Перейти к содержимому
Законы и ФСТЭК7 мин чтения

10 нарушений 152-ФЗ, которые вы считаете нормой

Неправильный cookie-баннер, резюме в почте, переписка в WhatsApp — 10 типичных нарушений 152-ФЗ, за которые штрафуют прямо сейчас. Чек-лист самопроверки.

  • Для бизнеса: Риски штрафов и инцидентов
  • Для кого: Собственник и генеральный директор

Введение: нарушения, которые не чувствуются как нарушения

Большинство компаний искренне считают, что с персональными данными у них всё в порядке. Политика на сайте есть. Галочка «Согласен» стоит. Данные вроде никуда не утекают.

Проблема в том, что Роскомнадзор оценивает не ваши ощущения, а формальное соответствие 152-ФЗ. И десятки штрафов выписываются за действия, которые компании совершают каждый день, даже не подозревая о нарушении.

Ниже — 10 самых распространённых нарушений. Каждое из них мы видели у реальных клиентов. За каждое уже штрафуют.

1. Политика конфиденциальности скопирована из интернета

Вы загуглили «политика обработки персональных данных шаблон», скачали первый результат и выложили на сайт. Там указано другое юрлицо, другой перечень ИСПДн, другие цели обработки. Или указаны верные данные, но документ не соответствует реальным процессам — например, вы собираете биометрию через видеонаблюдение, а в политике об этом ни слова.

Правовая основа: ст. 18.1 152-ФЗ — оператор обязан опубликовать документ, определяющий его политику в отношении обработки ПДн.

Штраф: до 60 000 руб. для юрлица (ст. 13.11 ч.3 КоАП). При повторном нарушении — до 100 000 руб.

2. Галочка «Согласен» зашита в оферту, а не в отдельный документ

Классика: в оферте или договоре мелким шрифтом написано «подписывая настоящий договор, вы соглашаетесь на обработку персональных данных». Это не является надлежащим согласием. Закон требует конкретного, информированного и сознательного волеизъявления — отдельного документа с указанием цели, перечня ПДн, перечня действий, срока и способа отзыва.

Правовая основа: ст. 9 152-ФЗ — требования к содержанию согласия субъекта.

Штраф: до 700 000 руб. (ст. 13.11 ч.2 КоАП — обработка ПДн без надлежащего согласия).

3. Google Analytics без уведомления о трансграничной передаче

Google Analytics, Meta Pixel, Hotjar — все эти сервисы передают данные ваших посетителей на серверы за рубежом. IP-адрес, cookie-идентификатор, поведенческие данные — всё это персональные данные по российскому законодательству. Для их трансграничной передачи необходимо уведомить Роскомнадзор и получить разрешение.

Правовая основа: ст. 12 152-ФЗ — трансграничная передача ПДн.

Штраф: до 18 млн руб. по новым нормам (ст. 13.11 ч.8 КоАП в ред. от 30.05.2025). Это один из самых крупных штрафов в области ПДн, не считая оборотных.

4. Аналитика работает без раскрытого основания и реального отказа

Многие компании ставят декоративную плашку «Мы используем cookies», которая ничего не меняет. Если оператор выбрал согласие, аналитические скрипты нельзя загружать до его получения. Более рискованная default-on модель требует документированного законного интереса, оценки необходимости и баланса, прозрачного уведомления и кнопки, действительно прекращающей последующий сбор. Продолжение просмотра не превращает такую обработку в согласие.

Правовая основа: ст. 6 152-ФЗ — для обработки нужно применимое основание; ст. 9 определяет требования к согласию, когда оператор опирается именно на него.

Штраф: до 100 000 руб. (ст. 13.11 ч.1 КоАП).

5. Менеджеры обсуждают клиентов в WhatsApp и Telegram

«Скинь мне контакт того клиента из Твери» — обычное сообщение в рабочем чате. Проблема: WhatsApp и Telegram хранят данные на зарубежных серверах, переписка не контролируется работодателем, а при увольнении сотрудник уносит всю историю с собой. Каждое такое сообщение с ФИО, телефоном или адресом — отдельный факт неконтролируемой обработки ПДн.

Правовая основа: ст. 19 152-ФЗ — оператор обязан обеспечить защиту ПДн при их обработке.

Штраф: до 100 000 руб. за каждый выявленный факт. При массовых нарушениях суммы складываются.

6. Резюме кандидатов хранятся после отказа в приёме на работу

HR-отдел получает резюме, проводит собеседования, отказывает кандидату — и оставляет его данные «на будущее». Без согласия кандидата на дальнейшее хранение это нарушение. Цель обработки (подбор на конкретную вакансию) достигнута, данные подлежат уничтожению.

