Персональные данные в 2025–2026: новые штрафы за утечки, оборотные санкции и как защитить сайт/CRM без лишней бюрократии
2025 год сильно изменил «экономику риска» вокруг персональных данных: за утечки и ошибки в уведомлениях ответственность стала дороже, а повторные инциденты могут приводить к оборотным штрафам, которые для бизнеса ощущаются как полноценный финансовый удар. При этом правила обработки данных по сути не стали «магическими»: выигрывают те, кто выстроил учет, минимизацию данных и понятный процесс реагирования.
Эта статья — практическая. Она не про теорию, а про то, как снизить вероятность утечки, что хранить и как, какие документы реально нужны, и как организовать работу с формами, лидогеном, колл‑центром и подрядчиками так, чтобы не получить штраф из‑за мелочи.
Что в 2025 стало “дорого”
С 30 мая 2025 ужесточилась административная ответственность за нарушения в сфере персональных данных, включая утечки и нарушения по уведомлениям. Штрафы выросли кратно, а за повторные утечки для компаний и ИП предусмотрены оборотные штрафы в процентах от годовой выручки (обычно указывают диапазон 1–3%), с минимальным и максимальным порогом до сотен миллионов рублей.
Отдельный «триггер штрафа» — не только сама утечка, но и то, как компания уведомляет регулятора и как фиксирует инцидент: за неуведомление/несвоевременное уведомление об утечке также предусмотрены крупные суммы (встречается диапазон до 3 млн рублей).
Что считается персональными данными в реальной жизни
В практике веб‑проектов и маркетинга персональными данными становятся не только ФИО и паспорт. Это телефон, email, ID клиента, cookie‑идентификаторы, данные заказа, записи звонков, переписки в чатах, а также связка “UTM → лид → номер телефона”. Главный принцип: если по набору данных можно идентифицировать человека прямо или косвенно — это зона персональных данных.
Поэтому “у нас просто лид‑форма” — уже обработка данных, и ошибки в настройке хранения/доступов/передачи могут привести к инциденту.
Три стратегии, которые реально снижают риск штрафов
- Минимизация. Собирай только то, что нужно для сделки/сервиса. Чем меньше полей — тем меньше ущерб при утечке.
- Разделение контуров. Сайт/лендинг, коллтрекинг, CRM и записи звонков должны иметь понятные роли и доступы. Не хранить “все в одном аккаунте”, особенно у подрядчика.
- Процесс инцидента. Наличие процедуры (кто фиксирует, кто отключает доступ, кто собирает логи, кто уведомляет) снижает шанс сделать вторую ошибку — а повторность сегодня может стоить оборотного штрафа.
Где чаще всего “течет” у сайтов и маркетинга
- Лид‑формы и интеграции. Данные уходят в CRM/таблицу/бота без контроля доступа и аудита.
- Коллтрекинг и записи звонков. Часто лежат у внешнего сервиса, а доступ выдан всем подряд.
- Экспорт в файлы. XLS/CSV выгрузки с телефонами и ФИО гуляют по чатам и личным почтам.
- Тестовые окружения. “Скопировали базу на тест” и забыли закрыть доступ или включить шифрование/пароли.
- Подрядчики. Доступ к CRM и аналитике у десятка людей, а отзыв доступа после увольнения/смены команды не делается.
Чек‑лист для сайта/лендинга (минимум, который должен быть)
- Понятное согласие. У формы должна быть явная галочка/текст согласия на обработку данных и ссылка на политику.
- Политика обработки. Коротко: какие данные собираются, для чего, на каком основании, куда передаются, сроки хранения, контакты.
- HTTPS и защита админки. Банально, но именно это ломается первым.
- Логи и мониторинг. Чтобы при инциденте было что расследовать: входы, выгрузки, изменения прав.
- Сроки хранения. Автоочистка лидов, которые не конвертировались, и записей, которые не нужны для сервиса.
Чек‑лист для CRM и колл‑центра
- Роли и доступы. Операторы видят только нужные поля; доступ к выгрузкам и настройкам — у ограниченного круга.
- Запрет экспорта “всем”. Экспорт должен быть по заявке/роли и логироваться.
- Отзыв доступов. Уволился/сменился подрядчик — доступ отозвать в тот же день.
- Записи звонков. Хранить ограниченный срок, защищать ссылками/токенами, убрать публичные прямые ссылки.
- Обучение. Мини-инструкция для сотрудников: что нельзя отправлять в мессенджеры, как проверять фишинг, как работать с файлами.
Что делать, если утечка уже случилась: простой план на первые 24 часа
- Остановить утечку. Закрыть доступ, сменить пароли/ключи, отключить компрометированные интеграции.
- Сохранить следы. Логи, список пользователей, события, версии бэкапов — не “чистить” систему до фиксации.
- Оценить масштаб. Какие поля утекли, сколько записей, откуда скачали, был ли доступ извне.
- Зафиксировать инцидент. Внутренний акт/тикет: время, ответственные, действия, гипотеза причины.
- Уведомления. Подготовить юридически корректное уведомление (если требуется) и коммуникацию клиентам при высоких рисках.
- Устранение причины. Патч, смена схемы доступов, ревизия подрядчиков, внедрение 2FA.
Почему важна скорость: за неуведомление или несвоевременное уведомление об утечке предусмотрены отдельные штрафы, и они могут быть существенными сами по себе.
Материал носит информационный характер; ответственность и размеры санкций зависят от состава нарушения и обстоятельств. [web:120]