
Персональные данные — любая информация, по которой можно прямо или косвенно определить человека: от телефона клиента до фотографии сотрудника. Собираете заявки или платите зарплату — вы оператор и отвечаете за защиту этих сведений. Разбираем, что относится к персональным данным, какие документы нужны и сколько стоит утечка, а средства защиты сравниваем в рейтинге по информационной безопасности.
Короткий ответ
Персональные данные — это любая информация, которая прямо или косвенно относится к конкретному человеку: имя и телефон клиента, паспорт сотрудника, адрес доставки, номер пропуска. Определение дано в статье 3 закона 152-ФЗ «О персональных данных» и намеренно сформулировано широко: значение имеет не тип сведений, а возможность опознать по ним человека.
Если вы принимаете заявки через сайт, ведёте клиентскую базу или платите зарплату хотя бы одному сотруднику — вы оператор персональных данных. Это статус, а не решение: он возникает в тот момент, когда вы начали собирать сведения о людях. Из статуса вытекают шесть обязанностей, и большая часть закрывается документами, а не бюджетом на защиту.
Цена вопроса резко выросла. С 30 мая 2025 года за утечку клиентской базы юридическое лицо платит от 3 млн ₽, а за повторную — процент от годовой выручки. Ниже разберём, что считается персональными данными, что обязан сделать оператор и сколько стоит каждая ошибка; технические средства мы сравниваем в рейтинге сервисов информационной безопасности.
| Ваш случай | С чего начать | Почему |
|---|---|---|
| На сайте есть форма заявки или обратный звонок | Подать уведомление в Роскомнадзор и опубликовать политику | Имя и телефон в форме — это уже обработка, ст. 22 закона 152-ФЗ |
| Есть наёмные сотрудники | Утвердить положение об обработке и собрать согласия работников | В кадровой базе лежат паспорта, СНИЛС и сведения о здоровье |
| Клиентская база живёт в CRM — программе учёта клиентов | Выяснить, на чьих серверах и в какой стране она хранится | Первичная запись сведений о россиянах допускается только в России |
| Документы уходят подрядчикам | Оформить поручение на обработку и перевести обмен в электронный документооборот | За подрядчика перед регулятором и человеком отвечаете вы |
| Ответственного и мер защиты нет | Назначить ответственного и подобрать средства из подборки te9 | Штраф выписывают не за утечку, а за отсутствие мер |
Что относится к персональным данным, а что нет
Закон не даёт закрытого перечня, и в этом главная сложность. Одно и то же сведение бывает персональными данными, а бывает нет: фамилия «Иванов» сама по себе не указывает ни на кого, а «Иванов, отдел продаж, внутренний номер 214» — указывает однозначно. Юристы называют это принципом определяемости: смотреть нужно не на отдельное поле, а на всю совокупность, которой вы располагаете.
К персональным данным точно относится всё, по чему человека можно найти, узнать или отличить от других. Это ФИО в связке с датой рождения или адресом, паспорт, СНИЛС (номер в пенсионном учёте) и ИНН человека. Это же номер телефона, почта вида «фамилия@домен», банковские реквизиты и фотография. Сюда попадают геолокация и история заказов, привязанная к покупателю. Записи разговоров с колл-центром и кадры с камер — тоже, если по ним человека можно опознать.
Не относятся к персональным данным сведения, из которых конкретный человек не восстанавливается:
- обезличенные наборы — например, статистика продаж по городам без привязки к покупателям;
- сведения о юридическом лице: ИНН, ОГРН, юридический адрес, общий телефон офиса;
- общеизвестные факты, идеи и справочная информация, не связанная с конкретным человеком;
- анонимные обращения, если вы не сохраняете номер, почту или идентификатор устройства.
Исключение, на котором спотыкаются чаще всего, — индивидуальный предприниматель. Его ИНН, адрес регистрации и телефон формально относятся к физическому лицу, поэтому база контрагентов-ИП защищается по тем же правилам, что и клиентская.
Категории: общие, специальные, биометрические и иные
Сведения делятся на группы, и от группы зависит, какое согласие нужно брать и насколько строгими должны быть меры защиты. Ошибка в определении категории стоит дороже всего: за утечку специальных категорий и биометрии верхняя планка штрафа выше, чем за обычную клиентскую базу.
| Категория | Что входит | Что требуется от вас |
|---|---|---|
| Общие | ФИО, телефон, адрес, должность, реквизиты | Согласие или другое основание из ст. 6 закона 152-ФЗ |
| Специальные | здоровье, национальность, вероисповедание, судимость | Письменное согласие по ст. 10, узкий круг допущенных |
| Биометрические | отпечаток пальца, слепок голоса, фото для опознания | Письменное согласие по ст. 11, отдельное хранение |
| Иные | cookie, IP-адрес, идентификатор устройства, геолокация | Информирование пользователя и аккуратная настройка сбора |
Специальные категории появляются у обычного бизнеса чаще, чем кажется. Медицинская книжка повара, результаты медосмотра водителя, больничный лист с кодом заболевания, справка о судимости кандидата в кассиры — всё это специальные категории. Держать их в общей папке на сетевом диске нельзя.
С биометрией работает важная оговорка: сведения становятся биометрическими только тогда, когда вы используете их для установления личности. Фотография в личном деле — обычные данные, а та же фотография, загруженная в турникет с распознаванием лиц, — уже биометрия с письменным согласием и повышенными требованиями. Отпечаток пальца в системе контроля доступа попадает туда же.
Иные данные — самая спорная группа. Cookie и IP-адрес сами по себе человека не называют, но в связке с профилем в вашей системе позволяют выделить конкретного посетителя. Регулятор исходит из того, что такие идентификаторы нужно раскрывать в политике и упоминать в информационном баннере на сайте.
Кто такой оператор и почему им становится почти любой бизнес
Оператор — это тот, кто определяет цели обработки, состав сведений и действия с ними. Не владелец сервера, не программист и не подрядчик, а компания или предприниматель, ради задач которых собираются данные. Обработкой считается любое действие: сбор, запись, хранение, уточнение, использование, передача, обезличивание и уничтожение. Бумажная анкета в папке — тоже обработка, просто неавтоматизированная.
До начала работы с данными оператор подаёт уведомление в Роскомнадзор по статье 22 закона 152-ФЗ. Раньше существовал длинный список исключений, но с 1 сентября 2022 года почти все они отменены. Уведомление подают и интернет-магазин с формой заказа, и парикмахерская с журналом записи, и ИП с двумя сотрудниками. Форма заполняется на портале ведомства, сведения вносятся в реестр операторов, срок рассмотрения — до 30 дней. Пошлины нет.
Отдельная история — подрядчики. Бухгалтерия на аутсорсе, колл-центр, оператор рассылок и облачный сервис обрабатывают их по вашему поручению. С каждым нужен договор или пункт в действующем соглашении: перечень разрешённых действий, цели, обязанность соблюдать конфиденциальность и требования к защите. Ответственность перед человеком при этом остаётся на вас, поэтому проверять контрагента лучше до подписания — карточки поставщиков сервисов собраны в каталоге компаний.
Шесть обязанностей оператора: документы, согласия, ответственный
Обязанности перечислены в статье 18.1 закона 152-ФЗ, и почти все они закрываются бумагами. Первое — уведомление в Роскомнадзор. Второе — политика обработки персональных данных, выложенная в открытый доступ: для сайта это отдельная страница со ссылкой в подвале, для офиса — распечатка на информационном стенде. Третье — внутренний комплект: положение об обработке, перечень собираемых сведений, приказ со списком допущенных сотрудников, журнал учёта обращений граждан и правила уничтожения.
Четвёртое — согласия. Они должны быть конкретными, информированными и отзываемыми. Галочка не может стоять заранее, а одно согласие не может закрывать сразу обработку заказа, рекламную рассылку и передачу сведений партнёрам — это три разные цели и три отдельных отметки. Формулировка «согласен со всем» на практике признаётся недействительной. Обработка без правильно оформленного согласия наказывается по части 2 статьи 13.11 КоАП: для юридических лиц 300 000–700 000 ₽, при повторе 1–1,5 млн ₽.
Пятое — ответственный за организацию обработки. Его назначают приказом; специального образования и сертификатов закон не требует, в небольшой компании это обычно директор, кадровик или системный администратор. Шестое — меры защиты плюс внутренняя оценка вреда, который может быть причинён людям при нарушении. Оценка оформляется актом по трём степеням вреда и хранится вместе с остальным комплектом документов.

