Все посты
Обновлено 9999+ 10 Знания

152-ФЗ о персональных данных: требования к сайту, штрафы и проверка в 2026 году

Разбираем требования 152-ФЗ к сайту: какие документы и согласия нужны, когда уведомлять Роскомнадзор, как учитывать локализацию баз и какие штрафы действуют. Материал обновлен 27.07.26.

Краткое саммари

Владельцу сайта нужно определить цели и состав обработки персональных данных, опубликовать актуальную политику, получать отдельное и доказуемое согласие там, где оно требуется, хранить данные россиян с соблюдением правил локализации, проверить подрядчиков и заранее подготовить порядок действий при утечке. За отдельные нарушения действуют многомиллионные, а при повторной крупной утечке — оборотные штрафы.

Кому стоит прочитать статью:
владельцам сайтов и интернет-магазинов, ИП, руководителям, маркетологам, веб-разработчикам и сотрудникам, которые отвечают за CRM, рассылки, аналитику и формы обратной связи.

Материал носит информационный характер; для спорной ситуации нужна оценка юриста с учетом процессов конкретной компании.

С 1 июля 2017 года действуют изменения в КоАП РФ, принятые Федеральным законом от 07.02.2017 № 13-ФЗ. Они детализировали составы нарушений по статье 13.11 КоАП РФ. С тех пор правила неоднократно менялись: расширились обязанности операторов, появились требования об уведомлении об инцидентах, отдельном согласии и локализации сбора данных, а размеры штрафов существенно выросли.

Дела по большинству составов статьи 13.11 КоАП РФ возбуждает Роскомнадзор, а назначает наказание суд. Одно событие может образовать несколько самостоятельных нарушений: например, отсутствие уведомления, обработка без надлежащего основания и невыполнение требований к локализации.

Размер штрафа зависит от состава и повторности. С 30 мая 2025 года для компаний штраф за обработку персональных данных без законного основания составляет от 150 000 до 300 000 рублей, при повторном нарушении — от 300 000 до 500 000 рублей. За неуведомление Роскомнадзора о намерении обрабатывать данные компании грозит от 100 000 до 300 000 рублей.

За утечки предусмотрены отдельные штрафы по числу затронутых субъектов и идентификаторов; за повторную утечку для организации возможен оборотный штраф — от 1 до 3% выручки, но не менее 20 млн и не более 500 млн рублей. Точную квалификацию определяют обстоятельства дела и редакция закона на дату нарушения.

Кто считается оператором персональных данных по 152-ФЗ

По Федеральному закону № 152-ФЗ персональные данные — любая информация, которая относится к прямо или косвенно определенному либо определяемому физическому лицу. В зависимости от контекста к ним могут относиться ФИО, телефон, email, адрес доставки, IP-адрес, cookie-идентификатор и сведения о поведении пользователя.

За соблюдение требований отвечает оператор персональных данных. Он определяет цели обработки, состав сведений и действия с ними — самостоятельно или совместно с другими лицами.

Оператором может быть государственный или муниципальный орган, компания, ИП либо физическое лицо. Передача сайта, CRM или рассылки подрядчику сама по себе не снимает с оператора ответственности: отношения с лицом, обрабатывающим данные по поручению, нужно оформить договором с обязательными условиями из статьи 6 Закона № 152-ФЗ.

Владелец сайта становится оператором, если через формы регистрации, заказа, обратной связи, подписки или обратного звонка получает сведения о людях. То же относится к сбору идентификаторов через веб-аналитику и рекламные инструменты, если по ним можно прямо или косвенно определить пользователя. Нужно провести инвентаризацию всех форм, счетчиков, виджетов, CRM и интеграций.

Закон не применяется к обработке физическим лицом исключительно для личных и семейных нужд, если при этом не нарушаются права других людей. Телефонная книга в личном смартфоне обычно подпадает под это исключение. Но публикация сведений, коммерческое использование или передача их организации требуют отдельного правового основания.

Как привести сайт в соответствие с 152-ФЗ: чек-лист

1. Проведите аудит и подготовьте документы

Опишите категории данных и субъектов, цели, правовые основания, сроки хранения, способы обработки, получателей и порядок уничтожения. Опубликуйте политику обработки персональных данных и обеспечьте к ней свободный доступ с каждой страницы, где идет сбор. Не копируйте чужой документ: фактические формы, сервисы аналитики, CRM, рассылки и подрядчики должны совпадать с описанием.