Правовая основа: ст. 5 ч.7 152-ФЗ — ПДн подлежат уничтожению по достижении целей обработки.

Штраф: до 100 000 руб.

7. Нет уведомления в реестре операторов ПДн Роскомнадзора

Каждая организация, обрабатывающая персональные данные (а это любая компания с сотрудниками), обязана подать уведомление в реестр операторов ПДн. Проверить себя можно на pd.rkn.gov.ru по ИНН. По нашей практике, около 70% малых и средних компаний этого не делали.

Правовая основа: ст. 22 152-ФЗ — обязанность уведомления уполномоченного органа.

Штраф: до 300 000 руб. (ст. 19.7 КоАП + ст. 13.11 КоАП). При проверке отсутствие в реестре выявляется автоматически.

8. Избыточный сбор данных — телефон для подписки на email-рассылку

Форма подписки на рассылку запрашивает email, ФИО, телефон и дату рождения. Для отправки email-рассылки достаточно адреса электронной почты. Всё остальное — избыточный сбор, нарушающий принцип минимизации данных. То же касается форм обратной связи, где для ответа нужен только один контакт, а собирают три.

Правовая основа: ст. 5 ч.5 152-ФЗ — содержание и объём ПДн не должны быть избыточными по отношению к целям обработки.

Штраф: до 100 000 руб.

9. Передача базы клиентов подрядчику без поручения на обработку

Вы передаёте клиентскую базу CRM-интегратору для настройки системы. Или отправляете данные сотрудников бухгалтерской компании на аутсорсе. Или даёте доступ к 1С подрядчику по обслуживанию. Во всех случаях закон требует заключения поручения на обработку ПДн — отдельного документа, в котором прописаны цели, перечень данных, обязанности подрядчика и ответственность.

Правовая основа: ст. 6 ч.3 152-ФЗ — передача ПДн третьим лицам на основании поручения оператора.

Штраф: до 100 000 руб. за каждого подрядчика без поручения.

10. Нет плана реагирования на утечку — уведомить РКН нужно за 24 часа

С 2025 года оператор обязан уведомить Роскомнадзор об утечке ПДн в течение 24 часов с момента обнаружения, а в течение 72 часов — предоставить результаты внутреннего расследования. Если у вас нет регламента реагирования, нет ответственного, нет инструмента мониторинга — вы физически не уложитесь в сроки. А неуведомление об утечке — самостоятельное нарушение с оборотным штрафом.

Правовая основа: ст. 21.1 152-ФЗ — обязанность уведомления об инцидентах.

Штраф: оборотный — до 3% годового оборота компании (до 500 млн руб.).

Сводная таблица

Нарушение Штраф
1 Скопированная политика до 60 000 руб.
2 Согласие зашито в оферту до 700 000 руб.
3 Трансграничная передача без уведомления до 18 млн руб.
4 Аналитика без основания, уведомления или реального отказа до 100 000 руб.
5 ПДн клиентов в мессенджерах до 100 000 руб. за факт
6 Хранение резюме после отказа до 100 000 руб.
7 Нет уведомления в реестре РКН до 300 000 руб.
8 Избыточный сбор данных до 100 000 руб.
9 Нет поручения на обработку для подрядчика до 100 000 руб.
10 Нет плана реагирования на утечку до 3% оборота

Суммарный потенциальный штраф при одновременном наличии всех 10 нарушений: от 19,7 млн руб. + оборотный штраф. Для компании с оборотом 500 млн руб. это порядка 35 млн руб.

Проверьте себя за пять минут

  1. Откройте свой сайт. Есть ли ссылка на политику обработки ПДн в подвале? Откройте документ — указано ли в нём ваше юридическое лицо? Совпадают ли перечисленные цели обработки с тем, что вы реально делаете?

  2. Проверьте реестр операторов. Зайдите на pd.rkn.gov.ru, введите ИНН компании. Если вас там нет — это нарушение, которое устраняется за 30 минут, но игнорирование которого стоит до 300 000 руб.

  3. Спросите HR: что происходит с резюме кандидатов, которым отказали? Если ответ «лежат в папке на всякий случай» — это нарушение прямо сейчас.


Каждое из этих 10 нарушений кажется мелочью по отдельности. Вместе они формируют картину системного несоответствия, за которое Роскомнадзор штрафует с кратным увеличением. Разница между штрафом и чистым актом проверки — не везение, а подготовка. Закажите аудит соответствия 152-ФЗ — мы найдём все нарушения и закроем их до того, как это сделает регулятор.

Что делать дальше

Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.

Практический следующий шаг

Защита персональных данных / 152-ФЗ

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #152-ФЗ · #штрафы · #проверка · #чек-лист

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам