Передача персональных данных: актуальные требования к согласию и безопасности
Передача персональных данных в России регулируется Федеральным законом № 152-ФЗ. С 2025 года вступили в силу новые требования: согласие на обработку и передачу информации третьим лицам оформляется отдельным документом, а за нарушения предусмотрены увеличенные штрафы и оборотные санкции.
Оглавление
Законодательная база и изменения
Основным документом, регулирующим обработку и защиту информации, остается Федеральный закон № 152-ФЗ «О персональных данных» от 27 июля 2006 года. В 2025–2026 годах вступили в силу поправки, ужесточающие контроль за операторами и расширяющие полномочия регуляторов.
Помимо Роскомнадзора, контроль за безопасностью при обработке данных в информационных системах теперь осуществляют ФСБ и ФСТЭК России.
С 30 мая 2025 года (Федеральный закон № 420-ФЗ от 30.11.2024) значительно увеличены штрафы по ст. 13.11 КоАП РФ. Возможность уплаты штрафа со скидкой 50% отменена, дела рассматриваются арбитражными судами.
| Нарушение | Штраф для юрлиц и ИП |
|---|---|
| Неправильное оформление согласия | 300–700 тыс. руб. |
| Повторное нарушение | 500 тыс. – 1,5 млн руб. |
| Непредставление уведомления в Роскомнадзор | 100–300 тыс. руб. |
| Утечка данных | 3–500 млн руб. |
При повторных утечках применяются оборотные штрафы в процентах от годового оборота компании.
Оформление согласия на передачу данных
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться как отдельный документ. Его запрещено включать в состав договоров, пользовательских соглашений или анкет.
Обязательные элементы документа:
- ФИО и адрес субъекта персональных данных;
- Наименование оператора и его юридический адрес;
- Конкретная цель обработки и перечень данных;
- Сведения о третьих лицах, которым информация будет передана;
- Описание действий с данными и способы обработки;
- Срок действия согласия и порядок его отзыва;
- Подпись субъекта.
При передаче данных курьерским службам, колл-центрам или аналитическим платформам необходимо получать отдельное согласие с указанием наименования третьих лиц, цели передачи и условий.
Согласия хранятся минимум 3 года, а при возникновении споров — до их разрешения. Важно учитывать, что согласие является лишь одним из 11 правовых оснований обработки. Передача данных возможна без него: по договору с клиентом, для выполнения требований закона (например, Трудового кодекса) или законного интереса оператора.
Трансграничная передача
С 2026 года процедура передачи данных за рубеж упрощается. Критерий «адекватной защиты» смещается с факта участия страны в Конвенции Совета Европы на соответствие её правового регулирования положениям этой Конвенции.
Порядок передачи:
- Если страна получателя есть в перечне Роскомнадзора — передача осуществляется после направления уведомления.
- Если страны нет в перечне — направляется уведомление и ожидается 10 рабочих дней до начала передачи.
Требования к безопасности информации
Оператор обязан обеспечивать локализацию: сбор и хранение данных граждан РФ осуществляются только в российских базах данных.
Организационные и технические меры:
- Паролирование файлов и двухфакторная аутентификация для онлайн-систем;
- Ограничение доступа только уполномоченным сотрудникам;
- Ведение учета действий с данными и носителями;
- Наличие политики обработки, внутреннего приказа о назначении ответственного и реестра обрабатываемых данных.
При факте утечки оператор обязан уведомить Роскомнадзор в течение 24 часов, а результаты внутреннего расследования предоставить в течение 72 часов.
С 1 марта 2026 года Минцифры ведет государственный реестр центров обработки данных (ЦОД). Выбор провайдеров из этого реестра рекомендуется как признак надежности инфраструктуры.
Частые ошибки операторов
- Скрытые согласия. Включение пунктов об обработке данных в тело договора или оферты. С сентября 2025 года это прямое нарушение, влекущее штраф до 700 тыс. руб.
- Нарушение сроков уведомления. Затягивание уведомления Роскомнадзора об инцидентах безопасности сверх 24 часов.
- Игнорирование локализации. Размещение баз данных граждан РФ на серверах за пределами страны.
- Передача без оснований. Передача данных третьим лицам без получения отдельного информированного согласия, когда иные правовые основания (договор, закон) отсутствуют.
FAQ
Нужно ли получать согласие на передачу данных курьерской службе? Да. С 1 сентября 2025 года передача данных любым третьим лицам (включая логистические и аналитические сервисы) требует отдельного согласия с конкретным указанием наименования получателя и цели передачи.
Можно ли передавать данные без согласия клиента? Да, если для этого есть иное законное основание из 11 предусмотренных законом. Например, передача необходима для исполнения договора, заключенного с субъектом данных, или для соблюдения требований законодательства.
Как изменились правила трансграничной передачи? С 2026 года оценка защиты страны-получателя базируется на соответствии её законодательства положениям Конвенции Совета Европы. Если страны нет в специальном перечне Роскомнадзора, оператор должен подождать 10 рабочих дней после отправки уведомления перед началом обмена данными.
Какие органы контролируют безопасность информации? Контроль осуществляют Роскомнадзор, ФСБ России (требования безопасности в информационных системах) и ФСТЭК России (защита информации).