В России компании, сайты и индивидуальные предприниматели, собирающие фамилии, телефоны или email клиентов, обязаны соблюдать Федеральный закон №152-ФЗ «О персональных данных». Закон определяет, что считается персональными данными, когда их можно обрабатывать без согласия человека, какие документы нужно оформить и как защищать информацию от утечек. Часто 152-ФЗ путают с Уголовным кодексом: основные требования содержатся именно в 152-ФЗ, а КоАП и УК РФ применяются только для конкретных нарушений — штрафов за отсутствие политики конфиденциальности или уголовных дел за продажу баз. Разберем, как работает закон, какие данные он защищает, когда Роскомнадзор выпишет штраф и в каких случаях нарушителю грозит реальный срок.
- Федеральный закон №152-ФЗ обязывает все компании и ИП получать письменное согласие перед сбором персональных данных (ФИО, телефон, email, паспортные данные), хранить информацию на серверах в России и защищать ее от утечек; штрафы за нарушения выросли с 2024 года до 500 000 рублей для компаний и 300 000 рублей для ИП.
- Закон разделяет персональные данные на четыре категории с разным уровнем защиты: обычные данные (ФИО, телефон), особые категории требующие письменного согласия (здоровье, религия, судимость), биометрия (отпечатки, лицо) с уведомлением Роскомнадзора, и обезличенные данные, выходящие из-под действия закона.
- Согласие на обработку данных не требуется при исполнении договора, соблюдении законодательства и защите жизни; оператор обязан разработать политику конфиденциальности, назначить ответственного лицо и обеспечить защиту информации от утечек через технические и организационные меры.
- За нарушения предусмотрена административная ответственность (штрафы от 15 000 до 500 000 рублей для компаний по КоАП РФ), уголовная ответственность за продажу баз и взломы (до 7 лет лишения свободы по УК РФ), и гражданско-правовая ответственность (компенсация морального вреда от 5 000 до 100 000 рублей через суд).
Закон №152-ФЗ: что нужно знать
Федеральный закон №152-ФЗ от 27.07.2006 устанавливает правила сбора, хранения и использования сведений о гражданах. Закон обязывает бизнес получать согласие человека перед обработкой его данных, хранить информацию на серверах в России и защищать ее от утечек. Роскомнадзор проверяет соблюдение требований и выписывает штрафы за отсутствие политики конфиденциальности, незаконную передачу данных третьим лицам или утечки баз клиентов. С 2024 года штрафы выросли: компаниям грозит до 500 000 рублей за первое нарушение, ИП — до 300 000 рублей. Разберем ключевые понятия закона и требования к оформлению документов.

152-ФЗ: кто такой оператор и что такое персональные данные
Статья 3 закона определяет персональные данные как любую информацию, относящуюся к конкретному человеку: ФИО, дату рождения, адрес, телефон, email, ИНН, СНИЛС, фотографии, IP-адрес, данные геолокации. Даже никнейм в социальной сети или cookie-файлы браузера считаются персональными данными, если позволяют идентифицировать пользователя. Оператор персональных данных — организация или ИП, которые собирают и обрабатывают эти сведения: интернет-магазин, медицинская клиника, HR-отдел компании, владелец сайта с формой обратной связи.
Обработка персональных данных включает любые действия: сбор, запись, систематизацию, накопление, хранение, изменение, использование, передачу третьим лицам, обезличивание, блокирование, удаление. Даже если вы просто записали телефон клиента в блокнот или Excel-таблицу — вы уже оператор и обязаны соблюдать требования 152-ФЗ. Закон не делает исключений для малого бизнеса: фрилансер, принимающий заказы через форму на сайте, несет те же обязанности, что и крупная корпорация.
Даже банальное сохранение номера телефона в таблице Excel автоматически делает вас оператором данных, налагая полную ответственность по 152-ФЗ.
Чьи данные под защитой закона
152-ФЗ защищает персональные данные граждан Российской Федерации, иностранцев и лиц без гражданства, находящихся на территории России. Закон распространяется на живых людей: данные умерших не считаются персональными и регулируются другими нормами. Если компания обрабатывает сведения о детях до 18 лет, требуется письменное согласие родителей или законных представителей. Для детей до 14 лет согласие дают только родители, подростки 14–18 лет подписывают согласие сами, но с письменного разрешения родителей.
Закон не действует на данные, опубликованные самим человеком в открытом доступе с его согласия: профиль в соцсетях с публичными настройками, контакты на сайте компании, информация в ЕГРЮЛ или ЕГРИП. Однако использование таких данных в коммерческих целях без дополнительного согласия может нарушать другие законы — например, закон о рекламе или о защите конкуренции. Если человек разместил телефон на Авито для продажи дивана, это не дает права добавить его в базу для email-рассылок страховых услуг.

🤖 ИИ-ассистент, который увеличивает конверсию
AiForSite — умный ИИ-помощник для вашего ресурса. Внедрите нейросеть за пару кликов, автоматизируйте общение с клиентами и собирайте лиды 24/7 без участия менеджера. Искусственный интеллект на ваш сайт!
Виды персональных данных: как их обрабатывать правильно
Статья 3 закона №152-ФЗ делит персональные данные на четыре категории, каждая требует своего уровня защиты и оснований для обработки. Обычные данные (ФИО, телефон, адрес) собирают интернет-магазины и банки для выполнения договора. Особые категории (здоровье, религия, судимость) обрабатывают только с письменного согласия или по закону — например, медицинские организации. Биометрия (отпечатки пальцев, фото лица для распознавания) требует отдельного согласия и уведомления Роскомнадзора. Обезличенные данные (когда невозможно установить личность без дополнительной информации) выходят из-под действия 152-ФЗ, но обезличивание должно быть необратимым.
Обычные данные: основа большинства операций
К обычным персональным данным относятся ФИО, дата рождения, паспортные данные, номер телефона, email, адрес регистрации и фактического проживания, ИНН, СНИЛС. Интернет-магазин обрабатывает эти данные для оформления доставки заказа по статье 6 закона №152-ФЗ (пункт 5 части 1) — исполнение договора. Работодатель собирает паспортные данные и СНИЛС сотрудников, потому что Трудовой кодекс обязывает это делать (пункт 2 части 1 статьи 6 закона №152-ФЗ).
Не стоит путать исполнение договора и маркетинг: если клиент оставил адрес для доставки, вы не имеете права слать ему рекламные предложения без отдельного явного согласия.
Согласие субъекта не требуется, если обработка необходима для выполнения договора или прямо предусмотрена законом. Банк запрашивает паспорт и ИНН для открытия счета без отдельного согласия, так как это требование Центробанка. Но если компания хочет использовать телефон клиента для рекламной рассылки, она обязана получить отдельное согласие на обработку данных в маркетинговых целях — договор такую цель не покрывает.
Особые категории: почему к ним нужен особый подход
Статья 10 закона №152-ФЗ запрещает обрабатывать данные о расовой, национальной принадлежности, политических взглядах, религиозных убеждениях, состоянии здоровья, интимной жизни и судимости без письменного согласия субъекта. Исключение — когда обработка разрешена федеральным законом. Поликлиника обрабатывает медицинские карты на основании закона об охране здоровья, а работодатель запрашивает справку о судимости только для должностей, перечисленных в Трудовом кодексе (учителя, охранники).

Интернет-магазин не имеет права собирать информацию о диагнозах покупателя даже для подбора медицинских товаров без явного письменного согласия. Если сайт размещает форму с вопросами о здоровье, он обязан оформить отдельное согласие, указать цель обработки (например, консультация врача) и зарегистрировать базу данных в Роскомнадзоре. Штраф за нелегальную обработку особых категорий для юрлиц достигает 75 000 рублей по части 2 статьи 13.11 КоАП РФ.
Биометрические данные: строгие правила обработки
Биометрия — это физиологические (отпечатки пальцев, рисунок радужки, ДНК) и биологические (голос, походка, фото лица для автоматического распознавания) характеристики человека. Статья 11 закона №152-ФЗ разрешает обрабатывать биометрию только с письменного согласия субъекта, если иное не установлено законом. МВД снимает отпечатки для оформления загранпаспорта по закону, банки используют Face ID для входа в приложение — но только после того, как клиент подписал согласие.
Специалисты AiForSite отмечают, что внедрение биометрических систем пропуска в офис — один из самых рискованных шагов, требующий безупречного юридического оформления и обязательного уведомления регулятора.
Оператор биометрических данных обязан подать уведомление в Роскомнадзор до начала обработки (часть 1 статьи 22 закона №152-ФЗ). Если офис установил систему распознавания лиц для контроля доступа сотрудников, он должен уведомить регулятора и получить письменное согласие каждого работника. Простая фотография в резюме не считается биометрией, пока ее не используют для автоматического сравнения с базой лиц. Штраф за обработку биометрии без согласия — до 75 000 рублей для юрлиц (часть 2 статьи 13.11 КоАП РФ).
Обезличенные данные: когда информация теряет статус ПДн
Обезличивание — процесс, при котором из данных удаляют все признаки, позволяющие определить личность субъекта без использования дополнительной информации (статья 3 закона №152-ФЗ). Магазин может обезличить базу покупок, удалив имена, телефоны и адреса, оставив только возраст, город и категорию товаров для аналитики спроса. Если по оставшимся данным невозможно восстановить личность конкретного человека, информация выходит из-под действия 152-ФЗ.

Роскомнадзор требует, чтобы обезличивание было необратимым: оператор не должен хранить «ключ», связывающий обезличенные данные с реальными людьми. Если интернет-магазин заменил имена клиентов на ID и хранит таблицу соответствия ID реальным ФИО, данные остаются персональными. Суды признают обезличивание легитимным только если восстановить личность можно лишь с привлечением третьих лиц или данных, к которым у оператора нет доступа. Ошибка в процедуре обезличивания приравнивается к нелегальной обработке персональных данных.
Главные правила обработки ПДн: согласие, конфиденциальность и трансграничная передача
Статья 6 и статья 7 Федерального закона 152-ФЗ устанавливают три ключевых правила для любого оператора персональных данных: получить согласие субъекта до начала обработки (за исключением прямо перечисленных случаев), обеспечить конфиденциальность собранной информации и соблюдать особые требования при передаче данных в другие страны. Роскомнадзор проверяет компании именно по этим трем направлениям: наличие письменного согласия или законного основания обработки, организационные и технические меры защиты от утечек, а также уведомление регулятора при трансграничной передаче. Нарушение хотя бы одного из правил влечет штрафы от 15 000 до 500 000 рублей для юридических лиц по статье 13.11 КоАП РФ, а повторное игнорирование предписания — блокировку сайта или приостановку деятельности на срок до 90 суток.

Когда согласие на обработку данных не требуется
Часть 1 статьи 6 Федерального закона 152-ФЗ перечисляет девять оснований, при которых оператор вправе обрабатывать персональные данные без письменного согласия человека. Самые частые на практике: исполнение договора (интернет-магазин использует ФИО и адрес для доставки заказа), соблюдение законодательства (работодатель передает сведения о зарплате сотрудника в налоговую), защита жизни и здоровья (скорая помощь передает данные пациента в больницу без его согласия), исполнение полномочий госоргана или местного самоуправления. Также согласие не нужно, если человек сам сделал данные публичными — например, разместил резюме на HeadHunter с открытым доступом или опубликовал телефон в социальной сети без ограничений приватности.
Важно: отсутствие необходимости в согласии не отменяет остальные требования 152-ФЗ. Оператор обязан уведомить Роскомнадзор о начале обработки (за исключением случаев из статьи 22), разработать политику конфиденциальности, назначить ответственного за обработку ПДн и обеспечить защиту информации. Ошибка большинства сайтов — они собирают данные по договору, но не публикуют политику конфиденциальности и не указывают цели обработки, за что получают штраф 30 000 рублей для ИП и до 75 000 рублей для компании по части 1 статьи 13.11 КоАП РФ.
Самая частая ошибка малого бизнеса — сбор данных через форму на сайте без опубликованной политики конфиденциальности, что практически гарантирует административный штраф.
Согласие субъекта: как получить и оформить без ошибок
Статья 9 Федерального закона 152-ФЗ требует, чтобы согласие на обработку персональных данных содержало семь обязательных элементов: ФИО и адрес субъекта, наименование и адрес оператора, цель обработки (например, «для отправки рекламных SMS»), перечень конкретных действий (сбор, запись, хранение, передача третьим лицам), срок действия согласия и способ его отзыва, подпись субъекта с расшифровкой и датой. Роскомнадзор признает недействительным согласие, в котором написано «для улучшения качества обслуживания» без расшифровки, какие именно данные и для чего будут использованы. На практике компании используют два формата: бумажное согласие с живой подписью (при личном визите клиента в офис) или электронное согласие на сайте в виде чекбокса «Я согласен с политикой конфиденциальности», при этом сама политика должна содержать все семь пунктов из статьи 9.
Типичные ошибки оформления: отсутствие указания на срок действия согласия (закон разрешает бессрочное, но нужно явно это указать), невозможность отозвать согласие простым способом (компания требует приехать лично с паспортом, хотя закон допускает отзыв по email или через форму на сайте), использование заранее проставленных галочек на сайте (пункт 4 статьи 9 требует активного действия субъекта). Если человек отозвал согласие, оператор обязан прекратить обработку и удалить данные в течение 30 дней, за исключением случаев, когда обработка продолжается на другом законном основании — например, для выполнения обязательств по уже заключенному договору до момента его исполнения.

