О чем материал:
Многие предприниматели не подозревают, что уже обрабатывают персональные данные и при этом зачастую нарушают закон. Форма заявки на сайте, клиентская база в Excel, CRM система у подрядчика, рассылка или анкета кандидата — уже обработка персональных данных. В 2026 году это касается практически любого бизнеса и ИП. Контроль становится более глубоким и избирательным, а поводом для внимания Роскомнадзора может стать жалоба клиента или дистанционный мониторинг сайта.
Кого закон считает оператором
По 152-ФЗ оператором становится тот, кто собирает, хранит, использует или передает сведения о людях. То есть компании, без сомнения, являются операторами персональных данных. Масштаб компании значения не имеет: достаточно имени и телефона покупателя, адреса электронной почты, резюме кандидата или данных сотрудника.
В зоне особого риска — интернет-магазины, клиники, салоны, фитнес-клубы, рестораны с программами лояльности и онлайн-школы. Аргумент «мы маленькие» не освобождает от требований.
Где бизнес ошибается чаще всего
Типичный сценарий выглядит так: форма заявки подключена без корректного согласия, политика скопирована с чужого сайта, доступ к базе не ограничен, а уволенные сотрудники сохраняют доступ в CRM. Документы при этом не отражают реальную работу с данными: рассылки, аналитику, передачу заявок подрядчикам и сроки хранения.
В большинстве случаев оператор должен уведомить Роскомнадзор о начале обработки данных. Это актуально и тогда, когда информация обрабатывается автоматически, используется в онлайн-сервисах или передается третьим лицам — например, курьерской службе, колл-центру или сервису рассылок.
Управляющий партнер Comply Артем Дмитриев: «Не секрет, что, несмотря на мораторий на плановые проверки Роскомнадзора, в целом контроля в части персональных данных меньше не становится. Например, на Дне открытых дверей 14 августа Роскомнадзор поделился цифрами. Так вот за сравнимый период количество проверенных Роскомнадзором сайтов увеличилось в два раза! И составило 160 000. Конечно, на абсолютном большинстве сайтов контролирующим органом были выявлены нарушения. Это означает, что необходимо уделять внимание комплаенсу всех цифровых поверхностей: например, лендинги, личные кабинеты, корпоративные сайты, чат-боты и мобильные приложения. Именно здесь сегодня скрыты, если не наиболее критичные, то наиболее вероятные риски для бизнеса»
Примеры нарушений: шесть кейсов малого бизнеса
Юрист Comply Иван Воробей для иллюстрации наиболее распространенных нарушений и их правовых последствий приводит следующие примеры из практики малого бизнеса и дает рекомендации, как исправить допущенные ошибки.
Кейс 1. Интернет-магазин работает без оферты, содержащей положения об обработке персональных данных покупателей
Покупатель оставляет имя, телефон и адрес в форме заказа. Данные автоматически попадают в CRM, менеджер пересылает их курьеру в мессенджере, но на сайте нет отдельного согласия, а политика не описывает передачу. Жалоба клиента может повлечь проверку сайта, документов и работы подрядчиков.
На сайте СПб АППО им. К. Д. Ушинского были реализованы формы сбора персональных данных, при этом какие-либо информирования, согласия или оферты под формами сбора размещены не были, а политика не содержала описания всех процессов обработки. Суд выдал учреждению предупреждение (дело А56-72349/2025).
Как исправить: разработать оферту, включить в нее положения об обработке персональных данных покупателей для цели оформления и исполнения заказа, а также включить в политику описание данного процесса. Разместить ссылку на оферту и политику под формой оформления заказа с формулировкой, что, совершая заказ, покупатель принимает условия оферты и подтверждает, что ознакомлен с политикой.
Кейс 2. Салон красоты хранит данные клиентов в таблице с общим доступом
Запись ведут в облачной таблице, доступ к которой есть у администраторов, мастеров и бывшего сотрудника. В ней хранятся телефоны, история визитов и заметки о клиентах без установленного срока удаления. Даже без утечки бизнес не контролирует круг пользователей и хранит сведения бессрочно.
Суд назначил ПКО «Интер-Прайм» штраф в размере 60 тыс. рублей за утечку, допущенную путем использования уволенными работниками фотографий экрана рабочего компьютера, а также распечатки писем внутренней электронной почты (дело А40-199062/25-21-1565).
Как исправить: предоставлять доступ к базам персональных данных только тем работникам, которым он необходим для выполнения рабочих задач, исключать доступ уволенных работников, уничтожать персональные данные, для хранения которых уже истекли сроки действия легальных оснований обработки.
