Изменения в законе «О персональных данных» 152-ФЗ в 2026 году: что важно знать бизнесу
Требования к работе с персональными данными стали строже. Бизнесу нужно корректно хранить и защищать информацию, а в случае получения требования Минцифры — обезличивать данные и передавать их в государственные системы. Материал обновлен 05.05.2026.
30 мая прошлого года вступили в силу изменения в Федеральный закон № 152-ФЗ «О персональных данных» и связанные нормативные акты. Они уточнили правила обработки персональных данных, требования к уведомлению Роскомнадзора и порядок трансграничной передачи данных.
Потом начала работу «Единая информационная платформа национальной системы управления данными» — ЕИП НСУД. Это государственная система для работы с обезличенными данными. В сентябре прошлого года Минцифры получили право точечно направлять компаниям требование обезличить данные и передать их в систему.
Из-за этого меняется подход к работе с персональными данными. Компаниям нужно учитывать, что регулятор может запросить обезличенные данные, и заранее выстроить процессы обработки по правилам.
Изменения затрагивают не только крупные компании, но и средний бизнес, который работает с клиентскими данными и цифровыми сервисами.
Эксперты Riverstart в курсе последних изменений в 152-ФЗ. Мы изучаем новые правила, чтобы подготовить к ним сайты и другие цифровые системы клиентов и учесть изменившиеся требования Минцифры и Роскомнадзора (РКН) к персональным данным.
Разберем, какие изменения 152-ФЗ актуальны на 2026 год, кого они касаются и как подготовить сайты и системы к требованиям Минцифры и Роскомнадзора.
Кратко о статье: разберем ключевые изменения закона 152-ФЗ и рассмотрим, как компаниям изменить работу с персональными данными.
Кому актуально: руководителям бизнеса, директорам по продукту и маркетингу, и всем, кто отвечает за сайты, CRM и обработку клиентских данных.
Кого касаются новые требования 152-ФЗ «О персональных данных»
Персональные данные — это любые сведения, которые позволяют прямо или косвенно идентифицировать человека. Это может быть ФИО, номер телефона, email, паспортные данные, анкеты клиентов, история заказов, фото- и видеозаписи, данные о здоровье, биометрия и другие сведения, по которым можно определить личность.
Большинство компаний считаются операторами ПДн, поскольку обрабатывают персональную информацию. Под обработкой подразумевается, к примеру, если компания:
- собирает заявки через сайт или формы обратной связи;
- использует CRM или хранит клиентские базы;
- ведет программы лояльности;
- обрабатывает данные сотрудников и соискателей;
- использует системы аналитики, например Яндекс.Метрику.
Это касается всех категорий: клиентов, пользователей сайта, сотрудников (включая кандидатов и бывших работников), партнеров, а также гостей офиса, данные которых вы собираете при оформлении пропусков или при съемке через видеонаблюдение.
Размер компании значения не имеет. Даже если компания небольшая, но делает хоть что-то из списка — она уже является оператором. В соответствии с изменениями и дополнениями 152-ФЗ новые требования обязательны для всех: от микробизнеса до крупных корпораций.
Новые правила работы с персональными данными
Законодательная реформа 2025 года — это самое масштабное обновление 152-ФЗ за последнее десятилетие.
В законе выделены новые категории данных, новые правила обработки и прописана новая система штрафов и санкций — это все дает дает понять, что государство основательно взялось за вопрос защиты персональных данных.
Новые категории данных попадают под особый контроль
Новые нормы не просто ужесточают требования, но и вводят принципиально новые категории данных, которые требуют особого подхода к обработке и защите. К примеру, если раньше интернет-магазин мог анализировать поведение пользователя на сайте без дополнительных согласий, то теперь на моменте согласия на сбор cookie нужно отдельное разрешение на сбор данных о кликах и времени просмотра товаров.
Закон четко разделяет персональные данные на три категории с разными уровнями защиты:
- Биометрические данные — сведения, которые характеризуют физиологические и биологические особенности человека. К ним относятся, например, отпечатки пальцев, сканы сетчатки, голос. Обработка таких данных разрешена только с письменного согласия.
- Специальные категории персональных данных — сведения о расовой или национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни и судимостях. Они требуют явного согласия и могут использоваться только в обезличенном виде.
- Общие персональные данные — стандартные личные данные, такие как ФИО, адрес проживания, контактный телефон, электронная почта и прочие. Их обрабатывать можно по договору, но с новыми ограничениями.
