152-ФЗ простыми словами: главное, что нужно знать бизнесу

Иллюстрация к статье о 152-ФЗ: папка с документами, замок и весы символизируют защиту персональных данных и баланс интересов бизнеса.
Оглавление

Если у вас есть сайт, вы собираете заявки через форму обратной связи, храните базу клиентов или просто ведёте кадровый учёт — вы уже работаете с персональными данными. А значит, подпадаете под действие 152-ФЗ «О персональных данных». Закон действует с 27 июля 2006 года, но многие предприниматели до сих пор не знают, что именно нужно делать, чтобы не получить штраф. Разберём главное, что нужно знать бизнесу о 152 фз — простыми словами и без юридической воды.

Что такое персональные данные по 152-ФЗ

Персональные данные (ПДн) — это любая информация, которая прямо или косвенно позволяет идентифицировать человека. Это не только паспортные данные и адрес регистрации. Сюда входят:

  • ФИО и дата рождения
  • Номер телефона и email
  • IP-адрес и cookie-файлы (с октября 2024 года Таганский суд Москвы признал cookie персональными данными)
  • Фотографии и видеозаписи
  • Данные о местоположении
  • Сведения об образовании, профессии, доходах

Если вы можете по какой-то информации отличить одного человека от другого — это уже персональные данные. И на их сбор, хранение и обработку нужно получать согласие.

Основные принципы обработки персональных данных

152-ФЗ устанавливает несколько ключевых принципов, которые должен соблюдать любой оператор (то есть тот, кто собирает и обрабатывает данные):

  1. Законность и справедливость — вы не можете собирать данные обманным путём или без законного основания
  2. Целевое использование — если человек оставил телефон для доставки заказа, вы не можете звонить ему с рекламой без отдельного согласия
  3. Минимизация — собирайте только те данные, которые реально нужны для вашей цели
  4. Точность и актуальность — устаревшие или неверные данные нужно исправлять или удалять
  5. Ограничение срока хранения — данные нельзя хранить вечно, у каждого типа есть свой срок
  6. Конфиденциальность — вы обязаны защищать данные от утечек и несанкционированного доступа

Согласие на обработку персональных данных

Общее согласие (ст. 9 152-ФЗ)

Это базовый документ, который даёт вам право обрабатывать данные человека. Согласие должно быть:

  • Конкретным — чётко указано, на что именно человек соглашается
  • Предметным — описана конкретная цель обработки
  • Информированным — человек понимает, что и зачем вы делаете с его данными
  • Сознательным — без давления и обмана
  • Однозначным — не должно быть двусмысленных формулировок

Форма согласия может быть любой, если иное не установлено законом. Для интернет-сайтов обычно используют электронную форму с галочкой. Но для некоторых случаев (например, биометрия) требуется именно письменное согласие.

Согласие на распространение данных (ст. 10.1 152-ФЗ)

С 1 марта 2021 года действует отдельное требование: если вы планируете публиковать данные человека в открытом доступе (например, размещать отзывы с ФИО на сайте, публиковать фото сотрудников в соцсетях), нужно получить отдельное согласие на распространение. Оно оформляется независимо от согласия на обработку. Человек может указать условия и запреты — например, разрешить публикацию только на определённый срок или только в конкретном месте.

Согласие для несовершеннолетних

152-ФЗ прямо не фиксирует возрастной порог, но по общим нормам Гражданского кодекса (ст. 26 ГК РФ):

  • До 14 лет — согласие даёт родитель или законный представитель
  • С 14 до 18 лет — подросток может дать согласие сам, но обычно требуется письменное согласие родителя (кроме эмансипированных)

Для биометрии и специальных категорий данных несовершеннолетних есть отдельные разъяснения Роскомнадзора (письмо от 11.03.2022 № 08-15154).

Согласие законного представителя

Если за человека согласие даёт его представитель (родитель, опекун), в письменном согласии нужно указать:

  • ФИО представителя
  • Его адрес
  • Номер документа, удостоверяющего личность
  • Сведения о дате выдачи документа и выдавшем органе
  • Реквизиты доверенности или иного документа, подтверждающего полномочия

Специальные категории персональных данных (ст. 10 152-ФЗ)

Особо чувствительные данные требуют отдельного явного согласия. К ним относятся сведения о:

  • Расе и национальности
  • Политических взглядах
  • Религиозных и философских убеждениях
  • Состоянии здоровья
  • Интимной жизни
  • Судимости

Обрабатывать такие данные можно только с письменного согласия человека, за исключением случаев, прямо указанных в законе (например, для оказания медицинской помощи или отправления правосудия).

Биометрические персональные данные (ст. 11 152-ФЗ)

Биометрия — это физиологические и биологические характеристики человека: отпечатки пальцев, изображение лица, голос, радужная оболочка глаза и т.д. Обрабатывать их можно только с письменного согласия субъекта. Исключения:

  • Реадмиссия по межгосударственным договорам
  • Отправление правосудия и исполнение судебных актов
  • Обязательная государственная дактилоскопическая/биометрическая регистрация

Важно: оператор не вправе отказать в услуге, если человек отказывается давать биометрию или согласие на её обработку, если по закону это согласие не обязательно.

Долгое время статус cookie-файлов оставался спорным. В октябре 2024 года Таганский суд Москвы признал cookie персональными данными. С мая 2025 года (420-ФЗ) штрафы за нарушения в этой сфере выросли — до 6 млн ₽.

Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет — практика ещё формируется. Для чувствительных случаев (например, передача данных рекламным партнёрам) рекомендуется использовать активное согласие (галочка), а не молчаливое.

Уведомление РКН о начале обработки ПДн

Если вы планируете обрабатывать персональные данные, вы обзаны уведомить Роскомнадзор о начале такой деятелности. Уведомление подаётся через pd.rkn.gov.ru или Госуслуги по форме, утвеждённой приказом РКН от 28.10.2022 №180. Рассмотрение заявки занимает до 30 дней.

Не нужно уведомлять, если вы обрабатываете данные только для:

  • Трудовых отношений (кадровый учёт)
  • Заключения и исполнения договора с контрагентом
  • Членов общественного обединения или релииозной организации
  • Пропуска на территорию

Хранение и уничтожение персональных данных

Сроки хранения

  • Согласие на обработку ПДн как документ хранится 3 года с момента истечения или отзыва (перечень, приказ Росархива № 236)
  • Документы по личному составу (архив): 50 лет, если офомлены после 1.01.2003; 75 лет — если раньше (ст. 22.1 125-ФЗ «Об архивном деле»)

Уничтожение данных

После отзыва согласия оператор обзан уничтожить данные в течние 30 дней (ст. 21 152-ФЗ). Возможно продление ещё на 5 рабочих дней при мотивированном уведомлении.

Утечка персональных данных: что делать

Если произошла утечка, вы обзаны:

  1. В течние 24 часов — направить первичное уведомление в Роскомнадзор
  2. В течние 72 часов — предоставить деталное уведомление с резултатами внутренего расследования

Порядок уведомления утвеждён приказом РКН от 14.11.2022 № 187.

Штрафы за утечку

С 30 мая 2025 года (420-ФЗ от 30.11.2024) действуют новые штрафы:

  • За сам факт утечки — до 15 млн ₽ (фиксированная сумма)
  • Оборотный штраф (ст. 13.11.1 КоАП, повторное нарушение/крупный масштаб) — 0,1-3% годовой выручки, но не менее 25 млн и не более 500 млн ₽

Уголовная ответсвенность за ПДн

Помимо админисративных штрафов, за нарушение работы с персональными данными может насупить уголовная ответсвенность:

  • Ст. 137 УК — незаконный сбор/распространение сведений о частной жизни (старая статья)
  • Ст. 272.1 УК (дейсвует с 11.12.2024) — незаконное использование/передача/сбор/хранение компьютерной информации с ПДн, полученной незаконным путём: штраф до 300 000₽, принудительные работы или лишение свободы до 4 лет (ч.1)
  • Ст. 274 УК — для сотрудника, нарушившего правила эксплуатации систем хранения/обработки ПДн, если это привело к уничтожению/блокированию/копированию данных

Передача данных за границу

Если вы используете зарубежные сервисы (Google Analytics, западные облачные хранилища, CRM-системы), вы передаёте данные за границу. С 1 марта 2023 года действует перечень стран с «адекватной защитой ПДн» (приказ РКН №128 от 05.08.2022). В этот список входят:

  • Беларусь, Казахстан, Киргизия
  • Китай, Индия
  • Австралия, Канада
  • Южная Корея и другие страны Азии и Африки

Важно: страны Западной Европы и США в этот список не входят. Передача данных в большинство западных сервисов формально требует отдельного согласия или уведомления РКН.

Иностранные работники

Если вы нанимаете иностранных сотрудников, нужно соблюдать дополнительные требования:

  • Уведомить МВД о заключении/расторжении трудового договора с иностранцем в течение 3 рабочих дней (п.8 ст.13 115-ФЗ)
  • Сам работник по патенту уведомляет МВД о начале работы самостоятельно, в течение 2 месяцев с даты выдачи патента (с 07.01.2024)

Что будет, если нарушить 152-ФЗ

Штрафы по КоАП 13.11 — множественные части, размеры существенно выросли к 2024-2025 годам. [ПРОВЕРИТЬ: актуальные размеры штрафов по каждой части ст. 13.11 КоАП на момент публикации]

Кроме финансовых потерь, нарушение 152-ФЗ грозит:

  • Блокировкой сайта по требованию Роскомнадзора
  • Репутационными рисками — клиенты потеряют доверие
  • Уголовной ответственностью для руководителя или ответственного сотрудника
  • Запретом на обработку персональных данных на срок до 6 месяцев

Как проверить свой сайт на соответствие 152-ФЗ

Чтобы убедиться, что ваш сайт и бизнес соответствуют требованиям закона, нужно проверить:

  1. Наличие и правильность согласий — все формы сбора данных должны содержать корректное согласие
  2. Политику обработки ПДн — документ должен быть опубликован на сайте и соответствовать реальным процессам
  3. Cookie-баннер — корректная настройка сбора согласий на файлы cookie
  4. Уведомление РКН — подано ли уведомление о начале обработки, если это необходимо
  5. Сроки хранения — не хранятся ли данные дольше, чем нужно
  6. Защиту данных — используются ли шифрование, антивирусы, ограничение доступа

Для автоматической проверки сайта на соответствие 152 фз существуют специализированные сервисы, которые анализируют все страницы, формы сбора данных, политики и согласия. Это помогает быстро выявить проблемы и исправить их до прихода проверки.

Резюме

152-ФЗ «О персональных данных» — это не страшный документ для юристов, а практический инструмент, который защищает и ваших клиентов, и ваш бизнес. Главное, что нужно запомнить:

  • Любая информация, по которой можно идентифицировать человека — это персональные данные
  • На сбор и обработку нужно получать осознанное согласие
  • Для публикации данных в открытом доступе нужно отдельное согласие
  • Биометрия требует письменного согласия
  • При утечке нужно срочно уведомить Роскомнадзор
  • Штрафы за нарушения могут достигать миллионов рублей
  • Передача данных в западные сервисы требует дополнительных мер

Соблюдение 152 фз — это не опция, а обязанность любого бизнеса, работающего с клиентами или сотрудниками в России. Лучше потратить время на настройку процессов сейчас, чем платить штрафы и восстанавливать репутацию потом.