С 2026 года требования 152-ФЗ к сайтам действуют вместе с новыми поправками об оборотных штрафах, ужесточением ответственности за трансграничную передачу и локализацию данных и обязательным уведомлением об утечках. Для владельца сайта это уже не формальность - штрафы за нарушения выросли в разы, а сроки реакции на инцидент сократились до 24 часов. Разбираем, что именно изменилось и как это отражается на сайте, который собирает персональные данные пользователей.
Коротко
- С 30 мая 2025 года расширен круг операторов, обязанных уведомлять Роскомнадзор, и введены оборотные штрафы за утечки персональных данных - процент от выручки компании.
- Штрафы по ч.8 ст.13.11 КоАП за нарушение локализации данных выросли до 1-6 млн рублей для юрлиц, а при повторном нарушении по ч.9 - до 6-18 млн рублей.
- Появилась отдельная обязанность сообщать в РКН об утечке в течение 24 часов - за просрочку по ч.3.2 ст.13.11 КоАП штраф 100 000-150 000 рублей для юрлиц.
- Базовые требования 152-ФЗ - согласие на обработку, политика конфиденциальности, локализация баз данных, сроки ответа на запросы субъектов - никуда не делись и проверяются в первую очередь.
- Проверить сайт можно самостоятельно по чек-листу ниже или через сервис автоматического аудита.
Что изменилось для операторов персональных данных
Ключевая поправка - расширение круга операторов, которые обязаны подавать уведомление в Роскомнадзор о начале обработки персональных данных. Если раньше часть сайтов могла ссылаться на исключения, то с 30 мая 2025 года это исключение стало применяться значительно уже, и большинству сайтов с формами сбора данных, каталогами клиентов или личными кабинетами нужно проверить, подано ли уведомление и актуальны ли указанные в нём цели обработки.
Вторая часть той же поправки - оборотные штрафы за утечки. Раньше санкции измерялись в фиксированных суммах, теперь для ряда нарушений размер штрафа может считаться как процент от выручки компании-оператора. Это меняет расчёт рисков: для крупного сайта с большим оборотом даже единичная утечка базы данных пользователей становится существенно дороже, чем прежде.
Штрафы за нарушение локализации данных
Требование хранить и обрабатывать персональные данные российских граждан на серверах в России (ст. 18 ч.5 152-ФЗ) действует давно, но ответственность за его нарушение по ст. 13.11 КоАП ужесточена. Санкции по разным частям статьи теперь выглядят так.
| Изменение | Когда вступило | Что означает для сайта |
|---|---|---|
| Оборотные штрафы за утечки, расширение круга операторов, обязанных уведомлять РКН | С 30 мая 2025 года | Нужно проверить актуальность уведомления в РКН и подтвердить, что сайт хранит данные с учётом требований к утечкам |
| Штраф по ч.8 ст.13.11 КоАП за нарушение локализации данных | Действует для юрлиц | 1-6 млн ₽ - если сервер с базой пользователей сайта размещён за пределами России |
| Штраф по ч.9 ст.13.11 КоАП за повторное нарушение локализации | Действует для юрлиц | 6-18 млн ₽ - при повторном нарушении после первого штрафа риск для бизнеса резко возрастает |
| Обязанность уведомить РКН об утечке в течение 24 часов (ч.3.2 ст.13.11 КоАП) | Действует для юрлиц | 100 000-150 000 ₽ за нарушение срока уведомления, независимо от штрафа за саму утечку |
Для сравнения, базовые нарушения работы с персональными данными - без утечки и без локализации - по-прежнему наказываются мягче: ч.1 ст.13.11 КоАП (общие нарушения обработки) - 10 000-30 000 ₽, ч.2 (нарушения при сборе согласия) - 60 000-100 000 ₽, ч.2.1 (повторные нарушения этой группы) - 100 000-300 000 ₽. Разница в размере штрафов показывает, что законодатель сместил акцент именно на локализацию данных и реакцию на утечки.
Обязанность уведомлять об утечке за 24 часа
Раньше сроки реагирования на инцидент были прописаны менее жёстко, теперь для операторов установлена конкретная обязанность - сообщить в Роскомнадзор о факте утечки персональных данных в течение 24 часов с момента обнаружения. Отдельно предусмотрен последующий отчёт с деталями инцидента. Для сайта это означает, что нужен не только технический план реагирования на утечку, но и понимание, кто внутри компании отвечает за уведомление РКН и укладывается ли процесс в сутки.
Штраф по ч.3.2 ст.13.11 КоАП за нарушение этого срока - 100 000-150 000 ₽ для юрлиц - начисляется отдельно от ответственности за саму утечку. То есть при инциденте компания может получить два штрафа одновременно: за утечку как таковую и за то, что не уложилась в 24 часа с уведомлением.
Что не изменилось, но часто нарушается
На фоне новых оборотных штрафов важно не забывать про базовые требования 152-ФЗ, которые проверяются на любом сайте в первую очередь и остаются самой частой причиной претензий.
- Согласие на обработку персональных данных (ст. 9) - должно быть получено до сбора данных, а не постфактум.
- Политика обработки персональных данных (ст. 18.1) - должна быть опубликована и доступна на сайте.
- Сроки ответа на запросы субъектов персональных данных (ст. 20) - 10 рабочих дней.
- Уничтожение данных по достижении цели обработки (ст. 21, 22) - если данные больше не нужны, их нельзя хранить бессрочно.
- Уведомление РКН об обработке персональных данных (ст. 22) - актуально даже без учёта майских поправок.
Что проверить у себя на сайте
- Актуально ли уведомление в Роскомнадзор об обработке персональных данных с учётом расширенного круга операторов.
- Где физически размещён сервер с базой данных пользователей сайта - в России или за рубежом.
- Есть ли на сайте опубликованная политика обработки персональных данных и совпадает ли она с реальной практикой сбора данных.
- Как оформлено согласие на обработку данных в формах - чекбоксы, всплывающие окна, формы обратной связи.
- Кто в компании отвечает за уведомление РКН об утечке и знает норматив в 24 часа.
- Есть ли план реагирования на утечку данных - технический и организационный.
- Собираются ли на сайте данные через сторонние сервисы - счётчики, CRM, платёжные системы - и куда они передаются.
- Соблюдаются ли сроки хранения и уничтожения персональных данных.
- Отвечает ли сайт на запросы пользователей об их данных в течение 10 рабочих дней.
Частые вопросы
Нужно ли повторно подавать уведомление в РКН из-за поправок 2025 года?
Если сайт ранее подпадал под исключение и уведомление не подавалось, стоит заново оценить, сохраняется ли это исключение при расширенном круге операторов. Если уведомление уже было подано, проверьте, актуальны ли указанные в нём цели и способы обработки данных.
Что считается утечкой персональных данных для целей 24-часового уведомления?
Общий принцип - любой инцидент, при котором персональные данные стали доступны лицам, не имеющим на это права: взлом базы, случайная публикация, утечка через подрядчика. Точную квалификацию конкретного случая лучше уточнять с юристом или специалистом по защите данных.
Касаются ли оборотные штрафы небольших сайтов?
Формально размер штрафа привязан к выручке оператора, поэтому для небольшой компании итоговая сумма будет меньше, чем для крупной. Но сама обязанность соблюдать локализацию данных и сроки уведомления распространяется на операторов вне зависимости от размера бизнеса.
Как понять, где физически хранится база данных сайта?
Нужно запросить у хостинг-провайдера или разработчика сайта информацию о географии серверов, на которых хранится и обрабатывается база данных пользователей. Если использовалась готовая CRM или платёжный сервис, аналогичный вопрос стоит задать и по ним.
С чего начать, если ни один пункт из чек-листа не проверялся раньше?
Разумно начать с полной проверки сайта на соответствие 152-ФЗ, чтобы увидеть все пробелы сразу, а не устранять их по одному после жалоб или проверок.
Список изменений в 152-ФЗ не исчерпывается перечисленным выше - законодательство о персональных данных продолжает уточняться. Актуальные требования и типовые документы для сайта собраны в разделе с документами, а проверить свой сайт на соответствие 152-ФЗ можно через форму аудита.