Содержание
152-ФЗ «О персональных данных» (далее — ПДн) действует с 2006 года, но цена его нарушения выросла резко. С 30.05.2025 применяются новые размеры штрафов по ч. 1 ст. 13.11 КоАП РФ — базовая ставка для юрлица теперь 150 000–300 000 ₽ вместо прежних 60 000–100 000 ₽ (а при повторном нарушении — уже 300 000–500 000 ₽), а поправки внёс 420-ФЗ от 30.11.2024. Закон касается не только крупных операторов ПДн, а любого бизнеса — ИП или ООО, которое хранит телефон и email клиента в CRM, собирает заявки через форму на сайте или ведёт кадровый учёт сотрудников. Разбираем, кто по 152-ФЗ считается оператором персональных данных, когда нужно согласие, как подать уведомление в Роскомнадзор, что делать при утечке и какая ответственность грозит бизнесу и лично руководителю.
Оператор персональных данных по 152-ФЗ: при чём тут малый бизнес
Оператором персональных данных закон называет любое лицо, которое собирает, хранит, использует или передаёт сведения, позволяющие определить конкретного человека: ФИО, телефон, email, адрес, а иногда и куки-идентификаторы, если по ним можно связать посетителя сайта с конкретным профилем. Основание для обработки задаёт ст. 6 152-ФЗ — либо согласие субъекта, либо закрытый перечень оснований без согласия: исполнение договора, стороной которого выступает сам субъект, трудовые отношения, обязательная статистика.
Под это определение подпадает интернет-магазин с формой заказа, стоматология с базой пациентов, парикмахерская с записью через мессенджер и бухгалтерская фирма с личными делами сотрудников. Специального льготного режима для микробизнеса в действующей редакции закона нет: обязанности оператора возникают вне зависимости от оборота и числа сотрудников, включая ИП без наёмного персонала — разница между статусами разобрана в статье «Когда самозанятому переходить на ИП».
Минимальный набор обязанностей одинаков для любого масштаба: назначить ответственного за организацию обработки (ст. 19 152-ФЗ), получать согласие или опираться на законное основание без него, опубликовать политику обработки на сайте, если он собирает информацию через формы, уведомить Роскомнадзор до начала обработки и попасть в реестр операторов. Дальше — по каждому пункту отдельно.
Согласие на обработку персональных данных: когда обязательно, а когда можно без него
Статья 9 152-ФЗ требует, чтобы согласие было конкретным, информированным и осознанным: субъект понимает, зачем собирают эти сведения, кто их получит и как долго будут хранить. Для отдельных случаев нужно отдельное письменное согласие — специальные категории данных (здоровье, религиозные убеждения, судимость), биометрия, трансграничная передача в страну без адекватной защиты.
Без согласия обработка возможна по закрытому перечню оснований ст. 6: исполнение договора с самим субъектом (например, доставка заказа по адресу, который указал покупатель), трудовые отношения с работником, обязанности по другим законам, обезличенная статистика. Если бизнес собирает email и телефон только для оформления заказа или отправки чека — отдельное согласие не требуется, основание закрывает сам факт договора. А вот email-рассылку с акциями или передачу базы партнёру уже нужно обосновывать отдельным согласием, потому что цель выходит за рамки исполнения конкретной сделки.
Для трансграничной передачи данных действует двухступенчатый режим по ст. 12 152-ФЗ: в страны из перечня Роскомнадзора, которые обеспечивают адекватную защиту, — уведомительный порядок, в остальные — только с письменного согласия субъекта либо по узкому перечню оснований ч. 4 той же статьи. Для CRM и облачных сервисов с зарубежными серверами этот пункт проверяют в первую очередь.
Практический ориентир для сайта и CRM: любая форма, где посетитель оставляет email или телефон, должна нести чекбокс согласия и ссылку на политику обработки. Этот же принцип действует при переходе на электронный документооборот с сотрудниками — при подключении оператора ЭДО сведения передаются третьей стороне, и согласие сотрудника нужно оформить отдельно; переходный период для малого бизнеса разобран в материале «140-ФЗ: переход на ЭПД с 01.09.2026».
Уведомление Роскомнадзора и реестр операторов персональных данных
Статья 22 152-ФЗ обязывает оператора уведомить Роскомнадзор до начала обработки персональных данных — не после первой жалобы или проверки, а заранее. Ведомство вносит сведения в реестр операторов в течение 30 дней, после чего реестр становится общедоступным — кроме описания технических мер защиты. Проверить, стоит ли компания в реестре, можно на pd.rkn.gov.ru.
Исключения из уведомления узкие и почти не касаются обычного МСБ: обработка в государственных информационных системах для целей безопасности, обработка без средств автоматизации (то есть только на бумаге, без единой базы) и обработка для транспортной безопасности. До 2022 года в списке исключений были и кадровые сведения — работодатель мог не уведомлять РКН об обработке ПДн сотрудников по трудовому договору. Эту льготу отменил Федеральный закон № 266-ФЗ с 01.09.2022, поэтому сегодня подавать уведомление обязаны и компании, которые обрабатывают только сведения о штате, без единого клиента в базе.
Уведомление подают через личный кабинет на pd.rkn.gov.ru: указывают цель обработки, категории данных, правовое основание, сроки хранения и меры защиты. Проверка формальная, но за неуведомление или запоздалое уведомление предусмотрен отдельный штраф — до 50 000 ₽ для должностных лиц и до 300 000 ₽ для юрлица (подробнее — в разделе про штрафы ниже).
Отдельно разбираться, что именно вписать в уведомление и какой штраф грозит за конкретное нарушение, время есть не у каждого предпринимателя — быстрее прикинуть возможную сумму заранее, чем выяснять её на проверке.
Введите сумму расчёта и тип нарушения — получите диапазон штрафа по актуальной редакции КоАП РФ.
Политика обработки персональных данных на сайте: обязательный документ
Часть 2 ст. 18.1 152-ФЗ обязывает оператора, который собирает ПДн через интернет, опубликовать в сети документ о политике обработки и сведения о реализованных мерах защиты, обеспечив к ним неограниченный доступ. Требование не содержит исключения по размеру бизнеса — оно действует и для ИП с одностраничным сайтом, если на нём стоит форма обратной связи или виджет CRM.
Политика обычно живёт на отдельной странице сайта и должна отвечать на вопросы: кто оператор, какие сведения собирает, с какой целью, на каком основании, кому передаёт (например, оператору фискальных данных при электронном чеке или оператору ЭДО при кадровом документообороте), как долго хранит и как субъект может отозвать согласие. Ссылку на эту страницу размещают рядом с каждой формой, где человек оставляет контакты — иначе форма технически собирает информацию без выполнения условия «неограниченного доступа» к политике.
Отдельно проверьте формы на кассе и в интернет-магазине: чек ККТ с email или телефоном покупателя тоже содержит персональные данные, а оператор фискальных данных сам выступает отдельным оператором ПДн — но обязанность продавца получить согласие на сбор контакта для чека остаётся, если это не покрыто основанием «исполнение договора».
Требование опубликовать политику обработки ПДн действует для любого сайта с формой сбора данных — независимо от оборота компании и числа сотрудников. Ссылку на политику размещайте рядом с каждой формой, где посетитель оставляет email или телефон.
Штрафы по 420-ФЗ с 30.05.2025: что изменилось по ст. 13.11 КоАП
420-ФЗ от 30.11.2024 резко поднял штрафы по ст. 13.11 КоАП РФ и ввёл шкалу санкций по масштабу утечки. Новые размеры заработали не сразу с момента принятия закона, а с 30.05.2025 — до этой даты действовали прежние, кратно меньшие суммы.
