Соответствие 152-ФЗ: полное руководство по аудиту, документам и штрафам
⚖️ 152-ФЗ · Персональные данные · Роскомнадзор · 2025

Соответствие 152-ФЗ: полное руководство по аудиту, документам и штрафам для оператора персональных данных

С 30 мая 2025 года штрафы по ст. 13.11 КоАП РФ выросли кратно — до 15 млн рублей за крупную утечку данных и до 500 млн рублей оборотного штрафа за повторную. Любая компания с формой на сайте, CRM или HR-системой — уже оператор персональных данных. Разбираем, что именно требует 152-ФЗ, как провести аудит сайта своими силами и что изменилось за 2022–2025 годы.
  • Кто оператор · Требования · Документы
  • До 15 млн ₽ штрафов + уголовная ответственность
  • Аудит 5 шагов · Чек-лист · Топ-10 ошибок
  • 152-ФЗ vs GDPR · Двойной комплаенс
до 15 млн ₽штраф за крупную утечку ПДн (с 2025)
до 500 млн ₽оборотный штраф за повторную утечку
24 часасрок уведомления об инциденте
10 летлишение свободы по ст. 272.1 УК РФ
  1. 1Кто такой оператор ПДн и типы данных
  2. 2Ключевые требования: принципы и основания
  3. 3Обязательный пакет документов
  4. 4Пошаговый аудит на соответствие
  5. 5Трансграничная передача: новые требования
  6. 6Штрафы и практика РКН в 2025 году
  7. 7Топ-10 типичных ошибок операторов
  8. 8Особенности по типу бизнеса
  9. 9152-ФЗ vs GDPR: двойной комплаенс
  10. 10Хронология поправок 2022–2025
  11. ?Частые вопросы

1Кто такой оператор персональных данных

По ст. 3 152-ФЗ, оператор — любое юридическое или физическое лицо, которое организует и/или осуществляет обработку персональных данных. Ключевой момент: для этого статуса не нужна специальная регистрация. Достаточно формы обратной связи на сайте.

🛍

Интернет-магазин собирает имя и e-mail при оформлении заказа → оператор ПДн

👔

HR-отдел хранит резюме кандидатов и данные сотрудников → оператор ПДн

📱

Мобильное приложение запрашивает геолокацию или доступ к контактам → оператор ПДн

📧

Любой сайт с формой подписки или полем «ваш e-mail» → оператор ПДн

Какие данные считаются персональными

Общие ПДн

  • ФИО, телефон, e-mail
  • IP-адрес (позиция РКН)
  • Cookie-идентификаторы
  • Адрес, дата рождения

Специальные (ст. 10)

  • Здоровье, религия
  • Политические взгляды
  • Расовая принадлежность
  • Особый режим обработки

Биометрические (ст. 11)

  • Фото, видеозапись
  • Отпечатки пальцев
  • Голосовые данные
  • Только с письменного согласия

152-ФЗ и GDPR действуют одновременно

Для компаний, работающих с российскими и европейскими пользователями, оба регулятора действуют параллельно. Они не подменяют друг друга. Где нормы пересекаются: принципы обработки, согласие, права субъектов. Где расходятся: требование локализации (только в 152-ФЗ), уведомление РКН до начала обработки vs уведомление об утечке в DPA в течение 72 часов (GDPR).

Важно: исключение из обязанности уведомления РКН (ст. 22 ч. 2) не означает освобождение от всех требований 152-ФЗ. Все прочие обязательства оператора остаются в силе.

2Ключевые требования 152-ФЗ

Принципы обработки персональных данных (ст. 5)

ПринципСутьПример нарушения
Законность и справедливостьЕсть правовое основание для обработкиСбор данных без согласия и без иного законного основания
ЦелеограничениеДанные — только для заявленной целиCRM-рассылка по базе, собранной для оформления заказа
МинимизацияСобирать только необходимоеЗапрос паспортных данных при подписке на новости
ТочностьДанные актуальны и обновляютсяХранение устаревших контактов без проверки
Ограничение храненияНе дольше, чем нужно для целиРезюме кандидатов хранятся 10 лет без основания
Целостность и конфиденциальностьЗащита от несанкционированного доступаПДн в незашифрованных файлах на общем диске

Правовые основания обработки (ст. 6)

Согласие

Явное, конкретное, информированное. Может быть отозвано в любой момент.

Договор

Обработка нужна для исполнения договора с субъектом. Согласие не требуется.

Закон

Обработка предусмотрена федеральным законом (налоги, трудовые отношения).

Жизненно важные интересы

Угроза жизни или здоровью субъекта, получить согласие невозможно.

