Защита персональных данных по ФЗ-152: актуальные правила и требования 2026 года
Защита персональных данных по ФЗ-152 в 2026 году требует от бизнеса локализации данных в РФ, получения отдельного согласия субъектов и уведомления Роскомнадзора об утечках в течение 24 часов. Закон применяется ко всем организациям, обрабатывающим информацию о клиентах или сотрудниках, и предусматривает многомиллионные штрафы за нарушения.
Оглавление
Что такое персональные данные
Персональные данные (ПДн) — это любая информация, относящаяся к определенному или определяемому физическому лицу. К ним относятся:
- ФИО, дата и место рождения.
- Адрес проживания, контактные данные (телефон, email).
- Паспортные данные, ИНН.
- Фотографии, видеозаписи.
- Биометрические данные (отпечатки пальцев, сканы сетчатки, голос).
- Данные о состоянии здоровья.
- Специальные категории: раса, национальность, политические взгляды, религиозные убеждения, судимости.
Кого касается закон
ФЗ-152 применяется практически к любому бизнесу, который собирает, хранит или обрабатывает персональные данные клиентов, сотрудников или пользователей. Размер компании не имеет значения — даже микробизнес обязан соблюдать требования закона.
Сфера действия включает:
- Интернет-магазины.
- Медицинские центры и клиники.
- Офисные компании.
- Образовательные учреждения.
- Фитнес-клубы и салоны красоты.
- Любые организации с кадровой документацией.
Основные обязанности оператора
- Регистрация в реестре Роскомнадзора. Все операторы обязаны уведомить Роскомнадзор о начале обработки персональных данных до фактического начала такой обработки.
- Получение согласия субъекта. Согласие на обработку должно быть оформлено как отдельный документ (требование действует с 1 сентября 2025 года), содержать конкретные цели и условия обработки и быть получено от каждого субъекта.
- Локализация данных. Персональные данные российских граждан должны храниться и обрабатываться на серверах, расположенных на территории Российской Федерации.
Использование зарубежных облачных сервисов (Google Analytics, Mailchimp, Trello, Notion и др.) без надлежащих мер защиты считается прямым нарушением требования о локализации.
- Разработка документов. Оператор обязан иметь политику конфиденциальности, реестр обработчиков персональных данных, приказы о назначении ответственного лица за обработку ПДн и акты согласий субъектов.
- Уведомление об утечках. При несанкционированной передаче персональных данных оператор обязан уведомить Роскомнадзор в течение 24 часов, а пострадавших субъектов — в течение 10 дней.
Технические требования ФСТЭК
Федеральная служба по техническому и экспортному контролю устанавливает уровни защищенности информационных систем персональных данных (ИСПДн):
| Уровень | Описание |
|---|---|
| УЗ1 | Наиболее высокий уровень для критически важных данных |
| УЗ2 | Для данных повышенной важности |
| УЗ3 | Средний уровень защиты |
| УЗ4 | Базовый уровень для некритичных данных |
Общие технические требования включают:
- Использование сертифицированных средств защиты информации.
- Криптографическую защиту при передаче данных.
- Контроль доступа к информации.
- Аудит и журналирование операций.
- Обучение персонала.
Штрафы и ответственность в 2026 году
За неуведомление Роскомнадзора
- Организации: 100 000–300 000 рублей.
За утечку обычных персональных данных (первая утечка)
| Масштаб утечки | Штраф для организаций |
|---|---|
| 1–10 тыс. человек | 3–5 млн руб. |
| 10–100 тыс. человек | 5–10 млн руб. |
| Более 100 тыс. человек | 10–15 млн руб. |
За повторную утечку
- От 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей.
За утечку специальных категорий данных
- Первая утечка: 10–15 млн рублей.
- Повторная: значительно больше.
За утечку биометрических данных
- Первая утечка: 15–20 млн рублей.
- Повторная: до 500 млн рублей.
Уголовная ответственность
За незаконное использование, передачу или хранение персональных данных:
- Штраф: 300 000–700 000 рублей.
- Принудительные работы: до 5 лет.
- Лишение свободы: до 10 лет (при тяжких последствиях).
Изменения 2026 года
В 2026 году особое внимание уделяется следующим аспектам:
- Обезличиванию данных: Минцифры может запрашивать обезличенные данные через государственную платформу ЕИП НСУД.
- Качеству обезличивания: недостаточно просто удалить явные идентификаторы — данные должны исключать возможность восстановления личности даже при сопоставлении с другими источниками.
- Автоматизации процессов: компании настраивают автоматическую выгрузку из CRM с обязательным этапом обезличивания.
Пошаговый план соответствия
- Аудит (до 1 месяца): инвентаризация процессов, определение хранимых данных, проверка согласий.
- Обновление документов (2 месяца): переработка политики конфиденциальности, разработка регламента по утечкам.
- Техническая подготовка (2 месяца): настройка защиты данных, внедрение инструментов обезличивания.
- Обучение персонала (постоянно): базовые курсы для всех сотрудников, углубленное обучение ответственных лиц.
Частые ошибки
- Игнорирование требования об отдельном документе согласия. Многие компании продолжают включать согласие в общие договоры, что является нарушением с 1 сентября 2025 года.
- Недостаточное обезличивание. Простое удаление ФИО не считается качественным обезличиванием, если личность можно восстановить путем сопоставления с другими массивами данных.
- Незаконное использование зарубежных сервисов. Применение иностранных облачных платформ для хранения или аналитики данных российских граждан без обеспечения их локализации на серверах в РФ.
FAQ
Нужно ли регистрироваться в Роскомнадзоре, если компания очень маленькая?
Да, размер компании не имеет значения. Даже микробизнес обязан уведомить Роскомнадзор о начале обработки персональных данных до фактического старта таких процессов.
В какие сроки нужно уведомлять об утечке персональных данных?
Оператор обязан уведомить Роскомнадзор в течение 24 часов с момента обнаружения инцидента, а пострадавших субъектов данных — в течение 10 дней.
Где должны храниться персональные данные российских граждан?
Данные должны собираться, храниться и обрабатываться исключительно на серверах, физически расположенных на территории Российской Федерации.