Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» – основной российский закон о том, как бизнес, госорганы и частные лица собирают, хранят и используют информацию о людях. Для владельца сайта это не абстрактная юриспруденция, а конкретный список обязанностей: форма заявки, подписка на рассылку, онлайн-чат – всё это обработка персональных данных, и сайт автоматически попадает под требования закона. С 30 мая 2025 года цена ошибки выросла на порядок: поправки 420-ФЗ подняли штрафы за утечки до 15 млн рублей, а за повторные ввели оборотные штрафы – 1–3% выручки, максимум 500 млн рублей.
152-ФЗ
Определение
152-ФЗ «О персональных данных» – федеральный закон от 27.07.2006, регулирующий сбор, хранение и обработку данных физлиц в России. С 30.05.2025 штрафы за утечки – до 15 млн рублей, за повторные – оборотные, до 3% выручки.
4 мин 104 Обновлено 12 августа
Как это работает
Ключевые понятия закреплены в ст. 3 закона. Персональные данные – любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. Закрытого списка в законе нет, критерий один: можно ли по данным понять, о ком идёт речь. Оператор – государственный или муниципальный орган, юридическое или физическое лицо, которое организует и (или) осуществляет обработку данных. Обработка – любое действие с данными: сбор, запись, систематизация, хранение, передача, удаление – с использованием средств автоматизации или без. Практический вывод: владелец сайта с любой формой сбора данных – оператор со всеми обязанностями по закону.
Общее правило задаёт ст. 9: обрабатывать данные можно только с согласия субъекта, а согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. С 1 сентября 2025 года согласие оформляется отдельным документом – «зашивать» его в текст оферты, договора или анкеты больше нельзя.
Обязанности владельца сайта
| Требование | Норма 152-ФЗ | Что сделать на сайте |
|---|---|---|
| Согласие | ст. 9 | Чекбокс без предустановленной галочки у каждой формы; с 01.09.2025 согласие – отдельный документ, а не пункт оферты |
| Политика | ст. 18.1 | Опубликовать политику обработки персональных данных на странице с неограниченным доступом |
| Уведомление РКН | ст. 22 | Уведомить Роскомнадзор до начала обработки; ведомство вносит оператора в реестр в течение 30 дней |
| Локализация БД | ст. 18 ч. 5 | Запись, накопление, хранение и уточнение данных граждан РФ – только в базах данных на территории России |
| Утечки | ст. 21 | Сообщить в Роскомнадзор об инциденте в течение 24 часов, о результатах расследования – в течение 72 часов |
Из уведомительной обязанности осталось три исключения (ч. 2 ст. 22): обработка в целях безопасности государства, обработка без средств автоматизации и обработка в рамках транспортной безопасности. Прежние послабления отменил 266-ФЗ от 14.07.2022, поэтому с 1 сентября 2022 года уведомлять Роскомнадзор обязан практически каждый оператор – включая ИП с одной формой на лендинге.
Зачем это нужно
Соблюдение 152-ФЗ – это прежде всего управление риском. До 2025 года штрафы за большинство нарушений были символическими на фоне оборота даже небольшой компании. Поправки 420-ФЗ от 30.11.2024, вступившие в силу 30 мая 2025 года, поменяли масштаб: утечка клиентской базы теперь стоит миллионы, а повторная – процент годовой выручки. Одновременно 421-ФЗ ввёл уголовную ответственность: ст. 272.1 УК РФ наказывает за незаконные сбор, хранение, использование и передачу компьютерной информации с персональными данными – по ч. 1 до 4 лет лишения свободы, квалифицированные составы (данные несовершеннолетних, специальные категории, биометрия) караются строже.
Штрафы 2025 года по ст. 13.11 КоАП РФ
Суммы для юридических лиц после поправок 420-ФЗ:
| Нарушение | Часть ст. 13.11 | Штраф для юрлиц |
|---|---|---|
| Общие нарушения обработки | ч. 1 | 150–300 тыс. руб. |
| Обработка без согласия | ч. 2 | 300–700 тыс. руб. |
| Нет политики | ч. 3 | 30–60 тыс. руб. |
| Неуведомление РКН | ч. 10 | 100–300 тыс. руб. |
| Молчание об утечке | ч. 11 | 1–3 млн руб. |
| Утечка, 1–10 тыс. субъектов | ч. 12 | 3–5 млн руб. |
| Утечка, 10–100 тыс. | ч. 13 | 5–10 млн руб. |
| Утечка, свыше 100 тыс. | ч. 14 | 10–15 млн руб. |
| Утечка спецкатегорий | ч. 16 | 10–15 млн руб. |
| Утечка биометрии | ч. 17 | 15–20 млн руб. |
| Повторная утечка | ч. 15, 18 | Оборотный штраф 1–3% выручки за предыдущий год: минимум 20 млн (обычные данные) или 25 млн (спецкатегории, биометрия), максимум 500 млн руб. |
Отдельный состав за неуведомление о начале обработки (ч. 10) появился именно в 420-ФЗ: раньше это нарушение каралось символически, теперь лендинг с формой заявки без уведомления РКН – риск до 300 тыс. рублей.
