболее строго регулируемая категория.

Когда можно обрабатывать биометрию

Биометрические данные можно обрабатывать только с письменного согласия субъекта. Исключения:

  • Реадмиссия по межгосударственным договорам.
  • Отправление правосудия или исполнение судебных актов.
  • Обязательная государственная дактилоскопическая или биометрическая регистрация.

Важно: оператор не вправе отказать в услуге, если человек отказывается давать биометрию или согласие на её обработку, если по закону это согласие не обязательно. Например, вы не можете запретить вход в офис только потому, что сотрудник не хочет сдавать отпечатки пальцев — если закон не требует обязательной биометрической регистрации для этой категории лиц.

Изменения с 1 сентября 2025

Часть 2 статьи 11 менялась 519-ФЗ от 28.12.2024, и новые правила вступают в силу с 01.09.2025. Уточните актуальную редакцию на момент вашей работы.

Долгое время статус cookie-файлов в России был неопределённым. Ситуация изменилась в октябре 2024 года, когда Таганский суд Москвы признал cookie персональными данными. С мая 2025 года (после вступления в силу 420-ФЗ) штрафы за нарушения выросли до 6 млн рублей.

Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет — практика ещё формируется. Однако с учётом судебного прецедента и общих требований закона рекомендуется:

  • Информировать посетителей о сборе cookie.
  • Получать согласие на сбор и обработку.
  • Для чувствительных случаев (передача данных рекламным партнёрам, трекерам) использовать активное согласие (галочка, кнопка «Согласен»), а не молчаливое (продолжение использования сайта по умолчанию).

Сообщить об утечке данных в Роскомнадзор

Если произошла утечка персональных данных, вы обязаны уведомить Роскомнадзор в строго определённые сроки. Порядок установлен приказом РКН от 14.11.2022 № 187.

Сроки уведомления

  • 24 часа — первичное уведомление. Вы должны сообщить о факте утечки, даже если ещё не знаете всех деталей.
  • 72 часа — детальное уведомление. В нём нужно предоставить результаты внутреннего расследования: сколько данных утекло, какие категории, какие меры приняты.

Штрафы за утечку

С 30 мая 2025 года (после вступления в силу 420-ФЗ от 30.11.2024) штрафы за утечку существенно выросли:

  • За сам факт утечки — до 15 млн рублей (фиксированная сумма).
  • Оборотный штраф (статья 13.11.1 КоАП, применяется при повторном нарушении или крупном масштабе) — 0,1–3% годовой выручки, но не менее 25 млн и не более 500 млн рублей.

Обрабатывать специальные категории данных с повышенной осторожностью

Статья 10 152-ФЗ выделяет специальные категории персональных данных: расовая, национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь, судимость.

Особые требования

Для обработки таких данных нужно отдельное явное согласие субъекта. Простое согласие, которое вы получаете для обычных данных, здесь не подходит. Исключения крайне редки и строго регламентированы (например, для целей трудового законодательства — данные о состоянии здоровья для установления инвалидности, или для медицинских целей).

Соблюдать требования при работе с иностранными работниками

Если вы нанимаете иностранных граждан, к обязанностям оператора добавляются требования миграционного законодательства.

Уведомление МВД

Работодатель обязан уведомить МВД о заключении или расторжении трудового договора с иностранцем в течение 3 рабочих дней (пункт 8 статьи 13 115-ФЗ).

Уведомление самим работником

Если иностранец работает по патенту, он сам обязан уведомить МВД о начале работы в течение 2 месяцев с даты выдачи патента (правило действует с 7 января 2024 года).

Учитывать уголовную ответственность за нарушения

С 11 декабря 2024 года вступила в силу новая статья 272.1 УК РФ, которая вводит уголовную ответственность за незаконное использование, передачу, сбор или хранение компьютерной информации с персональными данными, полученной незаконным путём.

Что грозит

  • Штраф до 300 000 рублей.
  • Принудительные работы или лишение свободы до 4 лет (часть 1 статьи 272.1 УК).

Кроме того, продолжает действовать статья 137 УК (незаконный сбор или распространение сведений о частной жизни) и статья 274 УК (для сотрудников, нарушивших правила эксплуатации систем хранения или обработки ПДн, если это привело к уничтожению, блокированию или копированию данных).

Разработать и опубликовать политику обработки персональных данных

Хотя 152-ФЗ прямо не требует публиковать политику на сайте, на практике Роскомнадзор и суды считают это обязательным. Политика должна быть доступна неограниченному кругу лиц (обычно размещается в подвале сайта или в отдельном разделе).

Что должно быть в политике

  • Цели сбора персональных данных.
  • Категории собираемых данных.
  • Правовые основания обработки.
  • Сроки обработки и хранения.
  • Порядок уничтожения данных.
  • Меры по защите данных.
  • Контактные данные ответственного за обработку ПДн.

Назначить ответственного за обработку персональных данных

Если вы оператор и обрабатываете данные систематически (а не разово), вы обязаны назначить ответственного за организацию обработки ПДн. Это может быть сотрудник или внешний специалист. Его контактные данные должны быть доступны субъектам данных (например, указаны в политике).

Вести учёт и контроль обработки данных

Оператор обязан вести внутренний учёт:

  • Какие данные собираются.
  • От кого и на каком основании.
  • Куда передаются (в том числе третьим лицам).
  • Как долго хранятся.
  • Когда и как уничтожаются.

Это нужно не только для соблюдения закона, но и для быстрого реагирования на запросы Роскомнадзора или субъектов данных.

Реагировать на запросы субъектов данных

Любой человек имеет право запросить у вас информацию о том, какие его данные вы обрабатываете, на каком основании, кому передаёте. Вы обязаны ответить в течение 30 дней (срок может быть продлён, но с уведомлением заявителя). Если вы не можете предоставить данные — объясните причину.

Что делать при отказе от обработки

Если субъект требует прекратить обработку его данных (отзывает согласие), вы обязаны:

  • Прекратить обработку.
  • Уничтожить данные в течение 30 дней (с возможностью продления на 5 рабочих дней).
  • Уведомить субъекта о выполнении.

Итог: что нужно сделать прямо сейчас

152 фз о персональных данных — не рекомендация, а закон с реальными санкциями. Штрафы растут, появляются новые составы правонарушений, судебная практика ужесточается. Если вы оператор, ваша минимальная обязанность — проверить, что на вашем сайте или в бизнесе:

  1. Есть корректное согласие на сбор данных (активное, а не молчаливое).
  2. Подано уведомление в Роскомнадзор (если оно требуется).
  3. Разработана и опубликована политика обработки ПДн.
  4. Назначен ответственный за обработку данных.
  5. Настроен процесс уничтожения данных после отзыва согласия.
  6. Для cookie-файлов настроен баннер с активным согласием.
  7. Проверены договоры с подрядчиками (хостинг, CRM, аналитика) на предмет передачи данных за границу.

Не откладывайте проверку — лучше потратить день на аудит сейчас, чем платить миллионные штрафы после первой же проверки Роскомнадзора или утечки данных.