152ФЗ тест

Изменения 152-ФЗ в 2026: что нового для бизнеса

Если вы в последний раз читали 152-ФЗ году в 2022-м, у вас устаревшее представление о рисках. За 2025 год закон о персональных данных получил два серьёзных обновления: штрафы за утечки выросли на порядки, а правила получения согласия ужесточились до отдельного документа на каждую цель обработки. В 2026 году новых законов не прибавилось, зато прибавилось проверок — Роскомнадзор и суды уже применяют обе реформы на практике.

Разберём, какие изменения 152-ФЗ 2026 года реально важны для бизнеса, что из этого работает с прошлого года, а что стоит перепроверить прямо сейчас.

Хронология: что вступило в силу и когда

Чтобы не путаться в датах, вот сжатая шкала последних поправок к 152-ФЗ:

ДатаЧто изменилосьДокумент
1 сентября 2022Локализация: базы данных россиян — на серверах в РФст. 18 152-ФЗ
1 марта 2023Обязательное уведомление РКН об утечке в 24 и 72 часаПриказ РКН №187
30 мая 2025Оборотные штрафы и новые составы за утечку в КоАП420-ФЗ
1 сентября 2025Согласие на обработку ПДн — отдельный документ, запрет «пакетного» согласияпоправки к ст. 9 152-ФЗ
2026 годНовых законодательных изменений не принято — идёт правоприменение реформ 2025 года

Два нижних пункта — то, из-за чего в 2026 году бизнес получает реальные штрафы. Разберём каждый подробно.

Изменение №1: оборотные штрафы за утечку персональных данных

Главная тема 2025–2026 годов — реформа 420-ФЗ. До неё утечка каралась по общим составам ст. 13.11 КоАП, максимум — сотни тысяч рублей независимо от масштаба инцидента. Компания, слившая базу на 50 000 записей, и компания, слившая 500 записей, платили сопоставимые суммы. С 30 мая 2025 это устроено иначе.

Штраф теперь считают по числу пострадавших субъектов:

Масштаб утечкиШтраф для юрлица
от 1 000 до 10 000 субъектов3–5 млн ₽
от 10 000 до 100 000 субъектов5–10 млн ₽
свыше 100 000 субъектов или спецкатегории/биометрия15–20 млн ₽
повторная утечка (любой масштаб)оборотный штраф: 1–3% выручки, от 20 до 500 млн ₽
неуведомление РКН об утечке1–3 млн ₽

Оборотный штраф — самое чувствительное нововведение. Он привязан не к фиксированной сумме, а к выручке компании за предыдущий год, и применяется при повторном нарушении. Для крупного бизнеса это меняет расчёт рисков: раньше утечка была неприятным, но предсказуемым штрафом, теперь второй инцидент может стоить процент годового оборота. Подробный разбор сумм и условий применения — в статье про штрафы за утечку персональных данных 2026.

Отдельно наказывают за молчание. Если компания не сообщила Роскомнадзору об утечке в установленный срок, это самостоятельный штраф 1–3 млн ₽, который складывается со штрафом за саму утечку. Порядок уведомления не изменился с 2023 года: 24 часа на первичное сообщение, 72 часа — на отчёт о результатах внутреннего расследования (Приказ РКН №187).

Изменение №2: согласие на обработку ПДн — отдельный документ

Второе крупное изменение вступило в силу 1 сентября 2025 года и касается каждого сайта, у которого есть форма с полями «имя» и «телефон». До этой даты пункт «даю согласие на обработку персональных данных» спокойно жил внутри договора-оферты, регистрационной анкеты или пользовательского соглашения. Теперь так делать нельзя.

Два ключевых требования новых правил:

  • Согласие — самостоятельный документ. Не абзац внутри оферты, а отдельная форма или отдельная галочка с собственным текстом, из которого понятны оператор, цель и перечень данных.
  • Запрет «пакетного» согласия. Нельзя одной галочкой закрыть сразу несколько целей — оформление заказа, рассылку и передачу данных партнёрам. На каждую цель нужно отдельное согласие.

Если согласие спрятано внутри других документов, Роскомнадзор при проверке считает, что согласия нет вовсе — со всеми штрафами за обработку без согласия (до 700 000 ₽ по ч. 2 ст. 13.11 КоАП, до 1 500 000 ₽ при повторном нарушении). Полный разбор формы, обязательных реквизитов по ст. 9 152-ФЗ и готовый шаблон — в статье «Согласие на обработку персональных данных: новые правила 2026».

Кого проверки касаются в первую очередь

Роскомнадзор не проверяет все сайты подряд — приоритет отдают тем, кто попадает в поле зрения по одному из трёх сценариев:

  • Жалоба субъекта. Человек пожаловался, что получает рассылку, на которую не подписывался, или что данные из формы на сайте оказались у третьих лиц. Это самый частый триггер внеплановой проверки.
  • Сама утечка. Если данные всё же оказались в открытом доступе или в даркнете, регулятор действует по факту инцидента — здесь работают уже штрафы по 420-ФЗ, а не по старым составам.
  • Плановая проверка по реестру операторов. Компания, подавшая уведомление об обработке ПДн, попадает в план проверок Роскомнадзора наравне с другими операторами — периодичность зависит от категории данных и масштаба обработки.

Отдельная категория риска — компании, которые вообще не проверяли соответствие с 2022–2023 года. За это время у них накопилось сразу несколько нарушений: устаревшая форма согласия, отсутствие политики конфиденциальности в новой редакции, неправильно настроенный cookie-баннер. По отдельности каждое из них — небольшой штраф, но в сумме компания рискует получить несколько составов одновременно при одной проверке.

