---
title: "Изменения 152-ФЗ в 2026: что нового для бизнеса"
description: "Изменения 152-ФЗ 2026: оборотные штрафы по 420-ФЗ, согласие отдельным документом, новые сроки уведомления РКН. Проверьте сайт на соответствие бесплатно."
created_at: 2026-07-28
updated_at: 2026-07-28
category: "Утечки персональных данных"
tags:
  - "152-ФЗ"
  - "изменения 2026"
  - "420-ФЗ"
  - "оборотные штрафы"
  - "согласие"
source_url: "https://152fztest.ru/blog/izmeneniya-152-fz-2026-chto-novogo/"
source: "152fztest.ru"
---

Если вы в последний раз читали 152-ФЗ году в 2022-м, у вас устаревшее представление о рисках. За 2025 год закон о персональных данных получил два серьёзных обновления: штрафы за утечки выросли на порядки, а правила получения согласия ужесточились до отдельного документа на каждую цель обработки. В 2026 году новых законов не прибавилось, зато прибавилось проверок — Роскомнадзор и суды уже применяют обе реформы на практике.

Разберём, какие изменения 152-ФЗ 2026 года реально важны для бизнеса, что из этого работает с прошлого года, а что стоит перепроверить прямо сейчас.

## Хронология: что вступило в силу и когда

Чтобы не путаться в датах, вот сжатая шкала последних поправок к 152-ФЗ:

| Дата | Что изменилось | Документ |
|---|---|---|
| 1 сентября 2022 | Локализация: базы данных россиян — на серверах в РФ | ст. 18 152-ФЗ |
| 1 марта 2023 | Обязательное уведомление РКН об утечке в 24 и 72 часа | Приказ РКН №187 |
| 30 мая 2025 | Оборотные штрафы и новые составы за утечку в КоАП | 420-ФЗ |
| 1 сентября 2025 | Согласие на обработку ПДн — отдельный документ, запрет «пакетного» согласия | поправки к ст. 9 152-ФЗ |
| 2026 год | Новых законодательных изменений не принято — идёт правоприменение реформ 2025 года | — |

Два нижних пункта — то, из-за чего в 2026 году бизнес получает реальные штрафы. Разберём каждый подробно.

## Изменение №1: оборотные штрафы за утечку персональных данных

Главная тема 2025–2026 годов — реформа 420-ФЗ. До неё утечка каралась по общим составам ст. 13.11 КоАП, максимум — сотни тысяч рублей независимо от масштаба инцидента. Компания, слившая базу на 50 000 записей, и компания, слившая 500 записей, платили сопоставимые суммы. С 30 мая 2025 это устроено иначе.

Штраф теперь считают по числу пострадавших субъектов:

| Масштаб утечки | Штраф для юрлица |
|---|---|
| от 1 000 до 10 000 субъектов | 3–5 млн ₽ |
| от 10 000 до 100 000 субъектов | 5–10 млн ₽ |
| свыше 100 000 субъектов или спецкатегории/биометрия | 15–20 млн ₽ |
| повторная утечка (любой масштаб) | оборотный штраф: 1–3% выручки, от 20 до 500 млн ₽ |
| неуведомление РКН об утечке | 1–3 млн ₽ |

Оборотный штраф — самое чувствительное нововведение. Он привязан не к фиксированной сумме, а к выручке компании за предыдущий год, и применяется при повторном нарушении. Для крупного бизнеса это меняет расчёт рисков: раньше утечка была неприятным, но предсказуемым штрафом, теперь второй инцидент может стоить процент годового оборота. Подробный разбор сумм и условий применения — в статье [про штрафы за утечку персональных данных 2026](/blog/shtrafy-za-utechku-personalnyh-dannyh-2026-tablica/).

Отдельно наказывают за молчание. Если компания не сообщила Роскомнадзору об утечке в установленный срок, это самостоятельный штраф 1–3 млн ₽, который складывается со штрафом за саму утечку. Порядок уведомления не изменился с 2023 года: 24 часа на первичное сообщение, 72 часа — на отчёт о результатах внутреннего расследования (Приказ РКН №187).

