Персональные данные для ИП и самозанятых в 2026 году: гайд по 152-ФЗ
Право

Персональные данные для ИП и самозанятых в 2026 году: гайд по 152-ФЗ

22 марта 2026 г.

152-ФЗ простым языком: кто обязан соблюдать, какие документы нужны, штрафы 2026 года и пошаговый алгоритм. Разбор от практикующего эксперта.

✅ Статья актуальна на июль 2026 года. Учтены изменения по ФЗ от 30.11.2024 № 420-ФЗ (новые штрафы с 30.05.2025), требования к форме согласия с 01.09.2025, уголовная ответственность по ст. 272.1 УК РФ с 11.12.2024. В июле 2026 добавлен разбор гражданского иска клиента — дело № 2-3027/2026.

Записали имя и телефон клиента в CRM? Поздравляю — вы оператор персональных данных. И обязаны соблюдать 152-ФЗ в полном объёме. С 30 мая 2025 года штрафы выросли в 10–60 раз: за отсутствие уведомления в Роскомнадзор — до 300 000 ₽, за обработку без согласия — до 700 000 ₽, а при повторных утечках — оборотные штрафы до 500 млн ₽. Закон не делает различий между салоном красоты на три кресла и онлайн-школой на GetCourse.

Я разобрал все аспекты 152-ФЗ и адаптировал их под реалии малого бизнеса. Ниже — конкретный алгоритм действий.

💡 Совет: Если у вас нет времени читать всю статью — переходите сразу к пошаговому алгоритму и таблице штрафов.

Содержание

  1. Кто является оператором персональных данных
  2. Что закон считает персональными данными
  3. Уведомление Роскомнадзора: почему подача без документов — ловушка
  4. Какие документы обязательны: ИП, самозанятый, ООО
  5. Как Роскомнадзор находит нарушителей
  6. Штрафы 2025–2026: конкретные суммы для ИП и ООО
  7. Иск клиента: моральный вред и штраф в его пользу
  8. Пошаговый алгоритм: от аудита до полного соответствия
  9. Кейсы и заблуждения: реальная цена ошибок
  10. Что важно понять прямо сейчас

Кто является оператором персональных данных

Статья 3 закона 152-ФЗ даёт предельно широкое определение: оператор — любое физическое или юридическое лицо, которое организует обработку персональных данных и определяет её цели. Статус оператора определяется не формой бизнеса и не его масштабом, а исключительно фактом работы с данными конкретного человека.

Я постоянно сталкиваюсь с одним и тем же заблуждением: «Я маленький, меня это не касается». Касается. Вот как это работает на практике:

  • ООО — оператор автоматически: сотрудники, клиенты, контрагенты.
  • ИП — попадает под закон даже без наёмных работников. Ведёте клиентскую базу, принимаете заявки, храните контакты в телефоне — всё, вы оператор.
  • Самозанятые — полноценные операторы, если собирают данные клиентов. Режим НПД не создаёт никаких исключений.

⚖️ Закон: Разъяснение Роскомнадзора: «Обязанности оператора исполняются независимо от включения в реестр операторов». Даже если вы не подавали уведомление и не знаете о существовании реестра — все обязанности на вас с момента первого сбора данных.

Конкретные примеры из моей практики. Салон красоты — собирает ФИО, телефоны для записи, данные в CRM, сведения о здоровье клиентов (аллергии, противопоказания — это уже специальная категория ПД), фото до/после процедур. Мастер маникюра на дому — сохраняет контакты клиентов в телефоне, и этого достаточно. Онлайн-школа — однозначно оператор: ФИО учеников, email, телефоны, CRM, рассылки. Фрилансер, принимающий заказы от физлиц — тоже.

Единственное законное исключение — обработка данных исключительно для личных и семейных нужд (ч. 2 ст. 1 закона 152-ФЗ). Как только данные используются в коммерческих целях — исключение не работает.

Инфографика: кто является оператором персональных данных по 152-ФЗ

Не уверены, что у вас всё в порядке с ПД?

Разберём вашу ситуацию и подскажем решение

Что закон считает персональными данными

Определение намеренно широкое: персональные данные — «любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу». Исчерпывающего списка нет, но Роскомнадзор и суды сформировали чёткое понимание.

Однозначно персональные данные:

  • ФИО
  • Номер телефона (даже без ФИО — позиция РКН: абонентский номер позволяет косвенно определить лицо)
  • Email (особенно именной, типа ivanov@mail.ru)
  • ИНН, СНИЛС, дата рождения, адрес
  • Данные из CRM (имя + телефон + история заказов)
  • Записи в бумажном журнале (ФИО + телефон)
  • Переписки в мессенджерах с идентифицирующей информацией
  • Cookies и IP-адрес (в совокупности с другими данными)

Закон выделяет четыре категории данных с разным уровнем защиты:

КатегорияПримерыТребования
ОбщиеФИО, контакты, образованиеБазовый уровень защиты
Специальные (ст. 10)Состояние здоровья, расовая принадлежностьПисьменное согласие обязательно
Биометрические (ст. 11)Физиологические характеристики для идентификацииОсобый режим обработки
ИныеИстория покупок, предпочтенияСтандартный режим

⚠️ Важно для бьюти-индустрии: Анкета клиента с информацией об аллергиях, хронических заболеваниях или противопоказаниях — это специальная категория ПД. Я вижу, что 90% салонов об этом не знают. А штрафы за утечку специальных категорий — до 15 000 000 ₽.

Отдельный вопрос — фото «до/после». Позиция Роскомнадзора: фото без дополнительной информации само по себе не является обработкой ПД. Но если фото сопровождается ФИО, историей процедуры или привязано к карточке клиента — это персональные данные. Для публикации в соцсетях нужно согласие и по 152-ФЗ, и по ст. 152.1 ГК РФ.

Не являются персональными данными: обезличенная статистика, данные юрлиц (ИНН организации, ОГРН), корпоративный email нескольких сотрудников.

Уведомление Роскомнадзора: почему подача без документов — ловушка

С 1 сентября 2022 года (ФЗ от 14.07.2022 № 266-ФЗ) были отменены шесть из восьми исключений из обязанности уведомлять РКН. Раньше можно было не уведомлять при обработке в рамках трудового законодательства, по договору с физлицом, при обработке только ФИО. Теперь всё это — не исключение.

Осталось три освобождения:

  1. Обработка в государственных информационных системах безопасности
  2. Обработка исключительно без средств автоматизации (полностью вручную, без компьютера, Excel или CRM)
  3. Обработка для целей транспортной безопасности

На практике второе исключение почти не работает: используете хотя бы смартфон для хранения контактов — это уже «средства автоматизации». Подать уведомление можно через портал pd.rkn.gov.ru, через Госуслуги или на бумаге.

Но вот что я вижу постоянно — и это самая опасная тенденция 2025 года.

⚠️ Важно: Когда штраф за неуведомление вырос до 300 000 ₽, предприниматели бросились подавать заявки. Но без политики обработки ПД, без приказов, без согласий, без мер защиты. Я называю это «ловушкой уведомления».

Механизм простой. После подачи уведомления оператор попадает в общедоступный реестр на pd.rkn.gov.ru. Роскомнадзор видит регистрацию и направляет профилактический визит — обычно через несколько недель. На визите проверяют: локальные акты, приказ о назначении ответственного, формы согласий, меры защиты. Если ничего нет — фиксируются нарушения, выносится предписание, а при игнорировании — административное дело со штрафами, которые суммируются.

Я рекомендую строго: подача уведомления — финальный шаг, а не первый. Правильная последовательность: аудит данных → разработка документов → внедрение мер защиты → подача уведомления. Недавно делал аудит клиенту — ИП без сотрудников. Ему продали «готовый пакет документов». Внутри — регламенты с «комиссиями» и «администраторами ИСПДн», а публичной политики обработки ПД не было вообще. Три лишних документа и три критически важных отсутствуют. Подробнее об этом — в моём Telegram-канале.

Какие документы обязательны: ИП, самозанятый, ООО

Требования определяются ст. 18.1, 19 и 22 закона 152-ФЗ, Постановлением Правительства № 1119 и приказами ФСТЭК. Объём зависит от масштаба, но базовый набор обязателен для всех.

Для самозанятого (мастер маникюра, фрилансер, репетитор)

Минимальный пакет:

  • Политика обработки ПД (если есть сайт или соцсети с формами — обязательна к публикации)
  • Форма согласия клиента на обработку ПД
  • Уведомление Роскомнадзора
  • При работе с данными о здоровье — письменное согласие на обработку специальных категорий

Самозанятый является ответственным за обработку сам, приказ не нужен.

Для ИП (салон красоты, интернет-магазин, косметолог)

Пакет расширяется до 10–15 документов:

  • Политика обработки ПД (на сайте и в помещении)
  • Приказ о назначении ответственного
  • Положение об обработке и защите ПД
  • Формы согласий — отдельно на общую обработку, на специальные категории (здоровье), на распространение (публикация фото), на передачу третьим лицам
  • Обязательство о неразглашении для сотрудников (если есть)
  • Перечень обрабатываемых ПД
  • Порядок уничтожения ПД
  • Поручения на обработку для сторонних сервисов (CRM, онлайн-запись, рассыльщик, хостинг)
  • Уведомление Роскомнадзора

Для ООО

Комплект — 30 и более документов. Добавляются: акты определения уровня защищённости, модель угроз, положение о разграничении прав доступа, журналы учёта, план мероприятий по безопасности, дополнения в трудовые договоры.

⚠️ Важно: с 1 сентября 2025 года согласие на обработку ПД оформляется только отдельным документом. Нельзя включать в договор, оферту или анкету. Штраф за нарушение формы — до 700 000 ₽. На сайте под каждой формой сбора данных — отдельный чекбокс с полным текстом согласия и ссылкой на политику.

Про поручения на обработку. Если данные передаются третьим лицам — CRM-система, YCLIENTS, сервис рассылок, бухгалтерия на аутсорсе, хостинг, курьерские службы — с каждым контрагентом нужен договор поручения по ч. 3 ст. 6 закона 152-ФЗ с указанием перечня данных, операций, целей и обязанностей по защите.

Как Роскомнадзор находит нарушителей

Мораторий на плановые проверки малого бизнеса действует до 2030 года (Постановление Правительства РФ № 336). Для малого бизнеса вероятность плановой проверки минимальна.

Но мораторий не распространяется на три ключевых механизма:

1. Внеплановые проверки по жалобам граждан

Самый частый триггер для малого бизнеса. Клиент жалуется на нежелательный звонок, рассылку без согласия, отказ удалить данные — РКН обязан отреагировать. При 10 и более обращениях автоматически запускается проверка. Из моей практики: предприниматель получил штраф 280 000 ₽ после одной жалобы клиентки на звонки без согласия.

2. Автоматизированный мониторинг сайтов

Роскомнадзор использует системы, включая алгоритмы на основе ИИ, для массового сканирования. Проверяют: наличие политики конфиденциальности, чекбоксы согласия под формами, cookie-баннеры. Оператор может не знать о проверке — она проводится без взаимодействия. Если у вас есть сайт — убедитесь, что онлайн-касса и формы сбора данных оформлены правильно.

3. Профилактические визиты

Активно проводятся в 2025–2026 году. Инспектор РКН разъясняет требования (лично или по видеосвязи). Штрафы по итогам не назначаются, но фиксируются рекомендации. Отказаться нельзя. Обычно следуют за подачей уведомления в реестр — вот почему я говорю: сначала документы, потом уведомление.

Отдельная история — жалобы конкурентов. В практике РКН зафиксированы случаи, когда конкуренты целенаправленно подавали жалобы. Роскомнадзор обязан реагировать на любую жалобу, включая анонимные.

Штрафы 2025–2026: конкретные суммы для ИП и ООО

Федеральный закон от 30.11.2024 № 420-ФЗ полностью изменил ландшафт. Все новые штрафы действуют с 30 мая 2025 года. Скидка 50% при быстрой оплате — отменена.

Кто как отвечает: гражданин, ИП, ООО

Прежде чем смотреть суммы, определитесь со своим статусом — от него зависит колонка в таблице:

  • Самозанятый без ИП отвечает как гражданин.
  • ИП по общему правилу примечания к статье 2.4 КоАП отвечает как должностное лицо — если Кодексом не установлено иное.
  • «Иное» установлено примечанием 1 к статье 13.11: по частям 1.1 и 8–18 ИП отвечает как юридическое лицо. Кроме того, часть 2.1 называет ИП прямо, отдельной строкой со своей суммой.
  • В частях 10–18 термины сужены: «должностное лицо» там — это должностное лицо государственного или муниципального органа либо НКО (примечание 2), а «юридическое лицо» — оператор, который госорганом, муниципальным органом или НКО не является (примечание 3). Обычному ООО в этих составах адресована колонка «ООО».

