Соответствие 152-ФЗ: защита персональных данных для бизнеса | АНБИТ
152-ФЗ · Управление персональными данными

Система соответствия требованиям 152-ФЗ: защита персональных данных

Выстраиваем обработку персональных данных как контролируемый бизнес-процесс: уведомление Роскомнадзора, ОРД, согласия, поручения, матрицы доступа, контроль подрядчиков и подготовка к проверкам.

Вместо формального набора документов — прозрачная модель ответственности, маршрутов передачи данных, прав доступа и доказательной базы для регулятора.

Важно: практически любая организация, имеющая сотрудников, клиентов, формы на сайте, CRM или договоры с физическими лицами, уже является оператором персональных данных.
РКН ОРДдокументы Сотрудники Контрагентыпередача ПДн Клиенты 0% COMPLIANCE Оператор ПДн SECURE STATUS
Методология

Наш подход к соответствию 152-ФЗ

Переводим требования 152-ФЗ в понятную систему управления рисками, документами, доступами, передачей данных и доказательствами выполнения требований.

  • 1

    Анализируем HR, маркетинг, продажи и IT-процессы

    Находим все точки сбора, хранения, передачи, доступа и удаления персональных данных.

  • 2

    Выявляем реальные зоны риска нарушения 152-ФЗ

    Фиксируем нарушения до того, как их обнаружит Роскомнадзор, клиент или внутренний аудит.

  • 3

    Встраиваем контроль ПДн в ежедневную работу

    Готовим регламенты, инструкции, согласия, поручения, матрицы доступа и журналы контроля.

  • 4

    Готовим доказательную базу к проверке РКН

    Формируем комплект документов и контрольные артефакты, которые можно показать регулятору.

Важно знать

Кто является оператором персональных данных по 152-ФЗ?

По ст. 3 152-ФЗ оператором является любая организация или ИП, которые самостоятельно собирают, хранят или используют персональные данные. Статус возникает автоматически — достаточно одной формы на сайте.

Risk ControlPDN CHECK
152-ФЗ

Если есть сотрудники, клиенты, сайт, CRM, метрика или подрядчики — требования 152-ФЗ уже применимы.

Сайт с формой

Любая форма обратной связи, подписка, регистрация — уже обработка ПДн. Яндекс.Метрика, счётчики посещаемости — тоже. Нужно информировать пользователей при входе и указывать метрическую программу в согласии.

► Яндекс.Метрика без уведомления = нарушение ч.1 ст.13.11
ч.1 ст.13.11 КоАП — 150–300 тыс. ₽

Работодатель

Даже 1 сотрудник делает компанию оператором (СНИЛС, паспортные данные и иные документы). Согласие на передачу ПДн работников третьим лицам — только в письменной форме.

► письменное согласие при передаче ПДн обязательно
ч.2 ст.13.11 КоАП — 300–700 тыс. ₽

Интернет-магазин

CRM с данными клиентов, email-рассылки и программы лояльности — под 152-ФЗ. Для рекламных рассылок необходимо отдельное согласие, а ПДн граждан РФ должны храниться на серверах в России.

► иностранный сервер = штраф 1–6 млн руб.
ч.8 ст.13.11 КоАП — 1–6 млн ₽

Медицина

Состояние здоровья — специальные категории ПДн. Утечка таких данных: штраф от 10 до 15 млн руб. Требуется письменное согласие + строгий контроль РКН.

► утечка спецкатегорий = до 15 млн руб.
ч.16 ст.13.11 КоАП — 10–15 млн ₽

Любой ритейл

Имя, телефон, адрес доставки — персональные данные. Карта лояльности требует отдельного согласия. Хранить можно только столько, сколько нужно для цели. После — уничтожить в течение 30 дней.

► хранить «на всякий случай» — нарушение
ч.1 ст.13.11 КоАП — 150–300 тыс. ₽

Госструктуры

ГИС — расширенные требования: аттестация, сертифицированные СЗИ, обязательное обезличивание данных по методам РКН.

► обезличивание по новым методам с 01.09.2025
ч.7 ст.13.11 КоАП — 6–12 тыс. ₽ (долж. лицо)
Хронология изменений

Ключевые даты изменений 152-ФЗ

важные контрольные точки для операторов ПДн

01.03.2023Новый порядок трансграничной передачи (ст.12 152-ФЗ), уведомление в РКН
30.05.2025Новые составы КоАП РФ (чч.10–18 ст.13.11), штрафы до 500 млн руб.
01.07.2025Новая ред. ч.5 ст.18 (ФЗ №23-ФЗ) — локализация ПДн граждан РФ в РФ
01.09.2025Новые методы обезличивания — Приказ РКН №140. Приказ №996 утрачивает силу

Размеры штрафов за нарушение 152-ФЗ

ч.10 ст.13.11 КоАП
до0тыс. ₽
за отсутствие уведомления в Роскомнадзор
ч.2 ст.13.11 КоАП
до0тыс. ₽
за обработку без письменного согласия субъекта
ч.8 ст.13.11 КоАП
до0млн ₽
за хранение ПДн граждан РФ на серверах за рубежом
ч.18 ст.13.11 КоАП
до0млн ₽
повторная утечка биометрии или спецкатегорий ПДн
Типовые ошибки операторов ПДн

Типовые нарушения 152-ФЗ, которые выявляет Роскомнадзор

По данным проверок РКН, эти нарушения встречаются у большинства операторов — от малого бизнеса до крупных компаний. Проверьте себя по каждому пункту.

зона повышенного риска
1

Отсутствие уведомления в Роскомнадзор

Многие операторы начинают обрабатывать ПДн, не подав уведомление через pd.rkn.gov.ru. Типичная ошибка — убеждённость, что «мы маленькая компания». Уведомление обязательно для всех, кроме случаев неавтоматизированной обработки.

⚠ Риск: штраф от 100 до 300 тыс. руб. (ч.10 ст.13.11 КоАП)
2

Политика ПДн не опубликована или формальна

Политика имеется, но не актуализируется или содержит общие фразы без конкретных целей и сроков. По п.2 ч.1 ст.18.1 152-ФЗ документ должен быть на каждой странице сбора данных и отражать реальную деятельность оператора.

⚠ Риск: штраф от 30 до 60 тыс. руб. (ч.3 ст.13.11 КоАП)
3

Согласие оформлено неверно или отсутствует

«Я согласен с политикой конфиденциальности» — самая распространённая ошибка. Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным, оформлено отдельно от иных документов. Для рекламных рассылок — отдельное согласие.

⚠ Риск: штраф от 300 до 700 тыс. руб. (ч.2 ст.13.11 КоАП)
4

Данные граждан РФ хранятся за рубежом

Использование иностранных CRM, облачных провайдеров (AWS, Google Cloud, Salesforce, HubSpot) без локальной копии базы — прямое нарушение ч.5 ст.18 152-ФЗ. Все операции записи, хранения, накопления ПДн граждан РФ должны выполняться на серверах в России.

⚠ Риск: от 1 до 6 млн руб. (ч.8), повторно до 18 млн (ч.9 ст.13.11)
5

Утечка — и молчание вместо уведомления

При обнаружении факта неправомерной передачи ПДн многие операторы «тихо разбираются» внутри. По ч.3.1 ст.21 152-ФЗ необходимо уведомить РКН в течение 24 часов (первичное сообщение), а в течение 72 часов — предоставить результаты расследования.

⚠ Риск без уведомления: от 1 до 3 млн руб. (ч.11 ст.13.11 КоАП)
6

Передача ПДн подрядчикам без договора поручения

Подключение колл-центра, IT-аутсорсера, бухгалтерского сервиса без договора поручения по ч.3 ст.6 152-ФЗ. NDA или обычный договор оказания услуг этот вопрос не закрывает. В поручении должны быть явно прописаны перечень ПДн, цели, операции и обязанность конфиденциальности.

