152-ФЗ в 2026 году: РКН переходит к массовым проверкам, штрафы до 3% выручки — что проверяют
Эксперты Stakhanovets, РБК и Legal Box предупреждают: 2026 год стал переломным для 152-ФЗ. Роскомнадзор перешёл от избирательных проверок к систематическим и массовым. Штрафы выросли до 3% годовой выручки. Главные нарушения: нелокализованные данные, использование иностранных сервисов, отсутствие документации по AI-обработке.
2026 год — переломный для правоприменения 152-ФЗ. Согласно анализу Stakhanovets, РБК Компании и Legal Box, Роскомнадзор перешёл от выборочных проверок к системным и массовым.
Что изменилось в 2026 году:
1. Режим проверок
- До 2026: РКН проверял в основном крупные компании и те, на которые поступали жалобы (~500 плановых/год)
- С 2026: Автоматизированная система проверок — тысячи компаний ежеквартально
- Приоритет: компании из реестра операторов ПДн + крупные утечки данных + жалобы от субъектов
2. Новые штрафы (поправки ФЗ-420 и новые нормы):
- Нарушение требований к обработке ПДн: до 3% годовой выручки
- Нелокализованные данные граждан РФ: от 1 до 18 млн руб за эпизод (многократно увеличены)
- Повторное нарушение: до 5% выручки + временная приостановка деятельности
- Использование иностранных сервисов для хранения ПДн: до 9 млн руб
3. Что проверяют в первую очередь:
a) Локализация данных: Является ли база данных с ПДн граждан РФ физически в России? С 1 июля 2025 — обязательно. Использование иностранных CRM, HR-систем, облаков (Salesforce, Workday, Google Workspace для ПДн) — прямое нарушение.
b) AI-обработка без надлежащего документирования: Если компания использует ML/AI для обработки ПДн — обязательно:
- Указание в Политике конфиденциальности
- Отдельное согласие на «автоматизированную обработку с правовыми последствиями»
- Описание логики автоматизированного решения (по новому AI-закону)
c) Документация:
- Актуальная форма согласия (не старше 2 лет)
- Уведомление в РКН об изменении целей обработки
- Журналы операций с ПДн
- Назначение ответственного за организацию обработки ПДн (DPO эффективен)
d) Иностранные сервисы:
- ChatGPT, Claude, Notion, Slack, Trello, Jira с ПДн — нарушение
- Google Analytics для отслеживания действий пользователей — под вопросом
Практические кейсы (по данным Legal Box):
- Розничная сеть, 15 магазинов: штраф 12 млн руб за использование Salesforce для хранения данных покупателей
- IT-стартап: штраф 4.5 млн руб за GPT-обработку клиентских заявок без согласия
- Медицинская клиника: штраф 8 млн руб за передачу медданных в иностранную AI-систему
Как подготовиться (чек-лист 2026):
- 1.Audit всех систем с ПДн: где физически хранятся данные?
- 2.Обновить согласия: включить AI-обработку и иностранных обработчиков (или исключить их)
- 3.Уведомить РКН об изменениях в обработке (если изменились системы)
- 4.Data Mapping: полная карта потоков ПДн, включая AI-системы
- 5.DPO или ответственный специалист — не на бумаге, а реально работающий
- 6.Проверить вендоров: добавлены ли в договоры требования к локализации и безопасности
Это краткое изложение. Полный текст — на сайте источника:
Читать оригинал: РБК КомпанииРешения AXIOMA AI по теме статьи
Ещё по теме: госрегулирование
Закон об искусственном интеллекте принят — но не тот, который обсуждали весной
Сбер, Яндекс, VK и другие просят Минцифры: разрешить обучать ИИ на обезличенных данных без согласия граждан
ФСТЭК обновляет требования ИБ для AI-систем: что меняется при использовании нейросетей в КИИ
Как это касается вашего бизнеса
Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».