## Изменение №2: согласие на обработку ПДн — отдельный документ

Второе крупное изменение вступило в силу 1 сентября 2025 года и касается каждого сайта, у которого есть форма с полями «имя» и «телефон». До этой даты пункт «даю согласие на [обработку персональных данных](/glosarij/obrabotka-personalnyh-dannyh/)» спокойно жил внутри договора-оферты, регистрационной анкеты или пользовательского соглашения. Теперь так делать нельзя.

Два ключевых требования новых правил:

- **Согласие — самостоятельный документ.** Не абзац внутри оферты, а отдельная форма или отдельная галочка с собственным текстом, из которого понятны оператор, цель и перечень данных.
- **Запрет «пакетного» согласия.** Нельзя одной галочкой закрыть сразу несколько целей — оформление заказа, рассылку и передачу данных партнёрам. На каждую цель нужно отдельное согласие.

Если согласие спрятано внутри других документов, Роскомнадзор при проверке считает, что согласия нет вовсе — со всеми штрафами за обработку без согласия (до 700 000 ₽ по ч. 2 ст. 13.11 КоАП, до 1 500 000 ₽ при повторном нарушении). Полный разбор формы, обязательных реквизитов по ст. 9 152-ФЗ и готовый шаблон — в статье [«Согласие на обработку персональных данных: новые правила 2026»](/blog/novye-pravila-soglasiya-1-sentyabrya-2025/).

## Кого проверки касаются в первую очередь

Роскомнадзор не проверяет все сайты подряд — приоритет отдают тем, кто попадает в поле зрения по одному из трёх сценариев:

- **Жалоба субъекта.** Человек пожаловался, что получает рассылку, на которую не подписывался, или что данные из формы на сайте оказались у третьих лиц. Это самый частый триггер внеплановой проверки.
- **Сама утечка.** Если данные всё же оказались в открытом доступе или в даркнете, регулятор действует по факту инцидента — здесь работают уже штрафы по 420-ФЗ, а не по старым составам.
- **Плановая проверка по [реестру операторов](/glosarij/reestr-operatorov/).** Компания, подавшая уведомление об обработке ПДн, попадает в план проверок Роскомнадзора наравне с другими операторами — периодичность зависит от категории данных и масштаба обработки.

Отдельная категория риска — компании, которые вообще не проверяли соответствие с 2022–2023 года. За это время у них накопилось сразу несколько нарушений: устаревшая форма согласия, отсутствие политики конфиденциальности в новой редакции, неправильно настроенный cookie-баннер. По отдельности каждое из них — небольшой штраф, но в сумме компания рискует получить несколько составов одновременно при одной проверке.

## Что делать бизнесу прямо сейчас

Обе реформы действуют уже больше года, поэтому «у нас переходный период» больше не аргумент на проверке. Три шага, которые стоит сделать в первую очередь:

1. **Проверить формы согласия на сайте.** Если галочка на форме заказа одновременно закрывает согласие на обработку и на рассылку — это нарушение. Разнесите цели по отдельным пунктам.
2. **Проверить, что согласие — не часть оферты.** Пункт про ПДн внутри пользовательского соглашения или договора-оферты юридически не считается согласием с 1 сентября 2025 года.
3. **Прописать регламент на случай утечки.** У [ответственного за обработку ПДн](/glosarij/otvetstvennyy-za-obrabotku/) должна быть чёткая инструкция: куда звонить, что писать в уведомлении РКН и кто отвечает за 24- и 72-часовые сроки. Отсутствие регламента — причина, по которой компании пропускают срок и получают штраф за молчание сверх штрафа за саму утечку.

Все три пункта проверяются по факту содержимого сайта — форм, баннера cookie, текста политики конфиденциальности. Быстрее прогнать сайт через автоматическую проверку, чем вручную сверять каждую форму с нормами закона.

К этим трём пунктам стоит добавить ещё два, которые часто упускают именно потому, что формально они не связаны с реформами 2025 года напрямую, но регулярно всплывают на одной и той же проверке:

- **Актуальность политики обработки персональных данных.** Документ должен быть опубликован в открытом доступе на сайте и отражать реальный перечень данных и целей обработки — а не скачанный три года назад типовой шаблон. Готовый ориентир — [образец политики конфиденциальности для сайта](/blog/politika-konfidencialnosti-dlya-sajta-obrazec/).
- **Уведомление об обработке ПДн в реестре Роскомнадзора.** Если компания собирает данные через сайт, но никогда не подавала уведомление оператора, это отдельное нарушение, которое всплывает при любой проверке — вне зависимости от того, соблюдены ли новые правила согласия.

