DataLead
Штраф за персональные данные: что нельзя с 2025 года
В 2025 году в России трижды менялись правила работы с персональными данными. Штрафы выросли в три раза. Появились новые составы нарушений. Вот что именно изменилось и что теперь нельзя.

В 2025 году законодательство о персональных данных в России изменилось трижды - в мае, июле и сентябре. Каждый пакет добавил новые запреты или увеличил уже существующие штрафы. Кто работает с клиентскими базами, телефонами и аналитикой - попал в зону риска.
Разберём, что именно вступило в силу, какие суммы стоят за нарушениями и как строить работу с большими данными, не нарушая закон.
Три волны изменений: что и когда вступило в силу
В мае 2025 года (420-ФЗ от 30.11.2024): выросли базовые штрафы и появились оборотные санкции - те, что считают от дохода компании.
В июле 2025 года: ужесточились требования к передаче данных зарубежным сервисам. Сайты с Google Analytics оказались в серой зоне.
В сентябре 2025 года (156-ФЗ от 24.06.2025): согласие на обработку персональных данных больше нельзя включать в договор или оферту. Только отдельный документ.
Большинство компаний не успело - просто потому что информация о трёх волнах поправок не дошла так же быстро, как сами поправки.
С 30 мая 2025: базовые штрафы выросли в три раза
До мая 2025 года штраф за незаконную обработку данных для юрлица составлял от 60 тыс. до 100 тыс. рублей. С 30 мая - от 150 тыс. до 300 тыс. рублей. За повторное нарушение - уже выше [источник: consultant.ru, Закон № 420-ФЗ от 30.11.2024].
Физлицам тоже подняли - если вы ИП и работаете с клиентскими данными, за неправомерную передачу данных 1-10 тысячам граждан штраф составит 100-200 тыс. рублей [источник: klerk.ru, публикация от 21.05.2025].
Это всё ещё фиксированные суммы. Но 420-ФЗ добавил кое-что принципиально новое - оборотные штрафы.
Что такое оборотный штраф и кому он грозит
Оборотный штраф применяется при повторных утечках данных. Размер: 1-3% от совокупного дохода компании, но не менее 20 млн рублей и не более 500 млн рублей. Если утекли биометрические или специальные категории данных - минимум поднимается до 25 млн рублей [источник: ib-bank.ru, публикация от 23.04.2025].
Европейский GDPR, введённый в 2018 году, работает по похожей логике - до 4% от глобального оборота. Россия идёт тем же путём, но со своими цифрами.
Для крупного ритейла или банка 500 млн рублей - это реальная сумма, которая попадёт в убытки. Для среднего B2B-бизнеса с выручкой 300 млн в год оборотный штраф в 1% - это 3 млн рублей. Нижняя планка 20 млн рублей здесь перебивает: платить придётся 20 млн даже если 1% меньше.
Важный нюанс: оборотный штраф применяется при повторном нарушении, не первом. Первая утечка - фиксированный штраф (теперь до 300 тыс. для юрлица). Вторая - уже оборотная.
Что теперь нельзя делать с базами контактов
Три главных запрета, которые актуальны именно для продаж и маркетинга:
1. Нельзя работать с базой без правового основания. По ст. 6 152-ФЗ, обработка данных требует либо согласия субъекта, либо иного основания (исполнение договора, законный интерес оператора и т.д.). Купленный Excel с телефонами из интернета - это данные без правового основания. Когда Роскомнадзор проверит - придётся объяснять, откуда взяли и на каком основании звоните.
2. Нельзя использовать данные в незаявленных целях. Если человек дал согласие на получение рассылки, это не значит, что можно звонить ему с продажами или продавать его контакт другой компании. Цели обработки должны быть указаны - и только в них можно работать.
3. Нельзя скрывать утечку. С 30 мая 2025 года введена отдельная ответственность за непредставление Роскомнадзору уведомления об утечке. Штраф для физлиц: 50-100 тыс. рублей. Для компаний - выше. При повторной утечке подключается оборотный штраф [источник: buh.ru, публикация от 23.04.2025].
Если вы покупаете готовую базу - обязательно спросите у продавца: каков правовой источник согласия? Что там написано про цели обработки? Без внятного ответа - риск на вас, не на продавца.
