Защита персональных данных по ФЗ-152: актуальные правила и требования 2026 года

Иван Корнев·1 августа 2026·5 мин

Защита персональных данных по ФЗ-152 в 2026 году требует от бизнеса локализации данных в РФ, получения отдельного согласия субъектов и уведомления Роскомнадзора об утечках в течение 24 часов. Закон применяется ко всем организациям, обрабатывающим информацию о клиентах или сотрудниках, и предусматривает многомиллионные штрафы за нарушения.

Оглавление

Что такое персональные данные

Персональные данные (ПДн) — это любая информация, относящаяся к определенному или определяемому физическому лицу. К ним относятся:

  • ФИО, дата и место рождения.
  • Адрес проживания, контактные данные (телефон, email).
  • Паспортные данные, ИНН.
  • Фотографии, видеозаписи.
  • Биометрические данные (отпечатки пальцев, сканы сетчатки, голос).
  • Данные о состоянии здоровья.
  • Специальные категории: раса, национальность, политические взгляды, религиозные убеждения, судимости.

Кого касается закон

ФЗ-152 применяется практически к любому бизнесу, который собирает, хранит или обрабатывает персональные данные клиентов, сотрудников или пользователей. Размер компании не имеет значения — даже микробизнес обязан соблюдать требования закона.

Сфера действия включает:

  • Интернет-магазины.
  • Медицинские центры и клиники.
  • Офисные компании.
  • Образовательные учреждения.
  • Фитнес-клубы и салоны красоты.
  • Любые организации с кадровой документацией.

Основные обязанности оператора

  1. Регистрация в реестре Роскомнадзора. Все операторы обязаны уведомить Роскомнадзор о начале обработки персональных данных до фактического начала такой обработки.
  2. Получение согласия субъекта. Согласие на обработку должно быть оформлено как отдельный документ (требование действует с 1 сентября 2025 года), содержать конкретные цели и условия обработки и быть получено от каждого субъекта.
  3. Локализация данных. Персональные данные российских граждан должны храниться и обрабатываться на серверах, расположенных на территории Российской Федерации.

Использование зарубежных облачных сервисов (Google Analytics, Mailchimp, Trello, Notion и др.) без надлежащих мер защиты считается прямым нарушением требования о локализации.

  1. Разработка документов. Оператор обязан иметь политику конфиденциальности, реестр обработчиков персональных данных, приказы о назначении ответственного лица за обработку ПДн и акты согласий субъектов.
  2. Уведомление об утечках. При несанкционированной передаче персональных данных оператор обязан уведомить Роскомнадзор в течение 24 часов, а пострадавших субъектов — в течение 10 дней.

Технические требования ФСТЭК

Федеральная служба по техническому и экспортному контролю устанавливает уровни защищенности информационных систем персональных данных (ИСПДн):

УровеньОписание
УЗ1Наиболее высокий уровень для критически важных данных
УЗ2Для данных повышенной важности
УЗ3Средний уровень защиты
УЗ4Базовый уровень для некритичных данных

Общие технические требования включают:

  • Использование сертифицированных средств защиты информации.
  • Криптографическую защиту при передаче данных.
  • Контроль доступа к информации.
  • Аудит и журналирование операций.
  • Обучение персонала.

Штрафы и ответственность в 2026 году

За неуведомление Роскомнадзора

  • Организации: 100 000–300 000 рублей.

За утечку обычных персональных данных (первая утечка)

Масштаб утечкиШтраф для организаций
1–10 тыс. человек3–5 млн руб.
10–100 тыс. человек5–10 млн руб.
Более 100 тыс. человек10–15 млн руб.

За повторную утечку

  • От 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн рублей.

За утечку специальных категорий данных

  • Первая утечка: 10–15 млн рублей.
  • Повторная: значительно больше.

За утечку биометрических данных

  • Первая утечка: 15–20 млн рублей.
  • Повторная: до 500 млн рублей.

Уголовная ответственность

За незаконное использование, передачу или хранение персональных данных:

  • Штраф: 300 000–700 000 рублей.
  • Принудительные работы: до 5 лет.
  • Лишение свободы: до 10 лет (при тяжких последствиях).

Изменения 2026 года

В 2026 году особое внимание уделяется следующим аспектам:

  • Обезличиванию данных: Минцифры может запрашивать обезличенные данные через государственную платформу ЕИП НСУД.
  • Качеству обезличивания: недостаточно просто удалить явные идентификаторы — данные должны исключать возможность восстановления личности даже при сопоставлении с другими источниками.
  • Автоматизации процессов: компании настраивают автоматическую выгрузку из CRM с обязательным этапом обезличивания.

Пошаговый план соответствия

  1. Аудит (до 1 месяца): инвентаризация процессов, определение хранимых данных, проверка согласий.
  2. Обновление документов (2 месяца): переработка политики конфиденциальности, разработка регламента по утечкам.
  3. Техническая подготовка (2 месяца): настройка защиты данных, внедрение инструментов обезличивания.
  4. Обучение персонала (постоянно): базовые курсы для всех сотрудников, углубленное обучение ответственных лиц.

Частые ошибки

  • Игнорирование требования об отдельном документе согласия. Многие компании продолжают включать согласие в общие договоры, что является нарушением с 1 сентября 2025 года.
  • Недостаточное обезличивание. Простое удаление ФИО не считается качественным обезличиванием, если личность можно восстановить путем сопоставления с другими массивами данных.
  • Незаконное использование зарубежных сервисов. Применение иностранных облачных платформ для хранения или аналитики данных российских граждан без обеспечения их локализации на серверах в РФ.

FAQ

Нужно ли регистрироваться в Роскомнадзоре, если компания очень маленькая?
Да, размер компании не имеет значения. Даже микробизнес обязан уведомить Роскомнадзор о начале обработки персональных данных до фактического старта таких процессов.

В какие сроки нужно уведомлять об утечке персональных данных?
Оператор обязан уведомить Роскомнадзор в течение 24 часов с момента обнаружения инцидента, а пострадавших субъектов данных — в течение 10 дней.

Где должны храниться персональные данные российских граждан?
Данные должны собираться, храниться и обрабатываться исключительно на серверах, физически расположенных на территории Российской Федерации.