- ФЗ-152 регулирует обработку персональных данных и касается почти любого бизнеса
- Главные требования: основание обработки, локализация, согласия, защита
- Самый дорогой риск — нарушение локализации, до 18 млн рублей
- Базовое приведение в соответствие для малого бизнеса — несколько часов
- Начать стоит с проверки локализации, политики и согласий
У руководителя нет времени читать закон целиком. Но базовое понимание ФЗ-152 необходимо, чтобы не получить штраф на ровном месте. Этот материал — концентрат самого важного: что за закон, кого касается, что требует и с чего начать. Без воды, по существу.
ФЗ-152 — не та тема, которую можно полностью делегировать и забыть. Решения о хранении данных, бюджете на защиту, реакции на инцидент принимает руководитель. Базовое понимание закона позволяет принимать эти решения осознанно и не подставлять бизнес.
Что это за закон
ФЗ-152 «О персональных данных» регулирует, как организации собирают, хранят и используют данные физических лиц. Его цель — защитить людей от злоупотребления их личной информацией.
Кого касается
Практически любого бизнеса. Если вы собираете имена, телефоны, email, адреса клиентов или сотрудников — вы оператор персональных данных со всеми обязанностями.
Размер бизнеса не освобождает от закона. Интернет-магазин на пять заказов в день, частная клиника, маленькое кафе с программой лояльности — все они операторы. Закон одинаков для гиганта и для ИП, различаются только размеры штрафов.
Главные требования
Всё разнообразие требований сводится к нескольким ключевым.
| Требование | Суть |
|---|---|
| Основание | Обрабатывать данные только при законном основании |
| Локализация | Данные россиян — на серверах в РФ |
| Согласия | Корректно оформленные, где нужны |
| Защита | Беречь данные от утечек |
| Реакция на утечку | Уведомить РКН за 24 часа |
Главные риски
Не все нарушения одинаковы по цене. Понимание иерархии рисков помогает расставить приоритеты.
Самый дорогой риск — нарушение локализации: до 6 млн рублей за первое нарушение и до 18 млн за повторное. Если данные ваших клиентов-россиян лежат на зарубежном сервере без российской копии, это ваша главная уязвимость. С неё стоит начать проверку.
Остальные риски ниже по цене, но тоже реальны: утечки и их сокрытие, отсутствие политики и согласий, неподанное уведомление в РКН. И помните — штрафы за разные нарушения суммируются.
Что делать прямо сейчас
Если выделить три действия, которые руководитель может инициировать сегодня:
Проверить локализацию. Где физически хранятся данные ваших клиентов? Если за рубежом без российской копии — это приоритетная задача.
Проверить реестр и политику. Есть ли компания в реестре РКН? Опубликована ли политика конфиденциальности? Корректны ли согласия на сайте?
Назначить ответственного. Кто в компании отвечает за персональные данные? Если никто — это нужно исправить приказом.
Для типичного малого бизнеса базовое приведение в соответствие — это несколько часов работы и минимальные затраты. Сопоставьте это со штрафами в сотни тысяч и миллионы рублей. Соотношение усилий и риска делает соответствие очевидно выгодным.
Минимальный план
- Проверить, где хранятся данные клиентов (локализация)обязательно
- Проверить наличие компании в реестре РКНобязательно
- Убедиться, что политика опубликована, а согласия корректныобязательно
- Назначить ответственного за обработку данныхобязательно
- Понять, есть ли план реакции на утечку (24 часа)
- Оценить, обрабатываются ли спецданные (здоровье и пр.)
ФЗ-152 не требует от руководителя становиться юристом. Достаточно понимать ядро: данные нужно обрабатывать законно, хранить в России, защищать и быть готовым к инцидентам. Освоив этот минимум за полчаса, вы уже принимаете решения осознанно. А детали и реализацию можно делегировать — но с пониманием, что именно и зачем делается.