Купи 3000 контактов до 30.09.2026 - получи 300 в подарокОставить заявку
LEADLIFE
Все материалы

DataLead

Реестр операторов персональных данных: что сделать с 1 сентября

1 сентября 2026 вступил новый приказ ФСТЭК вместо тринадцатилетнего приказа №21. Разбираем, что изменилось для операторов персональных данных и что нужно сделать прямо сейчас.

14 сентября 2026 9 мин чтения Вартан Тахиев, основатель leadlife
Реестр операторов персональных данных: что сделать с 1 сентября

Если у вашего бизнеса есть сайт с формой обратной связи, CRM с контактами клиентов или просто таблица телефонов в Excel - вы оператор персональных данных. С 1 сентября 2026 года для таких компаний одновременно вступили три пакета изменений.

Самый весомый - новый приказ ФСТЭК, который заменил правила технической защиты данных, работавшие с 2013 года. Плюс поменялись правила регистрации доменов и правила обработки биометрии. Ниже - что именно изменилось и что с этим делать.

Три пакета изменений, которые вступили в силу одновременно

Коротко: 1 сентября 2026 года сразу три закона начали применяться по-новому. Каждый - отдельная задача.

Первое: ФСТЭК отменил Приказ №21 от 2013 года - базовый документ, по которому компании 13 лет выстраивали техническую защиту персональных данных. «Это первое за 13 лет обновление базового документа, по которому строится вся техническая защита ПДн в стране» [buro152.ru, 25.08.2026]. Взамен вступил новый приказ с риск-ориентированной моделью. Это самое значительное изменение из трёх.

Второе: 569-ФЗ от 29 декабря 2025 года изменил правила регистрации доменов .ru, .рф и .su. С 1 сентября 2026 домен регистрируется только через подтверждение в ЕСИА (Госуслуги) [garant.ru]. Если у вас корпоративный сайт в зоне .ru - проверьте, соответствует ли регистрация.

Третье: правила обработки биометрических персональных данных обновились. Изменён порядок сбора и хранения, появились новые требования к параметрам биометрии [consultant.ru]. Если биометрию не используете - этот пункт вас не касается.

Дальше разбираем первые два, потому что они затрагивают большинство компаний.

Кто считается оператором персональных данных

Коротко: если в вашей системе есть имя, телефон, email, адрес или фото хотя бы одного физлица - вы оператор.

Оператор персональных данных - это любая организация или ИП, которая собирает, хранит или использует персональные данные физических лиц. Персональные данные - это имя, телефон, email, адрес, IP-адрес, фото. Если хотя бы одно из этого есть в CRM, на сайте или в Excel - вы оператор.

Большинство малых компаний попадают в эту категорию, не задумываясь об этом. Типичная ситуация: компания несколько лет принимает заявки через сайт, хранит контакты в CRM - и ни разу не уведомила Роскомнадзор и не выстраивала техническую защиту. Часть обязанностей у операторов была и раньше. С 1 сентября 2026 к ним добавились новые - в части технической защиты.

Реестр Роскомнадзора: нужно ли в нём числиться

Коротко: по умолчанию - да. До начала обработки персональных данных нужно подать уведомление в Роскомнадзор.

После подачи уведомления сведения о компании вносятся в открытый реестр операторов персональных данных - проверить его можно на сайте rkn.gov.ru [rkn.gov.ru].

Есть исключения. Закон перечисляет тех, кого освобождают от уведомления: например, работодателей, которые обрабатывают данные только своих сотрудников. Но как только к кадровому учёту добавляется что-то ещё - исключение перестаёт работать.

Штраф за отсутствие уведомления - административная ответственность по статье 13.11 КоАП РФ. Для организаций штраф за неуведомление о начале обработки персональных данных составляет от 100 до 300 тысяч рублей.

Как проверить свой статус: зайти на rkn.gov.ru в раздел реестра операторов и найти организацию по ИНН или названию.

Если вы получаете контакты из внешних источников для обзвона - это тоже обработка персональных данных, и операторская ответственность на вас. Как работает правовая сторона работы с базой у DataLead:

Что изменил новый приказ ФСТЭК для операторов

Коротко: готовая таблица мер ушла в прошлое - теперь компания сама выбирает меры защиты на основе своей модели угроз.

До 1 сентября 2026 года действовал Приказ №21 ФСТЭК от 2013 года. Он давал операторам готовую таблицу: берёте уровень защищённости (УЗ-1, УЗ-2 или УЗ-3), смотрите, какие меры нужны, и реализуете.

Новый приказ убирает таблицу. Взамен - риск-ориентированный подход [buro152.ru, 25.08.2026]. Компания сама строит модель угроз под свою реальную ИТ-инфраструктуру, сама выбирает меры защиты и обосновывает выбор. Появился показатель УЗИ - уровень зрелости информационной безопасности. По нему будут оценивать, насколько выбранные меры реально работают. После каждого инцидента с данными - переоценка [aiticenter.ru, 08.09.2026].

Добавились отдельные требования к облакам, API, контейнерам и ИИ. Если данные клиентов обрабатываются в облаке или передаются через API сторонних сервисов - это отдельный раздел в системе защиты.

Что конкретно делать (по плану credos.ru):

  1. 1Провести ревизию всех информационных систем, где хранятся персональные данные.
  2. 2Актуализировать модель угроз под нынешнюю ИТ-инфраструктуру - включая облака, API и всё, чего не было в 2013 году.
  3. 3Сделать gap-анализ: какие меры уже есть, что нужно добавить.
  4. 4Составить план доработок с ответственными и сроками.

