EnglishРусский
Russia flag

Russia

Законы о защите персональных данных в России: Федеральный закон № 152-ФЗ, штрафы и изменения 2025 года

By Recording Law Editorial Team21 min read
Законы о защите персональных данных в России: Федеральный закон № 152-ФЗ, штрафы и изменения 2025 года

Frequently Asked Questions

Распространяется ли Федеральный закон № 152-ФЗ на иностранные компании?

Да. Закон распространяется на любую организацию, обрабатывающую персональные данные российских граждан, независимо от места её регистрации или размещения. Роскомнадзор использует несколько практических критериев для определения того, ориентирована ли иностранная организация на российских пользователей: использование доменов .ru или .su, контент или реклама на русском языке и приём оплаты в российской валюте. Иностранные операторы, не соблюдающие требования, рискуют столкнуться с блокировкой своих сайтов в России.

Каковы требования к локализации данных и как они изменились в 2025 году?

С сентября 2015 года все операторы обязаны хранить персональные данные российских граждан в базах данных, физически расположенных в России. С 1 июля 2025 года это требование распространяется также на обработчиков, действующих по поручению операторов, а первичный сбор персональных данных через инфраструктуру, расположенную за рубежом, прямо запрещён. Операторы по-прежнему вправе передавать копии данных за рубеж после соблюдения режима уведомления о трансграничной передаче, однако основная база данных должна оставаться на территории России.

Каковы максимальные наказания за нарушения в сфере защиты персональных данных в России?

Административные штрафы за повторные крупномасштабные утечки могут достигать 1-3 процентов годовой выручки, но не более 500 миллионов рублей (около 5,5 миллиона долларов США), с 30 мая 2025 года. Утечки биометрических данных влекут фиксированные штрафы от 15 до 20 миллионов рублей за инцидент. В уголовно-правовой сфере организованный незаконный оборот данных или деяния, повлёкшие тяжкие последствия, влекут лишение свободы до 10 лет и штраф до 3 миллионов рублей согласно статье 272.1 Уголовного кодекса.

Как быстро необходимо сообщать об утечке данных в России?

Операторы обязаны уведомить Роскомнадзор в течение 24 часов с момента обнаружения утечки. В течение 72 часов должен последовать полный дополнительный отчёт. Несоблюдение 24-часового срока может повлечь дополнительный штраф от 1 до 3 миллионов рублей для юридических лиц, помимо наказания за саму утечку.

Что такое СОРМ и как она влияет на неприкосновенность частной жизни в России?

СОРМ представляет собой обязательную инфраструктуру перехвата ФСБ. Все российские операторы связи и интернет-провайдеры обязаны за свой счёт устанавливать оборудование, доступное ФСБ. ФСБ может получать доступ к трафику в реальном времени. Согласно закону Яровой, операторы также обязаны хранить содержание сообщений в течение 6 месяцев, а метаданные, в течение 3 лет. СОРМ действует вне рамок основанной на согласии модели закона 152-ФЗ: государственный доступ не требует согласия субъекта данных, а судебный контроль на практике крайне ограничен.

Всегда ли требуется согласие на обработку персональных данных в России?

Нет. Согласие является наиболее часто используемым правовым основанием, однако закон 152-ФЗ признаёт ещё пять оснований: исполнение договора, правовую обязанность, жизненно важные интересы, законные интересы, а также журналистскую или научную деятельность. Однако письменное согласие требуется отдельно для обработки специальных категорий данных, биометрических данных, трансграничной передачи данных в страны без статуса адекватности и автоматизированного принятия решений с юридическими последствиями.

Какие составы преступлений установил Закон № 421-ФЗ?

Федеральный закон № 421-ФЗ (вступил в силу 11 декабря 2024 года) ввёл в Уголовный кодекс России статью 272.1, охватывающую незаконный сбор, хранение, использование, передачу и трансграничную передачу персональных данных. Базовый состав влечёт лишение свободы до 4 лет. Отягчённые случаи с участием несовершеннолетних или биометрических данных влекут до 5 лет; незаконная трансграничная передача влечёт до 8 лет; а организованная преступная деятельность или тяжкие последствия влекут лишение свободы до 10 лет со штрафом до 3 миллионов рублей.

Updates

Существенное расширение: добавлены сведения о штрафах по Федеральному закону № 420-ФЗ (вступил в силу 30 мая 2025 года), уровни уголовной ответственности по 421-ФЗ, ужесточение локализации данных с июля 2025 года согласно Закону № 23-ФЗ, обзор системы слежки СОРМ/закона Яровой, условия снижения штрафов и расширенные рекомендации по соблюдению требований.

Первоначальная публикация, посвящённая структуре закона 152-ФЗ, локализации данных, Роскомнадзору, уведомлению об утечках данных и трансграничной передаче данных.

Sources and References

  1. Федеральный закон № 152-ФЗ «О персональных данных» (официальный реестр Роскомнадзора)(rkn.gov.ru).gov
  2. Министерство цифрового развития, связи и массовых коммуникаций России(digital.gov.ru).gov
  3. Федеральный закон № 242-ФЗ о требованиях локализации данных (анализ Duane Morris)(duanemorris.com)
  4. Федеральный закон № 23-ФЗ (февраль 2025 года): ужесточение требований локализации, вступивших в силу 1 июля 2025 года (Lidings)(lidings.com)
  5. Новые требования к локализации персональных данных в России: изменения июля 2025 года (Konsu Group)(konsugroup.com)
  6. Федеральные законы № 420-ФЗ и 421-ФЗ: уголовная ответственность и штрафы до 500 миллионов рублей (Acsour)(acsour.com)
  7. Усиление ответственности за нарушения в сфере персональных данных: анализ законов 420-ФЗ и 421-ФЗ (Birch Legal)(birchlegal.ru)
  8. Совет Федерации одобрил законы об ужесточении ответственности за нарушения в сфере персональных данных (Lidings)(lidings.com)
  9. Режим уведомления о трансграничной передаче данных: пошаговое руководство (Konsu Group)(konsugroup.com)
  10. Россия принимает новые правила трансграничной передачи данных (Gorodissky and Partners)(gorodissky.com)
  11. Требования к регистрации у органа по защите данных и назначению ответственного за защиту данных (Gorodissky and Partners)(gorodissky.com)
  12. Россия: основы обработки и защиты биометрических данных (Morgan Lewis)(morganlewis.com)
  13. Россия: страновой доклад «Свобода в сети 2025» (Freedom House)(freedomhouse.org)
  14. Закон Яровой и новые требования к хранению данных операторами связи (Gorodissky and Partners)(gorodissky.com)
  15. Россия: гармонизация законодательства о защите данных с законодательством ЕС (Gorodissky and Partners)(gorodissky.com)
Share: