152-ФЗ в 2026: как бизнесу пройти проверку Роскомнадзора без штрафов
Штрафы выросли до 18 млн рублей, оборотные санкции — до 500 млн. РКН перешёл от предупреждений к реальным проверкам. Под удар попадает даже малый бизнес и ИП. Разбираем, что именно проверяет регулятор — и как выстроить защиту двумя уровнями: технически и юридически.
Содержание
- Почему тема острая именно сейчас
- Что проверяет Роскомнадзор
- Нюансы, которые знают только юристы
- Типичные нарушения из нашей практики
- Технический уровень: что проверить самому
- Юридический уровень: что требует экспертизы
- Локализация данных: самое дорогое нарушение
- Штрафы 2024–2026: полная таблица
- Как выглядит проверка РКН изнутри
- Чек-лист готовности: 10 пунктов
1. Почему тема острая именно сейчас
До 2023 года большинство компаний отделывались предупреждениями. Роскомнадзор давал время на исправление и предпочитал профилактику. С 2024 года ситуация изменилась принципиально: регулятор перешёл к системным проверкам с реальными санкциями.
Штрафы выросли кратно
Поправки 2024 года увеличили санкции по ст. 13.11 КоАП. Нарушение локализации — до 6 млн первично и до 18 млн при повторном. За утечку с 30.05.2025 — оборотный штраф до 500 млн рублей по закону № 421-ФЗ.
Проверки стали реальными
Число административных дел растёт. В 2025 году штрафы выписывались не только крупному бизнесу, но и ИП и малым компаниям. Регулятор больше не «уговаривает» — он штрафует.
Онлайн-мониторинг 24/7
РКН ведёт автоматический мониторинг публичных сайтов: политика обработки ПДн, cookie-баннеры, формы сбора данных. Проверка фактически начинается ещё до выезда инспектора — прямо с главной страницы вашего сайта.
Жалоба — спусковой крючок
Любой клиент, сотрудник или конкурент может подать жалобу в РКН через Госуслуги за 5 минут. Это автоматически инициирует внеплановую проверку — ждать плановой больше не нужно.
2. Что проверяет Роскомнадзор
Проверка РКН — не хаотичный процесс. Регулятор работает по стандартному чек-листу. Вот что именно он проверяет в первую очередь — и за что чаще всего штрафует.
3. Нюансы, которые знают только юристы
Формальный список требований знают многие. Но РКН штрафует не за незнание закона — а за конкретные детали, которые на первый взгляд незаметны. Вот что мы регулярно видим у клиентов при аудите.
Трекеры Meta Pixel, Google Analytics = передача данных третьим лицам
Большинство маркетологов подключают пиксели аналитики не задумываясь. Но с юридической точки зрения это передача персональных данных пользователей сайта третьей стороне. Без договора поручения с Meta или Google — прямое нарушение ст. 6 152-ФЗ. DPA (Data Processing Agreement) с этими компаниями реально существует и подписывается — но почти никто этого не делает.
Cookie «Уведомление» ≠ «Согласие» на cookie
Баннер «Мы используем cookie» с кнопкой «Понятно» — это уведомление, а не согласие. Для аналитических и маркетинговых cookie требуется реальное согласие с возможностью отказа. Форма «Отклонить все» должна работать. Если после клика «Отклонить» трекеры всё равно грузятся — это нарушение, и оно видно в исходном коде страницы.
Виджеты Виджеты соцсетей собирают данные без клика
Кнопка «Поделиться ВКонтакте» или виджет Telegram-канала на сайте передают IP-адрес и fingerprint пользователя в VK/Telegram при простой загрузке страницы — ещё до того как пользователь что-то нажал. Это персональные данные, и согласия на их передачу обычно нет.
Формы Каждая форма сбора данных — отдельный объект проверки
Форма обратного звонка, чат-бот, форма записи на приём, лид-магнит с email — каждая точка сбора данных должна иметь ссылку на политику обработки ПДн и явный чекбокс согласия. Если форма появилась 2 года назад и её «забыли» — это нарушение, которое РКН найдёт за минуты автоматическим сканером.
