Коротко
  • Уведомление Роскомнадзора обязательно до начала обработки данных: обязанность действует с 1 сентября 2022 года, штраф для компаний — 100 000–300 000 ₽.
  • Политика обработки должна быть опубликована и доступна без регистрации. Отсутствие документа — 30 000–60 000 ₽ для юридического лица.
  • Обработка без надлежащего согласия обходится компаниям в 300 000–700 000 ₽, при повторном нарушении — до 1 500 000 ₽.
  • Самая дорогая ошибка — нарушение локализации баз данных: 1 000 000–6 000 000 ₽, повторно — 6 000 000–18 000 000 ₽.
  • За утечку у подрядчика отвечает оператор: Верховный Суд подтвердил, что поручение обработки не переносит ответственность.
  • Правила применения рекомендательных технологий — отдельный документ, а не раздел политики: штраф 500 000–700 000 ₽.

Что и как проверяют в 2026 году

Роскомнадзор давно не ограничивается плановыми выездами. Ведомство анализирует сайты автоматически: смотрит HTML-код страниц, подключаемые скрипты, устанавливаемые cookie, ответы сервера, наличие и содержание документов. По официальным данным ведомства признаки нарушений фиксируются почти в 90% проверяемых интернет-ресурсов, а поток обращений граждан за 2025 год и первое полугодие 2026 года превысил 145 тысяч.

Практический вывод простой: сайт — это публичный документ, который читают не только клиенты. Всё, что размещено в открытом доступе, можно проверить без визита в офис, поэтому подготовка занимает дни, а не месяцы — если понимать, что именно нужно.

Три вопроса, с которых начинается проверка

1. Есть ли у оператора уведомление об обработке персональных данных и совпадают ли его сведения с тем, что реально происходит на сайте? 2. Есть ли опубликованная политика и на каких основаниях собираются данные? 3. Может ли оператор подтвердить, что получил согласие именно так, как требует закон?

Уведомление Роскомнадзора: до начала обработки, а не после проверки

Оператор обязан уведомить Роскомнадзор о намерении обрабатывать персональные данные до начала обработки (ч. 1 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ). Обязанность в её нынешнем виде действует с 1 сентября 2022 года: Федеральный закон от 14.07.2022 № 266-ФЗ отменил самые массовые исключения — для данных работников по трудовому законодательству и данных контрагентов по договору.

Распространённое заблуждение: «уведомление стало обязательным с 30 мая 2025 года». Нет — 30 мая 2025 года вступила в силу административная ответственность за неуведомление (Федеральный закон от 30.11.2024 № 420-ФЗ). Сама обязанность существует с 2022 года, а штраф за её неисполнение — 100 000–300 000 ₽ для юридических лиц (ч. 10 ст. 13.11 КоАП РФ).

В уведомлении указывают 11 групп сведений, в том числе:

  • цели обработки, категории данных и категории субъектов;
  • правовые основания обработки;
  • перечень действий с данными и описание способов обработки;
  • описание мер по статьям 18.1 и 19 закона, включая сведения о средствах защиты информации;
  • ответственного за организацию обработки данных и его контакты;
  • дату начала обработки, срок или условие её прекращения;
  • сведения о трансграничной передаче и о месте нахождения баз данных граждан России.

Форма — бумажный или электронный документ, подписанный уполномоченным лицом. Ведомство вносит сведения в реестр операторов в течение 30 дней. Важная практическая деталь: в уведомлении перечисляются все информационные системы персональных данных, включая арендуемые и облачные, — именно здесь чаще всего расходятся документы и реальность. Об изменении сведений нужно сообщить в течение 10 рабочих дней (ч. 7 ст. 22).

Политика обработки и внутренние документы

Оператор обязан опубликовать документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите данных, обеспечив к ним неограниченный доступ (ч. 2 ст. 18.1 152-ФЗ). Практически это означает отдельную страницу сайта, доступную без регистрации, со ссылкой из подвала и из каждой формы.

