20 лет закону о персональных данных.

Как изменилось регулирование и что ждёт бизнес в 2026 году

27 июля 2026 года исполняется ровно 20 лет со дня подписания Федерального закона № 152-ФЗ «О персональных данных». Документ, принятый Государственной Думой 8 июля и одобренный Советом Федерации 14 июля 2006 года, за два десятилетия прошёл путь от рамочной нормы, о которой мало кто задумывался всерьёз, до одного из самых строгих и динамично меняющихся направлений российского права. Разбираемся, с чего всё начиналось и к чему пришло регулирование персональных данных сегодня.

Зачем принимали закон в 2006 году

Целью 152-ФЗ изначально было обеспечение защиты прав и свобод человека при обработке его персональных данных, включая право на неприкосновенность частной жизни, личную и семейную тайну. На тот момент закон во многом носил декларативный характер: у бизнеса не было чёткого понимания, как его исполнять, а у регулятора — реальных инструментов контроля. Многие компании годами работали с базами клиентов и сотрудников, даже не оформляя согласия на обработку данных.

Ключевые этапы развития закона

За 20 лет закон менялся десятки раз, но можно выделить несколько поворотных моментов:

  • 2011 год — уточнение сферы действия закона и первые серьёзные корректировки понятийного аппарата.
  • 2015 год — вступление в силу нормы о локализации персональных данных граждан РФ: базы данных с персональными данными россиян должны были храниться на серверах, расположенных на территории страны.
  • 2021–2022 годы — ужесточение правил трансграничной передачи данных и появление обязанности уведомлять Роскомнадзор перед началом такой передачи.
  • 2023–2025 годы — масштабная реформа ответственности: кратный рост штрафов за утечки и нарушения обработки ПДн, включая оборотные штрафы для компаний, допустивших повторные нарушения.
  • 2025 год — запрет на обработку и хранение персональных данных граждан РФ в базах, размещённых за пределами страны; изменение подсудности дел о нарушениях в сфере ПДн.

Параллельно с законом развивалась и вся экосистема регулирования: появился реестр операторов персональных данных, требования к государственным реестрам центров обработки данных, механизмы профилактических визитов и автоматизированного контроля со стороны надзорных органов.

Почему тема особенно актуальна именно сейчас

Персональные данные давно перестали быть узкоспециальной темой для юристов и специалистов по информационной безопасности. Сегодня это зона повышенного внимания государства: штрафы за нарушения растут кратно и могут достигать сотен миллионов рублей, а мошенники всё чаще пытаются получить доступ к базам данных компаний, маскируясь под представителей регулятора.

При этом законодательство не стоит на месте: постоянно уточняются правила трансграничной передачи данных, вводится новый порядок обезличивания, меняются подходы к контролю и проверкам. Компаниям, которые работают с персональными данными клиентов и сотрудников — а таких сегодня абсолютное большинство, — важно не просто знать букву закона, а понимать, как эти нормы применяются на практике и какие ошибки чаще всего приводят к штрафам.

Административные расследования Роскомнадзора: как это работает

Отдельная линия усиления контроля — то, как именно Роскомнадзор инициирует и проводит административные расследования в отношении операторов персональных данных. Если раньше проверки чаще начинались по жалобам граждан, то сегодня поводом становится гораздо более широкий круг событий.

Что может запустить расследование:

  • жалоба субъекта персональных данных или третьих лиц;
  • сообщение оператора об утечке или инциденте безопасности;
  • расхождения между уведомлением, поданным в Роскомнадзор, и фактическим положением дел на сайте или во внутренних документах компании;
  • результаты автоматизированного мониторинга сайтов и информационных систем, который регулятор всё активнее использует вместо ручных проверок;
  • плановая проверка (по общему правилу такие проверки проводятся не чаще одного раза в три года) или профилактический визит.

Как строится процедура при утечке. Если у оператора произошла утечка персональных данных, он обязан уведомить Роскомнадзор в два этапа: в течение 24 часов сообщить о самом факте инцидента, а в течение 72 часов — направить результаты внутреннего расследования с описанием причин и принятых мер. Именно эти уведомления часто становятся отправной точкой для отдельного административного производства: регулятор сопоставляет предоставленные данные с фактическими процессами оператора, включая наличие согласий, законность оснований обработки и меры технической защиты.

Логика проверки изменилась. Раньше инспекторам было достаточно формального набора документов — политики обработки персональных данных, согласий, уведомления в реестре операторов. Сейчас Роскомнадзор всё чаще смотрит на способность компании доказать, что обработка данных действительно управляется, контролируется и соответствует заявленным целям, а не существует только на бумаге. Отсутствие расхождений между уведомлением, сайтом и внутренними документами становится одним из ключевых критериев при принятии решения о возбуждении дела.

Последствия. По итогам расследования Роскомнадзор вправе выдать предписание об устранении нарушений (с контролем исполнения в срок до шести месяцев) либо возбудить дело об административном правонарушении по ст. 13.11 КоАП РФ. С 28 декабря 2025 года такие дела рассматривают мировые судьи, что изменило и порядок обжалования решений. При этом суды учитывают обстоятельства: своевременное уведомление об утечке, отсутствие вреда для субъектов данных и то, что нарушение допущено впервые, могут стать основанием для замены штрафа на предупреждение — однако рассчитывать на это как на постоянную практику не стоит.

Для бизнеса это означает одно: готовность к расследованию нужно формировать заранее — до того, как поступит запрос от регулятора, а не в момент, когда он уже начался.

Что дальше

Уже к концу 2026 года ожидается очередной блок изменений в 152-ФЗ, включая новые нормы, связанные с использованием технологий искусственного интеллекса и обеспечением технологического суверенитета операторов персональных данных. Это значит, что даже спустя 20 лет после принятия закон продолжает активно развиваться — и бизнесу придётся адаптироваться к новым требованиям практически в режиме реального времени.

Разберём все актуальные изменения на бесплатном онлайн-стриме

Ровно в тот момент, когда законодательство о персональных данных проходит через один из самых интенсивных этапов реформирования, важно не просто следить за новостями, а понимать, как выстроить работу компании так, чтобы избежать многомиллионных штрафов и внезапных проверок.

9 июля приглашаем вас на экспертный онлайн-стрим «Персональные данные 2026: новеллы, штрафы и типовые ошибки». Спикер — Ирина Ахмедова, руководитель практики по персональным данным и интеллектуальной собственности юридической фирмы «Клифф».

Вы узнаете:

  • ➡ Закон о штрафах за авторизацию через зарубежные сервисы: можно ли использовать Gmail и как работать с рекомендательными технологиями?
  • ➡ Государственный реестр ЦОД: где и как правильно хранить персональные данные.
  • ➡ Новые правила контроля: автоматизированные алгоритмы и профилактические визиты. Как подготовить сайт и компанию?
  • ➡ Уточнение перечня адекватных стран для трансграничной передачи: почему Конвенция Совета Европы больше не единственный критерий?
  • ➡ Новый порядок обезличивания персональных данных и разбор главных практических ошибок.

🔹 Дата: 09.07.2026 🔹 Время: 11:00–12:30 🔹 Формат: онлайн-стрим 🔹 Стоимость: бесплатно

Не откладывайте защиту данных и аудит процессов на потом — выстраивайте безопасную систему работы с персональными данными уже сейчас.