С 30 мая 2025 года в России значительно ужесточается ответственность за нарушения законодательства о персональных данных. Изменения затрагивают всех, кто собирает и обрабатывает персональные данные граждан: от крупных компаний до индивидуальных предпринимателей и даже физических лиц.
Ключевые изменения:
Значительное увеличение штрафов — до 15 миллионов рублей за отдельные нарушения
Введение новых составов административных правонарушений
Усиление контроля со стороны Роскомнадзора с использованием автоматизированных систем мониторинга
Отмена 50-процентной скидки при быстрой уплате штрафа за нарушения в сфере персональных данных
Кого это касается:
Компании, хранящие контактные данные клиентов, сотрудников или партнеров
Организации с сайтами, имеющими формы обратной связи, регистрации или подписки
Сервисы, использующие аналитические инструменты (Яндекс.Метрика, Google Analytics и др.)
ИП и самозанятые, работающие с клиентскими базами
Физические лица, ведущие деятельность с использованием данных других людей
Персональные данные — это любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).
Федеральный закон №152-ФЗ "О персональных данных" и правоприменительная практика дают широкое толкование данного понятия, включая в него различные виды информации.
Категория |
Примеры |
Особенности обработки |
Общие персональные данные |
ФИО, дата рождения, адрес, профессия, образование |
Базовый уровень защиты |
Специальные категории |
Расовая и национальная принадлежность, политические взгляды, религиозные убеждения, состояние здоровья, сведения о судимости |
Требуется письменное согласие, повышенный уровень защиты |
Биометрические данные |
Фотографии с распознаванием лица, отпечатки пальцев, голосовые слепки, сетчатка глаза |
Требуется письменное согласие, высокий уровень защиты |
Общедоступные данные |
Данные, сделанные общедоступными субъектом персональных данных |
Требуется специальное оформление согласия на распространение |
Однозначно персональными данными признаны:
IP-адрес (статический) — подтверждено судебной практикой
Файлы cookies в сочетании с другой информацией о пользователе (дело LinkedIn)
ID пользователя в сочетании с другой информацией
Данные аналитических систем (Яндекс.Метрика и Google Analytics)
Email-адрес, особенно если содержит имя и фамилию
Комбинации данных: телефон + ФИО, email + ФИО и т.д.
Важное примечание: Отдельные элементы информации (только ФИО или только номер телефона) не всегда являются персональными данными, но их сочетание создает возможность идентифицировать конкретное лицо, что уже подпадает под определение персональных данных.
Оператор персональных данных — государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и/или осуществляющие обработку персональных данных, а также определяющие цели обработки, состав персональных данных и действия с ними.
Кто может быть признан оператором персональных данных
Категория |
Признаки |
Юридические лица |
- Ведут кадровый учет |
Индивидуальные предприниматели |
- Работают с клиентской базой |
Физические лица (в т.ч. самозанятые) |
- Ведут коммерческую деятельность с базой клиентов |
Ответственность за нарушения в сфере персональных данных определяется через установление оператора персональных данных — лица, контролирующего процесс обработки данных и получающего от этого выгоду.
Критерии определения ответственного лица:
Регистрационные данные домена (WHOIS-информация)
Информация на сайте (контакты, политика конфиденциальности)
Фактическое управление сайтом
Выгодополучатель от обработки персональных данных
Ситуация |
Распределение ответственности |
Аренда платформы/маркетплейса |
- Владелец платформы: техническая безопасность |
Группа компаний |
- Каждая компания отвечает за свой участок обработки |
Аутсорсинг обработки данных |
- Основная ответственность на операторе |
Хостинг-провайдеры и разработчики |
- Не являются операторами, если не имеют доступа к данным |
Нарушение |
Размер штрафа |
Статья КоАП |
Общие нарушения законодательства о персональных данных |
- Первичное: 150 000 – 300 000 руб. |
ч. 1, 2 ст. 13.11 |
Непредставление уведомления о начале обработки персональных данных |
100 000 – 300 000 руб. |
ч. 10 ст. 13.11 |
Неуведомление об утечке персональных данных |
1 – 3 млн руб. |
ч. 11 ст. 13.11 |
Утечка данных (1 000-10 000 субъектов) |
3 – 5 млн руб. |
ч. 12 ст. 13.11 |
Утечка данных (10 000-100 000 субъектов) |
5 – 10 млн руб. |
ч. 13 ст. 13.11 |
Утечка данных (более 100 000 субъектов) |
10 – 15 млн руб. |
ч. 14 ст. 13.11 |
Утечка специальных категорий данных |
10 – 15 млн руб. |
ч. 15 ст. 13.11 |
Утечка биометрических данных |
15 – 20 млн руб. |
ч. 16 ст. 13.11 |
Повторная утечка персональных данных |
1 – 3% годовой выручки (но не менее 20 млн руб. и не более 500 млн руб.) |
ч. 17 ст. 13.11 |
Нарушение |
Размер штрафа |
Статья КоАП |
Общие нарушения законодательства о персональных данных |
- Первичное: 10 000 – 15 000 руб. |
ч. 1, 2 ст. 13.11 |
Непредставление уведомления о начале обработки персональных данных |
5 000 – 10 000 руб. |
ч. 10 ст. 13.11 |
Неуведомление об утечке персональных данных |
10 000 – 30 000 руб. |
ч. 11 ст. 13.11 |
Утечка данных |
15 000 – 30 000 руб. |
ч. 12-14 ст. 13.11 |
Утечка специальных категорий данных |
20 000 – 40 000 руб. |
ч. 15 ст. 13.11 |
Утечка биометрических данных |
30 000 – 50 000 руб. |
ч. 16 ст. 13.11 |
Нарушение |
Размер штрафа |
Статья КоАП |
Общие нарушения законодательства о персональных данных |
- Первичное: 50 000 – 100 000 руб. |
ч. 1, 2 ст. 13.11 |
Непредставление уведомления о начале обработки персональных данных |
30 000 – 50 000 руб. |
ч. 10 ст. 13.11 |
Неуведомление об утечке персональных данных |
400 000 – 800 000 руб. |
ч. 11 ст. 13.11 |
Блокировка сайта при выявлении серьезных нарушений
Приостановление деятельности до 90 суток
Дисквалификация должностных лиц на срок до 3 лет
Исключение из реестра операторов персональных данных
Отмена 50% скидки при быстрой оплате штрафа по ст. 13.11 КоАП РФ
Увеличение сроков давности привлечения к ответственности
Автоматизация выявления нарушений при помощи систем искусственного интеллекта Роскомнадзора
Согласно ст. 22 Федерального закона №152-ФЗ, оператор до начала обработки персональных данных обязан уведомить Роскомнадзор о своем намерении осуществлять обработку данных.
Категория |
Примеры |
Юридические лица |
- Все коммерческие организации |
Индивидуальные предприниматели |
- ИП с наемными работниками |
Физические лица |
- Самозанятые с клиентской базой |
Не требуется подавать уведомление, если:
Данные обрабатываются только для личных и семейных нужд
Данные включены в государственные информационные системы, созданные для защиты безопасности государства и общественного порядка
Обработка осуществляется без использования средств автоматизации
Данные обрабатываются в случаях, предусмотренных законодательством о транспортной безопасности
Ситуация |
Срок |
Примечание |
Первичное уведомление |
До начала обработки данных |
С 30 мая 2025 года за непредставление штраф до 300 000 руб. |
Изменение сведений |
До 15 числа месяца, следующего за месяцем изменений |
Например, при смене юридического адреса, добавлении новых целей |
Прекращение обработки |
В течение 10 рабочих дней |
При ликвидации организации или прекращении деятельности |
