Обработка персональных данных: требования 152-ФЗ (2026) — ПдПро
Основы
1 мин чтения·

Обработка персональных данных: требования 152-ФЗ (2026)

Обработка персональных данных: требования 152-ФЗ (2026)
Обработка персональных данных: что это и требования 152-ФЗ

Обработка персональных данных начинается не с большой базы клиентов и не с CRM — она начинается с одной записанной в блокнот фамилии и номера телефона. Если в вашем бизнесе есть форма заявки, запись на приём, доставка по адресу или хотя бы один сотрудник в штате — вы уже обрабатываете персональные данные и попадаете под требования закона, независимо от размера компании.

Формально это 152-ФЗ «О персональных данных». Он не требует от малого бизнеса невозможного, но требует конкретного: законное основание для каждого сбора данных, документы, уведомление регулятора и защиту от утечки. Роскомнадзор проверяет часть этих требований без выезда — по открытым страницам сайта.

Дальше — по порядку: что закон считает персональными данными и обработкой, кто становится оператором, что требуется сделать, сколько стоит нарушение и как привести дела в порядок.


Что такое обработка персональных данных

Ст. 3 152-ФЗ даёт два связанных определения. Читайте обе нормы буквально, а не приблизительно.

Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. Это не только паспортные данные. Имя и телефон в заявке, адрес доставки, email в форме подписки, фото сотрудника на сайте компании, IP-адрес в связке с идентификатором посетителя — всё это персональные данные, если по ним можно определить конкретного человека.

Обработка персональных данных — любое действие или совокупность действий с этими данными, совершаемых с использованием средств автоматизации или без них. Закон прямо перечисляет: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.

Из этого перечня следует практический вывод: обработкой является уже сам факт хранения данных клиента в файле Excel или бумажном журнале записи. Автоматизация здесь не условие, а лишь один из двух равноправных способов — закон одинаково регулирует и CRM, и бумажную картотеку, если она организована так, что позволяет искать данные по заданному алгоритму.


Кто такой оператор и когда им становятся

Оператором персональных данных закон называет государственный орган, муниципальный орган, юридическое или физическое лицо, которое самостоятельно или совместно с другими организует и (или) осуществляет обработку персональных данных, а также определяет её цели, состав данных и действия с ними (ст. 3 п. 2 152-ФЗ).

Порога по числу клиентов, сотрудников или обороту в этом определении нет. Как только вы сами решаете, зачем собирать телефон клиента и что с ним делать дальше, — вы оператор, а не потенциальный оператор. ИП с одним сотрудником и сеть из десяти магазинов несут одну и ту же базовую обязанность: обрабатывать персональные данные по правилам 152-ФЗ. Подробный разбор статуса оператора, включая случаи, где формально можно не подавать уведомление в Роскомнадзор, — в статье Кто такой оператор персональных данных: определение и обязанности.


Что закон требует от бизнеса

Основание для каждой цели обработки

Обрабатывать данные без основания закон запрещает — ст. 6 ч. 1 152-ФЗ перечисляет двенадцать действующих законных оснований. Для бизнеса на практике работают в основном два: согласие субъекта (п. 1) и исполнение договора, стороной которого субъект является (п. 5) — например, оформление заказа не требует отдельного согласия, если данные нужны именно для его исполнения. Остальные основания — исполнение обязанности по закону, защита жизни и здоровья, законные интересы оператора и другие — применяются реже и точечнее.

Основание — только половина требования. Ст. 5 задаёт целевое ограничение: обработка допускается лишь для конкретных, заранее определённых целей (ч. 2), а хранить данные дольше, чем этого требуют цели, нельзя (ч. 7) — по достижении цели данные подлежат уничтожению или обезличиванию. Поэтому ч. 1 ст. 13.11 КоАП наказывает два разных нарушения: и обработку без основания, и обработку, несовместимую с целями сбора (в том числе хранение сверх нужного срока).

Согласие как отдельный документ

Если основание для обработки — согласие, оно должно быть конкретным, предметным, информированным, сознательным и однозначным (ст. 9 ч. 1). С 01.09.2025, после вступления в силу 156-ФЗ от 24.06.2025, согласие оформляется отдельно от иных документов, которые подписывает субъект, — его больше нельзя встраивать в договор или оферту. Когда законом требуется письменная форма согласия, оно должно включать девять элементов из ст. 9 ч. 4: данные субъекта, данные оператора, цель обработки, перечень данных, перечень действий с ними, срок действия согласия и порядок его отзыва, подпись. Подробный образец и разбор состава — в статье Согласие на обработку персональных данных: образец и требования.

Отдельное согласие на рекламную рассылку

Обработка данных для продвижения товаров, работ и услуг — реклама и рассылки — требует отдельного предварительного согласия субъекта (ст. 15 ч. 1), даже если сами контакты вы уже собрали на законном основании, например по договору. Наличие такого согласия доказывает оператор: если он не докажет, обработка считается идущей без согласия. По требованию субъекта обработку его данных для продвижения нужно немедленно прекратить (ст. 15 ч. 2).

Передача данных третьим лицам

Когда вы передаёте данные во внешний сервис — CRM, курьерскую службу, платёжный сервис, рассылки, — закон различает две ситуации (ст. 6). Если сервис обрабатывает данные строго по вашим целям и инструкциям, это поручение обработки: с ним нужен договор с обязательными условиями из ч. 3 (перечень данных и действий, цели, конфиденциальность, требования к защите по ст. 19). Ответственность перед субъектом за действия такого лица несёт оператор (ч. 5). Если же получатель сам определяет цели обработки (банк, платёжный агрегатор, оператор доставки), он самостоятельный оператор — поручение с ним не оформляют, а раскрывают его как получателя в политике.

Публичная политика

Ст. 18.1 ч. 2 обязывает оператора опубликовать документ, определяющий его политику в отношении обработки персональных данных, и отдельно — сведения о реализуемых требованиях к защите данных. Если сбор идёт через сайт, политика должна быть доступна на этом сайте без авторизации. Как составить документ по разделам и не собрать типичные ошибки — в статье Политика обработки персональных данных: как составить.

Уведомление Роскомнадзора

Ст. 22 ч. 1 обязывает оператора уведомить Роскомнадзор о намерении обрабатывать персональные данные до начала обработки, если он не подпадает под исключения ч. 2 — в их числе обработка исключительно без использования средств автоматизации (например, только на бумаге). Роскомнадзор вносит сведения в реестр операторов в течение 30 дней с даты уведомления (ч. 4); при изменении сведений оператор обязан сообщить об этом не позднее 15-го числа месяца, следующего за месяцем изменений (ч. 7).

Ответы на запросы субъектов

У субъекта есть права, которые оператор обязан обеспечивать: получить сведения об обработке его данных и доступ к ним (ст. 14), потребовать уточнения, блокирования или уничтожения неполных, устаревших, неточных или незаконно полученных данных (ст. 14 ч. 1, ст. 21). На запрос субъекта о доступе оператор отвечает в течение 10 рабочих дней с возможным продлением ещё на 5 рабочих дней при мотивированном уведомлении (ст. 14 ч. 3; тот же срок — на ответ по обращению, ст. 20). Этот срок нельзя путать с 30 днями на прекращение обработки и уничтожение данных при достижении цели или отзыве согласия (ст. 21 чч. 4–5).

Меры защиты данных

Ст. 19 обязывает оператора принимать правовые, организационные и технические меры против неправомерного доступа, утраты или искажения данных. Для информационных систем персональных данных действует ПП РФ № 1119: закон устанавливает 4 уровня защищённости (УЗ-1 — УЗ-4) в зависимости от категории данных и типа актуальных угроз, а от выбранного уровня зависит набор обязательных мер — от контроля доступа в помещение до назначения ответственного за безопасность. Контроль выполнения этих требований оператор организует не реже раза в 3 года.

