Бесплатная проверка
Новости

Поправки в 152-ФЗ: что изменилось для сайтов

Поправки в 152-ФЗ: оборотные штрафы за утечки, штрафы до 18 млн ₽ за локализацию данных, уведомление РКН за 24 часа. Что проверить на сайте.

С 2026 года требования 152-ФЗ к сайтам действуют вместе с новыми поправками об оборотных штрафах, ужесточением ответственности за трансграничную передачу и локализацию данных и обязательным уведомлением об утечках. Для владельца сайта это уже не формальность - штрафы за нарушения выросли в разы, а сроки реакции на инцидент сократились до 24 часов. Разбираем, что именно изменилось и как это отражается на сайте, который собирает персональные данные пользователей.

Коротко

  • С 30 мая 2025 года расширен круг операторов, обязанных уведомлять Роскомнадзор, и введены оборотные штрафы за утечки персональных данных - процент от выручки компании.
  • Штрафы по ч.8 ст.13.11 КоАП за нарушение локализации данных выросли до 1-6 млн рублей для юрлиц, а при повторном нарушении по ч.9 - до 6-18 млн рублей.
  • Появилась отдельная обязанность сообщать в РКН об утечке в течение 24 часов - за просрочку по ч.3.2 ст.13.11 КоАП штраф 100 000-150 000 рублей для юрлиц.
  • Базовые требования 152-ФЗ - согласие на обработку, политика конфиденциальности, локализация баз данных, сроки ответа на запросы субъектов - никуда не делись и проверяются в первую очередь.
  • Проверить сайт можно самостоятельно по чек-листу ниже или через сервис автоматического аудита.

Что изменилось для операторов персональных данных

Ключевая поправка - расширение круга операторов, которые обязаны подавать уведомление в Роскомнадзор о начале обработки персональных данных. Если раньше часть сайтов могла ссылаться на исключения, то с 30 мая 2025 года это исключение стало применяться значительно уже, и большинству сайтов с формами сбора данных, каталогами клиентов или личными кабинетами нужно проверить, подано ли уведомление и актуальны ли указанные в нём цели обработки.

Вторая часть той же поправки - оборотные штрафы за утечки. Раньше санкции измерялись в фиксированных суммах, теперь для ряда нарушений размер штрафа может считаться как процент от выручки компании-оператора. Это меняет расчёт рисков: для крупного сайта с большим оборотом даже единичная утечка базы данных пользователей становится существенно дороже, чем прежде.

Штрафы за нарушение локализации данных

Требование хранить и обрабатывать персональные данные российских граждан на серверах в России (ст. 18 ч.5 152-ФЗ) действует давно, но ответственность за его нарушение по ст. 13.11 КоАП ужесточена. Санкции по разным частям статьи теперь выглядят так.

ИзменениеКогда вступилоЧто означает для сайта
Оборотные штрафы за утечки, расширение круга операторов, обязанных уведомлять РКНС 30 мая 2025 годаНужно проверить актуальность уведомления в РКН и подтвердить, что сайт хранит данные с учётом требований к утечкам
Штраф по ч.8 ст.13.11 КоАП за нарушение локализации данныхДействует для юрлиц1-6 млн ₽ - если сервер с базой пользователей сайта размещён за пределами России
Штраф по ч.9 ст.13.11 КоАП за повторное нарушение локализацииДействует для юрлиц6-18 млн ₽ - при повторном нарушении после первого штрафа риск для бизнеса резко возрастает
Обязанность уведомить РКН об утечке в течение 24 часов (ч.3.2 ст.13.11 КоАП)Действует для юрлиц100 000-150 000 ₽ за нарушение срока уведомления, независимо от штрафа за саму утечку

Для сравнения, базовые нарушения работы с персональными данными - без утечки и без локализации - по-прежнему наказываются мягче: ч.1 ст.13.11 КоАП (общие нарушения обработки) - 10 000-30 000 ₽, ч.2 (нарушения при сборе согласия) - 60 000-100 000 ₽, ч.2.1 (повторные нарушения этой группы) - 100 000-300 000 ₽. Разница в размере штрафов показывает, что законодатель сместил акцент именно на локализацию данных и реакцию на утечки.

