Все посты
Обновлено 9999+ 15 Знания

Персональные данные 2026: локализация, уведомления Роскомнадзора и штрафы за утечки

Разбираем изменения по 152‑ФЗ и ст. 13.11 КоАП, сроки уведомлений 24 и 72 часа и даем чек‑лист, что проверить на сайте. Материал обновлен 05.02.26.

Краткое саммари

  • Штрафы за утечки выросли. С 30 мая 2025 действуют новые размеры штрафов по ст. 13.11 КоАП РФ, включая оборотные штрафы 1–3% выручки.
  • Локализация стала жестче. С 1 июля 2025 при сборе персональных данных нельзя записывать и хранить данные граждан РФ в базах за пределами РФ по ч. 5 ст. 18 152‑ФЗ.
  • Уведомления стали важным процессом. Оператор обязан уведомлять Роскомнадзор об инциденте: 24 часа на первичное сообщение и 72 часа на результаты расследования по ст. 21 152‑ФЗ.
  • Cookie и идентификаторы требуют аккуратной настройки. Риски обычно возникают не из‑за файла cookie как такового, а из‑за передачи связанного идентификатора в сторонние сервисы аналитики и рекламы.

Кому стоит прочитать статью:

  • Владельцам сайтов и интернет‑магазинов. Если на ресурсе есть формы, личный кабинет, оплата, подписка, доставка.
  • Маркетологам и SEO‑специалистам. Если на сайте стоят счетчики, пиксели, коллтрекинг, антифрод.
  • Разработчикам и администраторам. Если нужно понять, какие сервисы создают трансграничную передачу и как ее убрать.

С весны 2025 тема персональных данных перестала быть формальностью. Нарушение 152‑ФЗ и ст. 13.11 КоАП РФ теперь может закончиться штрафом в миллионы рублей и отдельной ответственностью за отсутствие уведомлений в Роскомнадзор. Ниже разберем изменения, которые важны в 2026, и соберем чек‑лист, что проверить на сайте.

Персональные данные 2026: что изменилось и какие штрафы действуют

В 2025 году произошло два ключевых события: 30 мая вступили в силу поправки к ст. 13.11 КоАП РФ с новыми штрафами за утечки, а с 1 июля изменилась норма о локализации при сборе персональных данных в 152‑ФЗ. Обновления затронули почти всех, кто собирает данные клиентов, сотрудников и пользователей.

Статистика утечек персональных данных в России за несколько лет
Статистика утечек персональных данных за несколько лет

Штрафы за утечки и нарушения по ст. 13.11 КоАП РФ

С 30 мая 2025 штрафы по ст. 13.11 КоАП РФ привязали к масштабу утечки и типу данных. Для юрлиц ориентиры такие:

Ситуация

Максимальный штраф для юрлица

Утечка 1 000–10 000 записей

до 5 млн руб.

Утечка 10 000–100 000 записей

до 10 млн руб.

Утечка более 100 000 субъектов или 1 млн идентификаторов

до 15 млн руб.

Утечка биометрических данных

до 20 млн руб.

За повторную утечку предусмотрен оборотный штраф: 1–3% годовой выручки, но не менее 20 млн и не более 500 млн руб. Такой риск важен и для среднего бизнеса, у которого выручка легко выводит штраф в десятки миллионов.

Отдельно штрафуют за уведомления и локализацию, даже если утечки не было:

Нарушение

Штраф для юрлица

Не уведомили или опоздали с уведомлением о намерении обрабатывать персональные данные по ст. 22 152‑ФЗ

100 000–300 000 руб.

Не уведомили или опоздали с уведомлением об инциденте по ст. 21 152‑ФЗ

1–3 млн руб.

Нарушили локализацию при сборе персональных данных граждан РФ

1–6 млн руб., повторно 6–18 млн руб.

Уведомления Роскомнадзора: два разных процесса, два разных риска

Уведомление о намерении обрабатывать персональные данные. По ст. 22 152‑ФЗ оператор до начала обработки уведомляет Роскомнадзор, после чего данные попадают в реестр операторов персональных данных. Для сайтов с формами, личным кабинетом и заявками чаще всего нужно такое уведомление.

Уведомление об инциденте. Если произошла неправомерная или случайная передача, предоставление, распространение или доступ к персональным данным и это нарушило права субъектов, действует двухэтапная обязанность по ст. 21 152‑ФЗ: 24 часа на сообщение об инциденте и 72 часа на результаты внутреннего расследования.

Локализация персональных данных с 1 июля 2025: что именно запрещено

Ключевое изменение в 152‑ФЗ касается именно этапа сбора. Часть 5 статьи 18 формулирует запрет: при сборе персональных данных, включая сбор через интернет, нельзя выполнять запись, систематизацию, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз данных за пределами РФ.

