ВАЖНО ДЛЯ ЛЮБОГО БИЗНЕСА! Всё о хранении персональных данных 2026
Данила Лебедев, адвокат, партнер, руководитель практики правового сопровождения компаний
Долгое время тема персональных данных (ПД) воспринималась бизнесом как скучная бюрократия: ну, висит какая-то политика на сайте, ну, подписывают сотрудники бумажки при приеме на работу. В 2026 году эта иллюзия обходится очень дорого. Законодательство окончательно перешло от предупреждений к жесткой экономической ответственности.
Собрали для вас только самое важно, что нужно знать руководителю в 2026, без воды, просто и коротко.
Что такое персональные данные (ПД) и кто такой оператор?
Персональные данные — это любая информация, которая позволяет прямо или косвенно идентифицировать человека. Это не только паспортные данные. В 2026 году к ним уверенно относятся:
- ФИО, номер телефона и email;
- Фотографии и видеозаписи (например, с камер в бьюти-салоне);
- Данные о покупках, привычках или участии в волонтерских проектах;
- IP-адреса и файлы cookies (если они позволяют «узнать» пользователя).
Оператор — это любая организация или ИП, которая собирает и хранит эти данные. Владелец студии красоты, записывающий клиентов в CRM, или менеджер благотворительного фонда, ведущий базу волонтёров, — оба являются операторами со всеми вытекающими обязанностями.
Уведомляем Роскомнадзор: почему это больше не «формальность»?
До того как вы начнете собирать данные, вы обязаны уведомить об этом Роскомнадзор (РКН), чтобы попасть в Реестр операторов. Многие компании годами игнорировали это требование, так как штраф составлял незначительные 5–10 тысяч рублей.
В 2026 году вступили в силу новые нормы КоАП. Теперь за отсутствие уведомления штраф для юридических лиц составляет от 100 000 до 300 000 рублей. РКН мониторит сайты в автоматическом режиме: если на вашем лендинге или в приложении есть форма сбора контактов, а вас нет в реестре — вы первый кандидат на штраф.
Новая реальность штрафов: от фиксированных сумм к процентам
Самое важное изменение 2026 года — переход к модели оборотных штрафов. Теперь санкции зависят не от «настроения» инспектора, а от масштаба вашего бизнеса и серьезности инцидента.
Защищаемся от утечек: практические шаги
Огромные штрафы вводятся потому, что бизнес часто пренебрегает базовой безопасностью. Вот что нужно сделать руководителю прямо сейчас:
- Минимизация данных: Не собирайте то, что вам не нужно. Если для записи в салон не требуется домашний адрес клиента — не спрашивайте его.
- Разграничение доступа: Администратор на ресепшн должен видеть только сегодняшние записи, а не всю базу за 5 лет. Внедрите логгирование: вы должны знать, кто и когда выгружал данные.
- Цифровая гигиена: Запретите пересылку паспортных данных сотрудников или анкет волонтеров через личные мессенджеры. Используйте защищенные корпоративные каналы.
- Работа с сайтом: Проверьте, чтобы под каждой формой был активный чек-бокс (галочка не должна стоять по умолчанию) и ссылка на Политику конфиденциальности.
Если данные всё же утекли: правило 24 часов
В случае инцидента (даже если подозрение на утечку появилось после увольнения недовольного сотрудника), у вас включается таймер:
- В течение 24 часов: Вы обязаны уведомить РКН о самом факте инцидента, его причинах и предполагаемом вреде.
- В течение 72 часов: Нужно предоставить результаты внутреннего расследования и информацию о принятых мерах по устранению последствий.
Сокрытие факта утечки обойдется дороже, чем сам инцидент.
Итоговый чек-лист обязательных документов
Этот минимум должен быть в каждой компании, работающей в 2026 году. Отсутствие любого из пунктов — повод для штрафа при проверке.
- Фундамент (Базовые правила)
- Политика обработки персональных данных — это тот самый публичный документ, который нужно обязательно разместить на сайте или в уголке потребителя.
- Положение о защите персональных данных — ваш главный внутренний документ. В нем прописано, как именно внутри организации собираются, хранятся и уничтожаются данные.
- Организация и ответственность (Приказы)
- Приказ о назначении лица, ответственного за организацию обработки персональных данных — важнейшая бумага. Без неё при любой проверке штраф выпишут лично на руководителя.
- Приказ об утверждении перечня лиц, имеющих доступ... — фиксирует, кто именно из команды (администраторы, бухгалтеры, кураторы) имеет право работать с базами.
- Обязательство о неразглашении персональных данных (бланк) — это NDA, которое подписывает каждый человек из приказа выше.
- Легализация сбора (Согласия)
- Согласие сотрудника на обработку персональных данных — подписывается при оформлении в команду.
- Согласие на обработку персональных данных на сайте ИЛИ Согласие на обработку персональных данных при заключении договора с физлицом — берется тот бланк, который соответствует тому, как к вам приходят клиенты (через онлайн-форму или ножками в офис).
- Взаимодействие с государством
- Уведомление о намерении осуществлять обработку персональных данных — документ, который отправляется в Роскомнадзор до начала работы, чтобы вас внесли в реестр операторов.
- Защита от новых штрафов 2026 года
- Регламент действий на случай утечки персональных данных — учитывая новые жесткие сроки уведомления об утечках (24 часа), этот документ из разряда «рекомендованных» перешел в разряд строго обязательных для выживания бизнеса.
Остальные журналы, акты об уничтожении комиссиями и регламенты аудита можно внедрять позже, по мере роста масштабов.
Совет эксперта: Начните с аудита ваших реальных процессов. Часто бизнес даже не знает, сколько «лишних» данных хранят сотрудники на своих рабочих столах и в личных облаках. В 2026 году порядок в файлах — это вопрос финансовой выживаемости.
И БОНУС ДЛЯ ТЕХ, КТО ДОЧИТАЛ ДО КОНЦА:
БЛАНКИ ДЛЯ ЗАПОЛНЕНИЯ, АКТУАЛЬНЫЕ В 2026 ГОДУ ЗАГРУЗИЛИ ДЛЯ БЕСПЛАТНОГО ПОЛЬЗОВАНИЯ В НАШ КАНАЛ ДЛЯ БИЗНЕСА В ВК: https://vk.com/im/channels/-230899700
Переходите, скачивайте, подписывайтесь на канал, там мы выкладываем только то, что нужно бизнесу, кратко, по делу, без лишней информации.
