mksim.pro
К списку статей
ИБ 19 мин чтения

Персональные данные и веб-формы по 152-ФЗ: практическое руководство 2026 года

Какие поля формы считаются персональными данными, какие согласия нужны, что изменилось после реформы 2025 года и как не попасть на оборотный штраф.

Почти любой сайт сегодня собирает персональные данные. Форма обратной связи, заявка на услугу, подписка на рассылку, окно регистрации, счётчик Яндекс.Метрики - каждый из этих элементов делает владельца сайта оператором персональных данных со всеми обязанностями по 152-ФЗ.

Ещё пару лет назад на это можно было смотреть сквозь пальцы: штрафы измерялись десятками тысяч рублей, проверки были редкими. В 2024-2025 годах правила переписали. Появились оборотные штрафы до 500 млн рублей, уголовная статья за незаконный оборот данных, прямой запрет прятать согласие в оферте. Роскомнадзор начал сканировать сайты автоматически, в том числе с помощью ИИ.

Это руководство - для тех, кто ставит форму на сайт: разработчика, маркетолога, владельца бизнеса. Разбираю, что по закону считается персональными данными, какой минимум нужен на самой форме и что именно поменялось за последний год. Юридические детали здесь неизбежны, но фокус я держу на практике. И сразу оговорюсь: комплаенс по персональным данным нельзя отдавать только юристам - половина требований реализуется руками разработчика и маркетолога.

Форма на сайте почти всегда делает вас оператором

Начать стоит с определения, потому что оно шире, чем кажется большинству. Действующая редакция п. 1 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ звучит так: «персональные данные - любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу». Ключевое слово - «любая». Закон намеренно не даёт закрытого перечня.

Определение восходит к Конвенции Совета Европы ETS № 108. С 1 сентября 2011 года (ФЗ № 261-ФЗ) в него добавили возможность косвенной идентификации - и именно это расширило понятие на технические идентификаторы. Практический критерий простой: если по данным, в том числе в сочетании с другой информацией, можно вычислить конкретного человека, это персональные данные.

Из той же статьи 3 полезно запомнить ещё три понятия. Оператор - лицо (юрлицо, ИП или физлицо), которое организует обработку данных и определяет её цели и состав. Обработка - любое действие с данными: сбор, запись, хранение, использование, передача, удаление. Обезличивание - действия, после которых без дополнительной информации нельзя определить, кому данные принадлежат.

Вывод для владельца сайта: наличие любой формы (обратной связи, заявки, подписки, регистрации), а также установка систем аналитики вроде Яндекс.Метрики или Google Analytics делают вас оператором персональных данных. Со всеми обязанностями, которые из этого следуют.

Какие поля формы закон считает персональными данными

Разберём типовую форму по полям.

  • ФИО - персональные данные всегда. Даже отдельно имя в сочетании с любым идентификатором.
  • Email - большинство юристов считают его персональными данными практически всегда, особенно вида «имя.фамилия@…». В связке с остальными полями формы - однозначно.
  • Номер телефона - сам по себе относится к абонентскому устройству, но вместе с ФИО или другими полями становится идентификатором. На практике телефон в форме обратной связи всегда рассматривают как персональные данные.
  • IP-адрес - спорный статус. Статический IP плюс данные провайдера идентифицируют абонента. Динамический IP сам по себе часть судов персональными данными без данных провайдера не признаёт. IP в связке с cookie или аккаунтом - персональные данные (суды такую совокупность признавали).
  • Cookie - Роскомнадзор последовательно относит их к персональным данным, если они содержат уникальные идентификаторы или позволяют построить профиль пользователя. Аналитические и рекламные cookie (Метрика, Analytics, пиксели, ретаргетинг) - это обработка персональных данных. По техническим cookie (сессия, корзина) позиция мягче, но РКН обычно тоже относит их к обработке.
  • Геолокация - персональные данные, особенно в связке с другими полями.
  • Идентификаторы устройства (MAC, Device ID, User ID, Client ID) - сами по себе указывают на устройство, но в сочетании с геолокацией, cookie или личностью пользователя становятся персональными данными. Это прямая позиция РКН.
  • Комбинации полей - даже набор внешне «неперсональных» данных, по которому можно вычислить человека, попадает под закон. Это и есть принцип косвенной идентификации.

Логика во всех случаях одна. Не важно, как поле называется, важно, ведёт ли оно к конкретному человеку - напрямую или в связке с остальным.

Что персональными данными не является

Обратная сторона тоже есть. За рамки 152-ФЗ выходят:

  • обезличенные данные, по которым без дополнительной информации личность установить нельзя;
  • данные юридических лиц как таковых;
  • агрегированная статистика без привязки к конкретному человеку;
  • отдельные атрибуты, относящиеся не к человеку: госномер автомобиля (это про транспортное средство), лицевой счёт ЖКХ (это про квартиру).

Дата рождения сама по себе спорна: суды склонны считать её персональными данными, поэтому безопаснее обращаться с ней как с персональными.

Одну ловушку стоит подчеркнуть отдельно. Обратимые преобразования - хеширование, шифрование - обезличиванием по смыслу 152-ФЗ не являются. Если есть возможность восстановить или сопоставить данные, они остаются персональными. «Мы же всё хешируем» - не аргумент.

Специальные категории и биометрия: режим строже

Есть данные, для которых обычного чекбокса недостаточно.

Специальные категории (ст. 10) - сведения о расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья, интимной жизни. По общему правилу их можно обрабатывать только с письменного согласия либо в прямо указанных законом случаях.

Биометрические данные (ст. 11) - сведения о физиологических и биологических особенностях, по которым можно установить личность и которые оператор для установления личности использует: фото или изображение лица для идентификации, отпечатки пальцев, запись голоса, геномная информация. Здесь требуется исключительно письменное согласие (или УКЭП в электронной форме), простой чекбокс недопустим. Биометрию нельзя делать обязательной, и оператор не вправе отказывать в обслуживании при отказе её предоставить, кроме случаев ч. 2 ст. 11. Отдельно всё это регулирует ФЗ № 572-ФЗ о Единой биометрической системе.

Для веб-формы вывод такой: обычная контактная форма ни спецкатегорий, ни биометрии не собирает. Но форма записи в клинику (данные о здоровье) или загрузка фото для идентификации переводят обработку в жёсткий режим письменного согласия.

Что должно быть на форме, которая собирает данные

Это ядро руководства. Минимальный комплект для формы, собирающей персональные данные, складывается из шести элементов.

Согласие на обработку

Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным (ст. 9). На сайте оно оформляется чекбоксом, но с условиями:

  • чекбокс не предзаполнен - галочку ставит сам пользователь, это активное действие;
  • рядом текст с целью обработки и активная гиперссылка на политику или текст согласия;
  • факт согласия логируется (дата, время, IP, версия текста), потому что бремя доказывания получения согласия лежит на операторе;
  • форму нельзя отправить без проставленной галочки.

Важный нюанс: отдельное согласие нужно не всегда. Если данные обрабатываются для исполнения договора или ответа на запрос (п. 5 ч. 1 ст. 6) либо в рамках законного интереса оператора (п. 7.1 ст. 6), отдельного согласия может не требоваться - достаточно оферты и политики. Согласие становится обязательным, когда данные идут на дополнительные цели: аналитику, маркетинг, передачу третьим лицам.

Политика обработки персональных данных

По ч. 2 ст. 18.1 оператор, собирающий данные через интернет, обязан опубликовать документ, определяющий политику обработки, и обеспечить к нему неограниченный доступ. На практике это значит:

  • ссылка в футере каждой страницы плюс отдельная страница с собственным URL;
  • документ отражает реальные процессы - шаблон «для галочки» РКН считает нарушением;
  • в тексте описаны cookie, аналитика, цели, состав данных, третьи лица и права субъекта.

Хороший способ не соврать в политике - сначала построить модель обработки данных: какие данные откуда приходят, где хранятся и куда уходят. Тогда политика описывает то, что есть, а не то, что придумал шаблон.