Новые штрафы: ужесточение ответственности за утечку и неправильный сбор данных
В новые требования к обработке персональных данных ввели градацию нарушений по степени их тяжести и потенциального вреда для субъектов этих данных. Размеры штрафов выросли в разы:
Нарушения обработки ПД
| Нарушение | Старый штраф | Новый максимальный штраф |
| Отсутствие согласия на обработку | До 75 тыс. руб. | Для должностных лиц — 300 тыс. руб., для организации — 700 тыс. руб. |
| Повторное нарушение | Для должностных лиц — 500 тыс. руб., для ИП — 1 млн руб., для организации — 1,5 млн руб. | |
| Несоблюдение правил хранения | До 100 тыс. руб. | Для должностных лиц — 200 тыс. руб., для организации — 6 млн руб. |
| Повторное нарушение | Для должностных лиц — 800 тыс. руб., для организации — 18 млн руб. | |
| Сокрытие утечки данных | До 50 тыс. руб. | Для должностных лиц — 800 тыс. руб., для организаций — 3 млн руб. |
При повторных нарушениях максимальный штраф составит: для должностных лиц — 500 000 руб., для ИП — 1 000 000 руб., для организации — 1 500 000 руб.
Утечки и уведомления РКН
Заметно ужесточается ответственность, связанная с уведомлениями Роскомнадзора. С 30 мая 2025 года компании, которые не сообщили регулятору о начале обработки данных или об их утечке, заплатят до 3 млн рублей.
Штраф за первичную утечку персональных данных регулятор будет рассчитывать по новым правилам — опираясь на ее объем. За повторную утечку начнут применять оборотные штрафы.
| Тип и объем утечки ПДн | Максимальный размер штрафа | |
| Для должностного лица | Для компании | |
| От 1000 до 10 000 субъектов, от 10 000 до 100 000 идентификаторов | 400 тыс. руб. | 5 млн руб. |
| От 10 000 до 100 000 субъектов, от 100 000 до 1 000 000 идентификаторов | 500 тыс. руб. | 10 млн руб. |
| Более 100 000 субъектов, более 1 000 000 идентификаторов | 600 тыс. руб. | 15 млн руб. |
| Следующая утечка обычных ПДн | 1,2 млн руб. | 3% выручки за календарный год или за часть текущего года, но не менее 20 и не более 500 млн руб. |
| Следующая утечка специальных и биометрических данных | 2 млн руб. | 3% выручки за календарный год или за часть текущего года, но не менее 25 и не более 500 млн руб. |
Локализация данных на территории России
С 2025 года усиливаются требования к локализации персональных данных — теперь всю информацию российских пользователей нужно собирать, хранить и обрабатывать на территории России. Очень важно учесть, что если ваш сайт использует внешние формы, облачные сервисы или виджеты, которые отправляют данные за рубеж, вы обязаны перейти на решения с локальным размещением. Особое внимание уделяется первичному сбору данных: информация не должна попадать на зарубежные серверы, даже если потом возвращается в Россию.
Под фактический запрет попадают популярные аналитические и маркетинговые инструменты — Google Analytics, Hotjar, Google Forms, Firebase, Mailchimp, Trello, Notion, Slack и другие сервисы, в том числе и запрещенные в РФ, а также Zoom при передаче чувствительных пользовательских данных.
Они нарушают требования закона из-за отправки пользовательских данных за границу и отсутствия гарантий хранения на российских серверах.
Бизнесу рекомендуем как можно скорее заменить такие инструменты на отечественные аналоги или решения с проверенной локализацией. Можно использовать аналоги: Яндекс.Метрика, Roistat, UniSender, SendPulse, формы от Tilda и Яндекс.Формы и прочие, которые хранят данные на территории РФ.
Изменения закона 152-ФЗ 2026 года: фокус на государственной платформе обезличенных данных
В 2026 году внимание регуляторов смещается к работе с обезличенными данными и механизмам их использования в государственных задачах. Речь идет о сценарии, при котором Минцифры может запрашивать у компаний обезличенные данные через государственную систему — ЕИП НСУД.
Какие компании попадают в зону внимания Минцифры
Формальных ограничений по размеру бизнеса нет. Но скорее в фокусе регулятора окажутся:
- Юрлица, обрабатывающие свыше 100 тыс. записей ПДн в год.
- Компании, работающие с критически важными данными.