Публичный интерес

Для выполнения государственной функции или задач правосудия.

Законный интерес

Интерес оператора при условии, что он не превалирует над правами субъекта.

Ключевой момент: согласие — не «самое безопасное» основание. При обработке в рамках договора или по закону оно не требуется. Излишнее использование согласия создаёт риск: субъект может отозвать его, и обработка прекратится.

Требования к согласию (ст. 9) и локализация (ст. 18.1)

Согласие должно быть конкретным, информированным, сознательным и однозначным. Типичные ошибки: предустановленный чекбокс, одно согласие «на всё», отсутствие возможности отозвать. По поправкам 266-ФЗ (2022): согласие на распространение ПДн оформляется отдельным документом.

Локализация (п. 5 ст. 18 152-ФЗ): первичная запись персональных данных российских граждан должна осуществляться на серверах, расположенных в РФ. Иностранные CRM, облачные хранилища, аналитические сервисы — зоны риска, требующие оценки трансграничной передачи.

3Обязательный пакет документов

Документы делятся на два блока: публичные — для субъектов ПДн и регулятора, и внутренние — для организации работы оператора.

Внешние документы

ДокументОснованиеКому обязателенПубличный?
Политика конфиденциальностиСт. 18.1 152-ФЗВсе операторы с сайтомДа
Согласие на обработку ПДнСт. 9 152-ФЗПри обработке на основании согласияДа (форма)
Согласие на распространение ПДн266-ФЗ (2022), ст. 10.1При публикации или передаче для продвиженияДа (форма)
Уведомление в РКНСт. 22 152-ФЗБольшинство операторов (до начала обработки)Нет
Политика обработки ПДнСт. 18.1 ч. 2Все операторыДа

Внутренние документы

1
Приказ о назначении ответственного
Ст. 18.1 ч. 1 п. 1 — назначается лицо, ответственное за организацию обработки ПДн
2
Перечень обрабатываемых ПДн и целей обработки
Основа для политики конфиденциальности и уведомления в РКН
3
Модель угроз безопасности ПДн
По методике ФСТЭК — обязательна при автоматизированной обработке
4
Приказ об установлении уровня защищённости ИСПДн
Постановление Правительства № 1119 — определяет УЗ-1 — УЗ-4
5
Инструкции для сотрудников, допущенных к ПДн
Обязательны для всех, кто работает с персональными данными
6
Журнал учёта обращений субъектов ПДн
Фиксирует запросы на доступ, исправление, удаление данных
7
Договоры-поручения с подрядчиками
Ст. 6 ч. 3 — при передаче ПДн разработчикам, колл-центрам, хостингу

4Аудит сайта на соответствие 152-ФЗ: 5 шагов

Пошаговый аудит закрывает запросы «как проверить сайт» и «проверка сайта на соответствие 152-ФЗ». Начните с инвентаризации — без неё невозможно оценить масштаб.

1

Инвентаризация: что и где вы собираете

  • Какие формы есть на сайте: контакт, заказ, регистрация, подписка, обратный звонок?
  • Какие поля в каждой форме и куда попадают данные (CRM, email, стороннее ПО)?
  • Где физически хранятся данные — страна хостинга, облако, ЦОД?
  • Используются ли Google Analytics, Meta Pixel, Яндекс.Метрика, виджеты чата?
2

Проверка документов

  • Политика конфиденциальности размещена и доступна из всех форм
  • Политика содержит все обязательные разделы (ст. 18.1 152-ФЗ)
  • Чекбокс согласия не предустановлен
  • Согласие на рассылку отделено от согласия на обработку
  • Согласие на распространение оформлено отдельно (если применимо)
  • Уведомление в РКН подано (или обоснованно не требуется)
  • Внутренние документы разработаны и актуальны
  • Договоры с подрядчиками содержат поручение на обработку ПДн
3

Оценка технических мер защиты

  • Определён уровень защищённости ИСПДн (УЗ-1 — УЗ-4) по ПП № 1119
  • Шифрование при передаче данных: HTTPS на всех страницах с формами
  • Разграничение прав доступа к базам данных с ПДн
  • Ведение журналов доступа и событий безопасности
  • Процедура резервного копирования и восстановления
  • Утверждённый план реагирования на инциденты (утечки)
4

Трансграничная передача

  • Учтены ли все иностранные сервисы: аналитика, CDN, платёжные системы, чаты?
  • Направлено ли уведомление в РКН о трансграничной передаче (новая ст. 12, 266-ФЗ)?
  • Оценены ли риски передачи в страны без adequacy decision?
5

Реализация прав субъектов

  • Процедура для запроса доступа к данным — ст. 14
  • Процедура исправления неточных данных — ст. 21
  • Процедура удаления данных и отзыва согласия — ст. 9 ч. 2, ст. 21
  • Срок ответа на запрос — 10 рабочих дней (ст. 20)

5Трансграничная передача: новые требования 266-ФЗ

Поправки 2022 года (266-ФЗ) ввели уведомительный порядок для трансграничной передачи ПДн. Это один из самых часто игнорируемых разделов — и один из самых проверяемых РКН.

