152-ФЗ в 2026: как бизнесу пройти проверку Роскомнадзора без штрафов
Персональные данные

152-ФЗ в 2026: как бизнесу пройти проверку Роскомнадзора без штрафов

Штрафы выросли до 18 млн рублей, оборотные санкции — до 500 млн. РКН перешёл от предупреждений к реальным проверкам. Под удар попадает даже малый бизнес и ИП. Разбираем, что именно проверяет регулятор — и как выстроить защиту двумя уровнями: технически и юридически.

📅 Обновлено: май 2026 ⏱ Читать ~12 мин 👤 Для: владельцев бизнеса, юристов, руководителей
18 млн ₽штраф за локализацию при повторном нарушении
500 млн ₽потолок оборотного штрафа за повторную утечку (1–3% выручки)
70%компаний с нарушениями при первичном аудите WCR
24 чсрок уведомления РКН об утечке данных

1. Почему тема острая именно сейчас

До 2023 года большинство компаний отделывались предупреждениями. Роскомнадзор давал время на исправление и предпочитал профилактику. С 2024 года ситуация изменилась принципиально: регулятор перешёл к системным проверкам с реальными санкциями.

💸

Штрафы выросли кратно

Поправки 2024 года увеличили санкции по ст. 13.11 КоАП. Нарушение локализации — до 6 млн первично и до 18 млн при повторном. За утечку с 30.05.2025 — оборотный штраф до 500 млн рублей по закону № 421-ФЗ.

🔍

Проверки стали реальными

Число административных дел растёт. В 2025 году штрафы выписывались не только крупному бизнесу, но и ИП и малым компаниям. Регулятор больше не «уговаривает» — он штрафует.

🖥

Онлайн-мониторинг 24/7

РКН ведёт автоматический мониторинг публичных сайтов: политика обработки ПДн, cookie-баннеры, формы сбора данных. Проверка фактически начинается ещё до выезда инспектора — прямо с главной страницы вашего сайта.

📢

Жалоба — спусковой крючок

Любой клиент, сотрудник или конкурент может подать жалобу в РКН через Госуслуги за 5 минут. Это автоматически инициирует внеплановую проверку — ждать плановой больше не нужно.

Из нашей практики: В 2025 году к нам обратились трое клиентов после получения уведомлений о внеплановой проверке РКН. Все три случая — следствие жалоб конкурентов, а не плановых проверок. На устранение нарушений оставалось 7–14 дней.

2. Что проверяет Роскомнадзор

Проверка РКН — не хаотичный процесс. Регулятор работает по стандартному чек-листу. Вот что именно он проверяет в первую очередь — и за что чаще всего штрафует.

1
Политика обработки персональных данных на сайте Наличие, актуальность, доступность с главной страницы. Документ проверяется автоматически до выезда инспектора. Должен содержать: цели, основания, перечень данных, сроки хранения, права субъектов, контакты ответственного лица. Ст. 18.1 ч. 2 152-ФЗ
2
Форма согласия на обработку персональных данных Согласие должно быть конкретным, информированным и отзываемым. Отдельная цель — отдельное согласие. Один «чекбокс на всё» или пункт в договоре под требование ст. 9 не подходит. Ст. 9 152-ФЗ
3
Уведомление в реестре операторов РКН Большинство компаний, обрабатывающих ПДн, обязаны уведомить РКН до начала обработки и поддерживать актуальность записи в реестре. Несоответствие реальной обработки данным в уведомлении — самостоятельное нарушение. Ст. 22 152-ФЗ
4
Локализация данных на серверах в России Первичная запись персональных данных граждан РФ должна производиться в базах данных, физически расположенных на территории России. Облачный хостинг за рубежом — нарушение, даже если компания российская. Ст. 18.1 ч. 5 152-ФЗ
5
Договоры поручения с подрядчиками Каждый сервис, которому вы передаёте персональные данные (CRM, email-платформа, аналитика, хостинг, чат-бот), должен быть оформлен договором поручения обработки ПДн. Без договора — незаконная передача третьим лицам. Ст. 6 ч. 3 152-ФЗ
6
Организационные меры: ответственный, ЛНА, обучение Назначенный приказом ответственный за обработку ПДн, Положение об обработке ПДн, программа обучения сотрудников с журналом инструктажа — всё это запрашивается при проверке первым пакетом документов. Ст. 18.1, ст. 22.1 152-ФЗ

3. Нюансы, которые знают только юристы

Формальный список требований знают многие. Но РКН штрафует не за незнание закона — а за конкретные детали, которые на первый взгляд незаметны. Вот что мы регулярно видим у клиентов при аудите.

Трекеры Meta Pixel, Google Analytics = передача данных третьим лицам

Большинство маркетологов подключают пиксели аналитики не задумываясь. Но с юридической точки зрения это передача персональных данных пользователей сайта третьей стороне. Без договора поручения с Meta или Google — прямое нарушение ст. 6 152-ФЗ. DPA (Data Processing Agreement) с этими компаниями реально существует и подписывается — но почти никто этого не делает.

Cookie «Уведомление» ≠ «Согласие» на cookie

Баннер «Мы используем cookie» с кнопкой «Понятно» — это уведомление, а не согласие. Для аналитических и маркетинговых cookie требуется реальное согласие с возможностью отказа. Форма «Отклонить все» должна работать. Если после клика «Отклонить» трекеры всё равно грузятся — это нарушение, и оно видно в исходном коде страницы.

Виджеты Виджеты соцсетей собирают данные без клика

Кнопка «Поделиться ВКонтакте» или виджет Telegram-канала на сайте передают IP-адрес и fingerprint пользователя в VK/Telegram при простой загрузке страницы — ещё до того как пользователь что-то нажал. Это персональные данные, и согласия на их передачу обычно нет.

Формы Каждая форма сбора данных — отдельный объект проверки

Форма обратного звонка, чат-бот, форма записи на приём, лид-магнит с email — каждая точка сбора данных должна иметь ссылку на политику обработки ПДн и явный чекбокс согласия. Если форма появилась 2 года назад и её «забыли» — это нарушение, которое РКН найдёт за минуты автоматическим сканером.

CRM SaaS-CRM без договора поручения — незаконная передача данных

AmoCRM, Bitrix24, HubSpot, Salesforce — все эти системы хранят данные ваших клиентов. Отношения с ними в части обработки ПДн должны быть оформлены договором поручения. Большинство SaaS-провайдеров предоставляет DPA — но его нужно специально запросить, принять и хранить.

Из нашей практики: Мы регулярно видим у клиентов ситуацию, когда политика обработки ПДн написана грамотно, а сайт при этом передаёт данные в 12–18 сторонних сервисов без единого договора поручения. Юридический документ и техническая реальность живут параллельно.

4. Типичные нарушения из нашей практики

Ниже — реальные ситуации из аудитов WCR Consulting (без названий компаний). Ни одна из них не была очевидна клиенту до проверки.

«Шаблонная политика с чужими реквизитами»

Компания скачала политику обработки ПДн из открытых источников. В документе указано стороннее ООО, другой вид деятельности, устаревший адрес. Политика «как будто есть» — на самом деле нет.

⚠ Риск: штраф по ч. 1 ст. 13.11 до 100 000 ₽ + предписание об устранении

«Один чекбокс на всё»

Форма заказа содержит единственное поле согласия: «Я даю согласие на обработку персональных данных в соответствии с политикой компании». Нет разбивки по целям: рассылки, передача в колл-центр, аналитика, звонки.

⚠ Риск: штраф по ч. 2 ст. 13.11 до 700 000 ₽ за обработку без надлежащего согласия

«Зарубежный хостинг»

Интернет-магазин работает на хостинге в Германии (Hetzner) с 2019 года. База клиентов и заказов физически хранится за пределами России. Никто не задавал вопрос о локализации при выборе хостинга.

⚠ Риск: штраф по ч. 8 ст. 13.11 от 1 до 6 000 000 ₽ (повторно — до 18 000 000 ₽)

«Забытые трекеры»

Маркетолог подключил Meta Pixel два года назад для ретаргетинга. Сотрудник уволился, Pixel остался. DPA с Meta не подписан, данные пользователей уходят в США. IT-отдел не знал о проблеме.

⚠ Риск: незаконная трансграничная передача ПДн + нарушение ст. 6 ч. 3 152-ФЗ

«Отсутствие уведомления РКН»

Компания работает шесть лет, обрабатывает данные тысяч клиентов. Ни разу не слышала об обязанности уведомить Роскомнадзор о начале обработки. В реестре операторов компании нет.

