Полное руководство по 152-ФЗ для малого бизнеса в 2026 году
152-ФЗ регулирует обработку персональных данных в России и касается практически любого бизнеса, у которого есть сайт с формой заявки, база клиентов или сотрудников. Дальше — по порядку: кому и когда закон применяется, какие документы обязательны, какие штрафы грозят за нарушения, и с чего начать проверку, если раньше об этом не задумывались.
Распространяется ли 152-ФЗ на ваш бизнес
Закон применяется, если вы собираете, храните или передаёте персональные данные — то есть любую информацию, которая относится к конкретному человеку: имя, телефон, email, IP-адрес, платёжные данные и так далее.
На практике это касается почти любого бизнеса с онлайн-присутствием:
- есть форма на сайте (заявка, обратный звонок, подписка)
- есть регистрация пользователей или личный кабинет
- используется аналитика (Google Analytics, Яндекс.Метрика) — она тоже собирает данные через cookie
- есть CRM или база клиентов, даже в Excel
- есть сотрудники, чьи данные хранятся в кадровых документах
Размер компании не имеет значения — обязанности по 152-ФЗ распространяются одинаково на ИП с одностраничным сайтом и на крупную компанию.
Какие документы обязательны
В зависимости от того, что делает бизнес, набор обязательных документов может отличаться, но чаще всего это:
- Политика конфиденциальности — обязательна практически всегда, если сайт собирает хоть какие-то данные. Подробный разбор, что должно быть внутри: Политика конфиденциальности по 152-ФЗ
- Согласие на обработку персональных данных — отдельный документ или чекбокс при заполнении формы, явно фиксирующий согласие пользователя
- Соглашение с подрядчиками, которые обрабатывают данные (DPA) — если данные передаются на сторону: хостинг, CRM, рассылки, колл-центр. Подробнее: Нужен ли DPA с подрядчиком
- Пункты о персональных данных в договорах с исполнителями — отдельно от DPA, если по договору на оказание услуг исполнитель получает доступ к данным. Чек-лист: Договор на оказание услуг: какие пункты про персональные данные обязательны
- Уведомление в Роскомнадзор об обработке персональных данных — требуется в большинстве случаев обработки данных, с рядом исключений (например, для данных, обрабатываемых только в рамках трудовых отношений с сотрудниками без передачи третьим лицам)
Какие штрафы грозят за нарушения
Штрафы по 152-ФЗ выросли заметно начиная с декабря 2024 года:
- до 15 млн ₽ — за утечку персональных данных объёмом свыше 100 тысяч записей
- до 500 млн ₽ (оборотный штраф, 1–3% годовой выручки) — при повторном нарушении в течение года
- отдельные штрафы предусмотрены за отсутствие уведомления в Роскомнадзор и за несоблюдение требований к локализации данных
Важный нюанс: ответственность несёт оператор персональных данных — то есть ваша компания — даже если утечка произошла у подрядчика, которому вы поручили обработку данных, а не напрямую по вашей вине. Подробнее об этом — в статье про DPA.
С чего начать, если раньше об этом не задумывались
- Проверьте, какие данные вы вообще собираете — формы на сайте, CRM, кадровые документы, аналитика.
- Проверьте, есть ли политика конфиденциальности и насколько она соответствует тому, что реально происходит с данными — не то, что "звучит правильно" в шаблоне, а то, что фактически делает ваш бизнес.
- Проверьте договоры с подрядчиками, у которых есть доступ к данным — CRM, хостинг, рассылки, разработчики.
- Проверьте, нужно ли уведомление в Роскомнадзор — для большинства операторов персональных данных это отдельная обязательная процедура.
На каждом из этих шагов удобно опираться на уже готовые разборы: политика конфиденциальности, DPA с подрядчиком, договор на оказание услуг.
Как быстро проверить свои документы
Ручная проверка юристом каждого документа — рабочий, но не самый быстрый и не самый дешёвый первый шаг, особенно если документов несколько.
Проверьте политику конфиденциальности, договор или EULA бесплатно за 2 минуты → Загрузить документ
Материал носит информационный характер и не является юридической консультацией. Финальную оценку сложных случаев рекомендуем оставлять за юристом.