Уведомление Роскомнадзора

С 1 сентября 2022 года большинство прежних исключений отменили - уведомление обязаны подавать практически все операторы (организации, ИП, самозанятые), включая тех, кто собирает данные через формы, CRM и аналитику. Подать нужно до начала обработки. Форма утверждена Приказом РКН от 28.10.2022 № 180, способы подачи - бумажно в теруправление, электронно с УКЭП или через Госуслуги. В реестр РКН вносит в течение 30 дней. С 30 мая 2025 года за неподачу предусмотрен штраф (ч. 10 ст. 13.11 КоАП). Проверить себя в реестре операторов можно по ИНН.

Локализация баз данных

По ч. 5 ст. 18 при сборе данных, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан РФ с использованием баз за пределами страны не допускаются. Это новая редакция, действует с 1 июля 2025 года (ФЗ № 23-ФЗ). Значение имеет физическое местонахождение сервера.

Практический вывод для разработчика: хостинг сайта и первичная база (CRM, база формы) должны стоять на серверах в РФ. По разъяснениям РКН и Минцифры новая редакция не запрещает саму трансграничную передачу ранее собранных в РФ данных, но первичный сбор должен идти в российскую базу. Это как раз тот случай, когда важно понимать, где физически лежат данные и как это проверяется.

Согласие на cookie

Технические (необходимые) cookie можно устанавливать без отдельного согласия, но информировать пользователя обязательно. Для аналитических и рекламных cookie РКН требует cookie-баннер: видимый при первом входе, а не спрятанный в футере, с описанием в политике и с возможностью отказа.

Согласие на рекламную рассылку

Это отдельная история, и она не про 152-ФЗ. Статья 18 ФЗ «О рекламе» № 38-ФЗ разрешает рекламу по сетям электросвязи (email, SMS, мессенджеры, звонки) только при предварительном согласии адресата. Бремя доказывания лежит на рекламораспространителе, контролирует ФАС. Требования:

  • отдельный чекбокс на рассылку, объединять его с согласием на обработку данных нельзя;
  • чекбокс не предзаполнен, и форму можно отправить без него - ставить услугу в зависимость от согласия на рекламу незаконно;
  • согласие на обработку данных по 152-ФЗ не заменяет согласие на рекламу по 38-ФЗ, это два разных разрешения.

Штраф по ст. 14.3 КоАП для юрлиц - до 500 тыс. рублей за каждый факт.

Что изменилось в 2024-2025 и почему это стало дорого

Реформа последних полутора лет и превратила эту тему из бумажной в дорогую. Четыре изменения меняют расклад.

Новые штрафы по ст. 13.11 КоАП с 30 мая 2025 года (ФЗ № 420-ФЗ). Санкции выросли в разы:

  • обработка без надлежащего согласия (ч. 2): юрлица 300-700 тыс. рублей, повторно - 1-1,5 млн;
  • обработка в непредусмотренных случаях (ч. 1): юрлица 150-300 тыс.;
  • отсутствие или непубликация политики (ч. 3): юрлица 30-60 тыс.;
  • неуведомление РКН о намерении обрабатывать данные (ч. 10): юрлица и ИП 100-300 тыс.;
  • неуведомление об утечке: 1-3 млн.

Отдельно появились составы за саму утечку, зависящие от объёма: 1 000-10 000 субъектов - 3-5 млн, 10 000-100 000 - 5-10 млн, свыше 100 000 - 10-15 млн, спецкатегории - 10-15 млн, биометрия - 15-20 млн. И главное новшество - оборотные штрафы за повторную утечку: 1-3% совокупной годовой выручки за предыдущий год, не менее 20 млн и не более 500 млн рублей. Смягчение возможно, если компания инвестировала в информационную безопасность не менее 0,1% выручки за три года и выполняла требования защиты.

Запрет «пакетного» согласия с 1 сентября 2025 года (ФЗ № 156-ФЗ). Согласие на обработку теперь оформляется отдельным документом, отдельно от всего, что подписывает субъект. Прятать его в договоре, оферте, пользовательском соглашении или анкете нельзя. На передачу данных каждому третьему лицу нужно отдельное согласие с указанием цели и получателя. Правило действует для согласий после 1 сентября 2025 года, ранее полученные переоформлять не нужно. Штраф за нарушение - до 700 тыс. рублей, до 1,5 млн при повторном.

