Штраф за отсутствие политики по ч. 6 ст. 13.11
Роскомнадзор при плановых и внеплановых проверках фиксирует отсутствие политики обработки персональных данных как отдельное нарушение — независимо от того, насколько корректно выстроены остальные процессы. По данным о практике 2025–2026 годов, большинство операторов получают протокол именно по этому основанию как «лёгкому» для доказывания: инспектор заходит на сайт, открывает ссылку на политику — её нет. Протокол составлен за 10 минут. Для юриста, сопровождающего комплаенс компании, исправить это несложно — но только если понимать, что именно должен содержать документ, где он должен быть размещён и какие смежные требования с ним связаны.
Шаг 1. Проверьте, есть ли нарушение: диагностика за 15 минут
Первый шаг — не писать документ, а убедиться в наличии проблемы. Юрист должен проверить четыре позиции.
Сайт компании. Ст. 18.1 ФЗ-152 обязывает оператора опубликовать политику обработки персональных данных в открытом доступе. Если компания использует сайт для сбора персональных данных (регистрация, обратная связь, подписка, корзина), ссылка на политику должна быть на каждой странице, где происходит сбор данных. Проверьте: есть ли ссылка в подвале сайта, открывается ли документ, датирован ли он.
Реестр операторов РКН. Если компания не подала уведомление по ст. 22 ФЗ-152, это самостоятельное нарушение по ч. 10 ст. 13.11 КоАП (штраф 100 000–300 000 рублей). Проверить наличие в реестре можно на pd.rkn.gov.ru. Форма уведомления — Приказ РКН №180 от 28.10.2022.
Назначение ответственного. Ст. 22.1 ФЗ-152 обязывает оператора-юрлицо назначить лицо, ответственное за организацию обработки персональных данных. Проверьте: есть ли приказ о назначении, актуален ли он.
Согласия субъектов. С 01.09.2025 по ФЗ-156 от 24.06.2025 согласие на обработку персональных данных оформляется отдельным документом — его нельзя включать в договор, оферту или политику. Если согласия встроены в трудовые договоры или пользовательские соглашения, они не соответствуют актуальным требованиям ст. 9 ФЗ-152.
Юрист проверяет комплаенс компании — с чего начать?
Если вы юрист и проверяете обработку персональных данных в компании — самостоятельная диагностика даст список нарушений, но не расставит приоритеты и не закроет риски по ст. 13.11 КоАП. Стоимость штрафа по ч. 3 начинается от 30 000 рублей, по ч. 1 — до 300 000 рублей, а при повторности — до 500 000 рублей. Аудит 152-ФЗ закрывает все позиции разом. До получения уведомления о проверке РКН времени ещё достаточно.
Заказать аудит 152-ФЗ+7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Шаг 2. Составьте политику обработки персональных данных по требованиям ч. 2 ст. 18.1 ФЗ-152
Политика — это не маркетинговый текст и не формальная «заглушка» для сайта. Ст. 18.1 ФЗ-152 устанавливает обязательные разделы, проверяемые при инспекции.
Обязательные разделы политики:
- Наименование и реквизиты оператора
- Цели обработки персональных данных (по каждой категории субъектов: клиенты, работники, посетители сайта)
- Правовые основания обработки (согласие по ст. 9, договор по ст. 6 п. 5, закон по ст. 6 п. 2 и иные)
- Перечень обрабатываемых категорий персональных данных
- Категории субъектов персональных данных
- Порядок и условия обработки (в том числе передача третьим лицам, поручение обработки)
- Сведения о трансграничной передаче (при наличии) — ст. 12 ФЗ-152
- Способы реализации прав субъектов: запрос, уточнение, блокирование, уничтожение по ст. 14–21 ФЗ-152
- Срок хранения и условия уничтожения персональных данных
- Сведения о мерах защиты (организационных и технических) по ст. 19 ФЗ-152
- Дата утверждения и сведения об ответственном лице по ст. 22.1 ФЗ-152
Типичная ошибка — копирование шаблона из интернета без адаптации под реальную деятельность оператора. РКН при проверке сопоставляет текст политики с уведомлением из реестра: если цели обработки не совпадают, это основание для протокола по ч. 1 ст. 13.11 КоАП — обработка, несовместимая с заявленными целями (150 000–300 000 рублей для юрлица).
Шаг 3. Опубликуйте политику и создайте смежные документы ОРД
Одной политики недостаточно. РКН при проверке смотрит на полноту комплекта организационно-распорядительной документации. Отсутствие любого обязательного документа — самостоятельное нарушение.
Публикация на сайте. Ссылка на политику должна размещаться на каждой странице, содержащей форму сбора персональных данных. Формат — текстовая ссылка в нижней части страницы с анкором «Политика обработки персональных данных» или «Политика конфиденциальности». Документ должен открываться без регистрации и авторизации.
