Первый в России сайт с полным циклом ИИСмотрите презентацию ИИ-сайта продажСайт, которым полностью управляет ИИКонтент, реклама, лиды и аналитика — на автопилоте

Соответствие 152-ФЗ: как не получить штраф

12 мин чтения
С

Сергей и ЛеонидВедущий специалист по CRM AmSales

Внедряет Битрикс24 и amoCRM, автоматизирует продажи и бизнес-процессы. Золотой партнёр Битрикс24, 400+ проектов.

Соответствие 152-ФЗ: как не получить штраф

Коротко: Чтобы обеспечить соответствие 152-ФЗ в 2026 году, компаниям необходимо соблюдать правила локализации баз данных в РФ, получать корректные согласия на обработку ПДн и учитывать новые правила трансграничной передачи данных. Несоблюдение требований грозит штрафами до 500 млн рублей за утечки, а контроль за перечнем адекватных стран теперь полностью возложен на Роскомнадзор.

Кстати, в AmSales мы делаем внедрение и настройку Битрикс24 и разработку сайтов и приложений под ключ. Если нужна помощь - напишите нам.

Новые правила трансграничной передачи данных 2026

Законодательство в сфере персональных данных (ПДн) претерпело серьезные изменения. Если раньше бизнес ориентировался на международные стандарты и членство стран в определенных конвенциях, то теперь правила игры диктует обновленная редакция 152-ФЗ. Ключевым событием стало вступление в силу поправок согласно закону № 265-ФЗ от 26.07.2026. Эти изменения коснулись статьи 12, регулирующей порядок передачи данных за пределы России.

Главное новшество заключается в упрощении формальных критериев при одновременном ужесточении контроля. Раньше для передачи данных в некоторые юрисдикции требовалось подтверждение того, что государство является стороной Конвенции Совета Европы. Теперь это требование исключено. Это сделало процесс более гибким для компаний, использующих зарубежные облачные сервисы или международные CRM-системы, но сняло с бизнеса обязанность самостоятельно оценивать политическую принадлежность страны к европейским институтам.

Однако гибкость не означает вседозволенность. Теперь трансграничная передача персональных данных жестко привязана к актуальным спискам, которые ведет регулятор. Если ваша компания использует иностранный сервис для рассылок, аналитики или хранения контактов клиентов, вы обязаны проверить, позволяет ли текущий статус страны осуществлять такую передачу. Любая ошибка в классификации типа передачи - от уведомления до получения запрета - может привести к приостановке обработки данных.

На практике это означает, что маркетинговым отделам и IT-директорам нужно провести ревизию всех подписок и интеграций. Если вы используете зарубежный софт для хранения лидов, проверьте, подавали ли вы уведомление в Роскомнадзор. С 2026 года процедура уведомления стала еще более детализированной, и просто "забыть" об этом при подключении нового плагина к сайту уже не получится. Регулятор видит активность в сети и сопоставляет её с вашими декларациями.

Как работать с зарубежными сервисами в 2026 году

При выборе иностранного контрагента теперь недостаточно просто прочитать их Privacy Policy. Нужно понимать, как именно данные попадают на их серверы. Если данные сначала попадают в РФ, а потом уходят за рубеж - это одна схема. Если же вы сразу собираете данные через иностранный виджет, минуя российскую инфраструктуру - это другая, более рискованная схема, требующая особого внимания к локализации.

Как Роскомнадзор формирует перечень адекватных стран

Вопрос о том, куда можно передавать данные без дополнительных ограничений, теперь решается централизованно. Роскомнадзор взял на себя роль главного арбитра, формирующего перечень государств, обеспечивающих адекватную защиту прав субъектов ПДн. Это избавляет бизнес от необходимости проводить глубокий юридический аудит правовой системы каждой страны, но накладывает на компанию обязанность строго следовать официальным спискам ведомства.

Механизм формирования этого перечня изменился. Теперь Роскомнадзор оценивает не только членство в международных организациях, но и реальное соответствие правового регулирования страны и принятых в ней мер защиты данных принципам, аналогичным тем, что прописаны в Конвенции Совета Европы. Это означает, что страна может не быть членом Конвенции, но если её законодательство в области приватности признано эффективным, она попадет в "зеленый список".

Для бизнеса это создает ситуацию, когда статус страны может измениться в любой момент. Сегодня передача данных в определенную юрисдикцию может быть легальной и простой, а завтра - потребовать получения специального разрешения или вовсе стать невозможной. Это требует от юридических служб постоянного мониторинга обновлений на сайте регулятора. Нельзя один раз настроить процесс и забыть о нем на годы.

Пример из практики: компания использует сервис для автоматической транскрибации звонков, серверы которого находятся в стране, которая только что была исключена из списка адекватных. В этот момент компания обязана либо переключиться на другой сервис, либо инициировать процедуру уведомления Роскомнадзора о трансграничной передаче, обосновывая необходимость использования именно этого инструмента. Игнорирование этого факта при проверке приравнивается к нарушению порядка передачи данных.

Критерии адекватности защиты

Помимо официального списка, существуют страны, которые не включены в него, но передача в которые все равно возможна при соблюдении ряда условий. Однако это всегда "путь повышенного риска". Если страна не признана адекватной, вам придется доказывать регулятору, что вы обеспечили достаточный уровень защиты самостоятельно, например, через заключение специальных договоров или внедрение дополнительных технических мер шифрования.

Локализация баз данных: требования для бизнеса

Локализация персональных данных в РФ остается фундаментальным требованием, которое невозможно обойти. Согласно закону, при сборе ПДн граждан Российской Федерации вы обязаны обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз данных, находящихся на территории России. Это правило касается и интернет-сбора: если пользователь заполнил форму на вашем сайте, первичная запись должна произойти на сервере в РФ.

Многие ошибочно полагают, что достаточно просто иметь "зеркало" базы в России, а основная часть может жить в облаке Amazon или Google. Это не так. Первичный сбор и хранение должны осуществляться именно внутри страны. Вы можете использовать иностранные системы для обработки, но только после того, как данные были зафиксированы в российской инфраструктуре. Это критически важный нюанс, на котором спотыкаются многие международные компании и стартапы.

Соблюдение требований по локализации включает в себя не только физическое местоположение серверов, но и архитектуру вашей IT-системы. Если ваша CRM-система работает по принципу "облако только в США", а вы собираете данные российских клиентов, вы нарушаете закон с момента нажатия кнопки "сохранить" в интерфейсе. Для легальной работы необходимо выстраивать гибридную модель: сбор и первичная база в РФ, а затем (при соблюдении правил трансграничной передачи) - синхронизация с глобальными системами.

В 2026 году контроль за этим процессом стал более технологичным. Регуляторы имеют инструменты для определения места нахождения серверов и анализа маршрутов трафика. Поэтому попытки скрыть реальное место хранения данных за сложными цепочками прокси-серверов становятся все менее эффективными и все более рискованными. Локализация - это не вопрос "желания", это техническая база вашего комплаенса.

Тип процесса Где должны быть данные Риск при нарушении
Первичный сбор (форма на сайте, звонок) Только в РФ Высокий (претензии по локализации)
Вторичная обработка (аналитика, CRM) РФ или адекватная страна Средний (требуется уведомление)
Архивное хранение РФ Высокий (нарушение сроков и мест)

Правильное оформление согласия на обработку ПДн

Согласие на обработку персональных данных - это не просто "галочка" под текстом политики конфиденциальности. С 1 сентября 2025 года вступили в силу нормы, которые сделали требования к согласию максимально жесткими. Теперь оно должно быть конкретным, информированным, сознательным и предметным. Это значит, что вы не можете просить "согласие на всё сразу", включая рассылки, передачу третьим лицам и анализ поведения на сайте в одном абзаце.

Каждая цель обработки должна быть выделена отдельно. Если вы собираете email для отправки чека, это одна цель. Если вы хотите использовать этот же email для маркетинговых рассылок - это вторая цель. Пользователь должен иметь возможность согласиться на выполнение договора (получение чека), но отказаться от маркетинга. Смешивание этих целей в одно массивное согласие делает его юридически ничтожным. В случае проверки это будет расценено как принуждение к предоставлению данных для целей, не связанных с основным сервисом.

