Каждый владелец сайта, интернет-магазина или бизнеса в России рано или поздно сталкивается с понятием «оператор персональных данных». Если вы собираете любые данные клиентов — от имени и телефона в форме заявки до email при подписке на рассылку — вы уже попали под действие 152-ФЗ «О персональных данных». При этом многие предприниматели даже не подозревают, что формально являются операторами, и не выполняют обязательные требования закона, а значит, рискуют получить штрафы, размер которых с 2025 года значительно вырос.
Разберёмся, кто такой оператор персональных данных, какие обязанности накладывает закон и что нужно сделать, чтобы не стать нарушителем. Статья написана простым языком, без юридической «воды» — только практические аспекты, которые нужно знать каждому владельцу бизнеса.
Кто такой оператор персональных данных по закону
Определение из 152-ФЗ
Согласно ст. 3 152-ФЗ, оператор персональных данных — это государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими лицами организуют и (или) осуществляют обработку персональных данных. Проще говоря, если вы собираете, храните, используете или передаёте данные физических лиц — вы оператор.
Важно понимать: оператором может быть даже индивидуальный предприниматель без образования юридического лица. Для закона не имеет значения ваш масштаб — один у вас клиент или миллион. Если вы хоть раз получили чьи-то персональные данные и используете их в своей деятельности — вы оператор.
Кто не является оператором
Есть категории деятельности, которые не подпадают под 152-ФЗ. Например, обработка данных исключительно для личных и семейных нужд — если вы ведёте записную книжку с контактами друзей и родственников, закон на вас не распространяется. Также закон не действует на обработку данных, которая является неотъемлемой частью профессиональной деятельности журналиста или научной деятельности, но здесь есть свои нюансы.
Оператор и обработчик: в чём разница
Часто путают оператора и обработчика. Оператор — тот, кто определяет цели обработки и принимает решения о том, какие данные собирать и как их использовать. Обработчик — тот, кто просто выполняет поручение оператора, например, облачный сервис, который хранит базу данных клиентов. Если вы пользуетесь CRM-системой или облачным хранилищем — вы оператор, а сервис — обработчик. При этом между вами должен быть заключён договор, в котором прописаны условия обработки данных.
Основные обязанности оператора персональных данных
Уведомление Роскомнадзора о начале обработки
Одна из первых и самых важных обязанностей оператора персональных данных — подать уведомление в Роскомнадзор о начале обработки данных. Это нужно сделать до начала такой обработки. Уведомление подаётся через портал pd.rkn.gov.ru или Госуслуги, форма утверждена приказом РКН от 28.10.2022 № 180, а рассмотрение занимает 30 дней.
Обратите внимание: есть исключения. Если вы обрабатываете данные только своих сотрудников и клиентов в рамках заключённых договоров, не передаёте данные третьим лицам и не используете их для информирования — уведомление можно не подавать. Но на практике большинству бизнесов подать уведомление всё же нужно, и лучше это сделать, чем потом доказывать, что вы не обязаны были этого делать.
Получение согласия на обработку данных
Общий случай обработки персональных данных регулируется ст. 9 152-ФЗ — это согласие субъекта. Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Простыми словами: человек должен понимать, какие данные вы собираете, зачем и кому их передаёте.
Для обычных данных (имя, телефон, email) согласие может быть в любой форме, подтверждающей факт его получения. Например, достаточно поставить галочку в форме заявки на сайте. Но для специальных категорий данных — здоровье, национальность, судимость и т.п. — нужно отдельное явное согласие (ст. 10 152-ФЗ). А для биометрии — только письменное согласие (ст. 11 152-ФЗ).
Отдельное согласие на распространение данных
С 1 марта 2021 года действует ст. 10.1 152-ФЗ, которая введена 519-ФЗ от 30.12.2020. Она касается «данных, разрешённых для распространения» — то есть тех, которые вы публикуете в открытом доступе: на сайте, в соцсетях, в справочниках. Согласие на распространение оформляется отдельно от согласия на обработку, и человек может указать условия или запреты на такое распространение.
Если вы публикуете на сайте отзывы клиентов с их именами и фотографиями — вам нужно именно такое отдельное согласие. Без него публикация может быть признана незаконной.
Уничтожение данных по требованию
Если человек отозвал согласие на обработку данных, оператор обязан уничтожить его данные в течение 30 дней (ст. 21 152-ФЗ). При мотивированном уведомлении срок может быть продлён ещё на 5 рабочих дней. На практике это означает, что у вас должен быть отлаженный процесс удаления данных из всех систем, включая резервные копии.
Хранение документов и согласий
Согласие на обработку персональных данных как документ нужно хранить 3 года с момента истечения срока действия или отзыва (перечень, приказ Росархива № 236). Документы по личному составу — трудовые договоры, приказы, личные карточки — хранятся дольше: 50 лет, если оформлены после 1 января 2003 года, и 75 лет, если раньше (ст. 22.1 125-ФЗ «Об архивном деле»).
Требования к сайту оператора персональных данных
Политика конфиденциальности
Каждый оператор персональных данных обязан разместить на своём сайте политику конфиденциальности — документ, который описывает, какие данные собираются, зачем и как обрабатываются. Политика должна быть доступна для ознакомления — обычно это ссылка в подвале сайта на каждой странице.
В политике нужно указать: какие данные собираете (имя, телефон, email, cookie), цели обработки, правовые основания, сроки хранения, порядок отзыва согласия, контакты ответственного за обработку данных. Политика не должна быть скопирована с другого сайта — Роскомнадзор проверяет уникальность и соответствие реальным процессам.
Cookie и счётчики аналитики
В октябре 2024 года Таганский суд Москвы признал cookie персональными данными. Это значит, что если на вашем сайте стоят счётчики аналитики (Яндекс.Метрика, Google Analytics) или рекламные пиксели, которые собирают данные о поведении пользователей, — вы обрабатываете персональные данные. С мая 2025 года (420-ФЗ) штрафы за нарушения выросли до 6 млн рублей.
Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет — практика ещё формируется. Но для чувствительных случаев, например передачи данных рекламным партнёрам, рекомендуется использовать активное согласие (галочка), а не молчаливое согласие по умолчанию.
Формы обратной связи и заявки
Любая форма на сайте — заявка на обратный звонок, подписка на рассылку, форма заказа — должна сопровождаться текстом согласия на обработку данных. В идеале — это отдельный чекбокс, который пользователь должен отметить самостоятельно. Текст согласия должен содержать все обязательные элементы: ФИО, адрес, номер документа, удостоверяющего личность, сведения о дате выдачи и выдавшем органе, а также реквизиты доверенности, если согласие даёт представитель.
Ответственность оператора персональных данных
Административная ответственность
Штрафы по ст. 13.11 КоАП за нарушения в области персональных данных существенно выросли к 2024–2025 годам. Точные суммы зависят от конкретного нарушения и его повторности, поэтому в каждом случае уточняйте актуальный размер на момент обращения. [ПРОВЕРИТЬ: актуальные размеры штрафов по ст. 13.11 КоАП на текущую дату]
Ответственность за утечки данных
С 30 мая 2025 года действуют новые нормы об ответственности за утечки персональных данных (420-ФЗ от 30.11.2024). За сам факт утечки предусмотрен фиксированный штраф до 15 млн рублей. За повторное нарушение или крупный масштаб — оборотный штраф в размере 0,1–3% годовой выручки, но не менее 25 млн и не более 500 млн рублей (ст. 13.11.1 КоАП).
При утечке оператор обязан уведомить Роскомнадзор: в течение 24 часов — первичное уведомление, в течение 72 часов — детальное с результатами внутреннего расследования. Порядок уведомления установлен приказом РКН от 14.11.2022 № 187.
Уголовная ответственность
За незаконный сбор и распространение сведений о частной жизни предусмотрена ст. 137 УК РФ. Но с 11 декабря 2024 года действует новая ст. 272.1 УК РФ — за незаконное использование, передачу, сбор или хранение компьютерной информации с персональными данными, полученной незаконным путём. Наказание — штраф до 300 000 рублей, принудительные работы или лишение свободы до 4 лет (ч. 1).
Также есть ст. 274 УК РФ — для сотрудника, который нарушил правила эксплуатации систем хранения или обработки персональных данных, если это привело к уничтожению, блокированию или копированию данных.
Трансграничная передача данных
Передача данных за границу
Если вы используете зарубежные сервисы — Google Analytics, зарубежные CRM, облачные хранилища — вы передаёте персональные данные за границу. Роскомнадзор утвердил перечень стран с «адекватной защитой» персональных данных (приказ РКН № 128 от 05.08.2022, действует с 1 марта 2023 года).
Важно: в этот перечень НЕ входят страны Западной Европы и США. В основном это страны СНГ, Азии и Африки: Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и другие. Это значит, что передача данных в большинство западных сервисов формально требует отдельного согласия или уведомления РКН и не входит в «безопасный» список автоматически.
Что делать с зарубежными сервисами
Если вы используете зарубежные сервисы, которые не входят в перечень стран с адекватной защитой, вам нужно: получить отдельное согласие от пользователей на передачу данных за границу, уведомить Роскомнадзор о трансграничной передаче, а также убедиться, что зарубежный сервис обеспечивает адекватную защиту данных. На практике это сложно, поэтому многие российские компании переходят на отечественные аналоги — Яндекс.Метрику вместо Google Analytics, российские CRM вместо зарубежных.
