Персональные данные давно стали частью повседневной работы почти любого бизнеса.
Мы собираем информацию о клиентах, ведём CRM, отправляем рассылки, анализируем поведение на сайте. Но с 30 мая 2025 года правила игры меняются: в силу вступают новые требования закона 152-ФЗ.
Эти изменения — самые масштабные за последние годы. И если не подготовиться заранее, даже небольшой сайт может попасть под санкции. В этом материале рассказываем, почему это важно, кого затрагивает и что конкретно нужно сделать, чтобы работать по правилам.
Почему это важно?
С 30 мая 2025 года в России вступают в силу серьёзные изменения в законе №152-ФЗ о персональных данных. Это не косметическая правка, а полная переработка подхода к защите информации: от пользовательских cookie до биометрии.
Игнорировать закон — значит рисковать репутацией, бизнесом и деньгами. Механизмы надзора усиливаются, а суммы штрафов достигают миллионов рублей. Роскомнадзор и прокуратура уже начали плановые и внеплановые проверки. Работают горячие линии, формируются списки на проверку по жалобам клиентов.
- У вас сайт с формой заявки? — Вы оператор ПДн.
- Есть CRM или клиентская база в Google Таблицах? — Вы оператор ПДн.
- Отправляете email- или SMS-рассылки? — Закон относится и к вам.
1. Зачем вообще это изменение
Закон модернизировали, потому что за последние 10 лет сильно изменился цифровой ландшафт. Мы покупаем онлайн, используем мобильные приложения, регистрируемся в чат-ботах и получаем рекламу по поведению. Всё это — источники персональных данных.
Обновление закона — это не про контроль ради контроля. Это про цифровую гигиену: как защитить людей от утечек, слежки, навязчивого таргета и передачи данных за рубеж без их ведома.
Россия идет по пути цифрового суверенитета: данные россиян должны храниться и обрабатываться в стране. А бизнес должен работать честно и прозрачно.
2. Как понять, что это касается именно вас
Многие предприниматели думают: “Ну у меня же нет огромной базы, меня не коснётся.” Но это ошибка.
Закон распространяется на всех, кто собирает и использует персональные данные — даже если вы просто получаете email клиента через форму подписки. И не важно, кто вы: ИП, онлайн-школа, парикмахерская или турагент. Если у вас есть хотя бы один из этих инструментов — вы обязаны соблюдать 152-ФЗ:
- Cайт с формами или аналитикой
- Программа лояльности
- База клиентов (в CRM или даже в Excel)
- Анкеты, опросы, рассылки
- Найм сотрудников или подрядчиков
Пример: Салон красоты, собирающий телефоны клиентов для записи через WhatsApp — тоже оператор персональных данных.
3. Какие данные попадают под защиту
Не все данные одинаково чувствительны. Закон делит персональные данные на три категории — и для каждой предусмотрен разный уровень контроля.
Обычные данные — ФИО, email, номер телефона, адрес. Их можно обрабатывать при наличии согласия, например, в договоре или в форме сайта.
Специальные данные — это сведения о здоровье, религиозных убеждениях, судимостях и т.д. Такие данные требуют отдельного явного согласия и часто — обезличивания.
Биометрические данные — лицо, голос, отпечатки пальцев. Их можно использовать только при наличии письменного согласия, и бизнесу придётся объяснить, зачем и как они используются.
Пример: Если у вас на сайте есть функция голосового ввода или вход по распознаванию лица — вы обязаны получить письменное согласие пользователя.
4. Что будет за нарушение закона
Санкции стали гораздо серьёзнее. Теперь штрафы рассчитываются не только по факту нарушения, но и по его риску — и даже масштабу последствий.
За отсутствие согласия на обработку данных — штраф до 700 000 рублей.
За использование иностранных сервисов для хранения данных — до 6 миллионов.
Если вы не сообщили Роскомнадзору об утечке вовремя — ещё до 3 миллионов. А если произошла повторная утечка — возможен оборотный штраф: % от выручки компании.
Компания, использующая Google Таблицы для хранения клиентских данных, может получить крупный штраф — даже если данные не утекли, но просто размещены за рубежом.
5. Нужно ли уведомлять Роскомнадзор
Да, и это один из обязательных пунктов. Если вы уже регистрировались в реестре операторов ПДн — всё равно нужно подать обновлённую форму. Это можно сделать через сайт Роскомнадзора. В ней нужно указать:
- Какие категории данных вы обрабатываете
- Для чего
- Есть ли трансграничная передача
- Какие меры защиты используете
Пример: Если вы подавали уведомление до конца 2022 года, его уже не считают актуальным.
6. Что сделать, чтобы избежать штрафов
Первое — наведите порядок в документах. Нужно оформить положение об обработке ПДн, прописать регламент на случай утечки, вести журнал обращений клиентов. Назначьте ответственного за работу с персональными данными. Если у вас большой поток данных — пройдите сертификацию в аккредитованном центре.
Второе — пересмотрите формы согласия. Они должны быть отдельными, не спрятанными в договор, с чётко прописанными целями, сроками хранения и перечнем собираемых данных.
Пример: Принимая заявку на сайте, обязательно добавьте отдельную галочку с согласием — без этого обрабатывать данные запрещено.
7. Советы по проверке и аудитам
Лучше всё проверить заранее — до того, как придёт проверка. Проведите аудит: где хранятся данные, кто имеет доступ, какие сервисы используются. Удалите иностранные сервисы, которые обрабатывают данные за границей (Google Analytics, Meta Pixel, Hotjar и др.). Используйте локальные аналоги с хостингом в РФ. Проверьте, что у вас есть внутренние инструкции и что сотрудники подписали нужные согласия — особенно удалёнщики, подрядчики и фрилансеры.
Проверки проходят не только по плану, но и по жалобам — чаще всего от клиентов, которые не смогли удалить свои данные или получить копию.
Заключение
Новые требования по 152-ФЗ — это не «бумажка для проверки». Это реальный процесс перестройки бизнеса в сторону прозрачности и цифровой безопасности. Лучше внедрить изменения сейчас, пока есть время — чем потом объясняться перед контролирующими органами, терять клиентов или платить многомиллионные штрафы. Сделайте обработку персональных данных правильной частью бизнеса, а не уязвимостью.

