Закон о персональных данных в России: полный разбор для бизнеса

Иллюстрация к статье о законе о персональных данных: сейф с документами и ключ-галочка символизируют защиту и соответствие требованиям 152-ФЗ.
Оглавление

Каждый владелец сайта в России так или иначе сталкивается с требованиями закона о персональных данных. Даже если вы просто собираете email для рассылки или используете cookie-файлы на сайте, вы уже становитесь оператором персональных данных со всеми вытекающими обязанностями. При этом закон о персональных данных — это не один документ, а целая система норм: от самого 152-ФЗ до подзаконных актов Роскомнадзора, КоАП и даже Уголовного кодекса.

В этой статье разберём, что именно требует закон от бизнеса, какие документы должны быть на сайте и в компании, какие штрафы грозят за нарушения и как правильно выстроить работу с данными клиентов и сотрудников. Материал будет полезен директорам, маркетологам и всем, кто отвечает за сайт, но не является профессиональным юристом.

Что такое персональные данные и кто такой оператор

Прежде чем говорить о требованиях, нужно определить базовые понятия. Персональные данные (ПДн) — это любая информация, которая прямо или косвенно относится к конкретному человеку (субъекту ПДн). Это не только паспортные данные или телефон, но и email, IP-адрес, файлы cookie, геолокация, фотография, по которой можно идентифицировать человека, и даже данные о том, какие товары он покупал.

Оператор — это тот, кто собирает и обрабатывает эти данные: организация или индивидуальный предприниматель. Если у вас есть сайт с формой обратной связи, вы уже оператор. Если вы ведёте базу клиентов в Excel — тоже оператор. Если вы храните трудовые договоры сотрудников — оператор.

Закон о персональных данных (152-ФЗ) распространяется на всех операторов, независимо от размера бизнеса. Разница лишь в объёме обязанностей и строгости контроля.

Основные принципы обработки персональных данных

152-ФЗ устанавливает несколько ключевых принципов, которые нужно понимать каждому оператору:

  1. Законность и справедливость. Обрабатывать данные можно только на законном основании. Если вы собираете данные без согласия или без иного правового основания — это нарушение.
  2. Ограничение целями. Вы можете собирать только те данные, которые нужны для конкретной заявленной цели. Нельзя просить у клиента паспорт, если вы просто отправляете ему товар курьером.
  3. Минимизация. Не собирайте лишнего. Если для доставки нужен адрес и телефон, не запрашивайте дату рождения и семейное положение.
  4. Точность и актуальность. Данные должны быть актуальными. Если клиент сменил номер телефона, вы должны обновить информацию.
  5. Сроки хранения. Данные нельзя хранить вечно. После достижения цели обработки (например, после доставки товара) данные нужно уничтожить или обезличить, если иное не предусмотрено законом.
  6. Конфиденциальность. Оператор обязан не раскрывать данные третьим лицам без согласия субъекта.

Эти принципы — фундамент, на котором строится вся система требований. Если вы их соблюдаете, большинство проблем с Роскомнадзором вам не грозит.

Согласие на обработку персональных данных

Общие правила согласия

Основной документ, который регулирует согласие на обработку ПДн, — статья 9 152-ФЗ. По общему правилу, согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Это значит, что человек должен понимать, кто именно обрабатывает его данные, зачем и какие именно данные собираются.

Согласие может быть оформлено в любой форме, позволяющей подтвердить факт его получения. На практике это означает, что подойдёт и галочка на сайте, и подпись в бумажном договоре, и даже устное согласие при телефонном разговоре (если вы можете это доказать записью).

Однако для письменного согласия закон предъявляет особые требования. Если вы оформляете письменное согласие, в нём обязательно должны быть:

  • ФИО и адрес субъекта ПДн;
  • номер основного документа, удостоверяющего личность, сведения о дате выдачи и выдавшем органе;
  • наименование и адрес оператора (или ФИО и адрес, если оператор — физлицо);
  • цель обработки данных;
  • перечень данных, на обработку которых даётся согласие;
  • перечень действий с данными, на которые даётся согласие;
  • срок действия согласия и способ его отзыва;
  • подпись субъекта ПДн.

Если согласие даёт законный представитель (например, родитель за ребёнка), дополнительно указываются его ФИО, адрес, данные документа, удостоверяющего личность, и реквизиты доверенности или иного документа, подтверждающего полномочия.

Согласие на сайте: галочка или кнопка?

Для сайта практика сложилась следующая: согласие считается полученным, если пользователь совершил конклюдентные действия — поставил галочку в чекбоксе или нажал кнопку «Отправить» рядом с текстом о согласии. Важно, чтобы текст согласия был доступен до совершения действия, а сам чекбокс не был предустановлен (active consent, а не молчаливое согласие).

