Первый в России сайт с полным циклом ИИСмотрите презентацию ИИ-сайта продажСайт, которым полностью управляет ИИКонтент, реклама, лиды и аналитика — на автопилоте

Чек-лист проверки защиты ПДн по 152-ФЗ

12 мин чтения
С

Сергей и ЛеонидВедущий специалист по CRM AmSales

Внедряет Битрикс24 и amoCRM, автоматизирует продажи и бизнес-процессы. Золотой партнёр Битрикс24, 400+ проектов.

Чек-лист проверки защиты ПДн по 152-ФЗ

Коротко: Для соблюдения 152-ФЗ в 2026 году компаниям необходимо внедрить раздельное оформление согласий, обеспечить физическое хранение первичных данных на серверах в РФ, назначить ответственного за ПДн (кроме микробизнеса) и получить разрешение Роскомнадзора на трансграничную передачу. Несоблюдение правил грозит оборотными штрафами до 3% от выручки.

Кстати, в AmSales мы делаем внедрение и настройку Битрикс24 и разработку сайтов и приложений под ключ. Если нужна помощь - напишите нам.

Новые требования 152-ФЗ: что изменилось в 2026 году

Законодательство в сфере персональных данных перешло в фазу жесткого контроля. Основной удар по бизнесу нанес Федеральный закон №265-ФЗ, который вступил в силу 26 июля 2026 года. Эти изменения существенно пересмотрели статью 12 закона 152-ФЗ и затронули практически все категории операторов. Если раньше многие компании работали по инерции, используя старые шаблоны документов, то сейчас такая стратегия ведет к прямым финансовым потерям.

Главное изменение касается прозрачности взаимодействия с регулятором. Роскомнадзор получил больше рычагов для превентивного контроля. Теперь перечень случаев, когда оператор обязан уведомить ведомство до начала обработки данных, значительно расширен (правила действуют с 1 марта 2026 года). Это значит, что просто "начать собирать базу" без предварительного уведомления - это уже нарушение. Важно понимать, что требования стали более детализированными: закон теперь четко разграничивает способы обработки и цели использования информации.

Еще один важный аспект - это интеграция новых стандартов безопасности в повседневные бизнес-процессы. Если раньше проверка защиты персональных данных 152-ФЗ часто ограничивалась наличием бумажной папки с приказами, то в 2026 году акцент сместился на техническую и юридическую чистоту каждого этапа жизненного цикла данных. Регулятор смотрит не на то, есть ли у вас политика конфиденциальности на сайте, а на то, как именно данные попадают в систему, где они лежат и кто имеет к ним доступ.

Для системных администраторов и руководителей IT-департаментов это означает необходимость пересмотра архитектуры хранения. Нельзя просто перенести старую базу в облако зарубежного провайдера и считать, что вопрос закрыт. Новые требования 152-ФЗ 2026 года требуют документального подтверждения локализации и соблюдения новых правил трансграничности. Любая ошибка в архитектуре теперь стоит не просто предупреждения, а реальных денег из бюджета компании.

Ключевые даты и изменения

  • 1 марта 2026 года - расширение обязанностей по уведомлению Роскомнадзора.
  • 26 июля 2026 года - вступление в силу ключевых правок ФЗ №265.
  • Сентябрь 2025 года - введение правила о раздельном оформлении согласий.

Как правильно оформить согласие на обработку ПДн

Долгое время бизнес практиковал "пакетное" согласие. Пользователь ставил одну галочку под текстом оферты или пользовательского соглашения, и это автоматически означало согласие на всё: от обработки имени до передачи данных маркетинговым партнерам. С 1 сентября 2025 года такой подход стал незаконным. Теперь согласие на обработку ПДн должно быть оформлено как отдельный, самостоятельный документ. Его нельзя "вшивать" в текст договора, условия использования сервиса или общие правила сайта.

Это требование радикально меняет интерфейсы (UX) на сайтах и в мобильных приложениях. Если у вас интернет-магазин, то при регистрации пользователь должен совершить два или более осознанных действия. Например, нажать кнопку "Зарегистрироваться" (согласие с офертой) и отдельно поставить галочку под текстом "Даю согласие на обработку персональных данных" (отдельный документ). Если галочка проставлена заранее (pre-ticked box), это считается нарушением, так как согласие должно быть активным и добровольным.

