152-ФЗ «О персональных данных»

Федеральный закон от 27.07.2006 № 152-ФЗ — главный нормативный акт, регулирующий сбор, обработку, хранение и передачу персональных данных граждан РФ. Для владельцев сайтов это базовый документ, определяющий требования к формам, политикам и технической инфраструктуре.

Пять основных требований 152-ФЗ к сайтам

Закон устанавливает чёткие правила работы с данными пользователей. Проверьте, выполнены ли эти требования на вашем сайте.

Согласие на обработку персональных данных

Требование:

Согласие должно быть конкретным, информированным и сознательным. Автоматически проставленные чекбоксы, согласие «по умолчанию» или «продолжая использовать сайт» — нарушения.

Как выполнить:

  • Отдельный чекбокс без автоматической отметки
  • Чёткая формулировка целей обработки
  • Ссылка на Политику конфиденциальности
  • Возможность отозвать согласие

Публикация политики конфиденциальности

Требование:

Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, и к сведениям о реализуемых требованиях к защите данных (ч. 2 ст. 18.1 152-ФЗ).

Как выполнить:

  • Разместить политику на отдельной странице сайта, доступной с любой страницы (обычно в футере)
  • Указать в политике: цели обработки, категории данных, перечень действий с ними, сроки обработки и порядок отзыва согласия
  • Регулярно актуализировать документ при изменении законодательства

Локализация персональных данных

Требование:

При сборе персональных данных, в том числе через интернет, оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение данных граждан РФ с использованием баз данных, физически находящихся на территории России (ч. 5 ст. 18 152-ФЗ).

Как выполнить:

  • Размещать сайт на российском хостинге или арендовать серверы в дата-центрах на территории РФ
  • Если используете зарубежные сервисы (CRM, рассылки), сначала фиксируйте данные в российской базе и только потом передавайте копию за рубеж
  • Проверить, что все операции с данными (запись, уточнение, хранение) происходят на серверах в РФ

Уведомление Роскомнадзора

Требование:

Оператор обязан до начала обработки персональных данных уведомить уполномоченный орган (Роскомнадзор) о своём намерении осуществлять обработку (ч. 1 ст. 22 152-ФЗ). Есть исключения (например, обработка данных работников, данные без средств автоматизации), но для большинства сайтов, собирающих данные через формы, такая обязанность наступает.

Как выполнить:

  • Подать уведомление через портал Роскомнадзора до начала сбора данных
  • Указать в уведомлении: цели обработки, категории данных, меры по защите и сведения о базе данных
  • Обновлять сведения в уведомлении при изменениях в процессах обработки

Трансграничная передача персональных данных

Требование:

Передача персональных данных на территорию иностранного государства (в том числе при использовании зарубежных CRM, сервисов рассылок или облачных хранилищ) признаётся трансграничной и требует соблюдения особого порядка (ст. 12 152-ФЗ). До начала такой передачи оператор обязан уведомить Роскомнадзор и получить от него разрешение. С 1 июля 2025 года также установлен прямой запрет на сбор данных граждан РФ напрямую в зарубежные базы — запись должна производиться исключительно в российскую базу данных (ч. 5 ст. 18 152-ФЗ).

Как выполнить:

  • Подать в Роскомнадзор уведомление о намерении осуществлять трансграничную передачу и дождаться решения
  • Обеспечить первичную запись всех собираемых данных в базу на территории РФ, и только потом передавать копию за рубеж
  • Получить у пользователя отдельное согласие на трансграничную передачу с указанием страны назначения
  • Заключить с иностранным партнёром-обработчиком договор поручения на обработку данных

Штрафы и санкции по 152-ФЗ

Поправки 2025 года существенно ужесточили ответственность за нарушения в сфере персональных данных

Обработка персональных данных без согласия

Должностные лица50 000–100 000 ₽
ИП100 000–300 000 ₽
Юридические лица300 000–700 000 ₽
Блокировка сайта по требованию Роскомнадзора

Невыполнение требований к локализации

Должностные лица100 000–200 000 ₽
ИП200 000–500 000 ₽
Юридические лица1 млн-6 млн ₽
Внесение в реестр недобросовестных операторов

Утечка персональных данных

Должностные лица200 000–400 000 ₽
ИП400 000–800 000 ₽
Юридические лицадо 15 млн ₽
Административное приостановление деятельности

Неуведомление РКН

Должностные лица10 000–20 000 ₽
ИП20 000–40 000 ₽
Юридические лица50 000–100 000 ₽
Уголовная ответственность, при утечках специальных категорий данных

Повторная утечка или утечка данных более 100 000 субъектов

Должностные лицаУголовная ответственность для должностных лиц при утечках специальных категорий данных.
Юридические лицаОборотный штраф от 1% до 3% годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽

Кому мы помогаем минимизировать правовые и финансовые риски

Помогаем тем, чьи активы и репутация живут онлайн

Комплексная правовая защита онлайн‑бизнеса

Выстроим систему, которая работает на опережение и защищает вас на всех этапах — от входа пользователя на сайт до разрешения споров

Часто задаваемые вопросы о 152-ФЗ

Разбираем самые распространенные вопросы владельцев сайтов о 152-ФЗ. Если не нашли свой — просто позвоните или напишите нам.

Задать свой вопрос

Юридические услуги для сайтов

Мы специализируемся не только на e-commerce. Посмотрите другие отраслевые направления, где наш опыт будет вам полезен

Другие законы, которые важно знать владельцам сайтов

152-ФЗ — лишь один из более чем десяти нормативных актов, регулирующих работу сайтов в России. Обратите внимание на смежные законы, которые также могут касаться вашего проекта

152-ФЗ «О персональных данных»

Базовый закон для любого сайта, собирающего информацию о пользователях. Регулирует порядок получения согласий, размещение политик, трансграничную передачу данных, уведомление Роскомнадзора. Нарушения влекут оборотные штрафы до 18 миллионов рублей.

38-ФЗ «О рекламе»

Контролирует достоверность и добросовестность рекламных материалов, требования к маркировке, специальные правила для отдельных товаров и услуг. ОАС активно штрафует за некорректные сравнения, отсутствие указания на рекламный характер информации и недостоверные преимущества.

149-ФЗ «Об информации…»

Регулирует порядок функционирования сайтов как средств массовой информации и платформ пользовательского контента. Устанавливает обязанности владельцев агрегаторов, маркетплейсов, социальных сетей. Определяет механизмы ограничения доступа.

Юридические услуги для сайтов

Мы специализируемся не только на e-commerce. Посмотрите другие отраслевые направления, где наш опыт будет вам полезен

Готовы перевести правовые риски вашего сайта в управляемый режим?

Оставьте заявку на бесплатную 30-минутную стратегическую сессию с нашим юристом. Мы проанализируем ваш кейс и дадим план действий.

Услуги, которые вас интересуют:

Комментарий