Пример
Типовой чек-лист для сайта с формой заявки – лендинга, корпоративного сайта или интернет-магазина:
- Политика обработки ПДн – отдельная страница, ссылка на неё в подвале каждой страницы сайта (ст. 18.1).
- Чекбокс согласия у каждой формы: галочка не предустановлена, текст согласия – отдельный документ с целями обработки (ст. 9, правило с 01.09.2025).
- Уведомление Роскомнадзора до запуска сбора данных: электронно через сайт ведомства или на бумаге в территориальное управление; формы утверждены приказом РКН № 180 от 28.10.2022.
- База данных в России: хостинг сайта и системы, куда попадают заявки, – на серверах в РФ (ст. 18 ч. 5).
- Cookie-баннер: прямой нормы «cookie – это персональные данные» в законе нет, но по позиции Роскомнадзора cookies и IP-адрес в связке с другими данными могут признаваться ПДн; о технической стороне cookies – в статье про атрибут SameSite.
- Регламент на случай утечки: кто и как уведомляет Роскомнадзор в течение 24 часов.
Порядок приведения в соответствие обычно такой: аудит – какие данные и какими формами собираются, куда попадают (почта, CRM, таблицы); документы – политика и тексты согласий; технические правки форм и подача уведомления в Роскомнадзор. На сайтах на 1С-Битрикс отдельно проверяется, куда сохраняются результаты веб-форм и заказов и где физически размещена база данных: требование локализации распространяется и на хостинг, и на внешнюю CRM, в которую передаются заявки.
Частые вопросы
Нужна ли галочка согласия в каждой форме на сайте?
Да. По ст. 9 152-ФЗ обработка данных по общему правилу возможна только с согласия, а оно должно быть конкретным, предметным, информированным, сознательным и однозначным. Чекбокс не может быть предустановлен, а с 1 сентября 2025 года согласие оформляется отдельным документом – включать его пунктом в оферту или анкету нельзя. Штраф за нарушение правил согласия для юрлиц – 300–700 тыс. рублей (ч. 2 ст. 13.11 КоАП).
Нужно ли лендингу с одной формой заявки уведомлять Роскомнадзор?
Да. С 1 сентября 2022 года (поправки 266-ФЗ) уведомлять Роскомнадзор до начала обработки обязаны практически все операторы – достаточно собирать хотя бы email или телефон клиента. Исключения по ч. 2 ст. 22 узкие: безопасность государства, обработка без средств автоматизации, транспортная безопасность. За неуведомление юрлицам и ИП грозит 100–300 тыс. рублей (ч. 10 ст. 13.11 КоАП).
Cookie и IP-адрес – это персональные данные?
Прямой нормы «cookie – это ПДн» в 152-ФЗ нет. Но по позиции Роскомнадзора и правоприменительной практике 2025–2026 годов cookies и IP-адрес в связке с другими данными могут признаваться персональными данными, потому что позволяют косвенно определить человека. Отсюда практика cookie-баннеров с равноправными вариантами «Принять» и «Отклонить».
Что грозит за сайт без политики конфиденциальности?
Отсутствие или непубликация политики обработки персональных данных – ч. 3 ст. 13.11 КоАП: для юрлиц 30–60 тыс. рублей, для должностных лиц 6–12 тыс. Обязанность издать политику и открыть к ней неограниченный доступ установлена ст. 18.1 152-ФЗ – для сайта это отдельная страница, доступная без регистрации. Обычно нарушение идёт в связке с другими составами, поэтому итоговая сумма выше.
Можно ли хранить данные клиентов в зарубежных сервисах?
По ст. 18 ч. 5 152-ФЗ запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ при сборе, в том числе через интернет, должны вестись в базах данных на территории России. Передача данных за рубеж – это трансграничная передача по ст. 12: с 1 марта 2023 года действует уведомительный порядок, до начала передачи оператор обязан уведомить Роскомнадзор.
Сколько стоит утечка базы клиентов в 2026 году?
По поправкам 420-ФЗ (в силе с 30.05.2025) первая утечка обойдётся юрлицу в 3–15 млн рублей в зависимости от числа пострадавших субъектов: 3–5 млн при 1–10 тыс., 5–10 млн при 10–100 тыс., 10–15 млн свыше 100 тыс. Утечка спецкатегорий – 10–15 млн, биометрии – 15–20 млн. Повторная утечка – оборотный штраф 1–3% выручки за предыдущий год: от 20–25 млн до 500 млн рублей.
ИП с сайтом-визиткой без форм – оператор персональных данных?
Если сайт не собирает никаких данных посетителей, обязанности оператора по нему не возникают. Но ситуацию меняет любая форма обратной связи, онлайн-чат, комментарии или сбор данных счётчиками аналитики – как только появляется обработка данных, по которым можно определить человека, владелец сайта становится оператором со всеми обязанностями: согласие, политика, уведомление Роскомнадзора.
Связанные термины
Материалы по теме
Что почитать дальше по этой теме