Новые требования к обработке персональных данных: полный гайд на 2026 год
Рассказываем, какие требования при обработке ПДн действуют в 2026 году: локализация, отдельное согласие, передача обезличенных данных и другая информация

Эксперт по корпоративной защите персональных данных с 10-летним опытом.
Требования к персональным данным в 2026 году
Повышение штрафов
С 30 мая 2025 года вступили в силу масштабные поправки в КоАП РФ (Федеральный закон от 30.11.2024 420-ФЗ), которые кратно увеличили административную ответственность за нарушения ФЗ от 27.07.2006 152-ФЗ, в том числе и за несоблюдение требований к защите персональных данных. Эти поправки затронули всех операторов — от небольших интернет-магазинов до крупных корпораций.
Мы подготовили обновленные штрафы по ст. 13.11 КоАП РФ, которые действуют в 2026 году.
Размер ответственности зависит от характера нарушения и масштаба утечки данных.
Если произошла утечка персональных данных от 1 000 до 10 000 субъектов либо от 10 000 до 100 000 идентификаторов, организации может грозить штраф от 3 до 5 млн рублей.
При утечке от 10 000 до 100 000 субъектов либо от 100 000 до 1 млн идентификаторов размер штрафа увеличивается и составляет от 5 до 10 млн рублей.
Если утечка затронула более 100 000 субъектов либо свыше 1 млн идентификаторов, предусмотрен штраф от 10 до 15 млн рублей.
Отдельно законодательство выделяет утечку специальных категорий персональных данных (например, сведений о здоровье, национальности, расовой принадлежности и других чувствительных данных). За такое нарушение может быть назначен штраф от 10 до 15 млн рублей.
Наиболее серьезная ответственность предусмотрена за утечку биометрических персональных данных. В этом случае штраф составляет от 15 до 20 млн рублей.
Если организация допускает повторную утечку персональных данных, применяется оборотный штраф в размере от 1% до 3% годовой выручки компании, но не менее 20 млн рублей и не более 500 млн рублей.
За неуведомление Роскомнадзора об утечке персональных данных предусмотрен штраф от 1 до 3 млн рублей.
Если компания начала обрабатывать персональные данные, но не направила в Роскомнадзор уведомление о намерении осуществлять такую обработку, штраф может составить от 100 000 до 300 000 рублей.
Отдельная ответственность установлена за нарушение требований по локализации персональных данных граждан РФ. За такое нарушение предусмотрен штраф от 1 до 6 млн рублей, а при повторном нарушении — от 6 до 18 млн рублей.
Учтите, что за эти нарушения ИП платят такие же штрафы, как и юридические лица.
Локализация персональных данных только в РФ
Это одно из ключевых изменений в законе о персональных данных с 1 июля 2025 года (ч. 5 ст. 18 ФЗ 152-ФЗ), которое напрямую затронуло бизнес любого масштаба.
Суть запрета заключается в том, что первоначальный сбор ПДн граждан РФ должен осуществляться на серверах, которые физически находятся в России. Потом вы можете отправлять данные за границу, предварительно уведомив Роскомнадзор о трансграничной передаче ПДн.
Что важно учитывать:
- Использование зарубежных CRM, ERP, почтовых сервисов и облачных хранилищ (Google Drive, Dropbox, Notion) для первичного накопления является нарушением.
- Иностранное ПО можно использовать только для работы с уже локализованной в РФ базой данных — через API или иным способом, не предполагающим первичное накопление данных за границей.
То есть прямого запрета на хранение данных за рубежом нет — передавать их можно, где они и будут храниться до достижения целей обработки. Но сбор должен быть только в РФ.
Согласие на обработку персональных данных в 2026 году нужно брать отдельно
С 1 сентября 2025 года Федеральный закон от 24.06.2025 156-ФЗ ввел принципиально новое требование к персональным данным: согласие на обработку должно оформляться исключительно как отдельный документ. Включать его в текст договора, пользовательского соглашения, оферты или анкеты больше нельзя.
Что важно знать:
- Согласия, полученные до 1.09.2025 в составе других документов, переоформлять не нужно — они продолжают действовать.
