152-ФЗ для малого бизнеса: чек-лист защиты персональных данных
Клиника, интернет-магазин, фитнес-студия — штрафы за персональные данные касаются всех. Чек-лист из 10 пунктов, которые Роскомнадзор проверяет в первую очередь.
Недавно мы помогали медицинской клинике после предписания Роскомнадзора: база пациентов лежала в Excel на общем диске, согласий на обработку не было, сайт собирал заявки без всяких документов. Штрафы по 152-ФЗ для малого бизнеса реальны — и начинаются от 60 000 ₽ для ИП и от 100 000 ₽ для юрлиц за первое нарушение. Вот чек-лист, который закроет основные риски.
1. Определите, какие данные вы собираете
Персональные данные — это не только паспорта. ФИО, телефон, email из формы на сайте, данные сотрудников, записи клиентов в CRM — всё это подпадает под закон. Составьте реестр: где данные хранятся, кто имеет доступ, кому передаются.
2. Подайте уведомление в Роскомнадзор
Большинство компаний обязаны уведомить РКН до начала обработки. Это бесплатно, делается онлайн через сайт ведомства, занимает 15 минут. Отсутствие уведомления — самостоятельное нарушение, которое проверяют первым.
3. Опубликуйте политику обработки ПДн
Документ должен быть на сайте и доступен по прямой ссылке с любой страницы (обычно — в футере). В политике: состав данных, цели, сроки хранения, порядок отзыва согласия, реквизиты оператора. Посмотрите, как это оформлено у нас — политика обработки персональных данных.
4. Собирайте согласия правильно
Каждая форма на сайте — заявка, обратный звонок, подписка — должна сопровождаться отдельным чекбоксом согласия, не отмеченным по умолчанию. Текст согласия — отдельный документ со ссылкой из формы. «Отправляя форму, вы соглашаетесь…» мелким шрифтом — недостаточно.
5. Локализуйте базы в России
По статье 18 152-ФЗ персональные данные россиян должны храниться в базах на территории РФ. Если ваша CRM или почта размещена у иностранного хостера — это прямое нарушение, за которое предусмотрены самые большие штрафы и блокировка сайта.
6. Закройте базовые технические дыры
- HTTPS на сайте (форма, отправляющая телефон клиента по открытому каналу, — нарушение);
- разграничение доступа: база клиентов не должна лежать в общей папке для всех сотрудников;
- антивирус и регулярные обновления на машинах, работающих с данными;
- резервные копии — утечка из-за шифровальщика тоже считается инцидентом.
Комплексную защиту удобнее выстроить в рамках обслуживания информационной безопасности.
7. Оформите отношения с подрядчиками
Передаёте данные в колл-центр, бухгалтерию на аутсорсе, сервис рассылок? Нужен договор поручения обработки с обязательными пунктами из статьи 6 152-ФЗ. Без него отвечаете вы.
8. Обучите сотрудников
Большинство утечек — человеческий фактор: менеджер отправляет базу себе в мессенджер, администратор теряет флешку. Минимум — приказ о порядке обработки ПДн и подписи сотрудников под обязательством о неразглашении.
9. Настройте сроки хранения и уничтожения
Хранить данные «на всякий случай навсегда» нельзя — сроки должны соответствовать целям обработки. По их истечении данные подлежат удалению или обезличиванию.
10. Подготовьтесь к инцидентам
С 2025 года об утечке нужно уведомлять Роскомнадзор в течение 24 часов. Прописанный план действий при инциденте экономит критические часы.
Вывод
Базовое соответствие 152-ФЗ для малого бизнеса — это неделя работы, а не годовой проект. Начните с пунктов 2–5, они закрывают 80% рисков проверки. Нужна помощь с технической стороной — защита серверов, разграничение доступа, аудит — обращайтесь, разберём вашу ситуацию.