Защита персональных данных

Услуги по персональным данным охватывают полный цикл работы оператора с личной информацией: аудит персональных данных, подготовку внутренних регламентов и документов для сайта, уведомление об обработке персональных данных в Роскомнадзор, оформление трансграничных потоков, реагирование на утечки и защиту при проверках надзорного органа. Среди клиентов практики — медицинские центры, гостиничные сети, маркетплейсы, рестораны, транспортные и образовательные организации: те, кто собирает данные не только о своих работниках, но и о тысячах клиентов, пациентов и гостей, а нередко — сведения о здоровье, биометрию и историю покупок.
Персональные данные редко остаются внутри одной практики. Доступ персонала к базам и обработку кадровых сведений мы разбираем вместе с командой трудового права, а предписания и постановления Роскомнадзора оспариваем вместе с практикой судебных споров и арбитража.
Кратко
Оператор персональных данных по общему правилу обязан уведомить Роскомнадзор до начала обработки, хранить базы с данными граждан России на территории страны (ч. 5 ст. 18 Федерального закона № 152-ФЗ) и сообщать о каждой утечке в течение 24 часов, представляя результаты внутреннего расследования в течение 72 часов (ч. 3.1 ст. 21). С 30 мая 2025 года ответственность считается от масштаба инцидента: утечка данных от 1 000 до 10 000 субъектов — от 3 до 5 млн рублей для юридического лица, свыше 100 000 субъектов — от 10 до 15 млн, повторная утечка — оборотный штраф 1–3 % годовой выручки (ст. 13.11 КоАП РФ в редакции Федерального закона от 30.11.2024 № 420-ФЗ).
Признание
- Коммерсантъ «Лидеры рынка юридических услуг», 2026 — Band 1: Защита персональных данных
- Коммерсантъ «Лидеры рынка юридических услуг», 2026, индивидуальный рейтинг — Дмитрий Кафанов, Band 1: Защита персональных данных
Что мы делаем
Аудит обработки персональных данных
Любые услуги по персональным данным начинаются с аудита: он показывает, какие сведения компания собирает фактически, на каком основании и кто имеет к ним доступ. Юрист по персональным данным проверяет процедуры сбора, хранения, передачи и уничтожения информации, сверяет их с требованиями Федерального закона № 152-ФЗ и оценивает риск по каждому процессу. По итогам клиент получает карту информационных потоков и план устранения нарушений по приоритетам. Подробнее — аудит обработки персональных данных.
Подготовка внутренних документов
Разрабатываем комплект локальных актов оператора: политику обработки персональных данных, положение о защите, регламенты доступа, сроки хранения персональных данных, инструкции для сотрудников, приказы о назначении ответственных лиц. Документы учитывают категории субъектов — работники, клиенты, контрагенты — и категории данных, включая специальные и биометрические, для которых закон требует отдельного основания. Отдельная задача — корректно закрепить цели обработки персональных данных: обработка, несовместимая с заявленной целью сбора, стоит юридическому лицу от 150 000 до 300 000 рублей (ч. 1 ст. 13.11 КоАП РФ).
Аудит сайта на соответствие требованиям законодательства
Услуги по защите персональных данных включают разбор веб-ресурса: баннер и политика в отношении cookie, политика обработки персональных данных, формы получения согласия, счётчики аналитики и сторонние скрипты. Обработка персональных данных на сайте почти всегда шире, чем полагает владелец: иностранная метрическая программа или зарубежный сервис рассылок создаёт трансграничную передачу, а формы и обязательные документы, вынесенные на внешний конструктор или в облачное хранилище, — вопрос локализации. Сайт — первое, что смотрит Роскомнадзор при жалобе субъекта.
Разработка документов для размещения на сайте
Готовим и адаптируем под конкретный бизнес обязательные материалы для публикации: политику обработки персональных данных, согласие на обработку персональных данных для каждой формы, отдельное согласие на распространение данных (ст. 10.1 Закона № 152-ФЗ), уведомление об использовании файлов cookie. Ключевой критерий — доказуемость: организация должна в любой момент подтвердить, что согласие было информированным, конкретным и свободно данным, и предъявить его дату и объём.
Подготовка уведомлений в Роскомнадзор
Определяем, есть ли у компании основание для освобождения от уведомления — на практике круг исключений уже, чем принято считать, — готовим пакет сведений и сопровождаем внесение организации в реестр операторов персональных данных. Обработка данных без поданного уведомления образует состав по ч. 10 ст. 13.11 КоАП РФ: от 100 000 до 300 000 рублей для юридического лица. Отсутствие в реестре — первое, что проверяет надзорный орган по любому обращению.
Трансграничная передача персональных данных
Зарубежное облако, почтовый сервис, счётчик веб-аналитики или CRM почти всегда означают трансграничную передачу персональных данных. Уведомление подаётся отдельно от уведомления о начале обработки; если страна-получатель не входит в перечень из 89 государств с адекватной защитой (приказ Роскомнадзора от 05.08.2022 № 128), передавать данные нельзя ещё 10 рабочих дней после уведомления. Разбираем каждый поток и оформляем его. Подробнее — трансграничная передача персональных данных.
Консультирование по обработке биометрических данных
Обработка биометрических персональных данных — изображения лица, голоса, отпечатков и иных уникальных физиологических характеристик — подчиняется отдельному правовому режиму: письменное согласие, взаимодействие с Единой биометрической системой, повышенные требования к хранению и доступу. Консультируем по видеоаналитике, распознаванию лиц и голосовой идентификации, в том числе в ситуациях, когда компания уверена, что биометрию не обрабатывает.
Сопровождение при утечках персональных данных
Первые сутки после инцидента определяют размер ответственности. Оператор уведомляет Роскомнадзор в течение 24 часов с момента выявления утечки персональных данных и в течение 72 часов представляет результаты внутреннего расследования. Штраф за утечку персональных данных считается от числа пострадавших субъектов и идентификаторов, поэтому объём инцидента фиксируется в первую очередь. Услуги по защите персональных данных включают и подготовку заранее — регламент реагирования, в котором названы ответственные и сроки.
Поддержка при проверках и спорах с Роскомнадзором
Юрист по защите персональных данных ведёт плановые и внеплановые проверки: готовит объяснения и документы, участвует в проверочных мероприятиях, обжалует предписания и постановления. С 1 января 2026 года дела по ст. 13.11 КоАП РФ рассматривают мировые судьи, а не арбитражные суды (Федеральный закон от 28.12.2025 № 508-ФЗ), — это меняет и подсудность, и тактику защиты по уже возбуждённым делам.
Офисы в Москве и во Владивостоке разделяют семь часов, а юридические услуги по персональным данным фирма оказывает по всей России: переписка с территориальными управлениями Роскомнадзора и большая часть проверочных мероприятий идут дистанционно. Разница во времени работает на клиента при инцидентах — уведомление подаётся в течение суток с момента обнаружения утечки, и рабочий день практики фактически длиннее. Подробнее о географии практики.
Опыт в проектах по персональным данным
Проект · 2025
Медицинский центр во Владивостоке: сведения о здоровье собирались по форме согласия для обычных контактов
Многопрофильная клиника со штатом около двадцати врачей и базой более пяти тысяч пациентов принимала через сайт записи на приём вместе со сведениями о состоянии здоровья — специальной категорией персональных данных, для которой требуется отдельное согласие. Аудит выявил и другие типовые для отрасли разрывы: сайт на внешнем конструкторе, обязательные документы, размещённые в стороннем облачном хранилище вместо собственного домена, запись пациентов через мессенджеры, отсутствие регламента доступа персонала к медицинским картам. Клиника получила карту информационных потоков, перечень несоответствий по приоритетам и комплект документов для внедрения.
Проект · 2025
Гостиничная сеть из трёх отелей в Москве и Подмосковье: три канала бронирования разведены по основаниям обработки
Данные гостей приходили одновременно с собственных сайтов сети, от агрегаторов бронирования и по корпоративным договорам с работодателями гостей, а обрабатывались как единый массив. Для каждого канала определено самостоятельное правовое основание, разграничены роли оператора и лица, обрабатывающего данные по поручению, переработаны документы для сайтов и внутренние регламенты — включая сроки хранения персональных данных после выезда гостя.
Проект · 2025
Клиника косметологии: зарубежная CRM и сервис рассылок создавали неоформленную трансграничную передачу
Формы записи на приём и обратной связи отправляли сведения о клиентах в зарубежную CRM и сервис рассылок — трансграничная передача шла без уведомления Роскомнадзора, а часть данных о процедурах относилась к сведениям о состоянии здоровья. Архитектура обмена изменена: клиентская база переведена на российскую систему, оставшиеся потоки оформлены по ст. 12 Закона № 152-ФЗ. Подготовлен комплект внутренних регламентов и подано уведомление об обработке персональных данных.
Проект · 2025
Маркетплейс с оборотом свыше 7 млрд рублей: информационная система приведена к требованиям локализации
Площадка продаёт запасные части, масла и оборудование для автомобилей и спецтехники и интегрирована с системами поставщиков и партнёров. Юристы разобрали информационную систему по стадиям обработки и определили, какие операции — сбор, запись, систематизация, накопление и хранение — должны выполняться в базах данных на территории России, после чего обмен с партнёрскими системами был переоформлен. При обороте свыше 7 млрд рублей оборотный штраф за повторную утечку — 1–3 % годовой выручки — превысил бы 70 млн рублей; это и определило приоритет проекта.
