Что изменилось в 152-ФЗ: штрафы выросли кратно
До 2024 года штраф для компании за нарушение закона о персональных данных составлял максимум 75 000 рублей. Не страшно. Многие компании просто закладывали это в стоимость ведения бизнеса.
В августе 2024 года вступил в силу федеральный закон №420-ФЗ, который ввёл оборотные штрафы за утечку персональных данных. С 30 мая 2025 года это уже работающий механизм.
Теперь цифры другие:
- За первичную утечку персональных данных - от 3 до 5 млн рублей для юридических лиц.
- За повторную утечку - до 15 млн рублей или 3% от годовой выручки компании (что окажется больше).
- Роскомнадзор получил право возбуждать дела без жалоб граждан - по результатам плановых и внеплановых проверок.
Для малого и среднего бизнеса штраф в 5-15 млн рублей - это не бюджетный риск, это экзистенциальный риск.
Почему парсинг вашего сайта создаёт ваш риск?
Коротко: потому что вы - оператор персональных данных.
Как только посетитель вашего сайта заполнил форму захвата - имя, телефон, email - вы стали оператором его данных. Это обязывает вас защищать эти данные от несанкционированного доступа. Не конкурента. Вас.
Статья 19 152-ФЗ требует от оператора «принятия технических и организационных мер для обеспечения безопасности персональных данных». Парсер конкурента, который автоматически собирает данные с ваших форм и страниц, - это несанкционированный доступ к данным, за защиту которых отвечаете вы.
Регулятор при проверке смотрит не только на то, кто парсил. Он смотрит на то, достаточно ли вы защитили данные своих пользователей от такого доступа. Если нет - вы нарушили обязательство по защите, и штраф придёт к вам.
Как конкурент собирает данные с вашего сайта
Парсинг сайта - это автоматический обход страниц программой, которая собирает всё нужное: номера телефонов из шапки, email-адреса, данные из форм, контакты менеджеров, структуру каталога.
Современные парсеры умеют:
- Имитировать поведение живого пользователя, чтобы обходить базовые антибот-фильтры.
- Работать через сеть прокси-серверов, меняя IP при каждом запросе.
- Запускаться ночью, когда трафик низкий и аномалии менее заметны.
- Прочитать данные из форм захвата, даже если они загружаются через JavaScript.
В итоге конкурент получает список: кто интересовался вашими услугами, какие контакты оставил, когда был на сайте. Дальше он звонит первым.
В вашей CRM это выглядит как «отказ» - человек ушёл и не оставил заявку. На самом деле он оставил, только не вам.
Когда вы отвечаете за чужой парсинг вашего сайта?
Почти всегда. Ключевой вопрос - не «кто парсил», а «что вы сделали для защиты».
Регулятор при проверке оценивает четыре вещи:
- Есть ли у вас политика обработки персональных данных? Просто иметь её на сайте уже недостаточно - надо доказать, что меры защиты реально применяются.
- Есть ли технические барьеры от несанкционированного доступа? Если сайт открыт для любого парсера без ограничений, это аргумент против вас.
- Уведомили ли вы об утечке? По новым правилам, если данные утекли, вы обязаны сообщить об этом в Роскомнадзор в течение 24 часов. Не уведомили - отдельный штраф.
- Есть ли журнал инцидентов? Документальное подтверждение, что вы знали о проблеме и работали с ней.
Если у вас открытый сайт без защиты от парсинга и произошла утечка - позиция регулятора простая: вы не выполнили обязательство по защите. Штраф - ваш.
Три сценария, где штраф достаётся вам
Сценарий 1. Конкурент парсит форму захвата. Посетитель оставил заявку на вашем сайте. Парсер конкурента собрал данные из формы до того, как они попали в вашу CRM. Роскомнадзор получает жалобу от этого посетителя («почему мне звонят с незнакомого номера?»). Начинается проверка. Выясняется, что форма была доступна парсинговым скриптам. Штраф у вас, не у конкурента - потому что конкурента ещё нужно найти и доказать, а ваша незащищённая форма - вот она.
Сценарий 2. Парсинг контактов сотрудников. Ваши менеджеры указаны в открытых источниках - сайт компании, профили на площадках, справочники. Их собирают в базу и продают. Один из сотрудников пишет жалобу в Роскомнадзор о распространении его персональных данных. Проверка касается вас, потому что именно вы разместили эти данные в открытом доступе без достаточной защиты.
Сценарий 3. Плановая проверка. Роскомнадзор с 2025 года проводит плановые проверки компаний, у которых есть сайты с формами сбора данных. Проверяющие сами запускают тест-парсеры. Если ваш сайт их не отбивает - в акте проверки появляется пункт об отсутствии технических мер защиты. Дальше - предписание и штраф.
Что именно защищать: три слоя периметра
Защита от парсинга - это не одна настройка и не один скрипт. Периметр состоит из трёх слоёв, и брешь в любом из них делает остальные бесполезными.
Слой 1 - Сайт и формы захвата. Это самое очевидное и самое часто парсимое. Формы с контактами, страницы каталога с ценами, страницы «наши менеджеры» с телефонами. Защита включает в себя ограничение автоматических запросов, обнаружение парсинговых сессий и их блокировку без ущерба для живых пользователей.
Слой 2 - Телефоны сотрудников. Менеджеры оставляют свои номера везде: в подписях email, на профессиональных платформах, в справочниках компаний. По этим числам конкуренты собирают оргструктуру компании, потом переманивают людей или просто заваливают спамом. Это тоже парсинг - просто не вашего сайта напрямую.
Слой 3 - Данные о звонках. Через незащищённые каналы конкурент может узнать, кому вы звоните. Если он видит паттерн ваших исходящих звонков в определённые ниши или регионы, он получает информацию о вашей клиентской базе и может зайти к этим клиентам первым.
Закрывать нужно все три слоя. Закроете только первый - утечка пойдёт через второй.
Как проверить, открыт ли ваш периметр прямо сейчас
Быстрый способ понять масштаб проблемы - аудит периметра. Это занимает несколько дней и показывает: какие ваши данные доступны системам сбора прямо сейчас.
Что проверяется:
- Реагирует ли ваш сайт на автоматические запросы иначе, чем на живых пользователей.
- Какие телефоны сотрудников индексируются в открытых источниках.
- Есть ли в открытом доступе данные о ваших звонках или клиентах.
Результат аудита - конкретный список векторов с оценкой угрозы. Дальше можно либо закрывать их самостоятельно, либо передать под защиту.
Расчёт: штраф против стоимости защиты
Математика здесь прямолинейная.
Штраф за первичную утечку по 152-ФЗ - от 3 млн рублей. Штраф за повторную - до 15 млн или 3% выручки. Плюс репутационный ущерб, который труднее считать, но он есть: клиенты узнают, что их данные утекли, и уходят к тем, кто защищает лучше.
Стоимость защиты периметра считается индивидуально по результатам бесплатного аудита - по числу сайтов, телефонов и объёму данных под угрозой. Никаких пакетов вслепую.
В большинстве случаев один штраф окупает несколько лет защиты. Это коммерческое решение: что дешевле - платить за защиту или ждать проверки?
Читайте также: Как закрыть сайт от парсинга конкурентов - разбор технических методов защиты.
Читайте также: Чем защита от парсинга отличается от обычной антибот-системы - почему капча не решает проблему.
Читайте также: Аудит периметра: с чего начинается защита от парсинга - что проверяют при аудите.
Источники
- Федеральный закон от 08.08.2024 №420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» - ввёл оборотные штрафы за утечку персональных данных.
- Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных», ст. 19 - требования к технической и организационной защите персональных данных.
- Постановление Правительства РФ от 01.11.2012 №1119 - уровни защищённости персональных данных при их обработке в информационных системах.
- Приказ ФСТЭК России от 18.02.2013 №21 - меры по обеспечению безопасности персональных данных при их обработке.
- Роскомнадзор. Порядок уведомления об инцидентах с персональными данными (требования 2024 года): уведомление в течение 24 часов с момента обнаружения.
