С 2025 года цена ошибки в работе с персональными данными выросла в разы, и ответственность теперь на двух уровнях. Административный – оборотные штрафы по КоАП: миллионы рублей за утечку, а при повторной – процент от годовой выручки. Уголовный – статья 272.1 Уголовного кодекса за незаконный сбор, хранение и использование данных, вплоть до лишения свободы. Разберём, где малый и средний бизнес нарушает 152-ФЗ, сам того не замечая, и что исправить быстро.
Где бизнес нарушает требования 152-ФЗ, не понимая этого
Чаще всего – в повседневных процессах.
- Собирает лишнее. Закон разрешает брать только данные, нужные для конкретной цели (статья 5 152-ФЗ). Анкета при заказе с полями, которые не нужны для доставки, – уже нарушение.
- Оформляет согласие формально. Строка «даю согласие на обработку персональных данных» без указания, какие данные, зачем и на какой срок, не работает. С 2025 года единое согласие «на всё» запрещено: под каждую цель нужно отдельное согласие.
- Использует данные не по назначению. E-mail с заказа нельзя автоматически пускать в рекламную рассылку – для рекламы требуется отдельное согласие.
- Хранит данные за рубежом. Данные россиян должны лежать на серверах в России (часть 5 статьи 18 152-ФЗ). Google Таблицы или зарубежный сервис – это трансграничная передача, её согласуют с Роскомнадзором отдельно.
- Забывает про уволенных. Данные бывшего сотрудника остаются в системе без основания.
- Не закрывает доступ. Системный администратор видит все записи в базе, хотя для работы это не нужно. У среднего бизнеса с несколькими отделами и филиалами это особенно частая брешь.
Ошибки на сайте: политика и согласие на обработку персональных данных
Две самые частые ошибки: на сайте нет политики обработки персональных данных и нет отметки о согласии в формах заявки, подписки и обратной связи. Третья – одно согласие «на всё» вместо отдельных согласий под каждую цель.
Что обязательно, если вы собираете персональные данные клиентов
Соблюдать 152-ФЗ. На практике это три слоя защиты:
- документы: политика обработки и согласия под каждую цель;
- организация: заявленные цели, отказ от лишних данных, периодический аудит, обучение сотрудников, ответственный за защиту данных;
- технические решения: сертифицированные ФСТЭК средства защиты нужного уровня доверия – антивирус, межсетевой экран нового поколения, система защиты от утечек.
Какие средства защиты подходят под 152-ФЗ
Для 152-ФЗ важно не просто «поставить антивирус», а использовать средства защиты, сертифицированные ФСТЭК. У таких средств есть уровень доверия – это подтверждение, что регулятор проверил, как средство разработано и испытано. Всего шесть уровней: 1-й самый строгий, 6-й базовый. Чем чувствительнее данные, тем выше нужный уровень.
Ориентир простой – по уровню защищённости вашей информационной системы с персональными данными (ИСПДн):
| Уровень защищённости ИСПДн | Уровень доверия средства защиты |
|---|---|
| УЗ-1 (самые чувствительные данные) | не ниже 4 |
| УЗ-2 | не ниже 5 |
| УЗ-3 и УЗ-4 (большинство компаний) | не ниже 6 |
Для типичного малого и среднего бизнеса подходят средства с 6-м уровнем доверия, для систем с более чувствительными данными – 5-м или 4-м. Уровень защищённости определяют по составу данных и модели угроз.
Почему нельзя хранить базу клиентов в Excel и за рубежом
Хранение базы в таблицах, мессенджерах и личной почте почти гарантирует утечку и часто нарушает закон о локализации. Главный маркер – где физически стоит сервер. Данные на технике в России, к которой есть доступ только у вас, – допустимо. Данные в облаке за рубежом – нарушение.
Риски передачи персональных данных подрядчикам
Маркетологи, SMM-специалисты, колл-центры и разработчики сайта получают доступ к вашим клиентам. Чем крупнее бизнес, тем больше таких подрядчиков и тем выше риск. Ответственность при этом остаётся на вас: данные собрали вы, значит, оператор персональных данных – вы, и штраф за нарушение подрядчика придёт вам.
Добавьте технические риски подрядчика: слабые пароли, отсутствие шифрования, бесконтрольный доступ, нет журналов операций. Атака на один колл-центр вскрывает данные всех его клиентов. Дальше – штрафы и репутационные потери: уходят клиенты и партнёры.
Штрафы за нарушение 152-ФЗ в 2025–2026 годах
Сначала главное о новых правилах:
- Реестр операторов. Если вы собираете данные, вас нужно зарегистрировать оператором персональных данных в Роскомнадзоре.
- Локализация ужесточилась. С середины 2025 года данные россиян – только на серверах в России.
- Биометрия – отдельно и строже. Требования жёстче, а штрафы выше. Собирать её без подготовки не стоит.
Размеры штрафов:
| Нарушение | Штраф |
|---|---|
| Обработка данных в целях, не совместимых с заявленными | от 500 тыс. рублей |
| Утечка персональных данных (первая, доказанная) | от 3 млн рублей |
| Повторная утечка | 1–3 % годового оборота, но не менее 20 млн рублей |
| Не уведомили Роскомнадзор об утечке | дополнительно до 3 млн рублей |
Что проверить и исправить быстро
Без больших затрат:
- перенести данные на серверы в России;
- разместить на сайте политику обработки персональных данных и отметки о согласии под каждую цель;
- ограничить доступ сотрудников только нужными данными;
- обновлять программы, настроить резервное копирование, включить защищённое соединение (HTTPS) на сайте;
- назначить ответственного за защиту данных. Это специалист по защите информации, а не юрист: юрист знает закон, но не оценит технические меры.
Чек-лист для владельца сайта с формой, рассылкой и базой клиентов
- Зарегистрируйтесь оператором персональных данных в Роскомнадзоре.
- Храните базу на сервере в России, доступ к которой есть только у вас.
- Разместите политику обработки и согласия под каждый случай; для рекламы – отдельное согласие.
- Обеспечьте защиту: пароли, ограничение доступа, обновления, резервные копии, антивирус.
- Запросите у Роскомнадзора профилактический визит. Если нарушения найдут на нём, штраф не выписывают – это выгоднее плановой и внеплановой проверок.
Порядок в персональных данных обходится дешевле, чем штраф
Если нужен внешний взгляд, специалисты сбсекьюрити помогут проверить обработку данных и закрыть слабые места.
Оставить заявку