⚠ Риск: нарушение ч.1 ст.13.11 КоАП РФ
7

Метрика на сайте без правового основания

Яндекс.Метрика, Google Analytics подключены, а пользователи не уведомляются при входе. Google Analytics дополнительно квалифицируется как трансграничная передача ПДн — требуется уведомление в РКН по ст.12 152-ФЗ за 10 рабочих дней до начала передачи.

⚠ Риск: нарушение ч.1 ст.13.11 КоАП РФ
Административная и уголовная ответственность

Штрафы за нарушение 152-ФЗ: таблица по ст.13.11 КоАП и ст.272.1 УК РФ

Актуальные санкции для юридических лиц в редакции от 09.04.2026 г.

штрафы до 500 млн ₽
СтатьяНарушениеЮЛ впервыеЮЛ повторно / рецидив
Нарушения при обработке персональных данных — ст.13.11 КоАП
ч.1 ст.13.11Неправомерная обработка / несовместимая с целью сбора150–300 тыс. руб.300–500 тыс. руб.
ч.2 ст.13.11Обработка без письменного согласия или нарушение его состава300–700 тыс. руб.1–1,5 млн руб.
ч.3 ст.13.11Не опубликована Политика обработки ПДн30–60 тыс. руб.
ч.4 ст.13.11Не предоставлена субъекту информация об обработке его ПДн40–80 тыс. руб.
ч.5 ст.13.11Невыполнение требования об уточнении, блокировании или уничтожении ПДн50–90 тыс. руб.300–500 тыс. руб.
Нарушения требований локализации данных — ст.13.11 КоАП
ч.8 ст.13.11Хранение ПДн граждан РФ на серверах за пределами РФ1–6 млн руб.6–18 млн руб.
Нарушения порядка уведомления Роскомнадзора — ст.13.11 КоАП
ч.10 ст.13.11Не подано или просрочено уведомление в РКН о намерении обрабатывать ПДн100–300 тыс. руб.
ч.11 ст.13.11Оператор не уведомил РКН об утечке ПДн в установленный срок1–3 млн руб.
Ответственность за утечки персональных данных — ст.13.11 КоАП
ч.12 ст.13.11Утечка ПДн: 1–10 тыс. субъектов и/или 10–100 тыс. идентификаторов3–5 млн руб.
ч.13 ст.13.11Утечка ПДн: 10–100 тыс. субъектов и/или 100 тыс.–1 млн идентификаторов5–10 млн руб.
ч.14 ст.13.11Утечка ПДн: более 100 тыс. субъектов и/или более 1 млн идентификаторов10–15 млн руб.
ч.15 ст.13.11Повторная утечка (чч.12–14) — рецидив1–3% выручки, от 20 до 500 млн руб.
ч.16 ст.13.11Утечка специальных категорий ПДн (здоровье, судимость и др.)10–15 млн руб.
ч.17 ст.13.11Утечка биометрических персональных данных15–20 млн руб.
ч.18 ст.13.11Повторная утечка (чч.16–17) — рецидив по спец./биометрии1–3% выручки, от 25 до 500 млн руб.
Уголовная ответственность — ст.272.1 УК РФ
ч.1 ст.272.1 УК РФНезаконные оборот, хранение, передача ПДн, полученных незаконным путёмЛишение свободы до 4 лет
ч.2 ст.272.1 УК РФТо же в отношении ПДн несовершеннолетних, спецкатегорий или биометрииЛишение свободы до 5 лет + штраф до 700 тыс.
ч.4 ст.272.1 УК РФТо же с трансграничной передачей ПДн за рубежЛишение свободы до 8 лет + штраф до 2 млн
ч.5 ст.272.1 УК РФТяжкие последствия или организованная группаЛишение свободы до 10 лет + штраф до 3 млн

Примечание: уголовная ответственность устанавливается судом независимо от административной.

Защитите свою организацию, оставьте заявку на консультацию!
Наша команда экспертов готова предложить индивидуальные решения, которые помогут защитить ваши данные и минимизировать риски. Доверьте свою защиту профессионалам!
Made on
Tilda