Почему компании нарушают 152-ФЗ: частые ошибки бизнеса

Большинство проблем возникает не из-за отсутствия одного документа, а из-за расхождений между сайтом, реестром Роскомнадзора, локальными актами и тем, как персональные данные обрабатываются в действительности.

Содержание статьи

Почему компании нарушают 152-ФЗ: короткий ответ

Персональные данные редко обрабатываются в одном месте. Заявки приходят через сайт, обращения сохраняются в почте и мессенджерах, сведения о клиентах попадают в CRM, данные сотрудников — в кадровые и бухгалтерские системы, а часть операций выполняют подрядчики. При этом документы часто готовятся отдельно от этих процессов и быстро перестают им соответствовать.

В результате компания может иметь политику обработки персональных данных и даже состоять в реестре Роскомнадзора, но продолжать нарушать требования закона. Например, на сайте появилась новая форма, подключён зарубежный сервис, изменился состав собираемых данных или к CRM получил доступ новый подрядчик, а документы и сведения в реестре остались прежними.

Сайт = Реестр Роскомнадзора = Документы = Процессы

Если хотя бы одно звено описывает обработку иначе, возникает зона риска. Поэтому проверка соблюдения 152-ФЗ начинается не со скачивания шаблона, а с инвентаризации: какие данные получает бизнес, от кого, для какой цели, где хранит, кому передаёт и когда удаляет.

Кто является оператором персональных данных

Оператор — государственный или муниципальный орган, юридическое либо физическое лицо, которое самостоятельно или совместно с другими лицами организует обработку персональных данных и определяет её цели, состав данных и выполняемые с ними действия.

На практике оператором может быть:

  • ООО, принимающее заявки и ведущее клиентскую базу;
  • ИП, записывающий клиентов по телефону или через онлайн-форму;
  • работодатель, который получает сведения о сотрудниках и соискателях;
  • интернет-магазин, передающий данные покупателей службе доставки;
  • образовательная или медицинская организация;
  • владелец сайта, использующий формы, личный кабинет, аналитику или рекламные инструменты.

Само по себе отсутствие сайта не освобождает бизнес от обязанностей. Если компания или предприниматель работает с информацией, относящейся к определённому или определяемому человеку, нужно установить цели и правовые основания обработки, необходимые меры и применимые обязанности.

Важно: нельзя автоматически утверждать, что каждый предприниматель обязан совершать одинаковый набор действий. Закон предусматривает исключения и разные правовые основания. Вывод делается только после анализа конкретных процессов.

Почему нарушения возникают даже при наличии документов

01

Нет единой картины обработки

Юрист видит документы, маркетолог — формы и аналитику, кадровик — сведения сотрудников, а технический специалист — сервисы. Полной карты потоков данных нет ни у кого.

02

Используются универсальные шаблоны

Документы перечисляют общие формулировки, но не отражают реальные цели, категории субъектов, состав данных, способы обработки и получателей.

03

Изменения никто не отслеживает

Компания подключает новую CRM, меняет формы, запускает рассылку или нанимает подрядчика, но не проверяет, какие документы и уведомления нужно актуализировать.

04

Требования существуют только на бумаге

Сроки хранения, доступы, ответы на обращения и уничтожение описаны в локальных актах, но сотрудники не знают, как применять эти правила.

Типичные нарушения 152-ФЗ в компании

Ниже перечислены не формальные «страшилки», а практические расхождения, которые можно обнаружить при аудите сайта, документов и внутренних процессов.

  1. Уведомление в Роскомнадзор не подано либо компания ошибочно решила, что относится к исключениям.
  2. Сведения в реестре устарели: изменились цели, категории данных, способы обработки, информационные системы, место нахождения базы или ответственное лицо.
  3. Сайт собирает больше данных, чем отражено в документах: работают формы, cookie, аналитика, обратные звонки, чаты или личный кабинет.
  4. Политика скопирована из шаблона и не соответствует фактическим целям, сервисам и получателям данных.
  5. Согласия объединены с офертой или другими условиями, хотя в конкретной ситуации требуется отдельное и конкретное волеизъявление пользователя.
  6. Компания не определила правовое основание для каждой цели и собирает избыточные сведения «на всякий случай».
  7. Передача подрядчикам не оформлена надлежащим образом или роли участников определены неверно.
  8. Иностранные сервисы используются без анализа локализации и трансграничной передачи.
  9. Не установлены рабочие сроки хранения и порядок уничтожения; базы, письма и резервные копии сохраняются бессрочно.
  10. Нет готового алгоритма на случай инцидента, поэтому первые часы после обнаружения утечки теряются.

Проверка сайта начинается с фактического поведения страниц, а не только с наличия ссылки на политику. Нужно установить, какие сведения и технические идентификаторы передаются при загрузке страницы, нажатии кнопки, отправке формы и работе внешних виджетов.

Что необходимо проверить

  • какие поля есть в каждой форме и действительно ли все они нужны для заявленной цели;
  • какая информация показана пользователю до отправки данных;
  • на каком основании выполняется обработка и требуется ли отдельное согласие;
  • соответствуют ли тексты согласий конкретным формам и целям;
  • какие cookie и идентификаторы устанавливаются до выбора пользователя;
  • какие системы аналитики, коллтрекинга, чатов, CRM и антиспама получают сведения;
  • где находятся базы данных и происходит ли передача за пределы России;
  • может ли пользователь отозвать согласие или обратиться по вопросу обработки.
Cookie — не самостоятельный ярлык. Правовая оценка зависит от того, какие сведения содержит конкретный идентификатор, позволяет ли он прямо или косвенно определить пользователя, кто его получает и для какой цели применяет.

Для такой проверки предусмотрена отдельная услуга — аудит и исправление сайта по 152-ФЗ. Она не заменяет полный аудит бизнеса: сайт не показывает обработку данных сотрудников, офлайн-клиентов, бухгалтерию и внутренние доступы.

Ошибки в уведомлении и реестре Роскомнадзора

По общему правилу оператор до начала обработки уведомляет Роскомнадзор о намерении обрабатывать персональные данные. Исключения предусмотрены законом, поэтому обязанность нужно оценивать по фактической ситуации, а не по размеру бизнеса или наличию сайта.

Частые ошибки:

  • уведомление не подано, хотя применимого исключения нет;
  • цели обработки сформулированы слишком широко или не соответствуют деятельности;
  • не отражены отдельные категории субъектов — например, соискатели или представители контрагентов;
  • указан неполный состав данных либо неверные способы обработки;
  • неактуальны сведения об ответственном лице или месте нахождения базы;
  • после изменения процессов не направлено уведомление об изменении ранее представленных сведений;
  • трансграничная передача смешана с общим уведомлением об обработке.

Подать корректное уведомление помогает услуга регистрации оператора персональных данных в Роскомнадзоре. Перед подготовкой сведений необходимо разобрать используемые системы, категории сотрудников и другие реальные процессы компании.

Почему комплект документов не гарантирует соблюдение 152-ФЗ

Документы фиксируют правила, но не выполняют их вместо организации. Даже качественно подготовленный комплект не поможет, если сотрудники продолжают отправлять базы на личную почту, доступы бывших работников не закрываются, а данные хранятся без определённого срока.

Формальный подход
  • скачать политику из интернета;
  • назначить ответственного только приказом;
  • перечислить все возможные цели;
  • хранить данные без пересмотра;
  • не проверять работу подрядчиков.
Рабочая система
  • описать реальные процессы и роли;
  • закрепить понятные обязанности;
  • определить данные и основание по каждой цели;
  • реализовать сроки и уничтожение;
  • контролировать сервисы и получателей.

Разработка документов должна начинаться с анкеты и уточнения фактической обработки. Подробнее об этой работе — на странице разработки документов по персональным данным.

CRM, облачные сервисы и подрядчики

Подключение сервиса не снимает ответственность с оператора. Компания должна понимать, какие данные получает поставщик, где они хранятся, какие действия выполняются и в какой роли действует каждая сторона.

Подрядчик может обрабатывать данные по поручению оператора либо действовать как самостоятельный оператор. Эти ситуации требуют разного договорного оформления. Нельзя автоматически называть поручением любую передачу сведений третьему лицу.

Перед подключением сервиса проверьте

  • какие категории персональных данных и субъектов затронуты;
  • какова цель и правовое основание передачи;
  • в чьих интересах и по чьим указаниям выполняется обработка;
  • содержит ли договор необходимые условия и требования к защите;
  • может ли поставщик привлекать субподрядчиков;
  • где расположены базы и резервные копии;
  • возникает ли трансграничная передача;
  • как вернуть или уничтожить данные после прекращения договора.

Требование локализации не следует пересказывать как абсолютный запрет любой обработки за рубежом. При сборе персональных данных граждан России должны соблюдаться установленные законом требования к использованию баз данных, находящихся в России. Возможная последующая трансграничная передача анализируется отдельно и требует соблюдения специального уведомительного порядка.

Нарушения при работе с данными сотрудников

Кадровая обработка часто воспринимается как полностью урегулированная трудовым договором. На практике у работодателя появляются разные цели: оформление трудовых отношений, расчёт выплат, пропускной режим, публикация фотографии на сайте, добровольное медицинское страхование, обучение и передача сведений внешним сервисам.

Риски возникают, когда:

  • для разных целей используется одно универсальное согласие;
  • работодатель собирает копии документов без подтверждённой необходимости;
  • резюме соискателей хранятся бессрочно;
  • личные дела доступны сотрудникам, которым эти сведения не нужны;
  • данные передаются банку, страховщику, бухгалтерии или IT-подрядчику без анализа основания и роли получателя;
  • после увольнения не прекращаются лишние доступы и рассылки;
  • фотографии и сведения о работниках публикуются без оценки правил распространения персональных данных.

Внутренние документы должны не просто существовать, а распределять ответственность: кто получает данные, где их размещает, кому предоставляет доступ, как отвечает на обращения и кто подтверждает уничтожение.

Сроки хранения, доступ и уничтожение данных

Формулировка «храним до отзыва согласия» подходит не для каждой цели. Срок обработки связывают с конкретной целью, договором или обязанностью, установленной законом. Когда цель достигнута и иных оснований для хранения нет, оператор должен прекратить обработку и выполнить предусмотренные действия с данными.

Практическая система должна отвечать на пять вопросов:

  1. 01

    Что храним? Конкретные данные и документы, а не абстрактную «клиентскую базу».

  2. 02

    Для чего? Каждая категория данных связана с определённой целью.

  3. 03

    Как долго? Срок или понятное условие его определения закреплены и применяются.

  4. 04

    Кто имеет доступ? Права предоставляются по рабочей необходимости и пересматриваются.

  5. 05

    Как уничтожаем? Определены способ, ответственные лица и подтверждение результата.

Отдельно учитываются бумажные носители, рабочие устройства, почта, CRM, мессенджеры, резервные копии и данные у подрядчиков. Удаление строки из основной таблицы не всегда означает прекращение хранения во всех системах.

Что считается инцидентом и почему нельзя готовиться после утечки

Инцидент — это не только публикация большой базы в интернете. Неправомерный или случайный доступ может возникнуть из-за письма не тому адресату, открытой ссылки на документ, потерянного устройства, ошибочно настроенных прав в облаке или действий подрядчика.

Если установлена неправомерная или случайная передача, предоставление, распространение либо доступ к персональным данным, повлёкшие нарушение прав субъектов, закон устанавливает последовательность уведомлений Роскомнадзора: первичная информация направляется в течение 24 часов, результаты внутреннего расследования — в течение 72 часов.

Главная ошибка — начинать распределять роли после обнаружения инцидента.

К этому моменту уже должны быть определены ответственные лица, канал эскалации, порядок фиксации обстоятельств, сохранения доказательств, ограничения доступа и подготовки уведомлений.

Если инцидент уже произошёл, используйте отдельный порядок действий и страницу услуги сопровождения при утечке персональных данных.

Практический чек-лист

Как самостоятельно проверить компанию на нарушения 152-ФЗ

Проверяйте не наличие отдельных файлов, а соответствие между фактической обработкой и её юридическим оформлением.

01

Составьте карту потоков данных

Перечислите субъектов, данные, цели, источники, системы, получателей, сроки и способы прекращения обработки.

02

Проверьте сайт и формы

Зафиксируйте все точки сбора, внешние скрипты, cookie, аналитику, чаты, платежи и передачу заявок в CRM.

03

Сопоставьте сведения с реестром

Проверьте цели, категории субъектов и данных, способы обработки, место базы и сведения об ответственном лице.

04

Проверьте документы

Политика, согласия, локальные акты, поручения и инструкции должны отражать фактическую схему работы.

05

Разберите сервисы и подрядчиков

Определите роли, договорные основания, места хранения, субподрядчиков и возможную передачу за рубеж.

06

Проверьте исполнение правил

Убедитесь, что доступы, сроки хранения, уничтожение, ответы на обращения и действия при инцидентах работают на практике.

Бесплатный материал

Как выполнить требования Роскомнадзора в 2026 году

Используйте чек-лист для самостоятельной проверки: сопоставьте сайт, сведения в реестре Роскомнадзора, документы и фактические процессы работы с персональными данными.

  • формы, согласия, cookie и сервисы аналитики;
  • сведения в реестре и комплект документов;
  • сервисы, подрядчики, хранение и доступ к данным.
Получить бесплатный чек-лист Материал откроется в новой вкладке.
Чек-лист Роском 24 о выполнении требований Роскомнадзора в 2026 году

Как привести обработку персональных данных в соответствие требованиям

Исправление начинается с приоритизации. Сначала устраняют действия, из-за которых данные продолжают собираться или передаваться без необходимого основания и информирования. Затем синхронизируют реестр, документы, договоры и внутренние процедуры.

Шаг 1

Зафиксировать факты

Не описывать желаемую модель, а записать, как данные обрабатываются сейчас.

Шаг 2

Оценить расхождения

Сопоставить сайт, реестр, документы, системы, подрядчиков и действия сотрудников.

Шаг 3

Исправить критичное

Остановить лишний сбор, скорректировать формы, доступы и необоснованные передачи.

Шаг 4

Обновить оформление

Подать необходимые уведомления, подготовить документы и договорные условия.

Шаг 5

Внедрить правила

Назначить ответственных, настроить контроль и объяснить сотрудникам их действия.

Если нужно проверить не только сайт, но и работу с клиентами, сотрудниками, сервисами и подрядчиками, подходит полный аудит бизнеса по 152-ФЗ. Если известие о проверке уже получено — используйте страницу подготовки к проверке Роскомнадзора.

Ответственность за нарушения при обработке персональных данных

Ответственность зависит от конкретного состава нарушения. Нельзя корректно назвать один «максимальный штраф за 152-ФЗ»: КоАП РФ отдельно регулирует обработку без надлежащего основания, нарушения требований к согласию, отсутствие публичной политики, неподачу уведомления, утечки и другие ситуации.

Например, часть 10 статьи 13.11 КоАП РФ предусматривает для юридических лиц штраф от 100 000 до 300 000 рублей за невыполнение или несвоевременное выполнение обязанности уведомить Роскомнадзор о намерении обрабатывать персональные данные. За неуведомление об инциденте установлен отдельный состав ответственности.

Помимо штрафа возможны предписание об устранении нарушения, требования субъектов, судебный спор, необходимость срочно перестраивать процессы и репутационные последствия. Но задача аудита — не запугать, а определить конкретные несоответствия и понятный порядок их исправления.