Это означает, что формы на сайте, CRM и хранилища должны быть настроены так, чтобы первичный поток данных попадал в инфраструктуру в РФ. После этого возможны отдельные сценарии трансграничной передачи, но они требуют отдельной проверки оснований и уведомлений.

Если вы используете обезличивание данных для аналитики и отчетности, учитывайте, что с 1 сентября 2025 действует приказ Роскомнадзора от 19.06.2025 № 140 с требованиями и методами обезличивания персональных данных.

Cookie, идентификаторы и аналитика: где появляются персональные данные

Cookie как файл хранится в браузере пользователя. Риски обычно возникают, когда через cookie или похожие технологии формируется уникальный идентификатор, который уходит в систему аналитики, рекламы, антифрода или коллтрекинга. Если по нему можно выделить конкретного пользователя или связать действия с профилем, регулятор может рассматривать это как обработку персональных данных.

Поэтому нужно понимать, какие скрипты загружаются, куда уходит идентификатор и где находится инфраструктура сервиса.

Полезные ссылки

FAQ по разделу

Если утечки не было, зачем обращать внимание на правила 24 и 72 часов?

Потому что скорость реакции и готовые контакты ответственного лица часто решают, будет ли нарушение квалифицировано как несвоевременное уведомление.

Нужно ли удалять все иностранные сервисы с сайта?

Нет, но нужно понять, куда идет первичный сбор данных и есть ли трансграничная передача. И дальше выбрать вариант: заменить сервис, настроить обработку в РФ или легализовать передачу через уведомления и основания.

Как избежать штрафов Роскомнадзора: чек‑лист для сайта и бизнеса

Вот список действий, который помогает закрыть основные риски: локализация, уведомления, контроль скриптов и готовность к инцидентам.

Шаг 1: провести инвентаризацию персональных данных на сайте

  • Точки сбора. Формы, чат, обратный звонок, корзина, подписка, вакансии, личный кабинет.

  • Идентификаторы. IP‑адрес, client id, device id, рекламные идентификаторы, куки аналитики.

  • Куда уходит трафик. Домен и страна, куда обращаются скрипты, пиксели и виджеты.

Если нужно быстро найти внешние счетчики и пиксели, можно проверить загрузку сторонних доменов через инструменты анализа страниц. Это удобно делать при техническом аудите сайта, чтобы не пропустить редкие скрипты на отдельных шаблонах.

Шаг 2: закрыть локализацию на уровне первичного сбора

Проверьте, где стоит хостинг сайта, где находится база заявок, куда пишет CRM и где хранятся бэкапы. После 1 июля 2025 важно, чтобы при сборе данные не записывались в базу за пределами РФ.

Частые источники риска: формы, которые отправляют данные в зарубежные SaaS, встроенные виджеты обратной связи, зарубежные антиботы и антиспам, облачные таблицы и хранилища.

Шаг 3: привести в порядок уведомления в Роскомнадзор

  • Уведомление об обработке. Подайте уведомление по ст. 22 152‑ФЗ до начала обработки или актуализируйте сведения, если изменились цели, категории данных или появились трансграничные передачи.

  • Регламент на инциденты. Подготовьте шаблон первичного уведомления и порядок внутреннего расследования под сроки 24 и 72 часа по ст. 21 152‑ФЗ.

Шаг 4: настроить согласия и тексты на сайте

  • Политика обработки персональных данных. Обновите цели, категории данных и перечень используемых сервисов.

  • Согласия в формах. Добавьте отдельные чекбоксы, если нужно согласие на рассылки, рекламу или передачу третьим лицам.

  • Cookie и аналитика. Дайте пользователю выбор, с какими cookies соглашаться, а технические cookies оставьте отдельно. Это снижает риски, когда идентификаторы уходят во внешние системы.

FAQ по разделу

Нужно ли уведомление в Роскомнадзор, если на сайте только форма обратной связи?

Чаще всего да, потому что оператор начинает обработку персональных данных до начала работы с заявками. Исключения по ст. 22 152‑ФЗ ограничены, их нужно проверять по ситуации.

Можно оставить на сайте Google Analytics, если данные сначала попадают в РФ?

Риск в том, что аналитика может означать трансграничную передачу идентификаторов. Нужно оценить цепочку запросов, основания, уведомления и возможность замены на сервис с инфраструктурой в РФ.

Cookie‑баннер обязателен?

Закон 152‑ФЗ не называет cookie отдельной сущностью. Но если через cookie формируется идентификатор для аналитики или рекламы, настройка согласий и выбор категорий помогают снизить риск претензий.

