До 15 млн штрафа за персональные данные: что изменилось в 2025
Если вы собираете контакты пользователей, отправляете email-рассылки, показываете рекламу по базе, используете формы на сайте или CRM — вы обрабатываете персональные данные.
С 30 мая 2025 года в России начали действовать изменения в законе № 152-ФЗ, затрагивающие порядок работы с персональной информацией. Санкции за несоблюдение требований стали серьёзнее, а максимальный штраф за утечку данных теперь достигает 15 миллионов рублей.
Если вы работаете в сфере маркетинга, стоит учитывать, что требования закона распространяются не только на юристов, но и на всех, кто использует формы сбора данных, настраивает рекламу, занимается аналитикой или управляет подписками.
Кого касаются новые правила
Закон № 152-ФЗсчитает оператором того, кто использует чужие персональные данные и сам определяет, зачем они ему нужны и как с ними обращаться — будь то компания, ИП или обычный человек.
Если в рамках своей работы вы получаете и используете чьи-либо персональные данные — например, имейл, имя или номер телефона — вы попадаете под требования закона как лицо, ответственное за их обработку.
Фактически это касается всех, кто взаимодействует с чужими персональными данными — компания, самозанятый или физлицо, собирающее контакты клиентов через лендинги и CRM. Если вы собираете контакты через форму на сайте или используете системы аналитики, вы автоматически становитесь оператором персональных данных и обязаны соблюдать все требования закона. Закон № 420-ФЗ изменил статью13.11 КоАП и дополнил закон 152-ФЗ. Появились новые основания для штрафов — теперь наказывают не только за утечку данных, но и за то, что не сообщили в Роскомнадзор о начале обработки или о самой утечке. Это касается любых видов персональных данных: обычных, чувствительных и биометрических. Размеры штрафов стали намного выше. При нарушении правил обращения с персональной информацией юридические лица могут быть оштрафованы на сумму от 150 до 300 тысяч рублей. Индивидуальные предприниматели и специалисты, отвечающие за обработку данных, несут ответственность в пределах 50-100 тысяч. Если такое нарушение происходит повторно, организациям грозят санкции в размере от 300 до 500 тысяч рублей. Отметим также, что отменена 50%-я скидка при уплате штрафа в срок, а индивидуальных предпринимателей приравняли в ответственности к юридическим лицам. Если вы не государственный орган, штрафовать будут компанию; если же оператором является госорган, штраф заплатит должностное лицо. Таких денежных рисков для маркетолога ещё не было: ведь раньше максимальный штраф за утечку ограничивался десятками тысяч рублей, а теперь он измеряется миллионами. Чтобы соответствовать новым требованиям, проверьте все ключевые элементы работы с клиентскими данными: Также проводите внутренний аудит хотя раз в год: проверьте, что сотрудники понимают свои обязанности, настроены контрольные процедуры, ведутся логи доступа. Убедитесь, что указана цель сбора данных, есть возможность отозвать согласие, а сроки и основания хранения обоснованы. Используйте CRM с хранением данных в РФ, включайте проверку ПДн в каждый проект, фиксируйте согласия и прописывайте в договоре, кто отвечает за обработку данных. Согласно статье 22 Закона № 152-ФЗ, «оператор до начала обработки ПД должен уведомить уполномоченный орган (РКН) о своём намерении». На практике это означает: всем, кто обрабатывает чужие персональные данные, надо один раз подать уведомление в Роскомнадзор. Исключения (например, для сборщика клиентских баз мобильных номеров) уже упразднены — значит формально обязанность есть у любого бизнеса, собирающего контакты клиентов. По закону уведомление о начале обработки персональных данных нужно подать заранее — до того, как вы начнёте работать с информацией. На практике это означает, что все операторы должны были направить такое уведомление не позже 30 мая 2025 года, чтобы избежать новых штрафов. После этой даты за отсутствие уведомления предусмотрено административное наказание: от 5 000 до 10 000 рублей для физических лиц и от 100 000 до 300 000 рублей для компаний и индивидуальных предпринимателей. Уведомление направляется