18 июня 2025
Что изменилось в 2025 году в части организации и ответственности при работе с персональными данными
С 30 мая 2025 года значительно выросли штрафы за нарушение требований законодательства о персональных данных. Причём ответственность теперь предусмотрена не только для организаций, но и для индивидуальных предпринимателей.
В этом обзоре — ключевые изменения и рекомендации, на что обратить внимание, чтобы избежать рисков.
1. Ответственность за неподачу уведомления об обработке персональных данных
С 30 мая 2025 года штрафы за непредставление в Роскомнадзор уведомления о начале обработки персональных данных увеличены в несколько раз (ч. 10 ст. 13.11 КоАП РФ):
- от 5 000 до 10 000 рублей — для физических лиц;
- от 30 000 до 50 000 рублей — для должностных лиц организаций;
- от 100 000 до 300 000 рублей — для ИП;
- от 100 000 до 300 000 рублей — для организаций.
Подробнее — в статье «Уведомление об обработке персональных данных в 2025 году: новые штрафы и порядок подачи».
2. Ответственность за обработку ПДн с нарушением целей или оснований
За обработку персональных данных не совместимую с целями их сбора или не предусмотренную законом предусмотрены штрафы:
- От 150 000 до 300 000 рублей — за первичное нарушение;
- От 300 000 до 500 000 рублей — за повторное.
3. Ответственность за утечки ПДн и необоснованную трансграничную передачу
С 2025 года введена новая система оборотных штрафов за утечку персональных данных, а также ответственность за сокрытие факта утечки:
- За неуведомление РКН об утечке — от 1 до 3 млн рублей.
- За первую утечку — от 1 до 20 млн рублей (в зависимости от объема и категории ПДн).
- За повторную утечку — от 1% до 3% от годового оборота, но не менее 20 млн и не более 500 млн рублей.
4. Ответственность за трансграничную передачу персональных данных
С 1 июля 2025 года вступают в силу положения Федерального закона от 28.02.2025 № 23-ФЗ, вводящие прямой запрет на использование иностранных баз данных для записи, хранения и накопления персональных данных россиян.
По мнению экспертов, эти изменения касаются прежде всего первичного сбора ПДн — он должен происходить исключительно на территории РФ. При этом официальных разъяснений пока нет, и трактовки закона различаются.
Штрафы за нарушение локализации:
- От 1 до 6 млн рублей — за первичное нарушение;
- От 6 до 18 млн рублей — за повторное нарушение.
Рекомендации
- Проверьте статус уведомления в РКН
Если вы ещё не подавали уведомление о начале обработки ПДн — подайте. Если подавали — убедитесь, что данные актуальны: за последние месяцы форма уведомления менялась, и ранее поданная информация может не соответствовать новым требованиям.
- Проведите аудит всех процессов, связанных с ПДн
Оцените, где и как вы собираете, храните, передаёте и обрабатываете данные сотрудников, клиентов, контрагентов.
Например: если в разговоре с новым клиентом вы записываете ФИО, телефон и номер машины — это уже обработка ПДн и требует согласия. Решением может быть автоинформирование в начале звонка.
- Подготовьте комплект внутренних документов
На основании проведённого аудита оформите все необходимые локальные акты в соответствии с требованиями 152-ФЗ: положения, регламенты, перечни лиц, инструкции и журналы согласий.
- Проверьте маркетинговые каналы
Если вы ведёте email-рассылки, убедитесь, что у вас есть отдельные согласия на получение рекламных материалов. Общего согласия на обработку ПДн недостаточно.
- Проведите аудит сайта компании
Это первый элемент, который проверяет РКН.
Обратите внимание: даже установленный на сайте код Google Analytics, передающий информацию о пользователях за рубеж, может расцениваться как незаконная трансграничная передача ПДн — и повлечь штраф от 1 млн рублей.
Информация по теме:
<< К списку записей