Смежные документы первого приоритета:
- Приказ о назначении лица, ответственного за организацию обработки персональных данных (ст. 22.1 ФЗ-152)
- Уведомление о намерении обрабатывать персональные данные в РКН — Приказ РКН №180, если ещё не подавалось
- Отдельные согласия субъектов на обработку персональных данных — по новой форме ст. 9 ФЗ-152 с 01.09.2025 (ФЗ-156 от 24.06.2025)
- Инструкция ответственного за обработку персональных данных
- Перечень информационных систем персональных данных
Смежные документы второго приоритета (для полного комплекта ОРД):
- Регламент реагирования на инциденты (24/72 часа по ч. 3.1 ст. 21 ФЗ-152)
- Журнал учёта обращений субъектов персональных данных
- Договоры-поручения с обработчиками (подрядчики, облачные сервисы, аутсорсинг)
- Акты об уничтожении персональных данных
Что подготовить перед проверкой РКН
- Опубликованная политика обработки ПДн на сайте — со ссылкой на каждой форме сбора данных
- Выписка из реестра операторов на pd.rkn.gov.ru — подтверждение подачи уведомления по ст. 22 ФЗ-152
- Приказ о назначении ответственного по ст. 22.1 ФЗ-152 с актуальной датой
- Отдельные согласия субъектов по форме ст. 9 ФЗ-152 (в ред. ФЗ-156 от 24.06.2025, применяется с 01.09.2025)
- Журнал обращений субъектов за последние 12 месяцев
Шаг 4. Назначьте ответственного по ст. 22.1 ФЗ-152 — кого и как
Ст. 22.1 ФЗ-152 обязывает оператора-юрлицо назначить лицо, ответственное за организацию обработки персональных данных. Отсутствие назначения — нарушение, которое РКН выявляет при запросе документов в ходе проверки.
Кого назначить. Закон не требует отдельной штатной единицы. Ответственным может быть назначен действующий сотрудник — юрист, специалист по безопасности, HR-директор, сотрудник ИТ-службы — при условии, что он понимает содержание обязанностей и имеет полномочия взаимодействовать с РКН. Ч. 4 ст. 22.1 устанавливает требования к квалификации: ответственный должен знать законодательство о персональных данных и обладать достаточными компетенциями для выполнения функций.
Как оформить. Приказ о назначении издаётся от имени руководителя организации. В нём указывается ФИО ответственного, должность, перечень функций (взаимодействие с субъектами по ст. 14–20 ФЗ-152, уведомление РКН, внутренний контроль). Контактные данные ответственного публикуются в политике обработки персональных данных.
Альтернатива — DPO-аутсорсинг. Функцию ответственного можно передать внешнему специалисту по договору. Это снижает нагрузку на штатных сотрудников и обеспечивает актуальность знаний о регуляторной практике. При проверке РКН аутсорсер взаимодействует с инспектором от имени оператора.
Если юрист компании не хочет брать на себя функцию ответственного по ст. 22.1, а штатного DPO нет — DATUM берёт эту функцию на абонентское обслуживание. Ответы субъектам в 10 рабочих дней по ст. 20 ФЗ-152, контакт с РКН, актуализация ОРД.
Подключить DPO-аутсорсШаг 5. Проверьте согласия субъектов после 01.09.2025 — что изменилось
ФЗ-156 от 24.06.2025 изменил ч. 1 ст. 9 ФЗ-152: с 01.09.2025 согласие на обработку персональных данных оформляется отдельным документом. Включить его в договор, оферту, политику конфиденциальности или пользовательское соглашение нельзя.
Что проверить юристу. Просмотрите все точки сбора персональных данных: форма на сайте, бумажная анкета клиента, трудовой договор, договор с контрагентом. Если согласие встроено в другой документ — оно не соответствует актуальным требованиям для вновь возникающих правоотношений.
Обратная сила отсутствует. Согласия, полученные до 01.09.2025, действуют в прежнем виде до их отзыва или истечения срока. Переоформлять их принудительно закон не требует. Но при заключении новых договоров, новом найме или регистрации новых пользователей согласие должно быть отдельным документом.
Обязательные реквизиты согласия по ст. 9 ФЗ-152:
- ФИО субъекта и контактные данные
- Наименование и реквизиты оператора
- Цель обработки
- Перечень обрабатываемых персональных данных
- Перечень действий с персональными данными
- Срок действия согласия
- Способ отзыва согласия
Как выглядит практика нарушений по ст. 13.11 КоАП — два сценария для юриста
Сценарий 1. Внеплановая проверка после жалобы субъекта. Бывший клиент интернет-магазина обратился к оператору с требованием удалить его персональные данные. Оператор не ответил в течение 10 рабочих дней (ст. 20 ФЗ-152). Субъект подал жалобу в РКН. Инспектор при проверке обнаружил: политика на сайте отсутствует, уведомление в реестр не подавалось. Два протокола: по ч. 3 ст. 13.11 (отсутствие политики, 30 000–60 000 рублей) и по ч. 10 ст. 13.11 (неуведомление РКН, 100 000–300 000 рублей). Совокупность нарушений означает совокупность штрафов. Стратегия: до начала проверки опубликовать политику и подать уведомление — это не исключит штраф за прошлый период, но снижает его при наличии смягчающих обстоятельств по ст. 4.1 КоАП.
