«Не только 152-ФЗ: полная карта законов о персональных данных в России и что за их нарушение грозит лично вам»
Когда бизнес слышит «защита персональных данных», первая реакция — «у нас есть политика конфиденциальности, всё нормально». На деле регулирование многослойное, и за каждым уровнем стоят свои штрафы, а иногда — уголовная ответственность.
Разложим по полочкам всю нормативную базу, чтобы вы понимали, какие нормы действуют и чем рискуют нарушители.
Уровень 1. Конституция и международные акты
Базовый принцип заложен в статье 23 Конституции РФ: каждый имеет право на неприкосновенность частной жизни, личную и семейную тайну. Сбор, хранение и распространение информации о частной жизни лица без его согласия не допускаются (ст. 24 Конституции).
Россия также ратифицировала Конвенцию Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (Страсбург, 1981 г., Конвенция № 108). Это задаёт общие стандарты, хотя в последние годы акцент сместился на национальное регулирование.
Уровень 2. Базовый федеральный закон — 152-ФЗ
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — центральный документ. Он определяет:
понятия: персональные данные, оператор, обработка, субъект;
принципы обработки (законность, целевое ограничение, минимизация данных, точность, ограничение срока хранения);
категории данных (общие, специальные, биометрические);
права субъекта и обязанности оператора;
требование локализации данных россиян на территории РФ (ч. 5 ст. 18);
порядок уведомления Роскомнадзора.
152-ФЗ — это каркас. Детали раскрываются в подзаконных актах.
Уровень 3. Подзаконные акты: постановления Правительства и приказы
Ключевые документы этого уровня:
Постановление Правительства РФ от 15.09.2008 № 687 — утверждает Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации (да, бумажные картотеки тоже под надзором).
Постановление Правительства РФ от 01.11.2012 № 1119 — требования к защите ПДн в информационных системах. Делит системы на классы защищённости и устанавливает, что нужно делать для каждого.
Приказ ФСТЭК России от 18.02.2013 № 21 — состав и содержание организационных и технических мер по обеспечению безопасности ПДн.
Приказы Роскомнадзора — о формах уведомлений, порядке проверок, методических рекомендациях. Например, Приказ РКН от 05.12.2022 № 178 — новый порядок уведомления о трансграничной передаче данных.
Для бизнеса важно: если у вас есть персональные данные, вы обязаны определить класс защищённости своей системы по ПП № 1119, а затем реализовать меры из приказа ФСТЭК № 21. Не сделали — основание для отдельного штрафа, даже если утечки не было.
Уровень 4. Отраслевое законодательство
Защита персональных данных встроена и в специальные законы:
Трудовой кодекс РФ (гл. 14) — правила обработки персональных данных работников: что можно собирать, как хранить, кто имеет доступ, ответственность за разглашение.
Федеральный закон от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан» — врачебная тайна, порядок доступа к медицинской документации.
Федеральный закон от 07.07.2003 № 126-ФЗ «О связи» — тайна связи, запрет доступа к переписке и звонкам без судебного решения.
Банковское законодательство — банковская тайна, особая защита данных клиентов кредитных организаций.
Уровень 5. Ответственность: КоАП, УК, ГК
Вот где сосредоточены реальные риски для нарушителей:
КоАП РФ, ст. 13.11 — основной состав. Штрафы после ужесточения в 2024 году:
для должностных лиц — от 100 000 до 300 000 руб.;
для ИП — от 100 000 до 500 000 руб.;
для юрлиц — от 300 000 до 700 000 руб.
Оборотные штрафы за утечки (новая часть 10 ст. 13.11): для юрлиц — от 1 до 3% годовой выручки, но не менее 15 млн руб. и не более 500 млн руб. За повторную утечку — до 3% выручки.
КоАП РФ, ст. 13.11.1 — за неисполнение требования о локализации данных россиян: штраф для юрлиц до 6 млн руб., при повторном — до 18 млн руб.
УК РФ, ст. 137 — незаконное собирание или распространение сведений о частной жизни. Наказание — вплоть до лишения свободы на срок до 2 лет, а при использовании служебного положения — до 5 лет.
ГК РФ, ст. 151, 152, 1100 — компенсация морального вреда и защита личных неимущественных прав. Суды взыскивают суммы от 10 000 до 100 000+ рублей в пользу пострадавших.
Уровень 6. Контроль и надзор
Основной орган — Роскомнадзор. Он:
ведёт реестр операторов ПДн;
проводит плановые и внеплановые проверки;
выдаёт предписания и составляет протоколы об административных правонарушениях;
блокирует сайты за систематические нарушения.
Кроме того, надзорные функции выполняют прокуратура (надзор за следствием и возбуждение дел по КоАП) и ФСТЭК (контроль технической защиты данных в госорганах и отдельных организациях).
Практический вывод
Законодательство о персональных данных — это не одна бумага, а целая экосистема из десятков документов. Незнание не спасает от оборотного штрафа в 500 млн рублей или уголовного дела. При этом требования постоянно обновляются: новые штрафы за утечки, ужесточение трансграничной передачи, оборотные санкции.
Если вы хотите проверить, всё ли вы соблюдаете как оператор, или если ваши права как субъекта нарушены — не разбирайтесь в одиночку. Напишите в личные сообщения на 9111.ru кодовое слово «ДАННЫЕ». Кратко опишите ситуацию, и вы получите анализ рисков или оценку перспектив защиты ваших прав. Консультация стоит 1500 рублей, возврат денег при отсутствии перспектив.

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить:
конкретно если говорить про это то в РФ есть такая штука как СБП - вот оттуда и знают по имени. даже даркнет не нужен. РФ сама же и создала некоторые вещи через которые можно номерок проверить.