Передача персональных данных: актуальные требования к согласию и безопасности

Иван Корнев·4 августа 2026·4 мин

Передача персональных данных в России регулируется Федеральным законом № 152-ФЗ. С 2025 года вступили в силу новые требования: согласие на обработку и передачу информации третьим лицам оформляется отдельным документом, а за нарушения предусмотрены увеличенные штрафы и оборотные санкции.

Оглавление

Законодательная база и изменения

Основным документом, регулирующим обработку и защиту информации, остается Федеральный закон № 152-ФЗ «О персональных данных» от 27 июля 2006 года. В 2025–2026 годах вступили в силу поправки, ужесточающие контроль за операторами и расширяющие полномочия регуляторов.

Помимо Роскомнадзора, контроль за безопасностью при обработке данных в информационных системах теперь осуществляют ФСБ и ФСТЭК России.

С 30 мая 2025 года (Федеральный закон № 420-ФЗ от 30.11.2024) значительно увеличены штрафы по ст. 13.11 КоАП РФ. Возможность уплаты штрафа со скидкой 50% отменена, дела рассматриваются арбитражными судами.

НарушениеШтраф для юрлиц и ИП
Неправильное оформление согласия300–700 тыс. руб.
Повторное нарушение500 тыс. – 1,5 млн руб.
Непредставление уведомления в Роскомнадзор100–300 тыс. руб.
Утечка данных3–500 млн руб.

При повторных утечках применяются оборотные штрафы в процентах от годового оборота компании.

Оформление согласия на передачу данных

С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться как отдельный документ. Его запрещено включать в состав договоров, пользовательских соглашений или анкет.

Обязательные элементы документа:

  • ФИО и адрес субъекта персональных данных;
  • Наименование оператора и его юридический адрес;
  • Конкретная цель обработки и перечень данных;
  • Сведения о третьих лицах, которым информация будет передана;
  • Описание действий с данными и способы обработки;
  • Срок действия согласия и порядок его отзыва;
  • Подпись субъекта.

При передаче данных курьерским службам, колл-центрам или аналитическим платформам необходимо получать отдельное согласие с указанием наименования третьих лиц, цели передачи и условий.

Согласия хранятся минимум 3 года, а при возникновении споров — до их разрешения. Важно учитывать, что согласие является лишь одним из 11 правовых оснований обработки. Передача данных возможна без него: по договору с клиентом, для выполнения требований закона (например, Трудового кодекса) или законного интереса оператора.

Трансграничная передача

С 2026 года процедура передачи данных за рубеж упрощается. Критерий «адекватной защиты» смещается с факта участия страны в Конвенции Совета Европы на соответствие её правового регулирования положениям этой Конвенции.

Порядок передачи:

  • Если страна получателя есть в перечне Роскомнадзора — передача осуществляется после направления уведомления.
  • Если страны нет в перечне — направляется уведомление и ожидается 10 рабочих дней до начала передачи.

Требования к безопасности информации

Оператор обязан обеспечивать локализацию: сбор и хранение данных граждан РФ осуществляются только в российских базах данных.

Организационные и технические меры:

  • Паролирование файлов и двухфакторная аутентификация для онлайн-систем;
  • Ограничение доступа только уполномоченным сотрудникам;
  • Ведение учета действий с данными и носителями;
  • Наличие политики обработки, внутреннего приказа о назначении ответственного и реестра обрабатываемых данных.

При факте утечки оператор обязан уведомить Роскомнадзор в течение 24 часов, а результаты внутреннего расследования предоставить в течение 72 часов.

С 1 марта 2026 года Минцифры ведет государственный реестр центров обработки данных (ЦОД). Выбор провайдеров из этого реестра рекомендуется как признак надежности инфраструктуры.

Частые ошибки операторов

  • Скрытые согласия. Включение пунктов об обработке данных в тело договора или оферты. С сентября 2025 года это прямое нарушение, влекущее штраф до 700 тыс. руб.
  • Нарушение сроков уведомления. Затягивание уведомления Роскомнадзора об инцидентах безопасности сверх 24 часов.
  • Игнорирование локализации. Размещение баз данных граждан РФ на серверах за пределами страны.
  • Передача без оснований. Передача данных третьим лицам без получения отдельного информированного согласия, когда иные правовые основания (договор, закон) отсутствуют.

FAQ

Нужно ли получать согласие на передачу данных курьерской службе? Да. С 1 сентября 2025 года передача данных любым третьим лицам (включая логистические и аналитические сервисы) требует отдельного согласия с конкретным указанием наименования получателя и цели передачи.

Можно ли передавать данные без согласия клиента? Да, если для этого есть иное законное основание из 11 предусмотренных законом. Например, передача необходима для исполнения договора, заключенного с субъектом данных, или для соблюдения требований законодательства.

Как изменились правила трансграничной передачи? С 2026 года оценка защиты страны-получателя базируется на соответствии её законодательства положениям Конвенции Совета Европы. Если страны нет в специальном перечне Роскомнадзора, оператор должен подождать 10 рабочих дней после отправки уведомления перед началом обмена данными.

Какие органы контролируют безопасность информации? Контроль осуществляют Роскомнадзор, ФСБ России (требования безопасности в информационных системах) и ФСТЭК России (защита информации).