Кратко по итогам

  1. С 30 мая 2025 действуют повышенные штрафы по ст. 13.11 КоАП РФ, включая оборотные штрафы 1–3% выручки за повторную утечку.

  2. С 1 июля 2025 при сборе персональных данных запрещено использовать базы данных за пределами РФ для записи и хранения персональных данных граждан РФ по ч. 5 ст. 18 152‑ФЗ.

  3. Уведомление Роскомнадзора об инциденте идет в два шага: 24 часа и 72 часа по ст. 21 152‑ФЗ.

  4. Риски по cookie чаще связаны с передачей идентификаторов в сторонние сервисы аналитики и рекламы, а не с самим файлом cookie.

Возьмите под контроль продвижение своего сайта
Исправьте ошибки, которые мешают сайту выйти в топ, и вы увидите рост трафика и дохода.
🔍 Подпишись на @prcynews в телеграм — оставайся в курсе последних SEO новостей и свежих материалов.

Теги поста или какие разделы почитать еще:

Комментарии (15)
VGR154   08.04.2025 16:49
Если cookie содержат идентифицирующие данные, они должны обрабатываться на территории РФ.
Вообще полный бред. Куки обрабатываются на машине клиента, который может быть в любой точки света. А сайт при этом точно может не знать где находится клиент.
s_km   09.04.2025 00:50
Куки могут создаваться и обрабатываться сервером
Serg   09.04.2025 10:08
а гугл аналитик сносить?
Влад Андрюхин   09.04.2025 14:44
Теперь для использования счетчика гугл аналитикс нужно подать уведомление в Роскомнадзор о намерении осуществлять передачу персональных данных на территорию иностранного государства. Если вкратце, нужно удалить код аналитикс с сайта, на сайте РКН заполнить уведомление о намерении осуществлять трансграничную передачу ПДн и ждать решения РКН около 10 рабочих дней. Более подробно можно тут почитать - https://osipenkov.ru/roskomnadzor-google-analytics/ , автор свой личный опыт описывает.
bereza_tas   09.04.2025 11:19
Что насчет Firebase? Можно использовать? Или нужно искать альтернативу?
Frisk007   09.04.2025 13:50
Нельзя, обработка персональных данных на сервере за рубежом. Очень много хороших сервисов придется отключать
nk_misma_pro   09.04.2025 12:20
можно, пожалуйста, ссылку на первоисточник про обработку cookie и разделения этих данных по категориям
Влад Андрюхин   09.04.2025 14:34
новость о cookie можно найти на этих сайтах: https://konsugroup.com/news/new-requirements-personal-data-protection-russia-2025-07/ , https://tilda.education/articles-personal-data-law
сам закон о персональных данных - по ссылке https://www.consultant.ru/document/cons_doc_LAW_61801/
Roza67   09.04.2025 21:56
Подскажите пожалуйста если сайт через нейм имена Cloudflare подключен, там ведь тоже есть статистика, и требуется уведомлять Роскомнадзор?
Влад Андрюхин   10.04.2025 10:17
да, из-за того, что компания американская. вообще РКН пояснял, что cloudflare нарушает российское законодательство, потому что технология Encrypted Client Hello используется для обхода блокировок.
SiriusLight   10.04.2025 16:07
1. На сайте имеется Яндекс метрика.
2. На сайте есть личный кабинет / интернет-магазин.

В обоих случаях нужно ставить кукис баннер? нужно ли, по аналогии с GDPR, дать юзеру возможность запрещать кукис?
ist-svet   29.05.2025 13:22
по идее да.
Как может быть утечка данных 700 млн россиян, когда их всего 145 млн??? См.график

World of Beauty   14.04.2025 10:10
А что насчет уведомлений Роскомнадзора об обработке персональных данных? Кто должен отправлять? Все, кто собирают обратную связь с сайта?
Роман   06.05.2025 14:57
Добрый день Я правильно понимаю: Если есть обработка ПДн в организации с помощью браузера, то браузер должен быть отечественный? тем же FireFox пользоваться в данном случае запрещено?
К данной записи нельзя добавлять комментарии, т.к. она очень старая.
Топ-11 менеджеров паролей в 2026: лучшие программы для безопасного хранения паролей
Как ускорить загрузку сайта: полное руководство по оптимизации скорости
Топ-12 лучших нейросетей для создания видео: сравнение, цены, обзоры
SEO‑тренды 2026: AI Overviews, Яндекс Нейро и контент, который приносит трафик
GEO-продвижение в 2026: как попасть в ответы ChatGPT, Perplexity и ЯндексGPT
Что работает в SEO в 2026: стратегии, чек‑лист и примеры