152‑ФЗ для вайб-кодера
Ты навайбкодил SaaS, бота или лендинг с формой «оставь email» — поздравляю, по закону ты уже оператор персональных данных. Дальше можно ничего не делать и надеяться, что пронесёт, — или пройтись по этому чек-листу за вечер и спать спокойно. Штрафы за персональные данные в последние годы выросли в разы, и «я просто инди-разработчик» — не оправдание для Роскомнадзора.
Это не юридическая консультация
Чек-лист — ориентир для разработчика, а не заключение юриста. Суммы штрафов и детали процедур актуальны на середину 2026 года и меняются; перед запуском серьёзного продукта сверься с актуальными редакциями 152‑ФЗ и КоАП или покажи проект юристу.
Чек-лист из 12 пунктов
Пойми, собираешь ли ты персональные данные
Email, телефон, ФИО, фото, Telegram ID вместе с именем — всё это персональные данные. В связке с другими данными ими могут признать и IP с cookie. Если у тебя есть форма регистрации, подписки, заказа или бот, который пишет людям, — ты почти наверняка обрабатываешь ПДн.
Подай уведомление в Роскомнадзор
Оператор обязан уведомить РКН до начала обработки ПДн — исключений почти не осталось, это касается и ИП, и физлиц с сайтом. Форма подаётся онлайн на сайте РКН, это бесплатно и занимает вечер. Неподача — самый лёгкий способ поймать первый штраф на ровном месте.
Локализуй базу в РФ
Первичная запись ПДн российских пользователей должна происходить в базе на территории РФ. Если твой прод крутится на зарубежном VPS — держи базу с данными пользователей на российском сервере или хостинге, а зарубежную инфраструктуру используй для всего остального.
Да, это прямо конфликтует со схемой «весь прод на зарубежном VPS» — разделяй: код и сервисы где угодно, ПДн россиян — в РФ.
Опубликуй политику обработки ПДн
Документ, который описывает: какие данные собираешь, зачем, на каком основании, сколько хранишь, кому передаёшь и как удалить. Ссылка на него должна быть доступна на каждой странице, где собираются данные, — обычно её кладут в футер и под формы.
Собирай согласия правильно
Согласие должно быть конкретным, информированным и отдельным — его нельзя прятать внутрь оферты или ставить галочку за пользователя. Чекбокс — пустой по умолчанию, рядом ссылка на политику. Храни подтверждения: что, когда и на что человек согласился.
Разберись с cookies и метриками
Яндекс Метрика, пиксели и аналитика собирают идентификаторы пользователей. Опиши это в политике, а если данные уходят третьим лицам — предупреждай пользователя. Уведомление о cookies на первом визите — уже де-факто стандарт и в рунете.
Проверь трансграничную передачу
Зарубежные сервисы рассылок, CRM, аналитика, облака — это трансграничная передача ПДн. О ней нужно отдельно уведомить РКН до начала передачи, а для ряда стран — получить разрешение. Прогони список своих сервисов: куда физически уезжают email'ы твоих пользователей?
Собирай минимум данных
Закон требует, чтобы объём данных соответствовал цели. Для подписки на обновления не нужны ФИО и телефон — хватит email. Каждое лишнее поле в форме — это лишняя ответственность и лишний риск при утечке.
Обеспечь базовую безопасность
HTTPS везде, пароли только хэшами, доступ к базе по ключам и ролям, секреты не в репозитории, бэкапы зашифрованы, доступы сотрудников и агентов — минимально необходимые. Это одновременно и требование закона о мерах защиты, и просто гигиена.
Определи сроки хранения и удаляй по запросу
В политике должен быть срок хранения, а в продукте — реальный процесс удаления. Пользователь попросил удалить данные или отозвал согласие — у тебя ограниченный срок на реакцию (по общему правилу до 10 рабочих дней на прекращение обработки, до 30 дней на ответ). Сделай удаление аккаунта фичей, а не тикетом в бэклоге.
Оформи поручения обработки подрядчикам
Хостинг, сервис рассылок, аутсорс-поддержка — если кто-то обрабатывает данные по твоему заданию, с ним нужен договор-поручение с обязанностями по защите ПДн. У нормальных российских сервисов такой шаблон есть — просто не забудь его подписать.
Подготовь план на случай утечки
При утечке оператор обязан уведомить РКН о факте в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов. Заранее напиши себе короткую инструкцию: как понять масштаб, кого уведомить, где лежит форма. В панике после инцидента будет не до чтения законов.
Что будет, если забить
С 30 мая 2025 года ответственность за нарушения с ПДн резко ужесточили. Порядок сумм такой (точные вилки зависят от статуса — физлицо, ИП, юрлицо — и состава нарушения):
Не уведомил РКН об обработке
Штраф до 300 тысяч ₽ для компаний; раньше отделывались предупреждением — больше нет.
Утечка персональных данных
От 3 до 15 млн ₽ за первую, при повторной — оборотный штраф до 3% выручки.
Не сообщил об утечке в срок
Отдельный состав — до 3 млн ₽. Молчать после инцидента дороже, чем сообщить.
Нет согласия / политики / локализации
Отдельные штрафы по каждому пункту — от десятков тысяч до миллионов ₽.