Базовый состав (ч. 1 ст. 13.11 КоАП РФ) — нарушение условий обработки персональных данных без утечки, например обработка без согласия или без законного основания — при первом нарушении теперь стоит 10 000–15 000 ₽ для граждан (было 2 000–6 000 ₽), 50 000–100 000 ₽ для должностных лиц и ИП и 150 000–300 000 ₽ для юрлица (было 60 000–100 000 ₽). При повторном нарушении того же состава (ч. 1.1 ст. 13.11 КоАП РФ) суммы для юрлица растут до 300 000–500 000 ₽. Это тот сценарий, с которым малый бизнес реально сталкивается на плановой или внеплановой проверке РКН без реального инцидента.
Отдельная, более тяжёлая шкала действует при утечке — неправомерном доступе или передаче базы данных третьим лицам. Размер штрафа растёт вместе с числом пострадавших субъектов и типом данных:
| Ситуация | Норма | Ориентир для граждан/ИП | Ориентир для юрлица |
|---|---|---|---|
| Нарушение условий обработки без утечки, первое нарушение | ч. 1 ст. 13.11 КоАП, ред. с 30.05.2025 | 10 000–15 000 ₽ (граждане) / 50 000–100 000 ₽ (ИП, должн. лица) | 150 000–300 000 ₽ |
| Нарушение условий обработки без утечки, повторное нарушение | ч. 1.1 ст. 13.11 КоАП | 15 000–30 000 ₽ / 100 000–200 000 ₽ | 300 000–500 000 ₽ |
| Неуведомление РКН о начале обработки или об утечке | ст. 13.11 КоАП | — | до 50 000 ₽ (должн. лица) / до 300 000 ₽ |
| Утечка до 10 тыс. субъектов | ст. 13.11 КоАП | до 200 000 ₽ | до 5 млн ₽ |
| Утечка 10–100 тыс. субъектов | ст. 13.11 КоАП | до 300 000 ₽ | до 10 млн ₽ |
| Утечка свыше 100 тыс. субъектов | ст. 13.11 КоАП | до 400 000 ₽ | до 15 млн ₽ |
| Утечка спецкатегорий (здоровье, убеждения) или биометрии | ст. 13.11 КоАП | — | до 20 млн ₽ |
| Повторная утечка — оборотный штраф | ст. 13.11 КоАП | — | 1–3% годовой выручки, ориентировочно от 25 млн до 500 млн ₽ |
Строки таблицы с утечкой по числу субъектов и оборотным штрафом показывают порядок величины по вторичным источникам (Гарант, Клерк) — точную привязку к конкретным частям ст. 13.11 КоАП стоит свериться напрямую перед принятием решения по вашей ситуации, практика по новым суммам только формируется, закон вступил в силу немногим больше года назад. Для типичного малого бизнеса без утечки данных реальный риск при первом нарушении — это 150 000–300 000 ₽ (юрлицо) из верхней строки таблицы, а не десятки миллионов из строк про утечки. Подробный разбор шкалы штрафов именно за утечку — в статье «Персональные данные: штрафы до 500 млн рублей»; здесь же — что оператору нужно сделать заранее, чтобы до этой шкалы не дойти.
Базовый штраф за нарушение условий обработки персональных данных с 30.05.2025 — 10 000–15 000 ₽ для граждан, 50 000–100 000 ₽ для ИП и должностных лиц, 150 000–300 000 ₽ для юрлица при первом нарушении (ч. 1 ст. 13.11 КоАП РФ); при повторном — уже 300 000–500 000 ₽ для юрлица (ч. 1.1). За неуведомление РКН — до 50 000 ₽ для должностного лица и до 300 000 ₽ для юрлица.
Приведённая редакция ст. 13.11 КоАП РФ (после 420-ФЗ от 30.11.2024) действует с 30.05.2025. Штраф юрлицо платит с расчётного счёта, а образовавшуюся задолженность инспекция списывает по общим правилам взыскания — механизм формирования сальдо разобран в статье «ЕНС и ЕНП: как работает единый налоговый счёт».
