Кажется, что 152‑ФЗ «О персональных данных» — забота крупных компаний с базами миллионов клиентов. На практике закон касается почти любого бизнеса: если вы принимаете заявки с сайта, храните телефоны клиентов или данные сотрудников — вы уже работаете с персональными данными. Хорошая новость: базовые требования для малого бизнеса закрываются за несколько дней и без больших затрат. В статье — минимум, который нужно сделать, чтобы снизить риски, и наш опыт как оператора, включённого в реестр Роскомнадзора.
Кому нужен 152‑ФЗ?
Закон нужен всем, кто обрабатывает персональные данные — любые сведения о конкретном человеке: имя, телефон, e‑mail, адрес, паспортные данные, сведения о доходах. Это касается:
- компаний с сотрудниками — трудовые договоры, кадровый учёт;
- бизнеса с клиентской базой — магазины, салоны, сервисы, бухгалтерские и юридические фирмы;
- сайтов с формами заявок, обратного звонка или подписки — данные посетителей тоже персональные;
- индивидуальных предпринимателей — статус не освобождает от закона.
Базовые понятия — в глоссарии: 152‑ФЗ.
Что нужно сделать компании?
Минимальный набор для малого бизнеса выглядит так:
- назначить ответственного за обработку персональных данных — это может быть сотрудник или внешний специалист;
- подать уведомление в Роскомнадзор — бесплатно, через сайт ведомства или на бумаге;
- утвердить политику конфиденциальности и опубликовать её на сайте;
- получать согласия на обработку данных — например, через форму заявки с галочкой;
- определить, какие данные хранятся и сколько — и удалять то, что больше не нужно;
- ограничить доступ к данным: пароли, разграничение прав, антивирус.
Наш пример — политика конфиденциальности: она показывает, как компания описывает обработку данных для клиентов и сотрудников.
Отдельно про сотрудников: с ними стоит провести инструктаж и закрепить правила работы с данными — кто имеет доступ к базам, как передаются файлы, что делать при подозрении на утечку. Формальный подход («бумага ради бумаги») не работает: если данные утекут, проверяющие будут смотреть именно на реальные меры защиты, а не на наличие документов.
Что грозит за нарушения?
Без паники и конкретных сумм: штрафы за нарушения 152‑ФЗ регулярно меняются, поэтому ориентироваться на «цифры из интернета» бессмысленно. Важнее понимать реальные риски: предписания и штрафы от Роскомнадзора, блокировка сайта или рекламного кабинета, а в худшем случае — утечка данных клиентов, после которой доверие восстановить сложно. Большинство нарушений малого бизнеса — процедурные: их закрывают документы и порядок работы, а не большие вложения.
Проверки чаще начинаются не «вдруг», а после жалобы клиента или инцидента. Поэтому первый шаг — не ждать проверки, а привести документы и техническую защиту в порядок: это дешевле, чем разбирать последствия утечки или спорить с ведомством.
Почему мы — оператор персональных данных?
Оператор — компания, которая организует обработку данных, и это не просто статус: оператор обязан соблюдать закон, а клиенты могут проверить его в реестре. ООО «Айтишники» включено в реестр Роскомнадзора — реестровая запись № 55-25-015816 от 28.05.2025. Для клиентов это значит, что мы отвечаем за данные, которые доверяет нам бизнес: доступы к серверам, базам 1С, почте.
С 2015 года мы обслуживаем более 200 компаний и закрываем ИТ‑часть защиты данных: разграничение доступов, антивирусная защита, шифрование и резервное копирование по регламенту. Данные клиентов — серверы, базы 1С, почта — обрабатываем на тех же принципах, которые рекомендуем другим: минимум доступа, регулярные копии, контроль изменений. Юридическое оформление — уведомления, согласия, политики — мы оставляем профильным специалистам, а техническую сторону берём на себя.