152-ФЗ для бизнеса: что обязан сделать оператор персональных данных

Компактный порядок действий: от уведомления Роскомнадзора до мер защиты. Инфраструктурную часть — серверы, доступы, резервное копирование — можно передать нам: сами работаем как зарегистрированный оператор ПД.

Определение

Что такое 152-ФЗ и кого он касается?

152-ФЗ «О персональных данных» — базовый закон, который определяет, как компании вправе собирать, хранить и использовать данные людей: ФИО, телефоны, адреса, паспорта, зарплатные и учётные сведения.

Он касается практически любого бизнеса: база сотрудников, клиентов, участников программы лояльности, заявки с сайта — всё это делает компанию оператором персональных данных со всеми обязанностями по закону. Наша собственная регистрация в реестре операторов — запись № 55-25-015816 — пример того, как это выглядит в готовом виде.

Практика

Чек-лист оператора: 6 шагов

  1. Инвентаризация данных. Составьте перечень: какие данные собираете, зачем, где хранятся, кто имеет доступ, сколько храните. Это база для всех остальных шагов.
  2. Назначьте ответственного и определите цели. За организацию обработки должен отвечать конкретный человек с утверждёнными полномочиями.
  3. Опубликуйте политику обработки ПД. Свободный доступ, конкретный состав данных и целей. Пример: наша политика конфиденциальности.
  4. Приведите согласия в порядок. Формы на сайте, анкеты, договоры — согласие должно быть конкретным, информированным и отделимым от остальных условий.
  5. Подайте уведомление в Роскомнадзор. По статье 22 152-ФЗ оператор обязан уведомить регулятора о намерении обрабатывать ПД. Исключений немного — проверьте, не подпадаете ли вы под них, прежде чем игнорировать шаг.
  6. Обеспечьте защиту и локализацию. Базы с данными россиян — на серверах в РФ (часть 5 статьи 18). Меры защиты — по актуальным требованиям, включая порядок реагирования на инциденты: о факте — Роскомнадзору в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов (часть 3.1 статьи 21 152-ФЗ).

Материал носит справочный характер и не заменяет юридическую консультацию: требования и ответственность периодически ужесточаются, сверяйтесь с актуальной редакцией закона.

Разбор

Какие данные считаются персональными?

Персональные данные — это любая информация, по которой можно прямо или косвенно определить конкретного человека. Не только ФИО и паспорт: телефон, e-mail, должность, фотография, номер договора тоже позволяют опознать человека. Закон защищает такие данные и на бумаге, и в ИТ-системах.

В обычной компании их больше, чем кажется: кадровый и бухгалтерский учёт в 1С, сделки и звонки в CRM, заявки с сайта, сканы документов, рабочая переписка. Записи камер видеонаблюдения, на которых человека можно опознать, тоже обычно относят к персональным данным. Поэтому первый шаг любой сверки — честный список: какие системы у нас работают с данными людей и что именно в них лежит.

Регулятор

Как подать уведомление в Роскомнадзор?

Уведомление — это информирование регулятора о том, что компания обрабатывает персональные данные: кто оператор, с какой целью, чьи данные и как они защищаются. Форму заполняют от имени организации; после обработки сведений компанию включают в реестр операторов — он публичный.

По сути это анкета: перечень целей, категории субъектов и данных, системы, в которых ведётся обработка, принятые меры защиты. При изменениях — новая система или новая цель — сведения актуализируют. Исключения, когда уведомлять не нужно, узкие — сверяйте свой случай с законом.

Мы прошли этот путь сами: наша запись в реестре — № 55-25-015816 от 28.05.2025 — видна публично. Электронные документы — согласия, приказы, отчётность — удобно подписывать ЭЦП: оформляем подписи через аккредитованный удостоверяющий центр.

Порядок подачи и состав сведений периодически меняются — сверяйтесь с актуальной редакцией 152-ФЗ и разъяснениями Роскомнадзора.

Ответственность

Чем грозит невыполнение?

  • Штрафы за утечки — миллионы рублей. С 2025 года ответственность резко усилена: за первичную утечку штраф может достигать 15 млн ₽, за повторную — применяются оборотные штрафы, исчисляемые процентом от годовой выручки компании.
  • Обязанность сообщать об инцидентах. Скрыть утечку не получится: срок уведомления регулятора — сутки с момента обнаружения.
  • Проверки и требования. Роскомнадзор проводит плановые и внеплановые проверки, по результатам выдаёт предписания.
  • Иски и репутация. Пострадавший может требовать компенсации морального вреда; для B2B-компаний утечка клиентской базы — прямая потеря доверия.
Инфраструктура

Что значит локализация и защита данных для ИТ-инфраструктуры?

Локализация на бытовом уровне звучит просто: базы с данными россиян физически размещаются на серверах в России (часть 5 статьи 18). Это касается не только сайта с формой заявки — сюда попадают и 1С-базы, и CRM, и файловые серверы, и почта. Если какая-то система «молча» живёт в зарубежном облаке, это первое, что стоит проверить.

Второй блок — защита. Точный набор мер зависит от характера обработки, но базовый контур одинаков: актуальные обновления и антивирус, разграничение прав доступа, резервные копии с проверкой восстановления, корпоративный VPN для удалённого доступа вместо «потребительских» сервисов. Уровни защищённости и требования периодически меняются — сверяйтесь с актуальной редакцией 152-ФЗ и разъяснениями Роскомнадзора.

