Многие владельцы малого бизнеса считают, что 152-ФЗ — это «что-то для крупных корпораций». Но это опасное заблуждение. Если вы работаете с клиентами, сотрудниками или пользователями сайта — вы обязаны соблюдать 152-ФЗ в полном объёме, независимо от размера компании.

⚠️ Реальность такова:

Штрафы за нарушение 152-ФЗ для ИП и организаций достигают 700 000 рублей, а за повторные нарушения — до 1,5 млн рублей. И размер вашего бизнеса не имеет значения.

Мы подготовили пошаговый чек-лист, который поможет вам привести работу с персональными данными в соответствие с законом. Действуйте последовательно — и вы не только избежите штрафов, но и построите доверительные отношения с клиентами.

Шаг 1. Назначьте ответственного за обработку ПДн

Это первое и обязательное действие. Назначьте приказом лицо, ответственное за организацию обработки персональных данных. В микробизнесе это может быть сам владелец.

📋 Что делает ответственный:
  • контролирует соблюдение закона внутри компании;
  • организует приём и обработку запросов от субъектов данных;
  • знакомит сотрудников с требованиями защиты ПДн.
✅ Готовый шаблон:

Приказ о назначении ответственного — это простой документ, который можно составить за 15 минут. В нём укажите ФИО, должность и перечень обязанностей.

Шаг 2. Определите, какие ПДн и зачем вы обрабатываете

Проведите аудит бизнес-процессов. Ответьте на вопросы:

  • Какие данные вы собираете? (ФИО, телефон, адрес, паспортные данные и т.д.)
  • С какой целью? (заключение договора, доставка, кадровый учёт)
  • На каком основании? (согласие, договор, требование закона)
  • Где хранятся данные? (бумажные носители, компьютер, облачный сервис)
  • Кто имеет к ним доступ?
⚠️ Важно:

Объём собираемых данных должен соответствовать заявленным целям. Избыточные данные собирать нельзя.

Шаг 3. Получите правильные согласия на обработку

📌 Ключевое изменение с 1 сентября 2025 года:

Согласие на обработку персональных данных должно оформляться отдельным документом, его нельзя включать в договор, пользовательское соглашение или анкету.

Согласие должно быть:

  • конкретным (указаны цели и какие данные обрабатываются);
  • информированным (субъект понимает, на что соглашается);
  • однозначным (не «по умолчанию» и не галочкой в договоре).
💰 Штрафы за нарушение порядка получения согласия:

для ИП и организаций — от 300 000 до 700 000 рублей.

📌 Исключение:

Для обработки данных сотрудников в рамках трудовых отношений согласие не всегда требуется — основанием является трудовой договор и ТК РФ.

Шаг 4. Разработайте внутренние документы

Это самый объёмный блок. Для проверяющих органов наличие документов — главный аргумент вашей законопослушности.

Документ Что должно быть
Политика обработки ПДн Основной документ, описывающий цели, принципы, порядок обработки и защиты данных
Перечень ПДн Чёткий список обрабатываемых данных с привязкой к целям
Согласия субъектов Отдельные документы, оформленные по новым правилам
Порядок реагирования на запросы Регламент ответов на обращения субъектов ПДн
Инструкция по уничтожению Порядок уничтожения данных после достижения целей обработки
Должностные инструкции Для сотрудников, работающих с ПДн
💡 Совет:

Не пытайтесь написать все документы с нуля. Используйте готовые шаблоны, адаптированные под ваш бизнес. Это сэкономит десятки часов.

Шаг 5. Подайте уведомление в Роскомнадзор

До начала обработки ПДн необходимо уведомить Роскомнадзор. В уведомлении указываются:

  • цели обработки;
  • категории ПДн и субъектов;
  • правовые основания;
  • описание мер защиты.
📌 Исключения (когда уведомление можно не подавать):

обработка только ФИО субъектов, однократная обработка, обработка в рамках трудовых отношений и др.

✅ Важно:

Если вы уже подали уведомление — сохраните номер обращения. Даже если система Роскомнадзора задерживает регистрацию, сам факт подачи работает в вашу защиту.

Шаг 6. Обеспечьте безопасность данных

Закон требует принимать меры для защиты ПДн от утечек и несанкционированного доступа. Для малого бизнеса минимальный набор:

  • ограничьте доступ сотрудников к данным по принципу «необходимо знать»;
  • установите пароли на компьютеры и учётные записи;
  • ведите учёт бумажных носителей с ПДн;
  • при использовании облачных сервисов убедитесь, что базы данных с ПДн граждан РФ находятся на территории России (с 1 июля 2025 года это обязательное требование).

Шаг 7. Разместите Политику на сайте

Если у вас есть сайт с формами связи, регистрацией или сбором cookie — разместите на нём Политику обработки персональных данных. Также продумайте оформление cookie-баннера, чтобы получить корректное согласие на обработку файлов cookie и идентификаторов пользователей.

⚠️ Частая ошибка:

Скопированная с другого сайта Политика, в которой указаны чужие реквизиты и цели обработки. Это автоматически делает документ недействительным.

О чём часто забывают

🌍 Трансграничная передача:

Если используете зарубежные сервисы (CRM, облачные хранилища, мессенджеры) для хранения ПДн россиян — это трансграничная передача. О ней нужно уведомлять Роскомнадзор отдельно.

📩 Ответы на запросы:

Субъект ПДн имеет право запросить информацию об обработке своих данных. Вы обязаны ответить в установленный срок.

🗑️ Уничтожение данных:

После достижения целей обработки (например, клиент ушёл) данные нужно уничтожить, составив акт.

Штрафы на 2026 год

Нарушение Штраф для ИП/организации
Обработка без согласия от 300 000 до 700 000 руб.
Нарушение порядка получения согласия от 300 000 до 700 000 руб.
Обработка данных работников без оснований от 150 000 до 350 000 руб. (для малых предприятий)
Повторное нарушение до 1,5 млн руб.
⚠️ Помните:

Штрафы накладываются за каждое нарушение в отдельности. Одна проверка может выявить сразу несколько нарушений.

Главный совет для малого бизнеса

«Не паникуйте, но действуйте. Роскомнадзор не ставит целью "разнести" малый бизнес. Штрафуют тех, кто откровенно игнорирует закон или подаёт уведомление без понимания и комплекта документов.»

Ваша защита — это документы, разумные действия и фиксированный процесс.
Начните с аудита: что вы собираете, зачем и на каком основании. Затем последовательно пройдите по шагам чек-листа.

Если сложно — обратитесь к специалистам по ПДн, это дешевле, чем платить штрафы.

Чек-лист: готовность к проверке

Отметьте пункты, которые уже реализованы в вашей компании.

Выполнено: 0 из 14
  • Назначен ответственный за обработку ПДн
  • Проведён аудит бизнес-процессов
  • Составлен перечень обрабатываемых ПДн
  • Цели обработки соответствуют объёму данных
  • Согласия оформлены отдельным документом
  • Согласия содержат все обязательные реквизиты
  • Разработана Политика обработки ПДн
  • Разработана инструкция по уничтожению данных
  • Подано уведомление в Роскомнадзор
  • Ограничен доступ к данным (принцип "необходимо знать")
  • Данные хранятся на территории РФ
  • Политика размещена на сайте
  • Регламентирован порядок ответов на запросы
  • Ведётся учёт бумажных носителей с ПДн

Сохраните чек-лист, чтобы оценить готовность к проверке Роскомнадзора.

FAQ

Действует ли 152-ФЗ для ИП и микробизнеса?
Да. Закон устанавливает единые правила для всех операторов персональных данных, независимо от размера компании, выручки или количества сотрудников. Решающим фактором является сам факт обработки персональных данных.
Нужно ли согласие на обработку данных сотрудников?
В рамках трудовых отношений согласие не всегда требуется — основанием является трудовой договор и ТК РФ. Однако для обработки биометрических данных или передачи данных третьим лицам согласие необходимо.
Что делать, если я использую зарубежную CRM?
Это трансграничная передача данных. О ней нужно уведомлять Роскомнадзор отдельно. С 1 июля 2025 года базы данных с ПДн граждан РФ должны находиться на территории России.
Что изменилось с 1 сентября 2025 года?
Согласие на обработку персональных данных должно оформляться отдельным документом. Его нельзя включать в договор, пользовательское соглашение или анкету.
Нужно ли подавать уведомление в Роскомнадзор?
В большинстве случаев — да. Исключения: обработка только ФИО субъектов, однократная обработка, обработка в рамках трудовых отношений и др. Но лучше подать, чтобы обезопасить себя.
Какие минимальные меры безопасности нужно принять?
Ограничить доступ к данным, установить пароли на компьютеры, вести учёт бумажных носителей, обеспечить хранение данных на территории РФ.
Что будет, если не подать уведомление?
Штраф за обработку ПДн без уведомления Роскомнадзора составляет от 300 000 до 700 000 рублей для ИП и организаций.

Об авторе

Халяпин Владислав — эксперт в области информационной безопасности и преподаватель МАСО ИТ. Специализируется на вопросах защиты персональных данных, разработке политик безопасности и внедрении систем защиты информации на объектах КИИ и в коммерческих организациях.

Страница автора: https://maso-it.ru/author

Нужна помощь с приведением ПДн в соответствие с 152-ФЗ?

Заказать консультацию по 152-ФЗ →