Особенно это важно для cookie-файлов. В октябре 2024 года Таганский суд Москвы признал cookie персональными данными. С мая 2025 года штрафы за нарушения при работе с данными выросли до 6 млн рублей. Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет, практика ещё формируется. Но для чувствительных случаев — например, передачи данных рекламным партнёрам — рекомендуется использовать активное согласие (галочка), а не молчаливое продолжение использования сайта.

Отзыв согласия

Человек вправе отозвать согласие в любой момент. После отзыва оператор обязан уничтожить данные в течение 30 дней (статья 21 152-ФЗ). Если уничтожить данные невозможно по техническим причинам, оператор может направить мотивированное уведомление и продлить срок ещё на 5 рабочих дней.

Важно: после отзыва согласия вы не можете продолжать обработку данных, даже если они нужны вам для маркетинга. Исключение — случаи, когда обработка требуется по закону (например, для бухгалтерской отчётности).

Согласие на распространение данных

С 1 марта 2021 года действует статья 10.1 152-ФЗ, которая регулирует обработку данных, разрешённых для распространения. Если вы публикуете данные клиентов в открытом доступе (например, отзывы с ФИО и фото), нужно отдельное согласие на распространение. Оно оформляется отдельно от согласия на обработку и должно содержать условия и запреты, которые человек может установить (например, запрет на передачу данных третьим лицам).

Специальные категории персональных данных

Статья 10 152-ФЗ выделяет специальные категории ПДн: расовая принадлежность, национальность, политические взгляды, религиозные убеждения, состояние здоровья, интимная жизнь, судимость. Обработка таких данных по общему правилу запрещена, за исключением случаев, прямо указанных в законе.

Если ваш бизнес связан с медициной, фитнесом, психологией или другими сферами, где вы получаете данные о здоровье клиентов, вам нужно:

  • получить отдельное явное согласие на обработку специальных категорий;
  • обеспечить повышенные меры защиты данных;
  • быть готовым к более строгим проверкам.

Для несовершеннолетних действуют особые правила. 152-ФЗ прямо не фиксирует возраст, с которого ребёнок может самостоятельно давать согласие. По общим нормам Гражданского кодекса (статья 26 ГК РФ), до 14 лет согласие даёт родитель, с 14 до 18 лет — сам подросток, обычно с письменным согласием родителя (кроме эмансипированных). Есть также письмо Роскомнадзора от 11.03.2022 № 08-15154, касающееся биометрии и специальных категорий несовершеннолетних.

Биометрические персональные данные

Биометрия — это физиологические и биологические особенности человека: отпечатки пальцев, изображение лица, голос, радужная оболочка глаза. Статья 11 152-ФЗ устанавливает, что биометрические данные обрабатываются только с письменного согласия субъекта.

Исключения, когда согласие не требуется:

  • реадмиссия по межгосударственным договорам;
  • отправление правосудия и исполнение судебных актов;
  • обязательная государственная дактилоскопическая и биометрическая регистрация.

Важное правило: оператор не вправе отказать в услуге, если субъект отказался давать биометрию и согласие на её обработку, когда по закону это согласие не обязательно. Например, если вы используете биометрию для пропуска в офис, но у вас есть альтернативный способ идентификации (пропуск-карта), вы не можете заставить сотрудника сдавать отпечатки пальцев.

Часть 2 статьи 11 менялась 519-ФЗ от 28.12.2024, изменения действуют с 01.09.2025. Если ваш бизнес использует биометрию, обязательно проверьте актуальную редакцию закона.

Трансграничная передача персональных данных

Если вы используете зарубежные сервисы (Google Analytics, зарубежные CRM, облачные хранилища), вы передаёте данные за пределы России. Это называется трансграничной передачей, и закон предъявляет к ней особые требования.

Роскомнадзор утвердил перечень стран с «адекватной защитой ПДн» (приказ РКН № 128 от 05.08.2022, действует с 1.03.2023). В этот перечень входят в основном страны СНГ, Азии и Африки: Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и другие. Важно: страны Западной Европы и США в этот перечень НЕ входят.

Это значит, что передача данных в большинство западных сервисов (Google, американские и европейские облака) формально требует отдельного согласия субъекта и уведомления Роскомнадзора. Автоматически такая передача в «безопасный» список не входит.

На практике это создаёт сложности для бизнеса, использующего зарубежные инструменты аналитики и маркетинга. Рекомендация: проверьте, какие зарубежные сервисы обрабатывают данные ваших клиентов, и при необходимости получите отдельное согласие или переходите на российские аналоги.

Уведомление Роскомнадзора о начале обработки

Прежде чем начать обработку персональных данных, оператор обязан уведомить Роскомнадзор. Это требование статьи 22 152-ФЗ. Уведомление подаётся через сайт pd.rkn.gov.ru или портал Госуслуг. Форма утверждена приказом РКН от 28.10.2022 № 180, срок рассмотрения — 30 дней.

