Обсудить задачу
ПозвонитьОбсудить задачу
Практический разбор · 3 октября 2026 года

Штрафы за персональные данные: что проверить на сайте, почте и CRM

Заявки, переписка и клиентская база проходят через несколько систем. Разбираем, какие нарушения предусмотрены законом и какие технические проверки помогают найти слабые места до инцидента.

Какие требования уже действуют

Проверено 3 октября 2026 года. Усиленная ответственность за ряд нарушений при обработке персональных данных действует с 30 мая 2025 года по закону № 420-ФЗ. С 1 сентября 2025 года согласие на обработку данных оформляется отдельно от других подтверждаемых документов. Это действующие требования, а не новый законопроект или октябрьское повышение штрафов.

Для владельца бизнеса проверка начинается с обычного рабочего сценария: посетитель оставляет телефон на сайте, заявка приходит в почту, затем сотрудник переносит её в CRM. Нужно понимать, кто получает данные, где они хранятся и у кого остаётся доступ.

За какие нарушения предусмотрены штрафы

Ниже приведены отдельные составы статьи 13.11 КоАП для коммерческих организаций и ИП — операторов данных. По частям 8–18 ИП отвечает как юридическое лицо.

  • 100–300 тыс. ₽ — неисполнение или просрочка обязательного уведомления о намерении обрабатывать данные, часть 10.
  • 1–3 млн ₽ — неисполнение или просрочка обязательного уведомления о неправомерной или случайной передаче данных, нарушившей права субъектов, часть 11.
  • 1–6 млн ₽ — нарушение требования локализации при сборе данных граждан РФ, часть 8; повторно — 6–18 млн ₽, часть 9.
  • 3–15 млн ₽ — утечки в зависимости от масштаба по частям 12–14. Нижний состав начинается с 1000 субъектов и/или 10 000 идентификаторов.

Это не полный перечень и не расчёт штрафа для конкретной компании. Повторные нарушения, специальные категории и биометрия рассматриваются отдельно. Для государственных органов и НКО примечания к статье устанавливают особенности ответственности. Небольшой объём базы сам по себе не исключает нарушения.

Сверить составы и примечания статьи 13.11 КоАП.

Сайт: проследить заявку до получателя

Начните с перечня форм: обратный звонок, запись, заказ, регистрация и подписка. Для каждой зафиксируйте поля, цель, получателей и срок хранения. Проверьте не только видимый текст, но и фактические запросы сайта к аналитике, виджетам и внешним платформам.

Если обработка основана на согласии, оно должно быть оформлено отдельно. Обычный чекбокс не решает все вопросы: нужно проверить содержание согласия, действие пользователя и возможность подтвердить его получение. Правовое основание и редакцию документа утверждает оператор; специалист проверяет техническую реализацию.

Контрольную заявку проводят по согласованному маршруту с тестовыми данными. Результат — схема «форма → почта → CRM», перечень внешних получателей и замечания с URL и доказательствами. Что входит в технический аудит сайта.

Почта и рассылки: проверить подписку и отказ

Настройки SPF, DKIM и DMARC помогают контролировать отправителей домена. Они не подтверждают согласие адресата на рекламу. Для рекламной рассылки отдельно проверяют основание отправки, доказательства подписки и прекращение сообщений после отказа.

В согласованной проверке используем тестовый адрес: подписываемся, проверяем сохранённую запись о действии, отписываемся и смотрим, исключён ли адрес из следующей отправки. Нужно проверить и повторный импорт: он не должен незаметно возвращать отписавшегося получателя в рекламный список.

Собственный сервер даёт возможность управлять хранением и доступами, но сам по себе не доказывает соблюдение законодательства. Проверке подлежат WordPress, плагин рассылки, почтовая система и внешние сервисы по всей цепочке. Настройка почты и проверка связки с рассылками.

Доступы и резервные копии: проверить весь маршрут

Составьте список администраторов, общих ящиков, сервисных учётных записей и подрядчиков. Проверьте, закрыты ли доступы у ушедших сотрудников, где доступны архивы и кто может выгрузить клиентскую базу. Копия в стороннем облаке тоже входит в схему обработки данных.

При настройке фиксируем исходное состояние, согласуем ограниченные права и проверяем рабочий вход после изменений. Для резервных копий отдельно согласуем тест восстановления. Порядок действий при подозрении на утечку должен определять, кому специалист передаёт сведения и кто со стороны оператора принимает дальнейшие решения.

Проверка доступов и защиты систем и проверка резервного копирования выполняются в согласованном объёме. Они не заменяют юридическую квалификацию инцидента.

Что можно поручить удалённо

Для начала достаточно адреса сайта, названий почтовой системы и CRM, описания рассылок и известной проблемы. Клиентскую базу, пароли и закрытые ключи в форму отправлять не нужно.

  1. Определяем границы: публичный сайт, формы, почта, CRM, копии и доступные сведения.
  2. Фиксируем факты и неизвестные участки. Разделяем технические исправления и решения владельца данных.
  3. Перед изменениями сохраняем исходные настройки и согласуем возможность возврата.
  4. Проверяем исправленные сценарии и передаём отчёт: что изменено, чем проверено и что осталось.

Объём и стоимость согласуем до работ. Техническая проверка не является юридическим заключением, аттестацией системы или гарантией отсутствия штрафов.

Источники и границы материала

Правовые сведения сверены 3 октября 2026 года по текстам норм и официальным разъяснениям. Судебная практика по рассылке относится к конкретному спору. Технические шаги выше — рекомендации по проверке системы; применимость требований определяют для конкретного оператора.

Можно спросить напрямую

Обсудить вашу ситуацию

Напишите, сколько у вас сотрудников и что нужно настроить или обслуживать. Сергей Кутрань ответит лично и подскажет, с чего разумно начать.

Обсудить проверку сайта+7 937 213-89-12Написать Сергею в TelegramНаписать Сергею в MAX