152-ФЗ

152-ФЗ «О персональных данных» – федеральный закон от 27.07.2006, регулирующий сбор, хранение и обработку данных физлиц в России. С 30.05.2025 штрафы за утечки – до 15 млн рублей, за повторные – оборотные, до 3% выручки.

4 минуты чтения

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» – основной российский закон о том, как бизнес, госорганы и частные лица собирают, хранят и используют информацию о людях. Для владельца сайта это не абстрактная юриспруденция, а конкретный список обязанностей: форма заявки, подписка на рассылку, онлайн-чат – всё это обработка персональных данных, и сайт автоматически попадает под требования закона. С 30 мая 2025 года цена ошибки выросла на порядок: поправки 420-ФЗ подняли штрафы за утечки до 15 млн рублей, а за повторные ввели оборотные штрафы – 1–3% выручки, максимум 500 млн рублей.

Как это работает

Ключевые понятия закреплены в ст. 3 закона. Персональные данные – любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. Закрытого списка в законе нет, критерий один: можно ли по данным понять, о ком идёт речь. Оператор – государственный или муниципальный орган, юридическое или физическое лицо, которое организует и (или) осуществляет обработку данных. Обработка – любое действие с данными: сбор, запись, систематизация, хранение, передача, удаление – с использованием средств автоматизации или без. Практический вывод: владелец сайта с любой формой сбора данных – оператор со всеми обязанностями по закону.

Общее правило задаёт ст. 9: обрабатывать данные можно только с согласия субъекта, а согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. С 1 сентября 2025 года согласие оформляется отдельным документом – «зашивать» его в текст оферты, договора или анкеты больше нельзя.

Обязанности владельца сайта

ТребованиеНорма 152-ФЗЧто сделать на сайте
Согласиест. 9Чекбокс без предустановленной галочки у каждой формы; с 01.09.2025 согласие – отдельный документ, а не пункт оферты
Политикаст. 18.1Опубликовать политику обработки персональных данных на странице с неограниченным доступом
Уведомление РКНст. 22Уведомить Роскомнадзор до начала обработки; ведомство вносит оператора в реестр в течение 30 дней
Локализация БДст. 18 ч. 5Запись, накопление, хранение и уточнение данных граждан РФ – только в базах данных на территории России
Утечкист. 21Сообщить в Роскомнадзор об инциденте в течение 24 часов, о результатах расследования – в течение 72 часов

Из уведомительной обязанности осталось три исключения (ч. 2 ст. 22): обработка в целях безопасности государства, обработка без средств автоматизации и обработка в рамках транспортной безопасности. Прежние послабления отменил 266-ФЗ от 14.07.2022, поэтому с 1 сентября 2022 года уведомлять Роскомнадзор обязан практически каждый оператор – включая ИП с одной формой на лендинге.

Зачем это нужно

Соблюдение 152-ФЗ – это прежде всего управление риском. До 2025 года штрафы за большинство нарушений были символическими на фоне оборота даже небольшой компании. Поправки 420-ФЗ от 30.11.2024, вступившие в силу 30 мая 2025 года, поменяли масштаб: утечка клиентской базы теперь стоит миллионы, а повторная – процент годовой выручки. Одновременно 421-ФЗ ввёл уголовную ответственность: ст. 272.1 УК РФ наказывает за незаконные сбор, хранение, использование и передачу компьютерной информации с персональными данными – по ч. 1 до 4 лет лишения свободы, квалифицированные составы (данные несовершеннолетних, специальные категории, биометрия) караются строже.

Штрафы 2025 года по ст. 13.11 КоАП РФ

Суммы для юридических лиц после поправок 420-ФЗ:

НарушениеЧасть ст. 13.11Штраф для юрлиц
Общие нарушения обработкич. 1150–300 тыс. руб.
Обработка без согласияч. 2300–700 тыс. руб.
Нет политикич. 330–60 тыс. руб.
Неуведомление РКНч. 10100–300 тыс. руб.
Молчание об утечкеч. 111–3 млн руб.
Утечка, 1–10 тыс. субъектовч. 123–5 млн руб.
Утечка, 10–100 тыс.ч. 135–10 млн руб.
Утечка, свыше 100 тыс.ч. 1410–15 млн руб.
Утечка спецкатегорийч. 1610–15 млн руб.
Утечка биометриич. 1715–20 млн руб.
Повторная утечкач. 15, 18Оборотный штраф 1–3% выручки за предыдущий год: минимум 20 млн (обычные данные) или 25 млн (спецкатегории, биометрия), максимум 500 млн руб.

Отдельный состав за неуведомление о начале обработки (ч. 10) появился именно в 420-ФЗ: раньше это нарушение каралось символически, теперь лендинг с формой заявки без уведомления РКН – риск до 300 тыс. рублей.

