Что делать прямо сейчас
- Составьте перечень всех систем, где хранятся данные: CRM, 1С, почта, облака, таблицы — зафиксируйте, какие персональные данные клиентов и сотрудников в каждой и кто к ним имеет доступ.
- Не запускайте новую интеграцию или обмен данными между системами, пока не понятно, кто оператор, кто обработчик и на каком основании данные перемещаются.
- Поднимите договоры с подрядчиками, которые писали или внедряли ваше ПO, и проверьте, передали ли они вам исключительные права на код и базы — без этого ПО юридически не ваше.
- Проверьте, есть ли у вас Политика обработки персональных данных и собраны ли согласия клиентов — их отсутствие это прямой состав по статье 13.11 КоАП и риск штрафа.
- Выясните, подавали ли вы уведомление в Роскомнадзор о намерении обрабатывать персональные данные — с 2023 года это обязанность почти для всех, кто ведёт клиентскую базу.
- Зафиксируйте все случаи, когда данные передаются третьим лицам: рассылочные сервисы, аналитика, аутсорс-бухгалтерия — на каждую передачу нужно правовое основание.
! Чего нельзя делать
Ошибки в управлении данными редко видны сразу, но всплывают в худший момент: при проверке, утечке или конфликте с подрядчиком. К этому моменту исправить что-то задним числом почти невозможно, а штрафы и потеря прав уже реальны.
Скачивать шаблон Политики из интернета и считать вопрос закрытым: шаблон не отражает ваши реальные операции и при проверке Роскомнадзора не защищает, а наоборот выдаёт нарушения.
Продолжать работать с подрядчиком по ПО без письменной фиксации прав: пока всё хорошо, это незаметно, но при конфликте вы рискуете остаться без доступа к собственной системе.
Передавать данные клиентов рассыльщикам, аналитике или аутсорсу без оформленного поручения на обработку — каждая такая передача без основания это самостоятельное нарушение.
Игнорировать обязанность уведомить Роскомнадзор в надежде, что небольшую компанию не заметят: реестр операторов публичный, и отсутствие в нём само по себе привлекает внимание.
Хранить первичную базу персональных данных россиян только в иностранном облаке — это нарушение правила локализации, грозящее штрафом и блокировкой ресурса.
Как я навожу порядок в данных
- Провожу аудит: какие данные у вас есть, где лежат, на каком правовом основании обрабатываются и какие из систем создают риск по 152-ФЗ или по правам на ПО.
- Готовлю и дорабатываю договоры с ИТ-подрядчиками так, чтобы исключительные права на разработанное ПО и базы данных переходили к вам, а не оставались у исполнителя.
- Разрабатываю комплект документов по персональным данным: Политику обработки, формы согласий, приказы о назначении ответственного, перечень мест хранения и модель угроз.
- Выстраиваю поручения на обработку данных по статье 6 152-ФЗ для каждого подрядчика, который касается ваших данных, чтобы ответственность была распределена корректно.
- Готовлю и подаю уведомление в Роскомнадзор, привожу обмен данными между вашими системами в соответствие с законом и закрываю выявленные при аудите бреши.
- Сколько у вас систем и насколько хаотично они связаны: чем больше разрозненных интеграций, тем дольше восстанавливать картину и основания обработки.
- Кто разрабатывал ПO и базы — штатные сотрудники, подрядчик по договору или вообще без документов: от этого зависит, чьи права на код.
- Какой объём и категории персональных данных вы обрабатываете: данные о здоровье, биометрия, спецкатегории требуют жёстче оснований и защиты.
- Передаёте ли вы данные за рубеж или в облака с иностранной юрисдикцией — трансграничная передача регулируется отдельно и под усиленным контролем.
- Был ли уже инцидент с утечкой или жалоба в Роскомнадзор: при проверке порядок наводить приходится в сжатые сроки и под давлением.
Что подготовить
Чтобы я быстро увидел картину и расставил приоритеты, к консультации соберите всё, что описывает ваши системы, данные и отношения с подрядчиками. Чем полнее набор, тем точнее я укажу, где брешь.
Список всех мест, где хранятся данные: CRM, 1С, облака, почта, таблицы — чтобы понять масштаб и связи между системами.
Подавали ли вы уведомление в Роскомнадзор и совпадают ли заявленные цели с реальной деятельностью.
Договоры на разработку и внедрение ПО — по ним видно, у кого исключительные права на код и базы данных.
Если они есть — чтобы оценить, покрывают ли они ваши реальные операции с персональными данными или формальны.
Какие данные вы обрабатываете: контакты, паспортные, о здоровье, биометрия — от этого зависит строгость требований.
Кому вы передаёте данные: рассыльщики, аналитика, аутсорс — чтобы проверить основания каждой передачи.
Что я беру на себя
- Аудит всех ваших систем и потоков данных с письменным заключением: где риск по 152-ФЗ, где не закрыты права на ПО, что устранять в первую очередь.
- Полный комплект документов по персональным данным под вашу реальную деятельность, а не шаблоны из интернета, которые не защищают при проверке.
- Переговоры и переоформление договоров с ИТ-подрядчиками, чтобы зафиксировать переход прав на код и базы и убрать кабальные условия исполнителей.
- Подготовку и подачу уведомления в Роскомнадзор и сопровождение при проверке регулятора, если она уже назначена или ожидается.
- Юридическое сопровождение интеграции систем: договоры обмена, поручения на обработку, разграничение ролей оператора и обработчика данных.
Кто будет вести ваше дело
Константин Александрович Вруцкий
Адвокат · член Адвокатской палаты · 20 лет практики
Я веду такие задачи лично, с первого разбора ваших договоров и систем. В спорах вокруг данных и ИТ я закрываю две болевые точки сразу: права на ПО и базы, чтобы они принадлежали вам, и соответствие 152-ФЗ, чтобы проверка Роскомнадзора не обернулась штрафом. Честно скажу, где у вас уже нарушение и сколько времени займёт его устранить — без приукрашивания.
Что важно знать
Нам грозит штраф, если у нас нет Политики обработки персональных данных?
Да. Обработка персональных данных без публикации Политики и без оформленных согласий — это состав по статье 13.11 КоАП РФ. С учётом изменений 2025 года штрафы для юрлиц выросли в разы: за обработку без согласия — до 700 тысяч рублей, а за утечку данных введены оборотные штрафы, доходящие до нескольких процентов выручки. Если вы ведёте клиентскую базу, рассылаете предложения, собираете заявки на сайте — вы оператор персональных данных, и комплект документов обязателен. Я готовлю его под вашу реальную деятельность, чтобы при проверке Роскомнадзора он закрывал именно те операции, которые вы совершаете.
Подрядчик написал нам CRM. Программа теперь наша?
Не автоматически. По статье 1296 ГК РФ исключительное право на ПО, созданное по заказу, переходит заказчику, только если в договоре прямо не сказано иначе. Но на практике подрядчики часто прописывают, что права остаются у них, а вам дают лишь лицензию — иногда отзываемую. Тогда при конфликте вы можете остаться без собственной системы. Я проверяю, что именно у вас в договоре, и если права не у вас — переоформляю отношения так, чтобы исключительное право на код и базу данных принадлежало вашей компании. Без этого любые вложения в ИТ висят на чужом крючке.
Чем отличается оператор данных от обработчика и почему это важно?
Оператор — это вы, тот, кто определяет, зачем и как обрабатываются данные. Обработчик — это подрядчик, которому вы поручили часть операций: облако, рассыльщик, аутсорс-бухгалтер. По 152-ФЗ передавать данные обработчику можно только по поручению, оформленному договором с конкретным перечнем действий и требований к защите. Если такого поручения нет, передача данных незаконна, и ответственность всё равно ваша как оператора. Я выстраиваю эти поручения для каждого подрядчика, чтобы распределить ответственность и закрыть передачу данных юридически.
Нужно ли подавать уведомление в Роскомнадзор, если мы небольшая компания?
Да, с сентября 2022 года практически все операторы обязаны уведомлять Роскомнадзор о намерении обрабатывать персональные данные — прежние исключения почти полностью убраны. Размер компании значения не имеет: если вы храните данные клиентов или сотрудников, уведомление подавать нужно. За его отсутствие предусмотрена административная ответственность, а при проверке это первое, что смотрят. Я готовлю уведомление корректно, чтобы заявленные цели и категории данных совпадали с тем, что вы реально делаете, иначе расхождение само станет основанием для претензий.
Можно ли хранить данные клиентов в иностранном облаке?
С серьёзными оговорками. По закону при сборе персональных данных граждан России их запись, систематизация и хранение должны вестись в базах на территории РФ — это правило о локализации. Иностранное облако допустимо как дополнительное место, но первичная база должна быть в России, а трансграничная передача — обоснована и в ряде случаев согласована с Роскомнадзором. Нарушение локализации грозит штрафом и блокировкой ресурса. Я разбираю вашу архитектуру хранения и привожу её в соответствие, чтобы облака можно было использовать без нарушения закона.