Регистрация оператора персональных данных в Роскомнадзоре по 152-ФЗ: документы, сроки и наши услуги.
Ещё недавно нарушение закона о персональных данных грозило бизнесу штрафом в несколько тысяч рублей, и многие относились к 152-ФЗ как к формальности. С 30 мая 2025 года цена ошибки изменилась радикально: за утечку данных юрлицо платит миллионы, за повторную грозит процент от выручки. Разберём по существу, что закон считает персональными данными, кого он касается, что обязан делать оператор и сколько на самом деле стоит несоблюдение в 2026 году.
Главное, что нужно усвоить: персональные данные обрабатывает почти любой бизнес, даже если он просто принимает заявки на сайте или ведёт клиентскую базу в таблице. А значит, требования закона касаются и его.
Что такое персональные данные
Персональные данные — это любая информация, относящаяся прямо или косвенно к определённому человеку (субъекту данных). Ключевое слово здесь «косвенно»: данными становится не только паспорт, но и совокупность сведений, по которой человека можно идентифицировать.
К ним относятся ФИО, телефон и email, адрес, паспортные данные, ИНН и СНИЛС, фото, голос и видеозаписи, данные о местоположении, медицинская информация, биометрия (отпечатки, скан лица), а в ряде случаев — IP-адрес и cookie. Закон делит данные на категории, и от категории зависит строгость требований:
| Категория | Что входит | Особенность |
|---|---|---|
| Общие | ФИО, контакты, дата рождения | Базовые требования к обработке |
| Специальные | Здоровье, религия, политические взгляды, судимость | Обработка по умолчанию запрещена, нужны особые основания |
| Биометрические | Отпечатки, скан лица, голос для идентификации | Только с отдельным письменным согласием |
| Общедоступные | Сведения, раскрытые самим субъектом | Только если человек раскрыл их добровольно |
Что считается обработкой
Обработка — это практически любое действие с данными: сбор, запись, хранение, систематизация, использование, передача (в том числе через интернет), обезличивание и удаление. Распространённое заблуждение в том, что «обработка» — это что-то техническое и сложное. На деле приём одной заявки с формы сайта или строка в Excel с телефоном клиента — уже обработка, со всеми вытекающими обязанностями.
Кого касается закон 152-ФЗ
Соблюдать закон обязаны все, кто работает с персональными данными: юридические лица, ИП, самозанятые и физлица, оказывающие платные услуги, школы, ТСЖ и СНТ, онлайн-сервисы, магазины и сайты, операторы связи и СМИ. Объём не имеет значения: даже один набор данных одного клиента делает вас оператором персональных данных.
На практике именно малый бизнес уверен, что закон «про крупные компании». Чаще всего к нам обращаются после того, как клиент или бывший сотрудник пожаловался в Роскомнадзор: проверка приходит не к гигантам, а туда, откуда поступило обращение, и у небольшой компании обычно не оказывается ни уведомления, ни политики, ни назначенного ответственного.
Что обязан делать оператор
Набор обязанностей закреплён в статьях 18.1, 19 и 22 закона 152-ФЗ и не сводится к одной подаче уведомления:
- подать уведомление в Роскомнадзор до начала обработки и попасть в реестр операторов;
- назначить ответственного за организацию обработки персональных данных;
- разработать политику обработки ПДн и внутренние документы, опубликовать политику в открытом доступе;
- принять технические и организационные меры защиты, соразмерные угрозам;
- получать согласие субъекта там, где оно требуется, и обеспечивать его права.
Согласие на обработку: когда нужно и когда нет
Согласие — это подтверждение того, что человек добровольно разрешил обработку своих данных. В нём указывают оператора, цели обработки, категории данных, срок хранения и подпись (бумажную или электронную). Но согласие нужно не всегда: закон (статья 6) допускает обработку без него в ряде случаев: для исполнения договора с самим субъектом, при оформлении трудовых отношений, для защиты жизни, а также когда обработка прямо предусмотрена законом.