Для доставки интернет-магазину нужны адрес и телефон, а для подписки на информационный сайт обычно достаточно email. Чем меньше лишних полей, тем проще обосновать состав данных и снизить риск нарушения принципа минимизации.

2. Приведите формы в соответствие с политикой и принципом минимизации

Запрашивайте только данные, которые нужны для заявленной цели, и сообщайте пользователю, кто, зачем и как их обрабатывает. Для рекламы и рассылок требуется предварительное согласие по статье 18 Закона о рекламе; его нельзя подменять согласием на обработку персональных данных.

Запрос избыточных сведений нарушает принцип достаточности и соответствия заявленным целям обработки. Для каждого поля формы зафиксируйте, зачем оно нужно и сколько будет храниться.

3. Настройте доказуемое согласие

С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от иных документов и информации, которые подтверждает или подписывает человек. Не используйте заранее отмеченный чекбокс. Рядом с формой дайте ссылку на текст согласия, укажите оператора, цель, перечень данных, действия с ними, срок и способ отзыва; сохраняйте версию текста, дату, время и техническое подтверждение волеизъявления.

Согласие требуется не всегда: обработка может основываться, например, на законе или договоре, стороной которого является человек. Однако оператор обязан доказать наличие подходящего основания. Публикация, рекламная рассылка и передача данных, не нужная для исполнения договора, требуют самостоятельной проверки основания и, как правило, отдельного согласия.

Важно: для распространения персональных данных неограниченному кругу лиц действует специальное согласие по статье 10.1 Закона № 152-ФЗ. Человек должен иметь возможность определить категории данных, условия и запреты на их передачу. Обычная галочка под формой такое согласие не заменяет.

4. Защитите данные и оформите внутренние процессы

Назначьте ответственного, утвердите локальные акты, разграничьте доступ, ведите учет носителей и действий, настройте резервное копирование, обновления и удаление по срокам. Уровень мер определяют модель угроз, способ обработки и требования постановления Правительства РФ № 1119 и приказа ФСТЭК России № 21.

Если сайт, хостинг, CRM или рассылку обслуживает подрядчик, оператор остается ответственным перед субъектами и регулятором. В поручении на обработку закрепите перечень данных и операций, цели, конфиденциальность, меры защиты, обязанность сообщать об инцидентах и предоставлять документы для контроля.

До начала обработки направьте уведомление в Роскомнадзор, если не применяется узкое исключение из части 2 статьи 22 Закона № 152-ФЗ. Проверьте запись в реестре и сообщайте об изменении сведений не позднее 15-го числа месяца, следующего за месяцем изменений; о прекращении обработки — в течение 10 рабочих дней.

Уведомление о намерении обрабатывать персональные данные можно не подавать только в предусмотренных законом случаях:

  • данные обрабатываются исключительно без средств автоматизации;
  • обработка предусмотрена законодательством о транспортной безопасности для устойчивого и безопасного функционирования транспортного комплекса;
  • данные обрабатываются в государственных информационных системах персональных данных, созданных для защиты безопасности государства и общественного порядка.

    Большинство операторов обязаны уведомить Роскомнадзор до начала обработки. После включения в реестр нужно поддерживать сведения в актуальном состоянии. Отдельно уведомляют о намерении осуществлять трансграничную передачу; Роскомнадзор вправе ограничить или запретить ее по результатам рассмотрения.

    По запросу субъекта оператор сообщает, какие данные и на каком основании обрабатывает, откуда они получены, кому раскрывались и каковы сроки обработки. Ответ обычно дают в течение 10 рабочих дней; срок можно продлить не более чем на пять рабочих дней с мотивированным уведомлением. Требование удалить данные исполняют не «по первому требованию» автоматически: сначала проверяют законность требования и наличие обязанности продолжать хранение, например по бухгалтерским или налоговым правилам.

    Подать уведомление и проверить сведения оператора можно через официальный Портал персональных данных Роскомнадзора. Электронная подача доступна с усиленной квалифицированной электронной подписью или через подтвержденную учетную запись на Госуслугах. Перед отправкой сверьте документ с реальными процессами: автоматический шаблон не заменяет аудит.

    Политика обработки данных должна быть доступна пользователю до отправки формы и соответствовать реальным процессам. Ссылка в подвале сайта полезна, но возле каждой формы также стоит дать понятное уведомление и ссылки на применимые документы.

    Универсального комплекта документов нет: интернет-магазин, клиника и информационный сайт обрабатывают разные данные и опираются на разные основания. В сложных случаях запросите письменное разъяснение Роскомнадзора или заключение профильного юриста, а технические настройки сопоставьте с документами.

    Изменения 152-ФЗ в 2021–2026 годах: локализация, утечки и штрафы

    1. Срок ответа субъекту сократился. С 1 сентября 2022 года оператор предоставляет сведения о наличии и обработке персональных данных в течение 10 рабочих дней после запроса субъекта или его представителя. Срок можно продлить максимум на пять рабочих дней, если направить мотивированное уведомление с причиной продления.

    2. Согласие отделили от других документов. С 1 сентября 2025 года согласие на обработку персональных данных должно быть оформлено отдельно от пользовательского соглашения, договора и иных документов, которые подписывает или подтверждает человек. Унифицированная форма, действующая с 1 января 2025 года, относится к случаям обработки данных в ЕСИА и Единой биометрической системе и не является общей обязательной формой для всех сайтов.

    3. Об утечке нужно сообщать быстро. Обязанность действует с 1 сентября 2022 года: оператор направляет в Роскомнадзор первичное уведомление в течение 24 часов после выявления неправомерной или случайной передачи, предоставления, распространения либо доступа, повлекших нарушение прав субъектов. В течение 72 часов передают результаты внутреннего расследования. У оператора должен быть план реагирования и актуальный контакт ответственного.

    4. С 30 мая 2025 года ответственность ужесточена. За неуведомление об утечке компании грозит штраф от 1 до 3 млн рублей. Размер санкции за саму утечку зависит от числа субъектов и идентификаторов и может достигать 15 млн рублей; за утечку специальных категорий или биометрии — до 20 млн рублей. Повторное нарушение способно повлечь оборотный штраф от 1 до 3% выручки, в пределах от 20 млн до 500 млн рублей. Также действует статья 272.1 УК РФ о незаконных использовании, передаче, сборе и хранении компьютерной информации, содержащей персональные данные.

    5. С 1 июля 2025 года усилена локализация. При сборе персональных данных граждан РФ, в том числе через интернет, запрещено использовать базы за пределами России для их записи, систематизации, накопления, хранения, уточнения и извлечения. Первичная база должна находиться в России. Это не равнозначно полному запрету любой последующей трансграничной передачи, но для нее нужны отдельное правовое основание, уведомление Роскомнадзора и соблюдение статьи 12 Закона № 152-ФЗ. Проверьте хостинг, CRM, облачные формы, аналитику, рассылки и резервные копии.

    FAQ

    Нужна ли галочка согласия под каждой формой?

    Не всегда. Если обработка необходима для заключения или исполнения договора по инициативе пользователя, основанием может быть договор. Для необязательных целей — например, рекламной рассылки — обычно требуется отдельное активное согласие. Заранее отмеченная галочка не подходит.

    Можно ли использовать зарубежную CRM или аналитику?

    Сначала обеспечьте запись и хранение собираемых данных граждан РФ в российской базе. Затем отдельно оцените законность трансграничной передачи, уведомление Роскомнадзора, условия договора и данные, которые уходят сервису. Само наличие российского зеркала не решает все вопросы.

    Что делать при утечке персональных данных?

    Ограничить доступ, сохранить доказательства, запустить внутреннее расследование и уведомить Роскомнадзор: первично — в течение 24 часов, о результатах расследования — в течение 72 часов. Параллельно нужно оценить риски для людей и выполнить требования к защите системы.

    Почитать по теме:
    Юрист веб-мастеру: советы по авторскому праву и кейсы борьбы с нечестными конкурентами
    Возьмите под контроль продвижение своего сайта
    Исправьте ошибки, которые мешают сайту выйти в топ, и вы увидите рост трафика и дохода.
    🔍 Подпишись на @prcynews в телеграм — оставайся в курсе последних SEO новостей и свежих материалов.

