---
title: "152-ФЗ о персональных данных простыми словами: главное для бизнеса в 2026"
description: "152-ФЗ о персональных данных простыми словами: кто такой оператор, что считается обработкой ПДн, какие обязанности и с чего начать. Проверьте сайт бесплатно."
created_at: 2026-06-30
updated_at: 2026-06-30
category: "Политика конфиденциальности"
tags:
  - "152-ФЗ"
  - "персональные данные"
  - "оператор ПДн"
  - "для бизнеса"
  - "простыми словами"
source_url: "https://152fztest.ru/blog/152-fz-prostymi-slovami/"
source: "152fztest.ru"
---

152-ФЗ о [персональных данных](/glosarij/personalnye-dannye/) — это закон, который регулирует, как бизнес собирает, хранит и использует данные людей: имена, телефоны, адреса, email. Полное название — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Звучит как что-то для крупных корпораций с отделом безопасности, но на деле под него попадает почти каждый, у кого есть сайт с формой заявки или клиентская база в Excel.

Разберём без юридического тумана: кто обязан соблюдать закон, что вообще считается персональными данными, какие у бизнеса обязанности и с чего начать, чтобы не нарваться на штраф.

## Что такое персональные данные и обработка

Персональные данные — это **любая информация, по которой можно определить конкретного человека**. Очевидные примеры: ФИО, паспорт, телефон, адрес, email. Менее очевидные, но тоже ПДн: IP-адрес, cookie, идентификатор устройства, данные геолокации, фотография. Если по набору сведений можно понять, что речь о конкретном Иване Иванове, — это персональные данные.

Обработка — это практически **любое действие** с этими данными: сбор, запись, хранение, использование, передача, удаление. Получили заявку с сайта — обработка. Занесли клиента в CRM — обработка. Отправили базу подрядчику — тоже обработка. Закон не требует «что-то специально делать» с данными: само хранение списка контактов уже подпадает под 152-ФЗ.

## Кто такой оператор персональных данных

Оператор — это тот, кто **определяет, зачем и как** обрабатываются данные. В большинстве случаев оператор — это вы как бизнес, а не ваш программист или хостинг-провайдер.

Вы оператор, если:

- на вашем сайте есть форма заявки, обратного звонка, подписки или регистрации;
- вы ведёте базу клиентов, заказчиков или подписчиков;
- вы нанимаете сотрудников (их данные — тоже ПДн);
- вы заказываете рассылку, таргет или аналитику, передавая данные людей.

Важный момент: статус оператора не зависит от размера бизнеса. ИП с одним сайтом-визиткой и крупный маркетплейс — оба операторы. Разница только в объёме обязанностей.

## На кого распространяется 152-ФЗ

Короткий ответ: почти на всех, кто работает с людьми в России. Закон применяется к компаниям, ИП, самозанятым и даже физлицам, если обработка выходит за рамки личных и семейных нужд.

| Кто | Оператор ПДн? | Типичный сценарий |
|---|---|---|
| ООО с сайтом и формами | Да | Заявки, клиентская база, сотрудники |
| ИП / самозанятый | Да | База клиентов, запись на услуги |
| Интернет-магазин | Да | Заказы, доставка, программа лояльности |
| Блог без форм и сбора данных | Нет | Только публикация контента |
| Физлицо для личных нужд | Нет | Личная записная книжка |

Если сомневаетесь, попадаете ли вы под закон, ориентируйтесь на простое правило: **собираете чужие данные для работы — вы оператор**.

## Какие обязанности у оператора

Закон возлагает на оператора несколько ключевых обязанностей. Вот они в порядке приоритета для типичного бизнеса с сайтом.

### 1. Получать согласие на обработку

Прежде чем собирать данные, нужно получить согласие человека. С 1 сентября 2025 года правила ужесточились: согласие должно быть **отдельным документом** (или отдельной галочкой со своим текстом), его нельзя прятать в договоре или оферте. Запрещено и «пакетное» согласие — одной галочкой на всё сразу. На каждую цель — отдельное согласие. Подробный разбор и готовый шаблон есть в статье [про образец согласия на обработку ПДн](/blog/soglasie-na-obrabotku-personalnyh-dannyh-obrazec/).

### 2. Опубликовать политику конфиденциальности

Политика конфиденциальности — публичный документ, который объясняет, какие данные вы собираете, зачем и как защищаете. Её размещают в футере на всех страницах, где есть формы. Без неё — штраф до 60 000 ₽. Как составить и где разместить — в материале [про политику конфиденциальности для сайта](/blog/politika-konfidencialnosti-dlya-sajta-obrazec/).

### 3. Уведомить Роскомнадзор

По статье 22 152-ФЗ оператор обязан уведомить Роскомнадзор об [обработке ПДн](/glosarij/obrabotka-personalnyh-dannyh/) **до её начала**. Раньше действовало много исключений, но в 2025 году большинство из них убрали — теперь уведомление нужно почти всем. Подача идёт через портал pd.rkn.gov.ru (с электронной подписью) или через Госуслуги, в [реестр операторов](/glosarij/reestr-operatorov/) вносят в течение 30 дней.

### 4. Обеспечить безопасность и локализацию

Данные нужно защищать от утечек и хранить на серверах **в России** — это требование локализации из статьи 18 152-ФЗ. Первичный сбор и хранение данных россиян должны происходить на территории РФ. Зарубежные CRM, рассыльщики и аналитика здесь — зона риска.

### 5. Соблюдать права субъектов

Человек вправе узнать, какие его данные у вас есть, потребовать их исправить или удалить, а также **отозвать согласие** в любой момент. После отзыва оператор обязан прекратить обработку. Игнорировать такие обращения нельзя.

## Сколько стоит нарушить закон

Штрафы за нарушения 152-ФЗ выросли в 2025 году и стали реальным риском даже для малого бизнеса. Вот основные суммы.

| Нарушение | Штраф для юрлиц |
|---|---|
| Обработка ПДн без согласия (ч. 2 ст. 13.11 КоАП) | до 700 000 ₽ |
| Повторная обработка без согласия | до 1 500 000 ₽ |
| Отсутствие политики конфиденциальности | до 60 000 ₽ |
| Неуведомление Роскомнадзора | до 300 000 ₽ |
| Утечка 1 000–10 000 субъектов | 3–5 млн ₽ |
| Утечка 10 000–100 000 субъектов | 5–10 млн ₽ |
| Утечка свыше 100 000 субъектов | 15–20 млн ₽ |
| Повторная утечка | оборотный штраф 1–3% годовой выручки |

Самое дорогое — утечки. С 30 мая 2025 года действует 420-ФЗ с оборотными штрафами: повторная утечка может стоить от 20 до 500 млн ₽. И отдельно: при утечке оператор обязан уведомить Роскомнадзор в течение **24 часов** (первичное уведомление) и в течение **72 часов** прислать отчёт о расследовании (порядок установлен Приказом РКН № 187).

## С чего начать приведение бизнеса в соответствие

Не нужно делать всё сразу и нанимать юриста на полный день. Разумный порядок действий для бизнеса с сайтом:

1. **Проверьте сайт.** Посмотрите, есть ли политика конфиденциальности в футере, формы согласия в заявках, баннер cookie. Это база, которую Роскомнадзор проверяет в первую очередь.
2. **Опубликуйте политику конфиденциальности** и добавьте отдельное согласие к каждой форме сбора данных.
3. **Подайте уведомление в Роскомнадзор** через pd.rkn.gov.ru или Госуслуги.
4. **Проверьте, где хранятся данные.** Если используете зарубежные сервисы — оцените риск по локализации и [трансграничной передаче](/glosarij/transgranichnaya-peredacha/).
5. **Подготовьте внутренние документы:** приказ о назначении ответственного, положение об обработке ПДн, согласия сотрудников.

Первый шаг — самый быстрый и показательный. Достаточно один раз прогнать сайт через автоматическую проверку, чтобы увидеть конкретный список несоответствий: каких документов не хватает, где формы собирают данные без согласия, есть ли cookie-баннер. Это снимает главный вопрос новичка — «а что именно у меня не так» — и превращает абстрактный закон в понятный чеклист.

## Коротко

- 152-ФЗ о персональных данных касается почти любого бизнеса, который собирает чужие данные, — включая ИП и самозанятых.
- Персональные данные — это всё, по чему можно опознать человека, а обработка — любое действие с ними, вплоть до хранения.
- Базовый минимум оператора: согласие, политика конфиденциальности, уведомление Роскомнадзора, безопасное хранение в РФ.
- Штрафы серьёзные: от 60 000 ₽ за отсутствие политики до десятков и сотен миллионов за утечку.
- Начать проще всего с проверки сайта — она показывает, что доделать, без догадок.

## Частые вопросы

### На кого распространяется 152-ФЗ?

На любого, кто собирает и использует персональные данные людей: компании, ИП, самозанятых, госорганы. Размер бизнеса значения не имеет. Если на вашем сайте есть форма заявки, вы ведёте клиентскую базу или нанимаете сотрудников — вы оператор персональных данных и обязаны соблюдать закон.

### Что грозит за нарушение 152-ФЗ?

Штрафы зависят от состава. Обработка без согласия — до 700 000 ₽ для юрлиц (ч. 2 ст. 13.11 КоАП), отсутствие политики конфиденциальности — до 60 000 ₽. Самое дорогое — утечка данных: с 30 мая 2025 года первичный штраф достигает 15–20 млн ₽, а повторная утечка карается оборотным штрафом 1–3% годовой выручки.

### Нужно ли соблюдать 152-ФЗ ИП и самозанятым?

Да. Закон не делает исключений по форме бизнеса. Как только ИП или самозанятый собирает данные клиентов (имя, телефон, email) для своей деятельности, он становится оператором персональных данных со всеми обязанностями: согласие, политика, при необходимости — уведомление Роскомнадзора.

### С чего начать приведение бизнеса в соответствие с 152-ФЗ?

С трёх шагов: 1) опубликовать политику конфиденциальности и добавить формы согласия в каждую форму сбора данных; 2) подать уведомление в Роскомнадзор об обработке ПДн; 3) проверить, где физически хранятся данные (требование локализации в РФ). Начать удобно с автоматической проверки сайта — она покажет, чего не хватает.

### Чем 152-ФЗ отличается от GDPR?

152-ФЗ — российский закон, GDPR — европейский регламент. Принципы похожи (согласие, права субъекта, ответственность оператора), но 152-ФЗ дополнительно требует хранить данные россиян на серверах в России (локализация) и уведомлять Роскомнадзор. Соответствие GDPR не освобождает от соблюдения 152-ФЗ для российской аудитории.