Кроме политики нужны:

  • приказ о назначении ответственного за организацию обработки персональных данных (ст. 22.1);
  • перечень обрабатываемых данных и целей, правила доступа сотрудников;
  • акт оценки вреда субъектам персональных данных по приказу Роскомнадзора от 27.10.2022 № 178; если видов деятельности, требующих оценки, нет, разумно составить акт об их отсутствии;
  • порядок реагирования на обращения субъектов и на инциденты;
  • документы о мерах защиты: у кого есть доступ, как хранятся носители, как уничтожаются данные.

Штраф за отсутствие опубликованного документа — 30 000–60 000 ₽ для юридического лица, 10 000–20 000 ₽ для ИП (ч. 3 ст. 13.11 КоАП РФ). Сумма небольшая, но именно она чаще всего становится поводом к более глубокой проверке.

Согласие: конкретное, предметное, информированное

Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным (ч. 1 ст. 9 152-ФЗ). Формулировка «отправляя форму, вы соглашаетесь со всем» этому требованию не отвечает.

Позиции Роскомнадзора, которые стоит учитывать при настройке форм:

  • одним согласием нельзя охватить нескольких равноправных операторов: согласие даётся конкретному оператору, а партнёров можно указывать только как лиц, которым поручена обработка;
  • для письменной формы действует правило «одна цель — одно согласие»;
  • для простого согласия рекомендуется блочная структура «цель + данные + действия» с отдельным чек-боксом под каждый блок;
  • перечень партнёров при письменном согласии должен быть конкретным, при простом допустима ссылка на страницу сайта с актуальным перечнем.

Наказание за обработку без согласия, когда оно обязательно, либо за нарушение требований к его составу — 300 000–700 000 ₽ для юридических лиц; повторно — от 1 000 000 до 1 500 000 ₽, для ИП от 500 000 до 1 000 000 ₽ (ч. 2 и 2.1 ст. 13.11 КоАП РФ).

Что должно быть в тексте согласия (ч. 4 ст. 9)

Перечень персональных данных, цель обработки, наименование и адрес оператора, перечень действий с данными, срок действия согласия, порядок его отзыва, подпись субъекта — для письменной формы.

Формы и заявки: как сделать механику доказуемой

Основная проблема форм на сайте — не текст, а доказуемость. Когда приходит запрос, оператор должен показать, что согласие было получено и что оно относилось к конкретной цели.

  • Чек-бокс согласия не предустановлен: пользователь ставит его сам.
  • Рядом с чек-боксом — ссылка на политику и короткое пояснение цели обработки.
  • Дата, время, IP и версия текста согласия фиксируются в логах. Ведомство подтверждает: срок хранения таких логов законом не ограничен и определяется оператором — их выгодно хранить долго.
  • Согласия как документы не уничтожаются после достижения цели или отзыва: они хранятся как доказательство правоотношений в течение сроков архивного хранения.
  • Отдельное согласие — на рекламные рассылки, отдельное — на передачу данных партнёрам.

Полезное разъяснение о границах понятия: если в форме обратной связи человек оставляет только номер телефона, сам по себе он персональными данными не является. Как только добавляются имя, электронная почта и другие сведения, это уже персональные данные, и нужно правовое основание обработки. Идентификаторы объекта (например, VIN автомобиля) сами по себе данными гражданина не являются, но в связке с фамилией становятся ими.

Прямой нормы об «обязательном cookie-баннере» в законе о персональных данных нет. Требование выводится из общего определения персональных данных (ст. 3), оснований обработки (ст. 6) и требований к согласию (ст. 9).

Официальная позиция Роскомнадзора по иностранным метрическим средствам на сайте мягче, чем принято думать: отдельное согласие не требуется, достаточно проинформировать пользователя об использовании таких средств и закрепить согласие в пользовательском соглашении, которое акцептуется при использовании сайта. Если использование средства предполагает трансграничную передачу данных разработчику, это указывается в политике обработки, а по рекомендации ведомства — и в информационном баннере.

Два риска, которые встречаются чаще всего

Первый: на сайте стоят зарубежные счётчики, а в политике о трансграничной передаче не сказано ничего — ведомство прямо указывает, что Google Analytics может рассматриваться как трансграничная передача. Второй: собираются «лишние» идентификаторы «на всякий случай». Обработка, не совместимая с заявленными целями, стоит 150 000–300 000 ₽ (ч. 1 ст. 13.11 КоАП РФ).

Практичный рабочий вариант: информационный баннер с понятным текстом и кнопкой «Понятно», отдельная страница «Cookie и аналитика» с перечнем сервисов и указанием, какие данные они получают, и сохранение выбора пользователя. Даже если формально баннер не обязателен, он делает позицию оператора защищаемой.

Трансграничная передача: когда нужно уведомление

До начала передачи данных за границу оператор оценивает, обеспечивает ли иностранное государство адекватную защиту прав субъектов, и уведомляет Роскомнадзор о намерении такую передачу осуществлять (ст. 12 152-ФЗ). Если страна не отнесена к обеспечивающим адекватную защиту, передача возможна не ранее чем через 10 рабочих дней после направления уведомления, и ведомство вправе её запретить или ограничить.

В 2026 году критерии перечня «адекватных» стран изменились: Федеральный закон от 26.07.2026 № 265-ФЗ установил, что формального статуса участника Конвенции Совета Европы № 108 уже недостаточно — необходимо соответствие национального регулирования её положениям. Порядок передачи при этом не изменился, повторно уведомления подавать не нужно.

Полезно знать, что трансграничной передачей не является:

  • передача данных российскому юридическому или физическому лицу, в том числе через иностранные мессенджеры и сервисы;
  • передача из системы оператора в России в его же систему за рубежом;
  • передача с территории иностранного государства на территорию иностранного государства;
  • размещение данных на сайте, доступном неопределённому кругу лиц;
  • ситуация, когда пользователь сам вводит свои данные в зарубежную нейросеть через российский сервис: отношения возникают между площадкой и пользователем.

Локализация баз данных: самая дорогая ошибка

При сборе персональных данных граждан России оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз, находящихся на территории Российской Федерации (ч. 5 ст. 18 152-ФЗ).

Разъяснение ведомства: актуализация и расширение сведений должны происходить в первую очередь в российской базе с последующей передачей в иностранную либо одновременно в обеих — «перекоса» в сторону зарубежной базы быть не должно. Если данные сначала собраны и локализованы в России, требование считается выполненным, а дальнейшая передача оценивается уже по правилам трансграничной передачи.

НарушениеНормаШтраф для компании
Нарушение локализациич. 8 ст. 13.11 КоАП РФ1 000 000 – 6 000 000 ₽
То же повторноч. 9 ст. 13.11 КоАП РФ6 000 000 – 18 000 000 ₽
Нет уведомления об обработкеч. 10 ст. 13.11 КоАП РФ100 000 – 300 000 ₽
Обработка без согласияч. 2 ст. 13.11 КоАП РФ300 000 – 700 000 ₽
Нет политики обработкич. 3 ст. 13.11 КоАП РФ30 000 – 60 000 ₽

В интернете встречается устаревшая цифра «100 000–500 000 ₽» за нарушение локализации. Она не соответствует действующей редакции статьи: диапазон для юридических лиц — от 1 до 6 миллионов рублей. Для индивидуальных предпринимателей по этим частям ответственность применяется как для юридических лиц.

Подрядчики, CRM и рассылки

Если обработка поручается другому лицу, оператор обязан получить от него обязательство соблюдать конфиденциальность и требования безопасности (ч. 3 ст. 6 152-ФЗ). На практике это договор поручения на обработку персональных данных с CRM, сервисом рассылок, службой поддержки, бухгалтерией на аутсорсе и облачным провайдером.

Три ошибки, которые встречаются постоянно:

  • нет договора поручения — формально это обработка без правового основания, риск 150 000–300 000 ₽;
  • обработчик указал в своём уведомлении «согласие гражданина» вместо договора с оператором;
  • акт об уничтожении данных оформляет только одна сторона, тогда как документы должны быть у обеих: обработчик составляет первым, у оператора хранятся оба.
Ответственность не переезжает к подрядчику

Верховный Суд в определении № 5-АД25-119-К2 подтвердил: при отсутствии доказательств принятия оператором необходимых мер вина оператора доказана, а утечка через инфраструктуру подрядной организации оператора от ответственности не освобождает. Перед законом отвечает оператор, и только потом у него возникает требование к обработчику.

Ещё одна зона — авторизация на сайте через иностранные сервисы (Apple ID, Google, Telegram): неисполнение требований к авторизации способами, предусмотренными законом об информации, с 7 июля 2026 года наказывается штрафом 500 000–700 000 ₽ для юридических лиц (ст. 13.55 КоАП РФ).

Права субъекта и сроки ответа

Сроки здесь жёсткие, и путать их дорого:

  • ответ на запрос субъекта о том, как обрабатываются его данные, — 30 календарных дней (ч. 1 ст. 20 152-ФЗ). Это не 10 рабочих дней: 10 рабочих дней — срок актуализации уведомления в Роскомнадзоре и ответа на уведомления ведомства;
  • уточнение, блокирование или удаление данных — 7 рабочих дней (ч. 3 ст. 20);
  • прекращение обработки при отзыве согласия и уничтожение данных по достижении цели — 30 календарных дней (ч. 4 и 5 ст. 21).

Штрафы: непредоставление информации субъекту — 40 000–80 000 ₽, невыполнение требования об уточнении или уничтожении — 50 000–90 000 ₽, повторно — 300 000–500 000 ₽ (ч. 4, 5 и 5.1 ст. 13.11 КоАП РФ).

Важная деталь из разъяснений: запрос гражданина должен позволять подтвердить наличие правоотношений с оператором — сам факт обращения таким подтверждением не является. Для оператора это означает необходимость рабочего регламента: кто принимает запрос, как проверяет личность, как отвечает в срок.

Рекомендательные технологии: документ, о котором забывают

Если на сайте есть блоки «вам может понравиться», «похожие товары», персональные подборки на основе поведения — это рекомендательные технологии, и применяется статья 10.2-2 Федерального закона № 149-ФЗ. Владелец обязан:

  • не допускать применения технологий, нарушающих права граждан;
  • информировать пользователей об их применении;
  • разместить документ с правилами применения рекомендательных технологий;
  • разместить электронную почту для юридически значимых сообщений и свои фамилию и инициалы либо наименование.

Разъяснения ведомства: правила применения рекомендательных технологий нельзя объединять с политикой обработки персональных данных — это разные документы, предусмотренные разными законами. Порога аудитории здесь нет, обязанность возникает у любого владельца ресурса. Не считается рекомендательной технологией автоподстановка в поисковой строке или список популярных товаров без анализа поведения конкретного пользователя.

С 7 июля 2026 года за нарушение требований отвечают деньгами: 500 000–700 000 ₽ для юридических лиц, повторно — 1 000 000–1 400 000 ₽ (ст. 13.56 КоАП РФ).

Если данные всё-таки утекли

При установлении факта неправомерной или случайной передачи данных, повлёкшей нарушение прав субъектов, оператор обязан уведомить Роскомнадзор в два срока: в течение 24 часов — об инциденте, его причинах, последствиях и принятых мерах, и в течение 72 часов — о результатах внутреннего расследования, причинах и виновных лицах (ч. 3.1 ст. 21 152-ФЗ).

Штраф за неуведомление — 1 000 000–3 000 000 ₽ для юридических лиц (ч. 11 ст. 13.11 КоАП РФ), а сам размер санкции за утечку зависит от числа пострадавших: от 3–5 млн рублей за первую категорию до 10–15 млн рублей при утечке более 100 тысяч субъектов. Оборотные штрафы (от 20 млн рублей) предусмотрены только за повторное нарушение.

