Часто задаваемые вопросы
Ответы на самые популярные вопросы о регистрации ПО, защите персональных данных, льготах для IT-компаний и изменениях в законодательстве.
Ответы на самые популярные вопросы о регистрации ПО, защите персональных данных, льготах для IT-компаний и изменениях в законодательстве.
Да, по общему правилу нужно. Согласно части 1 статьи 22 Федерального закона № 152-ФЗ «О персональных данных», оператор до начала обработки персональных данных обязан уведомить Роскомнадзор о своём намерении осуществлять такую обработку.
Уведомление подаётся один раз. После этого сведения вносятся в реестр операторов персональных данных. При изменении сведений или прекращении обработки нужно направлять дополнительные уведомления.
Когда уведомление не требуется (ч. 2 ст. 22 152-ФЗ):
- обработка персональных данных осуществляется без использования средств автоматизации (только вручную, на бумаге);
- персональные данные включены в государственные информационные системы, созданные в целях защиты безопасности государства и общественного порядка;
- обработка ведётся в случаях, предусмотренных законодательством о транспортной безопасности.
Во всех остальных случаях (включая обработку данных сотрудников, клиентов, посетителей сайта и т.д. с использованием компьютеров, CRM, бухгалтерских программ и т.п.) уведомление обязательно.
Неуведомление или несвоевременное уведомление влечёт административную ответственность (штрафы значительно выросли с 2025 года).
Юристы компании Solu помогут подготовить и подать уведомление в Роскомнадзор.
Закон № 152-ФЗ не содержит единого закрытого перечня документов, но прямо требует от оператора принять ряд мер и издать определённые акты. На практике обязательный минимум для большинства организаций и ИП выглядит так:
Основные обязательные документы:
1. Политика в отношении обработки персональных данных
Документ, определяющий политику оператора. Должен быть опубликован в открытом доступе (обычно на сайте) и доступен неограниченному кругу лиц (ч. 2 ст. 18.1 152-ФЗ).
2. Локальные акты по вопросам обработки персональных данных
Как правило, это Положение об обработке и защите персональных данных (или несколько положений). В них определяются цели, категории данных, сроки хранения, порядок уничтожения, меры защиты и т.д.
3. Приказ о назначении ответственного за организацию обработки персональных данных (для юридических лиц).
4. Формы согласий на обработку персональных данных
Согласие оформляется отдельным документом (с 1 сентября 2025 года это требование стало ещё жёстче). При необходимости — отдельные согласия на распространение, трансграничную передачу и т.д.
5. Уведомление Роскомнадзора о начале обработки персональных данных (если не подпадаете под исключения ч. 2 ст. 22 152-ФЗ).
Дополнительно часто требуются:
- Перечень обрабатываемых персональных данных и информационных систем персональных данных (ИСПДн)
- Модель угроз безопасности и акт определения уровня защищённости ПДн (при наличии ИСПДн)
- Обязательства о неразглашении персональных данных
- Журналы учёта (доступа, носителей, обращений субъектов и др.)
- Акты об уничтожении персональных данных
- Договоры поручения обработки (если привлекаете обработчиков)
Точный состав пакета зависит от вида деятельности, объёма данных, наличия сайта, сотрудников и информационных систем.
Юристы компании Solu подготовят полный комплект документов под ваш бизнес и помогут привести обработку персональных данных в соответствие с 152-ФЗ.
Ответственность за нарушения 152-ФЗ установлена статьёй 13.11 Кодекса об административных правонарушениях РФ. С 30 мая 2025 года размеры штрафов существенно увеличены.
Основные штрафы для юридических лиц (ориентировочные размеры):
- Обработка персональных данных без законного основания или несовместимая с целями сбора — от 150 000 до 300 000 руб.
(повторное — от 300 000 до 500 000 руб.)
- Обработка без согласия (когда оно обязательно) или с нарушением требований к согласию — от 300 000 до 700 000 руб.
(повторное — от 1 000 000 до 1 500 000 руб.)
- Отсутствие опубликованной политики обработки персональных данных — от 30 000 до 60 000 руб.
- Неуведомление Роскомнадзора о начале обработки персональных данных — от 100 000 до 300 000 руб.
- Нарушение требований локализации персональных данных граждан РФ — от 1 000 000 до 6 000 000 руб.
(повторное — от 6 000 000 до 18 000 000 руб.)
- Утечка персональных данных (в зависимости от объёма):
-- от 1 000 до 10 000 субъектов — от 3 до 5 млн руб.
-- от 10 000 до 100 000 субъектов — от 5 до 10 млн руб.
-- свыше 100 000 субъектов — от 10 до 15 млн руб.
-- повторная утечка — оборотный штраф (от 1 до 3 % выручки, минимум 20 млн, максимум 500 млн руб.)
- Утечка биометрических данных — от 15 до 20 млн руб.
Для должностных лиц и индивидуальных предпринимателей размеры штрафов ниже, но также значительно выросли.
Кроме административной ответственности в отдельных случаях возможна уголовная ответственность (ст. 137, 272 УК РФ и др.).
Юристы компании Solu помогут провести аудит соответствия 152-ФЗ, устранить нарушения и минимизировать риски штрафов.
Да, эксперты компании Solu проводят полноценный комплексный аудит обработки персональных данных.
В рамках аудита мы проверяем:
- сайт компании (формы сбора данных, политики, согласия, cookie, аналитика, виджеты и т.д.);
- внутренние бизнес-процессы (кадровый учёт, работа с клиентами, контрагентами, CRM-системы, облачные сервисы);
- локальные нормативные акты и документы по 152-ФЗ;
- соблюдение требований локализации персональных данных;
- трансграничную передачу данных;
- меры защиты и организационные процедуры;
- наличие и корректность уведомлений в Роскомнадзор.
По итогам аудита вы получаете подробный отчёт с выявленными нарушениями, оценкой рисков и конкретным планом мероприятий по приведению обработки персональных данных в соответствие с законодательством.
Аудит можно провести как разово, так и в формате регулярного сопровождения.
Согласно пункту 11 статьи 3 Федерального закона № 152-ФЗ «О персональных данных», трансграничная передача персональных данных — это передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Простыми словами: любые действия, в результате которых персональные данные российских граждан становятся доступны за пределами Российской Федерации иностранному получателю.
Что считается трансграничной передачей:
- передача данных иностранному партнёру, подрядчику или головной компании;
- использование зарубежных облачных сервисов, CRM-систем, сервисов рассылок, аналитики (если данные уходят за рубеж);
- предоставление доступа к данным сотрудникам или контрагентам, находящимся за границей;
- хранение или обработка данных на серверах, расположенных за пределами РФ.
Важные особенности:
- Даже предоставление удалённого доступа к данным считается передачей.
- Первичный сбор и хранение персональных данных граждан РФ должны осуществляться с использованием баз данных, находящихся на территории России (требование локализации).
- Перед началом трансграничной передачи оператор обязан уведомить Роскомнадзор.
Юристы компании Solu помогут определить, является ли ваша обработка трансграничной передачей, подготовить необходимые уведомления и обеспечить соответствие требованиям 152-ФЗ.
Наши юристы свяжутся с вами в ближайшее время
Заполните форму ниже. Мы обработаем ваш запрос в течение 3 рабочих дней.