Вступившие в силу изменения в законе о персональных данных в 2025-2026 годах затрагивают каждую компанию, которая работает с физическими лицами и хранит их информацию. Теперь бизнес обязан пересмотреть ИТ-системы, договоры и процессы, чтобы соответствовать новым требованиям. Повышенные штрафы, новые правила локализации и передачи данных делают тему особенно актуальной: ошибки могут стоить дорого.
Новые требования к локализации ПДн
Одни из последних изменений в законе о персональных данных вступили в силу с 01 июля 2025 года. Речь идет о поправках в ч.5 ст.18 ФЗ от 27.07.2006 № 152-ФЗ. Теперь операторы обязаны не только обеспечивать хранение персональных данных внутри страны, но и собирать их исключительно в российских базах.
Если раньше компании могли формально выполнять требование о локализации, а фактическая обработка нередко шла на зарубежных серверах, то сейчас такой вариант исключен. Нельзя записывать, накапливать или систематизировать данные в иностранных хранилищах. Это правило касается любых категорий персональной информации: Ф. И. О., контактов, платежных реквизитов, биометрии.
Учитывайте разницу между локализацией и трансграничной передачей. Закон не запрещает передавать информацию за рубеж, но делает акцент на точке входа. Персональные данные сначала должны быть собраны в России, а уже потом — при наличии законных оснований и уведомления Роскомнадзора, — их можно отправлять в другую страну.
Важно! Чтобы не попасть под санкции, стоит заранее провести аудит информационных систем: проверить, где физически расположены базы, как осуществляется сбор данных на сайте или в мобильном приложении, соответствуют ли контракты с подрядчиками новым правилам.
Согласие на обработку персональных данных
С 1 сентября 2025 года действуют новые требования к оформлению согласия на обработку персональных данных. Теперь согласие должно быть оформлено только в виде отдельного документа, а не включаться в договор, пользовательское соглашение или иной документ. Такая норма закреплена в ч. 1 ст. 9 ФЗ № 152-ФЗ, дополненного ФЗ от 24.06.2025 № 156-ФЗ.
Новые изменения в законе о персональных данных направлены на обеспечение осознанного и добровольного волеизъявления граждан. Раньше согласия часто “прятались” в тексте договоров или пользовательских соглашений. Пользователи даже не читали эти тексты, но тем не менее соглашались с обработкой ПДн.
Важно! Согласия, полученные до 01.09.2025 года в договорах и иных документах, переоформлять не нужно. Они останутся действительными. Но новые согласия обязательно получайте отдельно.
Передача обезличенных данных в ГИС
ФЗ от 08.08.2024 №233-ФЗ внесены изменения в закон о персональных данных. С 01 сентября 2025 года компании обязаны передавать обезличенные персональные данные по требованию Минцифры России в государственную информационную систему (ГИС).
Обезличивание означает, что данные изменены таким образом, что невозможно идентифицировать конкретное лицо — ни напрямую, ни через дополнительные сведения. Также новый закон вводит понятие “состав обезличенных данных” — это сгруппированные по признакам сведения, позволяющие анализировать, но лишенные возможности установить личность субъекта
Если в вашу организацию поступит запрос от Минцифры, вы обязаны:
- Осуществить обезличивание по утвержденным методам.
- Передать обезличенный состав данных в ГИС в указанный срок.
- Убедиться, что дальнейший доступ ограничен регламентом и не допускает идентификацию личности.
Важно! Новый порядок — это одновременно защита субъектов данных и открытие возможностей для операторов и государства использовать обезличенную информацию для аналитики, развития ИИ и принятия решений. Главное — соблюдать установленные правила обезличивания, передачи и доступа.
Повышение штрафов
Изменения внесены не в закон о персональных данных, а в ст.13.11 КоАП РФ, которая как раз содержит нормы о штрафах для бизнеса за разные нарушения ФЗ №152-ФЗ. Так, если раньше за неуведомление Роскомнадзора штрафовали на сумму до 5 000 рублей, то с 30 мая 2025 года штраф повысился до 300 000 рублей.
Существенно увеличились и штрафы за утечку персональных данных:
- Массовая утечка персональных данных:
- от 1 000 до 10 000 субъектов: штрафы до 5 млн рублей;
до 100 000 — до 10 млн рублей; - более 100 000 — до 15 млн рублей;
- за специальные категории (например, сведения о здоровье — до 15 млн рублей;
- за биометрию — до 20 млн рублей.
Повторная утечка данных любой категории (ч. 15): оборотный штраф — от 1 % до 3 % годовой выручки, но не менее 20 млн и не более 500 млн рублей. Для биометрических и специальных категорий — те же проценты, минимальная сумма — 25 млн рублей.
Как бизнесу адаптироваться к изменениям
Чтобы соответствовать новым требованиям закона о персональных данных, компаниям важно выстроить системную работу:
- Разработайте внутреннюю политику по персональным данным. Это должен быть рабочий документ, в котором прописаны правила сбора, хранения, передачи и удаления данных, а также назначен ответственный за их защиту.
- Обучите сотрудников. Нарушения чаще всего происходят из-за человеческого фактора. Регулярные инструктажи и контроль помогут снизить риск утечек из-за невнимательности персонала.
- Проверьте подрядчиков. Используя облачные сервисы или маркетинговые платформы, убедитесь, что их серверы расположены в России или соответствуют требованиям локализации, а договоры содержат положения о защите ПДн.
- Внедрите технические меры. Шифрование, разграничение прав доступа, резервное копирование и журналирование действий пользователей помогут защитить данные и при проверке показать, что в компании предприняты разумные меры безопасности.
- Формализуйте правовые основания обработки. Для каждой операции должно быть документальное подтверждение: согласие субъекта, договор или норма закона. При обезличивании данных фиксируйте акты и методы, а при передаче в ГИС — состав и сроки передачи.
- Проводите регулярные проверки соответствия. Внутренний аудит позволяет заранее выявить слабые места.
Заключение
Изменения в законе о персональных данных в 2025-2026 годах усилили требования к операторам ПДн и повысили ответственность за нарушения. Теперь недостаточно формального соблюдения — нужна реальная система защиты и контроля. Владельцам бизнеса, которые своевременно адаптируются под новые реалии, не стоит бояться штрафов. Чем раньше будет выстроен системный контроль, тем меньше рисков.