Конфиденциальность: гарантии неразглашения данных
Статья 7 Федерального закона 152-ФЗ обязывает оператора не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта, за исключением случаев, предусмотренных федеральными законами. На практике это означает: сотрудники компании, имеющие доступ к базе клиентов, подписывают обязательство о неразглашении, а технические системы настраиваются так, чтобы каждый работник видел только те данные, которые нужны для его задачи (принцип минимизации доступа). Роскомнадзор при проверке запрашивает список лиц, допущенных к обработке ПДн, журналы доступа к информационным системам и документы, подтверждающие обучение персонала правилам работы с конфиденциальной информацией. Утечка данных из-за халатности — например, менеджер отправил таблицу с телефонами клиентов на личную почту или оставил открытый доступ к облаку — влечет штраф до 500 000 рублей для компании и до 50 000 рублей для должностного лица по части 2 статьи 13.11 КоАП РФ.
Требования к конфиденциальности распространяются не только на саму компанию, но и на всех подрядчиков, которым она передает данные: call-центры, курьерские службы, маркетинговые агентства, облачные сервисы. Статья 6 пункт 3 обязывает оператора заключать с такими контрагентами договор, в котором прописаны меры защиты ПДн, ответственность за утечку и обязанность вернуть или уничтожить данные после выполнения работы. Если компания передала базу клиентов подрядчику без договора, и тот продал ее на сторону, за утечку ответит оператор как организатор обработки — Роскомнадзор не принимает аргумент «это сделал подрядчик, мы не виноваты».

Передача данных за рубеж: все нюансы трансграничной операции
Статья 12 Федерального закона 152-ФЗ разрешает передавать персональные данные в иностранные государства только при двух условиях: страна обеспечивает адекватную защиту прав субъектов данных (Роскомнадзор публикует список таких стран — на 2026 год в него входят все государства ЕС, Великобритания, Швейцария, Канада, Аргентина, Израиль, Новая Зеландия, Уругвай и Япония) либо субъект дал письменное согласие на трансграничную передачу. Если компания использует зарубежный сервис — например, CRM Salesforce или email-рассылку Mailchimp — она обязана до начала передачи данных получить от каждого клиента отдельное согласие с указанием страны получателя или убедиться, что сервис хранит данные россиян на серверах в России (многие платформы открыли дата-центры в РФ именно для соблюдения 152-ФЗ).
Трансграничная передача без согласия возможна в трех случаях: исполнение международного договора России, защита жизни и здоровья субъекта, если получить согласие невозможно, и исполнение договора, стороной которого является субъект. Например, турагентство передает данные клиента в иностранный отель для бронирования номера — это законная передача по договору, согласие на трансграничную операцию не нужно. Но если то же агентство передает базу всех клиентов в американскую CRM для маркетинговой аналитики, требуется либо согласие каждого клиента, либо локализация данных на территории РФ. Нарушение правил трансграничной передачи — штраф до 500 000 рублей для юридического лица и до 100 000 рублей для должностного лица по части 3 статьи 13.11 КоАП РФ.
Использование популярных зарубежных сервисов рассылок или облачных CRM без локализации серверов в России может обернуться блокировкой и штрафом до полумиллиона рублей.
Оператор и субъект: как соблюсти баланс интересов
152-ФЗ разделяет роли: оператор — тот, кто собирает и использует данные (интернет-магазин, банк, HR-отдел), субъект — человек, чьи данные обрабатывают. Закон требует от оператора получить согласие субъекта перед обработкой, указать цель (например, «доставка товара» или «начисление зарплаты») и не передавать данные третьим лицам без разрешения. Субъект имеет право в любой момент отозвать согласие, запросить копию своих данных или потребовать их удаления. Баланс достигается через прозрачность: оператор обязан публиковать политику конфиденциальности, объяснять, зачем собирает номер телефона или паспортные данные, и доказать законность обработки при проверке Роскомнадзора.
Безопасность данных: технические и организационные меры
Статья 19 152-ФЗ обязывает оператора защищать персональные данные от утечек, кражи и несанкционированного доступа. Технические меры включают шифрование баз данных, установку антивирусов, использование защищенных каналов связи (HTTPS, VPN) и регулярное обновление программного обеспечения. Организационные меры — назначение ответственного за обработку данных, разграничение доступа сотрудников (менеджер по продажам не должен видеть финансовые документы клиентов), обучение персонала правилам работы с данными и регламент уничтожения носителей.

Роскомнадзор при проверке запрашивает приказ о назначении ответственного лица, журнал учета доступа к базам и акты об уничтожении бумажных документов с персональными данными. Отсутствие этих документов или факт утечки (например, публикация базы клиентов на хакерском форуме) влечет штраф по статье 13.11 КоАП РФ: для юрлиц до 500 000 рублей, для должностных лиц до 20 000 рублей. Если утечка привела к мошенничеству с данными клиентов, возможно возбуждение уголовного дела по статье 272 УК РФ (неправомерный доступ к компьютерной информации).
Уведомление Роскомнадзора: кто и когда обязан подавать
До 1 марта 2023 года все операторы, начинавшие обработку персональных данных, обязаны были подавать уведомление в Роскомнадзор. С марта 2023 года требование отменили для большинства компаний: теперь уведомление не нужно подавать, если обработка ведется на основании согласия субъекта, договора или закона (например, работодатель обрабатывает данные сотрудников по Трудовому кодексу). Уведомление остается обязательным только для операторов, которые обрабатывают биометрические данные, обезличивают данные для передачи третьим лицам или используют данные без согласия на основании специальных федеральных законов (кроме перечисленных в части 2 статьи 22 152-ФЗ).

Если компания подавала уведомление до 2023 года, повторно подавать не требуется — ведомство сохраняет старые записи в реестре операторов (доступен на сайте Роскомнадзора). При изменении целей обработки или категорий данных оператор обязан обновить сведения в течение 10 рабочих дней. Непредставление уведомления, когда оно требуется, влечет штраф по части 2 статьи 13.11 КоАП РФ: для юрлиц от 30 000 до 50 000 рублей, для должностных лиц от 3 000 до 6 000 рублей.
Ваши права: доступ, уточнение, блокировка и удаление данных
Статья 14 152-ФЗ дает субъекту четыре ключевых права. Право на доступ: вы можете запросить у оператора копию всех своих данных, которые он хранит, узнать цель обработки, срок хранения и список лиц, которым данные передавались. Право на уточнение: если оператор хранит устаревший адрес или ошибку в фамилии, вы вправе потребовать исправления. Право на блокировку: если данные обрабатываются незаконно или без вашего согласия, оператор обязан прекратить обработку до выяснения обстоятельств. Право на удаление: когда цель обработки достигнута (заказ доставлен, договор исполнен) или вы отозвали согласие, оператор обязан удалить данные в течение 30 дней.
Помните, что клиент вправе потребовать полного удаления своих данных в любой момент, и у вас есть ровно 30 дней, чтобы бесследно стереть его цифровой след из ваших баз.
Оператор обязан ответить на ваш запрос в течение 10 рабочих дней с момента получения письменного обращения (можно отправить заказным письмом или через форму на сайте компании). Отказ удалить данные без законных оснований или игнорирование запроса — нарушение статьи 13.11 КоАП РФ, за которое Роскомнадзор выпишет штраф после вашей жалобы. Исключение: если обработка данных требуется по закону (например, банк обязан хранить данные клиентов 5 лет по закону о противодействии отмыванию доходов), оператор откажет в удалении и укажет правовое основание в ответе.
Что грозит за нарушение закона о персональных данных
За нарушения требований 152-ФЗ предусмотрено три вида ответственности: административная в виде штрафов по КоАП РФ, уголовная по статьям УК РФ за особо тяжкие случаи и гражданско-правовая — возмещение морального вреда пострадавшим. Роскомнадзор чаще всего применяет административные санкции: выписывает предписания об устранении нарушений и штрафует компании за отсутствие политики конфиденциальности, необработанные согласия или утечки данных. Уголовные дела возбуждают только при продаже баз, взломах и корыстных целях. Граждане вправе требовать компенсацию через суд, если организация допустила утечку или незаконно использовала их телефон и email для рассылок.

Административная ответственность: штрафы и виды нарушений
Статья 13.11 КоАП РФ устанавливает штрафы за обработку персональных данных без согласия, без уведомления Роскомнадзора или без политики конфиденциальности. Граждан штрафуют на сумму от 500 до 1000 рублей, должностных лиц — от 4000 до 20 000 рублей, юридических лиц — от 15 000 до 75 000 рублей. За повторное нарушение санкции удваиваются, а компаниям грозит приостановка деятельности на срок до 90 суток.
Частые нарушения на практике: сайт собирает телефоны клиентов, но не публикует политику конфиденциальности; маркетологи отправляют рассылки без согласия подписчиков; интернет-магазин передает данные курьерской службе без упоминания в документах. Роскомнадзор проводит проверки по жалобам пользователей или плановые инспекции. Организация получает предписание с требованием устранить недочеты в течение 10–30 дней, а при игнорировании — протокол и штраф.

Уголовная ответственность: за какие действия наступает
Статья 137 УК РФ наказывает незаконное собирание и распространение сведений о частной жизни лица без его согласия штрафом до 200 000 рублей, обязательными работами до 360 часов, исправительными работами до года или принудительными работами до двух лет с лишением права занимать должности. Статья 272 УК РФ карает неправомерный доступ к компьютерной информации, включая взлом баз данных с персональными данными, лишением свободы до семи лет при наступлении тяжких последствий.
Уголовные дела открывают, когда злоумышленник продает базу клиентов конкурентам, сотрудник банка сливает паспортные данные мошенникам или хакер взламывает сервер компании и публикует личные фото пользователей. Ключевое условие для УК РФ — корыстный мотив, существенный вред здоровью или имуществу потерпевшего либо массовый характер преступления. Простое нарушение 152-ФЗ без умысла и ущерба квалифицируют по КоАП, а не по Уголовному кодексу.

Гражданско-правовая ответственность: возмещение ущерба и морального вреда
Статья 151 Гражданского кодекса РФ и статья 17 Федерального закона № 152-ФЗ дают гражданину право требовать через суд компенсацию морального вреда и возмещение убытков, если организация незаконно обработала его персональные данные или допустила утечку. Суды взыскивают от 5000 до 100 000 рублей в зависимости от тяжести последствий: размер компенсации выше, когда утекли паспортные данные или медицинские диагнозы, и ниже, когда речь идет о лишних рекламных звонках.
На практике граждане выигрывают иски, если докажут факт нарушения (например, скриншот незапрошенной СМС-рассылки, справка из банка об утечке номера карты) и связь между действиями компании и моральными страданиями. Юристы рекомендуют сначала направить претензию оператору персональных данных и жалобу в Роскомнадзор, а при отказе устранить нарушение — подавать исковое заявление. Суд может взыскать не только компенсацию, но и судебные расходы на адвоката, госпошлину и экспертизу.
Алексей (Команда AiForSite) — Эксперт по внедрению нейросетей и автоматизации бизнеса.