Соответствие 152-ФЗ: полное руководство по аудиту, документам и штрафам для оператора персональных данных
- Кто оператор · Требования · Документы
- До 15 млн ₽ штрафов + уголовная ответственность
- Аудит 5 шагов · Чек-лист · Топ-10 ошибок
- 152-ФЗ vs GDPR · Двойной комплаенс
- 1Кто такой оператор ПДн и типы данных
- 2Ключевые требования: принципы и основания
- 3Обязательный пакет документов
- 4Пошаговый аудит на соответствие
- 5Трансграничная передача: новые требования
- 6Штрафы и практика РКН в 2025 году
- 7Топ-10 типичных ошибок операторов
- 8Особенности по типу бизнеса
- 9152-ФЗ vs GDPR: двойной комплаенс
- 10Хронология поправок 2022–2025
- ?Частые вопросы
1Кто такой оператор персональных данных
По ст. 3 152-ФЗ, оператор — любое юридическое или физическое лицо, которое организует и/или осуществляет обработку персональных данных. Ключевой момент: для этого статуса не нужна специальная регистрация. Достаточно формы обратной связи на сайте.
Интернет-магазин собирает имя и e-mail при оформлении заказа → оператор ПДн
HR-отдел хранит резюме кандидатов и данные сотрудников → оператор ПДн
Мобильное приложение запрашивает геолокацию или доступ к контактам → оператор ПДн
Любой сайт с формой подписки или полем «ваш e-mail» → оператор ПДн
Какие данные считаются персональными
Общие ПДн
- ФИО, телефон, e-mail
- IP-адрес (позиция РКН)
- Cookie-идентификаторы
- Адрес, дата рождения
Специальные (ст. 10)
- Здоровье, религия
- Политические взгляды
- Расовая принадлежность
- Особый режим обработки
Биометрические (ст. 11)
- Фото, видеозапись
- Отпечатки пальцев
- Голосовые данные
- Только с письменного согласия
152-ФЗ и GDPR действуют одновременно
Для компаний, работающих с российскими и европейскими пользователями, оба регулятора действуют параллельно. Они не подменяют друг друга. Где нормы пересекаются: принципы обработки, согласие, права субъектов. Где расходятся: требование локализации (только в 152-ФЗ), уведомление РКН до начала обработки vs уведомление об утечке в DPA в течение 72 часов (GDPR).
2Ключевые требования 152-ФЗ
Принципы обработки персональных данных (ст. 5)
| Принцип | Суть | Пример нарушения |
|---|---|---|
| Законность и справедливость | Есть правовое основание для обработки | Сбор данных без согласия и без иного законного основания |
| Целеограничение | Данные — только для заявленной цели | CRM-рассылка по базе, собранной для оформления заказа |
| Минимизация | Собирать только необходимое | Запрос паспортных данных при подписке на новости |
| Точность | Данные актуальны и обновляются | Хранение устаревших контактов без проверки |
| Ограничение хранения | Не дольше, чем нужно для цели | Резюме кандидатов хранятся 10 лет без основания |
| Целостность и конфиденциальность | Защита от несанкционированного доступа | ПДн в незашифрованных файлах на общем диске |
Правовые основания обработки (ст. 6)
Согласие
Явное, конкретное, информированное. Может быть отозвано в любой момент.
Договор
Обработка нужна для исполнения договора с субъектом. Согласие не требуется.
Закон
Обработка предусмотрена федеральным законом (налоги, трудовые отношения).
Жизненно важные интересы
Угроза жизни или здоровью субъекта, получить согласие невозможно.
Публичный интерес
Для выполнения государственной функции или задач правосудия.
Законный интерес
Интерес оператора при условии, что он не превалирует над правами субъекта.
Требования к согласию (ст. 9) и локализация (ст. 18.1)
Согласие должно быть конкретным, информированным, сознательным и однозначным. Типичные ошибки: предустановленный чекбокс, одно согласие «на всё», отсутствие возможности отозвать. По поправкам 266-ФЗ (2022): согласие на распространение ПДн оформляется отдельным документом.
Локализация (п. 5 ст. 18 152-ФЗ): первичная запись персональных данных российских граждан должна осуществляться на серверах, расположенных в РФ. Иностранные CRM, облачные хранилища, аналитические сервисы — зоны риска, требующие оценки трансграничной передачи.
3Обязательный пакет документов
Документы делятся на два блока: публичные — для субъектов ПДн и регулятора, и внутренние — для организации работы оператора.
Внешние документы
| Документ | Основание | Кому обязателен | Публичный? |
|---|---|---|---|
| Политика конфиденциальности | Ст. 18.1 152-ФЗ | Все операторы с сайтом | Да |
| Согласие на обработку ПДн | Ст. 9 152-ФЗ | При обработке на основании согласия | Да (форма) |
| Согласие на распространение ПДн | 266-ФЗ (2022), ст. 10.1 | При публикации или передаче для продвижения | Да (форма) |
| Уведомление в РКН | Ст. 22 152-ФЗ | Большинство операторов (до начала обработки) | Нет |
| Политика обработки ПДн | Ст. 18.1 ч. 2 | Все операторы | Да |
Внутренние документы
Ст. 18.1 ч. 1 п. 1 — назначается лицо, ответственное за организацию обработки ПДн
Основа для политики конфиденциальности и уведомления в РКН
По методике ФСТЭК — обязательна при автоматизированной обработке
Постановление Правительства № 1119 — определяет УЗ-1 — УЗ-4
Обязательны для всех, кто работает с персональными данными
Фиксирует запросы на доступ, исправление, удаление данных
Ст. 6 ч. 3 — при передаче ПДн разработчикам, колл-центрам, хостингу
4Аудит сайта на соответствие 152-ФЗ: 5 шагов
Пошаговый аудит закрывает запросы «как проверить сайт» и «проверка сайта на соответствие 152-ФЗ». Начните с инвентаризации — без неё невозможно оценить масштаб.
Инвентаризация: что и где вы собираете
- Какие формы есть на сайте: контакт, заказ, регистрация, подписка, обратный звонок?
- Какие поля в каждой форме и куда попадают данные (CRM, email, стороннее ПО)?
- Где физически хранятся данные — страна хостинга, облако, ЦОД?
- Используются ли Google Analytics, Meta Pixel, Яндекс.Метрика, виджеты чата?
Проверка документов
- Политика конфиденциальности размещена и доступна из всех форм
- Политика содержит все обязательные разделы (ст. 18.1 152-ФЗ)
- Чекбокс согласия не предустановлен
- Согласие на рассылку отделено от согласия на обработку
- Согласие на распространение оформлено отдельно (если применимо)
- Уведомление в РКН подано (или обоснованно не требуется)
- Внутренние документы разработаны и актуальны
- Договоры с подрядчиками содержат поручение на обработку ПДн
Оценка технических мер защиты
- Определён уровень защищённости ИСПДн (УЗ-1 — УЗ-4) по ПП № 1119
- Шифрование при передаче данных: HTTPS на всех страницах с формами
- Разграничение прав доступа к базам данных с ПДн
- Ведение журналов доступа и событий безопасности
- Процедура резервного копирования и восстановления
- Утверждённый план реагирования на инциденты (утечки)
Трансграничная передача
- Учтены ли все иностранные сервисы: аналитика, CDN, платёжные системы, чаты?
- Направлено ли уведомление в РКН о трансграничной передаче (новая ст. 12, 266-ФЗ)?
- Оценены ли риски передачи в страны без adequacy decision?
Реализация прав субъектов
- Процедура для запроса доступа к данным — ст. 14
- Процедура исправления неточных данных — ст. 21
- Процедура удаления данных и отзыва согласия — ст. 9 ч. 2, ст. 21
- Срок ответа на запрос — 10 рабочих дней (ст. 20)
5Трансграничная передача: новые требования 266-ФЗ
Поправки 2022 года (266-ФЗ) ввели уведомительный порядок для трансграничной передачи ПДн. Это один из самых часто игнорируемых разделов — и один из самых проверяемых РКН.
Типичные зоны риска на сайте:
📊 Google Analytics
IP-адреса пользователей передаются на серверы Google в США. Без анонимизации — нарушение требований локализации.
📧 Mailchimp / SendGrid
Данные подписчиков хранятся на зарубежных серверах. Требуется уведомление РКН о трансграничной передаче.
☁️ AWS / GCP без RU-региона
Хранение ПДн россиян на серверах без российского ЦОД — прямое нарушение ст. 18(5) 152-ФЗ.
💬 Intercom / Zendesk
Данные обращений в поддержку могут содержать ПДн и передаваться за рубеж без оформленного уведомления.
Порядок оформления трансграничной передачи (новая ст. 12 152-ФЗ):
Составить список всех иностранных сервисов, получающих ПДн пользователей вашего сайта
Оценить страну назначения: входит ли в список стран с «надлежащим» уровнем защиты данных (решение РКН)
Направить уведомление в РКН о начале трансграничной передачи до её фактического начала
Убедиться, что иностранный получатель обеспечивает надлежащую защиту ПДн (договор или их законодательство)
Отразить трансграничную передачу в политике конфиденциальности и в уведомлении РКН
6Штрафы и санкции в 2025 году
| Нарушение (ст. 13.11 КоАП РФ) | Штраф для ЮЛ (первичное) | Повторное / оборотное |
|---|---|---|
| Необеспечение уведомления РКН об обработке (ч. 1) | 150 000 – 300 000 ₽ | — |
| Обработка без согласия субъекта (ч. 2) | 300 000 – 700 000 ₽ | — |
| Отсутствие/неопубликование политики (ч. 3) | 30 000 – 60 000 ₽ | — |
| Нарушение локализации ПДн (ч. 8 / 9) | 1 – 6 млн ₽ | 6 – 18 млн ₽ + блокировка |
| Утечка ПДн: 1 000–100 000 субъектов (ч. 12) | 3 – 5 млн ₽ | оборотный 1–3% |
| Утечка ПДн: более 100 000 субъектов (ч. 14) | 10 – 15 млн ₽ | оборотный 1–3% |
| Утечка биометрии (ч. 17) | 15 – 20 млн ₽ | оборотный 1–3% |
| Повторная утечка — оборотный штраф (ч. 15 / 18) | — | 1–3% выручки, до 500 млн ₽ |
Практика проверок РКН
7Топ-10 типичных ошибок операторов
Из реальной практики WCR Consulting — эти нарушения встречаются в большинстве компаний, приходящих на аудит соответствия 152-ФЗ.
Политика конфиденциальности не обновлялась с 2018–2020 годаст. 18.1 ч. 2
Скопированная у конкурентов политика не отражает реальные процессы обработки — это само по себе нарушение.
Предустановленный чекбокс согласияст. 9 ч. 1
Согласие должно быть «однозначным» — галочка по умолчанию делает его юридически недействительным.
Одно согласие «на всё»266-ФЗ 2022
После поправок 2022 года согласие на обработку, рассылку и распространение ПДн должны быть раздельными документами.
Иностранные SaaS без уведомления о трансграничной передачест. 12 152-ФЗ
Mailchimp, Intercom, HubSpot — передача данных без уведомления РКН нарушает новую редакцию ст. 12.
Google Analytics без анонимизациист. 18(5) 152-ФЗ
IP-адреса — персональные данные. Передача на серверы Google без анонимизации нарушает требования локализации.
Отсутствие внутренних документовст. 18.1 ч. 1
Нет приказа об ответственном, нет инструкций для сотрудников — первое, что проверяет РКН при визите.
Нет процедуры ответа на запросы субъектовст. 14, 20, 21
Субъект вправе запросить доступ к своим данным в течение 10 рабочих дней. Отсутствие процедуры — нарушение.
Договоры с подрядчиками без поручения на обработкуст. 6 ч. 3
Разработчик, колл-центр, аутсорс-бухгалтерия — каждый, кто получает доступ к ПДн, должен подписать договор-поручение.
ПДн хранятся дольше необходимогост. 5 п. 7
Нет регламента уничтожения данных. Резюме кандидатов, данные старых клиентов лежат «на всякий случай» годами.
Не подано уведомление в РКНст. 22 152-ФЗ
Многие ошибочно считают, что попадают под исключение из ст. 22 ч. 2. На практике большинство интернет-магазинов и SaaS под исключение не подпадают.
8Особенности для разных типов бизнеса
Требования 152-ФЗ одинаковы для всех операторов, но практические риски и приоритеты различаются.
🛍 Интернет-магазин и e-commerce
- Платёжные данные: стыковка с PCI DSS, ответственность за данные карт
- Передача данных курьерским службам — обязателен договор-поручение
- Данные о покупках как часть профиля — цель должна быть задокументирована
- Личный кабинет покупателя: реализовать функции доступа и удаления данных
⚙️ SaaS и мобильные приложения
- Регистрация = автоматизированная обработка ПДн → определить уровень ИСПДн
- Политика конфиденциальности в магазине приложений + в самом приложении
- Управление разрешениями: геолокация, контакты — только то, что нужно
- При EU-пользователях: двойной комплаенс 152-ФЗ + GDPR
🏢 B2B и корпоративный сектор
- Данные сотрудников, кандидатов, контрагентов — физических лиц
- Зарубежные HRMS (Workday, BambooHR): оценить, где хранятся данные
- Корпоративная почта на зарубежных серверах: передача ПДн в переписке
- M&A: due diligence включает аудит соответствия 152-ФЗ
💡 Стартапы и ранние стадии
- «Мы маленькие — нас не проверят»: одной жалобы достаточно для проверки
- Выстраивать комплаенс с v1 дешевле, чем переделывать под давлением
- MVP с формой регистрации → уже оператор ПДн со всеми обязанностями
- Инвесторы (особенно западные) проверяют 152-ФЗ/GDPR при due diligence
9152-ФЗ vs GDPR: двойной комплаенс
Уникальный раздел для международных компаний. Ни один конкурент из топа не даёт сравнительного анализа — а для аудитории WCR это один из ключевых вопросов.
| Параметр | 152-ФЗ | GDPR |
|---|---|---|
| Регулятор | Роскомнадзор | Национальные DPA / EDPB |
| Правовые основания | 6 оснований (ст. 6) | 6 оснований (ст. 6 GDPR) — схожи |
| Требование локализации | Да — данные РФ-граждан хранить в РФ | Нет (но ограничения на трансграничную передачу) |
| Уведомление регулятора | До начала обработки (ст. 22) | При утечке — в течение 72 ч. (ст. 33 GDPR) |
| Уведомление об инциденте | 24 ч. → РКН, 72 ч. → результаты расследования | 72 ч. → регулятор, без промежуточных уведомлений |
| Штрафы | До 15–20 млн ₽ за утечку; повторно — оборотный 1–3% (до 500 млн ₽) | До 20 млн € / до 4% глобальной выручки |
| DPO (ответственный по защите данных) | Не обязателен | Обязателен в ряде случаев (ст. 37 GDPR) |
| Право на переносимость | Нет прямой нормы | Ст. 20 GDPR — явное право субъекта |
| Cookie consent | Позиция РКН: регулируется согласием | ePrivacy Directive + GDPR — детальные требования |
10Хронология ключевых поправок 2022–2025
266-ФЗ от 14.07.2022 — крупнейший пакет поправок
Новый уведомительный порядок трансграничной передачи (ст. 12). Отдельное согласие на распространение ПДн (ст. 10.1). Обязанность уведомлять РКН об инцидентах в течение 24/72 часов (ст. 21). Расширение ответственности за утечки.
Март 2023 — уведомительный порядок трансграничной передачи
Вступила в силу ст. 12 152-ФЗ (266-ФЗ): уведомление РКН о трансграничной передаче ПДн до её начала. Параллельно действуют сроки уведомления об утечке — 24 и 72 часа (с 01.09.2022).
30.11.2024 — пакет законов 420-ФЗ и 421-ФЗ
420-ФЗ: новые составы за утечки и оборотные штрафы в КоАП (ст. 13.11 ч. 12–18) — вступают в силу 30.05.2025. 421-ФЗ: уголовная ответственность за незаконный оборот ПДн (ст. 272.1 УК) — в силе с 11.12.2024.
30 мая 2025 — новые штрафы КоАП вступили в силу
Крупные утечки — до 15 млн ₽ (от 100 000 субъектов), биометрия — до 20 млн ₽, повторные утечки — оборотный штраф 1–3% годовой выручки (до 500 млн ₽). Уголовная ст. 272.1 УК действует с 11.12.2024.
Частые вопросы по 152-ФЗ
Нужен аудит соответствия 152-ФЗ?
WCR Consulting проводит полный аудит на соответствие 152-ФЗ — от инвентаризации обработки данных до разработки пакета документов и сопровождения при взаимодействии с Роскомнадзором.
Разберём вашу ситуацию конкретно — без шаблонных ответов.

