Ключевые изменения 2026 года
Трансграничная передача и «зелёный список» стран
Норма: Федеральный закон от 26.07.2026 № 265‑ФЗ.
Суть: Роскомнадзор при формировании «зелёного списка» стран (где допускается упрощённая трансграничная передача ПД) теперь оценивает не только наличие законов о защите данных в государстве, но и реальную правоприменительную практику: как там расследуют утечки, защищают права субъектов, исполняют запросы российских регуляторов.
Что это значит:
- Даже если в стране есть «хороший» закон, без эффективной практики её могут не включить в список или исключить из него.
- Операторам, передающим данные за рубеж, нужно регулярно проверять актуальный перечень на сайте Роскомнадзора.
- Если страна не в списке, передача возможна только при соблюдении дополнительных условий: согласие субъекта, договорные гарантии, оценка рисков, уведомление Роскомнадзора и т. п.
Практические шаги для бизнеса:
- Провести инвентаризацию: какие данные и куда передаются (CRM, облачные сервисы, платёжные шлюзы, HR‑системы).
- Проверить, входит ли страна назначения в «зелёный список».
- Если нет — подготовить обоснование и пакет документов: договор с иностранным получателем, оценку уровня защищённости, форму уведомления в РКН.
- Обновить политику конфиденциальности и согласия: указать страны передачи и основания.
Новые требования к уведомлениям об утечках
В 2026 году ужесточён порядок информирования о компьютерных инцидентах с персональными данными:
- Срок уведомления Роскомнадзора: не позднее 24 часов с момента выявления утечки (ранее сроки были менее жёсткими).
- Содержание уведомления: тип утечки (доступ, копирование, модификация, уничтожение), категории затронутых данных, количество субъектов, предполагаемые причины, принятые меры.
- Информирование субъектов ПД: если утечка может привести к нарушению прав и свобод граждан, оператор обязан уведомить пострадавших (по электронной почте, SMS или иным подтверждённым способом) и дать рекомендации по минимизации рисков.
Последствия нарушений: крупные штрафы по ст. 13.11 КоАП РФ, предписания, внеплановые проверки, репутационные потери.
Усиление контроля за согласием и обработкой «чувствительных» данных
Регулятор делает акцент на качестве согласия и обоснованности обработки:
- Согласие должно быть конкретным, информированным и однозначным; нельзя «прятать» обработку ПД в длинные оферты без возможности выбора.
- Для чувствительных категорий (здоровье, биометрия, расовая/религиозная принадлежность) требуется отдельное согласие либо иное законное основание, а также повышенные меры защиты.
- Запрещено принуждать к предоставлению избыточных данных: если для заключения договора достаточно ФИО и телефона, нельзя требовать скан паспорта «на всякий случай».
Как изменения влияют на типичные ситуации
|
Ситуация
|
Что изменилось
|
Практические шаги
|
|
Компания использует зарубежный облачный CRM‑сервис
|
Нужно проверить страну размещения серверов и её статус в «зелёном списке» РКН
|
Если страна вне списка — подготовить уведомление, договор, оценку рисков; либо перенести данные в РФ
|
|
Произошла утечка базы клиентов из‑за взлома
|
Теперь нужно уведомить РКН в течение 24 часов и сообщить пострадавшим
|
Зафиксировать инцидент, собрать доказательства, подготовить уведомление, выпустить пресс‑релиз/рассылку, усилить защиту
|
|
Сайт собирает e‑mail и телефон для «подписки на новости»
|
Нельзя включать обработку в общее согласие без отдельного выбора
|
Переработать форму подписки: чекбокс «согласен на обработку ПД», ссылка на политику, возможность отписаться
|
|
HR‑система хранит сканы паспортов и СНИЛС всех сотрудников
|
Хранение должно быть обосновано и защищено; избыточность — риск штрафа
|
Провести аудит: зачем нужны сканы, есть ли законное основание; при необходимости — удалить или обезличить
|
Частые ошибки бизнеса и риски
- Передача данных в «серые» облака без проверки юрисдикции. Даже если сервис популярный, это не освобождает от соблюдения 152‑ФЗ.
- Формальные согласия «на всё». Суды и РКН признают такие согласия недействительными.