Утечка персональных данных: уведомление за 24 и 72 часа
Если произошёл неправомерный доступ к базе или её утечка, у оператора есть сжатый срок на реакцию. По ч. 3.1 ст. 21 152-ФЗ оператор направляет в Роскомнадзор предварительное уведомление в течение 24 часов с момента обнаружения инцидента, а затем — в течение 72 часов — дополнительное уведомление с результатами внутреннего расследования: что произошло, сколько субъектов затронуто, какие меры приняты. С 01.09.2022 параллельно с РКН нужно уведомить и ГосСОПКА (систему ФСБ по реагированию на компьютерные инциденты).
24 часа — короткий срок, и его отсчёт начинается не с момента подачи официальной жалобы, а с момента, когда компания сама обнаружила инцидент: заметила аномальный трафик, получила сообщение от клиента о фишинговых письмах с его данными или обнаружила слитую базу в открытом доступе. Дальше расследование можно продолжать и после первого уведомления — на это и даны следующие 72 часа.
При подозрении на утечку зафиксируйте время обнаружения, отключите доступ к скомпрометированному ресурсу, подготовьте предварительное уведомление в РКН в течение 24 часов и параллельно сообщите в ГосСОПКА. В течение следующих 72 часов направьте дополнительное уведомление с итогами внутреннего расследования.
Уголовная ответственность за оборот баз данных: 421-ФЗ и ст. 272.1 УК РФ
Вместе с 420-ФЗ в тот же день, 30.11.2024, приняли 421-ФЗ, который ввёл в Уголовный кодекс новую статью — 272.1 УК РФ. Она действует с 11.12.2024 и касается незаконного использования, передачи, сбора и хранения компьютерной информации, содержащей ПДн, а также создания и обеспечения работы ресурсов для их незаконного распространения — включая сервисы и телеграм-боты для платного «пробива» людей по базам.
По базовому составу статьи грозит штраф до 300 000 ₽ либо доход осуждённого за период до одного года, либо принудительные работы на срок до 4 лет, либо лишение свободы на срок до 4 лет — квалифицированные составы (например, с использованием служебного положения или в отношении большого числа субъектов) строже. Юридическое лицо как таковое к уголовной ответственности не привлекают: отвечает конкретный человек — руководитель, сотрудник с доступом к базе, администратор CRM, который передал базу на сторону.
Для бизнеса это означает практический вывод: разграничение доступа к базе клиентов и сотрудников — не формальность, а прямая защита конкретных людей в компании от уголовного риска. Если менеджер по продажам продаёт базу контактов конкуренту или бывший сотрудник выгружает клиентскую базу перед увольнением, теперь это может закончиться не только гражданским иском, но и уголовным делом по ст. 272.1 УК РФ против конкретного человека.
Чек-лист для сайта, CRM и отдела кадров малого бизнеса
Проверьте, закрыты ли базовые требования 152-ФЗ, до того как проверку организует Роскомнадзор:
- На сайте опубликована страница с политикой обработки персональных данных, а ссылка на неё стоит рядом с каждой формой сбора контактов.
- Формы заказа, обратной связи и подписки на рассылку содержат чекбокс согласия, отдельный от согласия на оферту.
- Компания подала уведомление в Роскомнадзор о начале обработки персональных данных и стоит в реестре операторов — это касается и обработки только кадровых данных, без клиентской базы.
- Назначен ответственный за организацию обработки персональных данных внутри компании — приказом, а не устно.
- Доступ к CRM и базе клиентов ограничен по ролям: менеджер видит своих клиентов, экспорт базы целиком доступен ограниченному кругу сотрудников.
- В договорах с операторами ЭДО, CRM-сервисами и подрядчиками на аутсорсе прописано, что они обрабатывают ПДн как третья сторона, и это отражено в согласии субъекта.
- В компании есть понятный порядок действий при подозрении на утечку: кто фиксирует инцидент, кто готовит уведомление в РКН в течение 24 часов.
- Данные бывших сотрудников и клиентов, у которых истёк срок хранения или отозвано согласие, удаляются, а не остаются в базе «на всякий случай».
Частые вопросы
Нужно ли согласие клиента, если сведения обрабатываются только для исполнения договора
Отдельное согласие не требуется, если эти сведения обрабатывает сторона договора, стороной которого выступает сам субъект — например, доставка заказа по адресу, который указал покупатель, или расчёт зарплаты сотрудника. Это основание закрывает п. 5 ч. 1 ст. 6 152-ФЗ. А вот для рассылки с акциями или передачи базы партнёру нужно отдельное согласие, потому что цель обработки выходит за рамки самого договора.
Освобождён ли ИП без сайта от уведомления Роскомнадзора
Нет. Обязанность уведомить РКН до начала обработки и попасть в реестр операторов не зависит от наличия сайта — она возникает у любого оператора ПДн, включая ИП, который ведёт учёт клиентов в блокноте или мессенджере, если эти сведения позволяют идентифицировать человека. Формальные исключения из ст. 22 152-ФЗ узкие и касаются обработки без средств автоматизации, госсистем безопасности и транспортной безопасности.
Что грозит за отсутствие политики обработки персональных данных на сайте
Отсутствие опубликованной политики — нарушение ч. 2 ст. 18.1 152-ФЗ, за него применяют штраф по базовому составу ч. 1 ст. 13.11 КоАП: 10 000–15 000 ₽ для гражданина, 50 000–100 000 ₽ для ИП, 150 000–300 000 ₽ для юрлица при первом нарушении (при повторном — 300 000–500 000 ₽ для юрлица). Требование не зависит от размера сайта — одностраничник с формой заявки подпадает под него так же, как крупный интернет-магазин.
Как быстро нужно сообщить об утечке персональных данных в Роскомнадзор
Предварительное уведомление направляют в течение 24 часов с момента обнаружения инцидента, а дополнительное — с результатами внутреннего расследования — в течение 72 часов. Параллельно с РКН нужно уведомить ГосСОПКА при неправомерной передаче данных. Срок отсчитывается от момента, когда компания сама обнаружила инцидент, а не от момента официальной жалобы.
Распространяется ли 152-ФЗ на сведения о сотрудниках компании
Да. Кадровые сведения — ФИО, паспортные данные, адрес, номер телефона сотрудника — такие же ПДн, как сведения о клиентах. С 01.09.2022 отменена льгота, которая раньше освобождала обработку данных по трудовому договору от уведомления РКН, поэтому сегодня работодатель обязан подать уведомление и попасть в реестр операторов даже без единого клиента в базе.
Что делать дальше
152-ФЗ не даёт скидок на размер бизнеса: обязанности оператора одинаковы для ИП с одной формой на сайте и для сети из десятков точек. С 30.05.2025 цена ошибки выросла в несколько раз, а с 11.12.2024 за незаконный оборот баз данных отвечают конкретные сотрудники по ст. 272.1 УК РФ.
- Проверьте сайт и CRM по чек-листу выше и опубликуйте политику обработки персональных данных, если её ещё нет.
- Подайте уведомление в Роскомнадзор через pd.rkn.gov.ru, если компания ещё не стоит в реестре операторов, — включая случаи, когда обрабатываются только кадровые сведения.
- Пропишите порядок действий при утечке: кто фиксирует инцидент и кто готовит уведомление в течение 24 часов.
- Ограничьте доступ к базе клиентов по ролям и закрепите ответственного за обработку персональных данных приказом.
- Если компания на УСН и приближается к порогам по доходу или числу сотрудников, сверьте цифры в материале «Лимиты УСН в 2026 году» — рост оборотов обычно означает и рост числа обрабатываемых персональных данных.
Введите сумму расчёта и тип нарушения — получите диапазон штрафа по актуальной редакции КоАП РФ.
