Работа с персональными данными: актуальные требования законодательства для юриста организации (2025–2026 г.)

03.04.2026 Кейсы

Все практические материалы, которые помогут изучить данный вопрос уже добавлены в подборку папки с документами в оболочке системы КонсультантПлюс!

1. Введение: нормативная база

Обработка персональных данных (ПДн) в организации регулируется:

  • Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс};
  • Главой 14 Трудового кодекса РФ (для данных работников) гл. 14 ТК РФ {КонсультантПлюс};
  • Гражданским Кодексом ГК РФ {КонсультантПлюс} (для данных клиентов и контрагентов);
  • Подзаконными актами Правительства РФ, приказами Роскомнадзора и ФСТЭК.

2. Ключевые изменения 2025 года: что должен знать юрист

1. С 30 мая 2025 года существенно увеличены административные штрафы за нарушения при обработке ПД (изменения в ст. 13.11 КоАП РФ). Это касается как первичных нарушений, так и повторных, а также нарушений, связанных с локализацией баз данных на территории РФ.

Внесены изменения в ст. 13.11 КоАП РФ:

  • Обработка ПД без письменного согласия: до 700 000 руб. для юрлиц, до 300 000 руб. для должностных лиц; за повторное нарушение — до 1,5 млн руб. для юрлиц и 500 000 руб. для должностных лиц.
  • Нарушение требования о локализации баз данных на территории РФ: до 6 млн руб. для организаций, до 200 000 руб. для должностных лиц.
  • Важно: штраф может быть наложен одновременно на организацию и должностное лицо.

2. С 1 сентября 2025 года вступила в силу новая редакция ст. 9, Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс}. Согласие субъекта на обработку его ПД должно оформляться отдельным документом. Запрещается включать бланк согласия в текст трудового договора, должностных инструкций, приказов или иных документов, которые сотрудник подписывает одновременно.

Новая редакция ст. 9 Закона № 152-ФЗ запрещает включать бланк согласия в:

  • Трудовой договор, дополнительные соглашения;
  • Должностные инструкции, положения, анкеты;
  • Заявления о приёме на работу, договоры с клиентами.

Требования к отдельному согласию:

  • Чёткое указание цели обработки;
  • Исчерпывающий перечень обрабатываемых данных;
  • Перечень действий с данными и способов обработки;
  • Срок действия согласия и порядок его отзыва;
  • Подпись субъекта с датой (для электронных форм – усиленная квалифицированная электронная подпись или иной способ, позволяющий подтвердить волеизъявление).

3. С 5 сентября 2025 года изменилась система категорирования рисков для юридических лиц и индивидуальных предпринимателей. Правительство РФ обновило критерии отнесения операторов к группам тяжести последствий возможного нарушения (в т.ч. группы «А» и «Б»). От категории риска зависят частота проверок, обязательные организационно-технические меры и отчётность перед Роскомнадзором.

 От категории зависят:

  • Частота и глубина контрольных мероприятий;
  • Обязательный перечень организационно-технических мер;
  • Порядок и сроки уведомления Роскомнадзора об инцидентах.

Рекомендация юристу: провести актуализацию категории риска организации до 01.09.2025 и зафиксировать результат внутренним приказом.

3. Правоприменительная практика 2024-2026 года и судебные тренды

Мораторий на плановые проверки – с оговорками. До 2030 года в отношении отдельных категорий организаций не проводятся плановые проверки, даже при отнесении к высокой категории риска. Однако сохраняются:

  • Обязательные профилактические визиты Роскомнадзора;
  • Внеплановые проверки по жалобам субъектов ПДн;
  • Мониторинг интернет-ресурсов и автоматизированный сбор доказательств нарушений.

Судебная практика: на что обращают внимание суды.

Анализ позиций высших судов за 2024–2026 гг. показывает, что при рассмотрении споров о защите ПД суды оценивают:

  • Наличие и актуальность локальных нормативных актов;
  • Доказательства получения добровольного информированного согласия;

Соответствие объёма обрабатываемых данных заявленным целям;

  • Фактическое применение мер защиты (а не только формальное наличие документов);
  • Своевременность уничтожения данных после достижения целей обработки.

Типовой риск: признание обработки незаконной при отзыве согласия, если работодатель не может доказать иное законное основание (например, исполнение договора или обязанность по закону).

С примерами судебных актов и аналитикой позиций судов Вы можете познакомиться в СПС КонсультантПлюс.

4. Обработка персональных данных работников. Юридически значимые моменты

  • Обработка ПД работника без согласия допустима только в случаях, прямо предусмотренных ТК РФ и иными федеральными законами (ст. 6, 86 ТК РФ, ст. 6 Закона № 152-ФЗ).
  • Передача ПД работника третьим лицам (в т.ч. в рамках аутсорсинга кадрового учёта) требует отдельного правового основания: либо согласия работника, либо договора поручения обработки с соблюдением ст. 6.3 Закона № 152-ФЗ.
  • При увольнении: данные подлежат уничтожению или обезличиванию в сроки, установленные ЛНА, если иное не предусмотрено законом (например, хранение документов по личному составу).

5. Обработка персональных данных клиентов и контрагентов: юридические риски

Особенности правового режима: в отличие от трудовых отношений, обработка ПД клиентов, партнёров, посетителей сайта регулируется исключительно Законом № 152-ФЗ и ГК РФ.

Ключевые отличия:

Аспект Работники Клиенты / Контрагенты
Основание обработки без согласияИсполнение трудового договора, обязанности по законуИсполнение договора ГПХ, законная обязанность, публичные интересы (ст. 6 Закона № 152-ФЗ)
Объём данныхОграничен целями трудовых отношенийДолжен быть строго соразмерен цели (например, для доставки — адрес, но не паспортные данные без необходимости)
Передача третьим лицамДопустима в рамках ТК РФТребует отдельного согласия или договора поручения обработки
| Маркетинговые рассылкиЗапрещены без отдельного согласияТребуют явного согласия (ст. 18 Закона № 152-ФЗ, ст. 18.1 ФЗ «О рекламе»)

5.1. Практические риски при работе с клиентскими данными.

  • Сбор избыточных данных (например, запрос ИНН или паспортных данных при простой подписке на новости) — риск признания обработки незаконной.
  • Отсутствие разделения согласий: согласие на обработку ПД не может быть «вшито» в оферту, анкету или чек-бокс «Я согласен с правилами» без отдельного акцепта.
  • Передача данных партнёрам без правового основания: даже в рамках исполнения договора с клиентом передача его данных субподрядчику требует либо согласия клиента, либо оформления договора поручения обработки с соблюдением требований ст. 6.3 Закона № 152-ФЗ.
  • Использование данных в аналитике и профилировании: автоматизированное принятие решений на основе ПД требует отдельного информирования и, в ряде случаев, согласия субъекта.

Рекомендация юристу:провести аудит всех точек сбора ПД клиентов (сайт, мобильное приложение, офлайн-анкеты, кол-центр) на предмет соответствия принципу минимизации в соответствиями с требованиями гл. 2, Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс} (ст. 5 Закона № 152-ФЗ).

6. Согласие на обработку ПД: новые требования к оформлению (с 01.09.2025)

Обязательные элементы отдельного согласия:

1. Наименование и реквизиты оператора (организации).

2. Цель обработки (конкретная, например: «заключение и исполнение договора оказания услуг»).

3. Перечень обрабатываемых данных (не «иные данные», а исчерпывающий список).

4. Перечень действий с данными и способов обработки.

5. Срок действия согласия и порядок отзыва.

6. Информация о праве субъекта на доступ, уточнение, блокирование, уничтожение данных..

7. Подпись субъекта и дата (для электронной формы — способ подтверждения волеизъявления)

Особые случаи:

  • Биометрические данные(фото для идентификации, голос, отпечатки): согласие должно быть письменным и содержать отдельное указание на обработку биометрии (ст. 11 Закона № 152-ФЗ).
  • Данные несовершеннолетних: согласие даёт законный представитель; с 14 лет требуется также согласие самого подростка.
  • Трансграничная передача: до передачи данных в страну, не обеспечивающую адекватную защиту, необходимо получить отдельное письменное согласие (за исключением случаев, предусмотренных ст. 12 Закона № 152-ФЗ).

7. Биометрические данные и специальные категории ПД

Согласно разъяснениям Роскомнадзора и ст. 11, Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс}, к биометрическим ПД относятся:

  • Фотографии (если используются для идентификации личности),
  • Аудио- и видеозаписи,
  • Отпечатки пальцев, сканы радужной оболочки, голосовые параметры.

Важно: обычное фото в личном деле работника или аватар в корпоративном чате не является биометрическим ПД, если не используется для автоматизированной идентификации.

Специальные категории ПД (расовая принадлежность, здоровье, убеждения и т.п.):

Обработка допускается только с письменного согласия или в исключительных случаях, прямо предусмотренных законом (например, обязательное медицинское страхование).

Подробно информацию смотрите в СПС КонсультантПлюс в материалах:

  1. Готовое решение: В каком порядке должна осуществляться обработка персональных данных физлиц (КонсультантПлюс, 2026) {КонсультантПлюс}
  2. Готовое решение: Как проводятся идентификация и аутентификация с помощью единой биометрической системы (ЕБС) (КонсультантПлюс, 2026) {КонсультантПлюс}

Юристу рекомендуется вести отдельный реестр таких данных и контролировать законность каждого случая обработки.

При обработке персональных данных физлиц, к примеру ваших клиентов, партнеров, вы должны принять меры, чтобы не допустить любые противоправные действия в отношении этих данных, в частности их копирование, распространение.

Для этого вам нужно создать определенный пакет документов, включая положение об обработке персональных данных и приказы о назначении ответственных, а также принять ряд организационных и технических мер, в том числе ограничить доступ в помещения, установить пароли.

Сложнее всего организовать защиту данных, которые вы храните в электронном виде. Для этого вам придется предварительно определить тип угрозы и подобрать нужный уровень защищенности данных.

Смотрите актуальную информацию и создавайте документы в СПС КонсультантПлюс: Формы, Образцы и возможность создать ЛНА по Персональным данным в Конструкторе договоров.

8. Организационно-технические меры защиты: чек-лист для юриста

Согласно ст. 18.1, 19 Закона № 152-ФЗ и приказам ФСТЭК, оператор обязан обеспечить:

Организационные меры:

  • Утверждение Политики обработки ПД и Положения о защите ПД;
  • Назначение ответственного за организацию обработки ПД (приказ);
  • Регламенты доступа, уничтожения, реагирования на инциденты;
  • Обучение сотрудников, работающих с ПД.

Технические меры (для информационных систем ПД):

  • Разграничение прав доступа (ролевая модель);
  • Регистрация действий пользователей (журналы аудита);
  • Применение средств криптографической защиты (при передаче по сетям);
  • Резервное копирование и восстановление данных;
  • Антивирусная защита и контроль съёмных носителей.

Для электронных систем работы с клиентами:

  • Защита форм сбора данных;
  • Минимизация данных, передаваемых в аналитические системы;
  • Настройка политик хранения и автоматического удаления «просроченных» данных.

Рекомендация: провести классификацию информационных систем ПД и определить уровень защищённости в соответствии с Приказ ФСТЭК России от 18.02.2013 N 21 (ред. от 14.05.2020) “Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных” {КонсультантПлюс}.

9. Административная, гражданско-правовая и уголовная ответственность

За нарушение требований в сфере персональных данных и за невыполнение обязанностей в рамках взаимодействия с Роскомнадзором вас могут привлечь прежде всего к административной ответственности. Например, административный штраф может быть назначен за сбор персональных данных в ненадлежащих целях.

Гражданско-правовая ответственность наступит, если вы причинили убытки или моральный вред гражданину. Своих сотрудников, допустивших нарушение, вы можете привлечь к дисциплинарной и материальной ответственности. Как работодатель вы отвечаете за нарушение правил работы с персональными данными работников.

Если действия физлица содержат признаки преступления, то его могут привлечь к уголовной ответственности.

Подробную информацию смотрите в СПС КонсультантПлюс в материалеГотовое решение: Кто и какую ответственность несет за нарушение законодательства о персональных данных (КонсультантПлюс, 2026) {КонсультантПлюс}

Важно для юриста: при расследовании инцидента фиксировать все этапы (акты, служебные записки, результаты внутренней проверки) — это может смягчить ответственность или стать доказательством добросовестности в суде.

10. Контрольные мероприятия Роскомнадзора: как готовиться в условиях моратория

Несмотря на мораторий до 2030 года, профилактические визиты сохраняются. Ключевые проблемы работодателей:

  • Непонимание предмета проверки и перечня запрашиваемых документов.
  • Ошибки во взаимодействии с инспекторами, ведущие к отдельным штрафам за нарушение процедуры контроля.
  • Отсутствие внутреннего аудита ЛНА и реестров обработки.

Рекомендации по подготовке:

  • Проведите внутренний аудит соответствия ЛНА требованиям 2025–2026 гг.
  • Убедитесь, что все согласия оформлены отдельными документами.
  • Проверьте наличие журналов доступа, приказов об уничтожении ПД уволенных сотрудников, реестров категорий обрабатываемых данных.
  • Назначьте ответственного за организацию обработки ПД и проведите инструктаж кадрового отдела по правилам взаимодействия с контролирующими органами.

10.1. Взаимодействие с Роскомнадзором: подготовка к профилактическим визитам.

Что проверяют в ходе профилактического визита:

  • Наличие и актуальность ЛНА (Политика, Положение, приказы);
  • Формы согласий и порядок их получения;
  • Уведомление об обработке ПД (подано ли, актуализировано ли);

Документы, подтверждающие принятие мер защиты (акты внедрения, журналы, договоры с подрядчиками);

  • Реестры категорий обрабатываемых ПД и целей обработки.

Как минимизировать риски:

  • Провести внутренний аудит соответствия требованиям 2025–2026 гг.
  • Подготовить «папку проверки»: копии всех ЛНА, приказов, форм, журналов.
  • Назначить уполномоченного представителя для взаимодействия с инспектором.
  • Зафиксировать ход визита (акт, пояснения, возражения при необходимости).

В СПС КонсультантПлюс используйте материалы системы «Проверки и штрафы»: Справка: Проверки и другие контрольные (надзорные) мероприятия Роскомнадзора в сфере персональных данных (КонсультантПлюс, 2026) {КонсультантПлюс}.

10.2. Судебная защита: перспективы споров и типовые аргументы сторон.

Аргументы в пользу оператора (организации):

  • Обработка осуществлялась на законном основании (исполнение договора, обязанность по закону);
  • Согласие получено в установленной форме, субъект был проинформирован о целях;
  • Приняты все разумные меры защиты, инцидент произошёл несмотря на соблюдение требований;
  • Субъект не понёс реального вреда, требования о компенсации морального вреда несоразмерны.

Аргументы субъекта ПД (истца):

  • Согласие было получено под давлением или в составе иного документа (нарушение ст. 9);
  • Объём данных превышал заявленные цели (нарушение принципа минимизации);

Оператор не обеспечил конфиденциальность, допущена утечка;

  • Отказ в реализации прав на доступ, уточнение, уничтожение данных.

Рекомендация: при подготовке к суду использовать материалы из разделов «Позиции судов по спорным вопросам» и «Перспективы и риски в СОЮ» в СПС КонсультантПлюс — они содержат анализ аргументов и типовые судебные акты.

Например:

  1. Позиции судов по спорным вопросам. Трудовое право: Персональные данные в трудовом договоре (КонсультантПлюс, 2026) {КонсультантПлюс}
  2. Перспективы и риски спора в суде общей юрисдикции: Работник требует признать незаконными действия Работодателя по обработке (сбору, хранению, использованию, распространению и пр.) персональных данных (КонсультантПлюс, 2026) {КонсультантПлюс}
  3. Важнейшая практика по ст. 3 Закона о персональных данных {КонсультантПлюс}
  4. Важнейшая практика по ст. 6 Закона о персональных данных {КонсультантПлюс}
  5. Важнейшая практика по ст. 9 Закона о персональных данных {КонсультантПлюс}

Рекомендации:  

  • Мониторить изменения! Это удобно делать с помощью СПС КонсультантПлюс (Новости, Обзоры, Правовой календарь).
  • Регулярно (не реже раза в год) актуализировать ЛНА и реестры.

Заключение

Соблюдение требований законодательства о персональных данных — это не формальность, а элемент правовой и репутационной безопасности организации. Своевременная актуализация документов, разделение согласий, внутренний контроль и подготовка к проверкам позволяют минимизировать риски штрафов, судебных споров и блокировки ресурсов. Используйте возможности СПС КонсультантПлюс (Путеводители, Готовые решения, Конструктор договоров, аналитика по судебной практике) для оперативного применения актуальных норм и защиты интересов организации.

Все практические материалы, которые помогут изучить данный вопрос уже добавлены в подборку папки с документами в оболочке системы КонсультантПлюс!