Кейс 3. Агентство использует зарубежную CRM
Небольшое маркетинговое агентство переносит базу лидов в облачный сервис и подключает рассылку. Оно не выясняет, где расположены серверы, кто имеет доступ и происходит ли трансграничная передача. В договоре с сервисом нет условий о поручении обработки. При запросе регулятора предприниматель не сможет объяснить маршрут данных.
Компания Taobao (China) Software Co., Ltd получила штраф в размере 1 млн. рублей за первичный сбор персональных данных граждан РФ в зарубежную инфраструктуру (дело А40-325054/2025).
Как исправить: организовать сбор, обновление и уточнение персональных данных граждан РФ таким образом, чтобы первично данные сохранялись на российских серверах, а только после этого направлялись в зарубежную инфраструктуру, уведомить Роскомнадзор об осуществлении трансграничной передачи.
Кейс 4. Онлайн-школа хранит данные «на всякий случай»
После бесплатного вебинара школа сохраняет телефоны и электронные адреса участников, а затем продолжает рекламные рассылки, хотя часть пользователей их не заказывала. База не очищается, а дальнейшее использование контактов не соответствует первоначальной цели сбора. Реальный пример: ООО «ЮКИДС» (онлайн-школа Ukids) было привлечено к ответственности за утечку базы примерно на 500 тыс. строк. Суд назначил штраф 400 тыс. рублей с учётом статуса микропредприятия.
Как исправить: разделить согласия на обучение и рекламу, обеспечить простую отписку и удалять данные после достижения цели.
Кейс 5. Кафе собирает данные клиентов для программы лояльности
Для бонусной карты гостя просят указать имя, дату рождения и телефон, хотя для скидки достаточно номера телефона. Анкеты лежат у кассы, а сотрудники фотографируют их и переносят сведения в приложение. Бизнес собирает избыточные данные и не обеспечивает безопасный ввод. Подобное случилось со «ВкусВилл» в 2022 году.
Как исправить: сократить анкету до необходимого минимума, отказаться от бумажных копий и ограничить доступ к системе.
Кейс 6. Компания не закрыла сотруднику доступ после увольнения
Менеджер уходит, но сохраняет доступ к почте, CRM и общей папке с договорами и контактами клиентов. Через личное устройство он может скачать базу или продолжить переписку от имени компании. Так, в деле ООО «Орион Телеком» злоумышленники проникли в инфраструктуру через активную учетную запись давно уволенного сотрудника; пароль не менялся несколько лет. В открытом доступе оказались данные 36 544 абонентов. Суд заменил многомиллионный штраф предупреждением, однако решение было обжаловано.
Как исправить: включить отзыв доступов в процедуру увольнения, использовать индивидуальные логины и фиксировать действия пользователей.
Чем грозят нарушения
Во-первых, последуют штрафы. Согласно статье 13.11 КоАП РФ, за утечку данных 10–100 тыс. человек штраф составляет 200–300 тыс. рублей для граждан, 300–500 тыс. для должностных лиц и 5–10 млн для компаний. При утечке данных более 100 тыс. человек — соответственно 300–400 тыс., 400–700 тыс. и 10–15 млн рублей. За утечку специальных категорий данных юрлицам грозит 10–15 млн, биометрических — 15–20 млн рублей.
Риск для малого бизнеса — это не только размер штрафа, но и эффект цепной реакции. Один инцидент с персональными данными может привести к проверке, жалобам клиентов, потере репутации и блокировке отдельных процессов.
Что проверить в компании уже сегодня
Начните с короткой ревизии реальных процессов.
- Составьте карту данных: что вы собираете у клиентов, сотрудников и кандидатов, где это хранится и кому передается.
- Проверьте основания обработки: нужны ли согласия, уведомлен ли Роскомнадзор и актуальны ли сведения в реестре операторов.
- Сверьте документы с практикой: политика на сайте, формы согласий и договоры должны отражать CRM, рассылки, аналитику и передачу заявок.
- Закройте лишние доступы: удалите учетные записи бывших сотрудников, настройте роли и откажитесь от общих логинов.
- Проверьте подрядчиков и сервисы: место хранения данных, трансграничную передачу, меры защиты и порядок удаления информации.
- Установите жизненный цикл данных: сроки хранения, правила уничтожения и понятный план действий при утечке.
Компания должна в любой момент объяснить, какие данные она обрабатывает, зачем, на каком основании, кто имеет к ним доступ и когда они будут удалены.




