Содержание

Вернуться в блог
6 мая 2026

Изменения в законе «О персональных данных» 152-ФЗ в 2026 году: что важно знать бизнесу

Статьи Бизнес
Изменения в законе «О персональных данных» 152-ФЗ в 2026 году: что важно знать бизнесу

Требования к работе с персональными данными стали строже. Бизнесу нужно корректно хранить и защищать информацию, а в случае получения требования Минцифры — обезличивать данные и передавать их в государственные системы. Материал обновлен 05.05.2026.

30 мая прошлого года вступили в силу изменения в Федеральный закон № 152-ФЗ «О персональных данных» и связанные нормативные акты. Они уточнили правила обработки персональных данных, требования к уведомлению Роскомнадзора и порядок трансграничной передачи данных. 

Потом начала работу «Единая информационная платформа национальной системы управления данными» — ЕИП НСУД. Это государственная система для работы с обезличенными данными. В сентябре прошлого года Минцифры получили право точечно направлять компаниям требование обезличить данные и передать их в систему.

Из-за этого меняется подход к работе с персональными данными. Компаниям нужно учитывать, что регулятор может запросить обезличенные данные, и заранее выстроить процессы обработки по правилам. 

Изменения затрагивают не только крупные компании, но и средний бизнес, который работает с клиентскими данными и цифровыми сервисами.

Эксперты Riverstart в курсе последних изменений в 152-ФЗ. Мы изучаем новые правила, чтобы подготовить к ним сайты и другие цифровые системы клиентов и учесть изменившиеся требования Минцифры и Роскомнадзора (РКН) к персональным данным. 

Разберем, какие изменения 152-ФЗ актуальны на 2026 год, кого они касаются и как подготовить сайты и системы к требованиям Минцифры и Роскомнадзора.

Кратко о статье: разберем ключевые изменения закона 152-ФЗ и рассмотрим, как компаниям изменить работу с персональными данными.

 

Кому актуально: руководителям бизнеса, директорам по продукту и маркетингу, и всем, кто отвечает за сайты, CRM и обработку клиентских данных.

Кого касаются новые требования 152-ФЗ «О персональных данных»

Персональные данные — это любые сведения, которые позволяют прямо или косвенно идентифицировать человека. Это может быть ФИО, номер телефона, email, паспортные данные, анкеты клиентов, история заказов, фото- и видеозаписи, данные о здоровье, биометрия и другие сведения, по которым можно определить личность. 


Большинство компаний считаются операторами ПДн, поскольку обрабатывают персональную информацию. Под обработкой подразумевается, к примеру, если компания:

  • собирает заявки через сайт или формы обратной связи;
  • использует CRM или хранит клиентские базы;
  • ведет программы лояльности;
  • обрабатывает данные сотрудников и соискателей;
  • использует системы аналитики, например Яндекс.Метрику.

Это касается всех категорий: клиентов, пользователей сайта, сотрудников (включая кандидатов и бывших работников), партнеров, а также гостей офиса, данные которых вы собираете при оформлении пропусков или при съемке через видеонаблюдение. 

Размер компании значения не имеет. Даже если компания небольшая, но делает хоть что-то из списка — она уже является оператором. В соответствии с изменениями и дополнениями 152-ФЗ новые требования обязательны для всех: от микробизнеса до крупных корпораций. 

Новые правила работы с персональными данными

Законодательная реформа 2025 года — это самое масштабное обновление 152-ФЗ за последнее десятилетие.

В законе выделены новые категории данных, новые правила обработки и прописана новая система штрафов и санкций — это все дает дает понять, что государство основательно взялось за вопрос защиты персональных данных.

Новые категории данных попадают под особый контроль

Новые нормы не просто ужесточают требования, но и вводят принципиально новые категории данных, которые требуют особого подхода к обработке и защите. К примеру, если раньше интернет-магазин мог анализировать поведение пользователя на сайте без дополнительных согласий, то теперь на моменте согласия на сбор cookie нужно отдельное разрешение на сбор данных о кликах и времени просмотра товаров.

Закон четко разделяет персональные данные на три категории с разными уровнями защиты:

  1. Биометрические данные — сведения, которые характеризуют физиологические и биологические особенности человека. К ним относятся, например, отпечатки пальцев, сканы сетчатки, голос. Обработка  таких данных разрешена только с письменного согласия.
  2. Специальные категории персональных данных — сведения о расовой или национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни и судимостях.  Они требуют явного согласия и могут использоваться только в обезличенном виде.
  3. Общие персональные данные — стандартные личные данные, такие как ФИО, адрес проживания, контактный телефон, электронная почта и  прочие. Их обрабатывать можно по договору, но с новыми ограничениями.

