Безопасность

152-ФЗ для малого бизнеса: чек-лист защиты персональных данных

Команда СИС АДМИН28 августа 2026 г.0 просмотров

Клиника, интернет-магазин, фитнес-студия — штрафы за персональные данные касаются всех. Чек-лист из 10 пунктов, которые Роскомнадзор проверяет в первую очередь.

Недавно мы помогали медицинской клинике после предписания Роскомнадзора: база пациентов лежала в Excel на общем диске, согласий на обработку не было, сайт собирал заявки без всяких документов. Штрафы по 152-ФЗ для малого бизнеса реальны — и начинаются от 60 000 ₽ для ИП и от 100 000 ₽ для юрлиц за первое нарушение. Вот чек-лист, который закроет основные риски.

1. Определите, какие данные вы собираете

Персональные данные — это не только паспорта. ФИО, телефон, email из формы на сайте, данные сотрудников, записи клиентов в CRM — всё это подпадает под закон. Составьте реестр: где данные хранятся, кто имеет доступ, кому передаются.

2. Подайте уведомление в Роскомнадзор

Большинство компаний обязаны уведомить РКН до начала обработки. Это бесплатно, делается онлайн через сайт ведомства, занимает 15 минут. Отсутствие уведомления — самостоятельное нарушение, которое проверяют первым.

3. Опубликуйте политику обработки ПДн

Документ должен быть на сайте и доступен по прямой ссылке с любой страницы (обычно — в футере). В политике: состав данных, цели, сроки хранения, порядок отзыва согласия, реквизиты оператора. Посмотрите, как это оформлено у нас — политика обработки персональных данных.

4. Собирайте согласия правильно

Каждая форма на сайте — заявка, обратный звонок, подписка — должна сопровождаться отдельным чекбоксом согласия, не отмеченным по умолчанию. Текст согласия — отдельный документ со ссылкой из формы. «Отправляя форму, вы соглашаетесь…» мелким шрифтом — недостаточно.

5. Локализуйте базы в России

По статье 18 152-ФЗ персональные данные россиян должны храниться в базах на территории РФ. Если ваша CRM или почта размещена у иностранного хостера — это прямое нарушение, за которое предусмотрены самые большие штрафы и блокировка сайта.

6. Закройте базовые технические дыры

  • HTTPS на сайте (форма, отправляющая телефон клиента по открытому каналу, — нарушение);
  • разграничение доступа: база клиентов не должна лежать в общей папке для всех сотрудников;
  • антивирус и регулярные обновления на машинах, работающих с данными;
  • резервные копии — утечка из-за шифровальщика тоже считается инцидентом.

Комплексную защиту удобнее выстроить в рамках обслуживания информационной безопасности.

7. Оформите отношения с подрядчиками

Передаёте данные в колл-центр, бухгалтерию на аутсорсе, сервис рассылок? Нужен договор поручения обработки с обязательными пунктами из статьи 6 152-ФЗ. Без него отвечаете вы.

8. Обучите сотрудников

Большинство утечек — человеческий фактор: менеджер отправляет базу себе в мессенджер, администратор теряет флешку. Минимум — приказ о порядке обработки ПДн и подписи сотрудников под обязательством о неразглашении.

9. Настройте сроки хранения и уничтожения

Хранить данные «на всякий случай навсегда» нельзя — сроки должны соответствовать целям обработки. По их истечении данные подлежат удалению или обезличиванию.

10. Подготовьтесь к инцидентам

С 2025 года об утечке нужно уведомлять Роскомнадзор в течение 24 часов. Прописанный план действий при инциденте экономит критические часы.

Вывод

Базовое соответствие 152-ФЗ для малого бизнеса — это неделя работы, а не годовой проект. Начните с пунктов 2–5, они закрывают 80% рисков проверки. Нужна помощь с технической стороной — защита серверов, разграничение доступа, аудит — обращайтесь, разберём вашу ситуацию.

К
Команда СИС АДМИН
СИС АДМИН — IT-обслуживание серверов и компьютеров