Что изменилось в 152-ФЗ к 2026 году: главное для бизнеса

Юр. блок18.07.20263 источника~8 мин чтения

С 2025 года персональные данные стали гораздо дороже для бизнеса. Появились оборотные штрафы за утечки, ужесточена локализация, а массовые исключения по уведомлению отменены почти для всех. Это уже не «может быть» — это действующие нормы, которые в любой момент могут коснуться компании любого размера.

Коротко о главном

Три ключевых изменения, которые нельзя игнорировать.

  • Штрафы за утечки — от 3 до 15 млн ₽ в зависимости от объёма, плюс оборотные за повторные нарушения.
  • Локализация — ужесточена с 01.07.2025, штрафы до 6 млн ₽ за первое и до 18 млн ₽ за повторное.
  • Уведомление — почти все операторы обязаны подавать его с 01.09.2022, исключений больше нет.

Штрафы за утечки

С 30.05.2025 введены новые размеры штрафов по ст. 13.11. Они зависят от количества пострадавших субъектов.

Объём утечкиШтраф (млн ₽)
От 1 000 до 10 000 субъектов3–5
От 10 000 до 100 0005–10
Свыше 100 00010–15

За повторное нарушение предусмотрен оборотный штраф — от 1% до 3% совокупной выручки, но не менее 20 млн ₽. Для биометрии и специальных категорий — не менее 25 млн ₽. Верхний предел — 500 млн ₽.

Не забудьте про сроки уведомления об утечке: 24 часа на первое сообщение в РКН и 72 часа на полный отчёт. Штраф за неуведомление — от 1 до 3 млн ₽ (ст. 13.11 ч. 11).

Локализация и уведомление

Локализация баз данных на территории России ужесточена с 01.07.2025. Штрафы за нарушение ст. 18 ч. 5:

  • первое нарушение — 1–6 млн ₽ для юрлиц (ст. 13.11 ч. 8);
  • повторное — 6–18 млн ₽ (ст. 13.11 ч. 9).

Что касается уведомления о начале обработки: массовые исключения, которые раньше действовали по ч. 2 ст. 22, отменены с 01.09.2022. Теперь почти все операторы обязаны подавать уведомление. Исключений осталось крайне мало. Пошаговая инструкция по подаче — в материале подать уведомление в РКН.

Что делать бизнесу

Риски теперь реальны, но защититься можно. Вот минимальный план:

  • Собрать полный пакет документов по 152-ФЗ: политика, положение, реестр данных, согласия.
  • Подать уведомление в РКН, если ещё не подавали.
  • Проверить локализацию — все базы с ПДн должны быть на серверах в РФ.
  • Настроить процесс уведомления об утечках: 24 и 72 часа — это жёсткие сроки.
  • Подтвердить комплаенс — он смягчает наказание при нарушении.

Как именно действовать при инциденте, чтобы уложиться в сроки и не получить дополнительный штраф, описано в руководстве что делать при утечке. А как штрафы применяются на практике и кого уже оштрафовали — в статье реальная практика штрафов.

Практическое правило: проверьте три вещи сегодня. Подано ли уведомление в РКН? Есть ли отдельная база в РФ? Готов ли алгоритм действий при утечке? Если хоть на один вопрос ответ «нет» — вы в зоне риска, который теперь измеряется миллионами рублей.

Закон ужесточился, но бизнес может подготовиться. Соберите документы, проверьте локализацию, настройте внутренние процессы. Это дешевле, чем платить штраф, который может достичь сотен миллионов рублей.

Стало ли больше проверок РКН

Постановление Правительства РФ от 10 марта 2022 года № 336 ввело мораторий на плановые проверки бизнеса. Он действует до 2030 года. Плановые мероприятия Роскомнадзора теперь проводятся только в отношении объектов, отнесённых к категориям чрезвычайно высокого и высокого риска. Для типичного малого бизнеса это означает: плановых проверок практически не будет.

Однако мораторий — это не индульгенция. Сохраняются внеплановые проверки и профилактические визиты. Основания для них — жалоба субъекта персональных данных или факт утечки. И если раньше инспектор мог прийти по плану раз в три года, то теперь поводом становится конкретный сигнал.

Важно понимать: мораторий эволюционирует. Постановление № 1955 от 28 декабря 2024 года внесло изменения, часть из которых вступает в силу с 1 сентября 2026 года. Поэтому не стоит воспринимать текущие правила как вечные — они могут корректироваться. Подробнее о том, как проходит проверка РКН, читайте в нашем отдельном материале.

Если вы получили предписание или уведомление о внеплановой проверке — не игнорируйте его. Даже при моратории Роскомнадзор вправе прийти с визитом, и отсутствие реакции только усугубит ситуацию.

Если сведения нужно обновить

Когда вы уже подали уведомление об обработке персональных данных, изменения в деятельности или реквизитах требуют новой отправки в Роскомнадзор. Закон устанавливает два разных срока для двух разных ситуаций.

