Статьи

Новые правила работы с персональными данными в РФ с 30 мая 2025 года

Кратко:

  1. Новые правила работы с персональными данными будут действовать с 30 мая 2025 г.
  2. Хранить и обрабатывать персональные данные нужно только в РФ.
  3. Передача данных за границу – только с разрешения Роскомнадзора.
  4. Cookie с идентификаторами – это персональные данные, их нужно обрабатывать по установленным правилам и хранить в РФ.
  5. За утечки и несообщение о них – миллионные штрафы, за повторные нарушения – оборотные штрафы (до 3% от выручки).

Подробно:

С 30 мая 2025 года в России начинают действовать новые, более строгие правила обработки персональных данных. Это напрямую касается всех компаний – от малого бизнеса и интернет-магазинов до крупных корпораций.

Вам придется пересмотреть, как вы собираете, храните и используете данные клиентов и сотрудников. Несоблюдение новых правил может привести к очень крупным штрафам в миллионы рублей.

Что меняется для бизнеса?

Новые законы затронут практически всех предпринимателей. Основные изменения коснутся:

  1. Хранения баз данных – теперь все данные нужно хранить и обрабатывать только в РФ;
  2. Использования cookie-файлов – в их отношении устанавливается большее количество требований;
  3. Ответственности за утечки данных – штрафы значительно увеличены.

Бизнесу предстоит не только строже следить за соблюдением правил, но и быть готовым к серьезным финансовым последствиям. Например, если вовремя не сообщить об утечке данных, штраф может составить до 3 миллионов рублей. Кроме того, за повторные нарушения вводятся оборотные штрафы, размер которых зависит от выручки вашей компании.

1. Локализация баз данных: только в России

Главное правило: операторы данных теперь обязаны собирать, хранить и обрабатывать всю информацию о пользователях исключительно на территории Российской Федерации.

Кого касается:
  • Компаний, использующих иностранные сервисы для работы с данными (например, облачные хранилища, Google Forms, Google Analytics);
  • Тех, кто использует иностранные IT-системы (CRM, ERP и т.д.), если их серверы находятся за границей;
  • Компаний, передающих данные клиентов или сотрудников за границу (например, при работе с иностранными партнерами).

  • Что изменилось:
Раньше можно было первично обработать данные в РФ, а затем передать их за рубеж. Теперь же вся инфраструктура (серверы, ПО) для работы с данными должна физически находиться на территории России.
  • Контроль:
Роскомнадзор будет использовать автоматическую систему «Ревизор» для проверки местоположения серверов.
  • Передача за границу:
Возможна, но только с официального разрешения Роскомнадзора. Например, турфирма может передать данные клиента в зарубежный отель, но для этого сначала необходимо уведомить Роскомнадзор и получить разрешение, внеся информацию в специальный реестр.

2. Cookie-файлы: внимание к деталям

Хотя в законе нет слова "cookie", Роскомнадзор считает их сбор персональными данными, если они позволяют идентифицировать пользователя.

Что нужно делать:
  1. Получать согласие – как и раньше, сайты обязаны показывать баннер и запрашивать у пользователя разрешение на использование cookie при первом визите;
  2. Дать выбор – пользователю необходимо предоставлять возможность выбрать, какие типы cookie он разрешает использовать (например, аналитические, рекламные, технические);
  3. Возможность отказа – на сайте должна иметься простая кнопка или опция для отказа от всех cookie, кроме тех, что необходимы для работы ресурса;
  4. Хранение в РФ – если cookie содержат данные, позволяющие узнать пользователя (идентификаторы), они должны храниться и обрабатываться на серверах в России.

3. Ответственность за утечки: штрафы растут

Административные штрафы за утечку данных ужесточаются (ст. 13.11 КоАП РФ).

За что наступает ответственность:
  • Несообщение или несвоевременное сообщение в Роскомнадзор об утечке данных;
  • Передача персональных данных третьим лицам без согласия пользователя;
  • Халатность компании в отношении хранения данных, повлекшая их утечку;
  • Несоблюдение достаточных мер для защиты персональных данных (нарушение требований безопасности).
Оборотные штрафы: если компанию уже наказывали за отмеченные выше нарушения, то при повторной утечке штраф будет рассчитываться в процентах от годовой выручки.

Размеры штрафов для должностных лиц, ИП и компаний

Основные штрафы

Нарушение
Штраф для должностных лиц
Штраф для ИП и юрлиц
Обработка персональных данных в незаконных целях
До 100 тыс. руб.
До 300 тыс. руб.
Повторное нарушение правил обработки данных
До 200 тыс. руб.
До 500 тыс. руб.
Несвоевременное сообщение об утечке данных
400 – 800 тыс. руб.
1 – 3 млн руб.
Утечка персональных данных 1–100 тыс. человек
200 – 400 тыс. руб.
3 – 5 млн руб.
Утечка персональных данных 100 тыс.–1 млн. человек
300 – 500 тыс. руб.
5 – 10 млн. руб.
Утечка персональных данных более 1 млн. человек
400 – 600 тыс. руб.
10 – 15 млн. руб.
Утечка специальной категории персональных данных (ст. 10 152-ФЗ)
1 – 1,3 млн. руб.
10 – 15 млн. руб.

Оборотные штрафы за повторные утечки

Нарушение
Размер штрафа
Мин./макс. сумма
Повторная утечка персональных данных
1–3% от годовой выручки
20 – 500 млн руб.
Повторная утечка специальной категории персональных данных
1–3% от годовой выручки
25 – 500 млн руб.
  • Смягчение штрафа: Штраф может быть снижен, если компания докажет, что инвестировала в информационную безопасность не менее 0,1% выручки за последние 3 года и соблюдала все установленные законодательством требования к защите персональных данных. В то же время для повторных нарушений размер штрафа не может составлять менее 15 млн рублей.

Как бизнесу избежать штрафов?

Чтобы защитить себя от финансовых потерь и ущерба репутации, лучше действовать заблаговременно. Что рекомендуем предпринять:

1. Перенесите базы данных в Россию:

  • Если ваш сайт размещен на зарубежном хостинге – перенесите его в РФ;
  • Проверьте, где физически находятся серверы ваших CRM, сервисов аналитики, почты, облачных хранилищ. Используйте российские аналоги или требуйте от иностранных поставщиков гарантий обработки данных в РФ;
  • Если нужно передать данные за границу – получите разрешение Роскомнадзора.

2. Обеспечьте надежную защиту данных:

  • Используйте шифрование данных;
  • Внедрите многофакторную аутентификацию для доступа сотрудников;
  • Регулярно обновляйте ПО и антивирусы;
  • Разрешите доступ к данным только тем сотрудникам, кому это действительно необходимо для работы.

3. Правильно настройте работу с cookie:

  • Предоставьте пользователям понятный выбор типов cookie, укажите возможность отказаться от их использования;
  • Убедитесь, что идентифицирующие cookie обрабатываются в РФ.