152-ФЗ о персональных данных: что требует закон

Федеральный закон «О персональных данных» № 152-ФЗ от 27 июля 2006 года — основной нормативный акт, который определяет, как организации должны обрабатывать информацию о людях. Закон одновременно простой (прочитать можно за час) и коварный (за исполнением следят штрафы и проверки Роскомнадзора). Разбираем, что закон требует от вас, как его выполнять и за что реально штрафуют.

Коротко о главном

152-ФЗ регулирует любую работу с персональными данными — от сбора до хранения и уничтожения. Ваша организация считается оператором персональных данных, если она собирает, обрабатывает или хранит ФИО, адреса, телефоны, email, реквизиты паспортов, данные о работниках — словом, информацию, которая позволяет идентифицировать человека.

Главное правило: без согласия субъекта (того, чьи данные вы обрабатываете) или юридического основания из закона вы не можете ничего делать с его данными. Единственное исключение — если обработка необходима по закону или договору.

За нарушения закона штрафуют: от 300 тысяч рублей за первое нарушение до 500 млн рублей за повторную утечку данных. С июня 2025 года штрафы заметно выросли, и даже небольшие нарушения могут привести в кассу организации дырку в несколько миллионов.

В этой статье

  • Что такое 152-ФЗ и кто им регулируется
  • Персональные данные: определение и категории
  • Основания обработки: согласие и исключения
  • Кто такой оператор и какие у него обязанности
  • Специальные категории данных и запреты
  • Требования к защите данных и уведомлению в РКН
  • Штрафы и ответственность за нарушения
  • Часто задаваемые вопросы

Федеральный закон 152-ФЗ: основы

Закон вступил в силу в 2006 году, пережил несколько редакций и актуален по сей день. Последняя редакция — от 24 июня 2025 года. Действует закон для всех: для государственных учреждений, коммерческих организаций, ИП, даже для НКО, если они где-то хранят информацию о людях.

Название скромное, но охват широкий. Закон не про сайты и не про безопасность (это больше про ГОСТ и приказы ФСТЭК). Закон про права человека на приватность и контроль над информацией о себе. Роскомнадзор — орган, который наблюдает за исполнением, и наблюдает серьёзно.

Основной вопрос, на который отвечает закон: кто может собирать данные о людях, для чего, как их хранить и что делать, если они утекли? Всё остальное — детали к этим четырём блокам.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
Главная ловушка новичка — думать, что 152-ФЗ про технику и замки на файлы. Нет. Это про бизнес-процессы. Вы собрали контакты клиентов, но не сказали им, что будете звонить в выходные? Закон нарушен — даже если данные хранятся в форте Нокс. По факту, больше жалоб на способ обработки и отсутствие согласия, чем на утечки. Лайфхак: напишите политику обработки (одна-две страницы, опубликуйте на сайте), и вы уже на пути к compliance.

Что такое персональные данные

Персональные данные (ПДн) — это любая информация, которая позволяет идентифицировать конкретного человека. Список длинный: фамилия, имя, отчество, дата и место рождения, паспортные реквизиты, адрес регистрации, телефон, email, номер счёта в банке, реквизиты водительского удостоверения, должность, оклад, информация о здоровье, фотография с лицом.

Важный момент: для этого не обязательно быть отдельной гражданской карточкой. Если в таблице нет ФИ, но есть табельный номер, и по номеру можно понять, кто это (даже внутри компании), — это уже персональные данные. Закон кстати применяется даже к обезличенной информации, если её можно привязать к человеку с разумными усилиями.

Предупреждение от бывалого: не думайте, что данные о юридических лицах защищены законом. Реквизиты компании — нет. Но если в них есть ФИ директора, телефон или email человека — всё, это ПДн, и 152-ФЗ её защищает.

Специальные категории персональных данных: запреты

Закон выделяет данные, за которыми особенно зорко следит. Их называют специальными категориями (или чувствительными данными). Обработка таких данных в общем случае запрещена, за исключением редких случаев, предусмотренных самим законом.

К специальным категориям относятся:

  • Информация о расовой или национальной принадлежности
  • Политические взгляды, убеждения
  • Религиозные или философские убеждения
  • Состояние здоровья (включая наличие заболеваний, группы инвалидности)
  • Информация об интимной жизни
  • Биометрические данные (отпечатки пальцев, сетчатка глаза, голос)
  • Информация о судимостях и правонарушениях

Если вам нужны эти данные (например, вы кадровое агентство и вас просят предоставить сведения о национальности кандидата), обработку можно провести только в исключительных случаях: для медучреждений их пациентов, для органов власти по закону, если сам субъект дал своё явное согласие в письменной форме. И всё — больше исключений нет.

Основания обработки персональных данных

Вот здесь вопрос, на котором спотыкаются все. Когда вы можете обрабатывать ПДн без согласия? Закон чётко это перечислил в статье 6.

Обработка разрешена в следующих случаях:

  • Согласие субъекта. Человек дал письменное согласие. Это не обязательно подпись на бумаге — может быть чекбокс на сайте «я согласен с политикой обработки данных». Но согласие должно быть информированное (человек должен знать, для чего вы берёте его данные) и свободное (не под угрозой).
  • Необходимость по закону или договору. Если вы работодатель, вы можете обрабатывать данные работника (ФИ, адрес, СНИЛС) без его согласия — это требует Трудовой кодекс. Если вы банк, можете собирать реквизиты без отдельного согласия — это требует договор кредита.
  • Судебные разбирательства. Если вы вовлечены в суд, арбитраж или следствие, вы можете обрабатывать данные в рамках этого разбирательства.
  • Защита жизни и здоровья. В чрезвычайной ситуации (пожар, авария) можно обработать данные человека, чтобы спасти его жизнь, даже без согласия.
  • Государственные интересы. Если это требуют органы власти (налоговая, полиция), вы должны предоставить данные.

По факту, в коммерции работают в основном первые два основания — согласие и договор. Третья группа (закон, суд, государство) — для специфических ситуаций.

Контур.Эгида: комплект для оценки защищённости вашей организации и управления рисками информационной безопасности. Оценить уровень защиты данных

Оператор персональных данных и его обязанности

Это вы. Любая организация, которая собирает, хранит или передаёт ПДн, — оператор. Закон возлагает на оператора кучу обязанностей, и вот главные из них.

Обязанность 1: информировать субъектов. Когда вы собираете данные, вы должны сообщить человеку (статья 18.1):

  • Что вы собираете его данные и какие именно
  • Для чего вы их собираете (цель обработки)
  • Правовое основание (согласие, закон, договор и т. п.)
  • Кто ещё может получить доступ к данным (трансферы третьим лицам)
  • На сколько долго вы будете их хранить
  • Какие права есть у человека (право на доступ, исправление, удаление данных)

Это не значит, что вы должны называть каждого клиента и рассказывать. Достаточно опубликовать политику обработки ПДн на сайте (одна-две страницы, текст простой). Если вы собираете данные очно (анкета в офисе), на анкете должна быть пометка про согласие и информирование.

Обязанность 2: обеспечить безопасность. Вы должны хранить данные так, чтобы их не украли и не потеряли. Это значит: шифрование на диске, защита доступа в базу (только нужным сотрудникам), регулярная чистка старых данных (если они больше не нужны), инструкции для работников, кто как может работать с данными.

Обязанность 3: ответить на запрос субъекта. Если человек написал вам письмо и попросил «покажи мне мои данные, которые ты хранишь», вы обязаны это сделать в течение 30 дней. Если он просит удалить свои данные и это законно (например, согласие истекло), вы должны удалить. За невыполнение этого требования штраф.