Событие Срок уведомления Основание
Изменение ранее поданных сведений Не позднее 15-го числа месяца, следующего за месяцем изменений ч. 7 ст. 22 152-ФЗ
Прекращение обработки В течение 10 рабочих дней с даты прекращения ч. 7 ст. 22 152-ФЗ

Если у вас сменился адрес, вид деятельности или способы работы с ПДн — у вас есть почти полтора месяца, чтобы уведомить контролирующий орган. Срок считается от месяца, в котором произошло изменение, до 15-го числа следующего месяца.

А вот если вы полностью прекратили обработку персональных данных, срок гораздо жёстче — всего 10 рабочих дней с даты прекращения. После получения уведомления Роскомнадзор обязан исключить оператора из реестра в течение 30 дней (часть 4.1 статьи 22).

Проверить, что ваши сведения в реестре актуальны, можно бесплатно и без регистрации на сайте pd.rkn.gov.ru. Достаточно ввести ИНН или название организации. Как проверить запись в реестре — мы описали в пошаговом гайде. Если вашей записи нет или данные устарели, направляйте уведомление в ближайший срок.

Смягчающее обстоятельство — тоже часть 420-ФЗ

Законодатель прямо предусмотрел: оператор может рассчитывать на снижение штрафа, если до момента нарушения у него были документы, подтверждающие выполнение требований по защите персональных данных. Ключевое слово — «до». Если вы начнёте оформлять бумаги после того, как случилась утечка или пришла проверка, смягчение не применится.

Что именно может пригодиться? Логично, что в первую очередь — те же документы, которые закон и так требует вести в рамках 152-ФЗ:

  • Политику обработки персональных данных — опубликованный на сайте документ, который описывает цели, порядок и условия работы со сведениями.
  • Положение о защите ПДн — внутренний акт, регламентирующий меры безопасности, порядок доступа, хранения и уничтожения данных.
  • Приказы о назначении ответственных лиц — кто именно отвечает за организацию обработки, за внутренний контроль, за взаимодействие с РКН.
  • Акты внутреннего контроля — документы, подтверждающие, что вы регулярно проверяете, как соблюдаются требования защиты персональных данных.

Наличие этих бумаг — не гарантия, что штрафа не будет, но весомый аргумент в суде. Судья видит: оператор не просто отмахивается, а системно подходил к безопасности, вкладывался в организационные меры. Это влияет на размер наказания.

Самый простой способ подготовиться — провести внутренний аудит: проверьте, все ли документы у вас есть, актуальны ли они, назначены ли ответственные. Храните приказы и акты в доступном месте — они могут понадобиться в любой момент.

А ещё — трансграничная передача

Отдельное изменение, которое реже упоминают: с 1 марта 2023 года действует новая редакция статьи 12 152-ФЗ о трансграничной передаче персональных данных. Прежде чем впервые отправить данные за рубеж — например, в облачный сервис или подрядчику в другой стране — оператор обязан уведомить РКН о своём намерении. Это отдельное уведомление, не то же самое, что уведомление об обработке по статье 22.

Дальше всё зависит от страны получателя. Если она входит в перечень государств с адекватной защитой персональных данных, передачу можно начинать сразу после подачи уведомления, не дожидаясь ответа РКН. Если не входит — без разрешения передавать данные нельзя: ведомство рассматривает уведомление 10 рабочих дней, и этот срок может быть продлён ещё на 5. Подробнее о том, как это работает на практике, — в материале трансграничная передача персональных данных.

Вопросы про изменения 2026

Какие штрафы сейчас действуют за утечку персональных данных?

От 3 до 5 млн ₽ при утечке 1 000–10 000 субъектов, 5–10 млн ₽ при 10 000–100 000, 10–15 млн ₽ при свыше 100 000 (ст. 13.11). За повторное нарушение — оборотный штраф от 1% до 3% выручки, но не менее 20 млн ₽ (25 млн для биометрии и спецкатегорий).

Нужно ли подавать уведомление в РКН, если я обрабатываю только данные сотрудников?

Да. Массовые исключения по ч. 2 ст. 22 отменены с 01.09.2022 — почти все операторы, включая обрабатывающих только данные сотрудников, обязаны подавать уведомление.

Что изменилось в локализации баз данных с 2025 года?

Ужесточение требований по локализации вступило в силу с 01.07.2025. Штрафы теперь до 6 млн ₽ за первое нарушение и до 18 млн ₽ за повторное (ст. 13.11 ч. 8 и 9).

Какие сроки уведомления РКН об утечке?

24 часа на первичное уведомление и 72 часа на полный отчёт по факту утечки (ст. 21 ч. 3.1). За несоблюдение сроков — штраф по ст. 13.11 ч. 11 от 1 до 3 млн ₽.

Похожие материалы

Источники

  1. КоАП РФ, ст. 13.11 (штрафы, ред. 420-ФЗ) — consultant.ru
  2. 152-ФЗ, ст. 18, 21, 22 (локализация, утечки, уведомление) — consultant.ru
  3. КонсультантПлюс — о моратории на плановые проверки бизнеса (постановление Правительства РФ от 10.03.2022 № 336) — consultant.ru

Суммы штрафов (ст. 13.11 КоАП, 420-ФЗ), даты (30.05.2025, 01.07.2025, 01.09.2022) и сроки уведомления об утечке (24/72 ч) сверены с факт-пакетом. Уголовная ответственность намеренно без даты вступления.