⚠ Риск: штраф по ч. 3 ст. 13.11 + обязательство устранить нарушение немедленно

5. Технический уровень: что можно проверить самому за несколько минут

Часть требований 152-ФЗ поддаётся быстрой самодиагностике — без юристов и технических специалистов. Это не заменит полного аудита, но позволит обнаружить очевидные пробелы немедленно.

🔒

HTTPS на всех страницах с формами

Если форма обратного звонка или регистрации работает по HTTP — это небезопасная передача ПДн. Проверяется в адресной строке браузера.

📄

Политика доступна с главной

Ссылка на «Политику обработки персональных данных» должна быть в футере или шапке. РКН проверяет это автоматически по URL главной страницы.

☑️

Чекбокс согласия у каждой формы

Каждая форма сбора данных должна содержать незаполненный чекбокс согласия со ссылкой на политику. «Нажимая кнопку, вы соглашаетесь» — не подходит.

🍪

Cookie-баннер с реальным отказом

Кнопка «Отклонить» или «Только необходимые» должна работать: после клика аналитические и маркетинговые cookie не должны загружаться.

🔎

Сторонние скрипты в исходном коде

Откройте исходный код страницы (Ctrl+U) и найдите теги <script src="">. Каждый сторонний домен — потенциальная передача ПДн без договора поручения.

🌍

Где физически хостинг

Проверьте IP-адрес сервера через сервисы типа whoismydns.com или просто спросите у хостинг-провайдера. Сервер должен быть в России.

🛠 Автоматическая техническая диагностика

Перечисленные проверки можно сделать вручную, но это занимает время и требует технических знаний. Для быстрой диагностики удобно использовать автоматический сканер: scanbase.ru проверяет сайт на наличие незащищённых форм, отсутствие политики, сторонние трекеры и cookie-нарушения за пару минут — достаточно ввести адрес.

Важно понимать: технический сканер выявляет симптомы, а не причины. Что делать с найденными нарушениями — отдельная юридическая задача.

⚠️ Не путайте: технический аудит проверяет видимые признаки соответствия. Юридический аудит — оценивает правовые риски, анализирует документы и выявляет нарушения, которые не видны на сайте: отсутствие уведомления РКН, некорректные договоры с подрядчиками, пробелы в ЛНА.

6. Юридический уровень: что требует экспертизы

Ряд требований 152-ФЗ невозможно закрыть автоматически или самостоятельно — они требуют правовой оценки конкретного бизнеса, его процессов и подрядчиков.

📃

Разработка комплекта документов под ваш бизнес

Политика обработки ПДн, формы согласий, Положение об обработке, приказ о назначении ответственного, регламент реагирования на инциденты — каждый документ должен отражать реальные процессы компании, а не общий шаблон.

⚖️

Оценка правовых оснований обработки

Не все данные обрабатываются на основании согласия. Часть — по договору, часть — по закону, часть — в силу законного интереса. Неправильное основание — нарушение, которое не видно в интерфейсе, но очевидно при проверке документов.

🤝

Договоры поручения со всеми подрядчиками

Составление и подписание DPA с каждым сервисом, которому передаются ПДн. Это юридическая работа: нужно выявить всех обработчиков, проанализировать их условия и при необходимости согласовать изменения.

🔔

Уведомление РКН и ведение реестра

Подготовка и подача уведомления об обработке ПДн, контроль актуальности сведений, обновление при изменении состава обрабатываемых данных или подрядчиков.

🛡

Сопровождение при проверке РКН

Если проверка уже началась — представление интересов компании, подготовка ответов на запросы РКН, минимизация санкций, обжалование предписаний.

Юридический аудит 152-ФЗ от WCR Consulting

Мы проводим полный правовой аудит соответствия: анализируем документы, выявляем риски, готовим комплект документов под ваш бизнес и сопровождаем при проверке РКН.

IT-compliance в WCR Consulting →

7. Локализация данных: самое дорогое нарушение

Требование локализации — ст. 18.1 ч. 5 152-ФЗ — обязывает операторов обеспечить первичную запись персональных данных граждан РФ в базах данных на территории России. Это касается не только хранения, но и самой точки сбора данных.

❌ Нарушение локализации

  • Сайт хостится на Hetzner (Германия), DigitalOcean (США), AWS (не российский регион)
  • CRM или ERP с базой клиентов развёрнута на зарубежном сервере
  • Email-сервис (Mailchimp, SendGrid) хранит контакты за рубежом как основное место хранения
  • Облачное хранилище (Google Drive, Dropbox) как основное место хранения ПДн

✅ Соответствие

  • Хостинг в дата-центрах на территории РФ: Selectel, Timeweb, Reg.ru, RuVDS, Yandex Cloud (российский регион)
  • CRM с российской инсталляцией или SaaS с российскими ДЦ
  • Первичная запись ПДн — в России. Последующая передача копий за рубеж — по ст. 12 (трансграничная передача) с необходимыми основаниями

Важный нюанс: «первичная запись» означает именно первую точку сохранения данных — форму регистрации, заявку, CRM-карточку клиента. Если первая запись происходит на российском сервере, а потом данные синхронизируются с зарубежным — это, как правило, допустимо при наличии надлежащих оснований.

Сервис / решениеЛокализован?Что сделать
Yandex Cloud (регион Россия)ДаДанные хранятся в РФ, используйте безопасно
Selectel / Timeweb / Reg.ruДаРоссийские ДЦ, соответствуют требованию
AWS (регион eu-west, us-east)НетПереведите базу ПДн на российский хостинг или AWS Россия (если открыт)
Google Workspace / Microsoft 365ЗависитДанные россиян хранятся за рубежом — нужна правовая оценка оснований
AmoCRM / Bitrix24 (облако)ЗависитУточните у провайдера расположение ДЦ для вашего тенанта
Hetzner / DigitalOceanНетМигрируйте сайт и БД на российский хостинг

8. Штрафы 2024–2026: полная таблица по статьям

Санкции за нарушения 152-ФЗ существенно выросли с 2024 года. Привычная логика «штраф небольшой — проще заплатить» больше не работает. Для среднего бизнеса штраф по ряду статей означает месячный оборот.

НарушениеСтатья КоАПШтраф для ЮЛ
Отсутствие политики обработки ПДн на сайте или несоответствие требованиямСт. 13.11 ч. 1До 100 000 ₽
Обработка ПДн без согласия или с нарушением требований к согласиюСт. 13.11 ч. 2До 700 000 ₽
Обработка специальных категорий ПДн (здоровье, биометрия) без основанийСт. 13.11 ч. 2.1До 1 500 000 ₽
Утечка ПДн (первичная, свыше 100 000 чел.) / необеспечение уведомления РКН об утечкеСт. 13.11 ч. 3, ч. 13–1510–15 млн ₽ (первично); повторно — 1–3% выручки, до 500 млн ₽
Непредоставление субъекту информации об обработке его данныхСт. 13.11 ч. 4До 40 000 ₽
Отказ уничтожить ПДн по требованию субъектаСт. 13.11 ч. 6До 500 000 ₽
Нарушение требований к локализации — первичноеСт. 13.11 ч. 8До 6 000 000 ₽
Нарушение требований к локализации — повторноеСт. 13.11 ч. 8До 18 000 000 ₽
Незаконная трансграничная передача ПДнСт. 13.11 ч. 9До 6 000 000 ₽

⚠️ Оборотные штрафы за повторные утечки с 30.05.2025

Федеральный закон № 421-ФЗ ввёл оборотные штрафы за повторные утечки персональных данных: от 1 до 3% годовой выручки, но не менее 20 млн рублей и не более 500 млн рублей. Первичная утечка наказывается фиксированно: от 3–5 млн (до 1 000 пострадавших) до 10–15 млн рублей (свыше 100 000 человек).

Уголовная ответственность должностных лиц введена ст. 272.1 УК РФ (с 11.12.2024): до 10 лет лишения свободы при отягчающих обстоятельствах — корыстный умысел, крупный ущерб, данные несовершеннолетних или биометрия.

Подробный разбор расчёта штрафов и формул по новому закону — на scanbase.ru: штрафы 152-ФЗ 2026.

9. Как выглядит проверка РКН изнутри

Проверка Роскомнадзора — не внезапный визит. Она проходит через несколько предсказуемых этапов, на каждом из которых у компании есть возможность повлиять на исход.