Проект · 2024–2026
Ресторанная группа: система обработки данных для персонала, гостей и участников программы лояльности
Пять ресторанов и кафе, более десяти торговых точек и большой штат — компания одновременно обрабатывает данные работников, гостей, держателей скидочных карт и участников обучающих мероприятий. Для каждой категории субъектов выстроено собственное правовое основание и разработана отдельная форма согласия на обработку персональных данных, отдельно оформлена программа лояльности, где данные используются для профилирования покупок. Проект шёл в три этапа с 2024 по 2026 год по мере роста сети.
Инициатива · 2025
Законодательная инициатива о трансграничной передаче направлена в Государственную Думу и получила положительную оценку
Действующее определение охватывает лишь прямую передачу данных иностранному получателю и оставляет вне регулирования зарубежные облачные сервисы, иностранные мессенджеры, удалённый доступ подрядчиков и репликацию в зарубежные дата-центры. 18 сентября 2025 года фирма направила обращение и юридическое заключение депутату Государственной Думы, члену Комитета по информационной политике: трансграничной передачей предлагается признавать любые действия, в результате которых данные покидают территорию России или становятся доступны иностранным лицам. Предложения получили положительную оценку.
Новости и публикации
Вопросы
Обязаны ли все организации подавать уведомление в Роскомнадзор об обработке персональных данных?
Практически все. Уведомление об обработке персональных данных направляется до её начала, и круг исключений сузился настолько, что обработка сведений одних только работников от уведомления уже не освобождает. Работа без поданного уведомления квалифицируется по ч. 10 ст. 13.11 КоАП РФ и влечёт для юридического лица штраф от 100 000 до 300 000 рублей, а отсутствие компании в реестре операторов персональных данных — первое, что проверяет Роскомнадзор при жалобе субъекта. Юрист по персональным данным определяет, какие процессы обработки отражаются в уведомлении и какие сведения нужно уточнить при изменении целей.
Что грозит компании за утечку персональных данных?
С 30 мая 2025 года размер ответственности зависит от масштаба инцидента: утечка данных от 1 000 до 10 000 субъектов — от 3 до 5 млн рублей для юридического лица, свыше 100 000 субъектов — от 10 до 15 млн рублей. За повторную утечку назначается оборотный штраф 1–3 % годовой выручки, который по общему правилу не может быть меньше 20 млн и больше 500 млн рублей. Отдельный состав образует несообщение об инциденте: Роскомнадзор уведомляется в течение 24 часов, результаты внутреннего расследования представляются в течение 72 часов. Для физических лиц, незаконно передавших или собравших данные, с декабря 2024 года действует ст. 272.1 УК РФ.
Можно ли хранить персональные данные российских пользователей на зарубежных серверах?
Нет. При сборе персональных данных граждан России их запись, систематизация, накопление, хранение, уточнение и извлечение ведутся с использованием баз данных, расположенных на территории Российской Федерации (ч. 5 ст. 18 Закона № 152-ФЗ). Последующая передача за рубеж допустима, но требует отдельного оформления по ст. 12. Нарушение локализации — один из самых дорогих составов: от 1 до 6 млн рублей для юридического лица, при повторном нарушении от 6 до 18 млн, а при систематическом неустранении ресурс может быть заблокирован. Подробнее — сбор персональных данных и локализация.
Нужна ли отдельная политика конфиденциальности для мобильного приложения?
Как правило, да. Приложение обрабатывает данные, которых нет на сайте, — геолокацию, идентификаторы устройства, показания датчиков, иногда биометрию, — и подключает сторонние SDK, каждый из которых становится самостоятельным получателем сведений. Юрист по защите персональных данных разбирает архитектуру приложения, определяет полный перечень обрабатываемых данных и готовит политику и согласия с учётом требований магазинов приложений и российского законодательства.
Самозанятый или ИП тоже должны соблюдать закон о персональных данных?
Да. Обязанности оператора не зависят от организационно-правовой формы и возникают у индивидуальных предпринимателей и самозанятых, как только они собирают сведения о клиентах, контрагентах или работниках, — включая заявки с сайта, переписку в мессенджерах и клиентские базы в таблицах. Подробнее — обработка персональных данных ИП и обработка персональных данных самозанятыми.
Сколько стоят услуги по защите персональных данных?
Услуги по персональным данным оцениваются по объёму работы, а не по прайс-листу. Аудит обработки персональных данных и разработка комплекта документов ведутся по фиксированному гонорару за этап: он зависит от числа процессов обработки, категорий субъектов и информационных систем, попадающих в периметр. Полный комплект услуг по защите персональных данных — от аудита до подготовки к проверке — обычно разбивается на этапы с отдельным гонораром за каждый. Сопровождение проверок, споры с Роскомнадзором и работа по инцидентам рассчитываются проектно или по часовым ставкам. Ориентир по конкретной ситуации даём после первичной консультации.