Таблица штрафов по статье 13.11 КоАП

Состав (часть ст. 13.11 КоАП)Гражданин / самозанятыйИПООО
Обработка вне законных оснований либо несовместимо с целями сбора (ч. 1)10 000–15 000 ₽50 000–100 000 ₽ (как должностное лицо)150 000–300 000 ₽
Повторно по ч. 1 (ч. 1.1)15 000–30 000 ₽300 000–500 000 ₽ (как юрлицо)300 000–500 000 ₽
Обработка без письменного согласия, когда оно обязательно (ч. 2)10 000–15 000 ₽100 000–300 000 ₽ (как должностное лицо)300 000–700 000 ₽
Повторно по ч. 2 (ч. 2.1)15 000–30 000 ₽500 000–1 000 000 ₽ (названы в норме прямо)1 000 000–1 500 000 ₽
Политика обработки ПД не опубликована и недоступна (ч. 3)1 500–3 000 ₽10 000–20 000 ₽30 000–60 000 ₽
Субъекту не предоставлена информация об обработке его данных (ч. 4)2 000–4 000 ₽20 000–30 000 ₽40 000–80 000 ₽
Данные не уточнены, не заблокированы, не уничтожены по требованию (ч. 5)2 000–4 000 ₽20 000–40 000 ₽50 000–90 000 ₽
Повторно по ч. 5 (ч. 5.1)20 000–30 000 ₽50 000–100 000 ₽300 000–500 000 ₽
Не обеспечена сохранность бумажных носителей с ПД (ч. 6)1 500–4 000 ₽20 000–40 000 ₽50 000–100 000 ₽
Нарушение локализации баз данных в РФ (ч. 8)30 000–50 000 ₽1 000 000–6 000 000 ₽ (как юрлицо)1 000 000–6 000 000 ₽
Повторно по ч. 8 (ч. 9)50 000–100 000 ₽6 000 000–18 000 000 ₽ (как юрлицо)6 000 000–18 000 000 ₽
Не уведомили РКН о намерении обрабатывать ПД (ч. 10)5 000–10 000 ₽100 000–300 000 ₽ (как юрлицо)100 000–300 000 ₽
Не уведомили РКН об утечке (ч. 11)50 000–100 000 ₽1 000 000–3 000 000 ₽ (как юрлицо)1 000 000–3 000 000 ₽
Утечка: 1 000–10 000 субъектов либо 10 000–100 000 идентификаторов (ч. 12)100 000–200 000 ₽3 000 000–5 000 000 ₽ (как юрлицо)3 000 000–5 000 000 ₽
Утечка: 10 000–100 000 субъектов либо 100 тыс. — 1 млн идентификаторов (ч. 13)200 000–300 000 ₽5 000 000–10 000 000 ₽ (как юрлицо)5 000 000–10 000 000 ₽
Утечка: свыше 100 000 субъектов либо свыше 1 млн идентификаторов (ч. 14)300 000–400 000 ₽10 000 000–15 000 000 ₽ (как юрлицо)10 000 000–15 000 000 ₽
Повторная утечка по ч. 12–14 (ч. 15)400 000–600 000 ₽1–3% годовой выручки, но не менее 20 млн и не более 500 млн ₽ (как юрлицо)1–3% годовой выручки, но не менее 20 млн и не более 500 млн ₽
Утечка специальных категорий — здоровье, национальность и др. (ч. 16)300 000–400 000 ₽10 000 000–15 000 000 ₽ (как юрлицо)10 000 000–15 000 000 ₽
Утечка биометрических ПД (ч. 17)400 000–500 000 ₽15 000 000–20 000 000 ₽ (как юрлицо)15 000 000–20 000 000 ₽
Повторная утечка по ч. 16–17 (ч. 18)500 000–800 000 ₽1–3% годовой выручки, но не менее 25 млн и не более 500 млн ₽ (как юрлицо)1–3% годовой выручки, но не менее 25 млн и не более 500 млн ₽

Отдельно стоит часть 7 — необезличивание персональных данных. Она адресована только государственным и муниципальным органам: 6 000–12 000 ₽ на должностное лицо. Бизнеса не касается.

⚠️ Не путайте штраф за нарушение со штрафом за неисполнение предписания. Невыполнение в срок законного предписания Роскомнадзора — это часть 1 статьи 19.5 КоАП, и суммы там символические: 300–500 ₽ на гражданина, 1 000–2 000 ₽ на должностное лицо и ИП, 10 000–20 000 ₽ на юрлицо. Дорого обходится не игнор предписания, а сам состав по статье 13.11.

⚠️ Важно: Хранение данных в Google-таблицах, Dropbox или на зарубежных серверах — нарушение локализации, штраф до 6 000 000 ₽. Это одна из типичных ошибок, о которых предприниматели не задумываются.

С 11 декабря 2024 года действует и уголовная ответственность по ст. 272.1 УК РФ: незаконное использование или передача персональных данных — штраф до 300 000 ₽ или лишение свободы до 4 лет. За данные несовершеннолетних — до 5 лет. Максимум — до 10 лет при тяжких последствиях.

Небольшое утешение: при первом нарушении по ст. 4.1.1 КоАП штраф может быть заменён на предупреждение, если не причинён вред. Но рассчитывать на это я бы не стал — замена на усмотрении суда.

Инфографика: штрафы по 152-ФЗ для ИП и ООО в 2025–2026 году

Иск клиента: моральный вред и штраф в его пользу

Штрафы Роскомнадзора — только один счёт. Второй выставляет сам человек, чьи данные вы обработали. Часть 2 статьи 17 закона 152-ФЗ даёт субъекту данных право на возмещение убытков и компенсацию морального вреда в судебном порядке, а статья 24 уточняет: моральный вред возмещается независимо от имущественного вреда и убытков. Доказывать финансовые потери для этого не нужно — достаточно самого факта нарушения.

Разберу свежее дело — решение Калининского районного суда г. Уфы от 9 июня 2026 года по делу № 2-3027/2026.

Юридическая компания получила номер человека от организации-партнёра. Дальше пошли звонки с автоматизированных номеров, четыре SMS одним пакетом с адресом консультации, вечером — ещё четыре с предложением перезаписаться, а после полученной досудебной претензии компания написала человеку в Telegram. Истец просил 3 218 130 ₽ компенсации морального вреда.

Требование истцаЧто решил суд
Признать обработку данных и рассылку рекламы незаконнымиУдовлетворено
Компенсация морального вреда — 3 218 130 ₽Взыскано 10 000 ₽
Штраф 50% по ст. 13 Закона о защите прав потребителейВзыскано 5 000 ₽
Уничтожить данные, составить акт, прекратить взаимодействиеОбязали, срок — 3 рабочих дня
Судебная неустойка за неисполнение (астрент) — 5 000 ₽ в деньНазначено 500 ₽ за каждый день просрочки
Госпошлина3 000 ₽ в доход бюджета

Деньги в этой истории небольшие. Ценность решения в другом — в мотивировке, и вот три вывода, которые я советую примерить на свою рассылку.

Согласие доказывает оператор, а не клиент. Компания принесла в суд расшифровку телефонного разговора, где человек сам просил прислать SMS с адресом. Суд её отклонил: правильность расшифровки ничем не подтверждена. Часть 3 статьи 9 закона прямо возлагает обязанность доказать наличие согласия на того, кто обрабатывает данные.

Одна просьба не покрывает серию сообщений. Просьба прислать адрес — это не согласие на восемь SMS и переписку в мессенджере. Согласие должно быть конкретным: перечень действий, цель, канал.

Претензия — точка невозврата. Пункт 5.1 статьи 21 даёт оператору 10 рабочих дней, чтобы прекратить обработку по требованию человека. Сообщение в Telegram после полученной претензии суд прочитал как продолжение нарушения.

Почему в решении нет «штрафа за персональные данные»

Гражданский суд присуждает только то, что идёт истцу: компенсацию морального вреда, потребительский штраф, судебную неустойку. Административные штрафы по статье 13.11 КоАП уходят в бюджет, и назначает их не районный суд по иску гражданина, а Роскомнадзор в отдельном производстве. Поэтому 15 000 ₽ — не итоговая цена вопроса, а первый эпизод: с решением, где действия уже признаны незаконными, человек идёт с жалобой в РКН, где обработка без надлежащего согласия стоит юрлицу 300 000–700 000 ₽.

Есть и третий адрес — ФАС. Реклама по сетям связи без согласия абонента (звонки роботом, SMS, сообщения в мессенджерах) — отдельный состав, часть 4.1 статьи 14.3 КоАП: граждане 10 000–20 000 ₽, должностные лица и ИП 20 000–100 000 ₽, юрлица 300 000–1 000 000 ₽. Штраф назначается за каждый выявленный факт рассылки, дело возбуждает ФАС по жалобе абонента, срок давности — год со дня нарушения.

⚠️ Важно: это решение суда первой инстанции, и оно могло быть обжаловано в апелляции. Для бизнеса важнее не судьба конкретного дела, а логика: устная договорённость и база, купленная или полученная от партнёра, в суде согласием не считаются.

Что сделать со своей базой и рассылкой

  • Рекламные рассылки — только по отдельному согласию, а не «прицепом» к согласию на обработку данных при записи или заказе.
  • Данные из партнёрских баз — самая опасная зона: согласие, полученное кем-то другим, вам не принадлежит. Если данные получены не от самого человека, часть 3 статьи 18 обязывает уведомить его до начала обработки — сообщить, кто вы, зачем обрабатываете и откуда взяли контакт.
  • Любое «не звоните», «отпишите меня», «удалите мои данные» фиксируйте датой и исполняйте в 10 рабочих дней. Стоп-лист должен быть общим для звонков, SMS и мессенджеров — иначе отказ от звонков не остановит рассылку.
  • Запись разговора — слабое доказательство: в суде понадобится подтверждение её достоверности. Надёжнее письменное или электронное согласие, где видно, на что человек соглашался.

Пошаговый алгоритм: от аудита до полного соответствия

Приведение бизнеса в порядок по 152-ФЗ — не разовая акция, а выстраивание системы. Ключевой принцип: сначала документы и процессы, уведомление в РКН — в последнюю очередь.

Шаг 1. Аудит: найти все точки сбора данных

Составьте полный перечень: сайт (формы, регистрация, онлайн-запись), CRM, мессенджеры, Excel-таблицы, бумажные анкеты и договоры, сервис онлайн-записи, соцсети. Для каждой точки зафиксируйте: какие данные, чьи (клиенты, сотрудники, контрагенты), где хранятся.

Шаг 2. Определить цели и правовые основания

Для каждого набора данных — конкретная цель: запись на услугу, исполнение договора, маркетинговые рассылки. Для каждой цели — правовое основание: договор (п. 5 ч. 1 ст. 6), согласие (ст. 9), требование закона (п. 2 ч. 1 ст. 6). Размытое «для улучшения качества обслуживания» не подходит.

Шаг 3. Разработать пакет документов

Адаптированный под ваш конкретный бизнес. Шаблон из интернета не подойдёт — я разбирал такой случай выше: три лишних документа, три критичных отсутствуют. Политика должна отражать реальные процессы обработки.

Шаг 4. Привести в порядок сайт

Опубликовать политику конфиденциальности отдельной страницей. Под каждой формой — отдельный чекбокс с текстом согласия и ссылкой на политику. Установить cookie-баннер. Проверить, что хостинг на территории РФ.

Шаг 5. Оформить согласия клиентов

С 1 сентября 2025 года — только отдельным документом. Для спецкатегорий (здоровье) — в письменной форме. Для передачи третьим лицам — отдельное согласие с указанием получателя.

Шаг 6. Заключить поручения на обработку

С каждым сервисом: CRM, онлайн-запись, рассыльщик, хостинг, бухгалтерия.

Шаг 7. Обеспечить техническую защиту

Минимум: парольная защита всех устройств, антивирус, резервное копирование, SSL на сайте, разграничение доступа в CRM, блокировка экрана.

Шаг 8. Навести порядок в уже собранных данных

Для клиентов без согласия — получить его или удалить данные. Перенести информацию из мессенджеров в защищённую CRM. Уничтожить данные с истёкшим сроком (составить акт). Бумажные носители — в запираемый шкаф.

Шаг 9. Подать уведомление в Роскомнадзор

Только после выполнения шагов 1–8.

Шаг 10. Настроить постоянные процессы

Ежегодный внутренний аудит, обучение новых сотрудников, реагирование на запросы субъектов, уведомление РКН об инцидентах в течение 24 часов, обновление документов при изменении процессов.

Инфографика: пошаговый алгоритм соответствия 152-ФЗ за 10 шагов


📋 Нужна помощь с документами? Я подготовлю полный пакет документов по 152-ФЗ, адаптированный под ваш бизнес. Не шаблон из интернета, а документы под вашу конкретную ситуацию.


Кейсы и заблуждения: реальная цена ошибок

Реальные штрафы из практики

  • Предприниматель: совокупный штраф 280 000 ₽ после одной жалобы на звонки без согласия — при проверке нашли отсутствие уведомления и политики на сайте.
  • Банк: 105 000 ₽ за телемаркетинг — не смогли доказать наличие согласия конкретного абонента.
  • Организация: 50 000 ₽ за передачу клиентских данных третьей стороне без согласия.
  • Суд взыскал моральный вред за публикацию фото человека без согласия (определение 1 КСОЮ от 18.05.2022 № 88-12009/2022).
  • Юридическая компания: 10 000 ₽ морального вреда и 5 000 ₽ потребительского штрафа по иску человека, которому звонили роботом и слали SMS без согласия, плюс обязанность уничтожить данные и 500 ₽ за каждый день просрочки — разбор дела № 2-3027/2026 выше.

По данным InfoWatch, в 2024 году — 135 утечек, затронувших более 710 млн записей. Большинство — в торговле и сфере услуг, где работает малый бизнес.

Девять заблуждений, которые приводят к штрафам

ЗаблуждениеРеальность
«Я маленький, меня не проверят»Проверки запускаются по жалобам, а не по размеру
«Самозанятые не попадают под 152-ФЗ»Попадают полностью, штрафы как для физлиц, обязанности те же
«Номер телефона — не ПД»РКН однозначно относит абонентский номер к ПД
«Достаточно подать уведомление»Без документов уведомление создаёт риски
«Нет сайта — закон не касается»Закон распространяется на любую обработку, включая журналы и мессенджеры
«Данные по договору — согласие не нужно»Для рассылок, фото и передачи подрядчикам — нужно
«Работаю только с юрлицами»Контактные лица контрагентов — физлица, их данные — ПД
«После регистрации РКН будет следить»Отсутствие в реестре — отягчающее обстоятельство
«Открытые данные можно использовать свободно»Открытый доступ не отменяет действие закона

Что важно понять прямо сейчас

Ситуация с персональными данными изменилась качественно. До мая 2025 года неуведомление подтягивали под статью 19.7 КоАП — 3 000–5 000 ₽ для юрлица. Сейчас это отдельный состав, часть 10 статьи 13.11, и для ИП и ООО он стоит до 300 000 ₽. За обработку без согласия — до 1 500 000 ₽ при повторном нарушении. Для бизнеса с выручкой 2–3 млн ₽ в год один штраф может равняться месячному обороту.

Три действия, которые дадут максимальную защиту при минимальных усилиях:

  1. Провести аудит всех точек сбора данных и оформить согласия
  2. Опубликовать на сайте корректную политику конфиденциальности с чекбоксами под формами
  3. Перенести клиентские данные из мессенджеров в защищённую CRM с российской локализацией

Эти шаги закрывают наиболее вероятные составы нарушений и снижают штрафные риски на порядок.

И держите в голове второй счёт: кроме Роскомнадзора претензии предъявляет сам клиент. Иск о компенсации морального вреда он подаёт без госпошлины, а выигранное решение потом работает как готовое доказательство в жалобе в РКН и ФАС.

Хронология ключевых дат

ДатаЧто произошло
11 декабря 2024Уголовная ответственность по ст. 272.1 УК РФ
30 мая 2025Увеличенные штрафы и новые составы (ч. 10–18 ст. 13.11 КоАП)
1 июля 2025Ужесточение требований к локализации баз данных на территории РФ
1 сентября 2025Согласие на обработку ПД — только отдельным документом

Все эти нормы уже работают и применяются.


📋 Не хотите разбираться сами? Я подготовлю полный комплект документов по 152-ФЗ под ваш бизнес — от политики до поручений на обработку. Без шаблонов, без «комиссий» и «администраторов ИСПДн» для ИП без сотрудников.


Об авторе

Владимир Алдушин — основатель агентства «Владимир Алдушин. Бухгалтерия и право». Помогаем ИП, самозанятым и малому бизнесу работать без штрафов и налоговых сюрпризов. Более 500 клиентов прошли регистрацию, выбрали режим налогообложения и выстроили безопасную схему работы с нашей командой.

Об агентстве и услугах


Информация актуальна на март 2026 года. Законодательство может измениться. Для решения конкретной ситуации рекомендуем обратиться за индивидуальной консультацией. Эта статья носит информационный характер и не является юридической консультацией.

Не уверены, что у вас всё в порядке с ПД?

Проверю сайт, документы и уведомление в РКН — и скажу, чего не хватает