ГлавнаяБлог

С мая 2025 года в России заработали новые «правила игры» для всех, кто работает с персональными данными клиентов

С 30 мая 2025 года в России вступили в силу существенные изменения в Федеральный закон № 152-ФЗ «О персональных данных» от 27 июля 2006 года. Эти поправки ужесточают правила сбора, хранения и обработки информации о пользователях и касаются всех, у кого есть сайт: от крупных корпораций до малого бизнеса. Несоблюдение новых правил грозит не только штрафами от оборота, но и репутационными рисками.  В этой статье разберем ключевые изменения и объясним, как привести сайт в соответствие с законом.

Локализация данных

Теперь все персональные данные пользователей должны обрабатываться и храниться на серверах, расположенных на территории РФ, не передаваться за границу без специального разрешения Роскомнадзора. Под запрет попали:

  • Иностранные облачные хранилища (Google Drive, Dropbox)
  • Аналитические системы (Google Analytics, Meta Pixel)

Исключение: сервисы, не участвующие в сборе персональных данных.

Новые правила получения согласия пользователей

Раньше всплывающее окно "Мы используем cookies" было формальностью. Теперь согласие на обработку данных и использование файлов-cookies должно быть осознанным и подтверждаться активным действием — простого уведомления о cookies больше недостаточно. 

Для использования файлов-cookies пользователь должен поставить галочку, а не просто увидеть предупреждение.

Для форм обратной связи теперь обязательно:

  • Отдельная отметка о согласии на обработку персональных данных;
  • Подтверждение ознакомления с Политикой конфиденциальности и пользовательским соглашением (нельзя считать согласием простое продолжение работы на сайте).
  • Продолжение работы на сайте возможно после того, как пользователь проставит все галочки.

Без выполнения этих условий любое взаимодействие с пользователем будет незаконным.

Кроме того, сбор данных должен строго соответствовать заявленным в Политике конфиденциальности целям. Если в форме запрашиваются избыточные сведения (например, адрес при подписке на email-рассылку), это будет считаться нарушением.

Обязательная регистрация в Роскомнадзоре

Все операторы персональных данных (включая ИП и самозанятых) обязаны зарегистрироваться в Роскомнадзоре. Для этого потребуется:

  • Квалифицированная электронная подпись (КЭП);
  • Полный перечень IP-адресов, где хранятся данные (включая CRM, CMS и облачные платформы);
  • Настроенный документооборот.

Ужесточение ответственности за утечки

За утечку данных теперь наказывают строже. Первичные нарушения влекут значительные штрафы, не 3 000 - 5 000 руб., как могло быть ранее, - речь идет о сотнях тысяч. 

Чтобы избежать штрафа, в течение первых 24 часов компания должна направить первоначальное уведомление в Роскомнадзор. Форма уведомления - свободная, но должна содержать основные сведения о произошедшем инциденте. Далее в течение 72 часов с момента утечки информации необходимо провести внутреннее расследование и направить в Роскомнадзор повторное уведомление о результатах данного расследования.

Примерный план действий:

  • Провести внутреннее расследование причин инцидента
  • Подготовить и направить в Роскомнадзор детализированный отчет о результатах расследования
  • Указать принятые меры по устранению последствий и предотвращению подобных случаев в будущем

Обязательная Политика конфиденциальности

Теперь каждый сайт должен содержать подробную Политику конфиденциальности с четким описанием:

  • Какие данные собираются;
  • Для чего они используются;
  • Как обрабатываются;
  • Где хранятся.

Ее отсутствие или несоответствие закону приравнивается к правонарушению.

Что делать, если ваш сайт не соответствует требованиям?

Если вы не уверены, что ваш сайт соответствует новым требованиям:

  1. Проведите аудит - выявите все проблемные места
  2. Обновите Политику конфиденциальности
  3. Переработайте формы сбора данных
  4. Замените запрещённые сервисы на российские аналоги
  5. Зарегистрируйтесь в Роскомнадзоре

Если вы не уверены в соответствии своего ресурса новым нормам, рекомендуем начать с комплексного аудита. 

Была ли полезной наша статья? Голосуйте!

Сейчас читают