Уведомление об утечке в сжатые сроки

Если произошла утечка — неправомерная или случайная передача данных, нарушившая права субъектов, — оператор обязан уведомить Роскомнадзор дважды (ст. 21 ч. 3.1): в течение 24 часов с момента выявления — о факте, предполагаемых причинах и принятых мерах, и в течение 72 часов — о результатах внутреннего расследования. Порядок и состав уведомлений установлен Приказом РКН № 187 от 14.11.2022. Уложиться в 24 часа без заранее готового регламента практически невозможно.

Локализация баз данных в России

С 01.07.2025, после вступления в силу 23-ФЗ от 28.02.2025, ст. 18 ч. 5 152-ФЗ запрещает при сборе персональных данных, в том числе через интернет, вести запись, систематизацию, хранение, уточнение и извлечение данных граждан России с использованием баз данных, расположенных за пределами страны. Исключение — узкий список оснований обработки (пп. 2, 3, 4 и 8 ч. 1 ст. 6): например, обработка во исполнение возложенной законом обязанности, в связи с судопроизводством или для профессиональной деятельности журналиста, научной, литературной и иной творческой деятельности (п. 8). К типовому сбору заявок и заказов эти исключения не относятся — их данные должны храниться в России.

Для персональных данных сотрудников к 152-ФЗ добавляется глава 14 Трудового кодекса РФ со своими правилами сбора, хранения и передачи; разбор кадрового блока — в статье Обработка персональных данных сотрудников.


Специальные категории и особые случаи

Не все персональные данные закон трактует одинаково — для нескольких категорий действуют более строгие правила.

Специальные категории (ст. 10). Данные о расовой, национальной принадлежности, политических взглядах, религиозных убеждениях, состоянии здоровья и интимной жизни закон обрабатывать запрещает — за исключением закрытого перечня случаев из ч. 2, крупнейший из которых на практике — письменное согласие субъекта (п. 1 ч. 2). Простого согласия по умолчанию (как для обычных данных) здесь недостаточно: форма обязана быть письменной.

Биометрические данные (ст. 11). Сведения о физиологических и биологических особенностях человека, которые оператор использует для установления его личности, — тоже требуют письменного согласия, кроме узкого перечня случаев (реадмиссия, правосудие, обязательная государственная регистрация и другие из ч. 2). Требовать биометрию как обязательное условие обслуживания оператор не вправе (ч. 3): отказ клиента дать отпечаток или фото не может быть основанием для отказа в услуге.

Несовершеннолетние и недееспособные субъекты. Общее правило ст. 9 ч. 6: если субъект недееспособен, согласие даёт законный представитель — родитель или опекун; на практике это касается и обработки данных детей.

Трансграничная передача (ст. 12). Прежде чем начать передавать данные на территорию другого государства, оператор обязан уведомить Роскомнадзор о своём намерении — отдельно от уведомления о начале обработки по ст. 22 (ч. 3). Роскомнадзор ведёт перечень стран с адекватной защитой прав субъектов (Приказ РКН № 128 от 05.08.2022 — 89 государств: 55 в Разделе I и 34 в Разделе II); передача в страну вне этого перечня требует дополнительной оценки и может быть впоследствии ограничена решением уполномоченного органа (ч. 7–13).


Сколько стоит нарушение

Штрафы за нарушение 152-ФЗ считаются по ст. 13.11 КоАП РФ в редакции 420-ФЗ от 30.11.2024 (действует с 30.05.2025). Ключевая ловушка здесь — статус ИП: по большинству составов он не приравнен к юрлицу. Примечание 1 к ст. 13.11 переводит ИП в категорию юрлица только по ч. 1.1 и чч. 8–18. По остальным составам, включая ч. 1 и ч. 2, действует общее правило ст. 2.4 КоАП: предприниматель без образования юрлица отвечает как должностное лицо, если кодексом прямо не установлено иное.