## Как реформы связаны между собой

На первый взгляд оборотные штрафы и новые правила согласия — две независимые темы. На практике они усиливают друг друга. Если согласие оформлено неправильно (спрятано в оферте или собрано «пакетом»), формально компания обрабатывает данные без надлежащего согласия — а значит, при любой утечке к штрафу за саму утечку добавляется ещё и штраф по ч. 2 ст. 13.11 КоАП за обработку без согласия. Регулятор не обязан выбирать один состав: если нарушений несколько, применяются все.

Поэтому имеет смысл проверять оба блока разом, а не по отдельности: сначала форму получения согласия, затем — готовность компании к сценарию утечки. Так же стоит поступить с [трансграничной передачей данных](/glosarij/transgranichnaya-peredacha/), если сайт использует зарубежную аналитику или CRM: правила по [трансграничной передаче персональных данных](/blog/transgranichnaya-peredacha-personalnyh-dannyh-2026/) — ещё один пласт требований, который часто нарушают одновременно с согласием.

## Чего пока не изменилось

Важно не путать реформу 2025 года с грядущими изменениями, о которых периодически пишут в новостях, но которые пока не приняты. По состоянию на 2026 год:

- требования к локализации персональных данных россиян не менялись с 2022 года — база данных должна физически находиться на сервере в РФ (подробности — в материале [про локализацию персональных данных](/blog/lokalizaciya-personalnyh-dannyh-rossiyan/));
- порядок и сроки уведомления Роскомнадзора об утечке (24 и 72 часа) остаются теми же, что были установлены Приказом РКН №187 в 2022 году;
- перечень обязательных документов [оператора персональных данных](/glosarij/operator-personalnyh-dannyh/) (политика обработки, согласия, уведомление о начале обработки) не сократился и не расширился.

Это значит, что если ваши документы и процессы приведены в порядок под требования 2025 года, дополнительных доработок специально под «2026 год» не требуется — актуальны те же правила.

## Итог

Изменения 152-ФЗ, которые определяют 2026 год, — это не новый закон, а последствия двух реформ 2025 года: оборотные штрафы 420-ФЗ и обязательное отдельное согласие. Обе нормы уже применяются на практике, и обе одинаково легко нарушить по незнанию — старым шаблоном согласия или отсутствием регламента на случай утечки. Прежде чем ждать новых поправок, стоит убедиться, что сайт соответствует уже действующим — а сделать это проще через полную проверку сайта на соответствие 152-ФЗ.

## Частые вопросы

### Что изменилось в 152-ФЗ в 2026 году

Крупных новых поправок именно в 2026 году не принималось — год стал годом правоприменения реформы 2025-го. Работают два блока изменений: 420-ФЗ (оборотные штрафы и новые составы за утечки, действует с 30 мая 2025) и требование оформлять согласие на обработку ПДн отдельным документом (действует с 1 сентября 2025). Именно по ним сейчас идут проверки Роскомнадзора.

### Когда ввели оборотные штрафы за ПДн

С 30 мая 2025 года — с даты вступления в силу 420-ФЗ, который переписал статью 13.11 КоАП. Оборотный штраф применяется при повторной утечке персональных данных: 1–3% от годовой выручки компании, но не менее 20 млн ₽ и не более 500 млн ₽.

### Что такое 420-ФЗ

Федеральный закон от 30.11.2024 № 420-ФЗ, который вступил в силу 30 мая 2025 года. Он ввёл в КоАП отдельные составы за утечку персональных данных с суммами штрафа в зависимости от числа пострадавших субъектов, а также оборотный штраф за повторное нарушение и отдельную санкцию за неуведомление Роскомнадзора об утечке.

### Нужно ли что-то срочно переделать после поправок

Да, если компания не обновляла документы с 2025 года. Проверьте три вещи: согласие на обработку ПДн оформлено отдельным документом (не внутри договора или оферты); нет «пакетных» согласий на разные цели одной галочкой; в компании есть понятный регламент на случай утечки — кто и в какой срок (24 и 72 часа) уведомляет РКН. Быстрее всего это увидеть по автоматической проверке сайта.