Пример

Типовой чек-лист для сайта с формой заявки – лендинга, корпоративного сайта или интернет-магазина:

  1. Политика обработки ПДн – отдельная страница, ссылка на неё в подвале каждой страницы сайта (ст. 18.1).
  2. Чекбокс согласия у каждой формы: галочка не предустановлена, текст согласия – отдельный документ с целями обработки (ст. 9, правило с 01.09.2025).
  3. Уведомление Роскомнадзора до запуска сбора данных: электронно через сайт ведомства или на бумаге в территориальное управление; формы утверждены приказом РКН № 180 от 28.10.2022.
  4. База данных в России: хостинг сайта и системы, куда попадают заявки, – на серверах в РФ (ст. 18 ч. 5).
  5. Cookie-баннер: прямой нормы «cookie – это персональные данные» в законе нет, но по позиции Роскомнадзора cookies и IP-адрес в связке с другими данными могут признаваться ПДн; о технической стороне cookies – в статье про атрибут SameSite.
  6. Регламент на случай утечки: кто и как уведомляет Роскомнадзор в течение 24 часов.

Порядок приведения в соответствие обычно такой: аудит – какие данные и какими формами собираются, куда попадают (почта, CRM, таблицы); документы – политика и тексты согласий; технические правки форм и подача уведомления в Роскомнадзор. На сайтах на 1С-Битрикс отдельно проверяется, куда сохраняются результаты веб-форм и заказов и где физически размещена база данных: требование локализации распространяется и на хостинг, и на внешнюю CRM, в которую передаются заявки.

Частые вопросы

Нужна ли галочка согласия в каждой форме на сайте?

Да. По ст. 9 152-ФЗ обработка данных по общему правилу возможна только с согласия, а оно должно быть конкретным, предметным, информированным, сознательным и однозначным. Чекбокс не может быть предустановлен, а с 1 сентября 2025 года согласие оформляется отдельным документом – включать его пунктом в оферту или анкету нельзя. Штраф за нарушение правил согласия для юрлиц – 300–700 тыс. рублей (ч. 2 ст. 13.11 КоАП).

Нужно ли лендингу с одной формой заявки уведомлять Роскомнадзор?

Да. С 1 сентября 2022 года (поправки 266-ФЗ) уведомлять Роскомнадзор до начала обработки обязаны практически все операторы – достаточно собирать хотя бы email или телефон клиента. Исключения по ч. 2 ст. 22 узкие: безопасность государства, обработка без средств автоматизации, транспортная безопасность. За неуведомление юрлицам и ИП грозит 100–300 тыс. рублей (ч. 10 ст. 13.11 КоАП).

Cookie и IP-адрес – это персональные данные?

Прямой нормы «cookie – это ПДн» в 152-ФЗ нет. Но по позиции Роскомнадзора и правоприменительной практике 2025–2026 годов cookies и IP-адрес в связке с другими данными могут признаваться персональными данными, потому что позволяют косвенно определить человека. Отсюда практика cookie-баннеров с равноправными вариантами «Принять» и «Отклонить».

Что грозит за сайт без политики конфиденциальности?

Отсутствие или непубликация политики обработки персональных данных – ч. 3 ст. 13.11 КоАП: для юрлиц 30–60 тыс. рублей, для должностных лиц 6–12 тыс. Обязанность издать политику и открыть к ней неограниченный доступ установлена ст. 18.1 152-ФЗ – для сайта это отдельная страница, доступная без регистрации. Обычно нарушение идёт в связке с другими составами, поэтому итоговая сумма выше.

Можно ли хранить данные клиентов в зарубежных сервисах?

По ст. 18 ч. 5 152-ФЗ запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ при сборе, в том числе через интернет, должны вестись в базах данных на территории России. Передача данных за рубеж – это трансграничная передача по ст. 12: с 1 марта 2023 года действует уведомительный порядок, до начала передачи оператор обязан уведомить Роскомнадзор.

Сколько стоит утечка базы клиентов в 2026 году?

По поправкам 420-ФЗ (в силе с 30.05.2025) первая утечка обойдётся юрлицу в 3–15 млн рублей в зависимости от числа пострадавших субъектов: 3–5 млн при 1–10 тыс., 5–10 млн при 10–100 тыс., 10–15 млн свыше 100 тыс. Утечка спецкатегорий – 10–15 млн, биометрии – 15–20 млн. Повторная утечка – оборотный штраф 1–3% выручки за предыдущий год: от 20–25 млн до 500 млн рублей.

ИП с сайтом-визиткой без форм – оператор персональных данных?

Если сайт не собирает никаких данных посетителей, обязанности оператора по нему не возникают. Но ситуацию меняет любая форма обратной связи, онлайн-чат, комментарии или сбор данных счётчиками аналитики – как только появляется обработка данных, по которым можно определить человека, владелец сайта становится оператором со всеми обязанностями: согласие, политика, уведомление Роскомнадзора.

Материалы по теме

Валентина Меланина

Нужна консультация?

Разберу ваш сайт и покажу точки роста

Если хотите понять, как этот термин применить к вашему проекту — начнём с аудита.