DataLead
Реестр операторов персональных данных: что сделать с 1 сентября
1 сентября 2026 вступил новый приказ ФСТЭК вместо тринадцатилетнего приказа №21. Разбираем, что изменилось для операторов персональных данных и что нужно сделать прямо сейчас.

Если у вашего бизнеса есть сайт с формой обратной связи, CRM с контактами клиентов или просто таблица телефонов в Excel - вы оператор персональных данных. С 1 сентября 2026 года для таких компаний одновременно вступили три пакета изменений.
Самый весомый - новый приказ ФСТЭК, который заменил правила технической защиты данных, работавшие с 2013 года. Плюс поменялись правила регистрации доменов и правила обработки биометрии. Ниже - что именно изменилось и что с этим делать.
Три пакета изменений, которые вступили в силу одновременно
Коротко: 1 сентября 2026 года сразу три закона начали применяться по-новому. Каждый - отдельная задача.
Первое: ФСТЭК отменил Приказ №21 от 2013 года - базовый документ, по которому компании 13 лет выстраивали техническую защиту персональных данных. «Это первое за 13 лет обновление базового документа, по которому строится вся техническая защита ПДн в стране» [buro152.ru, 25.08.2026]. Взамен вступил новый приказ с риск-ориентированной моделью. Это самое значительное изменение из трёх.
Второе: 569-ФЗ от 29 декабря 2025 года изменил правила регистрации доменов .ru, .рф и .su. С 1 сентября 2026 домен регистрируется только через подтверждение в ЕСИА (Госуслуги) [garant.ru]. Если у вас корпоративный сайт в зоне .ru - проверьте, соответствует ли регистрация.
Третье: правила обработки биометрических персональных данных обновились. Изменён порядок сбора и хранения, появились новые требования к параметрам биометрии [consultant.ru]. Если биометрию не используете - этот пункт вас не касается.
Дальше разбираем первые два, потому что они затрагивают большинство компаний.
Кто считается оператором персональных данных
Коротко: если в вашей системе есть имя, телефон, email, адрес или фото хотя бы одного физлица - вы оператор.
Оператор персональных данных - это любая организация или ИП, которая собирает, хранит или использует персональные данные физических лиц. Персональные данные - это имя, телефон, email, адрес, IP-адрес, фото. Если хотя бы одно из этого есть в CRM, на сайте или в Excel - вы оператор.
Большинство малых компаний попадают в эту категорию, не задумываясь об этом. Типичная ситуация: компания несколько лет принимает заявки через сайт, хранит контакты в CRM - и ни разу не уведомила Роскомнадзор и не выстраивала техническую защиту. Часть обязанностей у операторов была и раньше. С 1 сентября 2026 к ним добавились новые - в части технической защиты.
Реестр Роскомнадзора: нужно ли в нём числиться
Коротко: по умолчанию - да. До начала обработки персональных данных нужно подать уведомление в Роскомнадзор.
После подачи уведомления сведения о компании вносятся в открытый реестр операторов персональных данных - проверить его можно на сайте rkn.gov.ru [rkn.gov.ru].
Есть исключения. Закон перечисляет тех, кого освобождают от уведомления: например, работодателей, которые обрабатывают данные только своих сотрудников. Но как только к кадровому учёту добавляется что-то ещё - исключение перестаёт работать.
Штраф за отсутствие уведомления - административная ответственность по статье 13.11 КоАП РФ. Для организаций штраф за неуведомление о начале обработки персональных данных составляет от 100 до 300 тысяч рублей.
Как проверить свой статус: зайти на rkn.gov.ru в раздел реестра операторов и найти организацию по ИНН или названию.
Если вы получаете контакты из внешних источников для обзвона - это тоже обработка персональных данных, и операторская ответственность на вас. Как работает правовая сторона работы с базой у DataLead:
Что изменил новый приказ ФСТЭК для операторов
Коротко: готовая таблица мер ушла в прошлое - теперь компания сама выбирает меры защиты на основе своей модели угроз.
До 1 сентября 2026 года действовал Приказ №21 ФСТЭК от 2013 года. Он давал операторам готовую таблицу: берёте уровень защищённости (УЗ-1, УЗ-2 или УЗ-3), смотрите, какие меры нужны, и реализуете.
Новый приказ убирает таблицу. Взамен - риск-ориентированный подход [buro152.ru, 25.08.2026]. Компания сама строит модель угроз под свою реальную ИТ-инфраструктуру, сама выбирает меры защиты и обосновывает выбор. Появился показатель УЗИ - уровень зрелости информационной безопасности. По нему будут оценивать, насколько выбранные меры реально работают. После каждого инцидента с данными - переоценка [aiticenter.ru, 08.09.2026].
Добавились отдельные требования к облакам, API, контейнерам и ИИ. Если данные клиентов обрабатываются в облаке или передаются через API сторонних сервисов - это отдельный раздел в системе защиты.
Что конкретно делать (по плану credos.ru):
- 1Провести ревизию всех информационных систем, где хранятся персональные данные.
- 2Актуализировать модель угроз под нынешнюю ИТ-инфраструктуру - включая облака, API и всё, чего не было в 2013 году.
- 3Сделать gap-анализ: какие меры уже есть, что нужно добавить.
- 4Составить план доработок с ответственными и сроками.
Какие документы нужны оператору
Коротко: четыре обязательных документа. Их отсутствие - самая частая причина предписаний Роскомнадзора.
Политика обработки персональных данных. Описывает, какие данные вы собираете, зачем, как долго храните и кому передаёте. Должна быть опубликована на сайте в открытом доступе [rkn.gov.ru].
Уведомление в Роскомнадзор. Если не подавали - подать. Форма на сайте РКН.
Согласия на обработку. Если вы собираете данные через форму на сайте - нужна галочка с ссылкой на политику. Требование работало и раньше, но с 2025 года требования к форме согласия стали строже.
Модель угроз. По новому приказу ФСТЭК - обязательный документ для тех, у кого есть информационные системы с персональными данными.
Отдельный вопрос - соглашения о конфиденциальности с сотрудниками, имеющими доступ к данным клиентов. Формально это не новое требование, но Роскомнадзор смотрит на него при проверках.
Если хотите посчитать, сколько контактов в вашей нише передаёт DataLead и как это выстроено с правовой стороны:
Как работает правовая сторона обзвона по базе контактов
Коротко: когда менеджер звонит по телефону из базы - это обработка персональных данных, и нужно понимать её основание.
В B2B-сегменте есть два распространённых законных основания для холодного звонка.
Законный интерес. Если вы звоните юрлицу по контактам, которые компания сама опубликовала в открытом доступе (на сайте, в справочниках, в реестрах), - это обработка данных в рамках законного интереса. Согласие субъекта не требуется.
Публичные контакты. Телефон, который представитель компании указал как деловой в открытых источниках, - это данные, переданные для использования в деловых целях.
По нашему замеру Вордстата на 13.09.2026, запрос «реестр операторов персональных данных» ищут 1162 раза в месяц точной формулировкой - один из самых частых запросов по теме персональных данных после 152-ФЗ. Тема стала практически важной.
DataLead определяет телефоны тех, кто прямо сейчас изучает ваших конкурентов, - через партнёрство с ~37 владельцами больших данных. Технология включена в реестр отечественного ПО Минцифры России и входит в периметр Сколково. 87 брендов работают с ней в рамках действующего законодательства.
Для компании, которая получает и использует такие контакты, обязанности стандартные: не хранить данные дольше, чем нужно для связи, не передавать третьим лицам без основания, фиксировать источник получения.
Проверочный список: 5 пунктов, которые стоит закрыть сейчас
Можно пройти за 15 минут.
1. Проверить реестр. Найти свою организацию на сайте РКН в реестре операторов персональных данных (rkn.gov.ru). Нет в списке - подать уведомление.
2. Актуализировать политику на сайте. Открыть свой сайт и найти политику обработки персональных данных. Проверить: дата актуальная? Перечислены все категории данных, которые реально собираете сейчас? Опубликована в открытом доступе?
3. Обновить модель угроз. По новому приказу ФСТЭК (вступил 1 сентября 2026) - модель нужна, и она должна отражать нынешние технологии. Если работаете с облаком или API - они обязательно в модели.
4. Проверить домен. Если сайт в зоне .ru, .рф или .su - убедиться, что регистратор работает по новым правилам 569-ФЗ (идентификация через ЕСИА).
5. Проверить соглашения с сотрудниками. Кто из сотрудников имеет доступ к данным клиентов, должен иметь подписанное соглашение о конфиденциальности.
Где компании застревают чаще всего
Три места, где проблемы возникают при проверке.
Политика на сайте устарела или отсутствует. Самая частая ситуация: документ создали когда-то, обновлять не стали. Роскомнадзор сканирует сайты автоматически и смотрит на это в первую очередь. Начиная с 2024 года число предписаний по этому основанию выросло.
Модель угроз написана под старые требования. Документы по методике 2021 года описывали угрозы «в среднем по больнице», а не под конкретную компанию. Новый приказ ФСТЭК требует работающей модели под реальную инфраструктуру - включая всё, что появилось после 2013 года.
Нет документации о происхождении контактов. Если вы получаете контакты от партнёра или из внешней базы, нужен документ, подтверждающий правовое основание: договор, акт, подтверждение источника. Отсутствие этой бумаги - риск при проверке.
DataLead работает в реестре Минцифры и передаёт контакты с документацией о правовом основании. Это снимает вопрос «откуда данные» на стороне поставщика. Остальное - на операторе, который их получает и использует.
Как это работает на практике и что DataLead берёт на себя в этой цепочке:
Источники
- Новые требования к ИСПДн с 1 сентября 2026: разбор - infobezopasnost.ru
- Что меняет замена Приказа №21 - buro152.ru
- Показатель УЗИ, API и облака в новых требованиях - aiticenter.ru
- Замена приказа ФСТЭК №21: план для оператора - credos.ru
- Уведомление в Роскомнадзор об обработке персональных данных - klerk.ru
- 569-ФЗ от 29.12.2025 - Гарант - garant.ru
- Реестр и обязанности оператора - rkn.gov.ru
- Биометрические персональные данные: изменения с 01.09.2026 - consultant.ru
Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.
Привлекаю клиентов через большие данные вместо рекламы. Практика: перехват обращений, идентификация посетителей сайта, квалифицирующий обзвон.
+7 910 050-01-00Читать дальше
Штраф за персональные данные: что нельзя с 2025 года
В 2025 году в России трижды менялись правила работы с персональными данными. Штрафы выросли в три раза. Появились новые составы нарушений.
ЧитатьDataLeadДеловые контакты: за что штрафуют до 3% оборота с 2025
420-ФЗ изменил расчёт рисков: штраф за утечку вырос с 75 тысяч до миллионов рублей, за повторную - 1-3% от годовой выручки.
ЧитатьDataLeadКоммерческое предложение по холодной базе: что изменилось
Схема «купить базу - разослать КП - ждать ответов» работала годами. С 1 марта 2026 года требования к данным ужесточились.
Читать