Многие B2B-компании сталкиваются с этим вопросом именно когда начинают думать о системном поиске клиентов. Если интересно, как выглядит законная механика получения горячих контактов - посмотрите, как устроен DataLead:
С 1 июля 2025: Google Analytics - вне закона для большинства сайтов
Это касается любого сайта, который использует Google Analytics, Google Forms, HubSpot, Mailchimp и аналоги. Когда посетитель заходит на сайт с такими инструментами, его данные автоматически уходят на зарубежные сервера - это и есть трансграничная передача [источник: klerk.ru, публикация от 27.06.2025].
С 1 июля 2025 года без разрешения Роскомнадзора это нарушение. Разрешение получить можно, но это отдельный процесс с документами.
Что конкретно попадает под запрет:
- Google Analytics, Google Tag Manager
- Формы и виджеты от зарубежных провайдеров (JivoChat с иностранным хостингом, Typeform и т.п.)
- CRM-системы с серверами за рубежом, если через них обрабатывают ПД граждан РФ
- WhatsApp-виджеты на сайте, которые собирают номера
Практика пока неравномерная - не всех проверяют сразу. Но закон работает, прецеденты есть. Кто не перешёл на российские аналитики (Яндекс Метрика, VK Аналитика) - делает это под риском [источник: robokassa.com, skillbox.ru, публикации от июня-июля 2025].
С 1 сентября 2025: согласие нельзя прятать в оферте
Раньше компании часто писали в пользовательском соглашении или оферте: «Принимая условия, вы также даёте согласие на обработку персональных данных». Стандартная практика - и с 1 сентября она незаконна.
Теперь согласие должно быть оформлено отдельным документом или отдельным чекбоксом - с самостоятельным текстом, не привязанным к другому документу [источник: garant.ru, публикация от 09.09.2025; 1cbo.ru, публикация от 11.07.2025].
Штраф за нарушение: от 300 000 до 700 000 рублей [источник: garant.ru].
Это важно понять: штраф не за то, что вы обработали чьи-то данные неправильно. Штраф за то, что согласие было оформлено не так. Даже если данные обрабатывались корректно.
Проверьте свой сайт прямо сейчас: если чекбокс «Я согласен на обработку персональных данных» стоит рядом с «Я принимаю условия использования» и закрывает оба - это нарушение. Нужно два отдельных чекбокса с отдельными текстами.
Как большие данные работают в правовой рамке
Запрос «купить базу телефонов» и «DataLead» - это разные вещи по юридической природе.
Готовая база телефонов - это персональные данные в чистом виде. Кто-то их собрал, кто-то продаёт. Ни у продавца, ни у покупателя зачастую нет документов, подтверждающих согласие каждого из этих людей на звонки от вашей компании. Этот путь прямо ведёт к тому, о чём написано выше: Роскомнадзор запрашивает основание - его нет - штраф.
Механика перехвата по поведенческим сигналам работает иначе. Партнёры-владельцы данных (их около 37 в сети DataLead) имеют собственные правовые основания для обработки - договоры с пользователями, согласия в своих сервисах. Они видят, что конкретный человек в последние 24-72 часа взаимодействовал с конкурентом: звонил, оставлял заявку, изучал сайт. Это сигнал о намерении, а не база персональных данных в понимании закона.
Важен и другой признак: технология DataLead включена в реестр отечественного ПО Минцифры и является резидентом Сколково. Это не гарантия отсутствия рисков, но это признак того, что компания работает в легальном поле и проходила соответствующие проверки.
По нашему замеру Вордстата от 12 сентября 2026 года, запрос «штраф за персональные данные» точно ищут 61 раз в месяц. Это люди, которые либо уже столкнулись с проверкой, либо готовятся. Вопрос «законно ли это» возникает именно в момент, когда появляется реальный риск.
Разобрать, как это работает в вашей нише и насколько это подходит вашей ситуации:
На что смотреть при выборе поставщика данных
Реестр Минцифры. Включение в реестр отечественного ПО означает, что продукт прошёл экспертизу. Это не специфическая проверка на соответствие 152-ФЗ, но компания с продуктом в реестре хотя бы существует официально и не пропадёт с деньгами.
Документально подтверждённое основание обработки. Если поставщик данных не может объяснить, на каком правовом основании он передаёт вам контакты - это риск. По 152-ФЗ основание для обработки данных должно быть задокументировано. Пусть объяснят: партнёрский договор с владельцами данных, согласие пользователей их сервисов, публичная оферта и т.д.
Ограниченный срок хранения. Горячие данные (те, кто взаимодействовал с конкурентом 24-72 часа назад) - это признак системы, которая работает с актуальными сигналами, а не хранит «базу» годами. Данные, которым 3 года, сложнее защитить с точки зрения правомерности обработки: согласие могло измениться, цель - устареть.
Проверить документы до старта, а не после первой претензии - это минута работы с вопросом «покажите договор с вашими партнёрами данных». Если отказывают - работаем с другим поставщиком.
Что сделать прямо сейчас: четыре шага
Шаг 1. Проверить согласие на сайте. Есть ли отдельный чекбокс только для персональных данных, или оно объединено с принятием условий? После 1 сентября 2025 года объединение - нарушение. Нужно разделить.
Шаг 2. Проверить аналитику. Есть ли на сайте Google Analytics, иностранные формы, зарубежные CRM-виджеты? Если да - нужно либо получить разрешение на трансграничную передачу, либо перейти на российские аналоги. С 1 июля 2025 года это нарушение 152-ФЗ.
Шаг 3. Проверить уведомление в Роскомнадзор. Большинство операторов ПД обязаны направить уведомление о начале обработки ПД. Если вы никогда этого не делали - проверьте реестр операторов на сайте РКН. Если вас там нет, но вы собираете хоть что-то о клиентах - вы не уведомили.
Шаг 4. Проверить поставщиков данных. Если вы покупаете базы для звонков или используете любые инструменты с контактами клиентов - запросите у поставщика документы на основание обработки данных. Если не могут показать - это ваш риск при проверке, не их.
Если часть работы с клиентами - это поиск новых контактов, есть смысл посмотреть, как это можно делать без риска по персональным данным. DataLead работает с поведенческими сигналами, не с базами телефонов - это другая правовая механика. Понять, как это устроено, можно на сайте:
Источники
- 1Федеральный закон от 30.11.2024 № 420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» - https://www.consultant.ru/document/cons_doc_LAW_490308/
- 2Штрафы за персональные данные с 30 мая 2025 года - buh.ru, 23 апреля 2025 - https://buh.ru/articles/shtrafy-za-personalnye-dannye-s-30-maya-2025-goda-utechka-v-internet-neuvedomlenie-rkn-o-nachale-obr.html
- 3Что меняется в работе с персданными с 30 мая 2025 года - klerk.ru, 21 мая 2025 - https://www.klerk.ru/blogs/klerk/648316/
- 4Оборотные штрафы в сфере ИБ - ib-bank.ru, 23 апреля 2025 - https://ib-bank.ru/bisjournal/post/2412
- 5Согласие на обработку персональных данных с 1 сентября 2025 года - garant.ru, 9 сентября 2025 - https://www.garant.ru/article/1862510/
- 6Изменения внёс закон от 24.06.2025 № 156-ФЗ - 1cbo.ru, 11 июля 2025 - https://1cbo.ru/o_kompanii/novosti_i_aktsii/novosti/soglasie_na_obrabotku_persdannykh_stanet_otdelnym_dokumentom/
- 7С 1 июля 2025 Google аналитика, формы, капча нарушают 152-ФЗ - klerk.ru, 27 июня 2025 - https://www.klerk.ru/blogs/roskom24/652336/
- 8Теперь в России нельзя пользоваться Google Analytics - Skillbox Media, 30 июня 2025 - https://skillbox.ru/media/marketing/s-1-iyulya-v-rossii-nelzya-ispolzovat-google-analytics/
Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.
Привлекаю клиентов через большие данные вместо рекламы. Практика: перехват обращений, идентификация посетителей сайта, квалифицирующий обзвон.
+7 910 050-01-00Читать дальше
Деловые контакты: за что штрафуют до 3% оборота с 2025
420-ФЗ изменил расчёт рисков: штраф за утечку вырос с 75 тысяч до миллионов рублей, за повторную - 1-3% от годовой выручки.
ЧитатьDataLeadКоммерческое предложение по холодной базе: что изменилось
Схема «купить базу - разослать КП - ждать ответов» работала годами. С 1 марта 2026 года требования к данным ужесточились.
ЧитатьDataLeadПолитика конфиденциальности для сайта: что изменить по 152-ФЗ
Дали SEO-агентству доступ к сайту - значит, оно обрабатывает данные ваших посетителей. Без поручения по 152-ФЗ это нарушение закона.
Читать