Роскомнадзор закручивает гайки. Штраф 500 000 ₽ за формализм
Роскомнадзор закручивает гайки. Штраф 500 000 ₽ за формализм

Июль 2026 года стал переломным для тысяч владельцев сайтов и интернет-магазинов: проверки Роскомнадзора бьют не по тем, у кого нет политики конфиденциальности, а по тем, кто думал, что галочка в форме и один документ на сайте - достаточная защита. Это не так. И цена ошибки - до полумиллиона рублей.

Цифры, которые говорят сами за себя

В 2025 году ведомство провело почти 2 850 проверок операторов персональных данных - на 23% больше, чем годом ранее. Средний штраф по статье 13.11 КоАП РФ вырос до 285 000 рублей. Судебная практика при этом неуклонно движется в сторону максимальных санкций: суды всё чаще назначают предельные 500 000 рублей - особенно при утечках или передаче данных третьим лицам без согласия субъекта.

Показательная история: компания имела политику конфиденциальности, собирала согласия - и всё равно получила штраф на 500 000 рублей после утечки клиентской базы. Причина простая: техническая защита данных отсутствовала. Никакого шифрования, открытые доступы, логи не велись.

Где чаще всего горят бизнесы

Инспекторы давно перестали смотреть только на наличие документов. Они проверяют содержание. И вот где большинство операторов проваливаются:

  • Политика конфиденциальности есть, но в ней нет обязательных реквизитов - целей обработки, сроков хранения, перечня данных. Штраф до 300 000 рублей.
  • Одна галочка «согласен на обработку» закрывает все цели сразу - рассылку, аналитику, передачу партнёрам. Закон требует отдельного согласия на каждую цель.
  • Данные клиентов уходят в рекламные сети или службы доставки без специального разрешения субъекта - даже если в политике это упомянуто общей фразой.
  • Оператор не подал уведомление в Роскомнадзор и не включён в реестр. Обязанность прямая - статья 22 закона № 152-ФЗ.

Что реально защищает от штрафа

Подготовка к проверке - это не бумажная работа. Это комплекс мер, где документы и технические решения неотделимы друг от друга. Политика без шифрования базы данных не спасёт. Шифрование без корректных согласий - тоже. Регулятор смотрит на всю картину целиком.

Минимальный контрольный список выглядит так: полноценная политика со всеми реквизитами, раздельные согласия под каждую цель обработки, отдельное разрешение на передачу данных третьим лицам, техническая защита с ограниченными доступами и логированием, уведомление регулятора и актуальный пакет внутренних документов. Плановые проверки проходят раз в три года - но внеплановые могут нагрянуть в любой момент: по жалобе, после утечки или в рамках мониторинга.

Формализм здесь не работает. Роскомнадзор это доказал.