Важно понимать состав этого документа. В нем должны быть четко прописаны: цель обработки, перечень конкретных данных, которые вы собираете, и срок, на который дается разрешение. Если вы собираете email для рассылки, а в согласии указали только "обработку данных для исполнения договора купли-продажи", то любая маркетинговая рассылка будет признана незаконной. Юристы рекомендуют делать согласие максимально узким по целям, чтобы не собирать лишнего, но и не нарушать закон при расширении маркетинга.

Частая ошибка - использование общих формулировок типа "согласие на обработку любых данных, необходимых для работы сервиса". В 2026 году это не работает. Роскомнадзор требует конкретики. Если вы планируете использовать данные для передачи третьим лицам (например, курьерской службе), это должно быть прямо указано в тексте согласия. Без этого любая передача информации сторонним организациям превращается в нарушение закона.

Как должен выглядеть процесс сбора согласия (пример)

  1. Пользователь заполняет форму (имя, телефон, email).
  2. Под формой расположены две разные ссылки: "Текст оферты" и "Положение о согласии на обработку ПДн".
  3. Пользователь обязан поставить отдельный чек-бокс для согласия.
  4. Система фиксирует не только факт нажатия, но и версию документа, с которой пользователь согласился (лог событий).

Требования к хранению данных на серверах в России

Вопрос локализации данных остается одним из самых острых. Согласно правилам, действующим с 1 сентября 2025 года, первичный сбор персональных данных граждан РФ должен осуществляться исключительно на серверах, физически расположенных на территории России. Это фундаментальное требование, которое касается и CRM-систем, и баз данных интернет-магазинов, и даже простых форм обратной связи на лендингах.

Многие компании ошибочно полагают, что если они используют международные облачные сервисы (например, AWS или Google Cloud), то достаточно просто иметь "зеркало" базы в России. Это не так. Первичная запись (entry point) должна происходить в российском контуре. Зарубежные дата-центры могут использоваться только для создания резервных копий (бэкапов), и то при условии строгого соблюдения правил уведомления регулятора и обеспечения защиты данных при их передаче.

На практике это выглядит так: если ваш сайт работает на зарубежном хостинге, но собирает данные российских клиентов, вы нарушаете закон с момента первого клика пользователя. Для легальной работы необходимо настроить архитектуру так, чтобы данные сначала попадали в российскую базу (например, на базе Yandex Cloud или Selectel), а уже оттуда, при необходимости, могли синхронизироваться с другими системами. Это требует технической перенастройки API и маршрутизации трафика.

Важно также учитывать вопрос физического доступа к серверам. Если вы используете арендуемые мощности, в договоре с провайдером должно быть четко указано местонахождение оборудования. При проведении аудита защиты персональных данных чек-лист обязательно включает проверку физического адреса дата-центра. Если компания не может подтвердить, что первичный сбор идет в РФ, штрафы будут неизбежны.

Трансграничная передача данных и новые правила Роскомнадзора

Трансграничная передача - это процесс, который в 2026 году стал максимально регламентированным. Главное изменение, вступившее в силу 26 июля 2026 года (согласно ФЗ №265), касается того, как теперь определяется "адекватность" защиты в других странах. Раньше ориентировались на членство государства в Конвенции Совета Европы. Теперь Роскомнадзор формирует собственный перечень стран, обеспечивающих адекватную защиту, основываясь на их внутреннем законодательстве.

Это означает, что статус страны может измениться в любой момент. Если страна исключена из списка адекватных, правила передачи данных в нее резко ужесточаются. Более того, из требований к трансграничной передаче было исключено жесткое условие о принадлежности к Конвенции Совета Европы, что дает регулятору больше гибкости в принятии решений. Теперь решение принимает ведомство, исходя из текущей политической и правовой ситуации.

Для компаний, работающих с "недружественными" юрисдикциями, правила стали еще жестче. С 1 марта 2026 года для передачи данных в такие страны требуется не просто уведомление, а физически выраженное письменное согласие субъекта ПДн. Это значит, что электронная галочка может не подойти, если регулятор решит провести глубокую проверку - может потребоваться бумажная подпись или усиленная квалифицированная электронная подпись (УКЭП).

