
Разглашение коммерческой тайны
Узнать больше
Получить консультацию по Solar Dozor
Спасибо, заявка получена
Мы свяжемся с вами в течение двух дней
по вашему запросу.
Все предприниматели и компании работают с персональными данными клиентов и сотрудников, поэтому автоматически становятся операторами ПДн. Этот статус диктует необходимость строго соблюдать законодательные требования. Рассказываем, как должны работать операторы, чтобы не получить штрафы за нарушение закона.
Кто такой оператор персональных данных
Согласно 152-ФЗ «О персональных данных», операторами являются лица или организации, которые осуществляют хранение и обработку персональных данных. Они же отвечают за определение целей обработки и защиту конфиденциальных сведений.
Ответственный за ПДн
Оператор персональных данных — это тот, кто организует процесс обращения с такой информацией и несет ответственность перед субъектами ПДн и контролирующими органами.
Команда Solar Dozor
Кто считается оператором персональных данных:
Лица, обрабатывающие ПДн, автоматически получают статус оператора персональных данных, а вместе с этим и необходимость соблюдения законодательства. Масштаб деятельности практически не играет роли — требования и процессы для всех операторов во многом похожи. Могут различаться обязанности. Например, физические лица, в том числе ИП, могут не назначать ответственных за обработку ПДн и не публиковать политику обработки.
Обязанности оператора персональных данных
Закон 152-ФЗ диктует права операторов и регламентирует действия с данными. Что должен делать оператор:
Полный перечень обязанностей указан в законе 152-ФЗ. Требования сводятся к работе в правовом поле, сбору данных в необходимом количестве, взаимодействии с владельцами и организации мер защиты ПДн.
Уведомление Роскомнадзора: когда и как подавать
Все операторы еще до начала обработки должны подавать в Роскомнадзор уведомление о намерении обрабатывать персональные данные. Это требование прописано в ст. 22 закона 152-ФЗ. В том числе оно относится к компаниям, которые сдают в аренду вычислительные мощности для работы с ПДн. Не затрагивает государственные системы, транспортную безопасность и исключительно ручную обработку персональных данных без использования средств автоматизации.
Поданное в Роскомнадзор уведомление становится основанием для внесения организации в реестр операторов персональных данных.
Четких сроков подачи уведомления закон не предусматривает. Действующий оператор, который пока уведомление не подал, должен сделать это как можно скорее, новый — при появлении намерения обрабатывать ПДн. За несвоевременную подачу уведомления предусмотрена административная ответственность в виде штрафов до 10 000 рублей для физических лиц, до 50 000 рублей — для должностных лиц, до 300 000 рублей — для ИП и юрлиц.
Как можно подать уведомление:
Бумажный способ — самый долгий. Желательно подавать уведомления в электронном виде либо через ЕСИА, поскольку информацию в таком случае внесут в реестр быстрее.
При первичной подаче нужно заполнить полную форму уведомления, в том числе указать дату начала обработки персональных данных (для компаний это, как правило, дата государственной регистрации). Если в дальнейшем меняются способы работы с данными и источники, в Роскомнадзор следует направить документ с обновленными сведениями.
Согласие на обработку ПДн
Согласие — это подтверждение, что владелец ПДн дает оператору разрешение на хранение и обработку персональных данных, если нет иных правовых оснований. Субъект должен явно его предоставить — новые требования закона о ПДн призваны исключить согласие по умолчанию, например, при регистрации или оформлении заказа на сайте, подписании договора.
Согласие можно получить разными способами. Главное, чтобы субъект ПДн четко понимал, зачем оператор собирает данные и что будет с ними делать. В некоторых случаях закон предусматривает получение согласия строго в письменной форме. Документ должен содержать следующие пункты:
Если оператор планирует передавать персональные данные третьим лицам, он обязан указать это в документе. Если таких третьих лиц много и их перечень может периодически меняться, допускается указать ссылку на страницу сайта с информацией и партнерах, но в таком случае нужно следить за ее актуальностью. По запросу владельца ПДн оператор должен дать достоверную информацию о получателях сведений.
Категории обрабатываемых персональных данных
От характера персональных данных будет зависеть способ получения согласия владельца, правила работы оператора и уровень защиты. Общепринятые категории ПДн:
|
Категория ПДн |
Примеры данных |
Особенности обработки |
|---|---|---|
|
Общие |
ФИО, адрес и телефонный номер, дата рождения, ИНН, СНИЛС, образование, место работы. |
Хранение и обработка данных при наличии правовых оснований или согласия субъекта ПДн, если другие основания не подходят. Для защиты достаточно базовых мер. |
|
Специальные |
Данные о здоровье, политических взглядах, религии, национальности, частной жизни, судимости. |
Обработка с письменного согласия субъекта ПДн, защита данных и запрет на распространение без дополнительного разрешения. |
|
Биометрические |
Фото, видео, отпечатки пальцев, голос, изображение лица. |
Обработка только при наличии письменного согласия. Строгий контроль доступа к такой информации и усиленная защита. |
|
Иные |
Сведения, которые нельзя явно отнести к перечисленным категориям. |
Обработка при наличии правовых оснований. Сведения могут использоваться в ИТ-системах и аналитике при четком определении целей. |
Нужно хорошо понимать принципы работы с определенными видами информации. Например, может возникнуть вопрос, является ли фотография персональными данными и относится ли она к биометрическим ПДн. Например, снимок на бумажном пропуске или в договоре к биометрии не относится. Это же фото в автоматизированной системе распознавания лиц — относится и нуждается в усиленной защите.
