Кратко:
- Новые правила работы с персональными данными будут действовать с 30 мая 2025 г.
- Хранить и обрабатывать персональные данные нужно только в РФ.
- Передача данных за границу – только с разрешения Роскомнадзора.
- Cookie с идентификаторами – это персональные данные, их нужно обрабатывать по установленным правилам и хранить в РФ.
- За утечки и несообщение о них – миллионные штрафы, за повторные нарушения – оборотные штрафы (до 3% от выручки).
Подробно:
С 30 мая 2025 года в России начинают действовать новые, более строгие правила обработки персональных данных. Это напрямую касается всех компаний – от малого бизнеса и интернет-магазинов до крупных корпораций.
Вам придется пересмотреть, как вы собираете, храните и используете данные клиентов и сотрудников. Несоблюдение новых правил может привести к очень крупным штрафам в миллионы рублей.
Вам придется пересмотреть, как вы собираете, храните и используете данные клиентов и сотрудников. Несоблюдение новых правил может привести к очень крупным штрафам в миллионы рублей.
Что меняется для бизнеса?
Новые законы затронут практически всех предпринимателей. Основные изменения коснутся:
Бизнесу предстоит не только строже следить за соблюдением правил, но и быть готовым к серьезным финансовым последствиям. Например, если вовремя не сообщить об утечке данных, штраф может составить до 3 миллионов рублей. Кроме того, за повторные нарушения вводятся оборотные штрафы, размер которых зависит от выручки вашей компании.
- Хранения баз данных – теперь все данные нужно хранить и обрабатывать только в РФ;
- Использования cookie-файлов – в их отношении устанавливается большее количество требований;
- Ответственности за утечки данных – штрафы значительно увеличены.
Бизнесу предстоит не только строже следить за соблюдением правил, но и быть готовым к серьезным финансовым последствиям. Например, если вовремя не сообщить об утечке данных, штраф может составить до 3 миллионов рублей. Кроме того, за повторные нарушения вводятся оборотные штрафы, размер которых зависит от выручки вашей компании.
1. Локализация баз данных: только в России
Главное правило: операторы данных теперь обязаны собирать, хранить и обрабатывать всю информацию о пользователях исключительно на территории Российской Федерации.
Кого касается:
Кого касается:
- Компаний, использующих иностранные сервисы для работы с данными (например, облачные хранилища, Google Forms, Google Analytics);
- Тех, кто использует иностранные IT-системы (CRM, ERP и т.д.), если их серверы находятся за границей;
- Компаний, передающих данные клиентов или сотрудников за границу (например, при работе с иностранными партнерами).
- Что изменилось:
- Контроль:
- Передача за границу:
2. Cookie-файлы: внимание к деталям
Хотя в законе нет слова "cookie", Роскомнадзор считает их сбор персональными данными, если они позволяют идентифицировать пользователя.
Что нужно делать:
Что нужно делать:
- Получать согласие – как и раньше, сайты обязаны показывать баннер и запрашивать у пользователя разрешение на использование cookie при первом визите;
- Дать выбор – пользователю необходимо предоставлять возможность выбрать, какие типы cookie он разрешает использовать (например, аналитические, рекламные, технические);
- Возможность отказа – на сайте должна иметься простая кнопка или опция для отказа от всех cookie, кроме тех, что необходимы для работы ресурса;
- Хранение в РФ – если cookie содержат данные, позволяющие узнать пользователя (идентификаторы), они должны храниться и обрабатываться на серверах в России.
3. Ответственность за утечки: штрафы растут
Административные штрафы за утечку данных ужесточаются (ст. 13.11 КоАП РФ).
За что наступает ответственность:
За что наступает ответственность:
- Несообщение или несвоевременное сообщение в Роскомнадзор об утечке данных;
- Передача персональных данных третьим лицам без согласия пользователя;
- Халатность компании в отношении хранения данных, повлекшая их утечку;
- Несоблюдение достаточных мер для защиты персональных данных (нарушение требований безопасности).
Размеры штрафов для должностных лиц, ИП и компаний
Основные штрафы
Оборотные штрафы за повторные утечки
- Смягчение штрафа: Штраф может быть снижен, если компания докажет, что инвестировала в информационную безопасность не менее 0,1% выручки за последние 3 года и соблюдала все установленные законодательством требования к защите персональных данных. В то же время для повторных нарушений размер штрафа не может составлять менее 15 млн рублей.
Как бизнесу избежать штрафов?
Чтобы защитить себя от финансовых потерь и ущерба репутации, лучше действовать заблаговременно. Что рекомендуем предпринять:
1. Перенесите базы данных в Россию:
2. Обеспечьте надежную защиту данных:
3. Правильно настройте работу с cookie:
1. Перенесите базы данных в Россию:
- Если ваш сайт размещен на зарубежном хостинге – перенесите его в РФ;
- Проверьте, где физически находятся серверы ваших CRM, сервисов аналитики, почты, облачных хранилищ. Используйте российские аналоги или требуйте от иностранных поставщиков гарантий обработки данных в РФ;
- Если нужно передать данные за границу – получите разрешение Роскомнадзора.
2. Обеспечьте надежную защиту данных:
- Используйте шифрование данных;
- Внедрите многофакторную аутентификацию для доступа сотрудников;
- Регулярно обновляйте ПО и антивирусы;
- Разрешите доступ к данным только тем сотрудникам, кому это действительно необходимо для работы.
3. Правильно настройте работу с cookie:
- Предоставьте пользователям понятный выбор типов cookie, укажите возможность отказаться от их использования;
- Убедитесь, что идентифицирующие cookie обрабатываются в РФ.