- Новые согласия оформляются либо на бумажном носителе с собственноручной подписью субъекта, либо в форме электронного документа, подписанного квалифицированной электронной подписью.
- На сайте согласие получают через пустой чекбокс (неактивный по умолчанию), рядом с которым размещают прямую ссылку на полный текст отдельного согласия.
- Если согласие дается для исполнения обязательств по договору, его можно добавить в сам договор. В этом случае отдельно оформлять ничего не нужно.
Обязательные элементы согласия (ч. 4 ст. 9 ФЗ 152-ФЗ):
- ФИО и адрес субъекта, ФИО и адрес оператора;
- конкретные цели обработки (не «любые цели», а четко определенная);
- перечень ПДн, на обработку которых дается согласие;
- перечень действий с данными;
- срок действия и способ отзыва.
Передача обезличенных данных в ГИС
С 1 сентября 2025 года вступили в силу поправки, обязывающие операторов передавать обезличенные персональные данные в государственную информационную систему (ГИС) по требованию Минцифры.
Что важно знать по этому вопросу:
- Требования к обезличиванию ПДн, методы и правила утверждены Постановлением Правительства РФ от 01.08.2025 1154 и Приказом Роскомнадзора от 19.06.2025 140.
- В качестве уполномоченной государственной информационной системы определена ФГИС «Единая информационная платформа национальной системы управления данными».
- Оператор обязан обезличить и передать данные по запросу Минцифры. Передача обезличенных данных за рубеж запрещена.
Это требование к персональным данным фактически создает новый контур государственного контроля за массивами информации, которые аккумулирует бизнес.
Изменения в регулировании ЦОД
С 1 марта 2026 года Федеральный закон 126-ФЗ «О связи» был дополнен важными положениями, которые напрямую касаются операторов персональных данных, размещающих серверы или использующих облачные услуги:
- Четкое определение. Закон закрепил понятие ЦОД как специализированного здания или помещения, оснащенного инженерной инфраструктурой для размещения оборудования для хранения и обработки данных.
- Реестр под управлением Минцифры. Введен государственный реестр ЦОД под управлением Минцифры. В него вносятся данные об объектах, их параметрах, уровне надежности и управляющих компаниях.
- Обязательные условия. Для внесения в реестр операторы ЦОД должны подтвердить соответствие требованиям по безопасности, контролю доступа и резервированию систем.
- Запрет на майнинг. Размещение оборудования для майнинга криптовалют в зарегистрированных ЦОД запрещено.
Регистрация в реестре операторов персональных данных в 2026 году
Регистрироваться нужно было всегда, а не только до 30 мая 2025 года, как некоторые ошибочно считают. С указанной даты просто повысились штрафы — с 5 000 до 300 000 рублей. Для регистрации нужно подать в Роскомнадзор уведомление о начале обработки ПДн еще до того, как приступите к их сбору.
Исключения, когда регистрация необязательна, указаны в ст. 22 ФЗ 152-ФЗ:
- ПДн обрабатываются в ГИС, созданных для защиты безопасности государства и общественного порядка;
- обработка проводится исключительно без средств автоматизации (например, только на бумаге);
- обработка в рамках законодательства о транспортной безопасности.
Если у вас есть сайт с формой обратной связи, интернет-магазин, CRM-система или вы просто собираете контакты клиентов — вы обязаны подать уведомление через портал Роскомнадзора. Срок рассмотрения — до 30 календарных дней.
Усиление контроля со стороны Роскомнадзора
При проверках на соблюдение требований к обработке персональных данных Роскомнадзор активно использует технологии искусственного интеллекта для автоматического мониторинга.
Как это работает:
- ИИ-сканеры круглосуточно анализируют миллионы сайтов в доменных зонах .ru, .рф и .su.
- Алгоритмы проверяют не только текст, но и код, скрипты, cookie, формы сбора данных и внешние подключения.
- Система выявляет типичные нарушения: отсутствие политики обработки ПДн, предустановленные галочки согласия, незаконную передачу данных в зарубежные аналитические сервисы (Google Analytics, Meta Pixel).
- При об
