Top.Mail.Ru
РБК Компании
Главная«Консалтинг Онлайн»18 июня 2026 ВЫБОР РЕДАКЦИИ

Новые требования к обработке персональных данных: полный гайд на 2026 год

Рассказываем, какие требования при обработке ПДн действуют в 2026 году: локализация, отдельное согласие, передача обезличенных данных и другая информация
Новые требования к обработке персональных данных: полный гайд на 2026 год
Источник изображения: Freepik.com
Дарья Кокорикова
Дарья Кокорикова
Основатель сервиса «Роском Онлайн». Архитектор систем работы с персональными данными.

Эксперт по корпоративной защите персональных данных с 10-летним опытом.

Подробнее про эксперта

Требования к персональным данным в 2026 году

Повышение штрафов 

С 30 мая 2025 года вступили в силу масштабные поправки в КоАП РФ (Федеральный закон от 30.11.2024 420-ФЗ), которые кратно увеличили административную ответственность за нарушения ФЗ от 27.07.2006 152-ФЗ, в том числе и за несоблюдение требований к защите персональных данных. Эти поправки затронули всех операторов — от небольших интернет-магазинов до крупных корпораций.

Мы подготовили обновленные штрафы по ст. 13.11 КоАП РФ, которые действуют в 2026 году. 

Размер ответственности зависит от характера нарушения и масштаба утечки данных.

Если произошла утечка персональных данных от 1 000 до 10 000 субъектов либо от 10 000 до 100 000 идентификаторов, организации может грозить штраф от 3 до 5 млн рублей.

При утечке от 10 000 до 100 000 субъектов либо от 100 000 до 1 млн идентификаторов размер штрафа увеличивается и составляет от 5 до 10 млн рублей.

Если утечка затронула более 100 000 субъектов либо свыше 1 млн идентификаторов, предусмотрен штраф от 10 до 15 млн рублей.

Отдельно законодательство выделяет утечку специальных категорий персональных данных (например, сведений о здоровье, национальности, расовой принадлежности и других чувствительных данных). За такое нарушение может быть назначен штраф от 10 до 15 млн рублей.

Наиболее серьезная ответственность предусмотрена за утечку биометрических персональных данных. В этом случае штраф составляет от 15 до 20 млн рублей.

Если организация допускает повторную утечку персональных данных, применяется оборотный штраф в размере от 1% до 3% годовой выручки компании, но не менее 20 млн рублей и не более 500 млн рублей.

За неуведомление Роскомнадзора об утечке персональных данных предусмотрен штраф от 1 до 3 млн рублей.

Если компания начала обрабатывать персональные данные, но не направила в Роскомнадзор уведомление о намерении осуществлять такую обработку, штраф может составить от 100 000 до 300 000 рублей.

Отдельная ответственность установлена за нарушение требований по локализации персональных данных граждан РФ. За такое нарушение предусмотрен штраф от 1 до 6 млн рублей, а при повторном нарушении — от 6 до 18 млн рублей.

Учтите, что за эти нарушения ИП платят такие же штрафы, как и юридические лица. 

Локализация персональных данных только в РФ

Это одно из ключевых изменений в законе о персональных данных с 1 июля 2025 года (ч. 5 ст. 18 ФЗ 152-ФЗ), которое напрямую затронуло бизнес любого масштаба.

Суть запрета заключается в том, что первоначальный сбор ПДн граждан РФ должен осуществляться на серверах, которые физически находятся в России. Потом вы можете отправлять данные за границу, предварительно уведомив Роскомнадзор о трансграничной передаче ПДн.

Что важно учитывать:

  • Использование зарубежных CRM, ERP, почтовых сервисов и облачных хранилищ (Google Drive, Dropbox, Notion) для первичного накопления является нарушением.
  • Иностранное ПО можно использовать только для работы с уже локализованной в РФ базой данных — через API или иным способом, не предполагающим первичное накопление данных за границей.

То есть прямого запрета на хранение данных за рубежом нет — передавать их можно, где они и будут храниться до достижения целей обработки. Но сбор должен быть только в РФ.

Согласие на обработку персональных данных в 2026 году нужно брать отдельно

С 1 сентября 2025 года Федеральный закон от 24.06.2025 156-ФЗ ввел принципиально новое требование к персональным данным: согласие на обработку должно оформляться исключительно как отдельный документ. Включать его в текст договора, пользовательского соглашения, оферты или анкеты больше нельзя.

Что важно знать:

  • Согласия, полученные до 1.09.2025 в составе других документов, переоформлять не нужно — они продолжают действовать.
  • Новые согласия оформляются либо на бумажном носителе с собственноручной подписью субъекта, либо в форме электронного документа, подписанного квалифицированной электронной подписью.
  • На сайте согласие получают через пустой чекбокс (неактивный по умолчанию), рядом с которым размещают прямую ссылку на полный текст отдельного согласия.
  • Если согласие дается для исполнения обязательств по договору, его можно добавить в сам договор. В этом случае отдельно оформлять ничего не нужно. 

