



Любая компания, которая собирает, хранит или передаёт данные клиентов, сотрудников или партнёров, является оператором персональных данных и обязана соблюдать Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ. Форма обратной связи на сайте, CRM с контактами, кадровый учёт, видеонаблюдение, email-рассылка — всё это обработка персональных данных.
С 30 мая 2025 года цена ошибки выросла кратно: Федеральный закон от 30.11.2024 № 420-ФЗ ввёл в ст. 13.11 КоАП РФ оборотные штрафы за утечку данных и новые составы (части 10–18). На дней открытых дверей Роскомнадзора 14 августа 2026 г. было заявлено, что за 1,5 года было проверено не менее 160 тыс. сайтов, при этом на 90% таких площадок выявлены нарушения, — а при наличии неоднократных нарушений штрафы суммируются, превращаясь в десятки миллионов рублей по совокупности.
Аудит персональных данных и подготовка документов по 152-ФЗ — не бюрократия, а страховка, стоимость которой в десятки раз ниже одного штрафа.
Риск
Последствия
Утечка персональных данных (в зависимости от масштаба)
Штрафы 3–15 млн руб. (чч. 12–14 ст. 13.11 КоАП), предписания Роскомнадзора
Утечка специальных категорий или биометрических данных
Штрафы 10–20 млн руб. (чч. 16–17 ст. 13.11 КоАП)
Повторная утечка данных
Оборотный штраф 1–3 % выручки (чч. 15, 18 ст. 13.11 КоАП)
Обработка данных без надлежащего согласия
Штрафы 300 тыс. – 1,5 млн руб. (чч. 2, 2.1 ст. 13.11 КоАП), риск ничтожности полученных согласий
Неуведомление Роскомнадзора об утечке или о начале обработки
Штрафы 100 тыс. – 3 млн руб. (чч. 10, 11 ст. 13.11 КоАП)
Нарушение локализации персональных данных в РФ (хранение в зарубежных облаках)
Штрафы 1–18 млн руб. (чч. 8–9 ст. 13.11 КоАП), ограничение доступа к сайту, принудительная миграция данных с простоем бизнес-процессов
Передача данных третьим лицам без правовых оснований и без договора поручения обработки
Судебные иски контрагентов, претензии субъектов данных, штрафы регулятора
Скрытые риски при M&A и due diligence
Отказ инвесторов, срыв сделки или снижение цены актива
Репутационный ущерб при публичной утечке
Отток клиентов и партнёров, отказ крупных заказчиков передавать данные, негативное освещение в СМИ
Аудит текущего состояния
Инвентаризация данных. Выявляем все источники персональных данных: веб-сайты, мобильные приложения, CRM, HR-системы, платёжные системы, облачные хранилища, видеонаблюдение, рассылки. Определяем категории данных: общие, специальные, биометрические.
Анализ правовых оснований. Для каждой цели обработки проверяем наличие и корректность законного основания — согласие, исполнение договора, обязанность по закону. Проверяем содержание форм согласий на соответствие ст. 9 ФЗ-152.
Оценка организационных мер. Проверяем локальные акты, реестр операций обработки, назначение ответственного за организацию обработки ПДн (ст. 22.1 ФЗ-152), документы об обучении сотрудников.
Проверка технических мер. Анализируем место хранения данных (РФ или за рубежом), контроль доступа, шифрование при передаче и хранении, резервное копирование, уязвимости.
Анализ рисков. Составляем карту рисков с оценкой вероятности и последствий, формируем приоритизированный план устранения.
Разработка документов по 152-ФЗ и процедур
По итогу работы будет разработана целая система документации. См. Что получает клиент по результатам работы
Внедрение и поддержка
Помощь с подачей уведомления в Роскомнадзор
Интеграция документов в бизнес-процессы: сайт, приложение, HR-система, CRM
Обучение ключевых сотрудников (IT, HR, руководители)
Абонентское юридическое сопровождение *
Система контроля: ежеквартальные чек-листы, напоминания о сроках
Обновление документов при изменении законодательства
Поддержка при инцидентах: утечка, запрос РКН, жалоба субъекта данных
*Абонентское сопровождение обговаривается отдельно, заключается дополнительное соглашение. От 10 часов в месяц.
Стадия:
Срок:
Аудит текущего состояния, отчёт с рекомендациями
1 неделя
Разработка и обновление документов
2–4 недели
Подготовка и подача уведомления в Роскомнадзор (при необходимости)
2–3 рабочих дня
Обучение сотрудников
1–2 дня
Внедрение системы контроля
постоянная поддержка
Всего (без учёта постоянной поддержки)
4–8 недель
Срок зависит от размера компании, количества информационных систем и сложности текущего состояния документов.
Любой бизнес с веб-сайтом — форма обратной связи уже означает сбор ПДн
Интернет-магазины и e-commerce — данные покупателей
SaaS-платформы и облачные сервисы — данные пользователей
Компании с сотрудниками — кадровый учёт является обработкой ПДн
Компании, ведущие email- и SMS-рассылки
Компании, использующие CRM, системы аналитики, видеонаблюдение
Компании, передающие данные контрагентам или подрядчикам
Компании, получившие предписание Роскомнадзора или столкнувшиеся с утечкой
Целевые роли: генеральный директор, финансовый директор, руководитель IT, ответственный за организацию обработки персональных данных (ст. 22.1 ФЗ-152), главный юрист.
Готовность к проверке Роскомнадзора
Полный пакет документов и система контроля — проверка проходит без замечаний
Снижение риска утечек
Локализация, контроль доступа, шифрование и регламенты сокращают число точек уязвимости
Быстрое реагирование на инциденты
Готовый план: уведомление РКН за 24 часа, результаты расследования за 72 часа (ч. 3.1 ст. 21 ФЗ-152) — снижается риск дополнительных штрафов
Доверие клиентов и партнёров
Прозрачная политика конфиденциальности работает как маркетинговое преимущество
Ускорение due diligence
Инвесторы и покупатели получают готовый compliance-пакет и быстрее принимают решение
Совместимость с GDPR
Для компаний, работающих с гражданами ЕС, корректная система по ФЗ-152 упрощает адаптацию под GDPR
Онлайн-ритейлер
Клиентская база — более 200 тыс. записей. Аудит персональных данных выявил хранение данных в зарубежном облаке, отсутствие ключевых документов и форм обработки, а также неподанное уведомление в Роскомнадзор о начале обработки. Разработали полный пакет документов, подготовили уведомление в РКН, составили техническое задание на миграцию данных на российские серверы и юридически сопроводили процесс.
Результат. Документы приведены в соответствие с ФЗ-152. Плановая проверка Роскомнадзора пройдена без замечаний.
SaaS-платформа
Платформа обрабатывала данные пользователей корпоративных клиентов, часть данных передавалась без правовых оснований. Формы согласия не содержали обязательных реквизитов — согласие было юридически ничтожным, план реагирования на инциденты отсутствовал. Переработали формы согласия, подготовили договоры поручения обработки с подрядчиками, разработали и внедрили план реагирования, провели тестирование процедуры.
Результат. Устранены основания для штрафов по чч. 2 и 2.1 ст. 13.11 КоАП РФ. Компания получила работающую процедуру реагирования на утечки.
Производственная компания
Компания с более чем 500 сотрудниками и системой видеонаблюдения получила предписание Роскомнадзора: не подано уведомление о начале обработки ПДн, не назначен ответственный за организацию обработки (ст. 22.1 ФЗ-152), локальные нормативные акты отсутствовали. Подготовили и подали уведомление в РКН, назначили ответственного, разработали комплект локальных актов и документы по обработке персональных данных в рамках видеонаблюдения.
Результат. Предписание исполнено в срок. При контрольной проверке нарушений не выявлено, повторный штраф не назначен.
По итогам аудита
Риски, нарушения и план корректирующих действий
Основной пакет документов
Базовый комплект локальных документов оператора ПДн
Расширенный пакет документов
Регламенты, договоры и процедуры для полноценной compliance-системы
Гайды и процедуры для сотрудников
Понятные рабочие сценарии для ключевых процессов
Обучение и поддержка
Передача практических знаний ключевым сотрудникам
Работаем пакетами — глубина сопровождения подбирается под масштаб компании и текущее состояние документов.
Входной этап
Экспресс-аудит с отчётом — зачитывается в стоимость пакета при заказе пакета услуг в течение 30 дней.
Абонентское обслуживание
Мониторинг изменений законодательства, обновление документов, консультации, сопровождение при проверках и инцидентах.
Комплексные решения
Пакет «Под ключ» в сочетании с комплексным анализом сайта . Специальные условия при заказе трёх и более продуктов.
Точная стоимость зависит от масштаба компании, количества информационных систем и текущего состояния документов. Узнать стоимость – рассчитаем после экспресс-аудита или первичной консультации.
Юридическая специализация на данных и IT
Профильный опыт в защите персональных данных, IT-комплаенсе и цифровом регулировании.
Знание актуальных норм
Работаем с учетом действующего законодательства и разъяснений Роскомнадзора.
Не бумага, а система
От аудита до внедрения процедур и обучения сотрудников: клиент получает работающую систему защиты, а не папку с файлами.
Комплексный сервис
Совмещаем аудит ПДн с защитой коммерческой тайны, IT-аккредитацией и регистрацией ПО — одна команда закрывает все вопросы.
Опыт с 1999 года
Клиенты фирмы проходят проверки Роскомнадзора без замечаний и реагируют на инциденты в нормативные сроки.
Оставьте заявку на бесплатную 30-минутную консультацию. Оценим текущий уровень соответствия вашей компании требованиям ФЗ-152 и предложим план действий. Свяжемся в течение одного рабочего дня.
Кто считается оператором персональных данных?
Фактически, любой бизнес является оператором персональных данных.
Оператор — это юридическое или физическое лицо, которое организует и осуществляет обработку персональных данных. Если компания собирает контакты клиентов, ведёт кадровый учёт или использует видеонаблюдение, она уже является оператором и обязана соблюдать ФЗ-152.
Какие документы по ФЗ-152 обязательны для компании?
Минимально необходимы политика обработки персональных данных, публикуемая на сайте, положение об обработке ПДн, сведения о реализуемых мерах защиты персональных данных, приказ о назначении ответственного, формы согласий и реестр операций обработки.
Также требуется подать уведомление о начале обработки в Роскомнадзор.
Какой штраф грозит за утечку персональных данных?
С 30 мая 2025 года для юридических лиц предусмотрены штрафы от 3 до 15 млн руб. в зависимости от числа затронутых субъектов, до 20 млн руб. за утечку биометрии, а при повторном нарушении — оборотный штраф в размере 1–3 % выручки по ст. 13.11 КоАП РФ.
Можно ли хранить персональные данные россиян в зарубежном облаке?
Нет. По ч. 5 ст. 18 ФЗ-152 данные российских граждан должны первично записываться и храниться в базах, расположенных на территории РФ. Использование Google Drive, OneDrive, AWS или Dropbox как основного хранилища нарушает требование локализации.
Нужно ли подавать уведомление в Роскомнадзор?
Да. С учётом изменений практически все операторы обязаны уведомить Роскомнадзор о начале обработки персональных данных. За неподачу уведомления предусмотрен штраф по ч. 10 ст. 13.11 КоАП РФ.
В какие сроки нужно сообщить об утечке персональных данных?
Оператор обязан уведомить Роскомнадзор об инциденте в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов (ч. 3.1 ст. 21 ФЗ-152).
Сколько времени занимает приведение компании в соответствие с ФЗ-152?
В среднем от 4 до 8 недель: неделя на аудит, 2–4 недели на разработку документов, несколько дней на подачу уведомления и обучение сотрудников. Срок зависит от масштаба компании и текущего состояния документов.
Должны ли быть согласия разделены, если есть рекламная рассылка?
Да, должны. ОРД обязан разделять согласия, поскольку отправка рекламных рассылок разрешается только при наличии предварительного отдельного согласия адресата в соответствии с требованиями ФЗ «О рекламе».
Это отдельное основание обработки персональных данных, поэтому смешивать его с согласием на обработку персональных данных нельзя.
Свяжитесь с нами для более подробной информации или консультации.
Дисклеймер. Материал подготовлен в информационных целях и не является юридической консультацией. Размеры штрафов указаны для юридических лиц на основании ст. 13.11 КоАП РФ. Актуальные суммы и применимость конкретных норм уточняйте у специалистов практики.