152-ФЗ о персональных данных простыми словами: главное для бизнеса в 2026
152-ФЗ о персональных данных — это закон, который регулирует, как бизнес собирает, хранит и использует данные людей: имена, телефоны, адреса, email. Полное название — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Звучит как что-то для крупных корпораций с отделом безопасности, но на деле под него попадает почти каждый, у кого есть сайт с формой заявки или клиентская база в Excel.
Разберём без юридического тумана: кто обязан соблюдать закон, что вообще считается персональными данными, какие у бизнеса обязанности и с чего начать, чтобы не нарваться на штраф.
Что такое персональные данные и обработка
Персональные данные — это любая информация, по которой можно определить конкретного человека. Очевидные примеры: ФИО, паспорт, телефон, адрес, email. Менее очевидные, но тоже ПДн: IP-адрес, cookie, идентификатор устройства, данные геолокации, фотография. Если по набору сведений можно понять, что речь о конкретном Иване Иванове, — это персональные данные.
Обработка — это практически любое действие с этими данными: сбор, запись, хранение, использование, передача, удаление. Получили заявку с сайта — обработка. Занесли клиента в CRM — обработка. Отправили базу подрядчику — тоже обработка. Закон не требует «что-то специально делать» с данными: само хранение списка контактов уже подпадает под 152-ФЗ.
Кто такой оператор персональных данных
Оператор — это тот, кто определяет, зачем и как обрабатываются данные. В большинстве случаев оператор — это вы как бизнес, а не ваш программист или хостинг-провайдер.
Вы оператор, если:
- на вашем сайте есть форма заявки, обратного звонка, подписки или регистрации;
- вы ведёте базу клиентов, заказчиков или подписчиков;
- вы нанимаете сотрудников (их данные — тоже ПДн);
- вы заказываете рассылку, таргет или аналитику, передавая данные людей.
Важный момент: статус оператора не зависит от размера бизнеса. ИП с одним сайтом-визиткой и крупный маркетплейс — оба операторы. Разница только в объёме обязанностей.
На кого распространяется 152-ФЗ
Короткий ответ: почти на всех, кто работает с людьми в России. Закон применяется к компаниям, ИП, самозанятым и даже физлицам, если обработка выходит за рамки личных и семейных нужд.
| Кто | Оператор ПДн? | Типичный сценарий |
|---|---|---|
| ООО с сайтом и формами | Да | Заявки, клиентская база, сотрудники |
| ИП / самозанятый | Да | База клиентов, запись на услуги |
| Интернет-магазин | Да | Заказы, доставка, программа лояльности |
| Блог без форм и сбора данных | Нет | Только публикация контента |
| Физлицо для личных нужд | Нет | Личная записная книжка |
Если сомневаетесь, попадаете ли вы под закон, ориентируйтесь на простое правило: собираете чужие данные для работы — вы оператор.
Какие обязанности у оператора
Закон возлагает на оператора несколько ключевых обязанностей. Вот они в порядке приоритета для типичного бизнеса с сайтом.
1. Получать согласие на обработку
Прежде чем собирать данные, нужно получить согласие человека. С 1 сентября 2025 года правила ужесточились: согласие должно быть отдельным документом (или отдельной галочкой со своим текстом), его нельзя прятать в договоре или оферте. Запрещено и «пакетное» согласие — одной галочкой на всё сразу. На каждую цель — отдельное согласие. Подробный разбор и готовый шаблон есть в статье про образец согласия на обработку ПДн.
2. Опубликовать политику конфиденциальности
Политика конфиденциальности — публичный документ, который объясняет, какие данные вы собираете, зачем и как защищаете. Её размещают в футере на всех страницах, где есть формы. Без неё — штраф до 60 000 ₽. Как составить и где разместить — в материале про политику конфиденциальности для сайта.
3. Уведомить Роскомнадзор
По статье 22 152-ФЗ оператор обязан уведомить Роскомнадзор об обработке ПДн до её начала. Раньше действовало много исключений, но в 2025 году большинство из них убрали — теперь уведомление нужно почти всем. Подача идёт через портал pd.rkn.gov.ru (с электронной подписью) или через Госуслуги, в реестр операторов вносят в течение 30 дней.
4. Обеспечить безопасность и локализацию
Данные нужно защищать от утечек и хранить на серверах в России — это требование локализации из статьи 18 152-ФЗ. Первичный сбор и хранение данных россиян должны происходить на территории РФ. Зарубежные CRM, рассыльщики и аналитика здесь — зона риска.
5. Соблюдать права субъектов
Человек вправе узнать, какие его данные у вас есть, потребовать их исправить или удалить, а также отозвать согласие в любой момент. После отзыва оператор обязан прекратить обработку. Игнорировать такие обращения нельзя.
