Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС
Сайт: legascom.ru
Email: petukhov@legascom.ru
Контроль персональных данных (ПДн) в российских компаниях перестал быть «бумажной» формальностью: сегодня это интегрированная функция, которая напрямую влияет на репутацию, устойчивость бизнеса и размер возможных штрафов. Разбираем, как меняется контроль ПДн, какие требования предъявляет регулятор, и что реально нужно внедрить в организации, чтобы соответствовать закону и минимизировать риски.
Нормативная база и вектор изменений
Ключевой документ - ФЗ № 152‑ФЗ «О персональных данных» в актуальной редакции. В последние годы в него и смежные акты внесли существенные поправки: ужесточили ответственность, детализировали процедуры контроля и усилили надзор.
Важные изменения касаются государственного контроля: постановлением Правительства РФ № 1286 от 27.08.2025 уточнены правила проверок в зависимости от категории риска, расширено применение дистанционных форматов, закреплена процедура профилактических визитов, сокращены сроки рассмотрения жалоб, введены индикаторы риска.
С 30 мая 2025 года вступили в силу градуированные штрафы за утечки и нарушения (ФЗ № 420‑ФЗ), а с 1 сентября 2025 года согласие на обработку ПДн должно быть оформлено как отдельный документ - без «зашивки» в договор или пользовательское соглашение. Это повышает требования к прозрачности и доказуемости волеизъявления субъекта.
Что теперь входит в функцию контроля
Современный контроль ПДн - это не только проверка наличия бумаг, а системный процесс, который охватывает:
Принципы обработки. Проверяют соблюдение минимизации данных, разумного ограничения целей, чёткого определения сроков хранения, актуальности и точности ПДн.
Анализ рисков. Оценивают вероятность и последствия инцидентов для субъектов, включая ущерб репутации и финансовые потери.
Инвентаризацию процессов. Регулярно фиксируют, где, зачем и какие ПДн обрабатываются, чтобы исключить нецелевое использование.
Реагирование на инциденты. Обязательны процедуры выявления утечек, фиксации событий, оперативного уведомления Роскомнадзора и субъектов ПДн, анализа причин и внедрения корректирующих мер.
Несвоевременное уведомление об утечке - самостоятельное правонарушение с повышенными санкциями.
Организационная модель: от разрозненности к интеграции
Раньше ответственность за ПДн часто «размазывали» между юридическим, кадровым, ИТ и клиентскими подразделениями, что приводило к пробелам и несогласованности. Сейчас тренд - на чёткое распределение ролей:
Ответственный за организацию обработки ПДн (ст. 22.1 ФЗ № 152‑ФЗ) - координирует контроль, обучает сотрудников, взаимодействует с регуляторами, отвечает на запросы субъектов.
Ответственный за защиту ПДн - обеспечивает технические меры, соответствие уровням защищённости, контроль доступа, криптографию, мониторинг инцидентов.
Для эффективности этих ролей их нужно включать в проектные группы на ранних стадиях (в том числе на этапе ТЗ при разработке цифровых продуктов): это снижает риск дорогостоящих переделок и нарушений по умолчанию.
Локальные акты и документирование
Требования к внутренней документации стали строже. В организации должны быть:
политика обработки и защиты ПДн;
политика конфиденциальности и cookies;
регламенты доступа и инструкции для сотрудников;
порядок реагирования на инциденты.
Функционал по работе с ПДн фиксируют в трудовых договорах и должностных инструкциях. Контроль включает проверку актуальности документов и их соответствия реальной практике.
Документирование контроля стало обязательным элементом комплаенса: ведут журналы проверок, протоколы аудитов, отчёты о несоответствиях и планах корректирующих мероприятий, а также записи об обучении персонала.
Особенности контроля отдельных категорий данных
Биометрические данные. Их централизованно размещают в Единой биометрической системе; операторы обязаны удалять локальные копии в установленные сроки и не передавать данные неуполномоченным лицам, в том числе иностранным субъектам.
Обезличенные данные. Для отдельных массивов предусмотрена обязательная передача в государственные информационные системы; ужесточены требования к защите и методам обезличивания. Контроль должен отслеживать маршруты передачи и корректность применяемых методов.
Технические меры и автоматизация
Обязанность оператора принимать организационные и технические меры наполняется конкретным содержанием: проверяют:
классификацию информационных систем и модели угроз;
соответствие уровней защищённости требованиям;
применение средств защиты, разграничения доступа, криптографии, DLP и мониторинга инцидентов.
На рынке растёт спрос на автоматизированные решения для контроля ПДн: например, платформы управления согласиями, которые обеспечивают сбор, хранение, обновление и отзыв согласий с интеграцией в цифровые каналы. Такие инструменты особенно полезны для масштабируемых процессов и снижают нагрузку на сотрудников.
Ответственность и судебная практика
Риски для бизнеса стали ощутимее:
Административная ответственность. Градуированные штрафы по ст. 13.11 КоАП РФ (введены ФЗ № 420‑ФЗ с 30.05.2025) зависят от тяжести нарушения и последствий.
Уголовная ответственность. Усиливается за грубые нарушения и незаконное использование ПДн, что повышает значимость контроля для руководителей и должностных лиц.
Смягчающие обстоятельства. Документально подтверждённые меры защиты (обучение, аудиты, тесты защищённости, минимизация данных) могут снизить санкции. Это прямо закреплено в ч. 3.4‑2 ст. 4.1 КоАП РФ.
Показательна судебная практика: 16.02.2026 отменено решение о взыскании штрафа с ОАО «РЖД» за утечку ПДн, поскольку организация доказала, что приняла все зависящие от неё меры. То есть наличие и качество внутреннего контроля может стать ключевым фактором в споре с регулятором.
Практические шаги по выстраиванию контроля
Чтобы соответствовать новым требованиям и снизить риски, рекомендуется:
Вовлечь первых лиц компании. Решения руководства напрямую влияют на безопасность данных и репутацию бизнеса.
Назначить ответственных и обучить их. Ответственный за обработку ПДн должен пройти профессиональную переподготовку и регулярно актуализировать знания.
Провести аудит текущих процессов. Выявить точки, где требования закона тормозят бизнес, и оптимизировать их без снижения уровня защиты.
Интегрировать ответственных в проекты на ранних этапах. Участие в формировании ТЗ позволяет избежать дорогостоящих доработок и нарушений.
Автоматизировать трудоёмкие процедуры. Начать с управления согласиями или обработки запросов субъектов - это даёт быстрый эффект и снижает ошибки.
Принять и задокументировать все разумные меры защиты. Это не только снижает риски инцидентов, но и служит смягчающим обстоятельством при проверках и спорах.
Вывод
Контроль ПДн перестал быть задачей «для галочки»: это полноценный управленческий и комплаенс‑процесс, который защищает бизнес от штрафов, репутационных потерь и судебных споров. Грамотно выстроенная система контроля сочетает организационные меры, техническую защиту, автоматизацию и вовлечённость ответственных лиц на всех уровнях - от линейных сотрудников до топ‑менеджмента. Такой подход позволяет не просто соответствовать требованиям закона, но и выстраивать доверие с клиентами и регуляторами.