Подробный порядок действий в первые сутки — в отдельном разборе «Утечка персональных данных: первые 24 часа и цена ошибки».

Чек-лист: что должно быть готово

  • Уведомление об обработке персональных данных подано и актуально, в нём перечислены все системы, включая облачные.
  • Политика обработки опубликована, доступна без регистрации, совпадает с реальными процессами; из каждой формы есть ссылка.
  • Назначен ответственный, есть внутренние документы и акт оценки вреда.
  • В формах — отдельные непредустановленные чек-боксы с понятной целью и ссылкой на политику.
  • Согласия и логи хранятся и могут быть предъявлены; согласия не уничтожаются вместе с данными.
  • Есть страница о cookie и аналитике с перечнем сервисов; вопрос трансграничной передачи отражён в политике.
  • С подрядчиками подписаны договоры поручения, у оператора есть акты об уничтожении от обеих сторон.
  • Есть регламент ответа на запросы субъектов: 30 календарных дней, уточнение — 7 рабочих дней.
  • Опубликованы правила применения рекомендательных технологий и контакт для юридически значимых сообщений.
  • Есть план действий на первые 24 и 72 часа при утечке данных.

Если пункты 1–3 закрыть нечем, любые дальнейшие улучшения вторичны: именно с этих документов начинается разговор с проверяющими.

Частые вопросы

Обязателен ли cookie-баннер?

Прямой нормы о баннере в законе нет. Безопасная позиция: информировать пользователя об аналитических и рекламных cookie, описать используемые сервисы и закрепить согласие в пользовательском соглашении или баннере. При передаче данных за рубеж это указывается в политике обработки.

Мы микропредприятие — штраф будет меньше?

Размеры штрафов в статье 13.11 КоАП РФ не различаются по размеру бизнеса. Суд может применить правила назначения наказания для микропредприятий и существенно снизить санкцию: в известном деле 2026 года штраф по утечке снизили с диапазона 10–15 млн до 400 000 ₽, но от ответственности это не освобождает.

Мы только собираем заявки и ничего не храним в CRM. Мы оператор?

Да. Любая обработка — сбор, запись, хранение, использование — делает организацию оператором. Даже форма обратной связи с именем и телефоном порождает обязанности.

Что делать прямо сейчас, если пришёл запрос Роскомнадзора?

Ответить в срок, указанный в требовании, приложив документы. Важно не отвечать формально: ответ формирует позицию на весь возможный спор. Если документов нет — честно описать, что уже сделано, и приложить план устранения.

Нормы и источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»: ст. 3, 6, 9, 12, 18, 18.1, 19, 20, 21, 22, 22.1
  • КоАП РФ: ст. 13.11 (обработка персональных данных), ст. 13.55, ст. 13.56
  • Федеральный закон от 27.07.2006 № 149-ФЗ, ст. 10.2-2 (рекомендательные технологии)
  • Федеральный закон от 14.07.2022 № 266-ФЗ и Федеральный закон от 30.11.2024 № 420-ФЗ
  • Федеральный закон от 26.07.2026 № 265-ФЗ (трансграничная передача персональных данных)
  • Приказы Роскомнадзора: от 27.10.2022 № 178 (оценка вреда), от 14.11.2022 № 187 (уведомление об утечке), от 28.10.2022 № 179 (подтверждение уничтожения)
  • Разъяснения Роскомнадзора по вопросам обработки персональных данных (14.08.2026)
  • Определение Верховного Суда РФ № 5-АД25-119-К2 (ответственность оператора при утечке у подрядчика)
  • Решение Арбитражного суда города Москвы от 05.03.2026 по делу № А40-351064/25-145-2742
Важно

Материалы сайта носят информационный характер, не являются юридической консультацией и не учитывают обстоятельства конкретного дела. Нормы и размеры ответственности приведены по состоянию на дату публикации статьи.