CRM SaaS-CRM без договора поручения — незаконная передача данных
AmoCRM, Bitrix24, HubSpot, Salesforce — все эти системы хранят данные ваших клиентов. Отношения с ними в части обработки ПДн должны быть оформлены договором поручения. Большинство SaaS-провайдеров предоставляет DPA — но его нужно специально запросить, принять и хранить.
4. Типичные нарушения из нашей практики
Ниже — реальные ситуации из аудитов WCR Consulting (без названий компаний). Ни одна из них не была очевидна клиенту до проверки.
«Шаблонная политика с чужими реквизитами»
Компания скачала политику обработки ПДн из открытых источников. В документе указано стороннее ООО, другой вид деятельности, устаревший адрес. Политика «как будто есть» — на самом деле нет.
⚠ Риск: штраф по ч. 1 ст. 13.11 до 100 000 ₽ + предписание об устранении«Один чекбокс на всё»
Форма заказа содержит единственное поле согласия: «Я даю согласие на обработку персональных данных в соответствии с политикой компании». Нет разбивки по целям: рассылки, передача в колл-центр, аналитика, звонки.
⚠ Риск: штраф по ч. 2 ст. 13.11 до 700 000 ₽ за обработку без надлежащего согласия«Зарубежный хостинг»
Интернет-магазин работает на хостинге в Германии (Hetzner) с 2019 года. База клиентов и заказов физически хранится за пределами России. Никто не задавал вопрос о локализации при выборе хостинга.
⚠ Риск: штраф по ч. 8 ст. 13.11 от 1 до 6 000 000 ₽ (повторно — до 18 000 000 ₽)«Забытые трекеры»
Маркетолог подключил Meta Pixel два года назад для ретаргетинга. Сотрудник уволился, Pixel остался. DPA с Meta не подписан, данные пользователей уходят в США. IT-отдел не знал о проблеме.
⚠ Риск: незаконная трансграничная передача ПДн + нарушение ст. 6 ч. 3 152-ФЗ«Отсутствие уведомления РКН»
Компания работает шесть лет, обрабатывает данные тысяч клиентов. Ни разу не слышала об обязанности уведомить Роскомнадзор о начале обработки. В реестре операторов компании нет.
⚠ Риск: штраф по ч. 3 ст. 13.11 + обязательство устранить нарушение немедленно5. Технический уровень: что можно проверить самому за несколько минут
Часть требований 152-ФЗ поддаётся быстрой самодиагностике — без юристов и технических специалистов. Это не заменит полного аудита, но позволит обнаружить очевидные пробелы немедленно.
HTTPS на всех страницах с формами
Если форма обратного звонка или регистрации работает по HTTP — это небезопасная передача ПДн. Проверяется в адресной строке браузера.
Политика доступна с главной
Ссылка на «Политику обработки персональных данных» должна быть в футере или шапке. РКН проверяет это автоматически по URL главной страницы.
Чекбокс согласия у каждой формы
Каждая форма сбора данных должна содержать незаполненный чекбокс согласия со ссылкой на политику. «Нажимая кнопку, вы соглашаетесь» — не подходит.
Cookie-баннер с реальным отказом
Кнопка «Отклонить» или «Только необходимые» должна работать: после клика аналитические и маркетинговые cookie не должны загружаться.
Сторонние скрипты в исходном коде
Откройте исходный код страницы (Ctrl+U) и найдите теги <script src="">. Каждый сторонний домен — потенциальная передача ПДн без договора поручения.
Где физически хостинг
Проверьте IP-адрес сервера через сервисы типа whoismydns.com или просто спросите у хостинг-провайдера. Сервер должен быть в России.
🛠 Автоматическая техническая диагностика
Перечисленные проверки можно сделать вручную, но это занимает время и требует технических знаний. Для быстрой диагностики удобно использовать автоматический сканер: scanbase.ru проверяет сайт на наличие незащищённых форм, отсутствие политики, сторонние трекеры и cookie-нарушения за пару минут — достаточно ввести адрес.
Важно понимать: технический сканер выявляет симптомы, а не причины. Что делать с найденными нарушениями — отдельная юридическая задача.
6. Юридический уровень: что требует экспертизы
Ряд требований 152-ФЗ невозможно закрыть автоматически или самостоятельно — они требуют правовой оценки конкретного бизнеса, его процессов и подрядчиков.
