ФЗ-152 с 1 сентября 2025: что должно быть у ООО, ИП и АО и как это показать на сайте
Кто обязан соблюдать и что считается персональными данными
Оператором персональных данных является любой бизнес, который получает и хранит данные людей: ФИО, телефон, e-mail, адрес, данные сотрудников, записи звонков, фото/видео, IP-адреса, cookie-идентификаторы, поведенческие метрики и т. д.
С 01.09.2025 особый акцент на отдельных согласиях и на прозрачности: пользователь должен ясно понимать, какие данные и зачем вы берёте, и иметь возможность отказаться.
Базовый комплект документов (ядро комплаенса)
Что должно лежать «в папке оператора» у всех (ООО, ИП, АО)
- Политика обработки ПДн (актуальная версия).
- Реестр операций/целей обработки (что, чьи данные, зачем, срок хранения, правовое основание).
- Формы согласий: базовая обработка; маркетинг/реклама; публикация данных (распространение); трансграничная передача; специальные категории/биометрия.
- Порядок работы с запросами субъектов (доступ, исправление, удаление, отзыв согласия).
- Журналы/реестры: выдача доступов, инциденты ИБ, учёт согласий (в т. ч. электронных), запросы субъектов.
- Договоры/поручения с обработчиками (CRM, колтрекинг, хостинг, аналитика): кто что делает и как защищает.
- Меры защиты: организационные правила (доступы, пароли, обучение), технические меры (резервное копирование, шифрование каналов, антивирус, журналирование)
без курсов, инфоцыганщины, воды и псевдоэкспертов.
💡 Только реальные схемы, цифры и инструкции!
Дополнительно для юрлиц (ООО/АО)
- Приказ о назначении ответственного за ПДн + его функции.
- Локальные акты: положение о ПДн, инструкция сотрудникам, порядок уничтожения носителей, перечень ИСПДн, перечень лиц с доступом, регламент реагирования на инциденты.
Что обычно достаточно ИП (минимальный пакет)
- Политика ПДн.
- Формы согласий по сценариям.
- Реестр операций/целей.
- Упрощённые журналы (согласия, запросы, инциденты).
- Договоры с подрядчиками и меры защиты, исходя из масштаба.
Документы на сайте и как их показывать
Что обязательно разместить
- Политика ПДн — отдельная страница; ссылка видна на каждой странице (обычно в футере).
- Контакты оператора и ответственного (в самой политике или рядом): юр. адрес/ИНН/ОГРН (для юрлиц), e-mail для обращений по ПДн.
- Меры защиты в общем виде (короткий раздел в политике: шифрование каналов, резервные копии, ограничение доступа и т. д.).
Что рекомендуется добавить
- Политика cookie (простым языком, таблицей перечислить cookie/пиксели).
- Cookie-баннер при первом визите: «Принять всё / Отклонить всё / Настроить», до согласия — блокировать необязательные скрипты.
- Центр настроек cookie (кнопка «Настройки cookie» в футере): пользователь может поменять выбор и отозвать согласие.
- Онлайн-формы согласий (для аналитики/маркетинга/публикации) с логированием даты/версии текста.
Как оформлять согласия с 01.09.2025
Главное правило: согласие — отдельный документ/шаг, а не пункт в договоре, оферте или анкете. Под каждую самостоятельную цель — своё согласие.
- Форма: бумажная с подписью или электронная (логируется акцепт, время, версия текста, идентификатор пользователя).
- Содержание (чётко и конкретно): кто оператор; цель; какие данные; что будете делать (действия/способы); кому передаёте; срок; как отозвать.
- Специальные категории/биометрия: как правило, нужно письменное согласие.
- Распространение (публикация): отдельное согласие на размещение в открытом доступе (например, отзыв с именем и фото).
- Трансграничная передача: отдельный блок/согласие, если данные уходят за пределы РФ и нет иных законных оснований.
- Маркетинг/реклама: отдельная галочка/форма; без согласия — только сервисные сообщения по договору.
