Почти любая компания и любой ИП, у которых есть сотрудники, клиенты или форма заявки на сайте, считаются оператором персональных данных. Оператор должен подать уведомление в Роскомнадзор, опубликовать политику обработки, собирать согласия отдельным документом и хранить базы данных россиян на серверах в России. С 30 мая 2025 года штрафы по ст. 13.11 КоАП РФ выросли в разы, За утечку данных компания теперь платит до 20 млн ₽, а за повторную утечку — оборотный штраф до 500 млн ₽.
Кратко
- Оператор до начала обработки подаёт уведомление в Роскомнадзор (ч. 1 ст. 22 Федерального закона № 152-ФЗ); за неподачу — штраф для компании от 100 000 до 300 000 ₽ (ч. 10 ст. 13.11 КоАП РФ).
- Политику обработки персональных данных нужно утвердить и опубликовать на сайте (ч. 2 ст. 18.1 Закона № 152-ФЗ).
- С 1 сентября 2025 года согласие на обработку оформляют отдельно от других документов (ч. 1 ст. 9 Закона № 152-ФЗ).
- Об утечке нужно сообщить в Роскомнадзор за 24 часа, результаты расследования — за 72 часа (ч. 3.1 ст. 21 Закона № 152-ФЗ).
- Штраф за утечку для компании — от 3 до 20 млн ₽, за повторную — от 1 до 3% выручки, но не меньше 20–25 млн и не больше 500 млн ₽ (ч. 12–18 ст. 13.11 КоАП РФ).
- За незаконное использование и передачу персональных данных есть уголовная ответственность (ст. 272.1 УК РФ).
Содержание
- Кто считается оператором персональных данных
- Чек-лист обязанностей оператора
- Согласие на обработку: что изменилось с 1 сентября 2025 года
- Локализация и передача данных за границу
- Штрафы по ст. 13.11 КоАП РФ в 2026 году
- Уголовная ответственность: ст. 272.1 УК РФ
- Когда нужен юрист
- Частые вопросы
Кто считается оператором персональных данных
Персональные данные — любая информация, которая прямо или косвенно относится к конкретному человеку: ФИО, телефон, электронная почта, адрес, паспортные данные, фото (п. 1 ст. 3 Закона № 152-ФЗ). Оператор — тот, кто сам или вместе с другими организует обработку этих данных и определяет её цели (п. 2 ст. 3 Закона).
На практике оператором становится почти каждый бизнес:
- ООО или ИП с хотя бы одним сотрудником — через кадровые документы;
- интернет-магазин, который принимает заказы с именем, телефоном и адресом доставки;
- сайт с формой обратной связи, записью на приём или подпиской на рассылку;
- салон, клиника, фитнес-клуб с клиентской базой в CRM;
- компания, которая ведёт пропускной режим или видеонаблюдение с распознаванием лиц.
Размер бизнеса не имеет значения. Обязанности одинаковы для крупной компании и для ИП без наёмных работников, если тот собирает контакты клиентов. Если вы только открываете дело, начните с чек-листа ниже сразу после того, как зарегистрируете ООО.
Чек-лист обязанностей оператора
| Что сделать | Норма | Штраф для компании, если не сделать |
|---|---|---|
| Подать уведомление об обработке в Роскомнадзор | ст. 22 Закона № 152-ФЗ | 100 000–300 000 ₽ (ч. 10 ст. 13.11 КоАП РФ) |
| Утвердить и опубликовать политику обработки | ч. 1, 2 ст. 18.1 | 30 000–60 000 ₽ (ч. 3 ст. 13.11 КоАП РФ) |
| Получать согласия в нужной форме | ст. 9 | 300 000–700 000 ₽ (ч. 2 ст. 13.11 КоАП РФ) |
| Хранить базы данных граждан РФ в России | ч. 5 ст. 18 | 1–6 млн ₽, повторно — 6–18 млн ₽ (ч. 8, 9 ст. 13.11 КоАП РФ) |
| Назначить ответственного за обработку, издать локальные акты | ст. 18.1, 22.1 | Проверяет Роскомнадзор, выдаёт предписание |
| Сообщать об утечках в срок: 24 часа на первое уведомление, 72 часа на результаты расследования | ч. 3.1 ст. 21 | 1–3 млн ₽ (ч. 11 ст. 13.11 КоАП РФ) |
Уведомление в Роскомнадзор
Уведомление подают до начала обработки (ч. 1 ст. 22 Закона № 152-ФЗ). С 1 сентября 2022 года исключений почти не осталось: даже обработка данных только своих работников требует уведомления. Форма есть на портале Роскомнадзора, подать её можно на бумаге или в форме электронного документа (ч. 3 ст. 22 Закона).
Если сведения в уведомлении изменились (новые цели, категории данных, место хранения), оператор сообщает об этом не позднее 15-го числа месяца, следующего за месяцем изменений (ч. 7 ст. 22 Закона). О прекращении обработки — в течение 10 рабочих дней.