Сценарий 2. Плановая проверка крупного оператора. Компания с выручкой 2 млрд рублей в год, более 50 000 клиентов в базе. Политика обработки персональных данных опубликована, но не актуализирована: в ней не отражены изменения в части отдельного согласия (ФЗ-156), не указан ответственный по ст. 22.1, цели обработки не совпадают с уведомлением в реестре. РКН составляет протоколы по ч. 3 (содержание политики не соответствует требованиям ч. 2 ст. 18.1) и по ч. 1 (обработка, несовместимая с заявленными целями). Для юрлица с такой выручкой при повторности — ч. 1.1 ст. 13.11 КоАП, штраф 300 000–500 000 рублей. Стратегия: ежегодный аудит ОРД и актуализация политики после каждого изменения в регуляторике.
Кейс из практики. В начале 2026 года в Сибирском федеральном округе оператор (торговая сеть) получил предписание РКН по итогам плановой проверки. Политика обработки персональных данных не содержала раздела о правах субъектов и порядке обращения, а ответственный по ст. 22.1 не был назначен. Штраф по ч. 3 ст. 13.11 составил минимум диапазона — 30 000 рублей. Дополнительно — предписание об устранении нарушений с 30-дневным сроком исполнения. При неисполнении предписания — новый протокол.
Услуги DATUM по теме
- Комплект ОРД под ключ — 38 документов: политика, согласия, приказы, журналы, регламент реагирования
- Аудит соответствия 152-ФЗ — проверка по 38-пунктовому чек-листу с приоритизированным планом устранения нарушений
- DPO-аутсорсинг — функция ответственного по ст. 22.1 на абонентском обслуживании от 30 000 рублей в месяц
Частые вопросы
1. Какие документы должны быть у оператора персональных данных?
Минимальный комплект включает: политику обработки персональных данных (ст. 18.1 ФЗ-152), опубликованную в открытом доступе; уведомление в реестре РКН (ст. 22 ФЗ-152); приказ о назначении ответственного (ст. 22.1 ФЗ-152); отдельные согласия субъектов по форме ст. 9 ФЗ-152 (в ред. ФЗ-156, с 01.09.2025); договоры-поручения с обработчиками (ст. 6 п. 3 ФЗ-152); журнал обращений субъектов. Полный пакет ОРД — 38 документов.
2. Как составить политику обработки персональных данных правильно?
Политика должна соответствовать ч. 2 ст. 18.1 ФЗ-152 и содержать: реквизиты оператора, цели и правовые основания обработки, категории субъектов и данных, порядок передачи третьим лицам, права субъектов и способы их реализации, сроки хранения, меры защиты. Документ должен совпадать с уведомлением в реестре РКН по целям и категориям данных. Несоответствие — основание для протокола по ч. 1 ст. 13.11 КоАП.
3. Кого назначить ответственным по ст. 22.1 ФЗ-152?
Закон не устанавливает требований к должности — ответственным может быть любой сотрудник, обладающий знанием законодательства о персональных данных. На практике это юрист, специалист по безопасности или HR-директор. Функцию можно передать на аутсорсинг по договору. Контактные данные ответственного публикуются в политике и указываются в реестре РКН при подаче уведомления.
4. Можно ли использовать шаблон политики из интернета?
Использовать шаблон как основу — допустимо, но его необходимо адаптировать под реальную деятельность: указать фактические цели обработки, категории субъектов, список систем, способы сбора данных, контакты ответственного. Неадаптированный шаблон, не совпадающий с уведомлением в реестре РКН, создаёт риск протокола по ч. 1 ст. 13.11 КоАП за несовместимость обработки с заявленными целями.
5. Какие согласия нужны после 01.09.2025?
С 01.09.2025 (ФЗ-156 от 24.06.2025) согласие на обработку персональных данных оформляется отдельным документом — не включается в договор, оферту или политику. Обязательные реквизиты по ст. 9 ФЗ-152: ФИО субъекта, контакты, реквизиты оператора, цель, перечень данных, перечень действий, срок, способ отзыва. Ранее полученные согласия переоформлять не нужно — требование не имеет обратной силы.
Итог
Штраф за отсутствие политики обработки персональных данных по ч. 3 ст. 13.11 КоАП — 30 000–60 000 рублей для юридического лица. Это минимальный штраф из набора, который получает оператор при проверке без ОРД: к нему добавляются ч. 10 (неуведомление РКН, до 300 000 рублей) и ч. 1 (несовместимость обработки с целями, до 300 000 рублей). Совокупный риск для большинства средних компаний — 300 000–600 000 рублей за одну проверку. Устранение нарушений до проверки снижает риск в разы.
DATUM сопровождает операторов по всем этапам: аудит текущего состояния, сборка ОРД, актуализация политики и согласий под требования ФЗ-156 от 24.06.2025, подключение DPO-аутсорсинга, взаимодействие с РКН при проверке.
14 декабря 2026 года