Июль 2026 года стал переломным для тысяч владельцев сайтов и интернет-магазинов: проверки Роскомнадзора бьют не по тем, у кого нет политики конфиденциальности, а по тем, кто думал, что галочка в форме и один документ на сайте - достаточная защита. Это не так. И цена ошибки - до полумиллиона рублей.
Цифры, которые говорят сами за себя
В 2025 году ведомство провело почти 2 850 проверок операторов персональных данных - на 23% больше, чем годом ранее. Средний штраф по статье 13.11 КоАП РФ вырос до 285 000 рублей. Судебная практика при этом неуклонно движется в сторону максимальных санкций: суды всё чаще назначают предельные 500 000 рублей - особенно при утечках или передаче данных третьим лицам без согласия субъекта.
Показательная история: компания имела политику конфиденциальности, собирала согласия - и всё равно получила штраф на 500 000 рублей после утечки клиентской базы. Причина простая: техническая защита данных отсутствовала. Никакого шифрования, открытые доступы, логи не велись.
Где чаще всего горят бизнесы
Инспекторы давно перестали смотреть только на наличие документов. Они проверяют содержание. И вот где большинство операторов проваливаются:
- Политика конфиденциальности есть, но в ней нет обязательных реквизитов - целей обработки, сроков хранения, перечня данных. Штраф до 300 000 рублей.
- Одна галочка «согласен на обработку» закрывает все цели сразу - рассылку, аналитику, передачу партнёрам. Закон требует отдельного согласия на каждую цель.
- Данные клиентов уходят в рекламные сети или службы доставки без специального разрешения субъекта - даже если в политике это упомянуто общей фразой.
- Оператор не подал уведомление в Роскомнадзор и не включён в реестр. Обязанность прямая - статья 22 закона № 152-ФЗ.
Что реально защищает от штрафа
Подготовка к проверке - это не бумажная работа. Это комплекс мер, где документы и технические решения неотделимы друг от друга. Политика без шифрования базы данных не спасёт. Шифрование без корректных согласий - тоже. Регулятор смотрит на всю картину целиком.
Минимальный контрольный список выглядит так: полноценная политика со всеми реквизитами, раздельные согласия под каждую цель обработки, отдельное разрешение на передачу данных третьим лицам, техническая защита с ограниченными доступами и логированием, уведомление регулятора и актуальный пакет внутренних документов. Плановые проверки проходят раз в три года - но внеплановые могут нагрянуть в любой момент: по жалобе, после утечки или в рамках мониторинга.
Формализм здесь не работает. Роскомнадзор это доказал.