Какие документы нужны оператору

Коротко: четыре обязательных документа. Их отсутствие - самая частая причина предписаний Роскомнадзора.

Политика обработки персональных данных. Описывает, какие данные вы собираете, зачем, как долго храните и кому передаёте. Должна быть опубликована на сайте в открытом доступе [rkn.gov.ru].

Уведомление в Роскомнадзор. Если не подавали - подать. Форма на сайте РКН.

Согласия на обработку. Если вы собираете данные через форму на сайте - нужна галочка с ссылкой на политику. Требование работало и раньше, но с 2025 года требования к форме согласия стали строже.

Модель угроз. По новому приказу ФСТЭК - обязательный документ для тех, у кого есть информационные системы с персональными данными.

Отдельный вопрос - соглашения о конфиденциальности с сотрудниками, имеющими доступ к данным клиентов. Формально это не новое требование, но Роскомнадзор смотрит на него при проверках.

Если хотите посчитать, сколько контактов в вашей нише передаёт DataLead и как это выстроено с правовой стороны:

Как работает правовая сторона обзвона по базе контактов

Коротко: когда менеджер звонит по телефону из базы - это обработка персональных данных, и нужно понимать её основание.

В B2B-сегменте есть два распространённых законных основания для холодного звонка.

Законный интерес. Если вы звоните юрлицу по контактам, которые компания сама опубликовала в открытом доступе (на сайте, в справочниках, в реестрах), - это обработка данных в рамках законного интереса. Согласие субъекта не требуется.

Публичные контакты. Телефон, который представитель компании указал как деловой в открытых источниках, - это данные, переданные для использования в деловых целях.

По нашему замеру Вордстата на 13.09.2026, запрос «реестр операторов персональных данных» ищут 1162 раза в месяц точной формулировкой - один из самых частых запросов по теме персональных данных после 152-ФЗ. Тема стала практически важной.

DataLead определяет телефоны тех, кто прямо сейчас изучает ваших конкурентов, - через партнёрство с ~37 владельцами больших данных. Технология включена в реестр отечественного ПО Минцифры России и входит в периметр Сколково. 87 брендов работают с ней в рамках действующего законодательства.

Для компании, которая получает и использует такие контакты, обязанности стандартные: не хранить данные дольше, чем нужно для связи, не передавать третьим лицам без основания, фиксировать источник получения.

Проверочный список: 5 пунктов, которые стоит закрыть сейчас

Можно пройти за 15 минут.

1. Проверить реестр. Найти свою организацию на сайте РКН в реестре операторов персональных данных (rkn.gov.ru). Нет в списке - подать уведомление.

2. Актуализировать политику на сайте. Открыть свой сайт и найти политику обработки персональных данных. Проверить: дата актуальная? Перечислены все категории данных, которые реально собираете сейчас? Опубликована в открытом доступе?

3. Обновить модель угроз. По новому приказу ФСТЭК (вступил 1 сентября 2026) - модель нужна, и она должна отражать нынешние технологии. Если работаете с облаком или API - они обязательно в модели.

4. Проверить домен. Если сайт в зоне .ru, .рф или .su - убедиться, что регистратор работает по новым правилам 569-ФЗ (идентификация через ЕСИА).

5. Проверить соглашения с сотрудниками. Кто из сотрудников имеет доступ к данным клиентов, должен иметь подписанное соглашение о конфиденциальности.

Где компании застревают чаще всего

Три места, где проблемы возникают при проверке.

Политика на сайте устарела или отсутствует. Самая частая ситуация: документ создали когда-то, обновлять не стали. Роскомнадзор сканирует сайты автоматически и смотрит на это в первую очередь. Начиная с 2024 года число предписаний по этому основанию выросло.

Модель угроз написана под старые требования. Документы по методике 2021 года описывали угрозы «в среднем по больнице», а не под конкретную компанию. Новый приказ ФСТЭК требует работающей модели под реальную инфраструктуру - включая всё, что появилось после 2013 года.

Нет документации о происхождении контактов. Если вы получаете контакты от партнёра или из внешней базы, нужен документ, подтверждающий правовое основание: договор, акт, подтверждение источника. Отсутствие этой бумаги - риск при проверке.

DataLead работает в реестре Минцифры и передаёт контакты с документацией о правовом основании. Это снимает вопрос «откуда данные» на стороне поставщика. Остальное - на операторе, который их получает и использует.

Как это работает на практике и что DataLead берёт на себя в этой цепочке:

Источники

  • Новые требования к ИСПДн с 1 сентября 2026: разбор - infobezopasnost.ru
  • Что меняет замена Приказа №21 - buro152.ru
  • Показатель УЗИ, API и облака в новых требованиях - aiticenter.ru
  • Замена приказа ФСТЭК №21: план для оператора - credos.ru
  • Уведомление в Роскомнадзор об обработке персональных данных - klerk.ru
  • 569-ФЗ от 29.12.2025 - Гарант - garant.ru
  • Реестр и обязанности оператора - rkn.gov.ru
  • Биометрические персональные данные: изменения с 01.09.2026 - consultant.ru

Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.

Бесплатный разбор

Посчитаем, сколько клиентов вы теряете

Сегменты, цена контакта, что делает отдел продаж - под вашу нишу, без обязательств.

Купи 3000 - получи 300 до 30.09.2026

Вартан ТахиевОснователь LEADLIFE

Привлекаю клиентов через большие данные вместо рекламы. Практика: перехват обращений, идентификация посетителей сайта, квалифицирующий обзвон.

+7 910 050-01-00
ПозвонитьЗаявка