152-ФЗ в 2026: массовые проверки РКН, расширение реестра операторов и новые требования к AI
В 2026 году Роскомнадзор перешёл от избирательных проверок к систематическим массовым. Расширен круг обязанных уведомить РКН: теперь любой, кто собирает данные клиентов, сотрудников или пользователей. Новые требования касаются и AI-систем: автоматизированная обработка ПДн требует отдельного согласия и документирования.
2026 год стал переломным для исполнения 152-ФЗ «О персональных данных»: Роскомнадзор перешёл от избирательных проверок к систематическим массовым, затрагивающим компании всех размеров.
Ключевые изменения 152-ФЗ 2026:
1. Расширение реестра операторов ПДн
- Теперь любая компания, собирающая данные клиентов, сотрудников или пользователей, обязана уведомить РКН и внести себя в реестр операторов
- Прежнее исключение для малого бизнеса де-факто отменено массовыми проверками
- Штраф за незарегистрированную обработку: до 500 000 ₽ (прогноз повышения до 1 млн)
2. Новые требования к AI-обработке ПДн
- Автоматизированная обработка (скоринг, профилирование, персонализация) — требует отдельного, явного согласия субъекта ПДн
- Стандартная «галочка» в политике конфиденциальности недостаточна для AI-обработки
- Субъект имеет право требовать прекращения автоматизированной обработки без объяснений
3. Акцент проверок 2026:
- Не-локализация: хранение ПДн россиян на зарубежных серверах
- Некорректная коллекция: сбор избыточных данных без цели
- Иностранные сервисы: использование Google Analytics, Salesforce, HubSpot для российских ПДн
- Документация: отсутствие актуальных политик, регламентов, согласий
4. Трансграничная передача ПДн
- С 2025 года — уведомление РКН до начала трансграничной передачи
- Список разрешённых стран — периодически обновляется РКН
- AI через зарубежные API (OpenAI, Claude, Gemini) = трансграничная передача → требует уведомления и оценки
Что делать прямо сейчас — 8 шагов:
- 1.Проверить регистрацию в реестре операторов РКН (roskomnadzor.gov.ru)
- 2.Провести AI inventory: какие AI-системы обрабатывают ПДн?
- 3.Обновить согласия на автоматизированную обработку для AI-скоринга/профилирования
- 4.Проверить локализацию: все ПДн россиян — только на российских серверах
- 5.Провести аудит зарубежных API: заменить или уведомить РКН о трансграничной передаче
- 6.Актуализировать документацию: Политика ПДн, регламент обработки, форма согласия
- 7.Назначить или подтвердить полномочия DPO
- 8.Провести DPIA (Data Protection Impact Assessment) для AI-систем высокого риска
Штрафная шкала (актуальная 2026):
| Нарушение | Штраф |
|---|---|
| Незарегистрированная обработка | до 500 000 ₽ |
| Не-локализация | до 18 млн ₽ (повторное — до 50 млн) |
| Нарушение порядка согласия | до 300 000 ₽ |
| Нарушение при трансграничной передаче | до 6 млн ₽ |
| Утечка ПДн | до 500 млн ₽ (при умысле) |
Это краткое изложение. Полный текст — на сайте источника:
Читать оригинал: Klerk.ruРешения AXIOMA AI по теме статьи
Ещё по теме: госрегулирование
Закон об искусственном интеллекте принят — но не тот, который обсуждали весной
Сбер, Яндекс, VK и другие просят Минцифры: разрешить обучать ИИ на обезличенных данных без согласия граждан
ФСТЭК обновляет требования ИБ для AI-систем: что меняется при использовании нейросетей в КИИ
Как это касается вашего бизнеса
Типичный B2B-сайт обрабатывает персональные данные посетителей через формы заявок и cookie-трекеры, поэтому на него распространяются требования 152-ФЗ. Бесплатный экспресс-скан покажет основные нарушения и оценку штрафа, а разбивка штрафов по частям ст. 13.11 КоАП — в тарифе «Стандарт».