- Отсутствие регламента реагирования на инциденты. Без чёткого плана компания пропускает 24‑часовой срок уведомления — это самостоятельное нарушение.
- Хранение данных «навсегда». Нужно определить сроки хранения и удалять данные после достижения цели обработки.
- Смешивание ПД разных категорий в одном файле без разграничения доступа. Это повышает риск утечки и усложняет доказывание мер защиты.
Практические советы
- Проведите аудит обработки ПД. Составьте реестр: какие данные, у кого, для чего, сколько хранятся, куда передаются.
- Обновите документы. Политика конфиденциальности, согласия, договоры с подрядчиками, положение об обработке ПД.
- Настройте процесс реагирования. Определите ответственного, шаблон уведомления РКН, порядок информирования субъектов, план расследования инцидентов.
- Разграничьте доступы. Только тем сотрудникам, кому ПД действительно нужны для работы.
- Регулярно обучайте персонал. Ошибки рядовых сотрудников — самая частая причина утечек и нарушений.
Права граждан: что нового и как их реализовать
Граждане получили более чёткие инструменты контроля:
- Право на переносимость данных. По запросу оператор обязан предоставить ПД в структурированном машиночитаемом формате (например, JSON, CSV), чтобы можно было передать их другому сервису.
- Упрощённое удаление данных. Запрос на удаление должен быть обработан в срок, установленный политикой оператора, но не дольше 30 дней; при наличии оснований (отсутствие договора, отзыв согласия) срок может быть короче.
- Жалобы через Госуслуги. Пожаловаться на нарушение прав можно онлайн: РКН регистрирует обращения и проводит проверку.
Как действовать, если ваши данные используют незаконно:
- Направьте оператору письменное требование прекратить обработку и удалить данные.
- Зафиксируйте доказательства: скриншоты, письма, договоры, переписку.
- Подайте жалобу в Роскомнадзор (через Госуслуги или сайт РКН).
- При необходимости — обратитесь в суд с требованием о возмещении убытков и морального вреда.
Когда особенно нужен юрист
Юридическая помощь полезна, если:
- Компания готовится к проверке РКН. Юрист поможет провести аудит, подготовить документы, выстроить позицию и снизить риски штрафов.
- Произошла утечка и нужно уведомить РКН. Важно правильно описать инцидент, не признавая избыточно вину, и обосновать принятые меры.
- РКН выдал предписание или протокол. Юрист подготовит возражения, соберёт доказательства соблюдения мер защиты, поможет оспорить штраф.
- Нужно выстроить трансграничную передачу данных. Это одна из самых рискованных зон: ошибки в документах могут привести к блокировкам и крупным штрафам.
- Гражданин столкнулся с незаконным сбором или распространением ПД. Юрист поможет составить требования, жалобы и, при необходимости, иск о защите прав и компенсации.
- Требуется защита в споре с маркетплейсом, банком, телеком‑оператором. Часто такие компании ссылаются на «согласие в оферте», но грамотный анализ показывает его недействительность.
Юрист также поможет разработать внутренние регламенты, шаблоны согласий и уведомлений, провести обучение сотрудников и сопроводить взаимодействие с регулятором.
Пример из практики
Интернет‑магазин хранил персональные данные клиентов в зарубежном облачном хранилище. Страна размещения серверов не входила в «зелёный список», но компания не подавала уведомление в РКН и не заключала договор с получателем данных. При проверке РКН выявил нарушение, выписал предписание и наложил штраф.
Привлечение юриста позволило:
- оперативно оформить недостающие документы и уведомление;
- доказать, что компания не имела умысла, а нарушение возникло из‑за незнания новых норм;
- добиться снижения размера штрафа с учётом смягчающих обстоятельств и принятых мер по устранению нарушений.
Заключение
Новые законы 2026 года делают регулирование персональных данных более строгим и «практико‑ориентированным»: важен не только «бумажный» комплаенс, но и реальные меры защиты, прозрачность передачи данных и скорость реакции на инциденты. Для бизнеса это означает необходимость системного подхода: аудит, регламенты, обучение, контроль. Для граждан — больше инструментов контроля и защиты своих данных. Грамотная юридическая поддержка помогает избежать штрафов, минимизировать последствия утечек и эффективно отстаивать свои права.