Обязательные элементы согласия (ч. 4 ст. 9 ФЗ 152-ФЗ):

  • ФИО и адрес субъекта, ФИО и адрес оператора;
  • конкретные цели обработки (не «любые цели», а четко определенная);
  • перечень ПДн, на обработку которых дается согласие;
  • перечень действий с данными;
  • срок действия и способ отзыва.

Передача обезличенных данных в ГИС

С 1 сентября 2025 года вступили в силу поправки, обязывающие операторов передавать обезличенные персональные данные в государственную информационную систему (ГИС) по требованию Минцифры.

Что важно знать по этому вопросу:

  • Требования к обезличиванию ПДн, методы и правила утверждены Постановлением Правительства РФ от 01.08.2025 1154 и Приказом Роскомнадзора от 19.06.2025 140.
  • В качестве уполномоченной государственной информационной системы определена ФГИС «Единая информационная платформа национальной системы управления данными».
  • Оператор обязан обезличить и передать данные по запросу Минцифры. Передача обезличенных данных за рубеж запрещена.

Это требование к персональным данным фактически создает новый контур государственного контроля за массивами информации, которые аккумулирует бизнес.

Изменения в регулировании ЦОД

С 1 марта 2026 года Федеральный закон 126-ФЗ «О связи» был дополнен важными положениями, которые напрямую касаются операторов персональных данных, размещающих серверы или использующих облачные услуги:

  • Четкое определение. Закон закрепил понятие ЦОД как специализированного здания или помещения, оснащенного инженерной инфраструктурой для размещения оборудования для хранения и обработки данных.
  • Реестр под управлением Минцифры. Введен государственный реестр ЦОД под управлением Минцифры. В него вносятся данные об объектах, их параметрах, уровне надежности и управляющих компаниях.
  • Обязательные условия. Для внесения в реестр операторы ЦОД должны подтвердить соответствие требованиям по безопасности, контролю доступа и резервированию систем.
  • Запрет на майнинг. Размещение оборудования для майнинга криптовалют в зарегистрированных ЦОД запрещено. 

Регистрация в реестре операторов персональных данных в 2026 году

Регистрироваться нужно было всегда, а не только до 30 мая 2025 года, как некоторые ошибочно считают. С указанной даты просто повысились штрафы — с 5 000 до 300 000 рублей. Для регистрации нужно подать в Роскомнадзор уведомление о начале обработки ПДн еще до того, как приступите к их сбору. 

Исключения, когда регистрация необязательна, указаны в ст. 22 ФЗ 152-ФЗ:

  • ПДн обрабатываются в ГИС, созданных для защиты безопасности государства и общественного порядка;
  • обработка проводится исключительно без средств автоматизации (например, только на бумаге);
  • обработка в рамках законодательства о транспортной безопасности.

Если у вас есть сайт с формой обратной связи, интернет-магазин, CRM-система или вы просто собираете контакты клиентов — вы обязаны подать уведомление через портал Роскомнадзора. Срок рассмотрения — до 30 календарных дней.

Усиление контроля со стороны Роскомнадзора

При проверках на соблюдение требований к обработке персональных данных Роскомнадзор активно использует технологии искусственного интеллекта для автоматического мониторинга.

Как это работает:

  • ИИ-сканеры круглосуточно анализируют миллионы сайтов в доменных зонах .ru, .рф и .su.
  • Алгоритмы проверяют не только текст, но и код, скрипты, cookie, формы сбора данных и внешние подключения.
  • Система выявляет типичные нарушения: отсутствие политики обработки ПДн, предустановленные галочки согласия, незаконную передачу данных в зарубежные аналитические сервисы (Google Analytics, Meta Pixel).
  • При обнаружении несоответствия сайт не блокируется автоматически, а отправляется на ручную проверку инспектору. После подтверждения нарушения выдается предписание со сроком устранения.

В 2026 году на развитие ИИ-систем Роскомнадзора выделено 2,27 млрд рублей. То есть автоматический контроль будет только ужесточаться, а шанс остаться незамеченным стремится к нулю.

Как бизнесу адаптироваться к новым требованиям по персональным данным

Мы подготовили пошаговый алгоритм, основанный на практическом опыте.

Шаг 1. Проведите аудит. Проверьте все точки сбора данных: сайт, формы обратной связи, CRM, системы аналитики. Зафиксируйте, какие данные, от кого и для каких целей вы собираете, где они хранятся и кому передаются.

