Блог

Персональные данные клиентов: как бизнесу избежать штрафов по 152-ФЗ

Блог / 152-ФЗ

С 2025 года цена ошибки в работе с персональными данными выросла в разы, и ответственность теперь на двух уровнях. Административный – оборотные штрафы по КоАП: миллионы рублей за утечку, а при повторной – процент от годовой выручки. Уголовный – статья 272.1 Уголовного кодекса за незаконный сбор, хранение и использование данных, вплоть до лишения свободы. Разберём, где малый и средний бизнес нарушает 152-ФЗ, сам того не замечая, и что исправить быстро.

Филипп Вербовруководитель отдела информационной безопасности, сбсекьюрити23 июля 20267 минут чтения
152-ФЗ: путь персональных данных152-ФЗ / ПЕРСОНАЛЬНЫЕ ДАННЫЕПуть персональных данныхот формы на сайте до ответственности оператора01Форма на сайтеимя, телефон, e-mail02Согласиепод каждую цель03Хранениесервер в России04Ответственностьштраф несёт операторДанные собрали вы – значит, оператор персональных данных вы
Путь персональных данных: от формы на сайте до ответственности оператора

Где бизнес нарушает требования 152-ФЗ, не понимая этого

Чаще всего – в повседневных процессах.

  • Собирает лишнее. Закон разрешает брать только данные, нужные для конкретной цели (статья 5 152-ФЗ). Анкета при заказе с полями, которые не нужны для доставки, – уже нарушение.
  • Оформляет согласие формально. Строка «даю согласие на обработку персональных данных» без указания, какие данные, зачем и на какой срок, не работает. С 2025 года единое согласие «на всё» запрещено: под каждую цель нужно отдельное согласие.
  • Использует данные не по назначению. E-mail с заказа нельзя автоматически пускать в рекламную рассылку – для рекламы требуется отдельное согласие.
  • Хранит данные за рубежом. Данные россиян должны лежать на серверах в России (часть 5 статьи 18 152-ФЗ). Google Таблицы или зарубежный сервис – это трансграничная передача, её согласуют с Роскомнадзором отдельно.
  • Забывает про уволенных. Данные бывшего сотрудника остаются в системе без основания.
  • Не закрывает доступ. Системный администратор видит все записи в базе, хотя для работы это не нужно. У среднего бизнеса с несколькими отделами и филиалами это особенно частая брешь.

Ошибки на сайте: политика и согласие на обработку персональных данных

Две самые частые ошибки: на сайте нет политики обработки персональных данных и нет отметки о согласии в формах заявки, подписки и обратной связи. Третья – одно согласие «на всё» вместо отдельных согласий под каждую цель.

Что обязательно, если вы собираете персональные данные клиентов

Соблюдать 152-ФЗ. На практике это три слоя защиты:

  • документы: политика обработки и согласия под каждую цель;
  • организация: заявленные цели, отказ от лишних данных, периодический аудит, обучение сотрудников, ответственный за защиту данных;
  • технические решения: сертифицированные ФСТЭК средства защиты нужного уровня доверия – антивирус, межсетевой экран нового поколения, система защиты от утечек.
Три слоя защиты по 152-ФЗЧТО ТРЕБУЕТ ЗАКОНТри слоя защитыДОКУМЕНТЫполитика обработки · согласия под каждую цельОРГАНИЗАЦИЯзаявленные цели · отказ от лишних данных · аудит · обучение ·ответственныйТЕХНИЧЕСКИЕ РЕШЕНИЯсредства защиты с сертификатом ФСТЭК: антивирус · межсетевойэкран · защита от утечек
Три слоя защиты: документы, организация и технические решения. Без любого из них требования 152-ФЗ не выполнены

Какие средства защиты подходят под 152-ФЗ

Для 152-ФЗ важно не просто «поставить антивирус», а использовать средства защиты, сертифицированные ФСТЭК. У таких средств есть уровень доверия – это подтверждение, что регулятор проверил, как средство разработано и испытано. Всего шесть уровней: 1-й самый строгий, 6-й базовый. Чем чувствительнее данные, тем выше нужный уровень.

Уровни доверия ФСТЭК и уровни защищённости ИСПДнСЕРТИФИКАЦИЯ СРЕДСТВ ЗАЩИТЫУровни доверия ФСТЭК1-й самый строгий, 6-й базовыйУД-6УД-5УД-4УД-3УД-2УД-1базовыйсамый строгийУЗ-3 и УЗ-4большинство компанийне ниже 6УЗ-2специальные категории и биометрияне ниже 5УЗ-1самые чувствительные данныене ниже 4
Шкала уровней доверия ФСТЭК: 6-й базовый, 1-й самый строгий. Чем чувствительнее данные, тем выше нужный уровень

Ориентир простой – по уровню защищённости вашей информационной системы с персональными данными (ИСПДн):

Уровень защищённости ИСПДнУровень доверия средства защиты
УЗ-1 (самые чувствительные данные)не ниже 4
УЗ-2не ниже 5
УЗ-3 и УЗ-4 (большинство компаний)не ниже 6

Для типичного малого и среднего бизнеса подходят средства с 6-м уровнем доверия, для систем с более чувствительными данными – 5-м или 4-м. Уровень защищённости определяют по составу данных и модели угроз.

Не путайте два понятия. Уровень доверия – это про сертификацию самого средства защиты, а лицензия ФСТЭК – про право компании оказывать услуги по защите информации. Подрядчику по ИБ нужна лицензия, а средствам защиты – нужный уровень доверия.

Почему нельзя хранить базу клиентов в Excel и за рубежом

Локализация данных: Россия или зарубежное облакоЛОКАЛИЗАЦИЯГде физически стоит серверСЕРВЕР В РОССИИдоступ только у васдопустимоЗАРУБЕЖНОЕ ОБЛАКОтаблицы, почта, внешний сервиснарушениеДанные россиян – только на серверах в России (ч. 5 ст. 18 152-ФЗ)
Главный маркер – где физически стоит сервер

Хранение базы в таблицах, мессенджерах и личной почте почти гарантирует утечку и часто нарушает закон о локализации. Главный маркер – где физически стоит сервер. Данные на технике в России, к которой есть доступ только у вас, – допустимо. Данные в облаке за рубежом – нарушение.

Риски передачи персональных данных подрядчикам

Маркетологи, SMM-специалисты, колл-центры и разработчики сайта получают доступ к вашим клиентам. Чем крупнее бизнес, тем больше таких подрядчиков и тем выше риск. Ответственность при этом остаётся на вас: данные собрали вы, значит, оператор персональных данных – вы, и штраф за нарушение подрядчика придёт вам.

Ответственность за подрядчиковПОДРЯДЧИКИДанные уходят – ответственность остаётсяМаркетологиКолл-центрРазработчикиSMMВЫоператор персональных данныхштраф приходит вамПунктир – доступ к данным. Сплошная – ответственность по закону.
Доступ к данным получают подрядчики, а ответственность по закону остаётся на операторе

Добавьте технические риски подрядчика: слабые пароли, отсутствие шифрования, бесконтрольный доступ, нет журналов операций. Атака на один колл-центр вскрывает данные всех его клиентов. Дальше – штрафы и репутационные потери: уходят клиенты и партнёры.

Штрафы за нарушение 152-ФЗ в 2025–2026 годах

Сначала главное о новых правилах:

  • Реестр операторов. Если вы собираете данные, вас нужно зарегистрировать оператором персональных данных в Роскомнадзоре.
  • Локализация ужесточилась. С середины 2025 года данные россиян – только на серверах в России.
  • Биометрия – отдельно и строже. Требования жёстче, а штрафы выше. Собирать её без подготовки не стоит.

Размеры штрафов:

НарушениеШтраф
Обработка данных в целях, не совместимых с заявленнымиот 500 тыс. рублей
Утечка персональных данных (первая, доказанная)от 3 млн рублей
Повторная утечка1–3 % годового оборота,
но не менее 20 млн рублей
Не уведомили Роскомнадзор об утечкедополнительно до 3 млн рублей
Штрафы по 152-ФЗ в 2025–2026ОТВЕТСТВЕННОСТЬШтрафы растут ступенямиНецелевая обработкаот 500 тыс. ₽Первая утечкаот 3 млн ₽Не уведомили Роскомнадзордоп. до 3 млн ₽Повторная утечка1–3 % оборота, не менее 20 млн ₽чем дальше – тем дороже ошибка
Штрафы растут ступенями: от нецелевой обработки до повторной утечки

Что проверить и исправить быстро

Без больших затрат:

  • перенести данные на серверы в России;
  • разместить на сайте политику обработки персональных данных и отметки о согласии под каждую цель;
  • ограничить доступ сотрудников только нужными данными;
  • обновлять программы, настроить резервное копирование, включить защищённое соединение (HTTPS) на сайте;
  • назначить ответственного за защиту данных. Это специалист по защите информации, а не юрист: юрист знает закон, но не оценит технические меры.
Полный аудит с подготовкой регламентирующих документов и реализацией технических мер – это комплексная работа, требующая не только профильной экспертизы, но и действующей лицензии ФСТЭК. Такой объём и уровень ответственности невозможно обеспечить силами штатного системного администратора: это повышает риски некорректной оценки уязвимостей, ошибок в документации и, как следствие, несоответствия требованиям регуляторов.

Чек-лист для владельца сайта с формой, рассылкой и базой клиентов

  1. Зарегистрируйтесь оператором персональных данных в Роскомнадзоре.
  2. Храните базу на сервере в России, доступ к которой есть только у вас.
  3. Разместите политику обработки и согласия под каждый случай; для рекламы – отдельное согласие.
  4. Обеспечьте защиту: пароли, ограничение доступа, обновления, резервные копии, антивирус.
  5. Запросите у Роскомнадзора профилактический визит. Если нарушения найдут на нём, штраф не выписывают – это выгоднее плановой и внеплановой проверок.
Проверка обработки данных

Порядок в персональных данных обходится дешевле, чем штраф

Если нужен внешний взгляд, специалисты сбсекьюрити помогут проверить обработку данных и закрыть слабые места.

Оставить заявку
Вопросы и ответы

Частые вопросы

Нужно ли ИП регистрироваться оператором персональных данных?+
Да. Если вы собираете имя, телефон или e-mail клиентов, нужно подать уведомление в Роскомнадзор и войти в реестр операторов.
Можно ли хранить персональные данные клиентов в Google Таблицах?+
Нет. Данные россиян должны храниться на серверах в России. Google Таблицы и зарубежные сервисы нарушают требование о локализации.
Какой штраф за утечку персональных данных в 2025 году?+
Доказанная утечка – от 3 миллионов рублей. Повторная – от 1 до 3 % годового оборота, но не менее 20 миллионов.
Обязательно ли отдельное согласие на рекламную рассылку?+
Да. E-mail, полученный при заказе, нельзя использовать для рекламы без отдельного согласия на такую рассылку.
Нужна ли политика обработки персональных данных на сайте?+
Да. На сайте должна быть политика обработки, а в каждой форме – отметка о согласии на обработку персональных данных.