Покупатель оставил телефон в форме заказа, соискатель прислал резюме, посетитель сайта попал в статистику счётчика. В каждом из этих случаев компания получает сведения о конкретных людях, и с этого момента на неё распространяется Федеральный закон № 152 «О персональных данных».
Документ действует с 2006 года, и с тех пор его требования не раз менялись, причём каждый раз в сторону ужесточения. Разбираемся в актуальных положениях.
Какие сведения закон защищает
Персональными данными (ПДн) считается любая информация, которая позволяет установить личность напрямую или в сочетании с другими сведениями. Понятие трактуется широко и охватывает в том числе:
-
фамилию, имя, отчество;
-
дату и место рождения;
-
адрес, телефон, электронную почту;
-
паспортные реквизиты и СНИЛС;
-
сведения о доходах, здоровье, семейном положении.
Человек, чьи данные обрабатываются, называется субъектом. Отдельно выделены специальные категории: национальность, религиозные взгляды, диагнозы. Работать с ними разрешено лишь в исключительных случаях, а защищать нужно строже обычного.

Кто обязан выполнять требования
Соблюдать закон о защите персональных данных 152-ФЗ обязаны государственные органы, российские компании и предприниматели независимо от масштаба. Интернет-магазин с базой подписчиков несёт те же обязанности, что и корпорация с тысячами сотрудников.
Даже счётчик веб-аналитики на сайте означает обработку данных посетителей. Формально этого достаточно, чтобы у владельца ресурса появились обязанности оператора.
Оператором называют организацию, которая определяет цели и порядок использования сведений. До начала обработки она подаёт уведомление в Роскомнадзор и попадает в публичный реестр.
Основные требования к бизнесу
На практике исполнение ФЗ о персональных данных сводится к четырём направлениям:
-
Законное основание. Для обработки нужно согласие человека, договор с ним либо основание, прямо названное в статьях закона.
-
Прозрачность. Политика обработки публикуется на сайте, а цели сбора формулируются конкретно.
-
Локализация. Базы с информацией о гражданах размещаются на серверах на территории Российской Федерации.
-
Безопасность. Доступ к данным ограничен, а меры защиты соответствуют уровню угроз.
Проверить, закрыты ли все пункты, помогает аудит соответствия 152-ФЗ: эксперты изучают документы и информационные системы, после чего выдают понятный план устранения нарушений.
Штрафы за нарушения
С 30 мая 2025 года ответственность заметно выросла. Компаниям теперь грозят:
-
Утечка данных — штраф до 20 млн рублей.
-
Несвоевременное уведомление Роскомнадзора об инциденте — до 3 млн рублей.
-
Повторная утечка — оборотный штраф от 1 до 3% годовой выручки, минимум 20 млн.
Суммы сопоставимы с годовой прибылью среднего бизнеса, поэтому дешевле предупредить нарушение, чем оплачивать его последствия.
С чего начать
Первый шаг — честная ревизия: какие сведения собирает компания, где они хранятся и кто имеет к ним доступ. Затем оформляются документы и настраивается защита. Привести процессы в соответствие закону 152-ФЗ о персональных данных проще с профильной командой.
Специалисты БИТ.CLOUD проводят аудит защиты персональных данных дистанционно за 3–10 рабочих дней. Оставьте заявку на сайте, и эксперты подскажут, с каких мер стоит начать именно вашей компании.