Нельзя смешивать категории без необходимости и нарушать принцип минимизации. Например, если для решения задач оператора достаточно общих данных, собирать специальные или биометрические «на всякий случай» не нужно. Такой подход позволит снизить риски инцидентов и нарушений закона 152-ФЗ, избежать затрат на усиленную защиту.
Трансграничная передача персональных данных
Трансграничная передача персональных данных — отправка информации иностранным органам власти, компаниям или лицам. Для операторов установлены строгие требования в этом направлении. Основные моменты:
Оператор персональных данных продолжает отвечать за информацию даже после отправки иностранным получателям. Он должен информировать субъектов ПДн о целях и порядке обработки сведений, хранить документацию, проверять меры защиты, фиксировать риски ИБ. При необходимости оператор обязан подтвердить законность трансграничной передачи сведений и предоставить информацию по запросу Роскомнадзора. РНК может запросить информацию/документы у каждого оператора по своему усмотрению даже без проведения проверки. Если что-то меняется, например страна получателя или цели обработки персональных данных, оператор обязан повторно уведомить Роскомнадзор.
Требования к защите ПДн
С 1 марта 2026 года вступили в силу новые требования приказа № 117 ФСТЭК России, которые распространяются на ГИС. Нововведения касаются управления уязвимостями, внутренних процессов компании, мониторинга и отчетности.
Для других лиц продолжают действовать требования, установленные приказом ФСТЭК России № 21 и постановлением Правительства России № 1119. Чтобы выполнить требования, операторы персональных данных, должны внедрить организационные, правовые и технические меры защиты ПДн.
Организационные и правовые меры — это выстраивание процессов обработки ПДн в соответствии с требованиями законодательства, определение ответственных лиц и их обязанностей, повышение уровня осведомленности сотрудников в сфере ИБ, разработка внутренних регламентов, политик безопасности и правил создания отчетности. Важно, чтобы они выполнялись, а не существовали только на бумаге. В компании должны быть лица, которые будут контролировать соблюдение требований.
Технические меры подразумевают контроль доступа к ПДн, непрерывный мониторинг событий ИБ и использование средств защиты: межсетевых экранов, систем предотвращения вторжений, антивирусов, СКЗИ. Для предотвращения утечек компании могут использовать DLP-систему(Data Leak Prevention). Она контролирует не доступ к ПДн, а непосредственно действия с такими данными, поэтому считается последним рубежом защиты.

Используйте отечественную сертифицированную ФСТЭК России DLP-систему Solar Dozor и контролируйте все действия с персональными данными
Штрафы для операторов персональных данных в 2026 году
В 2026 году ужесточился контроль за соблюдением требований к обработке личной информации. За несоблюдение законодательства предусмотрена административная ответственность. Размеры штрафов зависят от категории оператора, характера нарушения и того, первый это случай или повторный. Актуальные суммы за некоторые нарушения:
|
Нарушение |
Физлица |
Должностные лица |
Юрлица |
|---|---|---|---|
|
Отсутствие уведомления в Роскомнадзор |
до 10 000 руб. |
до 50 000 руб. |
до 300 000 руб. |
|
Обработка без законных оснований или согласия субъекта ПДн (нарушение совершено впервые) |
до 15 000 руб. |
до 100 000 руб. |
до 300 000 руб. |
|
Обработка без законных оснований или согласия субъекта ПДн (нарушение совершено повторно) |
до 30 000 руб. |
до 200 000 руб. |
до 500 000 руб. |
|
Обработка без письменного согласия, если оно требуется (нарушение совершено впервые) |
до 15 000 руб. |
до 300 000 руб. |
до 700 000 руб. |
|
Обработка без письменного согласия, если оно требуется (нарушение совершено повторно) |
до 30 000 руб. |
до 500 000 руб. |
до 1 500 000 руб. |
|
Нарушение требования о локализации ПДн — сбор ПДн россиян за пределами РФ (нарушение совершено впервые) |
до 50 000 руб. |
до 200 000 руб. |
до 6 000 000 руб. |
|
Нарушение требования о локализации ПДн — сбор ПДн россиян за пределами РФ (нарушение совершено повторно) |
до 100 000 руб. |
до 800 000 руб. |
до 18 000 000 руб. |
Помимо подобных штрафов, нарушения влекут за собой и другие риски — утечки информации (за которые ответственность гораздо строже, вплоть до оборотных штрафов), подрыв репутации и доверия клиентов. За неправомерные сбор и использование сведений, касающихся личной жизни, может последовать и уголовная ответственность.