Политика обработки
Политика — документ, где вы описываете, какие данные собираете, зачем, как долго храните и как их защищаете. Если данные собираются через сайт, политику публикуют на этом сайте, с неограниченным доступом (ч. 2 ст. 18.1 Закона). Шаблон, скачанный из интернета и не совпадающий с реальными процессами, при проверке не спасёт.
Ответственный и локальные акты
Компания назначает ответственного за организацию обработки персональных данных (ст. 22.1 Закона), утверждает положение об обработке, перечень допущенных сотрудников, порядок уничтожения данных. Работников, у которых есть доступ к данным, знакомят с этими документами под подпись.
Согласие на обработку: что изменилось с 1 сентября 2025 года
Согласие нужно не всегда. Работодатель обрабатывает данные работника для исполнения трудового договора, продавец — данные покупателя для исполнения договора (п. 2, 5 ч. 1 ст. 6 Закона № 152-ФЗ). Согласие требуется, например, для рекламных рассылок, передачи данных третьим лицам, публикации фото сотрудника на сайте.
С 1 сентября 2025 года согласие оформляется отдельно от иных документов (ч. 1 ст. 9 Закона). Галочка «Согласен с условиями оферты и политикой» больше не подходит, если за ней спрятано согласие на обработку. Нужен отдельный документ или отдельный чекбокс со своим текстом.
Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Для специальных категорий (здоровье, убеждения) и биометрии нужна письменная форма (ст. 10, 11 Закона).
Отдельное согласие на распространение нужно, если вы публикуете данные для неограниченного круга лиц, например фото и должность сотрудника на странице «Команда» (ст. 10.1 Закона). Подробнее о кадровых обязанностях — в статье изменения в Трудовом кодексе в 2026 году.
Локализация и передача данных за границу
При сборе персональных данных граждан России, в том числе через интернет, оператор обеспечивает их запись, хранение и обновление в базах данных на территории России (ч. 5 ст. 18 Закона № 152-ФЗ). С 1 июля 2025 года закон прямо запрещает записывать, систематизировать, накапливать, хранить, уточнять и извлекать такие данные с использованием баз данных за рубежом (Федеральный закон от 28.02.2025 № 23-ФЗ).
Что это значит на практике:
- CRM, сервис рассылок, конструктор форм и облачное хранилище должны хранить данные на российских серверах;
- иностранные сервисы веб-аналитики и форм, которые сразу пишут данные за границу, создают риск нарушения;
- перед трансграничной передачей нужно отдельно уведомить Роскомнадзор (ст. 12 Закона).
Штраф за нарушение локализации для компании — от 1 до 6 млн ₽, за повторное — от 6 до 18 млн ₽ (ч. 8, 9 ст. 13.11 КоАП РФ).
Штрафы по ст. 13.11 КоАП РФ в 2026 году
Закон от 30.11.2024 № 420-ФЗ переписал ст. 13.11 КоАП РФ. Новые штрафы действуют с 30 мая 2025 года.
| Нарушение | Должностное лицо | Юридическое лицо |
|---|---|---|
| Обработка без законных оснований (ч. 1) | 50 000–100 000 ₽ | 150 000–300 000 ₽ |
| Обработка без согласия или с согласием с нарушениями (ч. 2) | 100 000–300 000 ₽ | 300 000–700 000 ₽ |
| Нет уведомления в Роскомнадзор (ч. 10) | 30 000–50 000 ₽ | 100 000–300 000 ₽ |
| Не сообщили об утечке (ч. 11) | 400 000–800 000 ₽ | 1–3 млн ₽ |
| Утечка данных 1–10 тыс. человек (ч. 12) | 200 000–400 000 ₽ | 3–5 млн ₽ |
| Утечка данных 10–100 тыс. человек (ч. 13) | 300 000–500 000 ₽ | 5–10 млн ₽ |
| Утечка данных более 100 тыс. человек (ч. 14) | 400 000–600 000 ₽ | 10–15 млн ₽ |
| Повторная утечка по ч. 12–14 (ч. 15) | 800 000–1,2 млн ₽ | 1–3% выручки, от 20 до 500 млн ₽ |
| Утечка специальных категорий данных (ч. 16) | 1–1,3 млн ₽ | 10–15 млн ₽ |
| Утечка биометрии (ч. 17) | 1,3–1,5 млн ₽ | 15–20 млн ₽ |
| Повторная утечка по ч. 16–17 (ч. 18) | 1,5–2 млн ₽ | 1–3% выручки, от 25 до 500 млн ₽ |
ИП за нарушения по ч. 1.1 и ч. 8–18 ст. 13.11 КоАП РФ отвечают как юридические лица (примечание 1 к статье). По ч. 3–6 для ИП установлены отдельные, более мягкие штрафы.
