Работа с персональными данными: актуальные требования законодательства для юриста организации (2025–2026 г.)
Все практические материалы, которые помогут изучить данный вопрос уже добавлены в подборку папки с документами в оболочке системы КонсультантПлюс!
1. Введение: нормативная база
Обработка персональных данных (ПДн) в организации регулируется:
- Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс};
- Главой 14 Трудового кодекса РФ (для данных работников) гл. 14 ТК РФ {КонсультантПлюс};
- Гражданским Кодексом ГК РФ {КонсультантПлюс} (для данных клиентов и контрагентов);
- Подзаконными актами Правительства РФ, приказами Роскомнадзора и ФСТЭК.
2. Ключевые изменения 2025 года: что должен знать юрист
1. С 30 мая 2025 года существенно увеличены административные штрафы за нарушения при обработке ПД (изменения в ст. 13.11 КоАП РФ). Это касается как первичных нарушений, так и повторных, а также нарушений, связанных с локализацией баз данных на территории РФ.
Внесены изменения в ст. 13.11 КоАП РФ:
- Обработка ПД без письменного согласия: до 700 000 руб. для юрлиц, до 300 000 руб. для должностных лиц; за повторное нарушение — до 1,5 млн руб. для юрлиц и 500 000 руб. для должностных лиц.
- Нарушение требования о локализации баз данных на территории РФ: до 6 млн руб. для организаций, до 200 000 руб. для должностных лиц.
- Важно: штраф может быть наложен одновременно на организацию и должностное лицо.
2. С 1 сентября 2025 года вступила в силу новая редакция ст. 9, Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс}. Согласие субъекта на обработку его ПД должно оформляться отдельным документом. Запрещается включать бланк согласия в текст трудового договора, должностных инструкций, приказов или иных документов, которые сотрудник подписывает одновременно.
Новая редакция ст. 9 Закона № 152-ФЗ запрещает включать бланк согласия в:
- Трудовой договор, дополнительные соглашения;
- Должностные инструкции, положения, анкеты;
- Заявления о приёме на работу, договоры с клиентами.
Требования к отдельному согласию:
- Чёткое указание цели обработки;
- Исчерпывающий перечень обрабатываемых данных;
- Перечень действий с данными и способов обработки;
- Срок действия согласия и порядок его отзыва;
- Подпись субъекта с датой (для электронных форм – усиленная квалифицированная электронная подпись или иной способ, позволяющий подтвердить волеизъявление).
3. С 5 сентября 2025 года изменилась система категорирования рисков для юридических лиц и индивидуальных предпринимателей. Правительство РФ обновило критерии отнесения операторов к группам тяжести последствий возможного нарушения (в т.ч. группы «А» и «Б»). От категории риска зависят частота проверок, обязательные организационно-технические меры и отчётность перед Роскомнадзором.
От категории зависят:
- Частота и глубина контрольных мероприятий;
- Обязательный перечень организационно-технических мер;
- Порядок и сроки уведомления Роскомнадзора об инцидентах.
Рекомендация юристу: провести актуализацию категории риска организации до 01.09.2025 и зафиксировать результат внутренним приказом.
3. Правоприменительная практика 2024-2026 года и судебные тренды
Мораторий на плановые проверки – с оговорками. До 2030 года в отношении отдельных категорий организаций не проводятся плановые проверки, даже при отнесении к высокой категории риска. Однако сохраняются:
- Обязательные профилактические визиты Роскомнадзора;
- Внеплановые проверки по жалобам субъектов ПДн;
- Мониторинг интернет-ресурсов и автоматизированный сбор доказательств нарушений.
Судебная практика: на что обращают внимание суды.
Анализ позиций высших судов за 2024–2026 гг. показывает, что при рассмотрении споров о защите ПД суды оценивают:
- Наличие и актуальность локальных нормативных актов;
- Доказательства получения добровольного информированного согласия;
Соответствие объёма обрабатываемых данных заявленным целям;
- Фактическое применение мер защиты (а не только формальное наличие документов);
- Своевременность уничтожения данных после достижения целей обработки.
Типовой риск: признание обработки незаконной при отзыве согласия, если работодатель не может доказать иное законное основание (например, исполнение договора или обязанность по закону).
С примерами судебных актов и аналитикой позиций судов Вы можете познакомиться в СПС КонсультантПлюс.
4. Обработка персональных данных работников. Юридически значимые моменты
- Обработка ПД работника без согласия допустима только в случаях, прямо предусмотренных ТК РФ и иными федеральными законами (ст. 6, 86 ТК РФ, ст. 6 Закона № 152-ФЗ).
- Передача ПД работника третьим лицам (в т.ч. в рамках аутсорсинга кадрового учёта) требует отдельного правового основания: либо согласия работника, либо договора поручения обработки с соблюдением ст. 6.3 Закона № 152-ФЗ.
- При увольнении: данные подлежат уничтожению или обезличиванию в сроки, установленные ЛНА, если иное не предусмотрено законом (например, хранение документов по личному составу).
5. Обработка персональных данных клиентов и контрагентов: юридические риски
Особенности правового режима: в отличие от трудовых отношений, обработка ПД клиентов, партнёров, посетителей сайта регулируется исключительно Законом № 152-ФЗ и ГК РФ.
Ключевые отличия:
| Аспект | Работники | Клиенты / Контрагенты |
| Основание обработки без согласия | Исполнение трудового договора, обязанности по закону | Исполнение договора ГПХ, законная обязанность, публичные интересы (ст. 6 Закона № 152-ФЗ) |
| Объём данных | Ограничен целями трудовых отношений | Должен быть строго соразмерен цели (например, для доставки — адрес, но не паспортные данные без необходимости) |
| Передача третьим лицам | Допустима в рамках ТК РФ | Требует отдельного согласия или договора поручения обработки |
| | Маркетинговые рассылки | Запрещены без отдельного согласия | Требуют явного согласия (ст. 18 Закона № 152-ФЗ, ст. 18.1 ФЗ «О рекламе») |
5.1. Практические риски при работе с клиентскими данными.
- Сбор избыточных данных (например, запрос ИНН или паспортных данных при простой подписке на новости) — риск признания обработки незаконной.
- Отсутствие разделения согласий: согласие на обработку ПД не может быть «вшито» в оферту, анкету или чек-бокс «Я согласен с правилами» без отдельного акцепта.
- Передача данных партнёрам без правового основания: даже в рамках исполнения договора с клиентом передача его данных субподрядчику требует либо согласия клиента, либо оформления договора поручения обработки с соблюдением требований ст. 6.3 Закона № 152-ФЗ.
- Использование данных в аналитике и профилировании: автоматизированное принятие решений на основе ПД требует отдельного информирования и, в ряде случаев, согласия субъекта.
Рекомендация юристу:провести аудит всех точек сбора ПД клиентов (сайт, мобильное приложение, офлайн-анкеты, кол-центр) на предмет соответствия принципу минимизации в соответствиями с требованиями гл. 2, Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс} (ст. 5 Закона № 152-ФЗ).
6. Согласие на обработку ПД: новые требования к оформлению (с 01.09.2025)
Обязательные элементы отдельного согласия:
1. Наименование и реквизиты оператора (организации).
2. Цель обработки (конкретная, например: «заключение и исполнение договора оказания услуг»).
3. Перечень обрабатываемых данных (не «иные данные», а исчерпывающий список).
4. Перечень действий с данными и способов обработки.
5. Срок действия согласия и порядок отзыва.
6. Информация о праве субъекта на доступ, уточнение, блокирование, уничтожение данных..
7. Подпись субъекта и дата (для электронной формы — способ подтверждения волеизъявления)
Особые случаи:
- Биометрические данные(фото для идентификации, голос, отпечатки): согласие должно быть письменным и содержать отдельное указание на обработку биометрии (ст. 11 Закона № 152-ФЗ).
- Данные несовершеннолетних: согласие даёт законный представитель; с 14 лет требуется также согласие самого подростка.
- Трансграничная передача: до передачи данных в страну, не обеспечивающую адекватную защиту, необходимо получить отдельное письменное согласие (за исключением случаев, предусмотренных ст. 12 Закона № 152-ФЗ).
7. Биометрические данные и специальные категории ПД
Согласно разъяснениям Роскомнадзора и ст. 11, Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 24.06.2025) “О персональных данных” {КонсультантПлюс}, к биометрическим ПД относятся:
- Фотографии (если используются для идентификации личности),
- Аудио- и видеозаписи,
- Отпечатки пальцев, сканы радужной оболочки, голосовые параметры.