Что делать бизнесу прямо сейчас

Обе реформы действуют уже больше года, поэтому «у нас переходный период» больше не аргумент на проверке. Три шага, которые стоит сделать в первую очередь:

  1. Проверить формы согласия на сайте. Если галочка на форме заказа одновременно закрывает согласие на обработку и на рассылку — это нарушение. Разнесите цели по отдельным пунктам.
  2. Проверить, что согласие — не часть оферты. Пункт про ПДн внутри пользовательского соглашения или договора-оферты юридически не считается согласием с 1 сентября 2025 года.
  3. Прописать регламент на случай утечки. У ответственного за обработку ПДн должна быть чёткая инструкция: куда звонить, что писать в уведомлении РКН и кто отвечает за 24- и 72-часовые сроки. Отсутствие регламента — причина, по которой компании пропускают срок и получают штраф за молчание сверх штрафа за саму утечку.

Все три пункта проверяются по факту содержимого сайта — форм, баннера cookie, текста политики конфиденциальности. Быстрее прогнать сайт через автоматическую проверку, чем вручную сверять каждую форму с нормами закона.

К этим трём пунктам стоит добавить ещё два, которые часто упускают именно потому, что формально они не связаны с реформами 2025 года напрямую, но регулярно всплывают на одной и той же проверке:

  • Актуальность политики обработки персональных данных. Документ должен быть опубликован в открытом доступе на сайте и отражать реальный перечень данных и целей обработки — а не скачанный три года назад типовой шаблон. Готовый ориентир — образец политики конфиденциальности для сайта.
  • Уведомление об обработке ПДн в реестре Роскомнадзора. Если компания собирает данные через сайт, но никогда не подавала уведомление оператора, это отдельное нарушение, которое всплывает при любой проверке — вне зависимости от того, соблюдены ли новые правила согласия.

Как реформы связаны между собой

На первый взгляд оборотные штрафы и новые правила согласия — две независимые темы. На практике они усиливают друг друга. Если согласие оформлено неправильно (спрятано в оферте или собрано «пакетом»), формально компания обрабатывает данные без надлежащего согласия — а значит, при любой утечке к штрафу за саму утечку добавляется ещё и штраф по ч. 2 ст. 13.11 КоАП за обработку без согласия. Регулятор не обязан выбирать один состав: если нарушений несколько, применяются все.

Поэтому имеет смысл проверять оба блока разом, а не по отдельности: сначала форму получения согласия, затем — готовность компании к сценарию утечки. Так же стоит поступить с трансграничной передачей данных, если сайт использует зарубежную аналитику или CRM: правила по трансграничной передаче персональных данных — ещё один пласт требований, который часто нарушают одновременно с согласием.

Чего пока не изменилось

Важно не путать реформу 2025 года с грядущими изменениями, о которых периодически пишут в новостях, но которые пока не приняты. По состоянию на 2026 год:

  • требования к локализации персональных данных россиян не менялись с 2022 года — база данных должна физически находиться на сервере в РФ (подробности — в материале про локализацию персональных данных);
  • порядок и сроки уведомления Роскомнадзора об утечке (24 и 72 часа) остаются теми же, что были установлены Приказом РКН №187 в 2022 году;
  • перечень обязательных документов оператора персональных данных (политика обработки, согласия, уведомление о начале обработки) не сократился и не расширился.

Это значит, что если ваши документы и процессы приведены в порядок под требования 2025 года, дополнительных доработок специально под «2026 год» не требуется — актуальны те же правила.

Итог

Изменения 152-ФЗ, которые определяют 2026 год, — это не новый закон, а последствия двух реформ 2025 года: оборотные штрафы 420-ФЗ и обязательное отдельное согласие. Обе нормы уже применяются на практике, и обе одинаково легко нарушить по незнанию — старым шаблоном согласия или отсутствием регламента на случай утечки. Прежде чем ждать новых поправок, стоит убедиться, что сайт соответствует уже действующим — а сделать это проще через полную проверку сайта на соответствие 152-ФЗ.

Частые вопросы

Что изменилось в 152-ФЗ в 2026 году +

Крупных новых поправок именно в 2026 году не принималось — год стал годом правоприменения реформы 2025-го. Работают два блока изменений: 420-ФЗ (оборотные штрафы и новые составы за утечки, действует с 30 мая 2025) и требование оформлять согласие на обработку ПДн отдельным документом (действует с 1 сентября 2025). Именно по ним сейчас идут проверки Роскомнадзора.

Когда ввели оборотные штрафы за ПДн +

С 30 мая 2025 года — с даты вступления в силу 420-ФЗ, который переписал статью 13.11 КоАП. Оборотный штраф применяется при повторной утечке персональных данных: 1–3% от годовой выручки компании, но не менее 20 млн ₽ и не более 500 млн ₽.

Что такое 420-ФЗ +

Федеральный закон от 30.11.2024 № 420-ФЗ, который вступил в силу 30 мая 2025 года. Он ввёл в КоАП отдельные составы за утечку персональных данных с суммами штрафа в зависимости от числа пострадавших субъектов, а также оборотный штраф за повторное нарушение и отдельную санкцию за неуведомление Роскомнадзора об утечке.

Нужно ли что-то срочно переделать после поправок +

Да, если компания не обновляла документы с 2025 года. Проверьте три вещи: согласие на обработку ПДн оформлено отдельным документом (не внутри договора или оферты); нет «пакетных» согласий на разные цели одной галочкой; в компании есть понятный регламент на случай утечки — кто и в какой срок (24 и 72 часа) уведомляет РКН. Быстрее всего это увидеть по автоматической проверке сайта.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#152-ФЗ#изменения 2026#420-ФЗ#оборотные штрафы#согласие