Важным аспектом является форма согласия. Оно должно быть легко читаемым. Использование мелкого шрифта, нечитаемых цветов или запутанных юридических формулировок, за которыми не видно сути, больше не работает. Пользователь должен четко понимать: кто собирает данные, какие именно данные (ФИО, телефон, адрес), для чего и кому они могут быть переданы. Если в тексте согласия указано "передача партнерам", а список партнеров не определен или недоступен - такое согласие не считается надлежащим.

На практике это означает, что интерфейсы ваших форм захвата лидов (Lead Forms) должны быть пересмотрены. Вместо одной галочки "Я согласен с условиями" лучше использовать систему, где пользователь сам выбирает, на что он дает добро. Это может немного снизить конверсию в подписку, но это единственная гарантия того, что собранная база не станет источником проблем при аудите. Помните: недействительное согласие означает, что любая обработка этих данных является незаконной.

Типичные ошибки в согласиях

Часто компании используют шаблоны десятилетней давности. Ошибкой считается отсутствие упоминания о трансграничной передаче, если вы планируете использовать зарубежный софт. Также нельзя использовать "молчаливое согласие" (когда пользователь просто продолжает скроллить страницу). Действие должно быть активным: клик, отметка в чекбоксе или подпись. В 2026 году "продолжение использования сайта" не является юридически значимым подтверждением согласия.

Риски утечек и штрафы до 500 миллионов

Самый болезненный аспект работы с персональными данными - это ответственность за их неправомерное разглашение или утрату. В последние годы законодательство в этой сфере демонстрирует вектор на колоссальное ужесточение. Если раньше штрафы за утечки были скорее "символическими" и воспринимались бизнесом как издержки, то после реформ 2025 года ситуация изменилась радикально. Теперь штрафы за утечку персональных данных могут достигать 500 миллионов рублей.

Важно понимать, что такая сумма - это не просто цифра из заголовков новостей, а реальный ориентир для расчета ответственности в зависимости от масштаба инцидента и количества пострадавших субъектов. Речь идет об оборотных штрафах и фиксированных суммах, которые могут поставить под угрозу существование среднего бизнеса. Регулятор теперь рассматривает утечку не как технический сбой, а как следствие ненадлежащего обеспечения безопасности данных со стороны владельца системы.

Риски делятся на две категории: административные и репутационные. Административные риски - это те самые многомиллионные штрафы и предписания Роскомнадзора о приостановке деятельности. Репутационные риски - это потеря доверия клиентов, отток пользователей и возможные коллективные иски. В эпоху, когда приватность становится ценностью, новость об утечке базы клиентов может стоить компании доли рынка, которую не вернут никакие маркетинговые бюджеты.

Для минимизации этих рисков недостаточно просто купить антивирус. Необходим комплексный подход к безопасности: от контроля прав доступа сотрудников (чтобы менеджер по продажам не мог выгрузить всю базу в Excel) до шифрования каналов связи и регулярного тестирования систем на уязвимости. В 2026 году аудит безопасности должен проводиться не "для галочки", а как часть стратегии управления рисками компании. Помните: стоимость внедрения защиты всегда ниже стоимости ликвидации последствий утечки.

Автоматизация комплаенса в CRM и Битрикс24

Ручное управление соответствием 152-ФЗ в компании, где тысячи контактов, - это путь к катастрофе. Человеческий фактор здесь играет ключевую роль: менеджер может забыть отметить, что клиент отозвал согласие, или случайно скопировать данные в незащищенный мессенджер. Единственный способ обеспечить стабильное соответствие 152-ФЗ требования 2026 года - это автоматизация процессов внутри вашей CRM-системы.

Современные решения, такие как Битрикс24 или специализированные надстройки над 1С, позволяют интегрировать функции комплаенса непосредственно в рабочий процесс. Например, вы можете настроить систему так, что поле "Согласие на обработку" является обязательным для заполнения при создании лида. Если галочка не проставлена или проставлена не по всем пунктам (маркетинг, передача третьим лицам), система просто не позволит перевести сделку на следующий этап или отправить клиенту письмо.

Автоматизация также решает проблему управления жизненным циклом данных. Согласно закону, вы не имеете права хранить данные дольше, чем того требуют цели их обработки. В CRM можно настроить автоматическое удаление или анонимизацию контактов, которые не проявляли активности более определенного срока. Это избавляет от накопления "мертвого груза" данных, который в случае утечки только увеличит размер штрафа.

Еще один важный аспект - контроль доступа. В Битрикс24 и аналогичных системах можно настроить тонкие права доступа: менеджер видит только свои контакты, РОП - контакты своего отдела, а выгрузка данных из системы заблокирована для всех, кроме администратора. Это минимизирует риск внутреннего хищения базы. Интеграция CRM с системами телефонии и мессенджерами (через такие сервисы, как Wazzup или Mango) также должна быть настроена так, чтобы история переписки хранилась в защищенном контуре компании, а не на серверах сторонних приложений.

Примеры автоматизированных сценариев

  1. При поступлении заявки с сайта через API в CRM автоматически прикрепляется ID согласия и дата его получения.
  2. При запросе клиента на удаление данных (право на забвение) система запускает сценарий автоматической очистки всех связанных записей во всех интегрированных сервисах.
  3. При попытке массового экспорта базы система требует подтверждения от руководителя и фиксирует это событие в журнале аудита.

Чек-лист проверки безопасности ваших данных

Чтобы понять, насколько ваша компания готова к проверкам и защищена от штрафов, проведите самостоятельный аудит. Не ждите визита инспектора, пройдите по этому списку уже сегодня. Это поможет выявить "дыры", которые могут стать критическими в ближайшее время.

Юридический блок:

  • Проверено ли, что все ваши формы сбора данных на сайте содержат актуальные, раздельные согласия (согласно нормам 2025-2026 гг.)?
  • Есть ли у вас актуальная Политика обработки персональных данных, опубликованная в открытом доступе?
  • Подано ли уведомление в Роскомнадзор о начале обработки данных и о трансграничной передаче (если используете зарубежный софт)?
  • Соответствует ли список ваших обработчиков (сервисы рассылок, телефония, CRM) актуальному перечню адекватных стран?

Технический блок:

  • Где физически находятся серверы, на которых хранятся первичные базы данных ваших клиентов? (Они должны быть в РФ).
  • Настроены ли в вашей CRM права доступа так, чтобы минимизировать риск несанкционированной выгрузки базы?
  • Используется ли шифрование при передаче данных между вашими системами и сторонними сервисами?
  • Проводился ли аудит прав доступа сотрудников за последние 6 месяцев?

Процессный блок:

  • Есть ли у вас регламент действий в случае обнаружения утечки (согласно требованиям по уведомлению регулятора в течение 24/72 часов)?
  • Как организован процесс отзыва согласия клиентом? Насколько быстро данные удаляются из всех систем?
  • Обучены ли ваши сотрудники (особенно отдел продаж и маркетинга) правилам работы с ПДн?

Если на большинство вопросов вы ответили "нет" или "не знаю" - это сигнал к немедленным действиям. Комплаенс в 2026 году - это не разовое мероприятие, а непрерывный процесс управления рисками, который напрямую влияет на финансовую устойчивость вашего бизнеса.

Что запомнить:

  • Локализация в РФ обязательна: первичный сбор данных должен происходить на территории России.
  • Трансграничная передача теперь регулируется списками Роскомнадзора, а не только международными конвенциями.
  • Согласия должны быть разделенными: нельзя смешивать условия договора и маркетинговые подписки.
  • Штрафы за утечки могут достигать 500 млн рублей - это риск, который нельзя игнорировать.
  • Автоматизация в CRM - лучший способ контролировать соблюдение правил и исключить ошибки сотрудников.

← Все статьи
Поделиться:

Хотите так же?

Начнём с бесплатной диагностики: покажем, где теряются деньги и как система продаж, AI и автоматизация ускорят рост.