Важно: обычное фото в личном деле работника или аватар в корпоративном чате не является биометрическим ПД, если не используется для автоматизированной идентификации.
Специальные категории ПД (расовая принадлежность, здоровье, убеждения и т.п.):
Обработка допускается только с письменного согласия или в исключительных случаях, прямо предусмотренных законом (например, обязательное медицинское страхование).
Подробно информацию смотрите в СПС КонсультантПлюс в материалах:
- Готовое решение: В каком порядке должна осуществляться обработка персональных данных физлиц (КонсультантПлюс, 2026) {КонсультантПлюс}
- Готовое решение: Как проводятся идентификация и аутентификация с помощью единой биометрической системы (ЕБС) (КонсультантПлюс, 2026) {КонсультантПлюс}
Юристу рекомендуется вести отдельный реестр таких данных и контролировать законность каждого случая обработки.
При обработке персональных данных физлиц, к примеру ваших клиентов, партнеров, вы должны принять меры, чтобы не допустить любые противоправные действия в отношении этих данных, в частности их копирование, распространение.
Для этого вам нужно создать определенный пакет документов, включая положение об обработке персональных данных и приказы о назначении ответственных, а также принять ряд организационных и технических мер, в том числе ограничить доступ в помещения, установить пароли.
Сложнее всего организовать защиту данных, которые вы храните в электронном виде. Для этого вам придется предварительно определить тип угрозы и подобрать нужный уровень защищенности данных.
Смотрите актуальную информацию и создавайте документы в СПС КонсультантПлюс: Формы, Образцы и возможность создать ЛНА по Персональным данным в Конструкторе договоров.
8. Организационно-технические меры защиты: чек-лист для юриста
Согласно ст. 18.1, 19 Закона № 152-ФЗ и приказам ФСТЭК, оператор обязан обеспечить:
Организационные меры:
- Утверждение Политики обработки ПД и Положения о защите ПД;
- Назначение ответственного за организацию обработки ПД (приказ);
- Регламенты доступа, уничтожения, реагирования на инциденты;
- Обучение сотрудников, работающих с ПД.
Технические меры (для информационных систем ПД):
- Разграничение прав доступа (ролевая модель);
- Регистрация действий пользователей (журналы аудита);
- Применение средств криптографической защиты (при передаче по сетям);
- Резервное копирование и восстановление данных;
- Антивирусная защита и контроль съёмных носителей.
Для электронных систем работы с клиентами:
- Защита форм сбора данных;
- Минимизация данных, передаваемых в аналитические системы;
- Настройка политик хранения и автоматического удаления «просроченных» данных.
Рекомендация: провести классификацию информационных систем ПД и определить уровень защищённости в соответствии с Приказ ФСТЭК России от 18.02.2013 N 21 (ред. от 14.05.2020) “Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных” {КонсультантПлюс}.
9. Административная, гражданско-правовая и уголовная ответственность
За нарушение требований в сфере персональных данных и за невыполнение обязанностей в рамках взаимодействия с Роскомнадзором вас могут привлечь прежде всего к административной ответственности. Например, административный штраф может быть назначен за сбор персональных данных в ненадлежащих целях.
Гражданско-правовая ответственность наступит, если вы причинили убытки или моральный вред гражданину. Своих сотрудников, допустивших нарушение, вы можете привлечь к дисциплинарной и материальной ответственности. Как работодатель вы отвечаете за нарушение правил работы с персональными данными работников.
Если действия физлица содержат признаки преступления, то его могут привлечь к уголовной ответственности.
Подробную информацию смотрите в СПС КонсультантПлюс в материалеГотовое решение: Кто и какую ответственность несет за нарушение законодательства о персональных данных (КонсультантПлюс, 2026) {КонсультантПлюс}
Важно для юриста: при расследовании инцидента фиксировать все этапы (акты, служебные записки, результаты внутренней проверки) — это может смягчить ответственность или стать доказательством добросовестности в суде.
10. Контрольные мероприятия Роскомнадзора: как готовиться в условиях моратория
Несмотря на мораторий до 2030 года, профилактические визиты сохраняются. Ключевые проблемы работодателей:
- Непонимание предмета проверки и перечня запрашиваемых документов.