Что публиковать на сайте: краткая матрица
| Элемент на сайте | Обязательно | Где разместить | Что внутри | Для кого |
| Политика ПДн | Да | Отдельная страница + ссылка в футере | Оператор, цели, состав данных, основания, передача, меры защиты, сроки, права, контакты | Всем |
| Контакты ответственного | Да | В политике | ФИО/должность, e-mail, адрес для запросов | Всем |
| Политика cookie | Рекомендуется | Отдельная страница + ссылка в футере/баннере | Что такое cookie, какие используете, сроки, провайдеры, как отключить | Всем |
| Cookie-баннер | Рекомендуется (практика комплаенса) | При первом визите (и до изменений предпочтений) | Кнопки выбора, ссылка на политики, категоризация | Всем |
| Центр настроек cookie | Рекомендуется | Постоянная кнопка/ссылка в футере | Изменение/отзыв согласий, перегрузка скриптов | Всем |
| Формы онлайн-согласий | По сценарию | В модале/чек-боксе рядом со сбором данных | Полный текст + логирование акцепта | Всем |
Разделяем цели и согласия: практические сценарии
| Сценарий | Нужен ли отдельный документ/шаг | Форма | Комментарий |
| Регистрация/заказ (минимум для договора) | Обычно нет (основание — договор) | Уведомление в политике | Берите только то, что необходимо для исполнения договора |
| Лид-форма/обратный звонок | Часто нет для связи, да для последующего маркетинга | Отдельная чек-бокс/форма | Маркетинг отделяем от «перезвоните мне» |
| E-mail/SMS-рассылки | Да | Отдельное согласие | Плюс «отписка» в каждом письме |
| Ретаргетинг/пиксели | Да | Баннер/центр настроек | До согласия — не грузим пиксели |
| Публикация отзывов с ФИО/фото | Да | Отдельное согласие на распространение | Срок публикации и право отзыва |
| Передача партнёру (не для исполнения договора) | Да | Отдельное согласие | Партнёр указан поимённо/категориями |
| Вывоз данных за рубеж | Часто да | Отдельный блок/согласие | Описать страны/провайдеров и риски |
| Биометрия/медицинские данные | Да, письменное | Бумага или ЭП | Усиленные меры защиты |
Различия по организационно-правовой форме
| Документ/мера | ООО/АО | ИП | Пояснение |
| Политика ПДн | Обязательно | Обязательно | Публикуем на сайте или предоставляем в офисе |
| Ответственный за ПДн | Приказ + обязанности | Как правило, сам ИП | У юрлица — отдельный приказ, у ИП — функция по умолчанию |
| Локальные акты/инструкции | Обязательно | Рекомендуются | У ИП можно упрощённо, но по сути те же правила |
| Журналы/реестры | Обязательно | Рекомендуются | Учёт согласий/запросов/доступов повышает доказуемость |
| Уведомление РКН | В подавляющем большинстве — да | Аналогично | Исключения редки (строго без автоматизации и без передач третьим лицам) |
| Договоры с обработчиками | Обязательно | Обязательно | CRM, облака, колтрекинг, платёжные шлюзы, аналитика |
| Обучение сотрудников | Обязательно | По наличию штата | Ознакомление с политикой/инструкциями под подпись |
Что сделать для сайта: чек-лист внедрения
- Поставить видимую ссылку «Политика ПДн» + при необходимости «Политика cookie» на всех страницах (футер).
- Включить cookie-баннер: до согласия блокировать аналитические/маркетинговые скрипты; дать кнопки «Принять/Отклонить/Настроить».
- Сделать центр настроек: постоянная ссылка; хранить/обновлять метки согласий; при отзыве — останавливать трекинг.
- Переписать формы: убрать «зашитые» согласия из оферт, анкет и договоров; вынести согласия отдельными шагами/документами.
- Логировать согласия: дата/время, версия текста, выбранные категории, user-agent/IP/ID; хранить доказуемо.
- Обновить политику: добавить цели, основания, сроки, список получателей и меры защиты простым языком.
- Проверить подрядчиков: добавить к договорам поручение обработки, требования защиты, субподрядчиков, локацию серверов (локализация в РФ).
- Подать/актуализировать уведомление в реестре операторов (если требуется).
Роли и ответственность: сотрудники, подрядчики, доступы
- Сотрудники: допуск к ПДн — по необходимости; ознакомление с политикой/инструкциями; NDA/ответственность; обучение раз в 12 месяцев.
- Подрядчики-обработчики: заключить поручение на обработку ПДн с конкретными мерами защиты и запретом на использование вне поручения.
- Доступы и хранение: принцип минимально необходимого доступа, журналирование, резервное копирование, шифрование в каналах, хранение на серверах в РФ.
- Сроки хранения и уничтожение: по каждой цели определить срок; по окончании — обезличивание/уничтожение с актом (для бумаги — комиссия/акт, для ИТ — процедура wipe-удаления).
Таблица: типичные сроки хранения (ориентиры)
Важно: конкретные сроки определяются вашей целью и законом, приведены общие практики.
| Данные | Ориентир срока | Комментарий |
| Клиентские заказы/документы по расчётам | 5 лет и более | Бухучёт/налоги; минимум по требованиям к первичке |
| Лиды без сделки | 12–24 мес | Если основание — согласие на маркетинг; при отзыве — удаляем раньше |
| Логи веб-сервера | 12 мес | Для безопасности/расследований; минимизируйте состав |
| Записи звонков | 6–12 мес | Если есть согласие/правовое основание |
| Резюме соискателей | 6–12 мес | При отдельном согласии; без — удалить после закрытия вакансии |
| Видео с камер | 15–30 дней | Если нет инцидентов; при расследовании — дольше на основании закона |
Штрафы: на что реально «ловят»
| Нарушение | Первый случай (юрлицо) | Повторное (юрлицо) | Примечание |
| Нет действительного согласия (или «спрятано» в оферте) | ~300 000–700 000 ₽ | ~1 000 000–1 500 000 ₽ | С 01.09.2025 «согласие в составе договора» фактически недействительно |
| Политика ПДн не опубликована/недоступна | ~30 000–60 000 ₽ | — | Часто выявляют при простом осмотре сайта |
| Не подали уведомление в реестр операторов | ~100 000–300 000 ₽ | до ~3 000 000 ₽ | Исключения узкие; онлайн-бизнесам почти всегда требуется |
| Не ответили субъекту, не удалили по требованию | до ~80 000–90 000 ₽ | до ~500 000 ₽ | Держите процесс ответов под контролем |
| Крупная утечка персональных данных | до ~10–15 млн ₽ | оборотный штраф до ~3% выручки | Выше для биометрии/спецкатегорий; возможна блокировка ресурсов |
Суммы ориентировочные; фактические пределы зависят от состава нарушения и редакции КоАП.
без курсов, инфоцыганщины, воды и псевдоэкспертов.
💡 Только реальные схемы, цифры и инструкции!
