Персональные данные в бизнесе: согласия, политика обработки и уведомление в Роскомнадзор

Уведомление в Роскомнадзор с сентября 2022 года подают почти все операторы, согласие с сентября 2025 года оформляется отдельным документом, а штрафы по статье 13.11 КоАП с 30 мая 2025 года дошли до оборотных. Разбираем комплект документов, сроки и суммы.

Материал обновлён 04.08.2026

Кто считается оператором персональных данных

Оператор - организация или предприниматель, который организует обработку персональных данных и определяет её цели. Обработка - любое действие: сбор, запись, хранение, передача, удаление. Под закон 152-ФЗ «О персональных данных» попадает почти весь бизнес.

  • Есть наёмные работники: трудовые договоры, паспортные данные, СНИЛС
  • На сайте стоит форма заявки, обратный звонок или онлайн-запись
  • База клиентов ведётся в CRM, в таблице Excel или в 1С
  • Работают карта лояльности и рассылка по телефонам и почте

Единственное реальное исключение - бумажная картотека без единого файла в компьютере. Как только телефоны клиентов попадают в таблицу или CRM, обработка автоматизированная со всеми обязанностями оператора.

Уведомление в Роскомнадзор: когда обязательно

Часть 1 статьи 22 закона 152-ФЗ обязывает уведомить Роскомнадзор о намерении обрабатывать персональные данные до начала обработки. Раньше в части 2 было шесть широких исключений: данные работников, данные по договору, данные без передачи третьим лицам. Эти пункты утратили силу с 1 сентября 2022 года по закону № 266-ФЗ от 14.07.2022.

Осталось три случая: обработка в государственных информационных системах для защиты безопасности государства, обработка без средств автоматизации и обработка по законодательству о транспортной безопасности. Кафе, салон красоты, магазин или производство ни под один не подходят.

Формы утверждены приказом Роскомнадзора от 28.10.2022 № 180: отдельно на начало обработки, на изменение сведений и на прекращение. Подают через портал персональных данных Роскомнадзора, Госуслуги или на бумаге, после чего оператор попадает в реестр.

СобытиеСрокОснование
Уведомление о начале обработкиДо начала обработкич. 1 ст. 22 152-ФЗ
Сообщение об изменении сведенийНе позднее 15-го числа месяца, следующего за месяцем измененийч. 7 ст. 22 152-ФЗ
Сообщение о прекращении обработки10 рабочих днейч. 7 ст. 22 152-ФЗ
Уведомление об инциденте с данными24 часа с момента обнаруженияч. 3.1 ст. 21 152-ФЗ
Результаты внутреннего расследования72 часа с момента обнаруженияч. 3.1 ст. 21 152-ФЗ

Комплект документов оператора

Часть 1 статьи 18.1 перечисляет меры оператора: назначить ответственного за организацию обработки (для юридических лиц), издать политику и локальные акты, применять меры безопасности по статье 19, вести внутренний контроль, проводить оценку вреда. Часть 4 требует представить документы по запросу Роскомнадзора.

  • Политика обработки персональных данных - единственный документ, который обязательно публикуется
  • Положение (правила) об обработке персональных данных - внутренний регламент
  • Приказ о назначении ответственного за организацию обработки
  • Приказ о назначении ответственного за безопасность данных в информационной системе
  • Перечень обрабатываемых данных с привязкой к целям и категориям субъектов
  • Перечень должностей, допущенных к обработке, и обязательства о неразглашении
  • Формы согласий: для работников, клиентов, соискателей, посетителей сайта
  • Форма отзыва согласия и журнал учёта обращений субъектов
  • Акт оценки вреда субъектам - по приказу Роскомнадзора от 27.10.2022 № 178
  • Акт уровня защищённости: четыре уровня установлены постановлением Правительства от 01.11.2012 № 1119
  • Модель угроз безопасности персональных данных
  • Порядок действий при инциденте, порядок уничтожения данных, листы ознакомления работников

Оценка вреда и акт уровня защищённости отсутствуют чаще всего, хотя именно уровень защищённости определяет обязательные технические меры.

Политика обработки и её публикация

Часть 2 статьи 18.1 требует от оператора, который собирает данные через интернет, опубликовать политику на сайте и обеспечить к ней неограниченный доступ: рабочая ссылка с каждой страницы с формой, без регистрации и без файла под паролем.

За отсутствие опубликованной политики отвечает часть 3 статьи 13.11 КоАП: должностные лица от 6 000 до 12 000 рублей, ИП от 10 000 до 20 000, организации от 30 000 до 60 000 рублей. Нарушение самое частое: оно проверяется без выезда. Скачанная из интернета политика помогает слабо: расхождение видно сразу, когда форма собирает телефон и почту, а в политике указаны фамилия и имя.

Требования к согласию: обязательные реквизиты

По части 1 статьи 9 закона 152-ФЗ согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Часть 4 задаёт содержание письменного согласия.

  • ФИО, адрес субъекта, реквизиты документа, удостоверяющего личность
  • Те же сведения о представителе и реквизиты доверенности, если согласие даёт представитель
  • Наименование или ФИО и адрес оператора, получающего согласие
  • Цель обработки персональных данных
  • Перечень данных, на обработку которых даётся согласие
  • Наименование и адрес лица, обрабатывающего данные по поручению оператора
  • Перечень действий с данными и описание способов обработки
  • Срок действия согласия и порядок его отзыва
  • Подпись субъекта персональных данных

С 1 сентября 2025 года действует поправка федерального закона от 24.06.2025 № 156-ФЗ: согласие оформляется отдельно от иных информации и документов, которые подписывает субъект. Схема «одна галочка под офертой, договором и согласием сразу» не работает: на сайте нужен отдельный чекбокс со ссылкой на текст согласия, в договоре - отдельный лист.

Согласие, подписанное электронной подписью, равнозначно бумажному. Требования к согласию на распространение, то есть на публикацию данных, установлены приказом Роскомнадзора от 24.02.2021 № 18.

Согласие работника: когда нужно, а когда нет

Часть 1 статьи 6 закона 152-ФЗ разрешает обработку без согласия, если она необходима для целей, предусмотренных законом, либо для исполнения договора с субъектом. Кадровый учёт, зарплата, воинский учёт и отчётность в фонды попадают под эти основания. Согласие нужно там, где обработка выходит за рамки обязанностей работодателя.

  • Публикация фотографии, должности и контактов работника на сайте или в соцсетях
  • Передача данных третьим лицам сверх обязательной: банку-партнёру, страховой
  • Хранение анкет соискателей после закрытия вакансии, пропускные системы с биометрией

Работника под подпись знакомят с положением об обработке. Требовать согласие как условие приёма на работу или оказания услуги нельзя.

Рассылки и передача данных подрядчикам

Реклама по телефону, СМС и почте требует предварительного согласия абонента по закону «О рекламе», а с 1 сентября 2025 года массовые обзвоны допускаются только при его наличии. Согласие на обработку для исполнения заказа и согласие на рекламу - разные документы.

Ответственность идёт не по статье 13.11, а по части 4.1 статьи 14.3 КоАП: должностные лица и предприниматели от 20 000 до 100 000 рублей, организации от 300 000 до 1 000 000 рублей. Передача данных подрядчику (бухгалтерия на аутсорсе, колл-центр, доставка) оформляется поручением на обработку; ответственность перед субъектом оно не снимает.

Утечка данных: 24 часа на уведомление

Часть 3.1 статьи 21 закона 152-ФЗ обязывает в течение 24 часов с момента обнаружения неправомерной или случайной передачи данных уведомить Роскомнадзор об инциденте, его причинах, предполагаемом вреде и принятых мерах. В течение 72 часов направляются результаты внутреннего расследования.

Утечка - не только взлом базы. Файл с клиентами, отправленный не тому адресату, выгрузка в общедоступную папку, уволенный менеджер со скачанными контактами - тоже инциденты. За само неуведомление штраф от 1 до 3 миллионов рублей.

Локализация: базы должны быть в России

Часть 5 статьи 18 закона 152-ФЗ действует и в 2026 году, в обновлённой редакции с 1 июля 2025 года. При сборе данных граждан России оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз на территории Российской Федерации. Зарубежные конструкторы сайтов, облачные CRM и рассыльщики, где первичная запись заявки идёт на сервер за границей, создают нарушение: по части 8 статьи 13.11 КоАП для организаций от 1 до 6 миллионов рублей, при повторном - от 6 до 18 миллионов.

Штрафы по статье 13.11 КоАП с 30 мая 2025 года

Закон от 30.11.2024 № 420-ФЗ переписал статью 13.11 и добавил новые составы, включая оборотные штрафы за повторные утечки; изменения действуют с 30 мая 2025 года. По статье 2.4 КоАП предприниматели отвечают как должностные лица, если в части статьи не выделены отдельно.

НарушениеДолжностное лицо или ИПОрганизация
Обработка в непредусмотренных законом целях (ч. 1)50 000 - 100 000 ₽150 000 - 300 000 ₽
Обработка без согласия, когда оно обязательно (ч. 2)100 000 - 300 000 ₽300 000 - 700 000 ₽
Повторная обработка без согласия (ч. 2.1)300 000 - 500 000 ₽, ИП 500 000 - 1 000 000 ₽1 000 000 - 1 500 000 ₽
Нет опубликованной политики (ч. 3)6 000 - 12 000 ₽, ИП 10 000 - 20 000 ₽30 000 - 60 000 ₽
Нарушена локализация баз (ч. 8)100 000 - 200 000 ₽1 000 000 - 6 000 000 ₽
Не подано уведомление о начале обработки (ч. 10)30 000 - 50 000 ₽100 000 - 300 000 ₽
Не сообщено об утечке (ч. 11)400 000 - 800 000 ₽1 000 000 - 3 000 000 ₽
Утечка от 1 000 до 10 000 субъектов (ч. 12)200 000 - 400 000 ₽3 000 000 - 5 000 000 ₽
Утечка от 10 000 до 100 000 субъектов (ч. 13)300 000 - 500 000 ₽5 000 000 - 10 000 000 ₽
Утечка более 100 000 субъектов (ч. 14)400 000 - 600 000 ₽10 000 000 - 15 000 000 ₽
Повторная утечка (ч. 15)800 000 - 1 200 000 ₽1-3% годовой выручки, от 20 до 500 млн ₽
Утечка биометрии (ч. 17)1 300 000 - 1 500 000 ₽15 000 000 - 20 000 000 ₽

Скидка 50 процентов при уплате в первые 20 дней к штрафам по статье 13.11 не применяется. Закон от 30.11.2024 № 421-ФЗ ввёл в Уголовный кодекс статью 272.1: незаконные сбор, хранение и передача компьютерной информации с персональными данными наказуемы уголовно.

Что смотрит проверяющий

Плановые проверки ограничены мораторием по постановлению Правительства от 10.03.2022 № 336: в план попадают объекты чрезвычайно высокого и высокого риска, остальных проверяют внепланово - по жалобе или после публикации базы.

  • Есть ли оператор в реестре и совпадают ли сведения уведомления с реальностью
  • Опубликована ли политика и открывается ли ссылка со страницы с формой
  • Отдельная ли галочка согласия или одна на оферту и согласие сразу
  • Совпадает ли перечень данных в политике и согласии с тем, что запрашивает форма
  • Есть ли приказ об ответственном, оценка вреда, акт уровня защищённости
  • Где физически находится база: хостинг сайта, CRM, сервис рассылок

Типичные ошибки

  • Уверенность, что уведомление не нужно, раз обрабатываются данные только сотрудников: исключение отменено с 1 сентября 2022 года
  • Политика скачана из интернета вместе с чужим названием организации и чужими целями
  • Одна галочка под пользовательским соглашением и согласием - с 1 сентября 2025 года нельзя
  • В согласии не указан срок действия и не описан порядок отзыва
  • Уведомление подано давно, с тех пор сменились адрес, ответственный и хостинг
  • Нет порядка действий при утечке, поэтому сутки уходят на выяснение, кто отвечает

Как мы готовим комплект по персональным данным

  • Проводим аудит: какие данные вы собираете, через какие формы и сервисы, кому передаёте
  • Готовим уведомление по форме приказа № 180 и сопровождаем подачу до появления в реестре
  • Пишем политику и положение под ваши цели и состав данных, а не типовой шаблон
  • Составляем согласия по правилу об отдельном оформлении: работники, клиенты, соискатели, рассылки
  • Оформляем приказы, перечни, оценку вреда, акт уровня защищённости, порядок действий при инциденте
  • Инструктируем ответственного: обращения субъектов, журнал, первые сутки после утечки

Границы обозначим честно: аттестация информационной системы, установка сертифицированных средств защиты и криптографии - работа организаций с лицензиями ФСТЭК и ФСБ России, мы этим не занимаемся.

Проверим ваш комплект по персональным данным

Скажем, подано ли уведомление, что не так с политикой и согласиями на сайте и что закрыть в первую очередь. Разбор бесплатный, работаем удалённо по всей России с 2015 года.

Получить разбор по персональным данным

Смотрите также: документы для Роспотребнадзора, документы по охране труда, чек-лист документов для бизнеса.

Соберём комплект по персональным данным

Скажем, нужно ли вам уведомление в Роскомнадзор, какие согласия оформить под ваши формы и процессы, что опубликовать на сайте. Разбор бесплатный, работаем удалённо по всей России.

Получить разбор

Смотрите также: охрана труда и кадры, документы для Роспотребнадзора, чек-лист документов.