- Ошибки во взаимодействии с инспекторами, ведущие к отдельным штрафам за нарушение процедуры контроля.
- Отсутствие внутреннего аудита ЛНА и реестров обработки.
Рекомендации по подготовке:
- Проведите внутренний аудит соответствия ЛНА требованиям 2025–2026 гг.
- Убедитесь, что все согласия оформлены отдельными документами.
- Проверьте наличие журналов доступа, приказов об уничтожении ПД уволенных сотрудников, реестров категорий обрабатываемых данных.
- Назначьте ответственного за организацию обработки ПД и проведите инструктаж кадрового отдела по правилам взаимодействия с контролирующими органами.
10.1. Взаимодействие с Роскомнадзором: подготовка к профилактическим визитам.
Что проверяют в ходе профилактического визита:
- Наличие и актуальность ЛНА (Политика, Положение, приказы);
- Формы согласий и порядок их получения;
- Уведомление об обработке ПД (подано ли, актуализировано ли);
Документы, подтверждающие принятие мер защиты (акты внедрения, журналы, договоры с подрядчиками);
- Реестры категорий обрабатываемых ПД и целей обработки.
Как минимизировать риски:
- Провести внутренний аудит соответствия требованиям 2025–2026 гг.
- Подготовить «папку проверки»: копии всех ЛНА, приказов, форм, журналов.
- Назначить уполномоченного представителя для взаимодействия с инспектором.
- Зафиксировать ход визита (акт, пояснения, возражения при необходимости).
В СПС КонсультантПлюс используйте материалы системы «Проверки и штрафы»: Справка: Проверки и другие контрольные (надзорные) мероприятия Роскомнадзора в сфере персональных данных (КонсультантПлюс, 2026) {КонсультантПлюс}.
10.2. Судебная защита: перспективы споров и типовые аргументы сторон.
Аргументы в пользу оператора (организации):
- Обработка осуществлялась на законном основании (исполнение договора, обязанность по закону);
- Согласие получено в установленной форме, субъект был проинформирован о целях;
- Приняты все разумные меры защиты, инцидент произошёл несмотря на соблюдение требований;
- Субъект не понёс реального вреда, требования о компенсации морального вреда несоразмерны.
Аргументы субъекта ПД (истца):
- Согласие было получено под давлением или в составе иного документа (нарушение ст. 9);
- Объём данных превышал заявленные цели (нарушение принципа минимизации);
Оператор не обеспечил конфиденциальность, допущена утечка;
- Отказ в реализации прав на доступ, уточнение, уничтожение данных.
Рекомендация: при подготовке к суду использовать материалы из разделов «Позиции судов по спорным вопросам» и «Перспективы и риски в СОЮ» в СПС КонсультантПлюс — они содержат анализ аргументов и типовые судебные акты.
Например:
- Позиции судов по спорным вопросам. Трудовое право: Персональные данные в трудовом договоре (КонсультантПлюс, 2026) {КонсультантПлюс}
- Перспективы и риски спора в суде общей юрисдикции: Работник требует признать незаконными действия Работодателя по обработке (сбору, хранению, использованию, распространению и пр.) персональных данных (КонсультантПлюс, 2026) {КонсультантПлюс}
- Важнейшая практика по ст. 3 Закона о персональных данных {КонсультантПлюс}
- Важнейшая практика по ст. 6 Закона о персональных данных {КонсультантПлюс}
- Важнейшая практика по ст. 9 Закона о персональных данных {КонсультантПлюс}
Рекомендации:
- Мониторить изменения! Это удобно делать с помощью СПС КонсультантПлюс (Новости, Обзоры, Правовой календарь).
- Регулярно (не реже раза в год) актуализировать ЛНА и реестры.
Заключение
Соблюдение требований законодательства о персональных данных — это не формальность, а элемент правовой и репутационной безопасности организации. Своевременная актуализация документов, разделение согласий, внутренний контроль и подготовка к проверкам позволяют минимизировать риски штрафов, судебных споров и блокировки ресурсов. Используйте возможности СПС КонсультантПлюс (Путеводители, Готовые решения, Конструктор договоров, аналитика по судебной практике) для оперативного применения актуальных норм и защиты интересов организации.
Все практические материалы, которые помогут изучить данный вопрос уже добавлены в подборку папки с документами в оболочке системы КонсультантПлюс!