один раз — через личный кабинет на сайте Роскомнадзора (через «Госуслуги»), через ЭЦП или бумажным письмом в местное отделение. Если после этого меняются, например, контактные данные, цели обработки или другие сведения, обновлённую информацию необходимо передать в РКН в течение 10 рабочих дней. Несоблюдение этих правил может привести к штрафам и началу административного разбирательства. С 1 июня 2025 года для ряда компаний введён запрет на использование Telegram, WhatsApp* и других зарубежных мессенджеров для взаимодействия с клиентами. Запрет коснулся банков, некредитных финансовых организаций, страховых компаний, операторов связи, маркетплейсов, площадок с объявлениями, социальных сетей и организаций, где доля участия государства в России превышает 50%. Ограничения на использование иностранных мессенджеров не касаются обычных онлайн-магазинов, которые продают товары от себя. Даже если пользователь сам дал согласие — это всё равно будет нарушением. Юридическое лицо может получить штраф до 700 тысяч рублей. В законе есть оговорка: компании всё ещё могут использовать иностранные мессенджеры для размещения открытого контента. Разрешено, к примеру, вести публичные каналы, выкладывать сторис или публиковать рекламные материалы, если они доступны всем и не рассчитаны на конкретных пользователей. Согласно закону, если персональные данные больше не нужны, их нужно удалить или обезличить. Это обязательно, например, когда цели обработки выполнены — в таком случае у оператора есть 30 дней на прекращение работы с информацией и её уничтожение или обезличивание. Такие же сроки действуют и в ситуации, когда человек отзывает своё согласие: после получения отказа обработка прекращается, и если в данных больше нет необходимости, их нужно удалить в течение месяца. Если удалить персональные данные в течение 30 дней не получается, например, из-за необходимости их временного хранения, доступ к ним нужно ограничить. Такие данные подлежат обязательному уничтожению в срок не позднее шести месяцев. Когда обработка прекращена и информация удалена, оператор обязан в течение 10 рабочих дней уведомить об этом Роскомнадзор — это часть общей процедуры по актуализации сведений об обработке персональных данных. Платформа Altcraft обеспечивает безопасное хранение баз данных и помогает компаниям работать с информацией в полном соответствии с законодательством. В Altcraft CDP объединяются сведения о клиентах из разных каналов (e-mail, SMS, push и т.д.) в единой карточке.Все данные могут храниться на серверах компании в России — это важно для соответствия требованиям Закона № 152-ФЗ. Altcraft поддерживает гибкие роли доступа: можно задавать, какие сотрудники и к каким данным клиентов имеют доступ. Кроме того, платформа обеспечивает двухфакторную аутентификацию и аудит действий пользователей (каждое изменение фиксируется в логах), что снижает риск утечки изнутри. Благодаря этому маркетолог получает 360-градусный профиль клиента с гарантией безопасности, а главное — может строить персонализированную рассылку и аналитику, не боясь нарваться на штрафы. С 30 мая 2025 года начали действовать обновлённые требования к работе с персональными данными, и санкции за несоблюдение стали существенно жёстче. Маркетологам важно как можно быстрее проверить все процессы, где используются данные клиентов, и привести их в соответствие с законом. Это включает формы на сайте, тексты согласий, политику конфиденциальности, cookie-баннеры и подключённые внешние сервисы. Не менее важно — провести инструктаж для сотрудников, чтобы каждый понимал, как безопасно работать с персональной информацией. Использование проверенных маркетинговых платформ, которые обеспечивают надёжное хранение баз данных, поможет избежать нарушений и спокойно продолжать использовать email-рассылки, CRM и другие инструменты в рамках закона. *WhatsApp (продукт компании Meta, которая признана экстремистской организацией в России)

Что поменялось в 2025 году

Что маркетологам необходимо проверить



Кто обязан уведомить Роскомнадзор

Где нельзя собирать данные клиентов
Теперь нельзя:
Как уничтожать персональные данные
Что использовать для хранения данных
Заключение
