Тема персональных данных долгое время казалась чем-то далёким — «это для больших корпораций». В 2025–2026 году это уже не так: штрафы существенно выросли, Роскомнадзор проверяет сайты малого бизнеса, и жалобы конкурентов стали реальным инструментом. Разберу, что именно нужно иметь на сайте и что грозит при нарушении.
Что изменилось в 2025 году
Федеральный закон № 266-ФЗ, вступивший в силу в 2022 году и существенно изменивший 152-ФЗ, ужесточил требования сразу по нескольким направлениям:
- Уведомление Роскомнадзора стало обязательным для большинства операторов до начала обработки персональных данных (ранее были широкие исключения).
- Трансграничная передача данных — если используете иностранные сервисы (Google Analytics, Mailchimp, Notion и другие), это трансграничная передача. Нужны специальные условия.
- Утечки данных — оператор обязан уведомить РКН в течение 24 часов с момента обнаружения инцидента, и в течение 72 часов предоставить результаты расследования.
- Повышенные штрафы — введены с 2023–2024 года, для юрлиц суммы стали многомиллионными.
Обязательные документы на сайте
Для любого сайта, который собирает данные пользователей (форма, заявка, подписка, чат — любое поле для ввода):
- Политика обработки персональных данных — публичный документ, описывающий, какие данные, зачем, как и кем обрабатываются. Должна быть доступна по прямой ссылке с любой страницы сайта.
- Согласие на обработку ПДн — получается у пользователя перед отправкой данных. Формат: активная (не предзаполненная) галочка с явно выраженным текстом согласия и ссылкой на политику.
- Cookie-политика и уведомление — если сайт использует cookies (а практически все используют), нужны уведомление при первом визите и возможность отказаться от необязательных cookies.
- Уведомление РКН — большинство операторов (даже ИП с обычным сайтом-визиткой, если там есть форма) обязаны уведомить Роскомнадзор об осуществлении обработки ПДн. Это делается через сайт РКН в электронном виде.
Штрафы в 2026 году
Статья 13.11 КоАП РФ устанавливает следующие санкции:
- Обработка ПДн без согласия или с нарушением его условий: до 300 000 ₽ для юрлиц.
- Непредоставление субъекту информации об обработке его данных: до 80 000 ₽.
- Несоблюдение требований к защите ПДн: до 300 000 ₽.
- Невыполнение требования об уничтожении данных: до 500 000 ₽.
- Утечка данных (при нарушении требований безопасности): до 15 000 000 ₽ при первом нарушении, до 500 000 000 ₽ — при повторном (законопроект об оборотных штрафах в финальной стадии рассмотрения).
Для ИП суммы ниже, чем для ООО, но тоже существенные. Самозанятые несут ответственность как физлица — штрафы ниже, но сам факт нарушения фиксируется.
Как проверяет Роскомнадзор
Проверки бывают плановые (РКН ведёт реестр операторов и проводит проверки по графику) и внеплановые (по жалобе, по обращению субъекта ПДн или по решению прокуратуры). Внеплановая проверка может прийти в любой момент — достаточно одной жалобы от пользователя или конкурента.
В ходе проверки инспекторы запрашивают: актуальную политику ПДн, документы о назначении ответственного за обработку, согласия пользователей, договоры с обработчиками (сторонними сервисами), технические меры защиты данных.
Иностранные сервисы как зона риска
Если ваш сайт использует Google Analytics, Facebook Pixel, Mailchimp, Notion, Airtable, Slack, Zoom или другие зарубежные сервисы — данные пользователей передаются за рубеж. Это трансграничная передача, которая с 2022 года требует:
- проверки, обеспечивает ли страна получателя «адекватный уровень защиты» (список стран есть на сайте РКН);
- или заключения специального соглашения с получателем по форме РКН.
На практике большинство малого бизнеса этого не делает — и это зона риска при проверке.
Локализация данных
С 2015 года персональные данные российских граждан должны первично обрабатываться и храниться на серверах в России (ст. 18.1 152-ФЗ). Если сайт собирает данные через форму и сразу отправляет их в зарубежную CRM без российской базы — это нарушение. На практике это решается через промежуточное хранение данных в российском облаке.
Что сделать прямо сейчас
- Проверьте, есть ли на сайте политика ПДн в открытом доступе и галочка согласия на всех формах.
- Проверьте, зарегистрированы ли вы как оператор на сайте РКН (если нет — уведомите).
- Проверьте, какие сторонние сервисы используются на сайте (аналитика, рассылки, CRM) — они должны быть отражены в политике.
- Закажите аудит, если не уверены в корректности документов.
Ответственность наступает независимо от того, знали ли вы о нарушении. «Не знал» — не освобождает от штрафа, только иногда снижает его размер.