Уголовная статья 272.1 УК РФ (ФЗ от 30.11.2024 № 421-ФЗ, действует с 11 декабря 2024 года). Она устанавливает ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации с персональными данными, полученной незаконным путём, а также за создание ресурсов для их незаконного хранения и распространения. Ключевое условие - данные добыты незаконно (взлом, неправомерный доступ). Санкции по ч. 1 - до 4 лет лишения свободы, по квалифицированным составам (спецкатегории, биометрия, данные несовершеннолетних, группой лиц, трансграничная передача) - штрафы до 2 млн рублей и лишение свободы до 8-10 лет. На обработку физлицами для личных и семейных нужд статья не распространяется. Нюанс: если оператор получил данные легально, а затем продал их в обход закона, 272.1 к нему не применяется - риск здесь другой, ст. 13.11 КоАП.

Трансграничная передача (ст. 12, новая редакция с 1 марта 2023 года, ФЗ № 266-ФЗ). До начала передачи данных за рубеж оператор обязан подать в РКН отдельное уведомление о намерении - оно не заменяет уведомление по ст. 22. РКН вправе в течение 10 рабочих дней передачу запретить или ограничить. Для «адекватных стран» (стороны Конвенции ETS № 108 и страны из перечня по Приказу РКН от 05.08.2022 № 128) режим мягче, для прочих (США, ОАЭ и другие) нужны дополнительные основания. Использование Google Analytics РКН расценивает как трансграничную передачу.

Позиция Роскомнадзора по спорным вопросам

Многое в этой теме держится не на букве закона, а на позиции регулятора. Она устойчива и стоит того, чтобы её знать.

По техническим идентификаторам РКН последовательно относит к персональным данным cookie с уникальными идентификаторами, IP-адреса и идентификаторы устройств, если они позволяют идентифицировать пользователя. По MAC-адресу позиция такая: сам по себе - идентификатор устройства, но в совокупности с геолокацией или cookie - персональные данные (озвучено на семинаре РКН 26 ноября 2020 года).

По Яндекс.Метрике РКН считает, что нужно получать согласие посетителей на передачу их данных Яндексу: данные из пользовательского соглашения сервиса он классифицирует как персональные. По Google Analytics с 2022 года РКН признаёт его инструментом трансграничной передачи. С середины января 2025 года регулятор рассылает СМИ и крупным сайтам письма-требования (по ч. 3 ст. 12 152-ФЗ) с 10-дневным сроком на устранение нарушения - прекратить использование либо оформить трансграничную передачу. Такое письмо получил, в частности, портал SEOnews (CNews, 10.03.2025). Практический ответ многих компаний - переход на российскую или self-hosted аналитику (Matomo, Яндекс.Метрика с настройкой сбора в РФ).

И ещё один момент, который часто недооценивают: РКН проводит автоматизированные проверки сайтов, в том числе с использованием ИИ, несмотря на мораторий на плановые проверки. Так выявляют отсутствие политики, некорректные формы согласия и необъявленную аналитику. Сайт с формой без политики - это не «когда-нибудь потом дойдут руки», это то, что находит робот.

Что происходит на практике

Теория теорией, но интереснее, что реально доходит до судов.

Практика по cookie и IP как персональным данным есть, хотя она неоднозначна. Данные из cookie признаны персональными в деле МТС (постановление 9-го ААС от 23.05.2016 № 09АП-17574/2016). IP в совокупности с данными учётной записи признан персональными данными постановлением 9-го ААС от 28.01.2020 по делу № А40-198848/2019. Speedtest.net - решение 2-го КСОЮ от 26.12.2022 № 16-9987/2022, где cookie, идентификаторы устройства и сетевая активность отнесены к персональным данным. Блокировку сайта из-за Google Analytics и Яндекс.Метрики применял Таганский районный суд Москвы (решение от 19.12.2018 по делу № 02-4261/2018). По локализации показательны штрафы Spotify AB (6 млн рублей) и Match Group (10 млн рублей) - регистрационные данные, cookie и IP россиян хранились за рубежом. При этом есть и обратная практика: отдельные email или телефон в форме суды не всегда признают персональными данными в конкретном контексте, а динамический IP сам по себе иногда не считают персональными.

По деньгам 2025 год пока выглядит скромно, и это обманчиво. По отчёту ЭАЦ ГК InfoWatch «Штрафы за утечки персональных данных в 2025 году» (29.01.2026), за год штрафы за утечки получили ровно шесть российских организаций на общую сумму 570 тыс. рублей: РЖД и «Почта России» - по 150 тыс., ООО «Изумруд» и ООО «Медквадрат» - по 75 тыс., коллекторская «Интер-Прайм» и МФО «К.» - по 60 тыс. Для сравнения, в мире за 2025 год вынесено 208 штрафов при среднем размере около 4,26 млн долларов. Юрист по ИБ ГК InfoWatch Илья Башкиров объясняет разрыв просто: российские дела рассматривали по старым нормам (потолок 150-300 тыс.), потому что сами утечки произошли до вступления в силу ФЗ-420 (30 мая 2025 года). Инциденты после этой даты пойдут по обновлённой ст. 13.11 КоАП с минимальным штрафом от 3 млн рублей.

Два дела показывают, куда движется практика. Арбитражный суд Москвы в декабре 2025 года оштрафовал АО «Почта России» на 150 тыс. рублей по ч. 1 ст. 13.11 КоАП за утечку 26 млн строк (имена, адреса, телефоны, сведения о почтовых отправлениях) из сервиса отслеживания отправлений (протокол РКН № АП-77/09/1190 от 09.09.2025). А Девятый арбитражный апелляционный суд в феврале 2026 года отменил штраф 150 тыс. рублей РЖД по делу об утечке около 17 млн строк с данными сотрудников, установив факт взлома информационной системы: компания уведомила НКЦКИ и правоохранительные органы (Anti-Malware, 19.02.2026). Это важный прецедент - кибератака при должной защите может освобождать от ответственности.

Общая картина: по данным РКН, с 30 мая по 31 декабря 2025 года по фактам утечек составлен 31 протокол (за тот же период 2024 года - 33). Первые дела по новым частям ст. 13.11 добрались до арбитражей, но суды пока склонны снижать штрафы ниже минимума или ограничиваться предупреждением. Оборотных и многомиллионных штрафов по новым нормам в 2025 году фактически ещё не выносили - устойчивая практика формируется в 2026-м. «Шоковые» суммы пока потенциальные, но риск материализуется быстро.

План действий по этапам

Свести всё к чек-листу проще, чем кажется. Я разбил бы работу на четыре этапа по приоритету.

Этап 1 - обязательный минимум для любой формы, делать сразу:

  1. Опубликовать политику обработки данных, отражающую реальные процессы (формы, cookie, аналитика, CRM, третьи лица, цели, права субъекта); ссылка в футере каждой страницы плюс отдельный URL.
  2. Подать уведомление в РКН о намерении обрабатывать данные, если ещё не в реестре, - до продолжения обработки. Проверить себя в реестре операторов по ИНН.
  3. Настроить непредзаполненный чекбокс согласия с активной ссылкой на политику и логированием факта согласия (дата, время, IP, версия текста).
  4. Перенести хостинг и первичную базу на серверы в РФ.

Этап 2 - разделение согласий, критично после 1 сентября 2025 года:

  1. Оформить согласие на обработку отдельным документом, не «зашитым» в оферту или пользовательское соглашение.
  2. Сделать отдельный непредзаполненный чекбокс на рекламную рассылку (38-ФЗ) и не блокировать отправку формы при его отсутствии.
  3. Для передачи данных третьим лицам (SaaS, рассылочные сервисы, коллтрекинг) - отдельные согласия с указанием получателя и цели.