- Организации, выполняющие госконтракты или участвующие в цифровых платформах.
- Бизнесы, заинтересованные в доступе к обезличенным данным для обучения ИИ-моделей.
В каких случаях Минцифры могут запросить обезличенные данные для ЕИП НСУД
Минцифры может запрашивать обезличенные данные для государственных задач и аналитики. Например:
- сбор статистики в сфере туризма;
- предупреждение распространения инфекционных заболеваний;
- прогнозирование санитарно-эпидемиологической обстановки;
- реализация миграционной политики
- противодействие терроризму;
- при чрезвычайных ситуациях.
Запрос оформляется официально и направляется конкретному оператору персональных данных.
Требования к обезличиванию данных
Отдельный акцент в 2026 году сделали на качестве обезличивания данных перед их передачей в государственную систему.
Теперь недостаточно просто удалить явные идентификаторы. Обезличенные данные должны исключать возможность восстановления личности человека даже при сопоставлении с дополнительными источниками информации.
Пример: если убрать имя и телефон, но оставить связку «город + возраст + редкая должность + дата события», этого может быть достаточно, чтобы идентифицировать человека через внешние базы. Такой набор данных уже не считается обезличенным.
Компании должны:
- проверять, какие поля в совокупности могут давать идентификацию;
- пересматривать состав выгружаемых данных;
- использовать методы, которые разрывают связки между признаками.
Как компании взаимодействуют с ЕИП НСУД
Столкнуться с Единой информационной платформой придется, если придет запрос от Минцифры. Компания:
- Получает запрос: какие данные нужны, в каком объеме, сроки, требования к формату обезличивания.
- Формирует набор данных для передачи: находит нужные массивы в CRM, аналитике или других системах, проверяет состав полей и исключает данные, которые не подлежат передаче.
- Проводит обезличивание по установленным правилам: обычно это удаление прямых идентификаторов (ФИО, телефон, email и т. д.), преобразование или обобщение косвенных признаков, проверка на возможность идентификации по связкам данных.
- Передает подготовленный массив в ЕИП НСУД.
Компания не участвует в том, как именно данные используются дальше, они применяются для государственных аналитических и цифровых задач в обезличенном виде.
Чтобы не готовить данные вручную, компании обычно настраивают автоматическую выгрузку из CRM и аналитических систем: определяют нужные поля, добавляют этап обезличивания и формируют регулярную выгрузку по заданному формату.
Штрафы по 152-ФЗ в 2026 году за непредоставление данных в ЕИП НСУД
Платформа не вводит самостоятельный режим ответственности. Если компания нарушает требования, применяется общая ответственность по КоАП РФ, в первую очередь по ст. 13.11 КоАП РФ, которая регулирует работу с персональными данными.
Риски для бизнеса возникают не из-за самой платформы, а из-за того, как компания выполняет требования регулятора. Если компания игнорирует запрос Минцифры или нарушает порядок обработки и передачи данных, ответственность применяется по общим нормам КоАП — в том числе за нарушение правил обработки ПДн и непредоставление информации государственным органам.
ЕИП НСУД — механизм, через который государство работает с обезличенными данными. Ключевой риск для бизнеса — несоблюдение требований 152-ФЗ и некорректная работа с данными при поступлении запроса.
Где найти официальную информацию — ссылки на источники
Ниже — базовые нормативные акты и официальные ресурсы, на которые опираются требования к обработке персональных данных и изменения 2025–2026 годов:
- Федеральный закон № 152-ФЗ «О персональных данных» — устанавливает основные правила работы с персональными данными: определяет, какие данные считаются персональными, кто является оператором, какие требования предъявляются к сбору, хранению, обработке и защите данных, а также права субъектов персональных данных и обязанности компаний.
- Федеральный закон № 266-ФЗ — регулирует порядок трансграничной передачи персональных данных
- Постановление Правительства РФ от 24 апреля 2025 г. N 538 — вводит правовую основу государственной системы работы с обезличенными данными
- ст. 13.11 КоАП РФ — устанавливает ответственность за нарушения в области персональных данных: утечки, незаконную обработку, отсутствие уведомлений и другие нарушения.
Пошаговый план адаптации для компаний
Ниже — приблизительный план, что нужно сделать для выполнения 152-ФЗ. Шаги учитывают нормативные сроки и практические аспекты изменений в компаниях разного масштаба и специализации. Вы можете скопировать этапы и получить ориентировочную дорожную карту.
Этап 1. Аудит (до 1 месяца)
- Инвентаризация процессов обработки персональных данных
- Определение, какие данные собираются и где хранятся
- Проверка согласий на соответствие требованиям
- Анализ рисков и текущих нарушений
Этап 2. Обновление документов (2 месяца)
- Переработка Политики обработки ПДн
- Внесение изменений в договоры с контрагентами
- Разработка регламента по утечкам данных
- Фиксация порядка обезличивания данных и действий при получении запроса от регулятора, включая требования к составу и формату выгрузок
Этап 3. Техническая подготовка (2 месяца)
- Настройка хранения и защиты данных
- Внедрение инструментов обезличивания
- Настройка процессов выгрузки данных
- Подготовка сценария обработки запроса — от формирования выборки до передачи данных
Этап 4. Обучение персонала (постоянно)
- Организация базовых курсов для всех сотрудников
- Углубленное обучение ответственных за обработку ПДн
- Тренировки по реагированию на инциденты
Сотрудники должны понимать не только требования 152-ФЗ, но и базовые правила подготовки данных для обезличивания, чтобы избежать ошибок на этапе первичного сбора информации.
Если у компании нет ресурса выстраивать этот процесс самостоятельно, Riverstart поможет организовать безопасный сбор и обработку персональных данных клиентов и пользователей сайта. Начинаем с аудита текущего состояния и разбора того, как сейчас выстроены процессы работы с ПДн.
По итогам аудита формируется основа для дальнейшей работы:
- реестр процессов обработки ПДн для каждого направления деятельности;
- реестр информационных систем, в которых обрабатываются ПДн;
- перечень выявленных нарушений и план работ по их устранению.
Далее подключается разработка нормативной и сопроводительной документации, а также регуляторные и организационные меры.
Главные выводы по изменениям в работе с ПДн в 2026 году
Изменения в 152-ФЗ в 2026 году расширяют рамки регулирования персональных данных.Бизнесу важно учитывать требования к сбору, хранению и защите информации, а также быть готовым к обезличиванию данных и их передаче при поступлении требования Минцифры.
Компании, которые заранее выстроят процессы обработки и обезличивания данных, смогут снизить риски штрафов и быстрее отрабатывать запросы регулятора без сбоев в работе.
FAQ
Отвечаем на вопросы о персональных данных и изменениях в законе 152-ФЗ
Нужно ли моей компании готовиться к изменениям 152-ФЗ в 2026 году?
Да, если компания обрабатывает персональные данные: через сайт, CRM, формы заявок, программы лояльности или аналитику. Важно проверить процессы обработки и соответствие требованиям 152-ФЗ.
Какой объем персональных данных должен быть, чтобы попадать под 152-ФЗ в 2026 году?
В законе нет порогов по количеству данных. Даже небольшой объем персональных данных подпадает под требования 152-ФЗ. При этом компании с большим потоком заявок и клиентской базой чаще попадают в зону внимания регулятора.
Что такое государственная платформа обезличенных данных простыми словами?
Это государственная система (ЕИП НСУД), через которую Минцифры может запрашивать у компаний обезличенные данные для аналитических и цифровых задач. Передача данных происходит по официальному требованию
Какие данные нельзя передавать без обезличивания?
Любые данные, которые позволяют прямо или косвенно идентифицировать человека: ФИО, телефоны, email, идентификаторы пользователей, а также комбинации признаков (например, возраст, город и должность), если по ним можно определить конкретного человека.
Как проверить, относится ли компания к обязательным участникам «озера данных»?
Фиксированного списка компаний нет. Запросы формируются Минцифры под конкретные задачи. На практике чаще затрагиваются компании с большими массивами данных и развитой аналитикой.
Что будет, если нарушить требования к обезличиванию данных?
Данные могут не принять в систему, компанию обяжут переделать выгрузку. Также возможны административные штрафы.
Кого изменения затрагивают в первую очередь?
Требования 152-ФЗ распространяются на все компании, которые обрабатывают персональные данные. Чаще запросы и проверки касаются бизнеса с большими клиентскими базами, цифровыми сервисами и активной обработкой данных.
Другие статьи из этой рубрики
Перейти в блогОбсудить проект
Расскажите о проекте в форме или свяжитесь с нами напрямую
Написать нам на почту
Написать нашему аккаунт-директору в Telegram
Московский офис
Новая площадь, 6