Типичные зоны риска на сайте:

📊 Google Analytics

IP-адреса пользователей передаются на серверы Google в США. Без анонимизации — нарушение требований локализации.

📧 Mailchimp / SendGrid

Данные подписчиков хранятся на зарубежных серверах. Требуется уведомление РКН о трансграничной передаче.

☁️ AWS / GCP без RU-региона

Хранение ПДн россиян на серверах без российского ЦОД — прямое нарушение ст. 18(5) 152-ФЗ.

💬 Intercom / Zendesk

Данные обращений в поддержку могут содержать ПДн и передаваться за рубеж без оформленного уведомления.

Порядок оформления трансграничной передачи (новая ст. 12 152-ФЗ):

Шаг 1

Составить список всех иностранных сервисов, получающих ПДн пользователей вашего сайта

Шаг 2

Оценить страну назначения: входит ли в список стран с «надлежащим» уровнем защиты данных (решение РКН)

Шаг 3

Направить уведомление в РКН о начале трансграничной передачи до её фактического начала

Шаг 4

Убедиться, что иностранный получатель обеспечивает надлежащую защиту ПДн (договор или их законодательство)

Шаг 5

Отразить трансграничную передачу в политике конфиденциальности и в уведомлении РКН

6Штрафы и санкции в 2025 году

Нарушение (ст. 13.11 КоАП РФ)Штраф для ЮЛ (первичное)Повторное / оборотное
Необеспечение уведомления РКН об обработке (ч. 1)150 000 – 300 000 ₽
Обработка без согласия субъекта (ч. 2)300 000 – 700 000 ₽
Отсутствие/неопубликование политики (ч. 3)30 000 – 60 000 ₽
Нарушение локализации ПДн (ч. 8 / 9)1 – 6 млн ₽6 – 18 млн ₽ + блокировка
Утечка ПДн: 1 000–100 000 субъектов (ч. 12)3 – 5 млн ₽оборотный 1–3%
Утечка ПДн: более 100 000 субъектов (ч. 14)10 – 15 млн ₽оборотный 1–3%
Утечка биометрии (ч. 17)15 – 20 млн ₽оборотный 1–3%
Повторная утечка — оборотный штраф (ч. 15 / 18)1–3% выручки, до 500 млн ₽
Уголовная ответственность с 11.12.2024: ст. 272.1 УК РФ (введена 421-ФЗ от 30.11.2024) — незаконные сбор, хранение, использование и передача персональных данных. При наличии квалифицирующих признаков (корыстный умысел, причинение крупного ущерба, организованная группа) — до 10 лет лишения свободы.

Практика проверок РКН

Тренды 2024–2025: акцент проверок Роскомнадзора сместился на трансграничную передачу и отсутствие уведомлений. Значительная часть внеплановых проверок возбуждается по жалобе одного субъекта — одного недовольного пользователя достаточно.

7Топ-10 типичных ошибок операторов

Из реальной практики WCR Consulting — эти нарушения встречаются в большинстве компаний, приходящих на аудит соответствия 152-ФЗ.

1

Политика конфиденциальности не обновлялась с 2018–2020 годаст. 18.1 ч. 2

Скопированная у конкурентов политика не отражает реальные процессы обработки — это само по себе нарушение.

2

Предустановленный чекбокс согласияст. 9 ч. 1

Согласие должно быть «однозначным» — галочка по умолчанию делает его юридически недействительным.

3

Одно согласие «на всё»266-ФЗ 2022

После поправок 2022 года согласие на обработку, рассылку и распространение ПДн должны быть раздельными документами.

4

Иностранные SaaS без уведомления о трансграничной передачест. 12 152-ФЗ

Mailchimp, Intercom, HubSpot — передача данных без уведомления РКН нарушает новую редакцию ст. 12.

5

Google Analytics без анонимизациист. 18(5) 152-ФЗ

IP-адреса — персональные данные. Передача на серверы Google без анонимизации нарушает требования локализации.

