Перейти к основному содержимому
AXIOMA AI
Все новости ИИ в России
Госрегулирование

152-ФЗ в 2026: массовые проверки РКН, расширение реестра операторов и новые требования к AI

152-ФЗ в 2026: массовые проверки РКН, расширение реестра операторов и новые требования к AI
Госрегулирование
50 млн ₽
штраф за повторную не-локализацию

В 2026 году Роскомнадзор перешёл от избирательных проверок к систематическим массовым. Расширен круг обязанных уведомить РКН: теперь любой, кто собирает данные клиентов, сотрудников или пользователей. Новые требования касаются и AI-систем: автоматизированная обработка ПДн требует отдельного согласия и документирования.

2026 год стал переломным для исполнения 152-ФЗ «О персональных данных»: Роскомнадзор перешёл от избирательных проверок к систематическим массовым, затрагивающим компании всех размеров.

Ключевые изменения 152-ФЗ 2026:

1. Расширение реестра операторов ПДн

  • Теперь любая компания, собирающая данные клиентов, сотрудников или пользователей, обязана уведомить РКН и внести себя в реестр операторов
  • Прежнее исключение для малого бизнеса де-факто отменено массовыми проверками
  • Штраф за незарегистрированную обработку: до 500 000 ₽ (прогноз повышения до 1 млн)

2. Новые требования к AI-обработке ПДн

  • Автоматизированная обработка (скоринг, профилирование, персонализация) — требует отдельного, явного согласия субъекта ПДн
  • Стандартная «галочка» в политике конфиденциальности недостаточна для AI-обработки
  • Субъект имеет право требовать прекращения автоматизированной обработки без объяснений

3. Акцент проверок 2026:

  • Не-локализация: хранение ПДн россиян на зарубежных серверах
  • Некорректная коллекция: сбор избыточных данных без цели
  • Иностранные сервисы: использование Google Analytics, Salesforce, HubSpot для российских ПДн
  • Документация: отсутствие актуальных политик, регламентов, согласий

4. Трансграничная передача ПДн

  • С 2025 года — уведомление РКН до начала трансграничной передачи
  • Список разрешённых стран — периодически обновляется РКН
  • AI через зарубежные API (OpenAI, Claude, Gemini) = трансграничная передача → требует уведомления и оценки

Что делать прямо сейчас — 8 шагов:

  1. 1.Проверить регистрацию в реестре операторов РКН (roskomnadzor.gov.ru)
  2. 2.Провести AI inventory: какие AI-системы обрабатывают ПДн?
  3. 3.Обновить согласия на автоматизированную обработку для AI-скоринга/профилирования
  4. 4.Проверить локализацию: все ПДн россиян — только на российских серверах
  5. 5.Провести аудит зарубежных API: заменить или уведомить РКН о трансграничной передаче
  6. 6.Актуализировать документацию: Политика ПДн, регламент обработки, форма согласия
  7. 7.Назначить или подтвердить полномочия DPO
  8. 8.Провести DPIA (Data Protection Impact Assessment) для AI-систем высокого риска

Штрафная шкала (актуальная 2026):

НарушениеШтраф
Незарегистрированная обработкадо 500 000 ₽
Не-локализациядо 18 млн ₽ (повторное — до 50 млн)
Нарушение порядка согласиядо 300 000 ₽
Нарушение при трансграничной передачедо 6 млн ₽
Утечка ПДндо 500 млн ₽ (при умысле)

Это краткое изложение. Полный текст — на сайте источника:

Читать оригинал: Klerk.ru

Как это касается вашего бизнеса

Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».