Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» – основной российский закон о том, как бизнес, госорганы и частные лица собирают, хранят и используют информацию о людях. Для владельца сайта это не абстрактная юриспруденция, а конкретный список обязанностей: форма заявки, подписка на рассылку, онлайн-чат – всё это обработка персональных данных, и сайт автоматически попадает под требования закона. С 30 мая 2025 года цена ошибки выросла на порядок: поправки 420-ФЗ подняли штрафы за утечки до 15 млн рублей, а за повторные ввели оборотные штрафы – 1–3% выручки, максимум 500 млн рублей.
Как это работает
Ключевые понятия закреплены в ст. 3 закона. Персональные данные – любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. Закрытого списка в законе нет, критерий один: можно ли по данным понять, о ком идёт речь. Оператор – государственный или муниципальный орган, юридическое или физическое лицо, которое организует и (или) осуществляет обработку данных. Обработка – любое действие с данными: сбор, запись, систематизация, хранение, передача, удаление – с использованием средств автоматизации или без. Практический вывод: владелец сайта с любой формой сбора данных – оператор со всеми обязанностями по закону.
Общее правило задаёт ст. 9: обрабатывать данные можно только с согласия субъекта, а согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. С 1 сентября 2025 года согласие оформляется отдельным документом – «зашивать» его в текст оферты, договора или анкеты больше нельзя.
Обязанности владельца сайта
| Требование | Норма 152-ФЗ | Что сделать на сайте |
|---|---|---|
| Согласие | ст. 9 | Чекбокс без предустановленной галочки у каждой формы; с 01.09.2025 согласие – отдельный документ, а не пункт оферты |
| Политика | ст. 18.1 | Опубликовать политику обработки персональных данных на странице с неограниченным доступом |
| Уведомление РКН | ст. 22 | Уведомить Роскомнадзор до начала обработки; ведомство вносит оператора в реестр в течение 30 дней |
| Локализация БД | ст. 18 ч. 5 | Запись, накопление, хранение и уточнение данных граждан РФ – только в базах данных на территории России |
| Утечки | ст. 21 | Сообщить в Роскомнадзор об инциденте в течение 24 часов, о результатах расследования – в течение 72 часов |
Из уведомительной обязанности осталось три исключения (ч. 2 ст. 22): обработка в целях безопасности государства, обработка без средств автоматизации и обработка в рамках транспортной безопасности. Прежние послабления отменил 266-ФЗ от 14.07.2022, поэтому с 1 сентября 2022 года уведомлять Роскомнадзор обязан практически каждый оператор – включая ИП с одной формой на лендинге.
Зачем это нужно
Соблюдение 152-ФЗ – это прежде всего управление риском. До 2025 года штрафы за большинство нарушений были символическими на фоне оборота даже небольшой компании. Поправки 420-ФЗ от 30.11.2024, вступившие в силу 30 мая 2025 года, поменяли масштаб: утечка клиентской базы теперь стоит миллионы, а повторная – процент годовой выручки. Одновременно 421-ФЗ ввёл уголовную ответственность: ст. 272.1 УК РФ наказывает за незаконные сбор, хранение, использование и передачу компьютерной информации с персональными данными – по ч. 1 до 4 лет лишения свободы, квалифицированные составы (данные несовершеннолетних, специальные категории, биометрия) караются строже.
Штрафы 2025 года по ст. 13.11 КоАП РФ
Суммы для юридических лиц после поправок 420-ФЗ:
| Нарушение | Часть ст. 13.11 | Штраф для юрлиц |
|---|---|---|
| Общие нарушения обработки | ч. 1 | 150–300 тыс. руб. |
| Обработка без согласия | ч. 2 | 300–700 тыс. руб. |
| Нет политики | ч. 3 | 30–60 тыс. руб. |
| Неуведомление РКН | ч. 10 | 100–300 тыс. руб. |
| Молчание об утечке | ч. 11 | 1–3 млн руб. |
| Утечка, 1–10 тыс. субъектов | ч. 12 | 3–5 млн руб. |
| Утечка, 10–100 тыс. | ч. 13 | 5–10 млн руб. |
| Утечка, свыше 100 тыс. | ч. 14 | 10–15 млн руб. |
| Утечка спецкатегорий | ч. 16 | 10–15 млн руб. |
| Утечка биометрии | ч. 17 | 15–20 млн руб. |
| Повторная утечка | ч. 15, 18 | Оборотный штраф 1–3% выручки за предыдущий год: минимум 20 млн (обычные данные) или 25 млн (спецкатегории, биометрия), максимум 500 млн руб. |
Отдельный состав за неуведомление о начале обработки (ч. 10) появился именно в 420-ФЗ: раньше это нарушение каралось символически, теперь лендинг с формой заявки без уведомления РКН – риск до 300 тыс. рублей.
Пример
Типовой чек-лист для сайта с формой заявки – лендинга, корпоративного сайта или интернет-магазина:
- Политика обработки ПДн – отдельная страница, ссылка на неё в подвале каждой страницы сайта (ст. 18.1).
- Чекбокс согласия у каждой формы: галочка не предустановлена, текст согласия – отдельный документ с целями обработки (ст. 9, правило с 01.09.2025).
- Уведомление Роскомнадзора до запуска сбора данных: электронно через сайт ведомства или на бумаге в территориальное управление; формы утверждены приказом РКН № 180 от 28.10.2022.
- База данных в России: хостинг сайта и системы, куда попадают заявки, – на серверах в РФ (ст. 18 ч. 5).
- Cookie-баннер: прямой нормы «cookie – это персональные данные» в законе нет, но по позиции Роскомнадзора cookies и IP-адрес в связке с другими данными могут признаваться ПДн; о технической стороне cookies – в статье про атрибут SameSite.
- Регламент на случай утечки: кто и как уведомляет Роскомнадзор в течение 24 часов.
Порядок приведения в соответствие обычно такой: аудит – какие данные и какими формами собираются, куда попадают (почта, CRM, таблицы); документы – политика и тексты согласий; технические правки форм и подача уведомления в Роскомнадзор. На сайтах на 1С-Битрикс отдельно проверяется, куда сохраняются результаты веб-форм и заказов и где физически размещена база данных: требование локализации распространяется и на хостинг, и на внешнюю CRM, в которую передаются заявки.