Инициирование проверки

До уведомления компании

Основания: жалоба субъекта ПДн, плановая проверка, автоматический мониторинг. РКН проводит предварительный онлайн-анализ сайта компании — проверяет наличие политики, cookie, форм сбора данных. Запись в реестре операторов.

Уведомление о проверке

За 24–72 часа до запроса документов

Компания получает официальное уведомление. Плановая проверка — минимум за 3 дня. Внеплановая — иногда одновременно с запросом. С момента уведомления начинается отсчёт: обычно 10 рабочих дней на предоставление документов.

Запрос документов

10 рабочих дней на ответ

Стандартный пакет: политика обработки ПДн, формы согласий, уведомление РКН, приказ об ответственном, ЛНА, договоры с подрядчиками, журнал инструктажа сотрудников, сведения о хостинге.

Анализ документов и выезд (при необходимости)

До 30 дней

РКН изучает представленные документы. При необходимости — выезд на место. Для большинства онлайн-бизнесов выезда нет: всё проверяется по документам и через интернет.

Предписание и/или протокол

После завершения проверки

При выявлении нарушений: предписание об устранении (срок — обычно 10–30 дней) и/или протокол об административном правонарушении с передачей в суд для назначения штрафа. Предписание и штраф могут быть одновременно.

Контрольная проверка

После срока устранения нарушений

РКН проверяет, устранены ли нарушения. Если нет — повторный протокол с повышенными санкциями. Именно поэтому повторные нарушения по локализации стоят в 3 раза дороже первичных.

Ключевой вывод: У компании, получившей уведомление о проверке, есть реальный шанс повлиять на её результат — если немедленно начать работу с юристами. Но готовиться в аврале намного дороже, чем выстроить compliance заранее.

10. Чек-лист готовности к проверке РКН: 10 пунктов

Используйте этот список для экспресс-оценки готовности вашей компании. Это не замена юридическому аудиту — но хорошая точка отсчёта.

1
Политика обработки ПДн размещена на сайтеАктуальная, содержит все обязательные разделы, доступна с главной страницы по прямой ссылке
2
Формы сбора данных оформлены корректноКаждая форма: ссылка на политику + отдельный незаполненный чекбокс согласия перед отправкой
3
Cookie-баннер с реальной возможностью отказаКнопка «Отклонить» работает: после клика аналитические скрипты не загружаются
4
Уведомление РКН подано и актуальноКомпания зарегистрирована в реестре операторов, сведения соответствуют реальной обработке
5
Хостинг и БД с ПДн — на серверах в РоссииФизическое расположение серверов подтверждено документально от провайдера
6
Договоры поручения со всеми подрядчиками подписаныCRM, email-платформы, хостинг, аналитика, чат-боты — у каждого есть DPA или договор поручения
7
Назначен ответственный за обработку ПДн (приказ)Конкретное лицо, с должностными обязанностями в области ПДн, оформленное приказом директора
8
Внутренние нормативные акты разработаны и актуальныПоложение об обработке ПДн, инструкции для сотрудников — согласованы с реальными процессами компании
9
Сотрудники с доступом к ПДн прошли инструктажПрограмма обучения утверждена, журнал инструктажа с подписями ведётся и хранится
10
Регламент реагирования на утечки разработанПроцедура уведомления РКН в течение 24 часов описана и протестирована. Ответственный знает алгоритм

Часто задаваемые вопросы

ИП обязан соблюдать 152-ФЗ?
Да, без исключений. 152-ФЗ распространяется на всех операторов персональных данных: юридических лиц, ИП и физических лиц, обрабатывающих ПДн в связи с профессиональной деятельностью. Размер штрафов для ИП ниже, чем для крупных компаний, — но обязанности те же: политика, согласия, уведомление РКН.
Нужна ли политика обработки ПДн, если на сайте нет форм сбора данных?
Зависит от того, обрабатываете ли вы ПДн вообще. Если у вас нет ни форм, ни аналитики, ни cookie — формально можно без политики. Но: большинство сайтов используют Google Analytics, Яндекс.Метрику или cookie третьих сторон, которые собирают IP-адреса пользователей. Это уже обработка ПДн. Поэтому для большинства коммерческих сайтов политика обязательна.
Что делать, если жалоба в РКН уже подана?
Действуйте немедленно. Жалоба запускает внеплановую проверку, уведомление о которой может прийти уже через несколько дней. Главное — не ждать уведомления, а начать устранение очевидных нарушений сейчас: разместить актуальную политику, проверить формы согласий, связаться с хостинг-провайдером по вопросу локализации. Параллельно — обратиться к юристам для оценки масштаба проблемы.
Как оформить DPA с зарубежным SaaS (Google, Salesforce, HubSpot)?
Большинство крупных SaaS-провайдеров предоставляют стандартный Data Processing Agreement. Google — через Admin Console (Account → Legal → Data Processing Amendment). Salesforce — через Trust Portal. HubSpot — через настройки Privacy Center. Документ нужно принять и сохранить подтверждение. Но важно учитывать: зарубежный DPA не решает вопрос локализации — данные всё равно хранятся за рубежом, что требует отдельной правовой оценки.
Если данные клиентов хранит CRM-провайдер — кто оператор?
Оператором остаётесь вы — компания, которая определяет цели и состав обработки данных. CRM-провайдер — это обработчик (субпроцессор), действующий по вашему поручению. Это означает: вы несёте ответственность за то, что CRM делает с данными. Если CRM допустила утечку — РКН привлечёт к ответственности вас. Именно поэтому договор поручения с провайдером CRM обязателен.
Что считается персональными данными по 152-ФЗ — IP-адрес, cookie, email?
Да, все три. Email — очевидно. IP-адрес в связке с другими данными (действия на сайте, время, устройство) — тоже ПДн по позиции РКН и судебной практике. Cookie-идентификаторы аналитических сервисов — тоже. На практике это означает: даже сайт-визитка без форм, но с Google Analytics или Яндекс.Метрикой, обрабатывает персональные данные.
Сколько времени занимает подготовка к проверке РКН?
Из нашей практики: базовая подготовка — разработка комплекта документов, устранение технических нарушений, подача уведомления — занимает 2–4 недели при активной работе. Если нарушений много (зарубежный хостинг, отсутствие уведомления, нет ни одного договора поручения) — процесс может растянуться до 2 месяцев. Начинать лучше до, а не после получения уведомления о проверке.
Нужно ли получать согласие на cookie у каждого посетителя?
Зависит от типа cookie. Технически необходимые (сессия, авторизация, корзина) — согласие не нужно. Аналитические и маркетинговые — требуют информированного согласия с реальной возможностью отказа. Важно: «уведомление» ≠ «согласие». Баннер с кнопкой «Понятно» не создаёт согласие. Нужна кнопка «Отклонить», после клика на которую аналитика реально не загружается.
Что такое трансграничная передача данных и когда она разрешена?
Трансграничная передача — передача персональных данных за пределы России: в CRM на американских серверах, email-сервис в Европе, облачное хранилище и т.д. Разрешена если страна-получатель входит в перечень РКН или оператор уведомил РКН. Важно: не освобождает от локализации — первичная запись всё равно должна быть в России.
Можно ли использовать AmoCRM или Bitrix24 облако без нарушения локализации?
Зависит от конфигурации. Bitrix24 в облаке — уточняйте у провайдера расположение серверов тенанта: есть российские ДЦ, есть немецкие. AmoCRM (kommo.com) — серверы преимущественно за рубежом, риск нарушения локализации. Безопасный вариант — коробочная версия на российском хостинге или запрос документального подтверждения от вендора.

Технический аудит — за минуту. Юридический — с юристами WCR.

Две задачи, два инструмента. Техническую диагностику сайта можно начать самостоятельно. Юридическую оценку рисков, подготовку документов и сопровождение при проверке РКН — доверьте профессионалам.

🛠 Технически — сами

  • Наличие политики на сайте
  • Cookie-баннер и трекеры
  • HTTPS и формы сбора
  • Расположение хостинга

⚖️ Юридически — WCR Consulting

  • Оценка правовых рисков
  • Комплект документов под бизнес
  • DPA со всеми подрядчиками
  • Сопровождение проверки РКН
Запросить юридический аудит 152-ФЗ →

Работаем с компаниями любого размера: от ИП до корпораций. Ответим в течение рабочего дня.