Также изменился порядок взаимодействия с Роскомнадзором. Если раньше оператор мог передавать данные в страны с адекватной защитой по факту уведомления, то теперь правила, при которых оператор не вправе осуществлять передачу без решения Роскомнадзора по уведомлению, стали более вариативными. Регулятор может приостановить передачу данных в конкретную страну, если сочтет, что меры защиты там недостаточны. Поэтому перед запуском международного проекта необходимо провести предварительный аудит юрисдикции получателя.

Тип передачи Требование к согласию Уведомление Роскомнадзора
В страны с адекватной защитой Стандартное согласие Обязательно (по правилам уведомления)
В "недружественные" страны Письменное согласие Обязательно + проверка условий
В страны без адекватной защиты Специальное согласие Требуется разрешение/согласование

Биометрические данные: новые правила идентификации личности

Понятие биометрии в 2026 году стало значительно шире. Если раньше под биометрией понимали только отпечатки пальцев или сетчатку глаза, то с 1 сентября 2025 года правила уточнены. Теперь к биометрическим ПДн относятся любые сведения о физиологических и биологических особенностях человека, включая фото- и видеоизображения, если они используются для установления личности. Это критически важно для ритейла, банков и систем контроля доступа (СКУД).

Если ваша система видеонаблюдения просто записывает поток видео для охраны - это одна ситуация. Но если камера в офисе или магазине использует алгоритмы распознавания лиц для идентификации сотрудников или клиентов, вы официально становитесь оператором биометрических персональных данных. Это накладывает на компанию колоссальную ответственность и требует соблюдения особых протоколов безопасности.

Главное правило: использование биометрии должно быть обосновано. Нельзя собирать лица сотрудников "на всякий случай". Для этого должно быть законное основание (например, требования безопасности на режимном объекте) и отдельное, крайне четкое согласие. Кроме того, биометрические данные должны храниться в строго определенных защищенных хранилищах, часто с интеграцией в государственные системы (ЕБС), если это предусмотрено законом для определенных отраслей.

Ошибки в работе с биометрией - это самый быстрый путь к проверкам. Например, использование фотографий из профилей соцсетей для автоматической идентификации клиентов в приложении без их явного согласия на использование именно биометрических параметров - это прямое нарушение. Регулятор активно внедряет инструменты автоматизированного поиска несоответствий, поэтому скрыть использование биометрии становится практически невозможно.

Назначение ответственного за обработку персональных данных

С 1 января 2026 года введено обязательное требование: все операторы персональных данных, за исключением микропредприятий, должны назначить ответственное лицо или целую службу, отвечающую за обработку ПДн. Если ваш бизнес перерос статус микропредприятия (по критериям выручки или численности сотрудников), отсутствие приказа о назначении ответственного - это гарантированный штраф при первой же проверке.

Это не должно быть формальной записью в штатном расписании "бухгалтер по совместительству". Ответственный за ПДн должен обладать достаточными компетенциями для понимания технических и юридических аспектов защиты данных. В идеале это либо штатный специалист по информационной безопасности (CISO), либо выделенный юрист с профильной подготовкой. В крупных компаниях создается целая служба (DPO - Data Protection Officer), которая координирует работу всех департаментов.

Задачи этого сотрудника выходят далеко за рамки "подписания бумажек". Он должен:

  1. Проводить внутренние аудиты защиты персональных данных.
  2. Разрабатывать и обновлять локальные нормативные акты (политики, регламенты).
  3. Взаимодействовать с Роскомнадзором при утечках или проверках.
  4. Контролировать соблюдение режима доступа к базам данных сотрудниками.
  5. Организовывать обучение персонала правилам работы с ПДн.

Важный нюанс: ответственность за ПДн не снимается с руководителя компании. Назначение ответственного лица - это распределение функций, а не перекладывание юридической ответственности. Если ответственный проигнорировал утечку, отвечать перед государством все равно будет генеральный директор. Поэтому выбор этого человека должен быть стратегическим решением, а не просто закрытием формального требования закона.

Чек-лист проверки системы защиты персональных данных

Чтобы не ждать плановой проверки Роскомнадзора, проведите аудит защиты персональных данных самостоятельно. Ниже представлен структурированный чек-лист, который поможет выявить наиболее критичные зоны риска. Пройдите по каждому пункту и зафиксируйте результат.

Юридический блок

  • [ ] На сайте опубликована актуальная Политика обработки ПДн (с учетом изменений 2026 года).
  • [ ] Формы сбора данных на сайте имеют отдельные чек-боксы для согласия (не вшиты в оферту).
  • [ ] Согласия содержат конкретные цели обработки и перечень собираемых данных.
  • [ ] У вас есть приказы о назначении ответственного за обработку ПДн.
  • [ ] Все договоры с контрагентами (обработчиками) содержат пункты о конфиденциальности и защите ПДн.

Технический блок

  • [ ] Первичный сбор данных граждан РФ происходит на серверах внутри России.
  • [ ] В системе логируются все действия сотрудников с персональными данными (кто, когда и какие данные смотрел/менял).
  • [ ] Доступ к базам данных ограничен по принципу минимальных привилегий (сотрудник видит только то, что нужно для работы).
  • [ ] Используется шифрование при передаче данных (SSL/TLS) и при хранении в базах.
  • [
  • Проведена проверка на наличие "теневых" баз данных (когда сотрудники выгружают данные в Excel на свои рабочие столы).

Процедурный блок

  • [ ] Разработан регламент действий при обнаружении утечки данных (включая сроки уведомления регулятора).
  • [ ] Сотрудники прошли инструктаж по работе с ПДн и расписались в журналах обучения.
  • [ ] Процедура удаления данных по запросу пользователя автоматизирована или четко регламентирована.

Если вы обнаружили более 3-х прочерков в любом из блоков, это сигнал к немедленному проведению полноценного аудита. Помните, что проверка защиты персональных данных 152-ФЗ - это не разовое мероприятие, а процесс непрерывного контроля.

Риски и оборотные штрафы за нарушение закона

Эпоха "маленьких штрафов" официально закончилась. В 2026 году регулятор перешел к политике соразмерного наказания, где санкции привязаны к масштабу бизнеса. Основной риск - это не просто административные штрафы, а переход к оборотным санкциям. За повторные крупные утечки или системные нарушения правил обработки данных компаниям грозят штрафы в размере от 1% до 3% от годовой выручки.

Для крупного бизнеса эти цифры могут исчисляться сотнями миллионов и даже миллиардами рублей. Даже для среднего бизнеса такие суммы могут стать фатальными и привести к банкротству. Кроме того, штрафы за утечку персональных данных 2026 года включают в себя не только государственные санкции, но и огромные риски коллективных исков от пострадавших субъектов данных. Судебная практика показывает, что компенсации морального вреда при массовых утечках растут с каждым годом.

Помимо прямых финансовых потерь, существуют и репутационные риски. В эпоху прозрачности информация об утечке данных клиентов мгновенно разлетается по СМИ и профильным сообществам. Потеря доверия клиентов ведет к оттоку аудитории, падению стоимости бренда и усложнению работы с партнерами. Банки и крупные корпорации при проверках контрагентов (due diligence) теперь смотрят на историю нарушений 152-ФЗ как на один из ключевых показателей надежности бизнеса.

Не стоит забывать и об операционных рисках. Предписание Роскомнадзора может включать требование о приостановке деятельности сайта или сервиса до устранения нарушений. Для e-commerce или SaaS-платформы даже неделя простоя в период высокого сезона может стоить дороже, чем любой штраф. Поэтому инвестиции в комплаенс и защиту данных - это не расходы, а страхование непрерывности вашего бизнеса.

Что запомнить

  • Согласие на ПДн - это всегда отдельный документ, а не пункт в оферте.
  • Первичные данные граждан РФ должны физически находиться на территории России.
  • Биометрия (включая фото для идентификации) требует особого режима защиты и отдельного согласия.
  • За нарушения теперь могут наказать оборотом - процентом от вашей выручки.
  • Назначение ответственного за ПДн обязательно для всех, кроме микробизнеса.
← Все статьи
Поделиться:

Хотите так же?

Начнём с бесплатной диагностики: покажем, где теряются деньги и как система продаж, AI и автоматизация ускорят рост.