Где хранить данные и как их защищать
Закон 152-ФЗ требует хранить сведения о гражданах России в базах на территории страны. Это часть 5 статьи 18. Правило распространяется на первичную запись, систематизацию, накопление, хранение, уточнение и извлечение. Практический вывод простой: сервис рассылок с серверами за рубежом, зарубежный конструктор форм или таблица в иностранном облаке — прямое нарушение. Штраф по части 8 статьи 13.11 КоАП составляет 1–6 млн ₽, при повторе 6–18 млн ₽.
Технические меры определяет постановление правительства № 1119: оно вводит четыре уровня защищённости в зависимости от категории сведений и числа людей в базе. Малому и среднему бизнесу обычно достаточно третьего или четвёртого уровня — это разграничение доступа, антивирусная защита, резервные копии, парольная политика и журналирование действий. Тяжёлая сертифицированная криптография нужна далеко не всем.
Kaspersky Small Office Security 9.1/10
Малому бизнесу без IT-отдела, до 25 рабочих мест, кому нужна защита «поставил и забыл».
Отдельно стоит вопрос паролей: общий пароль от базы, который знают все, — самая частая причина утечки в небольшой компании. Корпоративный менеджер паролей с ролевым доступом и аудитом действий закрывает эту дыру за один рабочий день и заодно даёт доказательство того, что доступ был разграничен.
Пассворк 7.9/10
Корпоративный менеджер паролей: общие сейфы, ролевой доступ, аудит, on-premise, шифрование по ГОСТ и версия с сертификатом ФСТЭК.
Компаниям, где клиентская база — главный актив, к базовому набору добавляют контроль каналов передачи. Solar Dozor и СёрчИнформ КИБ отслеживают почту, мессенджеры, флешки и печать. Staffcop Enterprise даёт более лёгкий вариант того же контроля — от 9 300 ₽ за рабочее место. Вход в систему прикрывают вторым фактором — Multifactor или Контур.Security, периметр сети — UserGate NGFW. Как мы сравниваем эти продукты между собой, описано в методологии te9.

Штрафы 2026 года: сколько стоит нарушение
Штрафную часть закона переписали поправками, которые вступили в силу 30 мая 2025 года, и с тех пор нарушения в работе с персональными данными перестали быть дешёвыми. Штрафы делятся на две группы: за формальные упущения — документы, уведомления, согласия, и за утечку, где сумма зависит от числа пострадавших.
| Нарушение | Норма | Штраф для юридического лица |
|---|---|---|
| Уведомление в Роскомнадзор не подано | ч. 10 ст. 13.11 КоАП | 100 000–300 000 ₽ |
| Политика обработки не опубликована | ч. 3 ст. 13.11 КоАП | 30 000–60 000 ₽ |
| Обработка без правильно оформленного согласия | ч. 2 ст. 13.11 КоАП | 300 000–700 000 ₽ |
| База хранится за пределами России | ч. 8 ст. 13.11 КоАП | 1–6 млн ₽ |
| Об утечке не сообщили регулятору | ч. 11 ст. 13.11 КоАП | 1–3 млн ₽ |
Штрафы за саму утечку считаются по объёму пострадавшей базы, и здесь суммы принципиально другие:
- от 1 000 до 10 000 человек в утёкшей базе — 3–5 млн ₽;
- от 10 000 до 100 000 человек — 5–10 млн ₽;
- свыше 100 000 человек — 10–15 млн ₽; столько же стоит утечка специальных категорий вроде сведений о здоровье;
- утечка биометрии — отпечатков, слепка голоса, фото для распознавания лиц — 15–20 млн ₽;
- повторная утечка — оборотный штраф 1–3% годовой выручки, но не менее 20 млн и не более 500 млн ₽.
Есть и уголовная статья — 272.1 УК РФ. Она карает незаконные использование, передачу, сбор и хранение персональных данных: до четырёх лет лишения свободы по основному составу и до десяти лет, если наступили тяжкие последствия. Отвечает конкретный человек: директор, администратор базы или менеджер, продавший выгрузку. А примечание к статье 13.11 КоАП приравнивает индивидуальных предпринимателей к юридическим лицам, так что «я же просто ИП» больше не аргумент.
Утечка: что делать в первые 24 часа
Сроки жёсткие и считаются в часах. В течение 24 часов с момента обнаружения инцидента оператор уведомляет Роскомнадзор о самом факте: что произошло, какие сведения затронуты, сколько человек пострадало, кто отвечает за расследование. В течение 72 часов подаётся вторая часть — результаты внутреннего разбирательства и сведения о виновных. Параллельно инцидент передаётся в национальный координационный центр по компьютерным инцидентам.
Молчание стоит дороже огласки: сокрытие инцидента наказывается отдельно, по части 11 статьи 13.11 КоАП, — 1–3 млн ₽ для юридического лица независимо от того, чем закончилось само разбирательство. При повторной утечке закон разрешает применить пониженную ставку оборотного штрафа. Условие одно: за три предшествующих года компания потратила на защиту информации не менее 0,1% выручки. Сохранённые счета и акты внедрения превращаются во вполне денежный аргумент.
СёрчИнформ КИБ 8.9/10
Российская DLP-система против утечек: контроль почты, мессенджеров, облаков, USB и печати, аналитика и расследование инцидентов.
Пока идёт расследование, порядок действий такой:
- зафиксировать время обнаружения, состав утёкших сведений и предполагаемый канал;
- отозвать доступы у всех, кто мог быть причастен, и сменить пароли к базам;
- сохранить журналы систем — без них доказать объём утечки и свою добросовестность нечем;
- подготовить ответы людям, чьи сведения затронуты: они вправе запросить, что именно о них хранится.
Частые ошибки при работе с персональными данными
Одна галочка на все цели. Заявка, рассылка и передача сведений партнёру объединены в одну строку «согласен на обработку». При проверке такое согласие не засчитывается, и нарушение квалифицируют по части 2 статьи 13.11 КоАП — 300 000–700 000 ₽ для компании.
Политика скопирована у соседа. Чужой документ описывает чужие цели, состав сведений и сроки хранения. Расхождение между текстом на сайте и реальными процессами регулятор видит сразу: 30 000–60 000 ₽ плюс предписание, которое придётся исполнять в назначенный срок.
База живёт в зарубежном сервисе. Форма обратной связи в иностранном конструкторе или экспорт контактов в чужое облако — нарушение локализации ценой 1–6 млн ₽, а при повторе до 18 млн ₽. Проверять страну размещения нужно у каждого сервиса, который касается клиентской базы.
Базу хранят вечно. Сведения удаляются, когда достигнута цель обработки или человек отозвал согласие; на уничтожение закон отводит 30 дней, а сам факт подтверждается актом и выгрузкой из журнала. База уволенных сотрудников десятилетней давности только увеличивает будущий штраф за утечку.
Доступ есть у всех. Когда полная выгрузка открыта каждому менеджеру, найти источник утечки невозможно, а отсутствие разграничения доступа само по себе трактуется как непринятие мер защиты. Список допущенных лиц утверждается приказом и пересматривается при каждом кадровом изменении.
«Мы маленькие, нас это не касается». Размер бизнеса не влияет на обязанности оператора: уведомление, политика и согласия нужны и при трёх сотрудниках. Неподанное уведомление стоит 100 000–300 000 ₽ — заметная сумма для микробизнеса.
Что делать дальше
Приведение дел в порядок занимает у небольшой компании одну-две недели и в основном состоит из бумажной работы. Начните с инвентаризации: пока вы не знаете, какие сведения где лежат, любые меры защиты будут выборочными.
- Составьте перечень: какие сведения о клиентах и сотрудниках вы собираете, где они хранятся и у кого есть доступ.
- Подайте уведомление в Роскомнадзор и опубликуйте политику обработки со ссылкой в подвале сайта.
- Перепишите формы на сайте: отдельная непроставленная галочка согласия и ссылка на политику рядом с ней.
- Приказом назначьте ответственного, утвердите список допущенных сотрудников и сроки хранения.
- Закройте техническую часть, подобрав средства защиты в подборке по информационной безопасности.
Дальше остаётся навести порядок в системах, где эти сведения реально живут. Клиентскую базу перенесите из таблиц в CRM, где у каждого сотрудника свои права. Обмен документами с контрагентами переведите в электронный документооборот (ЭДО) — там каждая передача фиксируется и подписывается. Сервисы для обеих задач и оценки по нашим критериям собраны в рейтингах te9.