6

Отсутствие внутренних документовст. 18.1 ч. 1

Нет приказа об ответственном, нет инструкций для сотрудников — первое, что проверяет РКН при визите.

7

Нет процедуры ответа на запросы субъектовст. 14, 20, 21

Субъект вправе запросить доступ к своим данным в течение 10 рабочих дней. Отсутствие процедуры — нарушение.

8

Договоры с подрядчиками без поручения на обработкуст. 6 ч. 3

Разработчик, колл-центр, аутсорс-бухгалтерия — каждый, кто получает доступ к ПДн, должен подписать договор-поручение.

9

ПДн хранятся дольше необходимогост. 5 п. 7

Нет регламента уничтожения данных. Резюме кандидатов, данные старых клиентов лежат «на всякий случай» годами.

10

Не подано уведомление в РКНст. 22 152-ФЗ

Многие ошибочно считают, что попадают под исключение из ст. 22 ч. 2. На практике большинство интернет-магазинов и SaaS под исключение не подпадают.

8Особенности для разных типов бизнеса

Требования 152-ФЗ одинаковы для всех операторов, но практические риски и приоритеты различаются.

🛍 Интернет-магазин и e-commerce

  • Платёжные данные: стыковка с PCI DSS, ответственность за данные карт
  • Передача данных курьерским службам — обязателен договор-поручение
  • Данные о покупках как часть профиля — цель должна быть задокументирована
  • Личный кабинет покупателя: реализовать функции доступа и удаления данных

⚙️ SaaS и мобильные приложения

  • Регистрация = автоматизированная обработка ПДн → определить уровень ИСПДн
  • Политика конфиденциальности в магазине приложений + в самом приложении
  • Управление разрешениями: геолокация, контакты — только то, что нужно
  • При EU-пользователях: двойной комплаенс 152-ФЗ + GDPR

🏢 B2B и корпоративный сектор

  • Данные сотрудников, кандидатов, контрагентов — физических лиц
  • Зарубежные HRMS (Workday, BambooHR): оценить, где хранятся данные
  • Корпоративная почта на зарубежных серверах: передача ПДн в переписке
  • M&A: due diligence включает аудит соответствия 152-ФЗ

💡 Стартапы и ранние стадии

  • «Мы маленькие — нас не проверят»: одной жалобы достаточно для проверки
  • Выстраивать комплаенс с v1 дешевле, чем переделывать под давлением
  • MVP с формой регистрации → уже оператор ПДн со всеми обязанностями
  • Инвесторы (особенно западные) проверяют 152-ФЗ/GDPR при due diligence
Для медицины и финансов: дополнительные требования — специальные категории ПДн (ст. 10 152-ФЗ) обрабатываются только с явного письменного согласия, плюс отраслевые регуляторные требования (Минздрав, ЦБ).

9152-ФЗ vs GDPR: двойной комплаенс

Уникальный раздел для международных компаний. Ни один конкурент из топа не даёт сравнительного анализа — а для аудитории WCR это один из ключевых вопросов.

Параметр152-ФЗGDPR
РегуляторРоскомнадзорНациональные DPA / EDPB
Правовые основания6 оснований (ст. 6)6 оснований (ст. 6 GDPR) — схожи
Требование локализацииДа — данные РФ-граждан хранить в РФНет (но ограничения на трансграничную передачу)
Уведомление регулятораДо начала обработки (ст. 22)При утечке — в течение 72 ч. (ст. 33 GDPR)
Уведомление об инциденте24 ч. → РКН, 72 ч. → результаты расследования72 ч. → регулятор, без промежуточных уведомлений
ШтрафыДо 15–20 млн ₽ за утечку; повторно — оборотный 1–3% (до 500 млн ₽)До 20 млн € / до 4% глобальной выручки
DPO (ответственный по защите данных)Не обязателенОбязателен в ряде случаев (ст. 37 GDPR)
Право на переносимостьНет прямой нормыСт. 20 GDPR — явное право субъекта
Cookie consentПозиция РКН: регулируется согласиемePrivacy Directive + GDPR — детальные требования
Вывод для международных компаний: нужен единый комплаенс-фреймворк, учитывающий обоих регуляторов. Там, где требования пересекаются (согласие, права субъектов), выполнения более строгого требования GDPR, как правило, достаточно. Где расходятся (локализация — только 152-ФЗ, DPO — только GDPR) — нужны отдельные меры.

10Хронология ключевых поправок 2022–2025

2022

266-ФЗ от 14.07.2022 — крупнейший пакет поправок

Новый уведомительный порядок трансграничной передачи (ст. 12). Отдельное согласие на распространение ПДн (ст. 10.1). Обязанность уведомлять РКН об инцидентах в течение 24/72 часов (ст. 21). Расширение ответственности за утечки.

2023

Март 2023 — уведомительный порядок трансграничной передачи

Вступила в силу ст. 12 152-ФЗ (266-ФЗ): уведомление РКН о трансграничной передаче ПДн до её начала. Параллельно действуют сроки уведомления об утечке — 24 и 72 часа (с 01.09.2022).

2024

30.11.2024 — пакет законов 420-ФЗ и 421-ФЗ

420-ФЗ: новые составы за утечки и оборотные штрафы в КоАП (ст. 13.11 ч. 12–18) — вступают в силу 30.05.2025. 421-ФЗ: уголовная ответственность за незаконный оборот ПДн (ст. 272.1 УК) — в силе с 11.12.2024.

2025

30 мая 2025 — новые штрафы КоАП вступили в силу

Крупные утечки — до 15 млн ₽ (от 100 000 субъектов), биометрия — до 20 млн ₽, повторные утечки — оборотный штраф 1–3% годовой выручки (до 500 млн ₽). Уголовная ст. 272.1 УК действует с 11.12.2024.

Частые вопросы по 152-ФЗ

Обязан ли мой сайт соответствовать 152-ФЗ, если я собираю только e-mail?
Да. E-mail — персональные данные по ст. 3 152-ФЗ, поскольку позволяет идентифицировать физическое лицо. Любой сбор e-mail в форме на сайте делает вас оператором ПДн: нужны политика конфиденциальности, согласие, уведомление в РКН (если не попадаете под исключение ст. 22 ч. 2) и технические меры защиты.
Нужно ли подавать уведомление в РКН, если сайт только что запущен?
Уведомление подаётся до начала обработки ПДн (ст. 22 152-ФЗ). Если вы уже принимаете заявки или регистрации — нужно подать уведомление незамедлительно. Исключения из ст. 22 ч. 2 касаются узкого круга случаев (только сотрудники, только публичные данные и ряд других).
Что изменилось после поправок 266-ФЗ (2022)?
Три ключевых изменения: (1) уведомление РКН о трансграничной передаче до её начала, (2) отдельное согласие на распространение ПДн третьим лицам, (3) обязанность уведомлять РКН об инцидентах в течение 24 часов (факт) и 72 часов (результаты расследования). Большинство политик конфиденциальности, написанных до 2022 года, требуют обновления.
Применяется ли 152-ФЗ, если компания зарегистрирована за рубежом, но работает с россиянами?
Позиция Роскомнадзора: да. Если сайт обрабатывает ПДн российских граждан — требования 152-ФЗ применяются вне зависимости от юрисдикции оператора. Именно за это был заблокирован ряд иностранных сервисов (LinkedIn и другие).
Можно ли использовать Google Analytics и при этом соответствовать 152-ФЗ?
Технически — да, при условии: анонимизация IP-адресов, уведомление РКН о трансграничной передаче, отражение этого факта в политике конфиденциальности. На практике большинство сайтов используют GA без необходимых мер. Альтернатива — Яндекс.Метрика с хранением данных в РФ.
Что такое уровни защищённости ИСПДн (УЗ-1 — УЗ-4) и как их определить?
Уровень защищённости информационной системы персональных данных определяется по Постановлению Правительства № 1119 исходя из: (1) типа ПДн (специальные, биометрические, общедоступные), (2) типа субъектов (сотрудники / не сотрудники), (3) числа субъектов. УЗ-4 — базовый уровень для большинства коммерческих сайтов, УЗ-1 — наиболее строгий (медицинские, биометрические данные).
ОП
Автор · эксперт
Олег Просин
Основатель WCR Consulting. Защита персональных данных (152-ФЗ, GDPR), сопровождение технологических компаний в России и Казахстане — от аудита и пакета документов оператора до защиты при проверках Роскомнадзора.
Материал проверен на актуальность норм: июнь 2026
150+
компаний сопровождено
7+ лет
практики по защите данных
Международная
практика: РФ · Казахстан · СНГ

Нужен аудит соответствия 152-ФЗ?

WCR Consulting проводит полный аудит на соответствие 152-ФЗ — от инвентаризации обработки данных до разработки пакета документов и сопровождения при взаимодействии с Роскомнадзором.

Аудит на соответствие 152-ФЗ Пакет документов оператора Сопровождение при проверке Двойной комплаенс 152-ФЗ + GDPR
Запросить аудит →

Разберём вашу ситуацию конкретно — без шаблонных ответов.