ФЗ-152 с 1 сентября 2025: что должно быть у ООО, ИП и АО и как это показать на сайте

Кто обязан соблюдать и что считается персональными данными

Оператором персональных данных является любой бизнес, который получает и хранит данные людей: ФИО, телефон, e-mail, адрес, данные сотрудников, записи звонков, фото/видео, IP-адреса, cookie-идентификаторы, поведенческие метрики и т. д.
С 01.09.2025 особый акцент на отдельных согласиях и на прозрачности: пользователь должен ясно понимать, какие данные и зачем вы берёте, и иметь возможность отказаться.

Базовый комплект документов (ядро комплаенса)

  • Политика обработки ПДн (актуальная версия).
  • Реестр операций/целей обработки (что, чьи данные, зачем, срок хранения, правовое основание).
  • Формы согласий: базовая обработка; маркетинг/реклама; публикация данных (распространение); трансграничная передача; специальные категории/биометрия.
  • Порядок работы с запросами субъектов (доступ, исправление, удаление, отзыв согласия).
  • Журналы/реестры: выдача доступов, инциденты ИБ, учёт согласий (в т. ч. электронных), запросы субъектов.
  • Договоры/поручения с обработчиками (CRM, колтрекинг, хостинг, аналитика): кто что делает и как защищает.
  • Меры защиты: организационные правила (доступы, пароли, обучение), технические меры (резервное копирование, шифрование каналов, антивирус, журналирование)
🚀 Подписывайся на Telegram-канал для селлеров маркетплейсов
Честный контент про Ozon, Wildberries и Я.Маркет —
без курсов, инфоцыганщины, воды и псевдоэкспертов.
💡 Только реальные схемы, цифры и инструкции!
✈️ Подписаться в Telegram
  • Приказ о назначении ответственного за ПДн + его функции.
  • Локальные акты: положение о ПДн, инструкция сотрудникам, порядок уничтожения носителей, перечень ИСПДн, перечень лиц с доступом, регламент реагирования на инциденты.
  • Политика ПДн.
  • Формы согласий по сценариям.
  • Реестр операций/целей.
  • Упрощённые журналы (согласия, запросы, инциденты).
  • Договоры с подрядчиками и меры защиты, исходя из масштаба.

Документы на сайте и как их показывать

  • Политика ПДн — отдельная страница; ссылка видна на каждой странице (обычно в футере).
  • Контакты оператора и ответственного (в самой политике или рядом): юр. адрес/ИНН/ОГРН (для юрлиц), e-mail для обращений по ПДн.
  • Меры защиты в общем виде (короткий раздел в политике: шифрование каналов, резервные копии, ограничение доступа и т. д.).
  • Политика cookie (простым языком, таблицей перечислить cookie/пиксели).
  • Cookie-баннер при первом визите: «Принять всё / Отклонить всё / Настроить», до согласия — блокировать необязательные скрипты.
  • Центр настроек cookie (кнопка «Настройки cookie» в футере): пользователь может поменять выбор и отозвать согласие.
  • Онлайн-формы согласий (для аналитики/маркетинга/публикации) с логированием даты/версии текста.

Главное правило: согласие — отдельный документ/шаг, а не пункт в договоре, оферте или анкете. Под каждую самостоятельную цель — своё согласие.

  • Форма: бумажная с подписью или электронная (логируется акцепт, время, версия текста, идентификатор пользователя).
  • Содержание (чётко и конкретно): кто оператор; цель; какие данные; что будете делать (действия/способы); кому передаёте; срок; как отозвать.
  • Специальные категории/биометрия: как правило, нужно письменное согласие.
  • Распространение (публикация): отдельное согласие на размещение в открытом доступе (например, отзыв с именем и фото).
  • Трансграничная передача: отдельный блок/согласие, если данные уходят за пределы РФ и нет иных законных оснований.
  • Маркетинг/реклама: отдельная галочка/форма; без согласия — только сервисные сообщения по договору.
Элемент на сайтеОбязательноГде разместитьЧто внутриДля кого
Политика ПДнДаОтдельная страница + ссылка в футереОператор, цели, состав данных, основания, передача, меры защиты, сроки, права, контактыВсем
Контакты ответственногоДаВ политикеФИО/должность, e-mail, адрес для запросовВсем
Политика cookieРекомендуетсяОтдельная страница + ссылка в футере/баннереЧто такое cookie, какие используете, сроки, провайдеры, как отключитьВсем
Cookie-баннерРекомендуется (практика комплаенса)При первом визите (и до изменений предпочтений)Кнопки выбора, ссылка на политики, категоризацияВсем
Центр настроек cookieРекомендуетсяПостоянная кнопка/ссылка в футереИзменение/отзыв согласий, перегрузка скриптовВсем
Формы онлайн-согласийПо сценариюВ модале/чек-боксе рядом со сбором данныхПолный текст + логирование акцептаВсем

СценарийНужен ли отдельный документ/шагФормаКомментарий
Регистрация/заказ (минимум для договора)Обычно нет (основание — договор)Уведомление в политикеБерите только то, что необходимо для исполнения договора
Лид-форма/обратный звонокЧасто нет для связи, да для последующего маркетингаОтдельная чек-бокс/формаМаркетинг отделяем от «перезвоните мне»
E-mail/SMS-рассылкиДаОтдельное согласиеПлюс «отписка» в каждом письме
Ретаргетинг/пикселиДаБаннер/центр настроекДо согласия — не грузим пиксели
Публикация отзывов с ФИО/фотоДаОтдельное согласие на распространениеСрок публикации и право отзыва
Передача партнёру (не для исполнения договора)ДаОтдельное согласиеПартнёр указан поимённо/категориями
Вывоз данных за рубежЧасто даОтдельный блок/согласиеОписать страны/провайдеров и риски
Биометрия/медицинские данныеДа, письменноеБумага или ЭПУсиленные меры защиты

Документ/мераООО/АОИППояснение
Политика ПДнОбязательноОбязательноПубликуем на сайте или предоставляем в офисе
Ответственный за ПДнПриказ + обязанностиКак правило, сам ИПУ юрлица — отдельный приказ, у ИП — функция по умолчанию
Локальные акты/инструкцииОбязательноРекомендуютсяУ ИП можно упрощённо, но по сути те же правила
Журналы/реестрыОбязательноРекомендуютсяУчёт согласий/запросов/доступов повышает доказуемость
Уведомление РКНВ подавляющем большинстве — даАналогичноИсключения редки (строго без автоматизации и без передач третьим лицам)
Договоры с обработчикамиОбязательноОбязательноCRM, облака, колтрекинг, платёжные шлюзы, аналитика
Обучение сотрудниковОбязательноПо наличию штатаОзнакомление с политикой/инструкциями под подпись
  1. Поставить видимую ссылку «Политика ПДн» + при необходимости «Политика cookie» на всех страницах (футер).
  2. Включить cookie-баннер: до согласия блокировать аналитические/маркетинговые скрипты; дать кнопки «Принять/Отклонить/Настроить».
  3. Сделать центр настроек: постоянная ссылка; хранить/обновлять метки согласий; при отзыве — останавливать трекинг.
  4. Переписать формы: убрать «зашитые» согласия из оферт, анкет и договоров; вынести согласия отдельными шагами/документами.
  5. Логировать согласия: дата/время, версия текста, выбранные категории, user-agent/IP/ID; хранить доказуемо.
  6. Обновить политику: добавить цели, основания, сроки, список получателей и меры защиты простым языком.
  7. Проверить подрядчиков: добавить к договорам поручение обработки, требования защиты, субподрядчиков, локацию серверов (локализация в РФ).
  8. Подать/актуализировать уведомление в реестре операторов (если требуется).
  • Сотрудники: допуск к ПДн — по необходимости; ознакомление с политикой/инструкциями; NDA/ответственность; обучение раз в 12 месяцев.
  • Подрядчики-обработчики: заключить поручение на обработку ПДн с конкретными мерами защиты и запретом на использование вне поручения.
  • Доступы и хранение: принцип минимально необходимого доступа, журналирование, резервное копирование, шифрование в каналах, хранение на серверах в РФ.
  • Сроки хранения и уничтожение: по каждой цели определить срок; по окончании — обезличивание/уничтожение с актом (для бумаги — комиссия/акт, для ИТ — процедура wipe-удаления).

Важно: конкретные сроки определяются вашей целью и законом, приведены общие практики.

ДанныеОриентир срокаКомментарий
Клиентские заказы/документы по расчётам5 лет и болееБухучёт/налоги; минимум по требованиям к первичке
Лиды без сделки12–24 месЕсли основание — согласие на маркетинг; при отзыве — удаляем раньше
Логи веб-сервера12 месДля безопасности/расследований; минимизируйте состав
Записи звонков6–12 месЕсли есть согласие/правовое основание
Резюме соискателей6–12 месПри отдельном согласии; без — удалить после закрытия вакансии
Видео с камер15–30 днейЕсли нет инцидентов; при расследовании — дольше на основании закона
НарушениеПервый случай (юрлицо)Повторное (юрлицо)Примечание
Нет действительного согласия (или «спрятано» в оферте)~300 000–700 000 ₽~1 000 000–1 500 000 ₽С 01.09.2025 «согласие в составе договора» фактически недействительно
Политика ПДн не опубликована/недоступна~30 000–60 000 ₽Часто выявляют при простом осмотре сайта
Не подали уведомление в реестр операторов~100 000–300 000 ₽до ~3 000 000 ₽Исключения узкие; онлайн-бизнесам почти всегда требуется
Не ответили субъекту, не удалили по требованиюдо ~80 000–90 000 ₽до ~500 000 ₽Держите процесс ответов под контролем
Крупная утечка персональных данныхдо ~10–15 млн ₽оборотный штраф до ~3% выручкиВыше для биометрии/спецкатегорий; возможна блокировка ресурсов

Суммы ориентировочные; фактические пределы зависят от состава нарушения и редакции КоАП.

Похожие записи