Где хранить базы — на собственном сервере или в VPS — мы разбирали в отдельной статье; схема хранения и резервного копирования — часть обслуживания серверов.

Инциденты

Что делать при утечке персональных данных?

Скрывать инцидент — худший сценарий: закон требует действовать по регламенту с фиксированными сроками. На бытовом уровне последовательность такая:

  1. Локализовать. Заблокировать скомпрометированные учётные записи, отключить затронутую систему от сети.
  2. Зафиксировать. Понять, какие данные, чьи и в каком объёме затронуты.
  3. Уведомить регулятор. О самом факте — Роскомнадзору в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов (часть 3.1 статьи 21 152-ФЗ).
  4. Сделать выводы. Устранить причину и подготовить объяснения для регулятора и затронутых клиентов.

Собирать такой регламент в момент паники — плохая идея. Мы включаем порядок реагирования в регламент обслуживания: кто и что делает в первые часы, куда смотреть, кому сообщать.

Важно

Требования и размеры ответственности периодически меняются — сверяйтесь с актуальной редакцией 152-ФЗ и разъяснениями Роскомнадзора.

Наш вклад

Какая часть 152-ФЗ — это ИТ, и как мы её закрываем?

Юридическую часть (политика, согласия, уведомление) ведёт юрист вашей компании. Инфраструктурная часть — территория ИТ, и её можно передать нам:

  • Серверы и хранение в РФ. Обслуживание и размещение серверов на российской площадке, схема резервного копирования с проверкой восстановления — обслуживание серверов.
  • Разграничение доступов. Учётные записи, права, отзыв доступов при увольнении — часть абонентского обслуживания.
  • Защищённый удалённый доступ. Корпоративный VPN вместо «потребительских» сервисов — настройка VPN.
  • Физическая защита офиса. Контроль доступа и видеонаблюдение в зонах с серверным оборудованием — видеонаблюдение.

Начнём с аудита: покажем, где данные лежат сейчас, и предложим план мер — свяжитесь с нами.

Опыт

Почему инфраструктурную часть можно доверить нам?

Мы сами работаем как зарегистрированный оператор персональных данных — по тем же требованиям, что и наши клиенты. ООО «Айтишники» работает в Омске с 2015 года, у нас 200+ клиентов на абонентском обслуживании; команду строит основатель и генеральный директор Илья Андреев — 10+ лет в ИТ.

Наша работа формализована договором: по SLA реагируем на инциденты с серверами до 2 часов, с рабочими местами — до 4, финансовая ответственность закреплена в договоре. Подробнее — в разделе про наш SLA и в разборе термина; клиентские оценки — в отзывах (рейтинг 4,5 на Яндексе, 15 отзывов) и кейсах; о команде — в разделе о компании и в профиле основателя.

Материалы

Что ещё почитать по теме?

Определение термина — в глоссарии 152-ФЗ, прикладные меры защиты — в статье о защите персональных данных. Решаете, штатный сисадмин или аутсорс? Мы сравнили оба варианта и сделали калькулятор стоимости.

FAQ

Частые вопросы о 152-ФЗ

Всем ли компаниям нужно подавать уведомление в Роскомнадзор?

Большинству компаний, которые хранят персональные данные сотрудников или клиентов, — да. Исключения в законе есть, но они узкие; безопасный старт — сверить свой случай со статьёй 22 152-ФЗ и подать уведомление.

Что грозит компании за утечку персональных данных?

Штрафы за утечки исчисляются миллионами рублей: за первичную — до 15 млн ₽, за повторную в течение года — оборотный штраф в процентах от годовой выручки. Плюс уведомление регулятора, проверки и иски пострадавших.

Нужно ли хранить персональные данные россиян на серверах в России?

Да. По части 5 статьи 18 152-ФЗ запись и хранение данных граждан РФ, собранных в том числе через интернет, ведутся в базах на территории РФ. Это касается и форм заявок на сайте.

С чего начать работу по 152-ФЗ?

С инвентаризации данных и систем. Затем — ответственный, политика, согласия, уведомление, меры защиты. Инфраструктурные меры (серверы, доступы, бэкапы, VPN) можно делегировать нам — начнём с аудита.

Что будет, если не подавать уведомление в Роскомнадзор?

Если исключений для вашей обработки нет, работа без уведомления — отдельное нарушение со своей ответственностью по КоАП; размеры периодически меняются, сверяйтесь с актуальной редакцией закона. Практический риск шире штрафов: без записи в реестре сложнее проходить проверки и подтверждать контрагентам, что с данными всё в порядке.

Нужно ли согласие сотрудников на обработку их данных?

Для целей, прямо предусмотренных законом и трудовым договором, — кадровый учёт, зарплата, отчётность, — отдельное согласие обычно не требуется. Для дополнительных целей — рассылки, программы лояльности — нужно отдельное информированное согласие. Формулировки лучше согласовать с юристом.

Сколько стоит подготовить инфраструктуру к 152-ФЗ?

Начинаем с бесплатного аудита: смотрим, где лежат данные и какие меры уже есть. Дальше закрываем инфраструктурную часть в абонентском обслуживании (ИТ-аутсорсинг) — тарифы — 1 200 ₽/мес за единицу техники, 2 500 ₽/мес за сервер или роутер, работы по 1С — от 3 400 ₽ в час. Прикинуть бюджет поможет статья о стоимости ИТ-аутсорсинга.

Проверьте свою инфраструктуру до проверки

Бесплатный аудит покажет, где персональные данные лежат небезопасно, и что исправить в первую очередь.