Обязанность 4: уведомить РКН об утечке. Если данные утекли (взломали, потеряли ноутбук с клиентскими контактами), вы обязаны уведомить Роскомнадзор в течение 24 часов с момента, когда вы это выяснили. Первичное уведомление — краткое (что произошло и почему). Потом в течение 72 часов вы должны отправить полный отчёт (как вы это расследовали, какие меры приняли). Иначе штраф — уже за само неуведомление.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
На практике обязанности сводятся к пяти пунктам: (1) политика на сайте, (2) чек, что люди знают, что вы собираете их данные, (3) кому вы даёте доступ к данным внутри компании, (4) как вы их шифруете (даже банальный пароль на архив с базой), (5) экстренный план на случай утечки. Больше ничего. Если это всё есть, при проверке РКН вы не будете в краснице. Лайфхак: подготовьте уведомление в РКН заранее — как шаблон. Когда утечка случится (а она случится), вы отправите за 10 минут, а не за день (и не превысите 24 часа).

Штрафы и ответственность за нарушения

С июня 2025 года штрафы выросли заметно. Вот таблица основных нарушений для организаций (юридических лиц):

Нарушение Сумма штрафа
Обработка ПД без законного основания (первый раз) 300 000 – 700 000 ₽
Обработка ПД без согласия (повторно) 700 000 – 1 500 000 ₽
Отсутствие политики обработки ПД на сайте 30 000 – 60 000 ₽
Неуведомление об утечке (первый раз) 1 000 000 – 3 000 000 ₽
Утечка данных 1–10 тыс. субъектов 3 000 000 – 5 000 000 ₽
Массовая утечка (более 100 тыс. субъектов) 10 000 000 – 15 000 000 ₽
Повторная утечка 1–3% выручки, не менее 20 млн ₽, не более 500 млн ₽
Нарушение локализации данных (иностранные серверы без разрешения) 1 000 000 – 6 000 000 ₽

Важно: штраф определяет суд или сам Роскомнадзор, в зависимости от обстоятельств. Если это первый раз и вы быстро исправились, может быть штраф по нижней границе. Если организация массово нарушала и долго скрывала — по верхней (или вообще уголовное дело).

Параллельно штрафам возможны административные наказания для должностных лиц (вашего IT-директора или главбуха): штраф 50 000 – 100 000 ₽ каждому. В особых случаях (утечка гостайны или информация о терактах) возбуждается уголовное дело по статье 272 УК РФ (несанкционированный доступ) или статье 274 (нарушение правил эксплуатации). Это уже года условно или реально.

Предупреждение: штрафы могут взиматься в течение года после выявления нарушения. Если вы не заплатили штраф РКН, его может взыскать судебный приставы через суд. И суд добавит пени.

Практический чек-лист для организации

Что нужно сделать прямо сейчас, чтобы не попасть на штраф:

  • Инвентаризация данных. Запишите, какие данные вы собираете, где их храните, кто может получать. Это может быть простой документ: таблица с колонками «Источник данных / Тип / Срок хранения / Кому передаём».
  • Политика обработки ПД. Напишите или скопируйте шаблон (в интернете их много). Опубликуйте на сайте в разделе «Политика конфиденциальности» или «О защите данных». Можно сделать на пару страниц — главное, чтобы было.
  • Согласие субъектов. Если вы собираете данные через сайт или форму — добавьте чекбокс «я согласен с политикой обработки ПД». На бумажных анкетах напишите пометку: «Организация обрабатывает ваши данные в соответствии с политикой обработки ПД» и реквизиты политики.
  • Ограничение доступа. Не давайте всем сотрудникам доступ к базе клиентов. Бухгалтер не должен видеть контакты вспомогательных рабочих. Продавец не должен видеть информацию о других продавцах. Дайте доступ только нужным людям, и только к нужным данным.
  • Шифрование на диске. Если ноутбук потеряется, данные на нём не должны открыться просто так. Включите шифрование диска (BitLocker в Windows, FileVault на Mac) или используйте хранилище паролей с мастер-паролем.
  • План на утечку. Напишите инструкцию: если кто-то заметил утечку, то звонит вам, вы отправляете уведомление в РКН в течение 24 часов. Назначьте ответственного (это может быть IT-директор или главбух). Его контакты должны знать ключевые сотрудники.
  • Удаление старых данных. Если контакты клиента больше не нужны (клиент давно не обращался, договор расторгнут), удалите их. Не копите данные «на всякий случай». Это не только экономит дисковое пространство, но и снижает риск утечки.

Часто задаваемые вопросы

Нужно ли получать согласие на обработку данных сотрудников?
Нет. Согласно Трудовому кодексу РФ, работодатель может обрабатывать персональные данные работника (ФИ, адрес, СНИЛС, ИНН, реквизиты банка, медсведения для медосмотра) без его согласия. Но вы должны информировать работника о том, какие данные вы собираете, в его личном деле или положении о защите ПД.
Что делать, если человек просит удалить его данные?
Если согласие истекло или основание для обработки закончилось, вы должны удалить данные в течение 30 дней. Исключение: если данные нужны вам по закону (например, налоговая требует хранить счёта 6 лет). Если удаление возможно, вы удаляете; если по закону нельзя — вы объясняете в письме причину и ссылаетесь на статью закона.
Штрафуют ли за отсутствие политики обработки на сайте?
Да. Если у вас есть сайт и вы собираете данные (даже подписку на рассылку), на сайте должна быть ссылка на политику обработки ПД. Нет ссылки — штраф от 30 до 60 тысяч рублей при первом нарушении.
Можно ли передавать данные третьим лицам (например, маркетолог-подрядчик)?
Только если это предусмотрено согласием или законом. В политике обработки вы должны прямо указать, кому вы можете передавать данные. Если политика говорит, что данные не передаются третьим лицам, передавать нельзя. Если вы нарушили это обещание — штраф и иск от субъектов данных.
Что считается утечкой и когда уведомлять РКН?
Утечка — это неправомерная передача, доступ или потеря ПДн (хакерский взлом, потерянный ноутбук с БД, отправка данных не тому адреса). Когда вы это обнаружили, у вас есть 24 часа, чтобы отправить краткое уведомление в РКН (через личный кабинет на сайте Роскомнадзора), и 72 часа для полного отчёта с результатами расследования.
Если я маленькая компания с одним клиентом, 152-ФЗ не применяется?
Применяется. Размер компании не важен. Если вы собираете, обрабатываете или храните ПДн кого-то — вы оператор и закон действует на вас. Даже ИП, которая ведёт таблицу клиентов в Excel, подпадает под действие закона.
Нужно ли сообщать человеку сразу же, если его данные утекли?
По закону вы должны уведомить РКН (24 часа), а потом расследовать и отправить полный отчёт (72 часа). О самом факте утечки вы должны сообщить попавшимся людям, но сроков закон не устанавливает. Обычно это делают одновременно с уведомлением РКН или вскоре после. Хорошая практика — письмо в день обнаружения или на следующий день.
Защита данных организации — от оценки рисков до внедрения мер. Эгида: оценка защищённости и аудит соответствия 152-ФЗ

Выводы

152-ФЗ — закон, который пугает своим объёмом, но исполняется просто. Три кита: (1) политика обработки на сайте, (2) согласие от людей перед сбором данных, (3) элементарная гигиена хранения (шифрование, ограничение доступа, удаление старого). Четвёртый кит — уведомление РКН в течение 24 часов, если утечка. Всё остальное — детали.

Штрафы выросли с июня 2025 года, и Роскомнадзор их взимает. Но штраф — не главное. Главное, что утечка данных клиентов обойдётся вам дороже: иски людей, потеря репутации, уход клиентов. Поэтому 152-ФЗ — не про регуляторов, а про то, чтобы ваши данные клиентов лежали в сейфе, а не в интернете.

Начните с малого: напишите политику, добавьте согласие на сайт, ограничьте доступ к данным. Потом можно двигаться к более сложным вещам — аудитам, мониторингу доступа, криптографии. Но база — это эти три пункта. С них и начните. Если организация работает с критической информацией, посмотрите требования всего раздела защиты информации — там скорее всего найдутся дополнительные обязания.