Здесь есть нюанс, на котором спотыкаются: для биометрии и специальных категорий «галочки согласия» под формой недостаточно — требуется отдельное, явно выраженное согласие именно на эти данные. Универсальное «согласие на всё» при проверке не засчитывается.
Права субъекта данных
У каждого человека, чьи данные вы обрабатываете, есть права, и оператор обязан их обеспечивать: знать, кто и зачем обрабатывает данные; требовать исправления, блокировки или удаления; отозвать согласие; пожаловаться в Роскомнадзор; получить копию обработанных сведений. На запрос субъекта оператор отвечает в течение 10 рабочих дней — это короткий срок, который легко пропустить без регламента.
Сколько стоит нарушение в 2026 году
Это главное, что изменилось. Прежние «до 150 000 рублей» остались в прошлом: Федеральный закон №420-ФЗ с 30 мая 2025 года поднял штрафы по статье 13.11 КоАП РФ в разы и ввёл оборотные санкции за повторные утечки.
| Нарушение | Штраф для юрлица (первичное) |
|---|---|
| Неподача уведомления оператора ПДн | 100 000–300 000 ₽ |
| Нарушение локализации (данные не в РФ) | 1–6 млн ₽ (повторно 6–18 млн ₽) |
| Утечка данных 1 000–10 000 субъектов | 3–5 млн ₽ |
| Утечка 10 000–100 000 субъектов | 5–10 млн ₽ |
| Утечка более 100 000 субъектов | 10–15 млн ₽ |
| Неуведомление об утечке в течение 24 часов | 1–3 млн ₽ |
| Повторная утечка | оборотный штраф 1–3% годовой выручки (до 500 млн ₽) |
Помимо штрафов нарушителю грозят внеплановые проверки Роскомнадзора, ограничение доступа к ресурсу и гражданские иски от субъектов данных.
Парадокс, который мы наблюдаем после 2025 года: компании всерьёз вкладываются в защиту от утечек, но проваливаются на базовом — отсутствии уведомления и политики. А именно эти простые нарушения проверяющий фиксирует первыми, ещё до того как дойдёт до анализа технической защиты. Дешевле и быстрее закрыть фундамент, чем потом объяснять, почему его не было.
Вопросы и ответы
Короткие ответы на вопросы, которые чаще всего возникают при подготовке документов и подаче заявки.
Нужно ли соблюдать 152-ФЗ, если у меня всего один клиент?
Да. Закон не зависит от объёма: обработка даже одного набора персональных данных делает вас оператором со всеми обязанностями.
Считаются ли данные из соцсетей персональными?
Считаются, если через страницу или канал вы собираете заявки, сообщения или контакты. Сбор данных через соцсеть — такая же обработка, как и через сайт.
Какой максимальный штраф грозит в 2026 году?
За повторную утечку — оборотный штраф 1–3% годовой выручки, вплоть до 500 млн рублей. За первичную крупную утечку (более 100 000 субъектов) — до 15 млн рублей.
Нужно ли отдельное согласие на сбор биометрии?
Требуется. Для биометрических и специальных категорий данных нужно отдельное явное согласие; общей «галочки» под формой недостаточно.
Обязательно ли регистрироваться в Роскомнадзоре?
Обязательно, если вы ведёте деятельность с персональными данными. Исключение — физлицо, обрабатывающее данные исключительно для личных нужд.
За какой срок нужно ответить на запрос человека о его данных?
10 рабочих дней с даты получения запроса по статье 20 закона 152-ФЗ; срок можно продлить не более чем на 5 рабочих дней с мотивированным уведомлением.
Источники
- Федеральный закон №152-ФЗ «О персональных данных» (КонсультантПлюс) — понятие ПДн, обязанности оператора, права субъектов, основания обработки.
- Персональные данные: новые штрафы с 30 мая 2025 года (КонсультантПлюс) — изменения по 420-ФЗ и размеры штрафов по ст. 13.11 КоАП РФ.
- Статья 13.11 КоАП РФ (КонсультантПлюс) — актуальные составы и суммы штрафов за нарушения в области ПДн.