    Теги поста или какие разделы почитать еще:

    Комментарии (10)
    Sheff2017   03.07.2017 15:08
    только стало интересно, как к середине начинается гон и советы про ответственность сотрудников, ответственное лицо и прочая ответственная ересь для ответственных людей которые занимаются не только онлайном, но и офлайном. просто и конкретно по существу можете привести в конце статьи шаблон страницы с информацией о контактных данных для физ. лица, владеющего сайтом
    vituson   03.07.2017 17:18
    Прежде чем истерить, необходимо указать, что относится к ПД.

    Исходя из текста ч.1 ст.85 ТК РФ к данному виду информации относятся:

    ФИО;
    Данные о времени и месте рождения лица;
    Пол;
    Семейный статус;
    Место проживания;
    Образование, проф. знания и навыки;
    Должность;
    Получаемые заработки;
    Наличие в собственности имущества, ценностей, вкладов и т.д.;
    Склонности и привычки, в том числе негативные;
    Личные и деловые качества;
    Биографическая информация, в том числе, о предыдущей работе;
    Физическое состояние организма человека;
    Другие факты, дающие информацию о субъекте, установленные в Законе No 152 фз от 27.07.2006 о персональных данных и иных нормативных актах.

    В большинстве случаев при регистрации на сайте пользователей просят указать их имя, адрес электронной почты, логин – пароль, иногда телефон. Поэтому возникает вопрос: происходит ли сбор персональных данных при получении такой информации от пользователей? Однозначного ответа на вопрос нет - мнения специалистов в этой области расходятся.

    Часть высказывается за то, что адрес электронной почты и номер телефона относятся к персональным данным, потому что с их помощью можно определить лицо. Но глава Роскомнадзора Александр Жаров в одном из своих интервью высказался, что такие данные являются персональными только когда позволяют безошибочно идентифицировать личность, а отдельно взятый номер телефона или адрес электронной почты не являются персональными данными.
    rabota09   03.07.2017 18:46
    Согласен полностью.
    wearts   03.07.2017 17:24
    Везде одна муть заумным языком и максимально "размылено" — как хочешь так и интерпретируй. Хоть бы кто привел примеры что можно а что нельзя. К примеру, сайт объявлений. Человек подает объявление и указывает свои Имя, Адрес и Телефон. Нужно ли тут что-то сочинять на сайте при этой поправке в законе?
    rabota09   03.07.2017 18:47
    «операторы персональных данных»
    «операторы персональных данных»
    «операторы персональных данных»
    «операторы персональных данных»

    Все параноики запомните вот эту фразу. Вы ими являетесь со своем Контакт форм 7 ? НЕТ. Не паранойте
    Sheff2017   03.07.2017 20:25
    ставь лайк если ты за удаление статьи
    Ruby Ruby   04.07.2017 16:00
    Есть сервис, который автоматизирует процесс генерации документов https://152фз.рф?p=136 Процесс прост, как вставка кода Яндекс Метрики.
    myaltairu   05.07.2017 04:53
    У меня на сайте в комментариях пользователи часто оставляют просьбы, что разыскивают судьбу предков, оставляя вопрос: "Мой дед Иванов Иван Иванович из села Ивановка был репрессирован в те годы, никто не слыхал про его судьбу?" Будет это публикацией чужих персональных данных и нарушением "ё" закона?
    Думаю, что нет, потому что данные третьего лица оставляет ваш пользователь, но он не является оператором персональных данных по закону.
    joy777   06.07.2017 21:24
    Получается и миллионы лендингов тоже подпадают под эту статью, мол имя и телефон это персональные данные.
    К данной записи нельзя добавлять комментарии, т.к. она очень старая.
    Как ускорить загрузку сайта: полное руководство по оптимизации скорости
    Топ-11 менеджеров паролей в 2026: лучшие программы для безопасного хранения паролей
    GEO-продвижение в 2026: как попасть в ответы ChatGPT, Perplexity и Алисы AI
    Вход через Google и Apple ID на сайте: что проверить владельцу, чтобы не получить штраф
    Как SEO выжить в эпоху ИИ: главные тренды SEO 2026 года
    Где размещать рекламу в интернете: топ-10 площадок для продвижения в 2026 году