Этап 3 - cookie и аналитика:

  1. Внедрить cookie-баннер (виден при первом входе, с возможностью отказа), описать все трекеры в политике.
  2. Провести аудит аналитики: при Google Analytics - либо подать уведомление о трансграничной передаче и получить отдельное согласие, либо (предпочтительно) перейти на российскую или self-hosted аналитику с хранением в РФ.
  3. Если есть иностранные получатели данных - подать отдельное уведомление о трансграничной передаче (ст. 12).

Этап 4 - безопасность и процессы, снижает риск оборотных штрафов:

  1. Внедрить меры защиты по ст. 19 152-ФЗ и приказам ФСТЭК и ФСБ, разграничить доступ к базам. Отправная точка для большинства операторов - Приказ ФСТЭК № 21.
  2. Настроить процедуру уведомления РКН об утечке в течение 24 часов (и 72 часов - о результатах расследования); как это выглядит в первые сутки, я разбирал в плейбуке на первые 72 часа.
  3. Документировать инвестиции в ИБ (не менее 0,1% выручки за три года) - это основание для смягчения оборотного штрафа.
  4. Минимизировать состав собираемых данных: не собирать лишнее.

Есть и пороговые ориентиры, когда пора менять подход. Собираете данные о здоровье, фото для идентификации, биометрию - переходите на письменное согласие или УКЭП, чекбокса недостаточно. Обрабатываете больше 100 000 субъектов - риск штрафа за утечку 10-15 млн рублей, приоритет отдаётся инвестициям в защиту. Случилась повторная утечка - включается оборотный штраф до 500 млн, и это уже вопрос уровня топ-менеджмента.

Что держать в голове: спорные места

Честность требует отметить, что часть темы не имеет окончательного ответа.

Статус cookie и IP законом до конца не урегулирован. Позиция РКН и часть судебной практики относят их к персональным данным, но противоположная практика тоже есть (динамический IP сам по себе, отдельные email и телефон в конкретном контексте). Безопасная стратегия для разработчика - обращаться с ними как с персональными.

Реквизиты письма Роскомнадзора от 27.05.2014 № 08-7234, которое часто цитируют как основание для отнесения технических идентификаторов к персональным данным, подтверждаются вторичными источниками, но полный официальный текст в открытом доступе труднодоступен. При подготовке юридической позиции их стоит перепроверить по первоисточнику.

Оборотные штрафы пока остаются потенциальной угрозой: на конец 2025 года реальных дел по ФЗ-420 ещё не сформировалось, практика идёт в 2026-м, и прецедент оспаривания уже есть (РЖД добилась отмены штрафа, сославшись на кибератаку).

Толкование новой редакции ч. 5 ст. 18 о локализации вызывает споры. Часть парламентариев читает её как полный запрет трансграничной передачи, тогда как РКН и Минцифра в разъяснениях (письма от 24.03.2025 и 12.05.2025) указывают, что передача ранее собранных в РФ данных не запрещается. До устойчивой практики безопаснее вести первичный сбор строго в российскую базу.

И общее: суммы штрафов и составы приведены по состоянию на 2025-2026 годы. Законодательство в этой сфере меняется быстро, поэтому перед принятием решений проверяйте актуальную редакцию 152-ФЗ и ст. 13.11 КоАП.

Если совсем коротко

Персональными данными по 152-ФЗ считается любая информация, ведущая к конкретному человеку: на типовой форме это ФИО, email, телефон, а также IP, cookie, геолокация и идентификаторы устройства. Минимум для любой формы - политика обработки, непредзаполненный чекбокс согласия со ссылкой на политику, уведомление в РКН до начала обработки, хранение первичной базы в РФ, а для рассылки и рекламных cookie - отдельные согласия. С 30 мая 2025 года штрафы выросли в разы и появились оборотные (до 500 млн рублей за повторную утечку), с 1 сентября 2025 года запрещено «пакетное» согласие, а с 11 декабря 2024 года действует уголовная ст. 272.1 УК РФ.

Большие суммы пока чаще потенциальные, чем реальные. Но правила уже написаны, роботы РКН уже ходят по сайтам, а привести форму в порядок дешевле и быстрее, чем объяснять потом, почему этого не сделали.

К списку статей
Контакт

Если эта статья отозвалась - напишите. Я отвечаю лично.

Telegram TenChat MAX