Шаг 2. Приведите в порядок документы. Вам может понадобиться до 60-70 разных документов в зависимости от масштабов бизнеса. Минимальный пакет включает:

  • Политику обработки ПДн (размещенную в открытом доступе);
  • Положение об обработке и защите ПДн;
  • Формы согласий на обработку (отдельным документом);
  • Приказ о назначении ответственного за организацию обработки ПДн;
  • Журналы учета обращений субъектов и инцидентов.

Шаг 3. Подайте уведомление в Роскомнадзор. Если вы еще не зарегистрированы в реестре операторов, сделайте это через портал Роскомнадзора до начала обработки данных.

Шаг 4. Обеспечьте локализацию. Проверьте географию серверов. Если данные первично записываются или хранятся за границей — перенесите их в РФ. Откажитесь от использования зарубежных облачных сервисов для первичного сбора данных.

Шаг 5. Настройте техническую защиту. Внедрите HTTPS-шифрование, двухфакторную аутентификацию, разграничьте права доступа сотрудников к данным, настройте логирование всех операций с ПДн.

Шаг 6. Обучите сотрудников. Проведите инструктаж для всех, кто имеет доступ к персональным данным. Зафиксируйте факт ознакомления в журнале.

Как подготовиться к проверке Роскомнадзора по персональным данным

Проверка может быть в любой момент — как по жалобе пользователя, так и по результатам автоматического ИИ-мониторинга. Обеспечить соблюдение требований по персональным данным — единственный способ пройти ее без штрафов.

Что обязательно проверяют инспекторы:

  1. Политику обработки ПДн на сайте — она должна быть в открытом доступе и отражать реальные процессы, которые внедрены в вашей компании. Копировать чужие шаблоны не стоит.
  2. Формы сбора согласий — чекбоксы не должны быть предустановлены, согласие должно быть отдельным документом с корректными формулировками.
  3. Наличие в реестре операторов РКН — если вас там нет, когда по закону регистрация обязательна, вам грозит штраф до 300 000 руб.
  4. Локализацию баз данных — необходимо подтвердить, что серверы находятся на территории РФ.
  5. Наличие приказа о назначении ответственного за организацию обработки ПДн.
  6. Журнал учета обращений субъектов ПДн — должен вестись и быть доступен для инспектора.
  7. Меры технической защиты — SSL-шифрование, систему разграничения доступа, двухфакторную аутентификацию.

Совет: не ждите предписание. Проведите внутренний аудит по этому чек-листу, устраните пробелы и поддерживайте соответствие требованиям закона о персональных данных на постоянной основе. 

Что в итоге

Какие новые требования по персональным данным заработали в 2026 году

Ключевые изменения были в 2025 году: согласие на обработку — только отдельным документом, полная локализация данных в РФ, штрафы до 500 млн рублей за утечки, передача обезличенных данных в государственную систему по запросу Минцифры.

Как теперь выполнять требования к обработке персональных данных на сайте

Добавьте в каждую форму неактивный чекбокс с прямой ссылкой на отдельный текст согласия. Разместите в футере политику конфиденциальности, настройте cookie-баннер. Откажитесь от иностранных сервисов аналитики, если их серверы за границей.

Какой штраф за нарушение требований к обработке персональных данных грозит бизнесу

Зависит от вида правонарушения. Например, за утечку данных от 1 до 10 тысяч субъектов — от 3 до 5 млн рублей. За утечку биометрии — до 20 млн руб. За повторную утечку — до 3% годовой выручки (но не более 500 млн руб.). Отсутствие политики — до 60 тыс. руб.

Нужно ли регистрироваться в Роскомнадзоре, чтобы соблюдать требования по персональным данным

Да, это обязательно практически для всех. Если у вас есть сайт с формами, клиентская база или вы обрабатываете данные сотрудников — вы обязаны подать уведомление как оператор. Исключений мало (например, обработка только на бумаге или в целях госбезопасности).

Как подготовиться к проверке Роскомнадзора по новым требованиям к обработке персональных данных

Проверьте, внесены ли вы в реестр операторов. Убедитесь, что политика конфиденциальности на сайте отражает реальные процессы, а не скачана из интернета. Согласия должны быть отдельными, серверы — в РФ, а сотрудники — ознакомлены с регламентами под подпись.

Последнее изменение: 25 июня 2026

Рекомендации партнеров:

Новости отрасли:

Все новости:

Профиль

Дата регистрации
26 октября 2017
Уставной капитал
47 000 ₽
Юридический адрес
край Краснодарский, г. Краснодар, ул. им. Орджоникидзе, д. 41а, офис 701
ОГРН
1172375089721
ИНН
2310203967
КПП
231001001

Контакты

Адрес
Россия, г. Краснодар, ул. Орджоникидзе, д. 41

Социальные сети

ГлавноеЭкспертыДобавить
новость
КейсыМероприятия