Сканы паспортов клиентов лежат в общей папке файлового сервера, ночная копия 1С уезжает за рубеж, учетка уволившегося менеджера активна месяцами. Персональные данные сотрудников открыты всем, операции с персданными фиксируют логи.
Привести офис к требованиям реально за две недели: инвентаризировать хранилища персданных, разграничить доступы, локализовать базы данных на серверах России. Дальше - где живут персональные данные офиса, сколько стоит ошибка, что закрыть до визита проверяющих.
Где в офисе хранятся персональные данные
Оператор обязан знать каждое место, где оседают персональные данные: база 1С или CRM, почтовый сервер, файловое хранилище, NAS, сканы, резервные копии. У компании с договорной работой список шире - кадровые документы, пропуска, записи разговоров.
Ответственность по 152-ФЗ наступает не за хранение персданных, а за нарушения: нет локализации, согласия либо уведомления Роскомнадзора. По ч. 5 ст. 18 закона запись, накопление, хранение, извлечение сведений о гражданах РФ идут через базы данных в России, поэтому ночной бэкап у иностранного ЦОД приравнивают к нарушению локализации.
Точки хранения персональных данных:
- база 1С или CRM с карточками клиентов;
- почтовый сервер с архивом переписки;
- общие папки NAS, сканы паспортов;
- резервные копии - облако, диски.
Инвентаризация на офис из 25 рабочих станций занимает один-два дня, итог - карта мест, где персональные данные шифруют. Остается посчитать цену ошибки.
Сколько стоит нарушение персональных данных в 2026 году
Санкцию определяет состав нарушения, а не масштаб бизнеса: нижняя планка для компании - 30 тыс. руб. за отсутствие политики обработки, верхняя - 500 млн руб. Градацию закрепила ст. 13.11 КоАП РФ, редакция действует с 30 мая 2025 года.
| Нарушение | Статья КоАП РФ | Штраф компании |
|---|---|---|
| Хранение баз за рубежом | ч. 8 ст. 13.11 | 1-6 млн руб. |
| То же, повторно | ч. 9 ст. 13.11 | 6-18 млн руб. |
| Нет уведомления Роскомнадзора | ч. 10 ст. 13.11 | 100-300 тыс. руб. |
| Утечка свыше 100 тыс. субъектов | ч. 14 ст. 13.11 | 10-15 млн руб. |
| Повторная утечка | ч. 15 ст. 13.11 | 1-3% выручки, 20-500 млн руб. |
Оборотный штраф за повторную утечку персональных данных считают от выручки прошлого года: при обороте 200 млн руб. процент равен двум миллионам, но порог санкции - 20 млн руб. Разбор требований к облаку, ЦОД, локализации баз данных - подробнее в этом материале.
Таблица не отвечает на главное: что сделать до визита проверяющих.
Как подготовить офисную сеть к проверке Роскомнадзора
Проверку выдерживает офис, где персональные данные отделены от остальных файлов, доступ выдают по ролям и журналируют. Проверяющие приходят планово либо после жалобы, о визите предупреждают за сутки.
На месте смотрят приказ о назначении ответственного за обработку персональных данных, политику, бланки согласия, журналы доступа к базам: с 1 сентября 2025 года согласие оформляют отдельным документом, а не пунктом политики.
Минимальный набор работ для офисной сети:
- разнести базы персональных данных, общие файлы;
- выдать права по ролям, отключить учетки уволенных;
- зашифровать диски ноутбуков, съемные носители;
- журналировать обращения к хранилищам;
- вернуть резервные копии от зарубежных провайдеров.
Отдельная задача - носители: ведут список дисков, ноутбуков, флешек с копиями персональных данных, списанные диски уничтожают с актом, а срок удаления укладывают в тридцать дней с даты отзыва согласия.
Утечку находят не только после взлома: открытая общая папка, активная учетка уволенного, бэкап у чужого провайдера - типичные следы. Сутки на сообщение Роскомнадзору, трое суток на отчет о расследовании, тридцать дней на удаление персданных по запросу субъекта - сроки, которые офис либо держит, либо оплачивает.
