2025 год принес бизнесу много нового в правилах работы с персональными данными. Теперь недостаточно просто иметь документы, важно, как компания на самом деле защищает данные: кто имеет к ним доступ, как быстро замечают утечки и что делают, чтобы их предотвратить. Именно от этого зависит, сможет ли компания избежать штрафов и серьезных проблем. При этом некоторые правила стали проще и удобнее для бизнеса.

 

Оговорка о персональных данных: как избежать штрафов и правильно оформить документы

 

Готовить уведомление заранее

Помните майский ажиотаж 2025-ого, когда все в последний момент бросились подавать уведомления в Роскомнадзор? Портал регулятора не выдержал нагрузки, он зависал, чем вводил предпринимателей в настоящую панику. А ведь о новых правилах было известно давно. Все прекрасно понимали, что с 30 мая 2025 могут получить штраф до 300 000 рублей, если не направят уведомление о намерении осуществлять обработку персональных данных, но почему-то откладывали этот вопрос.

Если вы тоже до сих пор медлите, поторопитесь, так как регулятор в первую очередь смотрит на тех, кто не подал уведомление вовсе, а только потом на тех, кто опоздал. Тем более срок давности за несвоевременную подачу уведомления наступает с момента его подачи и составляет 1 год, то есть остаётся шанс, что до вас дело вообще не дойдет.

При этом подать корректное уведомление, полноценно отражающие процессы в компании реальной действительности, практически невозможно без реестра систем и процессов обработки персональных данных. Это означает, что до подачи уведомления необходимо проанализировать процессы — провести аудит собственными силами или силами подрядчика.

 

Простой чек-лист для подготовки:

1. У вас есть актуальный перечень персональных данных и бизнес-процессов, в которых присутствует их обработка? Важно четко понимать, что относится к персональным данным в контексте вашей деятельности.

2. Данные хранятся в собственной серверной или на арендованных мощностях дата-центра?

3. Определены ли уровни защищенности персональных данных в системах? Какие меры для защиты данных реально применяются?

 

Практика применения ст. 272.1 Уголовного кодекса

Культура работы с персональными данными по-прежнему остается невысокой, и Россия является одним из лидеров по числу утекших данных. Роскомнадзор активно борется с нарушителями — только за 6 месяцев возбуждено более 300 уголовных дел по статье 272.1 Уголовного кодекса за незаконные использование, сбор и передачу персональных данных, вступившей в силу в декабре 2024 года. Для бизнеса критически важно иметь ясный внутренний документ, определяющий какие данные попадают под персональные данные, чтобы минимизировать риски.

Хотя в центре внимания остаются сервисы по поиску данных, против которых и была во многом направлена новая норма, встречаются и дела, связанные с превышением должностных полномочий. Так начальника управления информации и общественных связей ГУ МВД России по Санкт-Петербургу и Ленинградской области отправили под домашний арест  за то, что передавал третьим лицам записи с камер видеонаблюдения и сводки о преступлениях. Обвинение предъявлено и налоговому инспектору УФНС России по Калужской области, который раскрывал сведения, представляющие налоговую тайну и содержащие персональные данные. Значительная часть уголовных дел связана с покупкой паспортных данных для цели регистрации sim-карт (как для цели их дальнейшей перепродажи, так и предоставления в аренду).

Однако ни одна компания не застрахована от того, что подобная ситуация произойдет с их сотрудником, и важно расставить предохранители.

Так что для своей же безопасности бизнесу стоит выполнить программу минимум:

  • Ограничить доступ к персональным данным, оставив его только к той информации, без которой специалист не может работать. Например, бухгалтеру нужны реквизиты для платежей, но он спокойно обойдется без контактов.
  • Проверить учетные записи IT-администраторов и служебные аккаунты.
  • Настроить логи, чтобы по запросу видеть, кто, когда и что смотрел или выгружал.

 

Ответственный за персданные: кто это и кого из сотрудников назначить

Персданные: ликбез, чтобы защитить компанию от штрафов и внимания РКН

 

Упрощение рутинных операций

27 августа 2025 года РКН провел день открытых дверей и разъяснил некоторые моменты практики работы с персональными данными, благодаря чему бизнесу стало проще ориентироваться в многообразии трактовок законодательных норм. Стало понятно, что часть документации можно упростить.

Привлечение обработчика может быть обусловлено не только согласием, но и договором. Если основанием обработки ПДн субъекта выступает договор, отдельное согласие на поручение обработки можно не брать; соответствующее положение может стать условием договора, в том числе публичного.

Поименовывать в договоре/согласии перечень персональных данных или всех привлекаемых обработчиков не требуется. Его вполне может заменить ссылка на регулярно обновляемый перечень таких организаций. Будет полезно тем, у кого динамично меняются подрядчики, обеспечивающие техническую поддержку, или регулярно подключаются новые сервисы — это позволит избежать внесения изменений в договор или нового сбора согласий.

Привлечение субобработчиков возможно при соблюдении двух условий — наличия согласия субъекта на субобработку и прямое указание в поручении на право обработчика привлекать субобработчиков. Отныне привлечение подрядчиком собственных субподрядчиков не является проблемой для оператора.

Упрощена работа с иностранными мессенджерами, почтовыми клиентами и другими подобными сервисами. Если компании используют их для внутренней переписки сотрудников в России, уведомление о намерении осуществлять трансграничную передачу персональных данных не требуется.

При этом чем больше у вас подрядчиков, тем важнее технически их контролировать.

 

В этом плане есть 3 рекомендации

1. Сегментируйте доступ к базе, чтобы каждый подрядчик видел только ту часть персональных данных, которая нужна для выполнения его задачи.

2. Ограничивайте доступ — для этого выдавайте доступ на проект или на определенный срок, а не навсегда.

3. Продумайте процедуру отзыва, чтобы можно было максимально быстро закрыть доступ к базе, когда работа будет завершена.

 

Мы продолжаем наблюдать за правоприменением. Возможно, в 2026 году судебная практика даст более последовательный подход к отдельным аспектам безопасности бизнеса в области персональных данных, а регуляторы подробно разъяснят запутанные трактовки, в том числе касательно того, персональные данные — это какие конкретно информационные объекты. В любом случае бизнесу пора перестраиваться, защищая себя не только с правовой точки зрения, а больше внимания уделяя техническим моментам, ведь умение быстро обнаружить и остановить подозрительную активность значительно сокращает риски утечек, штрафов и уголовной ответственности. Выиграют те, кто выстраивают управляемый цикл обработки данных, основанный на четком понимании, что относится к персональным данным, и продуманный план действий в критических ситуациях.