152ФЗ тест

152-ФЗ о персональных данных простыми словами: главное для бизнеса в 2026

152-ФЗ о персональных данных — это закон, который регулирует, как бизнес собирает, хранит и использует данные людей: имена, телефоны, адреса, email. Полное название — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Звучит как что-то для крупных корпораций с отделом безопасности, но на деле под него попадает почти каждый, у кого есть сайт с формой заявки или клиентская база в Excel.

Разберём без юридического тумана: кто обязан соблюдать закон, что вообще считается персональными данными, какие у бизнеса обязанности и с чего начать, чтобы не нарваться на штраф.

Что такое персональные данные и обработка

Персональные данные — это любая информация, по которой можно определить конкретного человека. Очевидные примеры: ФИО, паспорт, телефон, адрес, email. Менее очевидные, но тоже ПДн: IP-адрес, cookie, идентификатор устройства, данные геолокации, фотография. Если по набору сведений можно понять, что речь о конкретном Иване Иванове, — это персональные данные.

Обработка — это практически любое действие с этими данными: сбор, запись, хранение, использование, передача, удаление. Получили заявку с сайта — обработка. Занесли клиента в CRM — обработка. Отправили базу подрядчику — тоже обработка. Закон не требует «что-то специально делать» с данными: само хранение списка контактов уже подпадает под 152-ФЗ.

Кто такой оператор персональных данных

Оператор — это тот, кто определяет, зачем и как обрабатываются данные. В большинстве случаев оператор — это вы как бизнес, а не ваш программист или хостинг-провайдер.

Вы оператор, если:

  • на вашем сайте есть форма заявки, обратного звонка, подписки или регистрации;
  • вы ведёте базу клиентов, заказчиков или подписчиков;
  • вы нанимаете сотрудников (их данные — тоже ПДн);
  • вы заказываете рассылку, таргет или аналитику, передавая данные людей.

Важный момент: статус оператора не зависит от размера бизнеса. ИП с одним сайтом-визиткой и крупный маркетплейс — оба операторы. Разница только в объёме обязанностей.

На кого распространяется 152-ФЗ

Короткий ответ: почти на всех, кто работает с людьми в России. Закон применяется к компаниям, ИП, самозанятым и даже физлицам, если обработка выходит за рамки личных и семейных нужд.

КтоОператор ПДн?Типичный сценарий
ООО с сайтом и формамиДаЗаявки, клиентская база, сотрудники
ИП / самозанятыйДаБаза клиентов, запись на услуги
Интернет-магазинДаЗаказы, доставка, программа лояльности
Блог без форм и сбора данныхНетТолько публикация контента
Физлицо для личных нуждНетЛичная записная книжка

Если сомневаетесь, попадаете ли вы под закон, ориентируйтесь на простое правило: собираете чужие данные для работы — вы оператор.

Какие обязанности у оператора

Закон возлагает на оператора несколько ключевых обязанностей. Вот они в порядке приоритета для типичного бизнеса с сайтом.

1. Получать согласие на обработку

Прежде чем собирать данные, нужно получить согласие человека. С 1 сентября 2025 года правила ужесточились: согласие должно быть отдельным документом (или отдельной галочкой со своим текстом), его нельзя прятать в договоре или оферте. Запрещено и «пакетное» согласие — одной галочкой на всё сразу. На каждую цель — отдельное согласие. Подробный разбор и готовый шаблон есть в статье про образец согласия на обработку ПДн.

2. Опубликовать политику конфиденциальности

Политика конфиденциальности — публичный документ, который объясняет, какие данные вы собираете, зачем и как защищаете. Её размещают в футере на всех страницах, где есть формы. Без неё — штраф до 60 000 ₽. Как составить и где разместить — в материале про политику конфиденциальности для сайта.

3. Уведомить Роскомнадзор

По статье 22 152-ФЗ оператор обязан уведомить Роскомнадзор об обработке ПДн до её начала. Раньше действовало много исключений, но в 2025 году большинство из них убрали — теперь уведомление нужно почти всем. Подача идёт через портал pd.rkn.gov.ru (с электронной подписью) или через Госуслуги, в реестр операторов вносят в течение 30 дней.

4. Обеспечить безопасность и локализацию

Данные нужно защищать от утечек и хранить на серверах в России — это требование локализации из статьи 18 152-ФЗ. Первичный сбор и хранение данных россиян должны происходить на территории РФ. Зарубежные CRM, рассыльщики и аналитика здесь — зона риска.

5. Соблюдать права субъектов

Человек вправе узнать, какие его данные у вас есть, потребовать их исправить или удалить, а также отозвать согласие в любой момент. После отзыва оператор обязан прекратить обработку. Игнорировать такие обращения нельзя.

Сколько стоит нарушить закон

Штрафы за нарушения 152-ФЗ выросли в 2025 году и стали реальным риском даже для малого бизнеса. Вот основные суммы.

НарушениеШтраф для юрлиц
Обработка ПДн без согласия (ч. 2 ст. 13.11 КоАП)до 700 000 ₽
Повторная обработка без согласиядо 1 500 000 ₽
Отсутствие политики конфиденциальностидо 60 000 ₽
Неуведомление Роскомнадзорадо 300 000 ₽
Утечка 1 000–10 000 субъектов3–5 млн ₽
Утечка 10 000–100 000 субъектов5–10 млн ₽
Утечка свыше 100 000 субъектов15–20 млн ₽
Повторная утечкаоборотный штраф 1–3% годовой выручки

Самое дорогое — утечки. С 30 мая 2025 года действует 420-ФЗ с оборотными штрафами: повторная утечка может стоить от 20 до 500 млн ₽. И отдельно: при утечке оператор обязан уведомить Роскомнадзор в течение 24 часов (первичное уведомление) и в течение 72 часов прислать отчёт о расследовании (порядок установлен Приказом РКН № 187).

С чего начать приведение бизнеса в соответствие

Не нужно делать всё сразу и нанимать юриста на полный день. Разумный порядок действий для бизнеса с сайтом:

  1. Проверьте сайт. Посмотрите, есть ли политика конфиденциальности в футере, формы согласия в заявках, баннер cookie. Это база, которую Роскомнадзор проверяет в первую очередь.
  2. Опубликуйте политику конфиденциальности и добавьте отдельное согласие к каждой форме сбора данных.
  3. Подайте уведомление в Роскомнадзор через pd.rkn.gov.ru или Госуслуги.
  4. Проверьте, где хранятся данные. Если используете зарубежные сервисы — оцените риск по локализации и трансграничной передаче.
  5. Подготовьте внутренние документы: приказ о назначении ответственного, положение об обработке ПДн, согласия сотрудников.

Первый шаг — самый быстрый и показательный. Достаточно один раз прогнать сайт через автоматическую проверку, чтобы увидеть конкретный список несоответствий: каких документов не хватает, где формы собирают данные без согласия, есть ли cookie-баннер. Это снимает главный вопрос новичка — «а что именно у меня не так» — и превращает абстрактный закон в понятный чеклист.

Коротко

  • 152-ФЗ о персональных данных касается почти любого бизнеса, который собирает чужие данные, — включая ИП и самозанятых.
  • Персональные данные — это всё, по чему можно опознать человека, а обработка — любое действие с ними, вплоть до хранения.
  • Базовый минимум оператора: согласие, политика конфиденциальности, уведомление Роскомнадзора, безопасное хранение в РФ.
  • Штрафы серьёзные: от 60 000 ₽ за отсутствие политики до десятков и сотен миллионов за утечку.
  • Начать проще всего с проверки сайта — она показывает, что доделать, без догадок.

Частые вопросы

На кого распространяется 152-ФЗ? +

На любого, кто собирает и использует персональные данные людей: компании, ИП, самозанятых, госорганы. Размер бизнеса значения не имеет. Если на вашем сайте есть форма заявки, вы ведёте клиентскую базу или нанимаете сотрудников — вы оператор персональных данных и обязаны соблюдать закон.

Что грозит за нарушение 152-ФЗ? +

Штрафы зависят от состава. Обработка без согласия — до 700 000 ₽ для юрлиц (ч. 2 ст. 13.11 КоАП), отсутствие политики конфиденциальности — до 60 000 ₽. Самое дорогое — утечка данных: с 30 мая 2025 года первичный штраф достигает 15–20 млн ₽, а повторная утечка карается оборотным штрафом 1–3% годовой выручки.

Нужно ли соблюдать 152-ФЗ ИП и самозанятым? +

Да. Закон не делает исключений по форме бизнеса. Как только ИП или самозанятый собирает данные клиентов (имя, телефон, email) для своей деятельности, он становится оператором персональных данных со всеми обязанностями: согласие, политика, при необходимости — уведомление Роскомнадзора.

С чего начать приведение бизнеса в соответствие с 152-ФЗ? +

С трёх шагов: 1) опубликовать политику конфиденциальности и добавить формы согласия в каждую форму сбора данных; 2) подать уведомление в Роскомнадзор об обработке ПДн; 3) проверить, где физически хранятся данные (требование локализации в РФ). Начать удобно с автоматической проверки сайта — она покажет, чего не хватает.

Чем 152-ФЗ отличается от GDPR? +

152-ФЗ — российский закон, GDPR — европейский регламент. Принципы похожи (согласие, права субъекта, ответственность оператора), но 152-ФЗ дополнительно требует хранить данные россиян на серверах в России (локализация) и уведомлять Роскомнадзор. Соответствие GDPR не освобождает от соблюдения 152-ФЗ для российской аудитории.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#152-ФЗ#персональные данные#оператор ПДн#для бизнеса#простыми словами