Правовая информация актуальна на дату обновления статьи. Перед использованием размеров штрафов, сроков и форм уведомлений в конкретной ситуации необходимо проверить действующую редакцию закона и обстоятельства нарушения.
Комментарий эксперта
«Проверка 152-ФЗ не должна сводиться к вопросу, есть ли у компании политика. Надёжная отправная точка — пройти путь данных от момента получения до удаления и на каждом этапе сопоставить сайт, реестр, документы, системы и действия сотрудников».

Татьяна Цыхманова

Генеральный директор ООО «Онлайн услуги 24», автор материала

Часто задаваемые вопросы о нарушениях 152-ФЗ

Если на сайте есть политика, требования 152-ФЗ соблюдены?

Нет. Политика — только один элемент системы. Нужно проверить формы и сервисы сайта, правовые основания, сведения в реестре Роскомнадзора, локальные документы, подрядчиков, доступы, сроки хранения и фактические действия сотрудников.

Нужно ли уведомлять Роскомнадзор каждой компании?

По общему правилу оператор уведомляет Роскомнадзор до начала обработки персональных данных. Закон содержит исключения, поэтому обязанность нужно определять по реальным процессам конкретной компании, а не только по её организационно-правовой форме или наличию сайта.

Является ли ИП оператором персональных данных?

Да, если ИП самостоятельно определяет цели обработки и работает с персональными данными клиентов, сотрудников, соискателей или других физических лиц. Но набор обязанностей и наличие исключений оцениваются с учётом конкретной обработки.

Можно ли использовать типовые документы из интернета?

Шаблон может быть только основой. Если он не отражает фактические цели, данные, субъектов, системы, получателей и сроки хранения, документ не устраняет нарушение и способен создать дополнительные противоречия.

Все ли cookie являются персональными данными?

Оценка зависит от содержания и использования идентификатора. Нужно проверить, позволяет ли он прямо или косвенно определить пользователя, кто получает сведения и для каких целей. Поэтому анализируется фактическая работа cookie и подключённых сервисов.

Запрещены ли все иностранные сервисы?

Единого запрета на любой иностранный сервис нет. Но его использование нужно проверить с точки зрения локализации, трансграничной передачи, правового основания, состава передаваемых сведений и договорных условий. Один и тот же сервис может использоваться по-разному.

Чем аудит сайта отличается от полного аудита бизнеса?

Аудит сайта охватывает формы, согласия, политику, cookie, аналитику, виджеты и передачу заявок. Полный аудит дополнительно проверяет сотрудников, клиентов вне сайта, CRM, бухгалтерию, подрядчиков, доступы, хранение, уничтожение, реестр и внутренние процедуры.

Что делать, если нарушение уже обнаружено?

Сначала зафиксируйте фактическую ситуацию и прекратите продолжающиеся действия с очевидно необоснованным сбором или доступом. Затем определите затронутые процессы, исправьте сайт и настройки, актуализируйте реестр и документы, распределите обязанности и сохраните подтверждения выполненных действий.

Нормативная основа

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  2. Статья 18.1 закона № 152-ФЗ: меры оператора.
  3. Статья 19 закона № 152-ФЗ: обеспечение безопасности.
  4. Статья 21 закона № 152-ФЗ: устранение нарушений и уведомление об инцидентах.
  5. Статья 22 закона № 152-ФЗ: уведомление об обработке персональных данных.
  6. Статья 13.11 КоАП РФ: ответственность в области персональных данных.

Дата проверки нормативной информации: 3 сентября 2026 года.

Нужна проверка всей системы?

Проверим, где фактические процессы расходятся с требованиями 152-ФЗ

Сопоставим сайт, реестр Роскомнадзора, документы, сервисы, подрядчиков и действия сотрудников. По результатам определим приоритетные исправления.

Подробнее об аудите бизнеса MAX Задать вопрос в MAX

← Вернуться в блог