В уведомлении указываются:

  • наименование и адрес оператора;
  • цели обработки ПДн;
  • категории обрабатываемых данных;
  • категории субъектов (клиенты, сотрудники и т.д.);
  • правовое основание обработки;
  • перечень действий с данными;
  • сведения об обеспечении безопасности данных.

После подачи уведомления оператор включается в реестр Роскомнадзора. Это не разрешение, а скорее постановка на учёт. Но отсутствие уведомления — самостоятельное нарушение, за которое предусмотрен штраф.

Есть случаи, когда уведомление не требуется: например, если данные обрабатываются только для трудовых отношений, без передачи третьим лицам и без использования средств автоматизации. Но на практике большинству бизнесов уведомление подать нужно.

Документы, которые должны быть на сайте

Политика обработки персональных данных

Это основной документ, который должен быть опубликован на сайте. Политика должна содержать:

  • сведения об операторе;
  • цели обработки ПДн;
  • перечень обрабатываемых данных;
  • правовые основания обработки;
  • порядок и условия обработки;
  • права субъектов ПДн;
  • сведения о трансграничной передаче (если есть);
  • контакты ответственного за обработку.

Политика должна быть написана понятным языком, а не юридическим «канцеляритом». Роскомнадзор в последнее время обращает внимание на доступность текста для обычных пользователей.

Согласие на обработку персональных данных

Текст согласия должен быть доступен до того, как пользователь совершит действие (отправит форму, поставит галочку). Лучше всего разместить его рядом с формой сбора данных и сделать ссылку на полный текст.

Согласие на распространение данных (если нужно)

Если вы публикуете отзывы с ФИО и фото, данные сотрудников на сайте, результаты конкурсов — нужно отдельное согласие на распространение по статье 10.1.

Документы для сотрудников

Для обработки данных сотрудников нужно:

  • согласие на обработку ПДн (или включение условия в трудовой договор);
  • положение об обработке ПДн;
  • приказ о назначении ответственного за обработку ПДн;
  • журнал учёта обращений субъектов ПДн.

Сроки хранения персональных данных

Сроки хранения — частая причина нарушений. Многие компании хранят данные «на всякий случай» годами, хотя закон требует уничтожать их после достижения цели обработки.

Основные сроки:

  • Согласие на обработку ПДн как документ — 3 года с момента истечения или отзыва (перечень, приказ Росархива № 236).
  • Документы по личному составу (архив) — 50 лет, если оформлены после 1.01.2003; 75 лет — если раньше (статья 22.1 125-ФЗ «Об архивном деле»).
  • Данные клиентов после отзыва согласия — уничтожаются в течение 30 дней (статья 21 152-ФЗ).

Важно понимать: если данные нужны для бухгалтерии или налоговой отчётности, они хранятся по правилам налогового законодательства, а не по 152-ФЗ. Например, договоры с клиентами хранятся 5 лет после окончания срока действия, кадровые документы — по архивным правилам.

Ответственность за нарушения: штрафы и не только

Административная ответственность (КоАП)

Основная статья — 13.11 КоАП, которая содержит множество частей за разные виды нарушений. Размеры штрафов существенно выросли к 2024–2025 годам. Точные суммы зависят от конкретного нарушения и статуса нарушителя (должностное лицо, ИП, организация). Рекомендуем уточнять актуальный размер штрафа на момент обращения, так как суммы регулярно индексируются. [ПРОВЕРИТЬ: актуальные размеры штрафов по ст. 13.11 КоАП на момент публикации]

Ответственность за утечки данных

С 30 мая 2025 года действуют новые правила (420-ФЗ от 30.11.2024):

  • За сам факт утечки — фиксированный штраф до 15 млн рублей.
  • Оборотный штраф (статья 13.11.1 КоАП) — применяется при повторном нарушении или крупном масштабе утечки: 0,1–3% годовой выручки, но не менее 25 млн и не более 500 млн рублей.

Кроме того, оператор обязан уведомлять Роскомнадзор об утечках:

  • 24 часа — на первичное уведомление;
  • 72 часа — на детальное уведомление с результатами внутреннего расследования.

Порядок уведомления установлен приказом РКН от 14.11.2022 № 187.

Уголовная ответственность

За серьёзные нарушения предусмотрена и уголовная ответственность:

  • Статья 137 УК — незаконный сбор или распространение сведений о частной жизни лица (действует давно).
  • Статья 272.1 УК — новая статья, действует с 11.12.2024. Устанавливает ответственность за незаконное использование, передачу, сбор или хранение компьютерной информации с ПДн, полученной незаконным путём. Наказание — штраф до 300 000 рублей, принудительные работы или лишение свободы до 4 лет (часть 1).
  • Статья 274 УК — ответственность для сотрудника, нарушившего правила эксплуатации систем хранения или обработки ПДн, если это привело к уничтожению, блокированию или копированию данных.

Уголовная ответственность наступает за умышленные действия или грубую небрежность, но риск для бизнеса реален, особенно при крупных утечках.

Особенности для иностранных работников

Если вы нанимаете иностранных граждан, есть дополнительные обязанности:

  • Работодатель обязан уведомить МВД о заключении или расторжении трудового договора с иностранцем в течение 3 рабочих дней (пункт 8 статьи 13 115-ФЗ).
  • Сам работник по патенту уведомляет МВД о начале работы самостоятельно, в течение 2 месяцев с даты выдачи патента (с 07.01.2024).

Эти требования не относятся напрямую к 152-ФЗ, но связаны с обработкой данных иностранных сотрудников и часто проверяются вместе.

Как выстроить систему защиты данных: практические шаги

Шаг 1. Проведите аудит

Определите, какие данные вы собираете, где храните, кто имеет к ним доступ, какие зарубежные сервисы используете. Составьте реестр обработки данных.

Шаг 2. Приведите документы в порядок

Разработайте и утвердите:

  • политику обработки ПДн;
  • форму согласия на обработку;
  • форму согласия на распространение (если нужно);
  • положение об обработке ПДн для сотрудников;
  • приказ о назначении ответственного.

Шаг 3. Настройте сайт

  • Добавьте тексты согласий рядом с формами сбора данных.
  • Настройте cookie-баннер с активным согласием.
  • Убедитесь, что политика доступна по прямой ссылке в подвале сайта.
  • Проверьте, что формы не собирают лишних данных.

Шаг 4. Подайте уведомление в Роскомнадзор

Если вы ещё не подавали уведомление о начале обработки, сделайте это через pd.rkn.gov.ru или Госуслуги.

Шаг 5. Обучите сотрудников

Проведите инструктаж: кто и как может работать с данными клиентов, какие данные можно передавать, какие нельзя. Назначьте ответственного за обработку ПДн.

Шаг 6. Разработайте план действий при утечке

Закон требует уведомить Роскомнадзор в течение 24 часов. У вас должен быть готовый алгоритм: кто фиксирует факт утечки, кто проводит внутреннее расследование, кто готовит уведомление.

Частые ошибки бизнеса

  1. Сбор лишних данных. Форма «заявка на звонок» не должна запрашивать дату рождения и семейное положение.
  2. Хранение данных бессрочно. После выполнения заказа данные нужно уничтожить или обезличить.
  3. Отсутствие политики на сайте. Это самое частое нарушение, которое выявляют проверки.
  4. Предустановленные галочки. Согласие должно быть активным действием пользователя, а не заранее отмеченным чекбоксом.
  5. Использование зарубежных сервисов без согласия. Google Analytics, зарубежные CRM — всё это трансграничная передача, которая требует отдельного согласия.
  6. Отсутствие уведомления в Роскомнадзор. Многие компании вообще не знают, что должны были подать уведомление.
  7. Публикация отзывов без согласия на распространение. Если в отзыве есть ФИО и фото — нужно отдельное согласие по статье 10.1.

Что делать, если пришла проверка Роскомнадзора

Если к вам пришли с проверкой, не паникуйте. Алгоритм действий:

  1. Попросите предписание на проведение проверки и удостоверения проверяющих.
  2. Зафиксируйте дату и время визита, ФИО проверяющих.
  3. Предоставьте документы, которые запрашивают, но не больше.
  4. Не давайте устных пояснений без необходимости — всё через письменные ответы.
  5. Зафиксируйте нарушения, которые выявили проверяющие, и их претензии.

Если выявлены нарушения, у вас будет время на их устранение. Штраф можно оспорить, если есть смягчающие обстоятельства или процессуальные нарушения со стороны проверяющих.

Резюме

Закон о персональных данных в России — это не формальность, а реальный инструмент контроля, который активно применяется. Штрафы растут, практика ужесточается, а требования становятся всё более детальными. При этом базовые требования вполне выполнимы для любого бизнеса: опубликуйте политику, получите согласия, подайте уведомление в Роскомнадзор, настройте сайт и обучите сотрудников.

Главное — не относиться к 152-ФЗ как к досадной помехе. Правильно выстроенная система работы с данными не только защищает от штрафов, но и повышает доверие клиентов: люди охотнее оставляют данные компаниям, которые прозрачно объясняют, зачем им эта информация и как они её защищают.

Если вы сомневаетесь, соответствует ли ваш сайт требованиям закона о персональных данных, проведите аудит: проверьте формы, тексты согласий, политику, уведомления. Лучше потратить несколько часов на приведение документов в порядок, чем заплатить штраф, размер которого может доходить до значительных сумм, а при повторных нарушениях — исчисляться миллионами рублей.