Новые законы о персональных данных: что изменилось в 2026 году и как бизнесу и гражданам защитить свои интересы

Новые законы о персональных данных: что изменилось в 2026 году и как бизнесу и гражданам защитить свои интересы

Ключевые изменения 2026 года

Трансграничная передача и «зелёный список» стран

Норма: Федеральный закон от 26.07.2026 № 265‑ФЗ.
Суть: Роскомнадзор при формировании «зелёного списка» стран (где допускается упрощённая трансграничная передача ПД) теперь оценивает не только наличие законов о защите данных в государстве, но и реальную правоприменительную практику: как там расследуют утечки, защищают права субъектов, исполняют запросы российских регуляторов.

Что это значит:

  • Даже если в стране есть «хороший» закон, без эффективной практики её могут не включить в список или исключить из него.
  • Операторам, передающим данные за рубеж, нужно регулярно проверять актуальный перечень на сайте Роскомнадзора.
  • Если страна не в списке, передача возможна только при соблюдении дополнительных условий: согласие субъекта, договорные гарантии, оценка рисков, уведомление Роскомнадзора и т. п.

Практические шаги для бизнеса:

  1. Провести инвентаризацию: какие данные и куда передаются (CRM, облачные сервисы, платёжные шлюзы, HR‑системы).
  2. Проверить, входит ли страна назначения в «зелёный список».
  3. Если нет — подготовить обоснование и пакет документов: договор с иностранным получателем, оценку уровня защищённости, форму уведомления в РКН.
  4. Обновить политику конфиденциальности и согласия: указать страны передачи и основания.

Новые требования к уведомлениям об утечках

В 2026 году ужесточён порядок информирования о компьютерных инцидентах с персональными данными:

  • Срок уведомления Роскомнадзора: не позднее 24 часов с момента выявления утечки (ранее сроки были менее жёсткими).
  • Содержание уведомления: тип утечки (доступ, копирование, модификация, уничтожение), категории затронутых данных, количество субъектов, предполагаемые причины, принятые меры.
  • Информирование субъектов ПД: если утечка может привести к нарушению прав и свобод граждан, оператор обязан уведомить пострадавших (по электронной почте, SMS или иным подтверждённым способом) и дать рекомендации по минимизации рисков.

Последствия нарушений: крупные штрафы по ст. 13.11 КоАП РФ, предписания, внеплановые проверки, репутационные потери.


Усиление контроля за согласием и обработкой «чувствительных» данных

Регулятор делает акцент на качестве согласия и обоснованности обработки:

  • Согласие должно быть конкретным, информированным и однозначным; нельзя «прятать» обработку ПД в длинные оферты без возможности выбора.
  • Для чувствительных категорий (здоровье, биометрия, расовая/религиозная принадлежность) требуется отдельное согласие либо иное законное основание, а также повышенные меры защиты.
  • Запрещено принуждать к предоставлению избыточных данных: если для заключения договора достаточно ФИО и телефона, нельзя требовать скан паспорта «на всякий случай».

Как изменения влияют на типичные ситуации

Ситуация Что изменилось Практические шаги
Компания использует зарубежный облачный CRM‑сервис Нужно проверить страну размещения серверов и её статус в «зелёном списке» РКН Если страна вне списка — подготовить уведомление, договор, оценку рисков; либо перенести данные в РФ
Произошла утечка базы клиентов из‑за взлома Теперь нужно уведомить РКН в течение 24 часов и сообщить пострадавшим Зафиксировать инцидент, собрать доказательства, подготовить уведомление, выпустить пресс‑релиз/рассылку, усилить защиту
Сайт собирает e‑mail и телефон для «подписки на новости» Нельзя включать обработку в общее согласие без отдельного выбора Переработать форму подписки: чекбокс «согласен на обработку ПД», ссылка на политику, возможность отписаться
HR‑система хранит сканы паспортов и СНИЛС всех сотрудников Хранение должно быть обосновано и защищено; избыточность — риск штрафа Провести аудит: зачем нужны сканы, есть ли законное основание; при необходимости — удалить или обезличить

Частые ошибки бизнеса и риски

  • Передача данных в «серые» облака без проверки юрисдикции. Даже если сервис популярный, это не освобождает от соблюдения 152‑ФЗ.
  • Формальные согласия «на всё». Суды и РКН признают такие согласия недействительными.
  • Отсутствие регламента реагирования на инциденты. Без чёткого плана компания пропускает 24‑часовой срок уведомления — это самостоятельное нарушение.
  • Хранение данных «навсегда». Нужно определить сроки хранения и удалять данные после достижения цели обработки.
  • Смешивание ПД разных категорий в одном файле без разграничения доступа. Это повышает риск утечки и усложняет доказывание мер защиты.

Практические советы

  1. Проведите аудит обработки ПД. Составьте реестр: какие данные, у кого, для чего, сколько хранятся, куда передаются.
  2. Обновите документы. Политика конфиденциальности, согласия, договоры с подрядчиками, положение об обработке ПД.
  3. Настройте процесс реагирования. Определите ответственного, шаблон уведомления РКН, порядок информирования субъектов, план расследования инцидентов.
  4. Разграничьте доступы. Только тем сотрудникам, кому ПД действительно нужны для работы.
  5. Регулярно обучайте персонал. Ошибки рядовых сотрудников — самая частая причина утечек и нарушений.

Права граждан: что нового и как их реализовать

Граждане получили более чёткие инструменты контроля:

  • Право на переносимость данных. По запросу оператор обязан предоставить ПД в структурированном машиночитаемом формате (например, JSON, CSV), чтобы можно было передать их другому сервису.
  • Упрощённое удаление данных. Запрос на удаление должен быть обработан в срок, установленный политикой оператора, но не дольше 30 дней; при наличии оснований (отсутствие договора, отзыв согласия) срок может быть короче.
  • Жалобы через Госуслуги. Пожаловаться на нарушение прав можно онлайн: РКН регистрирует обращения и проводит проверку.

Как действовать, если ваши данные используют незаконно:

  1. Направьте оператору письменное требование прекратить обработку и удалить данные.
  2. Зафиксируйте доказательства: скриншоты, письма, договоры, переписку.
  3. Подайте жалобу в Роскомнадзор (через Госуслуги или сайт РКН).
  4. При необходимости — обратитесь в суд с требованием о возмещении убытков и морального вреда.

Когда особенно нужен юрист

Юридическая помощь полезна, если:

  • Компания готовится к проверке РКН. Юрист поможет провести аудит, подготовить документы, выстроить позицию и снизить риски штрафов.
  • Произошла утечка и нужно уведомить РКН. Важно правильно описать инцидент, не признавая избыточно вину, и обосновать принятые меры.
  • РКН выдал предписание или протокол. Юрист подготовит возражения, соберёт доказательства соблюдения мер защиты, поможет оспорить штраф.
  • Нужно выстроить трансграничную передачу данных. Это одна из самых рискованных зон: ошибки в документах могут привести к блокировкам и крупным штрафам.
  • Гражданин столкнулся с незаконным сбором или распространением ПД. Юрист поможет составить требования, жалобы и, при необходимости, иск о защите прав и компенсации.
  • Требуется защита в споре с маркетплейсом, банком, телеком‑оператором. Часто такие компании ссылаются на «согласие в оферте», но грамотный анализ показывает его недействительность.

Юрист также поможет разработать внутренние регламенты, шаблоны согласий и уведомлений, провести обучение сотрудников и сопроводить взаимодействие с регулятором.


Пример из практики

Интернет‑магазин хранил персональные данные клиентов в зарубежном облачном хранилище. Страна размещения серверов не входила в «зелёный список», но компания не подавала уведомление в РКН и не заключала договор с получателем данных. При проверке РКН выявил нарушение, выписал предписание и наложил штраф.

Привлечение юриста позволило:

  • оперативно оформить недостающие документы и уведомление;
  • доказать, что компания не имела умысла, а нарушение возникло из‑за незнания новых норм;
  • добиться снижения размера штрафа с учётом смягчающих обстоятельств и принятых мер по устранению нарушений.

Заключение

Новые законы 2026 года делают регулирование персональных данных более строгим и «практико‑ориентированным»: важен не только «бумажный» комплаенс, но и реальные меры защиты, прозрачность передачи данных и скорость реакции на инциденты. Для бизнеса это означает необходимость системного подхода: аудит, регламенты, обучение, контроль. Для граждан — больше инструментов контроля и защиты своих данных. Грамотная юридическая поддержка помогает избежать штрафов, минимизировать последствия утечек и эффективно отстаивать свои права.

Мы используем куки, чтобы сайт хорошо работал. Продолжая им пользоваться, вы соглашаетесь на обработку ваших куки‑файлов.