Устранение негативных последствий иногда обходится бизнесу дороже, чем изначальное внедрение грамотных мер по организации хранения и обработки персональных данных. Кроме того, после выявления нарушений операторы ПДн сталкиваются с повышенным вниманием контролирующих органов — постоянными проверками и более строгими требованиями к внутренним процессам. Чтобы этого избежать, нужно сразу выстраивать прозрачную работу с персональными сведениями.
Утечка персональных данных
Утечка — попадание чувствительной информации к третьим лицам, которым она не предназначена. К этому типу инцидентов ИБ относятся потеря, раскрытие и кража данных, несанкционированный доступ.
Утечки не всегда происходят из-за хакерских атак — часто причина в человеческом факторе, некомпетентности или злом умысле сотрудников. Такие инциденты называются внутренними. Примеры:
Эти нарушения могут быть как случайными, так и умышленными. В любом случае отвечать за утечку придется оператору персональных данных, поскольку именно он должен обеспечивать защиту, следить за действиями сотрудников и подрядчиков.
Для предотвращения случайных и намеренных утечек в моменте можно использовать DLP-систему. Она подойдет для крупных компаний, где физически невозможно отследить все нарушения.
Как DLP-система помогает оператору защищать ПДн
DLP-системаDLP-система — система для контроля корпоративных коммуникаций и предотвращения утечек., например Solar Dozor, помогает операторам бороться с внутренними нарушениями, которые могут повлечь за собой утечку персональных и других чувствительных данных. Она позволяет установить, кто из сотрудников нарушает политики ИБ, по каким каналам утекает информация. Основные возможности:
DLP-система Solar Dozor защищает персональные данные в несколько этапов. Она выявляет ПДн в общей массе с помощью шаблонов, контекстного анализа, ключевых слов, цифровых отпечатков и других технологий. На рабочих станциях система отслеживает сетевой трафик и действия пользователей, которые взаимодействуют с этими данными. Если Solar Dozor отмечает подозрительную операцию, то в зависимости от настроек блокирует ее, отправляет уведомления ответственным лицам или сохраняет доказательства. Также система фиксирует события, связанные с ПДн, и накапливает их в централизованном архиве. Сохраненные сведения облегчают проведение аудита и расследований.
Solar Dozor выделяется на рынке уникальной функцией — UBA (User Behaviour Analytics). В системе есть специальный модуль, который позволяет по 20+ паттернам оценивать действия сотрудников и строить поведенческие профили. Таким образом, можно выявить потенциальных инсайдеров до того, как они принесут компании вред.
От теории к соблюдению требований
Каждый оператор персональных данных должен досконально знать требования законодательства и работать в строгом соответствии с ними. Во избежание утечек нужно использовать сертифицированные средства защиты и контролировать процессы передачи информации, например, с помощью системы Solar Dozor.

Начните контролировать потенциальные каналы утечек и на старте пресекайте внутренние нарушения благодаря высокопроизводительной DLP-системе. Безопасность вашего бизнеса — за нами!
FAQ
Под понятие подпадают юрлица, госорганы, ИП и физлица, которые так или иначе собирают, хранят и обрабатывают персональные данные. Формат и масштаб деятельности не играют роли — оператором может быть даже небольшой бизнес или частный проект.
Да, в большинстве случаев необходимо направить уведомление в Роскомнадзор. Есть предусмотренные законом исключения. Например, подавать уведомление не нужно, если сведения обрабатываются вручную без средств автоматизации либо компания относится к сфере госбезопасности. Обработка минимальных объемов ПДн исключением не является.
В некоторых случаях не нужно, например, если речь идет о сведениях, которые необходимы для выполнения установленных законом обязанностей, таких как заключение трудового договора и выплаты заработной платы. Есть и другие основания для работы без согласий.
Операторы должны определять меры защиты в соответствии с характером деятельности, особенностями инфраструктуры, категорией обрабатываемых сведений и уровнем угроз. Базовые средства: межсетевые экраны, антивирусы, системы контроля доступа, шифрование.
Решение помогает контролировать использование ПДн внутри компании и отслеживать их передачу по различным каналам связи. Обнаружив несанкционированное действие, система может его заблокировать или зафиксировать для дальнейшего расследования.
Скачать материал
Спасибо!
Если файл не скачался, перейдите по ссылке
Файл не найден
Самые важные новости кибербезопасности у вас в почте
Выберите темы, на которые бы вам было интересно получать новости.
Запросить консультацию
Защитите бизнес
от штрафов по 420‑ФЗ
Получите запись вебинара от юриста «Солара» с понятными шагами для снижения риска утечек персональных данных. Все решения можно внедрить всего за неделю.
Что вы узнаете из записи: