- Уведомление Роскомнадзора обязательно до начала обработки данных: обязанность действует с 1 сентября 2022 года, штраф для компаний — 100 000–300 000 ₽.
- Политика обработки должна быть опубликована и доступна без регистрации. Отсутствие документа — 30 000–60 000 ₽ для юридического лица.
- Обработка без надлежащего согласия обходится компаниям в 300 000–700 000 ₽, при повторном нарушении — до 1 500 000 ₽.
- Самая дорогая ошибка — нарушение локализации баз данных: 1 000 000–6 000 000 ₽, повторно — 6 000 000–18 000 000 ₽.
- За утечку у подрядчика отвечает оператор: Верховный Суд подтвердил, что поручение обработки не переносит ответственность.
- Правила применения рекомендательных технологий — отдельный документ, а не раздел политики: штраф 500 000–700 000 ₽.
Что и как проверяют в 2026 году
Роскомнадзор давно не ограничивается плановыми выездами. Ведомство анализирует сайты автоматически: смотрит HTML-код страниц, подключаемые скрипты, устанавливаемые cookie, ответы сервера, наличие и содержание документов. По официальным данным ведомства признаки нарушений фиксируются почти в 90% проверяемых интернет-ресурсов, а поток обращений граждан за 2025 год и первое полугодие 2026 года превысил 145 тысяч.
Практический вывод простой: сайт — это публичный документ, который читают не только клиенты. Всё, что размещено в открытом доступе, можно проверить без визита в офис, поэтому подготовка занимает дни, а не месяцы — если понимать, что именно нужно.
1. Есть ли у оператора уведомление об обработке персональных данных и совпадают ли его сведения с тем, что реально происходит на сайте? 2. Есть ли опубликованная политика и на каких основаниях собираются данные? 3. Может ли оператор подтвердить, что получил согласие именно так, как требует закон?
Уведомление Роскомнадзора: до начала обработки, а не после проверки
Оператор обязан уведомить Роскомнадзор о намерении обрабатывать персональные данные до начала обработки (ч. 1 ст. 22 Федерального закона от 27.07.2006 № 152-ФЗ). Обязанность в её нынешнем виде действует с 1 сентября 2022 года: Федеральный закон от 14.07.2022 № 266-ФЗ отменил самые массовые исключения — для данных работников по трудовому законодательству и данных контрагентов по договору.
Распространённое заблуждение: «уведомление стало обязательным с 30 мая 2025 года». Нет — 30 мая 2025 года вступила в силу административная ответственность за неуведомление (Федеральный закон от 30.11.2024 № 420-ФЗ). Сама обязанность существует с 2022 года, а штраф за её неисполнение — 100 000–300 000 ₽ для юридических лиц (ч. 10 ст. 13.11 КоАП РФ).
В уведомлении указывают 11 групп сведений, в том числе:
- цели обработки, категории данных и категории субъектов;
- правовые основания обработки;
- перечень действий с данными и описание способов обработки;
- описание мер по статьям 18.1 и 19 закона, включая сведения о средствах защиты информации;
- ответственного за организацию обработки данных и его контакты;
- дату начала обработки, срок или условие её прекращения;
- сведения о трансграничной передаче и о месте нахождения баз данных граждан России.
Форма — бумажный или электронный документ, подписанный уполномоченным лицом. Ведомство вносит сведения в реестр операторов в течение 30 дней. Важная практическая деталь: в уведомлении перечисляются все информационные системы персональных данных, включая арендуемые и облачные, — именно здесь чаще всего расходятся документы и реальность. Об изменении сведений нужно сообщить в течение 10 рабочих дней (ч. 7 ст. 22).
Политика обработки и внутренние документы
Оператор обязан опубликовать документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите данных, обеспечив к ним неограниченный доступ (ч. 2 ст. 18.1 152-ФЗ). Практически это означает отдельную страницу сайта, доступную без регистрации, со ссылкой из подвала и из каждой формы.
Кроме политики нужны:
- приказ о назначении ответственного за организацию обработки персональных данных (ст. 22.1);
- перечень обрабатываемых данных и целей, правила доступа сотрудников;
- акт оценки вреда субъектам персональных данных по приказу Роскомнадзора от 27.10.2022 № 178; если видов деятельности, требующих оценки, нет, разумно составить акт об их отсутствии;
- порядок реагирования на обращения субъектов и на инциденты;
- документы о мерах защиты: у кого есть доступ, как хранятся носители, как уничтожаются данные.
Штраф за отсутствие опубликованного документа — 30 000–60 000 ₽ для юридического лица, 10 000–20 000 ₽ для ИП (ч. 3 ст. 13.11 КоАП РФ). Сумма небольшая, но именно она чаще всего становится поводом к более глубокой проверке.
Согласие: конкретное, предметное, информированное
Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным (ч. 1 ст. 9 152-ФЗ). Формулировка «отправляя форму, вы соглашаетесь со всем» этому требованию не отвечает.
Позиции Роскомнадзора, которые стоит учитывать при настройке форм:
- одним согласием нельзя охватить нескольких равноправных операторов: согласие даётся конкретному оператору, а партнёров можно указывать только как лиц, которым поручена обработка;
- для письменной формы действует правило «одна цель — одно согласие»;
- для простого согласия рекомендуется блочная структура «цель + данные + действия» с отдельным чек-боксом под каждый блок;
- перечень партнёров при письменном согласии должен быть конкретным, при простом допустима ссылка на страницу сайта с актуальным перечнем.
Наказание за обработку без согласия, когда оно обязательно, либо за нарушение требований к его составу — 300 000–700 000 ₽ для юридических лиц; повторно — от 1 000 000 до 1 500 000 ₽, для ИП от 500 000 до 1 000 000 ₽ (ч. 2 и 2.1 ст. 13.11 КоАП РФ).
Перечень персональных данных, цель обработки, наименование и адрес оператора, перечень действий с данными, срок действия согласия, порядок его отзыва, подпись субъекта — для письменной формы.
Формы и заявки: как сделать механику доказуемой
Основная проблема форм на сайте — не текст, а доказуемость. Когда приходит запрос, оператор должен показать, что согласие было получено и что оно относилось к конкретной цели.
- Чек-бокс согласия не предустановлен: пользователь ставит его сам.
- Рядом с чек-боксом — ссылка на политику и короткое пояснение цели обработки.
- Дата, время, IP и версия текста согласия фиксируются в логах. Ведомство подтверждает: срок хранения таких логов законом не ограничен и определяется оператором — их выгодно хранить долго.
- Согласия как документы не уничтожаются после достижения цели или отзыва: они хранятся как доказательство правоотношений в течение сроков архивного хранения.
- Отдельное согласие — на рекламные рассылки, отдельное — на передачу данных партнёрам.
Полезное разъяснение о границах понятия: если в форме обратной связи человек оставляет только номер телефона, сам по себе он персональными данными не является. Как только добавляются имя, электронная почта и другие сведения, это уже персональные данные, и нужно правовое основание обработки. Идентификаторы объекта (например, VIN автомобиля) сами по себе данными гражданина не являются, но в связке с фамилией становятся ими.
Cookie, аналитика и пиксели
Прямой нормы об «обязательном cookie-баннере» в законе о персональных данных нет. Требование выводится из общего определения персональных данных (ст. 3), оснований обработки (ст. 6) и требований к согласию (ст. 9).
Официальная позиция Роскомнадзора по иностранным метрическим средствам на сайте мягче, чем принято думать: отдельное согласие не требуется, достаточно проинформировать пользователя об использовании таких средств и закрепить согласие в пользовательском соглашении, которое акцептуется при использовании сайта. Если использование средства предполагает трансграничную передачу данных разработчику, это указывается в политике обработки, а по рекомендации ведомства — и в информационном баннере.
Первый: на сайте стоят зарубежные счётчики, а в политике о трансграничной передаче не сказано ничего — ведомство прямо указывает, что Google Analytics может рассматриваться как трансграничная передача. Второй: собираются «лишние» идентификаторы «на всякий случай». Обработка, не совместимая с заявленными целями, стоит 150 000–300 000 ₽ (ч. 1 ст. 13.11 КоАП РФ).
Практичный рабочий вариант: информационный баннер с понятным текстом и кнопкой «Понятно», отдельная страница «Cookie и аналитика» с перечнем сервисов и указанием, какие данные они получают, и сохранение выбора пользователя. Даже если формально баннер не обязателен, он делает позицию оператора защищаемой.
Трансграничная передача: когда нужно уведомление
До начала передачи данных за границу оператор оценивает, обеспечивает ли иностранное государство адекватную защиту прав субъектов, и уведомляет Роскомнадзор о намерении такую передачу осуществлять (ст. 12 152-ФЗ). Если страна не отнесена к обеспечивающим адекватную защиту, передача возможна не ранее чем через 10 рабочих дней после направления уведомления, и ведомство вправе её запретить или ограничить.
В 2026 году критерии перечня «адекватных» стран изменились: Федеральный закон от 26.07.2026 № 265-ФЗ установил, что формального статуса участника Конвенции Совета Европы № 108 уже недостаточно — необходимо соответствие национального регулирования её положениям. Порядок передачи при этом не изменился, повторно уведомления подавать не нужно.
Полезно знать, что трансграничной передачей не является:
- передача данных российскому юридическому или физическому лицу, в том числе через иностранные мессенджеры и сервисы;
- передача из системы оператора в России в его же систему за рубежом;
- передача с территории иностранного государства на территорию иностранного государства;
- размещение данных на сайте, доступном неопределённому кругу лиц;
- ситуация, когда пользователь сам вводит свои данные в зарубежную нейросеть через российский сервис: отношения возникают между площадкой и пользователем.
Локализация баз данных: самая дорогая ошибка
При сборе персональных данных граждан России оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз, находящихся на территории Российской Федерации (ч. 5 ст. 18 152-ФЗ).
Разъяснение ведомства: актуализация и расширение сведений должны происходить в первую очередь в российской базе с последующей передачей в иностранную либо одновременно в обеих — «перекоса» в сторону зарубежной базы быть не должно. Если данные сначала собраны и локализованы в России, требование считается выполненным, а дальнейшая передача оценивается уже по правилам трансграничной передачи.
| Нарушение | Норма | Штраф для компании |
|---|---|---|
| Нарушение локализации | ч. 8 ст. 13.11 КоАП РФ | 1 000 000 – 6 000 000 ₽ |
| То же повторно | ч. 9 ст. 13.11 КоАП РФ | 6 000 000 – 18 000 000 ₽ |
| Нет уведомления об обработке | ч. 10 ст. 13.11 КоАП РФ | 100 000 – 300 000 ₽ |
| Обработка без согласия | ч. 2 ст. 13.11 КоАП РФ | 300 000 – 700 000 ₽ |
| Нет политики обработки | ч. 3 ст. 13.11 КоАП РФ | 30 000 – 60 000 ₽ |
В интернете встречается устаревшая цифра «100 000–500 000 ₽» за нарушение локализации. Она не соответствует действующей редакции статьи: диапазон для юридических лиц — от 1 до 6 миллионов рублей. Для индивидуальных предпринимателей по этим частям ответственность применяется как для юридических лиц.
Подрядчики, CRM и рассылки
Если обработка поручается другому лицу, оператор обязан получить от него обязательство соблюдать конфиденциальность и требования безопасности (ч. 3 ст. 6 152-ФЗ). На практике это договор поручения на обработку персональных данных с CRM, сервисом рассылок, службой поддержки, бухгалтерией на аутсорсе и облачным провайдером.
Три ошибки, которые встречаются постоянно:
- нет договора поручения — формально это обработка без правового основания, риск 150 000–300 000 ₽;
- обработчик указал в своём уведомлении «согласие гражданина» вместо договора с оператором;
- акт об уничтожении данных оформляет только одна сторона, тогда как документы должны быть у обеих: обработчик составляет первым, у оператора хранятся оба.
Верховный Суд в определении № 5-АД25-119-К2 подтвердил: при отсутствии доказательств принятия оператором необходимых мер вина оператора доказана, а утечка через инфраструктуру подрядной организации оператора от ответственности не освобождает. Перед законом отвечает оператор, и только потом у него возникает требование к обработчику.
Ещё одна зона — авторизация на сайте через иностранные сервисы (Apple ID, Google, Telegram): неисполнение требований к авторизации способами, предусмотренными законом об информации, с 7 июля 2026 года наказывается штрафом 500 000–700 000 ₽ для юридических лиц (ст. 13.55 КоАП РФ).
Права субъекта и сроки ответа
Сроки здесь жёсткие, и путать их дорого:
- ответ на запрос субъекта о том, как обрабатываются его данные, — 30 календарных дней (ч. 1 ст. 20 152-ФЗ). Это не 10 рабочих дней: 10 рабочих дней — срок актуализации уведомления в Роскомнадзоре и ответа на уведомления ведомства;
- уточнение, блокирование или удаление данных — 7 рабочих дней (ч. 3 ст. 20);
- прекращение обработки при отзыве согласия и уничтожение данных по достижении цели — 30 календарных дней (ч. 4 и 5 ст. 21).
Штрафы: непредоставление информации субъекту — 40 000–80 000 ₽, невыполнение требования об уточнении или уничтожении — 50 000–90 000 ₽, повторно — 300 000–500 000 ₽ (ч. 4, 5 и 5.1 ст. 13.11 КоАП РФ).
Важная деталь из разъяснений: запрос гражданина должен позволять подтвердить наличие правоотношений с оператором — сам факт обращения таким подтверждением не является. Для оператора это означает необходимость рабочего регламента: кто принимает запрос, как проверяет личность, как отвечает в срок.
Рекомендательные технологии: документ, о котором забывают
Если на сайте есть блоки «вам может понравиться», «похожие товары», персональные подборки на основе поведения — это рекомендательные технологии, и применяется статья 10.2-2 Федерального закона № 149-ФЗ. Владелец обязан:
- не допускать применения технологий, нарушающих права граждан;
- информировать пользователей об их применении;
- разместить документ с правилами применения рекомендательных технологий;
- разместить электронную почту для юридически значимых сообщений и свои фамилию и инициалы либо наименование.
Разъяснения ведомства: правила применения рекомендательных технологий нельзя объединять с политикой обработки персональных данных — это разные документы, предусмотренные разными законами. Порога аудитории здесь нет, обязанность возникает у любого владельца ресурса. Не считается рекомендательной технологией автоподстановка в поисковой строке или список популярных товаров без анализа поведения конкретного пользователя.
С 7 июля 2026 года за нарушение требований отвечают деньгами: 500 000–700 000 ₽ для юридических лиц, повторно — 1 000 000–1 400 000 ₽ (ст. 13.56 КоАП РФ).
Если данные всё-таки утекли
При установлении факта неправомерной или случайной передачи данных, повлёкшей нарушение прав субъектов, оператор обязан уведомить Роскомнадзор в два срока: в течение 24 часов — об инциденте, его причинах, последствиях и принятых мерах, и в течение 72 часов — о результатах внутреннего расследования, причинах и виновных лицах (ч. 3.1 ст. 21 152-ФЗ).
Штраф за неуведомление — 1 000 000–3 000 000 ₽ для юридических лиц (ч. 11 ст. 13.11 КоАП РФ), а сам размер санкции за утечку зависит от числа пострадавших: от 3–5 млн рублей за первую категорию до 10–15 млн рублей при утечке более 100 тысяч субъектов. Оборотные штрафы (от 20 млн рублей) предусмотрены только за повторное нарушение.
Подробный порядок действий в первые сутки — в отдельном разборе «Утечка персональных данных: первые 24 часа и цена ошибки».
Чек-лист: что должно быть готово
- Уведомление об обработке персональных данных подано и актуально, в нём перечислены все системы, включая облачные.
- Политика обработки опубликована, доступна без регистрации, совпадает с реальными процессами; из каждой формы есть ссылка.
- Назначен ответственный, есть внутренние документы и акт оценки вреда.
- В формах — отдельные непредустановленные чек-боксы с понятной целью и ссылкой на политику.
- Согласия и логи хранятся и могут быть предъявлены; согласия не уничтожаются вместе с данными.
- Есть страница о cookie и аналитике с перечнем сервисов; вопрос трансграничной передачи отражён в политике.
- С подрядчиками подписаны договоры поручения, у оператора есть акты об уничтожении от обеих сторон.
- Есть регламент ответа на запросы субъектов: 30 календарных дней, уточнение — 7 рабочих дней.
- Опубликованы правила применения рекомендательных технологий и контакт для юридически значимых сообщений.
- Есть план действий на первые 24 и 72 часа при утечке данных.
Если пункты 1–3 закрыть нечем, любые дальнейшие улучшения вторичны: именно с этих документов начинается разговор с проверяющими.
Частые вопросы
Обязателен ли cookie-баннер?
Прямой нормы о баннере в законе нет. Безопасная позиция: информировать пользователя об аналитических и рекламных cookie, описать используемые сервисы и закрепить согласие в пользовательском соглашении или баннере. При передаче данных за рубеж это указывается в политике обработки.
Мы микропредприятие — штраф будет меньше?
Размеры штрафов в статье 13.11 КоАП РФ не различаются по размеру бизнеса. Суд может применить правила назначения наказания для микропредприятий и существенно снизить санкцию: в известном деле 2026 года штраф по утечке снизили с диапазона 10–15 млн до 400 000 ₽, но от ответственности это не освобождает.
Мы только собираем заявки и ничего не храним в CRM. Мы оператор?
Да. Любая обработка — сбор, запись, хранение, использование — делает организацию оператором. Даже форма обратной связи с именем и телефоном порождает обязанности.
Что делать прямо сейчас, если пришёл запрос Роскомнадзора?
Ответить в срок, указанный в требовании, приложив документы. Важно не отвечать формально: ответ формирует позицию на весь возможный спор. Если документов нет — честно описать, что уже сделано, и приложить план устранения.
Нормы и источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»: ст. 3, 6, 9, 12, 18, 18.1, 19, 20, 21, 22, 22.1
- КоАП РФ: ст. 13.11 (обработка персональных данных), ст. 13.55, ст. 13.56
- Федеральный закон от 27.07.2006 № 149-ФЗ, ст. 10.2-2 (рекомендательные технологии)
- Федеральный закон от 14.07.2022 № 266-ФЗ и Федеральный закон от 30.11.2024 № 420-ФЗ
- Федеральный закон от 26.07.2026 № 265-ФЗ (трансграничная передача персональных данных)
- Приказы Роскомнадзора: от 27.10.2022 № 178 (оценка вреда), от 14.11.2022 № 187 (уведомление об утечке), от 28.10.2022 № 179 (подтверждение уничтожения)
- Разъяснения Роскомнадзора по вопросам обработки персональных данных (14.08.2026)
- Определение Верховного Суда РФ № 5-АД25-119-К2 (ответственность оператора при утечке у подрядчика)
- Решение Арбитражного суда города Москвы от 05.03.2026 по делу № А40-351064/25-145-2742
Материалы сайта носят информационный характер, не являются юридической консультацией и не учитывают обстоятельства конкретного дела. Нормы и размеры ответственности приведены по состоянию на дату публикации статьи.