Новые штрафы: ужесточение ответственности за утечку и неправильный сбор данных

В новые требования к обработке персональных данных ввели градацию нарушений по степени их тяжести и потенциального вреда для субъектов этих данных. Размеры штрафов выросли в разы:

Нарушения обработки ПД

Нарушение  Старый штраф Новый максимальный штраф
Отсутствие согласия на обработку До 75 тыс. руб. Для должностных лиц — 300 тыс. руб., для организации — 700 тыс. руб.
Повторное нарушение   Для должностных лиц — 500 тыс. руб., для ИП — 1 млн руб., для организации — 1,5 млн руб.
Несоблюдение правил хранения До 100 тыс. руб. Для должностных лиц — 200 тыс. руб., для организации — 6 млн руб.
Повторное нарушение   Для должностных лиц — 800 тыс. руб., для организации — 18 млн руб.
Сокрытие утечки данных До 50 тыс. руб. Для должностных лиц — 800 тыс. руб., для организаций — 3 млн руб.

При повторных нарушениях максимальный штраф составит: для должностных лиц — 500 000 руб., для ИП — 1 000 000 руб., для организации — 1 500 000 руб.

Утечки и уведомления РКН

Заметно ужесточается ответственность, связанная с уведомлениями Роскомнадзора. С 30 мая 2025 года компании, которые не сообщили регулятору о начале обработки данных или об их утечке, заплатят до 3 млн рублей.

Штраф за первичную утечку персональных данных регулятор будет рассчитывать по новым правилам — опираясь на ее объем. За повторную утечку начнут применять оборотные штрафы.

Тип и объем утечки ПДн Максимальный размер штрафа
Для должностного лица Для компании
От 1000 до 10 000 субъектов, от 10 000 до 100 000 идентификаторов 400 тыс. руб. 5 млн руб.
От 10 000 до 100 000 субъектов, от 100 000 до 1 000 000 идентификаторов 500 тыс. руб. 10 млн руб.
Более 100 000 субъектов, более 1 000 000 идентификаторов 600 тыс. руб. 15 млн руб.
Следующая утечка обычных ПДн 1,2 млн руб. 3% выручки за календарный год или за часть текущего года, но не менее 20 и не более 500 млн руб.
Следующая утечка специальных и биометрических данных 2 млн руб. 3% выручки за календарный год или за часть текущего года, но не менее 25 и не более 500 млн руб.

Локализация данных на территории России

С 2025 года усиливаются требования к локализации персональных данных — теперь всю информацию российских пользователей нужно собирать, хранить и обрабатывать на территории России. Очень важно учесть, что если ваш сайт использует внешние формы, облачные сервисы или виджеты, которые отправляют данные за рубеж, вы обязаны перейти на решения с локальным размещением. Особое внимание уделяется первичному сбору данных: информация не должна попадать на зарубежные серверы, даже если потом возвращается в Россию.

Под фактический запрет попадают популярные аналитические и маркетинговые инструменты — Google Analytics, Hotjar, Google Forms, Firebase, Mailchimp, Trello, Notion, Slack и другие сервисы, в том числе и запрещенные в РФ, а также Zoom при передаче чувствительных пользовательских данных. 

Они нарушают требования закона из-за отправки пользовательских данных за границу и отсутствия гарантий хранения на российских серверах. 

Бизнесу рекомендуем как можно скорее заменить такие инструменты на отечественные аналоги или решения с проверенной локализацией. Можно использовать аналоги: Яндекс.Метрика, Roistat, UniSender, SendPulse, формы от Tilda и Яндекс.Формы и прочие, которые хранят данные на территории РФ.

Запишитесь на консультацию

Обсудим, как можем помочь локализовать данные и соблюсти 152-ФЗ




Спасибо за заявку!
Мы скоро с вами свяжемся.
Благодарим вас за вашу заявку! Наши специалисты уже работают над ней, и мы обязательно свяжемся с вами в ближайшее время.
Произошла ошибка при отправке
К сожалению, произошла ошибка при отправке вашего сообщения. Пожалуйста, проверьте ваше подключение к интернету и попробуйте отправить сообщение еще раз

Изменения закона 152-ФЗ 2026 года: фокус на государственной платформе обезличенных данных

В 2026 году внимание регуляторов смещается к работе с обезличенными данными и механизмам их использования в государственных задачах. Речь идет о сценарии, при котором Минцифры может запрашивать у компаний обезличенные данные через государственную систему — ЕИП НСУД.

Какие компании попадают в зону внимания Минцифры

Формальных ограничений по размеру бизнеса нет. Но скорее в фокусе регулятора окажутся:

  1. Юрлица, обрабатывающие свыше 100 тыс. записей ПДн в год. 
  2. Компании, работающие с критически важными данными. 
  3. Организации, выполняющие госконтракты или участвующие в цифровых платформах. 
  4. Бизнесы, заинтересованные в доступе к обезличенным данным для обучения ИИ-моделей. 

В каких случаях Минцифры могут запросить обезличенные данные для ЕИП НСУД

Минцифры может запрашивать обезличенные данные для государственных задач и аналитики. Например:

  • сбор статистики в сфере туризма;
  • предупреждение распространения инфекционных заболеваний;
  • прогнозирование санитарно-эпидемиологической обстановки;
  • реализация миграционной политики
  • противодействие терроризму;
  • при чрезвычайных ситуациях.

Запрос оформляется официально и направляется конкретному оператору персональных данных.

Требования к обезличиванию данных

Отдельный акцент в 2026 году сделали на качестве обезличивания данных перед их передачей в государственную систему.

Теперь недостаточно просто удалить явные идентификаторы. Обезличенные данные должны исключать возможность восстановления личности человека даже при сопоставлении с дополнительными источниками информации.

Пример: если убрать имя и телефон, но оставить связку «город + возраст + редкая должность + дата события», этого может быть достаточно, чтобы идентифицировать человека через внешние базы. Такой набор данных уже не считается обезличенным.

Компании должны:

  • проверять, какие поля в совокупности могут давать идентификацию;
  • пересматривать состав выгружаемых данных;
  • использовать методы, которые разрывают связки между признаками. 

Как компании взаимодействуют с ЕИП НСУД

Столкнуться с Единой информационной платформой придется, если придет запрос от Минцифры. Компания: 

  1. Получает запрос: какие данные нужны, в каком объеме, сроки, требования к формату обезличивания.
  2. Формирует набор данных для передачи: находит нужные массивы в CRM, аналитике или других системах, проверяет состав полей и  исключает данные, которые не подлежат передаче.
  3. Проводит обезличивание по установленным правилам: обычно это удаление прямых идентификаторов (ФИО, телефон, email и т. д.), преобразование или обобщение косвенных признаков, проверка на возможность идентификации по связкам данных.
  4. Передает подготовленный массив в ЕИП НСУД. 

Компания не участвует в том, как именно данные используются дальше, они применяются для государственных аналитических и цифровых задач в обезличенном виде.

Чтобы не готовить данные вручную, компании обычно настраивают автоматическую выгрузку из CRM и аналитических систем: определяют нужные поля, добавляют этап обезличивания и формируют регулярную выгрузку по заданному формату. 

Штрафы по 152-ФЗ в 2026 году за непредоставление данных в ЕИП НСУД

Платформа не вводит самостоятельный режим ответственности. Если компания нарушает требования, применяется общая ответственность по КоАП РФ, в первую очередь по ст. 13.11 КоАП РФ, которая регулирует работу с персональными данными.

Риски для бизнеса возникают не из-за самой платформы, а из-за того, как компания выполняет требования регулятора. Если компания игнорирует запрос Минцифры или нарушает порядок обработки и передачи данных, ответственность применяется по общим нормам КоАП — в том числе за нарушение правил обработки ПДн и непредоставление информации государственным органам.

ЕИП НСУД — механизм, через который государство работает с обезличенными данными. Ключевой риск для бизнеса — несоблюдение требований 152-ФЗ и некорректная работа с данными при поступлении запроса.

Где найти официальную информацию — ссылки на источники

Ниже — базовые нормативные акты и официальные ресурсы, на которые опираются требования к обработке персональных данных и изменения 2025–2026 годов: 

  • Федеральный закон № 152-ФЗ «О персональных данных» — устанавливает основные правила работы с персональными данными: определяет, какие данные считаются персональными, кто является оператором, какие требования предъявляются к сбору, хранению, обработке и защите данных, а также права субъектов персональных данных и обязанности компаний.
  • Федеральный закон № 266-ФЗ — регулирует порядок трансграничной передачи персональных данных
  • Постановление Правительства РФ от 24 апреля 2025 г. N 538 — вводит правовую основу государственной системы работы с обезличенными данными
  • ст. 13.11 КоАП РФ — устанавливает ответственность за нарушения в области персональных данных: утечки, незаконную обработку, отсутствие уведомлений и другие нарушения.

Пошаговый план адаптации для компаний

Ниже — приблизительный план, что нужно сделать для выполнения 152-ФЗ. Шаги учитывают нормативные сроки и практические аспекты изменений в компаниях разного масштаба и специализации. Вы можете скопировать этапы и получить ориентировочную дорожную карту.

Этап 1. Аудит (до 1 месяца)

  1. Инвентаризация процессов обработки персональных данных
  2. Определение, какие данные собираются и где хранятся
  3. Проверка согласий на соответствие требованиям
  4. Анализ рисков и текущих нарушений

Этап 2. Обновление документов (2 месяца)

  1. Переработка Политики обработки ПДн
  2. Внесение изменений в договоры с контрагентами
  3. Разработка регламента по утечкам данных
  4. Фиксация порядка обезличивания данных и действий при получении запроса от регулятора, включая требования к составу и формату выгрузок

Этап 3. Техническая подготовка (2 месяца)

  1. Настройка хранения и защиты данных
  2. Внедрение инструментов обезличивания
  3. Настройка процессов выгрузки данных 
  4. Подготовка сценария обработки запроса — от формирования выборки до передачи данных

Этап 4. Обучение персонала (постоянно)

  1. Организация базовых курсов для всех сотрудников
  2. Углубленное обучение ответственных за обработку ПДн
  3. Тренировки по реагированию на инциденты

Сотрудники должны понимать не только требования 152-ФЗ, но и базовые правила подготовки данных для обезличивания, чтобы избежать ошибок на этапе первичного сбора информации.

Если у компании нет ресурса выстраивать этот процесс самостоятельно, Riverstart поможет организовать безопасный сбор и обработку персональных данных клиентов и пользователей сайта. Начинаем с аудита текущего состояния и разбора того, как сейчас выстроены процессы работы с ПДн.

По итогам аудита формируется основа для дальнейшей работы:

  • реестр процессов обработки ПДн для каждого направления деятельности;
  • реестр информационных систем, в которых обрабатываются ПДн;
  • перечень выявленных нарушений и план работ по их устранению.

Далее подключается разработка нормативной и сопроводительной документации, а также регуляторные и организационные меры.

Запишитесь на консультацию

Обсудим, как сможем помочь соблюдать 152-ФЗ




Спасибо за заявку!
Мы скоро с вами свяжемся.
Благодарим вас за вашу заявку! Наши специалисты уже работают над ней, и мы обязательно свяжемся с вами в ближайшее время.
Произошла ошибка при отправке
К сожалению, произошла ошибка при отправке вашего сообщения. Пожалуйста, проверьте ваше подключение к интернету и попробуйте отправить сообщение еще раз

Главные выводы по изменениям в работе с ПДн в 2026 году

Изменения в 152-ФЗ в 2026 году расширяют рамки регулирования персональных данных.Бизнесу важно учитывать требования к сбору, хранению и защите информации, а также быть готовым к обезличиванию данных и их передаче при поступлении требования Минцифры.

Компании, которые заранее выстроят процессы обработки и обезличивания данных, смогут снизить риски штрафов и быстрее отрабатывать запросы регулятора без сбоев в работе.

FAQ

Отвечаем на вопросы о персональных данных и изменениях в законе 152-ФЗ

Нужно ли моей компании готовиться к изменениям 152-ФЗ в 2026 году?

Да, если компания обрабатывает персональные данные: через сайт, CRM, формы заявок, программы лояльности или аналитику. Важно проверить процессы обработки и соответствие требованиям 152-ФЗ.

Какой объем персональных данных должен быть, чтобы попадать под 152-ФЗ в 2026 году?

В законе нет порогов по количеству данных. Даже небольшой объем персональных данных подпадает под требования 152-ФЗ. При этом компании с большим потоком заявок и клиентской базой чаще попадают в зону внимания регулятора. 

Что такое государственная платформа обезличенных данных простыми словами?

Это государственная система (ЕИП НСУД), через которую Минцифры может запрашивать у компаний обезличенные данные для аналитических и цифровых задач. Передача данных происходит по официальному требованию 

Какие данные нельзя передавать без обезличивания?

Любые данные, которые позволяют прямо или косвенно идентифицировать человека: ФИО, телефоны, email, идентификаторы пользователей, а также комбинации признаков (например, возраст, город и должность), если по ним можно определить конкретного человека.

Как проверить, относится ли компания к обязательным участникам «озера данных»?

Фиксированного списка компаний нет. Запросы формируются Минцифры под конкретные задачи. На практике чаще затрагиваются компании с большими массивами данных и развитой аналитикой.

Что будет, если нарушить требования к обезличиванию данных?

Данные могут не принять в систему, компанию обяжут переделать выгрузку. Также возможны административные штрафы.

Кого изменения затрагивают в первую очередь?

Требования 152-ФЗ распространяются на все компании, которые обрабатывают персональные данные. Чаще запросы и проверки касаются бизнеса с большими клиентскими базами, цифровыми сервисами и активной обработкой данных.

Обсудить проект

Расскажите о проекте в форме или свяжитесь с нами напрямую

hi@riverstart.ru

Написать нам на почту

@hi_riverstart

Написать нашему аккаунт-директору в Telegram

Нижегородский офис

ул. Рождественская, 26

+7 499 647 48 28

Московский офис

Новая площадь, 6