Защита персональных данных — это комплекс правовых и технических мер, закреплённых в Федеральном законе 152-ФЗ «О персональных данных». Если на вашем сайте есть кнопка «Перезвонить» или поле для e-mail — вы уже собираете персональные данные и автоматически становитесь оператором по российскому законодательству. А значит — обязаны уведомить Роскомнадзор, опубликовать политику конфиденциальности и хранить данные исключительно на серверах в России. С 30 мая 2025 года санкции существенно ужесточились: за повторную утечку введён оборотный штраф до 500 млн рублей, а cookie-файлы официально признаны персональными данными. В этой статье — полный гид: что относится к ПД, обязательства оператора в 10 шагах, таблица штрафов по ст. 13.11 КоАП и практические советы по безопасности для бизнеса и обычных пользователей.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
По статье 3 152-ФЗ персональные данные — «любая информация, относящаяся к прямо или косвенно определённому физическому лицу». Строгого закрытого перечня нет: законодатель намеренно оставил список открытым, чтобы охватывать новые виды идентификаторов по мере развития технологий. Ниже — подробная классификация с примерами и режимом защиты.
Закон делит ПД на категории с разным режимом защиты. Чем выше чувствительность данных — тем жёстче требования к согласию и хранению.
| Категория |
Примеры |
Особенности защиты |
|---|---|---|
| Общие ПД | ФИО, дата рождения, телефон, e-mail, адрес, ИНН, СНИЛС, паспортные данные | Стандартный режим; согласие — незаполненный чекбокс |
| Специальные ПД | Группа крови, диагноз, вероисповедание, политические взгляды, судимость | Усиленный режим; требуется письменное согласие |
| Биометрические ПД | Отпечаток пальца, лицо, голос, сетчатка глаза | Только письменное согласие; штраф при утечке — до 20 млн руб. |
| Обезличенные ПД | Агрегированная статистика без привязки к личности | Не требуют согласия; выведены из режима 152-ФЗ |
Биометрические данные — особая категория с максимальным уровнем защиты: скан лица или отпечаток пальца требуют только письменного согласия субъекта. Обезличенные данные выведены за рамки режима 152-ФЗ — работать с ними можно без согласия.
С 2025 года cookie-файлы официально признаны персональными данными по 152-ФЗ. IP-адрес, геолокация, идентификаторы браузера — тоже ПД, поскольку позволяют косвенно идентифицировать пользователя. Из этого следует: любой сайт, который ставит cookie или собирает аналитику, автоматически становится оператором персональных данных с полным набором обязательств. Обязательный cookie-баннер с кнопкой «Принять» и разделом о cookie в политике конфиденциальности — уже не опция, а требование закона.
152-ФЗ регулирует обработку персональных данных на всей территории России и касается всех: от малого бизнеса с лендингом до крупных корпораций. Надзорный орган — Роскомнадзор: ведёт реестр операторов, проводит проверки и выдаёт предписания. Технические требования к системам защиты устанавливает ФСТЭК России.
С 30 мая 2025 года вступили в силу поправки к 152-ФЗ и ст. 13.11 КоАП. Пять ключевых изменений:
Совокупность этих изменений превратила соблюдение 152-ФЗ в критически важный бизнес-процесс: цена ошибки выросла в разы.
Оператор персональных данных — юридическое или физическое лицо, самостоятельно организующее обработку ПД (ст. 3 152-ФЗ). Оператором становится автоматически любой владелец сайта с формой обратной связи, интернет-магазин, банк, маркетплейс, работодатель.
Субъект ПД — физическое лицо, которому принадлежат данные. Его права закреплены в 152-ФЗ: отозвать согласие на обработку в любой момент, потребовать удаления данных, запросить информацию о том, кто и зачем их использует. Данные работников — отдельный случай: работодатель обязан соблюдать те же требования, что и при работе с клиентскими данными.

Закон принят в 2006 году и с тех пор последовательно ужесточается. В 2014 году появилось требование о локализации — хранить данные россиян на серверах в России. В 2022 году выросли штрафы и расширился перечень нарушений. В 2025 году введён оборотный штраф и cookie-файлы признаны ПД. На 2026 год ожидаются новые требования к трансграничной передаче данных и обязательной сертификации систем защиты. Тренд однозначный: область применения расширяется, санкции растут.

Если на вашем сайте есть хотя бы одно поле «Имя» или «Телефон» — вы оператор персональных данных. Это автоматически влечёт пять ключевых обязательств: уведомить Роскомнадзор, получить согласие пользователей, опубликовать политику конфиденциальности, хранить данные в России и обеспечить их техническую защиту. Ниже — конкретные шаги.
Шаг 1. Определите свой статус. Есть форма на сайте — вы оператор. Любая форма с полем для ввода данных запускает режим 152-ФЗ.
Шаг 2. Уведомите Роскомнадзор. Подайте уведомление через Госуслуги. Срок включения в реестр операторов — до 30 дней. Освобождены: операторы, обрабатывающие данные только собственных сотрудников и не передающие их третьим лицам.
Шаг 3. Разработайте политику конфиденциальности. Документ должен включать: цели обработки ПД, их состав, правовые основания, сроки хранения, раздел о cookie, перечень третьих лиц (CRM-системы, аналитические сервисы). Разместите политику в футере сайта и рядом с каждой формой.
Шаг 4. Настройте чекбокс согласия. Отдельный, не заполненный по умолчанию чекбокс со ссылкой на политику конфиденциальности. Предзаполненный чекбокс недопустим — это не считается добровольным согласием по 152-ФЗ.
Шаг 5. Добавьте cookie-баннер. Текст о использовании cookie, кнопка «Принять», ссылка на политику конфиденциальности. Баннер не должен исчезать без явного действия пользователя.
Шаг 6. Обеспечьте локализацию данных. Хостинг сайта и базы данных с ПД — только в России. Это прямое требование ст. 18 152-ФЗ. Зарубежный хостинг — нарушение, даже если домен в зоне .ru.
Шаг 7. Внедрите технические меры защиты. Минимальный набор: SSL/HTTPS, шифрование данных при хранении и передаче, антивирусное программное обеспечение с регулярными обновлениями, резервное копирование.
Шаг 8. Назначьте ответственное лицо. В организации должен быть конкретный сотрудник или подразделение, отвечающее за соблюдение 152-ФЗ — именно оно взаимодействует с Роскомнадзором и отвечает на запросы субъектов ПД.
Шаг 9. Разработайте план реагирования на инциденты. Журнал инцидентов, процедура уведомления РКН, алгоритм работы с пострадавшими субъектами — всё это прописывается заранее. При утечке счёт идёт на часы.
Шаг 10. Проведите тестирование безопасности. Привлеките специалиста по тестированию на проникновение (пентестера) — он проверяет систему защиты методами реальных атак и находит уязвимости до злоумышленников. Регулярный пентест — страховка от критических инцидентов.
Система безопасности ПД строится на двух уровнях: организационные меры (кто и как работает с данными) и технические (чем защищены системы хранения и передачи). Уровень обязательных требований зависит от уровня защищённости — УЗ1–УЗ4 по методике ФСТЭК.
К данным пользователей должны иметь доступ только сотрудники, которым это необходимо по работе. Разграничение доступа по ролям — первый и обязательный шаг для всех уровней УЗ.
Для рабочих аккаунтов, содержащих ПД, обязательна двухфакторная аутентификация (2FA): одного пароля недостаточно. Сотрудники с доступом к данным должны регулярно проходить инструктаж — это требование приказов ФСТЭК, а не рекомендация.
| Мера |
Уровень УЗ |
Обязательность |
|---|---|---|
| Разграничение доступа по ролям | УЗ1–УЗ4 | Обязательно |
| Назначение ответственного лица | УЗ1–УЗ4 | Обязательно |
| Инструктаж персонала | УЗ1–УЗ4 | Обязательно |
| Двухфакторная аутентификация | УЗ1–УЗ3 | Обязательно |
| Документирование инцидентов | УЗ1–УЗ4 | Обязательно |
| Ограничение физического доступа к серверам | УЗ1–УЗ2 | Обязательно |
Таблица 2 (организационные меры). Источник: Приказ ФСТЭК России № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности ПД».
SSL-сертификат (HTTPS) обязателен для любого сайта, собирающего ПД: передача данных по незащищённому соединению — нарушение. Шифрование при хранении обязательно для УЗ1 и УЗ2; при передаче — для всех четырёх уровней.
| Мера |
Уровень УЗ |
Обязательность |
|---|---|---|
| SSL/HTTPS | УЗ1–УЗ4 | Обязательно |
| Шифрование при хранении | УЗ1–УЗ2 | Обязательно |
| Шифрование при передаче | УЗ1–УЗ4 | Обязательно |
| Антивирусное ПО | УЗ1–УЗ4 | Обязательно |
| Резервное копирование | УЗ1–УЗ4 | Обязательно |
| Средства обнаружения вторжений | УЗ1–УЗ2 | Обязательно |
Таблица 2 (технические меры). Источник: Приказ ФСТЭК России № 21.
Антивирусное программное обеспечение с актуальными обновлениями и регулярные резервные копии страхуют от двух разных сценариев: вирусной атаки и случайной потери данных после инцидента.### Уровни защищённости УЗ1–УЗ4: как использовать калькулятор ФСТЭК
ФСТЭК России установила четыре уровня защищённости информационных систем, обрабатывающих ПД. УЗ1 — максимальный, применяется для биометрии и специальных категорий ПД. УЗ4 — минимальный, для небольших систем с общими данными.
Уровень рассчитывается по трём факторам: тип персональных данных, категория субъектов (сотрудники или пользователи) и тип актуальных угроз (угрозы 1-го, 2-го или 3-го типа). Онлайн-калькулятор доступен на официальном сайте ведомства — fstec.ru. После расчёта три варианта действий: принять риск (если УЗ4 и объём данных минимален), устранить уязвимость или смягчить её техническими средствами.
С 2025 года cookie официально входят в понятие персональных данных по 152-ФЗ. Для владельцев сайтов это означает новые обязательства: баннер, отдельный раздел в политике конфиденциальности и выбор аналитических инструментов, не нарушающих требование о локализации.
Cookie — небольшие файлы, которые сайт сохраняет в браузере пользователя. Они идентифицируют его при повторном посещении, отслеживают поведение и передаются третьим сервисам. Всё это делает cookie персональными данными.
Требования к баннеру:
В политике конфиденциальности обязателен отдельный раздел о cookie с перечнем категорий (технические, аналитические, маркетинговые) и указанием третьих лиц, которым они передаются.
Хотите сменить профессию или повысить квалификацию?
Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства
| Инструмент |
Статус |
Причина |
|---|---|---|
| Яндекс.Метрика | ✅ Разрешена | Серверы в России, соответствует 152-ФЗ |
| Google Search Console | ✅ Разрешена | Не собирает ПД пользователей сайта |
| Google Analytics | ❌ Запрещён | Передаёт данные (cookie, IP-адрес) на серверы в США — нарушение ст. 18 152-ФЗ |
| GA с разрешением РКН | ⚠️ Условно | Требует официального запроса и разрешения Роскомнадзора |
Цепочка нарушения через Google Analytics: cookie и IP-адрес пользователя → передача в США → нарушение ст. 18 152-ФЗ → риск блокировки сайта. Если GA необходим по бизнес-причинам — направьте официальный запрос в Роскомнадзор и включите соответствующий пункт в политику конфиденциальности.

Роскомнадзор — главный регулятор в сфере персональных данных в России. Ведомство ведёт реестр операторов, проводит плановые и внеплановые проверки, выносит предписания об устранении нарушений и инициирует блокировку ресурсов-нарушителей. Взаимодействие с Роскомнадзором обязательно для всех операторов ПД.
Уведомление подаётся через Госуслуги:
При полном прекращении работы с ПД уведомите Роскомнадзор в течение 10 рабочих дней.
При обнаружении утечки счёт идёт на часы.
Первые сутки. Направить первичное уведомление в Роскомнадзор через Госуслуги: характер утечки, какие данные затронуты, примерное количество пострадавших субъектов, принятые меры.
В течение 3 дней. Предоставить результаты внутреннего расследования: установленные причины, виновник (если выявлен), перечень мер по устранению и предотвращению повторения.
Замалчивание утечки квалифицируется как отягчающее обстоятельство и влечёт дополнительные санкции. Держите наготове: журнал инцидентов, актуальные резервные копии и ответственное лицо с правом оперативного взаимодействия с регулятором.
Санкции по ст. 13.11 КоАП РФ охватывают диапазон от 1,5 тысячи до 500 млн рублей — в зависимости от типа нарушения и категории нарушителя. Административная ответственность дополняется угрозой уголовного преследования за систематические нарушения или умышленное сокрытие инцидентов. Скидка 50% при быстрой оплате, предусмотренная общим порядком КоАП, на нарушителей 152-ФЗ не распространяется.
| Нарушение |
Физлицо |
Должностное лицо |
Юридическое лицо |
|---|---|---|---|
| Отсутствие уведомления РКН | 5–10 тыс. руб. | 30–50 тыс. руб. | 100–300 тыс. руб. |
| Обработка ПД без согласия | 10–15 тыс. руб. | 100–300 тыс. руб. | 300–700 тыс. руб. |
| Отсутствие политики конфиденциальности | 1,5–3 тыс. руб. | 6–12 тыс. руб. | 30–60 тыс. руб. |
| Утечка персональных данных | 50–100 тыс. руб. | 400–800 тыс. руб. | до 3 млн руб. |
| Утечка биометрических данных | — | до 1,5 млн руб. | до 20 млн руб. |
Крупнейшие риски — отсутствие согласия на обработку и утечка данных. Штраф за утечку биометрии для организации в 5–7 раз выше, чем за утечку общих ПД.
Оборотный штраф — принципиально новая санкция 2025 года. Применяется при повторной утечке персональных данных: размер составляет 1–3% годовой выручки. Нижняя граница — 20 млн рублей, верхняя — 500 млн рублей. Скидка 50% за быстрое погашение не применяется.
Для крупного бизнеса оборотный штраф в 10–100 раз превышает стандартные фиксированные санкции по ст. 13.11 КоАП. Компания с выручкой 10 млрд рублей при повторной утечке рискует заплатить от 100 до 300 млн рублей — сопоставимо с годовым ИТ-бюджетом среднего предприятия.

Соблюдение 152-ФЗ — задача операторов. Но защита персональных данных в сети — задача каждого пользователя. Кибермошенники, фишинговые сайты и вредоносные программы атакуют не только корпоративные системы, но и обычных людей. Несколько практических правил снижают риски в разы.
Цифровая гигиена — набор привычек, которые защищают персональные данные в повседневном онлайн-пространстве:
CVC-код карты не называйте по телефону никому — ни «сотруднику банка», ни в каком другом сценарии.
Умная колонка, термостат, видеоглазок, смарт-часы — каждое устройство интернета вещей (IoT, от англ. Internet of Things) собирает данные и подключено к домашней сети. Слабое место — маршрутизатор (роутер): взлом одного устройства открывает доступ ко всей домашней сети, а через неё — к банковским приложениям и личным файлам.
Как снизить риски: меняйте стандартный пароль маршрутизатора сразу после покупки, регулярно обновляйте прошивки всех «умных» устройств, отключайте удалённый доступ к ним, если он не нужен. IoT-устройства — растущая точка входа для атак на персональные данные.

Ответственное лицо по ПД обязано знать требования 152-ФЗ, правила оформления согласия, технические меры и порядок взаимодействия с Роскомнадзором. Сотрудникам с доступом к персональным данным рекомендовано систематическое обучение — это снижает риск инцидентов из-за человеческого фактора. Руководителям достаточно понимать ключевые обязательства и размер санкций.
Программа обучения охватывает: требования 152-ФЗ и ст. 13.11 КоАП, правила оформления согласия и политики конфиденциальности, технические меры по уровням УЗ1–УЗ4, алгоритм уведомления Роскомнадзора при утечке.
Пройти обучение по направлениям цифровых технологий и информационной безопасности можно в рамках федерального проекта «Активные меры содействия занятости» — без отрыва от работы, за счёт государства. Смотрите каталог доступных программ — там же можно оставить заявку.
Персональные данные — любая информация, позволяющая идентифицировать физическое лицо: ФИО, телефон, e-mail, ИНН, СНИЛС, паспортные данные, а также IP-адрес, cookie-файлы и геолокация. Строгого закрытого перечня нет — 152-ФЗ намеренно оставил список открытым. Любой сайт с формой обратной связи автоматически начинает собирать персональные данные и становится оператором.
Оператор ПД — юридическое или физическое лицо, собирающее и обрабатывающее данные пользователей (ст. 3 152-ФЗ). Если на сайте есть кнопка «Перезвонить», поле e-mail или форма заявки — владелец автоматически становится оператором. Это означает обязанность уведомить Роскомнадзор, опубликовать политику конфиденциальности и получить согласие пользователей.
Введён оборотный штраф 1–3% выручки при повторной утечке (мин. 20 млн руб.), cookie-файлы официально признаны персональными данными, штраф за утечку биометрии вырос до 20 млн руб. для организаций, срок уведомления РКН сокращён до 1 суток. Скидка 50% при быстрой оплате штрафа теперь не действует.
Оборотный штраф — санкция, рассчитываемая от годовой выручки: 1–3%, но не менее 20 млн и не более 500 млн рублей. Применяется при повторной утечке персональных данных. Введён в 2025 году; скидка 50% за быстрое погашение не действует. Для крупного бизнеса этот штраф в 10–100 раз превышает стандартные административные санкции.
По умолчанию — нет. Google Analytics передаёт данные пользователей (cookie, IP-адрес) на серверы в США, нарушая ст. 18 152-ФЗ о локализации данных. Альтернативы: Яндекс.Метрика (серверы в России, разрешена) и Google Search Console (не собирает ПД, разрешена). Использование GA возможно только после официального разрешения Роскомнадзора.
В первые сутки уведомить Роскомнадзор через Госуслуги: описать характер утечки, затронутые данные, количество пострадавших и принятые меры. В течение следующих 3 дней предоставить результаты внутреннего расследования. Замалчивание утечки расценивается как отягчающее обстоятельство и влечёт дополнительные санкции сверх основного штрафа.
Работодатель как оператор ПД обязан защищать все данные сотрудников: ФИО, паспортные данные, ИНН, СНИЛС, банковские реквизиты для зарплаты, сведения о стаже и образовании, а также биометрию при оформлении пропуска. Для биометрических данных обязательно отдельное письменное согласие сотрудника — электронного чекбокса недостаточно.
Биометрические данные (отпечаток пальца, лицо, голос, сетчатка) — особая категория ПД с усиленным режимом защиты. Требуют исключительно письменного согласия субъекта. Штрафы за утечку в 3–10 раз выше: для должностных лиц — до 1,5 млн руб., для организаций — до 20 млн руб. Уровень защищённости определяется с помощью онлайн-калькулятора ФСТЭК.
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»