Особенности работы с персональными данными
Персональные данные несовершеннолетних
152-ФЗ прямо не фиксирует возраст, с которого ребёнок может давать согласие на обработку данных. По общим нормам ст. 26 ГК РФ: до 14 лет за ребёнка согласие даёт родитель или законный представитель; с 14 до 18 лет подросток может дать согласие сам, но обычно требуется письменное согласие родителя (кроме эмансипированных). Есть письмо Роскомнадзора от 11.03.2022 № 08-15154 про биометрию и специальные категории несовершеннолетних.
Если ваш бизнес ориентирован на детей — например, онлайн-школа или детские товары — уделите особое внимание согласиям от родителей.
Биометрические персональные данные
Биометрические данные (ст. 11 152-ФЗ) — это физиологические и биологические характеристики человека: отпечатки пальцев, изображение лица, голос. Обрабатывать их можно только с письменного согласия субъекта, кроме исключений: реадмиссия по межгосударственным договорам, отправление правосудия, обязательная государственная дактилоскопическая или биометрическая регистрация.
Важно: оператор не вправе отказать в услуге, если человек отказался дать биометрию или согласие на её обработку, если по закону это согласие не обязательно. Часть 2 ст. 11 менялась 519-ФЗ от 28.12.2024, действует с 01.09.2025.
Работа с иностранными работниками
Если вы нанимаете иностранных работников, у вас есть дополнительные обязанности. Работодатель обязан уведомить МВД о заключении или расторжении трудового договора с иностранцем в течение 3 рабочих дней (п. 8 ст. 13 115-ФЗ). Сам работник по патенту должен уведомить МВД о начале работы самостоятельно, в течение 2 месяцев с даты выдачи патента (с 07.01.2024).
Как привести свой сайт в соответствие с 152-ФЗ
Пошаговый план действий
Чтобы стать законопослушным оператором персональных данных, следуйте простому алгоритму:
- Определите, какие данные вы собираете. Составьте перечень всех персональных данных, которые попадают к вам через сайт, формы, CRM, кассы.
- Подайте уведомление в Роскомнадзор о начале обработки данных, если вы не подпадаете под исключения.
- Разработайте и разместите политику конфиденциальности на сайте.
- Обновите формы сбора данных — добавьте тексты согласий, чекбоксы, ссылки на политику.
- Настройте cookie-баннер с учётом требований РКН и практики судов.
- Заключите договоры с обработчиками — CRM, облачными сервисами, аналитикой.
- Назначьте ответственного за обработку данных — если вы обрабатываете данные в коммерческих целях.
- Разработайте процедуру уничтожения данных по требованию субъекта в течение 30 дней.
- Проверьте трансграничную передачу — если используете зарубежные сервисы.
Типичные ошибки операторов
Чаще всего операторы персональных данных нарушают закон из-за невнимательности: не публикуют политику конфиденциальности, не получают согласие на обработку данных, не уведомляют РКН о начале обработки. Вторая по популярности ошибка — использование зарубежных сервисов без учёта требований о трансграничной передаче. Третья — отсутствие процедуры уничтожения данных по требованию субъекта.
Как проверить свой сайт
Проверить сайт на соответствие 152-ФЗ можно самостоятельно: пройдитесь по всем формам, проверьте наличие политики конфиденциальности, текстов согласий, cookie-баннера. Обратите внимание на счётчики аналитики и рекламные пиксели — они тоже обрабатывают персональные данные. Если сомневаетесь в своих силах — закажите аудит у специалистов или воспользуйтесь онлайн-сканерами, которые проверяют сайт на соответствие требованиям закона.
Заключение
Оператор персональных данных — это не абстрактное юридическое понятие, а конкретная роль, которую выполняет каждый владелец сайта или бизнеса, работающий с данными клиентов. Закон требует от оператора выполнения целого ряда обязанностей: уведомление Роскомнадзора, получение согласий, публикация политики конфиденциальности, обеспечение уничтожения данных по требованию. Штрафы за нарушения с 2025 года стали по-настоящему серьёзными — до 15 млн рублей за утечку и до 500 млн рублей оборотного штрафа за повторные нарушения.
Не стоит относиться к 152-ФЗ как к формальности. Роскомнадзор активно проверяет сайты, а суды формируют практику — например, признание cookie персональными данными. Лучше потратить время на приведение сайта в соответствие с законом сейчас, чем потом платить штрафы и разбираться с исками от клиентов. Если вы сомневаетесь, являетесь ли вы оператором персональных данных, — скорее всего, являетесь. И лучше сразу выполнить требования закона, чем узнать о них из предписания Роскомнадзора.