Оборотный штраф по ч. 15 и 18 могут снизить (ст. 4.1 КоАП РФ). Для этого компания должна подтвердить, что три предыдущих года тратила на информационную безопасность не меньше 0,1% выручки в год и за предыдущий год соблюдала требования к защите персональных данных. Тогда штраф составит 0,1 от минимального размера, но не меньше 15 млн и не больше 50 млн ₽.
Пример (условные цифры). У интернет-магазина с выручкой 2 млрд ₽ утекли контакты 15 000 покупателей. Первая утечка — штраф от 5 до 10 млн ₽ по ч. 13 ст. 13.11 КоАП РФ. Повторная — 1–3% выручки по ч. 15, то есть от 20 до 60 млн ₽.
Уголовная ответственность: ст. 272.1 УК РФ
С 11 декабря 2024 года в УК РФ есть ст. 272.1: незаконные использование, передача, сбор и хранение компьютерной информации с персональными данными, полученной путём неправомерного доступа или иным незаконным путём. Отвечают физические лица: сотрудник, который выгрузил клиентскую базу, покупатель базы, администратор «слива». Компания как юрлицо уголовной ответственности не несёт, но за ту же утечку получает административный штраф.
| Часть ст. 272.1 УК РФ | Что квалифицирует | Максимальное наказание |
|---|---|---|
| ч. 1 | Базовый состав | Штраф до 300 000 ₽ или лишение свободы до 4 лет |
| ч. 2 | Данные несовершеннолетних, специальные категории, биометрия | Лишение свободы до 5 лет |
| ч. 3 | Корысть, крупный ущерб, группа по сговору, служебное положение | Лишение свободы до 6 лет |
| ч. 4 | Трансграничная передача | Лишение свободы до 8 лет |
| ч. 5 | Тяжкие последствия, организованная группа | Лишение свободы до 10 лет |
| ч. 6 | Создание ресурса для хранения и распространения таких данных | Лишение свободы до 5 лет |
Для работодателя отсюда практический вывод: ограничивайте доступ к базам, логируйте выгрузки и включите в трудовые договоры и NDA условия о конфиденциальности. О том, как расстаться с сотрудником, который нарушил режим, — в статье как законно уволить сотрудника.
Когда нужен юрист
Базовый комплект — уведомление, политика, форма согласия — небольшой компании часто удаётся подготовить самостоятельно. Юрист нужен, если вы передаёте данные подрядчикам или за границу, работаете с медицинскими или биометрическими данными, получили запрос или предписание Роскомнадзора, столкнулись с утечкой. В последнем случае счёт идёт на часы: 24 часа на первое уведомление.
Мы проверим ваши процессы, подготовим политику, согласия, договоры поручения обработки и уведомление в Роскомнадзор. Подробнее о подготовке документов → Первичная оценка ситуации — бесплатно.
Частые вопросы
Нужно ли уведомлять Роскомнадзор, если у меня только сотрудники?
По общему правилу да. После изменений 2022 года исключения в ч. 2 ст. 22 Закона № 152-ФЗ стали очень узкими, обработка кадровых данных под них не подпадает.
Можно ли совместить согласие на обработку с договором или офертой?
С 1 сентября 2025 года нельзя: согласие оформляется отдельно от иных документов (ч. 1 ст. 9 Закона № 152-ФЗ).
Отвечает ли ИП так же, как компания?
За отсутствие уведомления, нарушение локализации и утечки — да: по ч. 1.1 и ч. 8–18 ст. 13.11 КоАП РФ ИП отвечают как юридические лица. За отсутствие политики на сайте штраф для ИП ниже: от 10 000 до 20 000 ₽ (ч. 3 ст. 13.11 КоАП РФ).
Кто платит штраф при утечке, если базу взломали хакеры?
Штраф по ч. 12–16 ст. 13.11 КоАП РФ платит оператор, который не обеспечил защиту данных. Хакеры отвечают по уголовному закону.
Можно ли пользоваться иностранными сервисами рассылок и форм?
Если они первыми записывают и хранят данные россиян за рубежом, это нарушение ч. 5 ст. 18 Закона № 152-ФЗ. Безопаснее выбрать сервисы с серверами в России.
Правовая база
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 3, 6, 9, 10.1, 12, 18, 18.1, 21, 22, 22.1
- Кодекс РФ об административных правонарушениях, ст. 4.1, 13.11
- Уголовный кодекс РФ, ст. 272.1
- Федеральный закон от 30.11.2024 № 420-ФЗ
- Федеральный закон от 30.11.2024 № 421-ФЗ
- Федеральный закон от 28.02.2025 № 23-ФЗ (локализация)
- Федеральный закон от 24.06.2025 № 156-ФЗ (отдельное согласие)
Статья носит информационный характер и актуальна на дату обновления. Для решения вашей ситуации обратитесь к юристу.
Комментарии
Пока нет комментариев — будьте первым!