Разработка комплекта документов под ваш бизнес
Политика обработки ПДн, формы согласий, Положение об обработке, приказ о назначении ответственного, регламент реагирования на инциденты — каждый документ должен отражать реальные процессы компании, а не общий шаблон.
Оценка правовых оснований обработки
Не все данные обрабатываются на основании согласия. Часть — по договору, часть — по закону, часть — в силу законного интереса. Неправильное основание — нарушение, которое не видно в интерфейсе, но очевидно при проверке документов.
Договоры поручения со всеми подрядчиками
Составление и подписание DPA с каждым сервисом, которому передаются ПДн. Это юридическая работа: нужно выявить всех обработчиков, проанализировать их условия и при необходимости согласовать изменения.
Уведомление РКН и ведение реестра
Подготовка и подача уведомления об обработке ПДн, контроль актуальности сведений, обновление при изменении состава обрабатываемых данных или подрядчиков.
Сопровождение при проверке РКН
Если проверка уже началась — представление интересов компании, подготовка ответов на запросы РКН, минимизация санкций, обжалование предписаний.
Юридический аудит 152-ФЗ от WCR Consulting
Мы проводим полный правовой аудит соответствия: анализируем документы, выявляем риски, готовим комплект документов под ваш бизнес и сопровождаем при проверке РКН.
IT-compliance в WCR Consulting →7. Локализация данных: самое дорогое нарушение
Требование локализации — ст. 18.1 ч. 5 152-ФЗ — обязывает операторов обеспечить первичную запись персональных данных граждан РФ в базах данных на территории России. Это касается не только хранения, но и самой точки сбора данных.
❌ Нарушение локализации
- Сайт хостится на Hetzner (Германия), DigitalOcean (США), AWS (не российский регион)
- CRM или ERP с базой клиентов развёрнута на зарубежном сервере
- Email-сервис (Mailchimp, SendGrid) хранит контакты за рубежом как основное место хранения
- Облачное хранилище (Google Drive, Dropbox) как основное место хранения ПДн
✅ Соответствие
- Хостинг в дата-центрах на территории РФ: Selectel, Timeweb, Reg.ru, RuVDS, Yandex Cloud (российский регион)
- CRM с российской инсталляцией или SaaS с российскими ДЦ
- Первичная запись ПДн — в России. Последующая передача копий за рубеж — по ст. 12 (трансграничная передача) с необходимыми основаниями
Важный нюанс: «первичная запись» означает именно первую точку сохранения данных — форму регистрации, заявку, CRM-карточку клиента. Если первая запись происходит на российском сервере, а потом данные синхронизируются с зарубежным — это, как правило, допустимо при наличии надлежащих оснований.
| Сервис / решение | Локализован? | Что сделать |
|---|---|---|
| Yandex Cloud (регион Россия) | Да | Данные хранятся в РФ, используйте безопасно |
| Selectel / Timeweb / Reg.ru | Да | Российские ДЦ, соответствуют требованию |
| AWS (регион eu-west, us-east) | Нет | Переведите базу ПДн на российский хостинг или AWS Россия (если открыт) |
| Google Workspace / Microsoft 365 | Зависит | Данные россиян хранятся за рубежом — нужна правовая оценка оснований |
| AmoCRM / Bitrix24 (облако) | Зависит | Уточните у провайдера расположение ДЦ для вашего тенанта |
| Hetzner / DigitalOcean | Нет | Мигрируйте сайт и БД на российский хостинг |
8. Штрафы 2024–2026: полная таблица по статьям
Санкции за нарушения 152-ФЗ существенно выросли с 2024 года. Привычная логика «штраф небольшой — проще заплатить» больше не работает. Для среднего бизнеса штраф по ряду статей означает месячный оборот.
| Нарушение | Статья КоАП | Штраф для ЮЛ |
|---|---|---|
| Отсутствие политики обработки ПДн на сайте или несоответствие требованиям | Ст. 13.11 ч. 1 | До 100 000 ₽ |
| Обработка ПДн без согласия или с нарушением требований к согласию | Ст. 13.11 ч. 2 | До 700 000 ₽ |
| Обработка специальных категорий ПДн (здоровье, биометрия) без оснований | Ст. 13.11 ч. 2.1 | До 1 500 000 ₽ |
| Утечка ПДн (первичная, свыше 100 000 чел.) / необеспечение уведомления РКН об утечке | Ст. 13.11 ч. 3, ч. 13–15 | 10–15 млн ₽ (первично); повторно — 1–3% выручки, до 500 млн ₽ |
| Непредоставление субъекту информации об обработке его данных | Ст. 13.11 ч. 4 | До 40 000 ₽ |
| Отказ уничтожить ПДн по требованию субъекта | Ст. 13.11 ч. 6 | До 500 000 ₽ |
| Нарушение требований к локализации — первичное | Ст. 13.11 ч. 8 | До 6 000 000 ₽ |
| Нарушение требований к локализации — повторное | Ст. 13.11 ч. 8 | До 18 000 000 ₽ |
| Незаконная трансграничная передача ПДн | Ст. 13.11 ч. 9 | До 6 000 000 ₽ |
⚠️ Оборотные штрафы за повторные утечки с 30.05.2025
Федеральный закон № 421-ФЗ ввёл оборотные штрафы за повторные утечки персональных данных: от 1 до 3% годовой выручки, но не менее 20 млн рублей и не более 500 млн рублей. Первичная утечка наказывается фиксированно: от 3–5 млн (до 1 000 пострадавших) до 10–15 млн рублей (свыше 100 000 человек).
Уголовная ответственность должностных лиц введена ст. 272.1 УК РФ (с 11.12.2024): до 10 лет лишения свободы при отягчающих обстоятельствах — корыстный умысел, крупный ущерб, данные несовершеннолетних или биометрия.
Подробный разбор расчёта штрафов и формул по новому закону — на scanbase.ru: штрафы 152-ФЗ 2026.
9. Как выглядит проверка РКН изнутри
Проверка Роскомнадзора — не внезапный визит. Она проходит через несколько предсказуемых этапов, на каждом из которых у компании есть возможность повлиять на исход.
Инициирование проверки
До уведомления компанииОснования: жалоба субъекта ПДн, плановая проверка, автоматический мониторинг. РКН проводит предварительный онлайн-анализ сайта компании — проверяет наличие политики, cookie, форм сбора данных. Запись в реестре операторов.
Уведомление о проверке
За 24–72 часа до запроса документовКомпания получает официальное уведомление. Плановая проверка — минимум за 3 дня. Внеплановая — иногда одновременно с запросом. С момента уведомления начинается отсчёт: обычно 10 рабочих дней на предоставление документов.
Запрос документов
10 рабочих дней на ответСтандартный пакет: политика обработки ПДн, формы согласий, уведомление РКН, приказ об ответственном, ЛНА, договоры с подрядчиками, журнал инструктажа сотрудников, сведения о хостинге.
Анализ документов и выезд (при необходимости)
До 30 днейРКН изучает представленные документы. При необходимости — выезд на место. Для большинства онлайн-бизнесов выезда нет: всё проверяется по документам и через интернет.
Предписание и/или протокол
После завершения проверкиПри выявлении нарушений: предписание об устранении (срок — обычно 10–30 дней) и/или протокол об административном правонарушении с передачей в суд для назначения штрафа. Предписание и штраф могут быть одновременно.
Контрольная проверка
После срока устранения нарушенийРКН проверяет, устранены ли нарушения. Если нет — повторный протокол с повышенными санкциями. Именно поэтому повторные нарушения по локализации стоят в 3 раза дороже первичных.
10. Чек-лист готовности к проверке РКН: 10 пунктов
Используйте этот список для экспресс-оценки готовности вашей компании. Это не замена юридическому аудиту — но хорошая точка отсчёта.
Часто задаваемые вопросы
Технический аудит — за минуту. Юридический — с юристами WCR.
Две задачи, два инструмента. Техническую диагностику сайта можно начать самостоятельно. Юридическую оценку рисков, подготовку документов и сопровождение при проверке РКН — доверьте профессионалам.
🛠 Технически — сами
- Наличие политики на сайте
- Cookie-баннер и трекеры
- HTTPS и формы сбора
- Расположение хостинга
⚖️ Юридически — WCR Consulting
- Оценка правовых рисков
- Комплект документов под бизнес
- DPA со всеми подрядчиками
- Сопровождение проверки РКН
Работаем с компаниями любого размера: от ИП до корпораций. Ответим в течение рабочего дня.

