Что изменилось в 152-ФЗ: штрафы выросли кратно

До 2024 года штраф для компании за нарушение закона о персональных данных составлял максимум 75 000 рублей. Не страшно. Многие компании просто закладывали это в стоимость ведения бизнеса.

В августе 2024 года вступил в силу федеральный закон №420-ФЗ, который ввёл оборотные штрафы за утечку персональных данных. С 30 мая 2025 года это уже работающий механизм.

Теперь цифры другие:

  • За первичную утечку персональных данных - от 3 до 5 млн рублей для юридических лиц.
  • За повторную утечку - до 15 млн рублей или 3% от годовой выручки компании (что окажется больше).
  • Роскомнадзор получил право возбуждать дела без жалоб граждан - по результатам плановых и внеплановых проверок.

Для малого и среднего бизнеса штраф в 5-15 млн рублей - это не бюджетный риск, это экзистенциальный риск.

Почему парсинг вашего сайта создаёт ваш риск?

Коротко: потому что вы - оператор персональных данных.

Как только посетитель вашего сайта заполнил форму захвата - имя, телефон, email - вы стали оператором его данных. Это обязывает вас защищать эти данные от несанкционированного доступа. Не конкурента. Вас.

Статья 19 152-ФЗ требует от оператора «принятия технических и организационных мер для обеспечения безопасности персональных данных». Парсер конкурента, который автоматически собирает данные с ваших форм и страниц, - это несанкционированный доступ к данным, за защиту которых отвечаете вы.

Регулятор при проверке смотрит не только на то, кто парсил. Он смотрит на то, достаточно ли вы защитили данные своих пользователей от такого доступа. Если нет - вы нарушили обязательство по защите, и штраф придёт к вам.

Как конкурент собирает данные с вашего сайта

Парсинг сайта - это автоматический обход страниц программой, которая собирает всё нужное: номера телефонов из шапки, email-адреса, данные из форм, контакты менеджеров, структуру каталога.

Современные парсеры умеют:

  • Имитировать поведение живого пользователя, чтобы обходить базовые антибот-фильтры.
  • Работать через сеть прокси-серверов, меняя IP при каждом запросе.
  • Запускаться ночью, когда трафик низкий и аномалии менее заметны.
  • Прочитать данные из форм захвата, даже если они загружаются через JavaScript.

В итоге конкурент получает список: кто интересовался вашими услугами, какие контакты оставил, когда был на сайте. Дальше он звонит первым.

В вашей CRM это выглядит как «отказ» - человек ушёл и не оставил заявку. На самом деле он оставил, только не вам.

Посмотреть, как закрывают сайты от таких парсеров, можно здесь: https://stopparsing.ru?utm_source=blog&utm_medium=article&utm_campaign=stopparsing&utm_content=pochemu-rost-shtrafov-po-152-fz-v

Когда вы отвечаете за чужой парсинг вашего сайта?

Почти всегда. Ключевой вопрос - не «кто парсил», а «что вы сделали для защиты».

Регулятор при проверке оценивает четыре вещи:

  1. Есть ли у вас политика обработки персональных данных? Просто иметь её на сайте уже недостаточно - надо доказать, что меры защиты реально применяются.
  2. Есть ли технические барьеры от несанкционированного доступа? Если сайт открыт для любого парсера без ограничений, это аргумент против вас.
  3. Уведомили ли вы об утечке? По новым правилам, если данные утекли, вы обязаны сообщить об этом в Роскомнадзор в течение 24 часов. Не уведомили - отдельный штраф.
  4. Есть ли журнал инцидентов? Документальное подтверждение, что вы знали о проблеме и работали с ней.

Если у вас открытый сайт без защиты от парсинга и произошла утечка - позиция регулятора простая: вы не выполнили обязательство по защите. Штраф - ваш.

Три сценария, где штраф достаётся вам

Сценарий 1. Конкурент парсит форму захвата. Посетитель оставил заявку на вашем сайте. Парсер конкурента собрал данные из формы до того, как они попали в вашу CRM. Роскомнадзор получает жалобу от этого посетителя («почему мне звонят с незнакомого номера?»). Начинается проверка. Выясняется, что форма была доступна парсинговым скриптам. Штраф у вас, не у конкурента - потому что конкурента ещё нужно найти и доказать, а ваша незащищённая форма - вот она.

Сценарий 2. Парсинг контактов сотрудников. Ваши менеджеры указаны в открытых источниках - сайт компании, профили на площадках, справочники. Их собирают в базу и продают. Один из сотрудников пишет жалобу в Роскомнадзор о распространении его персональных данных. Проверка касается вас, потому что именно вы разместили эти данные в открытом доступе без достаточной защиты.

Сценарий 3. Плановая проверка. Роскомнадзор с 2025 года проводит плановые проверки компаний, у которых есть сайты с формами сбора данных. Проверяющие сами запускают тест-парсеры. Если ваш сайт их не отбивает - в акте проверки появляется пункт об отсутствии технических мер защиты. Дальше - предписание и штраф.

Разобрать свой периметр и понять, что открыто, а что защищено: https://stopparsing.ru?utm_source=blog&utm_medium=article&utm_campaign=stopparsing&utm_content=pochemu-rost-shtrafov-po-152-fz-v

Что именно защищать: три слоя периметра

Защита от парсинга - это не одна настройка и не один скрипт. Периметр состоит из трёх слоёв, и брешь в любом из них делает остальные бесполезными.

Слой 1 - Сайт и формы захвата. Это самое очевидное и самое часто парсимое. Формы с контактами, страницы каталога с ценами, страницы «наши менеджеры» с телефонами. Защита включает в себя ограничение автоматических запросов, обнаружение парсинговых сессий и их блокировку без ущерба для живых пользователей.

Слой 2 - Телефоны сотрудников. Менеджеры оставляют свои номера везде: в подписях email, на профессиональных платформах, в справочниках компаний. По этим числам конкуренты собирают оргструктуру компании, потом переманивают людей или просто заваливают спамом. Это тоже парсинг - просто не вашего сайта напрямую.

Слой 3 - Данные о звонках. Через незащищённые каналы конкурент может узнать, кому вы звоните. Если он видит паттерн ваших исходящих звонков в определённые ниши или регионы, он получает информацию о вашей клиентской базе и может зайти к этим клиентам первым.

Закрывать нужно все три слоя. Закроете только первый - утечка пойдёт через второй.

Как проверить, открыт ли ваш периметр прямо сейчас

Быстрый способ понять масштаб проблемы - аудит периметра. Это занимает несколько дней и показывает: какие ваши данные доступны системам сбора прямо сейчас.

Что проверяется:

  • Реагирует ли ваш сайт на автоматические запросы иначе, чем на живых пользователей.
  • Какие телефоны сотрудников индексируются в открытых источниках.
  • Есть ли в открытом доступе данные о ваших звонках или клиентах.

Результат аудита - конкретный список векторов с оценкой угрозы. Дальше можно либо закрывать их самостоятельно, либо передать под защиту.

Расчёт: штраф против стоимости защиты

Математика здесь прямолинейная.

Штраф за первичную утечку по 152-ФЗ - от 3 млн рублей. Штраф за повторную - до 15 млн или 3% выручки. Плюс репутационный ущерб, который труднее считать, но он есть: клиенты узнают, что их данные утекли, и уходят к тем, кто защищает лучше.

Стоимость защиты периметра считается индивидуально по результатам бесплатного аудита - по числу сайтов, телефонов и объёму данных под угрозой. Никаких пакетов вслепую.

В большинстве случаев один штраф окупает несколько лет защиты. Это коммерческое решение: что дешевле - платить за защиту или ждать проверки?

Читайте также: Как закрыть сайт от парсинга конкурентов - разбор технических методов защиты.

Читайте также: Чем защита от парсинга отличается от обычной антибот-системы - почему капча не решает проблему.

Читайте также: Аудит периметра: с чего начинается защита от парсинга - что проверяют при аудите.

Начать с бесплатного аудита своего периметра: https://stopparsing.ru?utm_source=blog&utm_medium=article&utm_campaign=stopparsing&utm_content=pochemu-rost-shtrafov-po-152-fz-v

Источники

  • Федеральный закон от 08.08.2024 №420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» - ввёл оборотные штрафы за утечку персональных данных.
  • Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных», ст. 19 - требования к технической и организационной защите персональных данных.
  • Постановление Правительства РФ от 01.11.2012 №1119 - уровни защищённости персональных данных при их обработке в информационных системах.
  • Приказ ФСТЭК России от 18.02.2013 №21 - меры по обеспечению безопасности персональных данных при их обработке.
  • Роскомнадзор. Порядок уведомления об инцидентах с персональными данными (требования 2024 года): уведомление в течение 24 часов с момента обнаружения.