Через портал Госуслуг (рекомендуемый способ)
Через сайт Роскомнадзора с использованием усиленной квалифицированной электронной подписи
На бумажном носителе лично или по почте в территориальный орган Роскомнадзора
Через специализированные сервисы (например, для пользователей 1С)
Перед заполнением уведомления необходимо:
Назначить ответственного за организацию обработки персональных данных (приказом)
Определить цели сбора и категории собираемых персональных данных
Разработать политику в области обработки персональных данных
Провести аудит сайта, выяснив:
Какие персональные данные собираются
Есть ли формы согласия на обработку
Размещена ли политика обработки данных
Какие метрические программы используются
Проверить средства защиты информации на компьютерах, где обрабатываются персональные данные
Собрать информацию о сторонних сервисах, где размещаются персональные данные
Шаг 1: Переход и авторизация
Перейдите на официальный сайт Госуслуг
Авторизуйтесь с помощью учетной записи организации или ИП
Шаг 2: Заполнение сведений об операторе
Регион — укажите регион фактического местонахождения
Адрес электронной почты — укажите актуальный рабочий email для связи
Регионы обработки — укажите территории, где фактически обрабатываются данные
Шаг 3: Цели обработки персональных данных
Укажите каждую цель обработки отдельно
Нельзя указать несколько целей через запятую
Можно выбрать из предложенного справочника (более 30 целей) или добавить свою
Примеры целей обработки:
Осуществление трудовых отношений
Оказание услуг по договору
Ведение бухгалтерского и кадрового учета
Обеспечение пропускного режима
Рассылка рекламных материалов (отдельно от основных услуг!)
Шаг 4: Способы обработки персональных данных
Для каждой цели укажите способ обработки:
Автоматизированная
Неавтоматизированная
Смешанная (рекомендуется для большинства случаев)
Конкретизируйте передачу данных:
С передачей по внутренней сети
С передачей по сети Интернет
С передачей по иным каналам связи
Шаг 5: Меры по защите персональных данных
Укажите фактически применяемые меры защиты согласно ст. 18.1 и 19 ФЗ №152-ФЗ:
Примеры мер:
ИАФ.1 — Идентификация и аутентификация пользователей
ИАФ.3 — Управление идентификаторами
УПД.1 — Управление учетными записями пользователей
РСБ.1 — Определение событий безопасности
АВЗ.1 — Реализация антивирусной защиты
Если используются шифровальные (криптографические) средства, укажите их наименование, изготовителя и класс.
Шаг 6: Ответственный за организацию обработки персональных данных
Укажите ФИО ответственного сотрудника
Укажите только рабочие контактные данные (телефон, email)
Для ИП можно указать себя или назначить сотрудника
Шаг 7: Дата начала и окончания обработки данных
Дата начала — рекомендуется указать дату регистрации компании или ИП
Дата окончания — можно указать не конкретную дату, а событие: "ликвидация юрлица" или "прекращение регистрации ИП"
Шаг 8: Места нахождения баз данных
Укажите полный адрес хранения данных:
Для собственных серверов — фактический адрес размещения
Для арендованных серверов/хостинга — адрес ЦОДа
Для облачных сервисов (Яндекс.Диск и др.) — данные организации, обеспечивающей хранение
Для каждого места хранения (если их несколько) указывается:
Страна (РФ)
Полный адрес
Наименование организации-хранителя, ИНН, ОГРН (если применимо)
Шаг 9: Завершение и получение подтверждения
Проверьте правильность заполнения всех полей
Отправьте уведомление
Сохраните номер и ключ документа — они понадобятся для внесения изменений в будущем
Неполное указание целей обработки — необходимо указать все цели отдельно
Несоответствие между политикой и уведомлением — информация должна быть идентична
Указание личных контактов ответственного вместо рабочих
Неточные данные о местах хранения персональных данных
Указание недостоверных мер защиты, которые фактически не применяются
Документ |
Назначение |
Обязательный для всех типов операторов |
Политика в отношении обработки персональных данных |
Описывает принципы, цели и способы обработки данных |
✓ |
Приказ о назначении ответственного за обработку персональных данных |
Определяет должностное лицо, отвечающее за соблюдение законодательства о ПД |
✓ |
Положение об обработке персональных данных |
Детализирует процессы обработки данных в организации |
✓ |
Формы согласий на обработку персональных данных |
Документальное подтверждение согласия субъектов |
✓ |
Журнал учета обращений субъектов персональных данных |
Фиксация запросов от субъектов ПД |
✓ |
Документ |
Назначение |
Когда требуется |
Положение о порядке уничтожения персональных данных |
Регламентирует процедуру удаления данных |
При большом объеме обрабатываемых данных |
Инструкция по обеспечению безопасности ПД |
Технические аспекты защиты данных |
При наличии ИСПДн |
Акт определения уровня защищенности информационной системы |
Определяет требуемый уровень защиты |
При автоматизированной обработке |
Модель угроз безопасности ПД |
Анализ потенциальных рисков |
При высоком уровне защищенности |
План проверок соблюдения законодательства о ПД |
График внутреннего контроля |
Для организаций с объемной обработкой ПД |
Политика в отношении обработки персональных данных:
Наименование и реквизиты оператора
Цели обработки персональных данных
Правовые основания обработки
Объем и категории обрабатываемых ПД
Порядок и условия обработки ПД
Актуализация, исправление, удаление и уничтожение ПД
Сведения о реализуемых требованиях к защите ПД
Контактная информация для обращений
Согласие на обработку персональных данных:
ФИО и паспортные данные субъекта ПД
Наименование и реквизиты оператора
Цель обработки персональных данных
Перечень обрабатываемых данных
Перечень действий с персональными данными
Способы обработки персональных данных
Срок действия согласия и порядок его отзыва
Подпись субъекта персональных данных
Тип документа |
Минимальный срок хранения |
Примечание |
Согласия на обработку ПД |
3 года после прекращения обработки |
Возможны более длительные сроки для определенных категорий |
Журналы учета обращений |
5 лет |
После последней записи |
Локальные нормативные акты |
До замены новыми + 1 год |
После прекращения действия |
Акты об уничтожении ПД |
3 года |
С даты уничтожения |
Элемент |
Назначение |
Требования |
Политика конфиденциальности |
Информирование пользователей о принципах обработки данных |
- Размещается в открытом доступе |
Cookie-баннер |
Уведомление о сборе cookie и получение согласия |
- Появляется при первом посещении |
Формы согласия |
Получение и фиксация согласия пользователя |
- Чекбоксы не должны быть отмечены по умолчанию |
Реквизиты оператора |
Идентификация владельца сайта |
- Полное наименование |
Механизм отзыва согласия |
Обеспечение права субъекта на отзыв согласия |
- Простая процедура |
Не должны быть предварительно отмечены
Должны быть визуально заметны
Отдельные чекбоксы для разных целей (основная обработка и маркетинг)
Чекбокс должен быть обязательным для заполнения формы
Правильная формулировка текста согласия:
Неправильно:
Нажимая кнопку, я соглашаюсь со всем.
Правильно:
Я даю согласие ООО "Компания" (ИНН 1234567890) на обработку моих персональных данных, указанных в форме, в целях обработки заявки и обратной связи в соответствии с Политикой конфиденциальности.
Правильно:
Я согласен получать рекламные и информационные материалы от ООО "Компания" на указанный email/телефон.
Информация о том, какие типы cookies используются
Цели их использования
Кнопка для принятия всех cookies
Кнопка для настройки параметров cookies (или полного отказа)
Ссылка на подробную политику использования cookies
Наш сайт использует файлы cookie для улучшения работы сайта и персонализации сервиса. Мы собираем: необходимые cookies для работы сайта, аналитические cookies для статистики и маркетинговые cookies для показа релевантной рекламы. Нажимая «Принять все», вы соглашаетесь с их использованием. Вы можете настроить параметры cookies или отказаться от их использования, нажав «Настройки».
Баннер должен появляться при первом посещении сайта
Необходимо сохранять выбор пользователя (обычно в localStorage)
Обеспечить доступ к настройкам cookies через постоянную ссылку на сайте
Фиксировать факт согласия с указанием даты и времени для юридической защиты
Сервис |
Риск |
Расположение серверов |
Рекомендации |
Яндекс.Метрика |
Низкий |
Россия |
Можно использовать |
Яндекс.Вебмастер |
Низкий |
Россия |
Можно использовать |
Google Analytics |
Высокий |
США |
Рекомендуется заменить на российские аналоги |
Google Search Console |
Средний |
США |
Желательно заменить |
Facebook Pixel |
Высокий |
США |
Запрещен (сервис принадлежит META, признанной экстремистской в РФ) |
Меры снижения рисков при использовании аналитики:
Информирование пользователей обо всех сервисах, используемых на сайте
Анонимизация IP-адресов пользователей (если такая возможность есть)
Сокращение срока хранения данных в аналитических системах
Обезличивание собираемых данных при возможности
Получение явного согласия на использование аналитических инструментов
Что считается трансграничной передачей:
Передача данных на серверы за пределами России
Использование зарубежных сервисов, обрабатывающих данные (Google, Meta, AWS и т.д.)
Размещение сайта на зарубежном хостинге
Требования к трансграничной передаче:
Получение отдельного согласия субъекта на такую передачу
Указание стран получателей данных
Обеспечение адекватной защиты в странах-получателях
Включение информации о трансграничной передаче в уведомление для РКН
Рекомендации по минимизации рисков:
По возможности перейти на российские сервисы
Если использование зарубежных сервисов необходимо — получить специальное согласие
Актуализировать информацию о странах-получателях
Документировать меры защиты при трансграничной передаче
Уровень защищенности |
Критерии |
Примеры систем |
УЗ-1 (самый высокий) |
- Обработка специальных категорий ПД более 100 000 субъектов |
Крупные системы здравоохранения, биометрические системы идентификации |
УЗ-2 |
- Обработка специальных категорий ПД до 100 000 субъектов |
Медицинские информационные системы, системы с обработкой биометрии |
УЗ-3 |
- Обработка иных категорий ПД сотрудников более 100 000 |
Крупные кадровые системы, масштабные системы обслуживания клиентов |
УЗ-4 (базовый) |
- Обработка иных категорий ПД сотрудников до 100 000 |
Большинство корпоративных систем, сайты с формами обратной связи |
Мера защиты |
Шифр |
Описание |
Организация режима безопасности помещений |
- |
Контроль доступа в помещения, где размещены системы обработки ПД |
Обеспечение сохранности носителей ПД |
ЗНИ |
Учет, хранение и уничтожение носителей информации |
Назначение ответственных лиц |
- |
Документальное определение перечня лиц с доступом к ПД |
Использование сертифицированных средств защиты |
- |
Применение сертифицированных средств, если они необходимы для нейтрализации актуальных угроз |
Идентификация и аутентификация |
ИАФ.1-3 |
Управление идентификаторами, средствами аутентификации |
Антивирусная защита |
АВЗ.1-2 |
Установка антивирусного ПО, регулярное обновление баз |
Мера защиты |
Шифр |
Описание |
Назначение ответственного за обеспечение безопасности ПД |
- |
Приказ о назначении конкретного сотрудника |
Управление доступом |
УПД.1-6 |
Разделение полномочий, минимизация привилегий |
Регистрация событий безопасности |
РСБ.1-3 |
Журналирование действий пользователей и событий безопасности |
Мера защиты |
Шифр |
Описание |
Анализ защищенности |
АНЗ.1-4 |
Регулярное тестирование на проникновение, анализ уязвимостей |
Криптографическая защита |
КРТ |
Шифрование данных при передаче и хранении |
Обнаружение вторжений |
СОВ |
Системы обнаружения и предотвращения вторжений |
Контроль целостности |
ОЦЛ |
Проверка целостности программного обеспечения и данных |
Управление доступом:
Использование надежных паролей (от 8 символов, буквы, цифры, спецсимволы)
Разграничение прав доступа для каждого пользователя
Блокировка доступа после 5-10 неудачных попыток входа
Защита от вредоносного ПО:
Установка и регулярное обновление антивирусов
Запрет запуска непроверенного ПО
Регулярные проверки систем на вирусы
Резервное копирование:
Регулярное создание резервных копий баз данных
Хранение резервных копий в защищенном месте
Периодическая проверка восстановления из резервных копий
Физическая безопасность:
Размещение серверов в защищенных помещениях
Контроль доступа к оборудованию
Защита от противоправных действий
Защищенное соединение:
Установка SSL-сертификата (HTTPS)
Регулярное обновление сертификатов
Настройка HSTS (HTTP Strict Transport Security)
Защита от типичных атак:
Защита от SQL-инъекций
Защита от XSS (межсайтовый скриптинг)
Защита от CSRF (подделка межсайтовых запросов)
Обновление CMS и компонентов:
Регулярные обновления системы управления контентом
Обновление плагинов и расширений
Контроль за безопасностью сторонних компонентов
Мониторинг и логирование:
Настройка журналирования событий безопасности
Отслеживание подозрительной активности
Периодический анализ логов
Сервис |
Характеристика данных |
Расположение серверов |
Уровень риска |
Рекомендации |
Яндекс.Метрика |
Сбор аналитических и поведенческих данных |
Россия |
Низкий |
Можно использовать с информированием пользователей |
Яндекс.Вебмастер |
Технические данные о сайте |
Россия |
Низкий |
Можно использовать |
Google Analytics |
Сбор поведенческих данных, информация об устройствах |
США |
Высокий |
Рекомендуется заменить на российские аналоги или получить специальное согласие |
Google Tag Manager |
Управление тегами и скриптами |
США |
Высокий |
Рекомендуется заменить на российские аналоги |
Facebook Pixel |
Отслеживание конверсий и поведения |
США |
Критический |
Запрещено использовать (сервис принадлежит META) |
Hotjar/Yandex.Webvisor |
Запись действий пользователя, тепловые карты |
США/Россия |
Средний/Низкий |
Требуется явное согласие пользователя |
Roistat |
Аналитика эффективности рекламы |
Россия |
Низкий |
Можно использовать с информированием пользователей |
Calltracking |
Отслеживание звонков |
Зависит от провайдера |
Средний |
Требуется явное согласие и информирование |
Замена иностранных сервисов на российские аналоги:
Иностранный сервис |
Российский аналог |
Google Analytics |
Яндекс.Метрика, Roistat, Статистика Mail.ru |
Google Search Console |
Яндекс.Вебмастер |
Google Tag Manager |
Segment, Mindbox |
Facebook Pixel |
VK.Pixel, MyTracker |
Hotjar |
Яндекс.Вебвизор |
Меры снижения рисков при использовании аналитики:
Минимизация собираемых данных:
Отключение сбора IP-адресов или их анонимизация
Отказ от сбора персонифицированной информации
Использование агрегированных данных вместо индивидуальных
Корректное оформление использования аналитики:
Упоминание всех используемых сервисов в политике конфиденциальности
Получение согласия пользователя через cookie-баннер
Предоставление возможности отказаться от аналитических cookie
Технические настройки безопасности:
Отключение опций повторного таргетирования
Сокращение срока хранения собираемых данных
Настройка ограничений доступа к аналитическим данным
Яндекс.Метрика:
Активировать опцию обезличивания IP-адресов (подробная инструкция)
Отключить сбор персональных данных пользователей
Настроить автоматическое удаление данных по истечении срока
Добавить информацию об использовании Яндекс.Метрики в политику конфиденциальности
Google Analytics (если крайне необходимо использование):
Включить анонимизацию IP-адресов пользователей
Отключить функции демографических отчетов и отчетов по интересам
Установить автоматическое удаление данных пользователя через 14 месяцев
Отключить опцию обмена данными с другими продуктами Google
Получить специальное согласие пользователей на трансграничную передачу
Общие рекомендации:
Использовать режим "не отслеживать" (DNT) в настройках сервисов
Отключить отслеживание по идентификаторам пользователей
Ограничить доступ к данным аналитики только необходимым сотрудникам
№ |
Пункт проверки |
Статус |
1 |
Назначен ответственный за организацию обработки ПД |
|
2 |
Приказ о назначении ответственного оформлен |
|
3 |
Определены все цели обработки персональных данных |
|
4 |
Составлен перечень обрабатываемых персональных данных |
|
5 |
Определены категории субъектов персональных данных |
|
6 |
Разработана политика обработки персональных данных |
|
7 |
Установлены сроки обработки и хранения данных |
|
8 |
Определены все места хранения персональных данных |
|
9 |
Актуализирована контактная информация ответственного лица |
|
10 |
Проанализированы и описаны меры по обеспечению безопасности ПД |
№ |
Пункт проверки |
Статус |
1 |
На сайте размещена актуальная политика конфиденциальности |
|
2 |
Все формы сбора данных имеют чекбоксы согласия (не отмеченные по умолчанию) |
|
3 |
Текст согласий конкретный и соответствует требованиям |
|
4 |
Разные цели обработки оформлены отдельными согласиями |
|
5 |
На сайте есть механизм для отзыва согласия |
|
6 |
Установлен корректный cookie-баннер с возможностью отказа |
|
7 |
Сайт использует HTTPS для безопасной передачи данных |
|
8 |
Указаны полные реквизиты владельца сайта |
|
9 |
Проверены все аналитические инструменты на соответствие требованиям |
|
10 |
Отсутствует передача данных на серверы запрещенных сервисов |
№ |
Пункт проверки |
Статус |
1 |
Разработана и утверждена политика обработки персональных данных |
|
2 |
Составлен перечень обрабатываемых персональных данных |
|
3 |
Разработаны формы согласий на обработку персональных данных |
|
4 |
Подготовлен порядок отзыва согласия субъектом ПД |
|
5 |
Разработан регламент обработки запросов субъектов ПД |
|
6 |
Разработан порядок уничтожения персональных данных |
|
7 |
Составлен и утвержден перечень лиц, имеющих доступ к ПД |
|
8 |
Разработан порядок действий при утечке персональных данных |
|
9 |
Разработана модель угроз безопасности персональных данных |
|
10 |
Ведутся журналы учета операций с персональными данными |
№ |
Пункт проверки |
Статус |
1 |
Доступ к персональным данным осуществляется по паролю |
|
2 |
Применяются надежные пароли (минимум 8 символов, буквы, цифры, спецсимволы) |
|
3 |
Установлено актуальное антивирусное ПО |
|
4 |
Регулярно создаются резервные копии баз данных |
|
5 |
Обеспечена физическая безопасность серверов и носителей данных |
|
6 |
Установлены актуальные обновления безопасности для всего ПО |
|
7 |
Обеспечено шифрование данных при передаче (HTTPS) |
|
8 |
Настроено журналирование действий пользователей |
|
9 |
Настроены системы обнаружения вторжений |
|
10 |
Разработан план действий при инцидентах безопасности |
Изменения в законодательстве о персональных данных, вступающие в силу с 30 мая 2025 года, значительно повышают ответственность операторов за нарушения при обработке персональных данных. Штрафы увеличиваются в несколько раз, вводятся новые составы правонарушений, а контроль со стороны Роскомнадзора становится более автоматизированным и масштабным.
Важно не откладывать подготовку к этим изменениям. Уже сейчас необходимо:
Провести аудит текущих процессов обработки персональных данных
Подать уведомление в Роскомнадзор (если еще не подано)
Обновить внутреннюю документацию
Привести сайт в соответствие с требованиями
Внедрить технические меры защиты персональных данных
Правильно организованная работа с персональными данными не только поможет избежать штрафов, но и повысит доверие клиентов и партнеров к вашей организации. Помните, что защита персональных данных — это не просто формальное соблюдение требований закона
Законодательство и нормативные акты
Официальные ресурсы
Полезные инструменты
Рекомендуемая литература и курсы
"Персональные данные: правовое регулирование и ответственность за нарушения" - Р. В. Амелин
"Защита персональных данных в цифровую эпоху" - А. И. Савельев
Онлайн-курс "Новые правила по защите персданных - 2025" от Клерк.ру