Обязанность уведомлять об утечке за 24 часа

Раньше сроки реагирования на инцидент были прописаны менее жёстко, теперь для операторов установлена конкретная обязанность - сообщить в Роскомнадзор о факте утечки персональных данных в течение 24 часов с момента обнаружения. Отдельно предусмотрен последующий отчёт с деталями инцидента. Для сайта это означает, что нужен не только технический план реагирования на утечку, но и понимание, кто внутри компании отвечает за уведомление РКН и укладывается ли процесс в сутки.

Штраф по ч.3.2 ст.13.11 КоАП за нарушение этого срока - 100 000-150 000 ₽ для юрлиц - начисляется отдельно от ответственности за саму утечку. То есть при инциденте компания может получить два штрафа одновременно: за утечку как таковую и за то, что не уложилась в 24 часа с уведомлением.

Что не изменилось, но часто нарушается

На фоне новых оборотных штрафов важно не забывать про базовые требования 152-ФЗ, которые проверяются на любом сайте в первую очередь и остаются самой частой причиной претензий.

Что проверить у себя на сайте

  • Актуально ли уведомление в Роскомнадзор об обработке персональных данных с учётом расширенного круга операторов.
  • Где физически размещён сервер с базой данных пользователей сайта - в России или за рубежом.
  • Есть ли на сайте опубликованная политика обработки персональных данных и совпадает ли она с реальной практикой сбора данных.
  • Как оформлено согласие на обработку данных в формах - чекбоксы, всплывающие окна, формы обратной связи.
  • Кто в компании отвечает за уведомление РКН об утечке и знает норматив в 24 часа.
  • Есть ли план реагирования на утечку данных - технический и организационный.
  • Собираются ли на сайте данные через сторонние сервисы - счётчики, CRM, платёжные системы - и куда они передаются.
  • Соблюдаются ли сроки хранения и уничтожения персональных данных.
  • Отвечает ли сайт на запросы пользователей об их данных в течение 10 рабочих дней.

Частые вопросы

Нужно ли повторно подавать уведомление в РКН из-за поправок 2025 года?

Если сайт ранее подпадал под исключение и уведомление не подавалось, стоит заново оценить, сохраняется ли это исключение при расширенном круге операторов. Если уведомление уже было подано, проверьте, актуальны ли указанные в нём цели и способы обработки данных.

Что считается утечкой персональных данных для целей 24-часового уведомления?

Общий принцип - любой инцидент, при котором персональные данные стали доступны лицам, не имеющим на это права: взлом базы, случайная публикация, утечка через подрядчика. Точную квалификацию конкретного случая лучше уточнять с юристом или специалистом по защите данных.

Касаются ли оборотные штрафы небольших сайтов?

Формально размер штрафа привязан к выручке оператора, поэтому для небольшой компании итоговая сумма будет меньше, чем для крупной. Но сама обязанность соблюдать локализацию данных и сроки уведомления распространяется на операторов вне зависимости от размера бизнеса.

Как понять, где физически хранится база данных сайта?

Нужно запросить у хостинг-провайдера или разработчика сайта информацию о географии серверов, на которых хранится и обрабатывается база данных пользователей. Если использовалась готовая CRM или платёжный сервис, аналогичный вопрос стоит задать и по ним.

С чего начать, если ни один пункт из чек-листа не проверялся раньше?

Разумно начать с полной проверки сайта на соответствие 152-ФЗ, чтобы увидеть все пробелы сразу, а не устранять их по одному после жалоб или проверок.

Список изменений в 152-ФЗ не исчерпывается перечисленным выше - законодательство о персональных данных продолжает уточняться. Актуальные требования и типовые документы для сайта собраны в разделе с документами, а проверить свой сайт на соответствие 152-ФЗ можно через форму аудита.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку