Персональные данные в 2026: обязанности бизнеса и штрафы
Если совсем коротко: почти любой бизнес — оператор персональных данных, и с 30 мая 2025 года ответственность резко выросла. Нужно уведомить Роскомнадзор об обработке данных, брать согласие там, где оно требуется, и защищать данные. За утечку штрафы начинаются от 3 млн рублей, а за повторную вводятся оборотные санкции — от 1 до 3% годовой выручки, но не менее 20 млн рублей (ст. 13.11 КоАП РФ).
Основной закон здесь — Федеральный закон от 27.07.2006 № 152-ФЗ. Разберём, что бизнесу нужно сделать, чтобы не попасть на многомиллионные штрафы.
Кто считается оператором
Оператор — это любая компания, ИП или самозанятый, кто собирает и обрабатывает данные людей: сотрудников, клиентов, контрагентов, посетителей сайта. Персональные данные — это любая информация, по которой можно определить человека: фамилия и имя, телефон, адрес, электронная почта, данные документов. То есть под закон подпадает почти каждый бизнес.
Что нужно сделать
Базовый набор обязанностей оператора:
- подать в Роскомнадзор уведомление о намерении обрабатывать персональные данные;
- получать согласие на обработку там, где оно требуется, особенно для биометрии и специальных категорий данных;
- разработать политику обработки персональных данных и опубликовать её на сайте;
- принять меры защиты — организационные и технические;
- обрабатывать только те данные, которые нужны для конкретной цели, и не хранить их дольше необходимого.
Штрафы за утечку
С 30 мая 2025 года размер штрафа за первую утечку зависит от её масштаба. Для юрлиц: утечка данных от 1 000 до 10 000 человек — 3–5 млн рублей, от 10 000 до 100 000 — 5–10 млн, свыше 100 000 — 10–15 млн рублей. За утечку биометрических и специальных категорий данных санкции ещё выше. Отдельные штрафы предусмотрены за неуведомление регулятора: за неуведомление об обработке — до 300 тыс. рублей, об утечке — от 1 до 3 млн рублей для юрлиц.
Оборотные штрафы
Самое суровое нововведение — оборотные штрафы за повторную утечку: от 1 до 3% совокупной годовой выручки за предыдущий год, но не менее 20 млн рублей (25 млн за биометрию) и не более 500 млн рублей. Для крупной компании это может обернуться десятками миллионов, поэтому защита данных перестала быть формальностью.
Что делать при утечке
Если инцидент случился, действовать нужно быстро: уведомить Роскомнадзор в течение 24 часов, а за следующие 72 часа провести внутреннее расследование и направить его результаты. С 1 января 2026 года дела о нарушениях по статье 13.11 КоАП рассматривают мировые судьи.
Согласия и политика обработки данных — это часть ваших документов и форм, а грамотно оформленные условия защищают от лишних формальностей: об этом в статье про существенные условия договора. Мы приведём работу с персональными данными в соответствие закону и подготовим все документы — подробнее на странице «Юридическое обслуживание».
Читайте также: маркировка рекламы.