В 2025 году регулятор активнее фиксировал нарушения и нарабатывал судебную практику, а в 2026 году контроль стал существенно жестче. Роскомнадзор отказался от публикации ежегодного плана плановых проверок, полностью перейдя на внеплановые инспекции и контрольные мероприятия.
Вам важно осознать: требования к защите персональных данных теперь проверяются не «на бумаге», а по факту их реальной реализации в инфраструктуре компании. Любое несоответствие — от некорректно оформленной формы обратной связи до отсутствия сертифицированных систем защиты — влечет административную ответственность.
Что изменилось в законодательстве
Поправки в КоАП РФ (Федеральный закон № 420-ФЗ) кардинально изменили уровень финансовых рисков для операторов данных. Скидка 50% при досрочной уплате штрафов по статье 13.11 КоАП РФ больше не действует. Все взыскания выплачиваются в полном объеме.
Основные нормативные изменения:
-
Локализация данных. Базы данных, содержащие персональную информацию граждан РФ, должны размещаться строго на территории России. Использование зарубежных облачных сервисов или нелокализованных иностранных CRM-систем признается прямым нарушением.
-
Отдельные согласия. Согласие на обработку персональных данных должно оформляться исключительно в виде самостоятельного документа. Добавление соответствующих пунктов в текст оферты или общего пользовательского соглашения не имеет юридической силы.
-
Регламент уведомлений. О факте утечки данных оператор обязан уведомить Роскомнадзор в течение 24 часов с момента обнаружения, а в течение 72 часов — предоставить результаты внутреннего расследования.
Ключевые требования Роскомнадзора к сайтам
Для большинства компаний интернет-ресурс — это ключевая точка сбора информации. При проведении аудита регулятор проверяет требования Роскомнадзора к сайтам по следующим параметрам:
-
Разделение целей сбора. Каждый чекбокс на сайте должен отвечать за отдельное действие. Нельзя объединять согласие на обработку данных для исполнения договора с согласием на получение рекламных рассылок.
-
Политика конфиденциальности. Ссылка на действующую редакцию документа должна быть доступна на любой странице сайта, где предусмотрен ввод информации.
-
Файлы cookie и аналитика. Сбор пользовательских идентификаторов через веб-аналитику требует предварительного уведомления и получения корректного согласия.
-
Формы ввода. Поля обратной связи, оформления заказа или записи на консультацию должны содержать явные и не отмеченные заранее галочки согласий.
Актуальная шкала штрафов за нарушения 152-ФЗ
Размеры административных штрафов для юридических лиц зависят от состава правонарушения:
-
Сбор данных без законных оснований: от 150 000 до 300 000 ₽.
-
Обработка без отдельного письменного согласия: от 300 000 до 500 000 ₽.
-
Отсутствие политики конфиденциальности на сайте: от 30 000 до 60 000 ₽.
-
Неуведомление РКН о начале обработки данных: от 100 000 до 300 000 ₽.
-
Сокрытие информации об утечке: от 1 000 000 до 3 000 000 ₽.
-
Утечка данных (от 1 000 до 10 000 записей): от 3 000 000 до 5 000 000 ₽.
-
Утечка данных (от 10 000 до 100 000 записей): от 5 000 000 до 10 000 000 ₽.
-
Утечка данных (свыше 100 000 записей): от 10 000 000 до 15 000 000 ₽.
-
Утечка биометрической информации: от 15 000 000 до 20 000 000 ₽.
-
Повторный инцидент с утечкой: оборотный штраф от 1% до 3% годовой выручки (но не менее 20 млн и не более 500 млн ₽).
Помимо финансовых потерь, компания рискует внесением в публичный реестр нарушителей, блокировкой веб-ресурса и потерей клиентского доверия.
Инструменты для приведения процессов в соответствие
Чтобы построить комплексную систему защиты информации и выполняя ключевые требования к защите персональных данных, бизнесу необходимо использовать специализированные решения.
Автоматизация документооборота через «152DOC для 1С»
Типичный рисковый сценарий для компании: ответственный специалист настраивает документы и формы, но позже маркетолог добавляет на сайт сторонний виджет (например, онлайн-чат или сервис аналитики), который передает данные на зарубежные сервера. Итог — незадекларированная трансграничная передача данных и штрафы до миллионов рублей.
Сервис «152DOC для 1С» позволяет регулярно аудитровать веб-ресурсы компании и вовремя выявлять критические ошибки:
-
Зарубежный хостинг: Размещение сайта на серверах за пределами РФ.
-
Файлы cookie: Сбор пользовательских данных без предупреждения пользователей.
-
Сторонние сервисы: Использование Google Analytics, Jivosite и других систем без уведомления РКН.
-
Некорректные формы: Отсутствие ссылок на Политику конфиденциальности и отдельное согласие под формами заявки или рассылки.
-
Незаконный контент: Публикация фотографий сотрудников и клиентов без оформленных согласий.
8 причин выбрать «152DOC для 1С»
-
Российское ПО: Продукт создан и сопровождается ведущими экспертами ИБ-индустрии РФ.
-
Защита по стандартам ГОСТ: Подключение осуществляется через шифрованный канал связи.
-
Надежные ЦОД: Данные хранятся в геораспределенном дата-центре на территории РФ в аттестованной информационной системе.
-
Облачная доступность: Работа из любой точки мира без установки дополнительного софта.
-
Совместная разработка: Удобная коллективная работа нескольких ответственных лиц.
-
Экспертная поддержка: Сопровождение процесса подготовки документов аналитиками сервиса.
-
Гарантия актуальности: Формы автоматически приводятся в соответствие с новыми поправками к законам.
-
Защита от санкций: Исключение юридических и технических ошибок, приводящих к штрафам РКН.
Аудит сайта по 152-ФЗ: защита от авто-проверок Роскомнадзора
Период, когда надзорные мероприятия инициировались исключительно по жалобам пользователей, официально завершен. Роскомнадзор запустил специализированного поискового бота, который осуществляет интернет-сканирование веб-ресурсов и выявляет нарушения в автоматическом режиме. Автоматический контроль теперь затрагивает каждого владельца цифрового ресурса, независимо от масштаба бизнеса.
Бот сканирует страницы, выявляя, как именно на веб-ресурсе собираются и защищаются персональные данные. Чтобы избежать крупных штрафов, бизнесу необходима своевременная и профессиональная проверка сайта на соответствие требованиям РКН.
Услуга аудита сайта представляет собой детальный анализ программного кода, внешних интеграций и юридической документации на соответствие актуальным нормам 152-ФЗ:
-
Политика конфиденциальности и согласия. Проверка содержания документов на соответствие закону, фиксация с пояснениями несоответствий, а также помощь в подготовке актуальных документов при необходимости.
-
Веб-формы и механизмы фиксации волеизъявления. Тщательный анализ всех точек, где собираются сведения (формы заявок, подписки, регистрация). Согласия на рекламную рассылку и согласия на непосредственную обработку личных сведений должны быть строго разграничены.
-
Технический анализ скриптов и Cookie-файлов. Проверка на подключенные веб-аналитики, метрики, счетчики и пиксели ретаргетинга. Информация о сборе таких файлов должна быть открытой, а пользователю должна быть предоставлена реальная техническая возможность управлять ими.
По итогам проведенных работ клиент получает детализированный отчет, содержащий ранжирование рисков и описание несоответствий по выявленным проблемам.
Создание системы защиты данных (СЗПДн)
Построение комплексной системы защиты персональных данных «под ключ» позволяет бизнесу полностью закрыть требования законодательства РФ, защитить ИТ-инфраструктуру от кибератак и исключить риски получения предписаний и штрафов от Роскомнадзора, ФСТЭК и ФСБ.
Что входит в комплекс юридических и технических обязательств
Для выполнения стандартов регуляторов организация должна пройти 4 ключевых этапа:
-
Разработать и ввести в действие полный пакет организационно-распорядительной документации.
-
Зарегистрироваться в реестре Роскомнадзора в качестве оператора персональных данных.
-
Оснастить все информационные системы, базы данных и сервера сертифицированными средствами защиты информации (СЗИ).
-
Пройти аттестационные испытания по требованиям ФСТЭК России.
Полный комплекс услуг «под ключ»
Предлагается сквозное сопровождение процессов — от аутсорсинга первичного аудита до финальной аттестации:
-
Формирование требований к СЗПДн: Определение уровней защищенности информационных систем (УЗ) и классификация баз данных.
-
Подготовка документации: Разработка приказов, регламентов, инструкций и моделей угроз.
-
Проектирование и внедрение: Проектирование архитектуры защиты, закупка и настройка технических средств (СКЗИ, антивирусы, сетевые экраны).
-
Подключение к ГИС: Интеграция систем с государственными информационными ресурсами.
-
Аттестация ФСТЭК: проведение аттестационных испытаний и выдача официального аттестата соответствия.
Не откладывайте аудит процессов обработки данных до получения уведомления о проверке.
Мы проведем первичную оценку вашей ИТ-инфраструктуры, соблюдение требований Роскомнадзора к сайтам, внедрим сервис «152DOC для 1С» и подберут оптимальные технические решения, чтобы закрыть все требования к защите персональных данных и обезопасить компанию от штрафов.
Получить бесплатную консультацию по 152-ФЗ