Сколько стоит нарушить закон
Штрафы за нарушения 152-ФЗ выросли в 2025 году и стали реальным риском даже для малого бизнеса. Вот основные суммы.
| Нарушение | Штраф для юрлиц |
|---|---|
| Обработка ПДн без согласия (ч. 2 ст. 13.11 КоАП) | до 700 000 ₽ |
| Повторная обработка без согласия | до 1 500 000 ₽ |
| Отсутствие политики конфиденциальности | до 60 000 ₽ |
| Неуведомление Роскомнадзора | до 300 000 ₽ |
| Утечка 1 000–10 000 субъектов | 3–5 млн ₽ |
| Утечка 10 000–100 000 субъектов | 5–10 млн ₽ |
| Утечка свыше 100 000 субъектов | 15–20 млн ₽ |
| Повторная утечка | оборотный штраф 1–3% годовой выручки |
Самое дорогое — утечки. С 30 мая 2025 года действует 420-ФЗ с оборотными штрафами: повторная утечка может стоить от 20 до 500 млн ₽. И отдельно: при утечке оператор обязан уведомить Роскомнадзор в течение 24 часов (первичное уведомление) и в течение 72 часов прислать отчёт о расследовании (порядок установлен Приказом РКН № 187).
С чего начать приведение бизнеса в соответствие
Не нужно делать всё сразу и нанимать юриста на полный день. Разумный порядок действий для бизнеса с сайтом:
- Проверьте сайт. Посмотрите, есть ли политика конфиденциальности в футере, формы согласия в заявках, баннер cookie. Это база, которую Роскомнадзор проверяет в первую очередь.
- Опубликуйте политику конфиденциальности и добавьте отдельное согласие к каждой форме сбора данных.
- Подайте уведомление в Роскомнадзор через pd.rkn.gov.ru или Госуслуги.
- Проверьте, где хранятся данные. Если используете зарубежные сервисы — оцените риск по локализации и трансграничной передаче.
- Подготовьте внутренние документы: приказ о назначении ответственного, положение об обработке ПДн, согласия сотрудников.
Первый шаг — самый быстрый и показательный. Достаточно один раз прогнать сайт через автоматическую проверку, чтобы увидеть конкретный список несоответствий: каких документов не хватает, где формы собирают данные без согласия, есть ли cookie-баннер. Это снимает главный вопрос новичка — «а что именно у меня не так» — и превращает абстрактный закон в понятный чеклист.
Коротко
- 152-ФЗ о персональных данных касается почти любого бизнеса, который собирает чужие данные, — включая ИП и самозанятых.
- Персональные данные — это всё, по чему можно опознать человека, а обработка — любое действие с ними, вплоть до хранения.
- Базовый минимум оператора: согласие, политика конфиденциальности, уведомление Роскомнадзора, безопасное хранение в РФ.
- Штрафы серьёзные: от 60 000 ₽ за отсутствие политики до десятков и сотен миллионов за утечку.
- Начать проще всего с проверки сайта — она показывает, что доделать, без догадок.
Частые вопросы
На кого распространяется 152-ФЗ? +
На любого, кто собирает и использует персональные данные людей: компании, ИП, самозанятых, госорганы. Размер бизнеса значения не имеет. Если на вашем сайте есть форма заявки, вы ведёте клиентскую базу или нанимаете сотрудников — вы оператор персональных данных и обязаны соблюдать закон.
Что грозит за нарушение 152-ФЗ? +
Штрафы зависят от состава. Обработка без согласия — до 700 000 ₽ для юрлиц (ч. 2 ст. 13.11 КоАП), отсутствие политики конфиденциальности — до 60 000 ₽. Самое дорогое — утечка данных: с 30 мая 2025 года первичный штраф достигает 15–20 млн ₽, а повторная утечка карается оборотным штрафом 1–3% годовой выручки.
Нужно ли соблюдать 152-ФЗ ИП и самозанятым? +
Да. Закон не делает исключений по форме бизнеса. Как только ИП или самозанятый собирает данные клиентов (имя, телефон, email) для своей деятельности, он становится оператором персональных данных со всеми обязанностями: согласие, политика, при необходимости — уведомление Роскомнадзора.
С чего начать приведение бизнеса в соответствие с 152-ФЗ? +
С трёх шагов: 1) опубликовать политику конфиденциальности и добавить формы согласия в каждую форму сбора данных; 2) подать уведомление в Роскомнадзор об обработке ПДн; 3) проверить, где физически хранятся данные (требование локализации в РФ). Начать удобно с автоматической проверки сайта — она покажет, чего не хватает.
Чем 152-ФЗ отличается от GDPR? +
152-ФЗ — российский закон, GDPR — европейский регламент. Принципы похожи (согласие, права субъекта, ответственность оператора), но 152-ФЗ дополнительно требует хранить данные россиян на серверах в России (локализация) и уведомлять Роскомнадзор. Соответствие GDPR не освобождает от соблюдения 152-ФЗ для российской аудитории.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →