Защита персональных данных

Получить консультацию
Старший юрист BBNP
Практика интеллектуальной собственности и цифрового права
Юрист
Практика интеллектуальной собственности и цифрового права
Рейтинги
Обработка данных клиентов, сотрудников и партнёров в соответствии с ФЗ-152 — и готовность к проверке Роскомнадзора без замечаний
Об услуге

Любая компания, которая собирает, хранит или передаёт данные клиентов, сотрудников или партнёров, является оператором персональных данных и обязана соблюдать Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ. Форма обратной связи на сайте, CRM с контактами, кадровый учёт, видеонаблюдение, email-рассылка — всё это обработка персональных данных.


С 30 мая 2025 года цена ошибки выросла кратно: Федеральный закон от 30.11.2024 № 420-ФЗ ввёл в ст. 13.11 КоАП РФ оборотные штрафы за утечку данных и новые составы (части 10–18). На дней открытых дверей Роскомнадзора 14 августа 2026 г. было заявлено, что за 1,5 года было проверено не менее 160 тыс. сайтов, при этом на 90% таких площадок выявлены нарушения, — а при наличии неоднократных нарушений штрафы суммируются, превращаясь в десятки миллионов рублей по совокупности.


Аудит персональных данных и подготовка документов по 152-ФЗ — не бюрократия, а страховка, стоимость которой в десятки раз ниже одного штрафа.

Карта рисков

Риск

Последствия

Риск

Утечка персональных данных (в зависимости от масштаба)

Последствия

Штрафы 3–15 млн руб. (чч. 12–14 ст. 13.11 КоАП), предписания Роскомнадзора

Риск

Утечка специальных категорий или биометрических данных

Последствия

Штрафы 10–20 млн руб. (чч. 16–17 ст. 13.11 КоАП)

Риск

Повторная утечка данных

Последствия

Оборотный штраф 1–3 % выручки (чч. 15, 18 ст. 13.11 КоАП)

Риск

Обработка данных без надлежащего согласия

Последствия

Штрафы 300 тыс. – 1,5 млн руб. (чч. 2, 2.1 ст. 13.11 КоАП), риск ничтожности полученных согласий

Риск

Неуведомление Роскомнадзора об утечке или о начале обработки

Последствия

Штрафы 100 тыс. – 3 млн руб. (чч. 10, 11 ст. 13.11 КоАП)

Риск

Нарушение локализации персональных данных в РФ (хранение в зарубежных облаках)

Последствия

Штрафы 1–18 млн руб. (чч. 8–9 ст. 13.11 КоАП), ограничение доступа к сайту, принудительная миграция данных с простоем бизнес-процессов

Риск

Передача данных третьим лицам без правовых оснований и без договора поручения обработки

Последствия

Судебные иски контрагентов, претензии субъектов данных, штрафы регулятора

Риск

Скрытые риски при M&A и due diligence

Последствия

Отказ инвесторов, срыв сделки или снижение цены актива

Риск

Репутационный ущерб при публичной утечке

Последствия

Отток клиентов и партнёров, отказ крупных заказчиков передавать данные, негативное освещение в СМИ


Этапы нашей работы
1

Аудит текущего состояния

Инвентаризация данных. Выявляем все источники персональных данных: веб-сайты, мобильные приложения, CRM, HR-системы, платёжные системы, облачные хранилища, видеонаблюдение, рассылки. Определяем категории данных: общие, специальные, биометрические.


Анализ правовых оснований. Для каждой цели обработки проверяем наличие и корректность законного основания — согласие, исполнение договора, обязанность по закону. Проверяем содержание форм согласий на соответствие ст. 9 ФЗ-152.


Оценка организационных мер. Проверяем локальные акты, реестр операций обработки, назначение ответственного за организацию обработки ПДн (ст. 22.1 ФЗ-152), документы об обучении сотрудников.


Проверка технических мер. Анализируем место хранения данных (РФ или за рубежом), контроль доступа, шифрование при передаче и хранении, резервное копирование, уязвимости.


Анализ рисков. Составляем карту рисков с оценкой вероятности и последствий, формируем приоритизированный план устранения.

2

Разработка документов по 152-ФЗ и процедур

По итогу работы будет разработана целая система документации. См. Что получает клиент по результатам работы

3

Внедрение и поддержка

Помощь с подачей уведомления в Роскомнадзор
Интеграция документов в бизнес-процессы: сайт, приложение, HR-система, CRM
Обучение ключевых сотрудников (IT, HR, руководители)

4

Абонентское юридическое сопровождение *

Система контроля: ежеквартальные чек-листы, напоминания о сроках
Обновление документов при изменении законодательства
Поддержка при инцидентах: утечка, запрос РКН, жалоба субъекта данных

*Абонентское сопровождение обговаривается отдельно, заключается дополнительное соглашение. От 10 часов в месяц.

Сроки

Стадия:

Срок:

Стадия

Аудит текущего состояния, отчёт с рекомендациями

Срок

1 неделя

Стадия

Разработка и обновление документов

Срок

2–4 недели

Стадия

Подготовка и подача уведомления в Роскомнадзор (при необходимости)

Срок

2–3 рабочих дня

Стадия

Обучение сотрудников

Срок

1–2 дня

Стадия

Внедрение системы контроля

Срок

постоянная поддержка

Стадия

Всего (без учёта постоянной поддержки)

Срок

4–8 недель

Срок зависит от размера компании, количества информационных систем и сложности текущего состояния документов.

Для кого

Любой бизнес с веб-сайтом — форма обратной связи уже означает сбор ПДн

Интернет-магазины и e-commerce — данные покупателей

SaaS-платформы и облачные сервисы — данные пользователей

Компании с сотрудниками — кадровый учёт является обработкой ПДн

Компании, ведущие email- и SMS-рассылки

Компании, использующие CRM, системы аналитики, видеонаблюдение

Компании, передающие данные контрагентам или подрядчикам

Компании, получившие предписание Роскомнадзора или столкнувшиеся с утечкой

Целевые роли: генеральный директор, финансовый директор, руководитель IT, ответственный за организацию обработки персональных данных (ст. 22.1 ФЗ-152), главный юрист.

Полезные эффекты

Готовность к проверке Роскомнадзора

Полный пакет документов и система контроля — проверка проходит без замечаний

Снижение риска утечек

Локализация, контроль доступа, шифрование и регламенты сокращают число точек уязвимости

Быстрое реагирование на инциденты

Готовый план: уведомление РКН за 24 часа, результаты расследования за 72 часа (ч. 3.1 ст. 21 ФЗ-152) — снижается риск дополнительных штрафов

Доверие клиентов и партнёров

Прозрачная политика конфиденциальности работает как маркетинговое преимущество

Ускорение due diligence

Инвесторы и покупатели получают готовый compliance-пакет и быстрее принимают решение

Совместимость с GDPR

Для компаний, работающих с гражданами ЕС, корректная система по ФЗ-152 упрощает адаптацию под GDPR

Опыт практики

Онлайн-ритейлер

Клиентская база — более 200 тыс. записей. Аудит персональных данных выявил хранение данных в зарубежном облаке, отсутствие ключевых документов и форм обработки, а также неподанное уведомление в Роскомнадзор о начале обработки. Разработали полный пакет документов, подготовили уведомление в РКН, составили техническое задание на миграцию данных на российские серверы и юридически сопроводили процесс.

Результат. Документы приведены в соответствие с ФЗ-152. Плановая проверка Роскомнадзора пройдена без замечаний.

SaaS-платформа

Платформа обрабатывала данные пользователей корпоративных клиентов, часть данных передавалась без правовых оснований. Формы согласия не содержали обязательных реквизитов — согласие было юридически ничтожным, план реагирования на инциденты отсутствовал. Переработали формы согласия, подготовили договоры поручения обработки с подрядчиками, разработали и внедрили план реагирования, провели тестирование процедуры.

Результат. Устранены основания для штрафов по чч. 2 и 2.1 ст. 13.11 КоАП РФ. Компания получила работающую процедуру реагирования на утечки.

Производственная компания

Компания с более чем 500 сотрудниками и системой видеонаблюдения получила предписание Роскомнадзора: не подано уведомление о начале обработки ПДн, не назначен ответственный за организацию обработки (ст. 22.1 ФЗ-152), локальные нормативные акты отсутствовали. Подготовили и подали уведомление в РКН, назначили ответственного, разработали комплект локальных актов и документы по обработке персональных данных в рамках видеонаблюдения.

Результат. Предписание исполнено в срок. При контрольной проверке нарушений не выявлено, повторный штраф не назначен.

Больше кейсов
Что получает клиент по результатам работы

По итогам аудита

Риски, нарушения и план корректирующих действий

  • отчёт с картой рисков и выявленными нарушениями
  • приоритизированный план корректирующих действий
  • чек-лист соответствия требованиям ФЗ-152

Основной пакет документов

Базовый комплект локальных документов оператора ПДн

  • Политика обработки персональных данных (публикуется на сайте или в приложении)
  • Положение об обработке персональных данных (внутренний документ)
  • Реестр операций обработки ПДн
  • Приказ о назначении ответственного за организацию обработки ПДн
  • Инструкция о порядке обеспечения конфиденциальности
  • Формы согласия на обработку персональных данных

Расширенный пакет документов

Регламенты, договоры и процедуры для полноценной compliance-системы

  • Перечень персональных данных, обрабатываемых оператором
  • Регламент допуска сотрудников к обработке ПДн
  • Перечень информационных систем, обрабатывающих данные
  • Должностные инструкции для сотрудников, работающих с ПДн
  • Договоры поручения обработки с подрядчиками и обработчиками
  • План реагирования на инциденты
  • Уведомление о намерении осуществлять обработку ПДн для подачи в Роскомнадзор
  • Процедура ответа на запросы субъектов персональных данных

Гайды и процедуры для сотрудников

Понятные рабочие сценарии для ключевых процессов

  • Работа с согласиями: сбор, хранение, отзыв
  • Реагирование на утечку: первичное уведомление РКН — 24 часа, результаты внутреннего расследования — 72 часа (ч. 3.1 ст. 21 ФЗ-152)
  • Подача уведомления в Роскомнадзор о начале обработки

Обучение и поддержка

Передача практических знаний ключевым сотрудникам

  • тренинг для ключевых сотрудников

Следующий шаг: Абонентское юридическое сопровождение — обновление документов, консультации, сопровождение при проверках.

Стоимость

Работаем пакетами — глубина сопровождения подбирается под масштаб компании и текущее состояние документов.

Стоимость определяется объёмом активов и целями проверки. Направьте запрос — мы подготовим коммерческое предложение.
Узнать стоимость

Входной этап

Экспресс-аудит с отчётом — зачитывается в стоимость пакета при заказе пакета услуг в течение 30 дней.

Абонентское обслуживание

Мониторинг изменений законодательства, обновление документов, консультации, сопровождение при проверках и инцидентах.

Комплексные решения

Пакет «Под ключ» в сочетании с комплексным анализом сайта . Специальные условия при заказе трёх и более продуктов.

Точная стоимость зависит от масштаба компании, количества информационных систем и текущего состояния документов. Узнать стоимость – рассчитаем после экспресс-аудита или первичной консультации.

Преимущества работы с нами

Юридическая специализация на данных и IT

Профильный опыт в защите персональных данных, IT-комплаенсе и цифровом регулировании.

Знание актуальных норм

Работаем с учетом действующего законодательства и разъяснений Роскомнадзора.

Не бумага, а система

От аудита до внедрения процедур и обучения сотрудников: клиент получает работающую систему защиты, а не папку с файлами.

Комплексный сервис

Совмещаем аудит ПДн с защитой коммерческой тайны, IT-аккредитацией и регистрацией ПО — одна команда закрывает все вопросы.

Опыт с 1999 года

Клиенты фирмы проходят проверки Роскомнадзора без замечаний и реагируют на инциденты в нормативные сроки.

Оставьте заявку на бесплатную 30-минутную консультацию. Оценим текущий уровень соответствия вашей компании требованиям ФЗ-152 и предложим план действий. Свяжемся в течение одного рабочего дня.

Частые вопросы

Кто считается оператором персональных данных?

Фактически, любой бизнес является оператором персональных данных.

Оператор — это юридическое или физическое лицо, которое организует и осуществляет обработку персональных данных. Если компания собирает контакты клиентов, ведёт кадровый учёт или использует видеонаблюдение, она уже является оператором и обязана соблюдать ФЗ-152.

Какие документы по ФЗ-152 обязательны для компании?

Минимально необходимы политика обработки персональных данных, публикуемая на сайте, положение об обработке ПДн, сведения о реализуемых мерах защиты персональных данных, приказ о назначении ответственного, формы согласий и реестр операций обработки.

Также требуется подать уведомление о начале обработки в Роскомнадзор.

Какой штраф грозит за утечку персональных данных?

С 30 мая 2025 года для юридических лиц предусмотрены штрафы от 3 до 15 млн руб. в зависимости от числа затронутых субъектов, до 20 млн руб. за утечку биометрии, а при повторном нарушении — оборотный штраф в размере 1–3 % выручки по ст. 13.11 КоАП РФ.

Можно ли хранить персональные данные россиян в зарубежном облаке?

Нет. По ч. 5 ст. 18 ФЗ-152 данные российских граждан должны первично записываться и храниться в базах, расположенных на территории РФ. Использование Google Drive, OneDrive, AWS или Dropbox как основного хранилища нарушает требование локализации.

Нужно ли подавать уведомление в Роскомнадзор?

Да. С учётом изменений практически все операторы обязаны уведомить Роскомнадзор о начале обработки персональных данных. За неподачу уведомления предусмотрен штраф по ч. 10 ст. 13.11 КоАП РФ.

В какие сроки нужно сообщить об утечке персональных данных?

Оператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов (ч. 3.1 ст. 21 ФЗ-152).

Сколько времени занимает приведение компании в соответствие с ФЗ-152?

В среднем от 4 до 8 недель: неделя на аудит, 2–4 недели на разработку документов, несколько дней на подачу уведомления и обучение сотрудников. Срок зависит от масштаба компании и текущего состояния документов.

Должны ли быть согласия разделены, если есть рекламная рассылка?

Да, должны. ОРД обязан разделять согласия, поскольку отправка рекламных рассылок разрешается только при наличии предварительного отдельного согласия адресата в соответствии с требованиями ФЗ «О рекламе».

Это отдельное основание обработки персональных данных, поэтому смешивать его с согласием на обработку персональных данных нельзя.

Направить запрос
Нам доверяют

Мы всегда на связи и готовы ответить на ваши вопросы

Свяжитесь с нами для более подробной информации или консультации.

Дисклеймер. Материал подготовлен в информационных целях и не является юридической консультацией. Размеры штрафов указаны для юридических лиц на основании ст. 13.11 КоАП РФ. Актуальные суммы и применимость конкретных норм уточняйте у специалистов практики.