Нарушение Граждане Должностные лица ИП Юрлица
Обработка без основания / несовместимая с целями (ч. 1) 10–15 тыс. ₽ 50–100 тыс. ₽ как ДЛ: 50–100 тыс. ₽ 150–300 тыс. ₽
Обработка без письменного согласия / неполный состав согласия (ч. 2) 10–15 тыс. ₽ 100–300 тыс. ₽ как ДЛ: 100–300 тыс. ₽ 300–700 тыс. ₽
Нет публичной политики (ч. 3) 1,5–3 тыс. ₽ 6–12 тыс. ₽ 10–20 тыс. ₽ 30–60 тыс. ₽
Не предоставил субъекту сведения об обработке (ч. 4) 2–4 тыс. ₽ 8–12 тыс. ₽ 20–30 тыс. ₽ 40–80 тыс. ₽
Не выполнил требование субъекта уточнить / заблокировать / уничтожить данные (ч. 5) 2–4 тыс. ₽ 8–20 тыс. ₽ 20–40 тыс. ₽ 50–90 тыс. ₽
Повтор нарушения по ч. 5 (ч. 5.1) 20–30 тыс. ₽ 30–50 тыс. ₽ 50–100 тыс. ₽ 300–500 тыс. ₽
Хранение ПД граждан РФ за рубежом (ч. 8) 30–50 тыс. ₽ 100–200 тыс. ₽ как юрлицо 1–6 млн ₽
Неуведомление РКН о намерении обрабатывать ПД (ч. 10) 5–10 тыс. ₽ 30–50 тыс. ₽ как юрлицо 100–300 тыс. ₽
Неуведомление РКН об инциденте (ч. 11) 50–100 тыс. ₽ 400–800 тыс. ₽ как юрлицо 1–3 млн ₽
Утечка 1–10 тыс. субъектов (ч. 12) 100–200 тыс. ₽ 200–400 тыс. ₽ как юрлицо 3–5 млн ₽
Утечка 10–100 тыс. субъектов (ч. 13) 200–300 тыс. ₽ 300–500 тыс. ₽ как юрлицо 5–10 млн ₽
Утечка свыше 100 тыс. субъектов (ч. 14) 300–400 тыс. ₽ 400–600 тыс. ₽ как юрлицо 10–15 млн ₽
Повторная утечка (ч. 15) 400–600 тыс. ₽ 800 тыс. – 1,2 млн ₽ как юрлицо 1–3% годовой выручки (от 20 до 500 млн ₽)
Утечка спецкатегорий ПД (ч. 16) 300–400 тыс. ₽ 1 – 1,3 млн ₽ как юрлицо 10–15 млн ₽
Утечка биометрии, кроме случаев ст. 13.11.3 (ч. 17) 400–500 тыс. ₽ 1,3 – 1,5 млн ₽ как юрлицо 15–20 млн ₽

По утечкам и другим составам чч. 10–18 «должностное лицо» в КоАП — это должностное лицо государственного, муниципального органа или некоммерческой организации (примечание 2 к ст. 13.11); руководитель обычной коммерческой компании в этих составах отдельно как должностное лицо не штрафуется — отвечает юрлицо.

Отдельно от общей статьи стоит ст. 13.11.3 КоАП: она применяется только к банкам, МФЦ и аккредитованным организациям, работающим с Единой биометрической системой (штрафы для юрлиц — от 500 тыс. до 2 млн ₽ в зависимости от части статьи). К обычному бизнесу, который просто хранит фото или отпечаток для СКУД, эта статья не относится — утечка такой биометрии квалифицируется по ч. 17 ст. 13.11 из таблицы выше.

Ещё один штраф, о котором забывают за пределами ст. 13.11, — ч. 4.1 ст. 14.3 КоАП за рекламную рассылку по сетям электросвязи (SMS, email) без согласия адресата: для юрлиц — 300 000 – 1 000 000 ₽, для граждан — 10–20 тыс. ₽, для должностных лиц — 20–100 тыс. ₽. Эта норма из закона о рекламе часто оказывается крупнее профильного штрафа по ст. 13.11 за те же контакты без основания.

Штраф — не единственный риск. За незаконный оборот персональных данных, полученных неправомерным путём, с 11.12.2024 действует уголовная статья 272.1 УК РФ (введена 421-ФЗ): наказание доходит до лишения свободы на срок до 8 лет со штрафом до 2 млн ₽ по ч. 4 — за состав, сопряжённый с трансграничной передачей таких данных.

Скидка 50% на оплату штрафа в льготный срок (ст. 32.2 КоАП), которой пользуется большинство составов КоАП, к ст. 13.11 не применяется — 420-ФЗ включил статью в перечень исключений. Полный разбор всех частей ст. 13.11 с примерами — в статье Штрафы за нарушение 152-ФЗ в 2026 году.


Как привести обработку ПД в соответствие: пошагово

Шаг 1. Проведите инвентаризацию. Выпишите, какие данные вы собираете (клиенты, сотрудники, посетители сайта), где они хранятся и на каком основании обрабатываются каждой целью — договор, согласие, закон.

Шаг 2. Закройте основания и согласия. Для данных, которые собираются не в рамках исполнения договора, оформите согласие отдельным документом — не частью оферты или анкеты, как того требует 156-ФЗ.

Шаг 3. Разработайте и опубликуйте политику. Документ должен описывать цели, категории данных, сроки хранения и порядок уничтожения, а также содержать сведения о реализуемых мерах защиты. На сайте — открытая ссылка без входа в аккаунт.

Шаг 4. Подайте уведомление в Роскомнадзор, если вы не подпадаете под исключение для обработки исключительно на бумаге.

Шаг 5. Внедрите меры защиты под свой уровень защищённости, назначьте ответственного за организацию обработки, если вы юрлицо, и заранее подготовьте регламент реагирования на утечку — уложиться в 24 часа на уведомление РКН без него не выйдет.

Шаг 6. Проверьте локализацию и трансграничку. Данные клиентов из России на зарубежном хостинге и иностранные сервисы аналитики или рассылок решайте в первую очередь: штраф здесь один из самых крупных.

Шаг 7. Соберите весь пакет документов. Политика и согласие — это два документа из полного комплекта; список остальных обязательных — в статье Перечень документов по 152-ФЗ: полный список для бизнеса.

Собрать весь комплект под свой бизнес можно в конструкторе ПдПро за 10 минут: 2 990 ₽ на 6 месяцев или 4 990 ₽ на 2 года — против штрафа в 150 000 – 300 000 ₽ за обработку без основания или 30 000 – 60 000 ₽ за отсутствие одной только политики. Собрать документы по 152-ФЗ →


Частые вопросы

Нужно ли ИП без сотрудников соблюдать 152-ФЗ? Да. Статус оператора определяется функцией — тем, что вы организуете обработку и определяете её цели (ст. 3 п. 2), а не наличием сотрудников или оборотом. Из общего пакета обязанностей у ИП есть один явный вычет: назначение ответственного за организацию обработки (ст. 22.1 ч. 1) требуется только от операторов — юридических лиц.

Обязательно ли уведомлять Роскомнадзор, если данные хранятся только на бумаге? Нет. Ст. 22 ч. 2 п. 8 освобождает от уведомления оператора, который обрабатывает персональные данные исключительно без использования средств автоматизации.

С чего начать, если сейчас не готово вообще ничего? С двух вещей, которые Роскомнадзор видит без выезда: публичная политика на сайте и корректно оформленные согласия. Дальше — уведомление в реестр операторов и остальной пакет документов.

Сколько стоит привести обработку персональных данных в порядок? Разовая подготовка пакета у юриста по открытым прайсам юрфирм обходится обычно в 15 000 – 50 000 ₽ и занимает 3–14 рабочих дней. Конструктор документов формирует тот же комплект за 10 минут и 2 990 – 4 990 ₽ — дешевле одного штрафа по минимальной ставке ч. 1 ст. 13.11.


Обработка персональных данных для малого бизнеса — это не про юридические тонкости ради тонкостей, а про конкретный список: основание для сбора, согласие отдельным документом, опубликованная политика, уведомление в реестр и защита от утечки. Каждый пропущенный пункт — конкретная строка в таблице штрафов ст. 13.11 КоАП. Привести дела в порядок можно самостоятельно за один рабочий день с конструктором: Собрать документы по 152-ФЗ →

Нужны документы по 152-ФЗ?

Проверьте свой бизнес бесплатно — узнайте какие документы нужны

Мы используем cookie для работы сервиса и аналитики. Подробнее