Штрафуют за обработку данных без правового основания: передал номер клиента подрядчику без договора поручения - нарушение ст. 6. Поставил пиксель аналитики без согласия - снова ст. 6. С 30 мая 2025 года, когда вступил в силу Федеральный закон № 420-ФЗ от 30.11.2024, штраф для юрлиц по этой статье вырос до 3 миллионов рублей за первое нарушение и до 500 миллионов при повторной утечке данных.

Что написано в ст. 6 ФЗ-152: текст закона без юридического языка

Ст. 6 ФЗ-152 «О персональных данных» устанавливает исчерпывающий список случаев, когда обработка персональных данных законна. Их восемь: согласие субъекта, договор, закон, жизненно важные интересы, публичные интересы, законный интерес оператора, деятельность журналиста или учёного, данные, разрешённые субъектом к распространению. Нет ни одного из этих оснований - обработка незаконна.

Разберём самые рабочие основания для бизнеса.

Согласие - человек явно разрешил обрабатывать свои данные: заполнил форму, поставил галочку, подписал документ. Согласие должно быть добровольным, конкретным и информированным. «Даю согласие на всё» не работает - суд признает его ничтожным.

Договор - данные нужны для исполнения договора, в котором субъект - одна из сторон. Интернет-магазин обрабатывает адрес доставки покупателя, банк - паспортные данные заёмщика. Ключевое: субъект должен быть стороной договора, а не просто упомянут в нём.

Закон - федеральный закон прямо обязывает собирать данные. Работодатель ведёт личные дела сотрудников, налоговая получает сведения о доходах - всё на этом основании.

Законный интерес оператора - самое спорное. Компания может обрабатывать данные, если её интерес перевешивает риски для субъекта. На практике это нужно обосновывать документально, и Роскомнадзор проверяет такие случаи особо пристально.

Главная ловушка: смешивание оснований. Собрал данные для исполнения договора - использовать их для маркетинговых рассылок уже нельзя, это другая цель, нужно отдельное согласие на рассылку.

Ч. 3 ст. 6 отдельно регулирует передачу данных подрядчикам: это допустимо только при наличии договора поручения на обработку. Без него - нарушение, даже если подрядчик надёжный.


Пока разбираетесь с основаниями для своих данных, ваши данные могут уходить в другую сторону - к конкурентам. Системы парсинга снимают контакты посетителей вашего сайта без каких-либо оснований. Посмотреть, насколько открыт периметр.


Пять нарушений ст. 6, которые чаще всего ловит Роскомнадзор

Не за формальные ошибки в документах, а за реальные сценарии. Роскомнадзор штрафует за конкретные операции с данными, где нет правового основания. Вот что встречается в практике 2024-2026 годов чаще всего.

1. Передача данных подрядчику без договора поручения

Компания отдаёт базу клиентов на обзвон колл-центру, рассылку - email-сервису, аналитику - CRM-интегратору. Если между компанией и подрядчиком нет договора поручения на обработку персональных данных - это нарушение ч. 3 ст. 6 ФЗ-152. Минимальный документ: в договоре должны быть прописаны конкретные данные, цели их обработки, обязанность подрядчика защищать и уничтожить данные по окончании работ.

Из обзора судебной практики по нарушениям в сфере персональных данных (1glss.ru, апрель 2026): передача данных без договора поручения входит в топ-3 нарушений по числу дел.

2. CRM-система в иностранном облаке

Если CRM или сервис аналитики - иностранный провайдер, данные фактически хранятся за рубежом. Трансграничная передача данных требует либо международного договора, либо согласия субъекта с указанием страны назначения. Во многих случаях такое согласие никто не брал.

3. Пиксели и счётчики без согласия пользователя

Пиксель VK, счётчик Яндекс.Метрики, Google Analytics - это инструменты, которые собирают данные посетителей и передают их третьей стороне. Чтобы это было законно по ст. 6, нужно явное согласие пользователя через cookie-баннер с реальным выбором или договор поручения с каждым таким сервисом. Просто упомянуть их в политике конфиденциальности - недостаточно.

4. Данные используются не для той цели

Клиент оставил телефон для получения заказа. Его внесли в CRM и начали звонить с предложениями новых продуктов. Цель изменилась - нужно отдельное согласие на маркетинг. То же касается email-рассылок: нет конкретного согласия на рассылку - нарушение ст. 6, даже если человек когда-то покупал.

5. Согласие «на всё сразу» без расшифровки

Часто встречается формулировка: «Я согласен на обработку персональных данных в соответствии с законодательством РФ». Это не работает. Согласие по ст. 9 ФЗ-152 должно содержать конкретный перечень данных, конкретную цель обработки, конкретный срок и конкретных третьих лиц, которым данные могут быть переданы. Общая фраза без расшифровки - нарушение, даже если она красиво оформлена.

Таблица штрафов с 30 мая 2025 года (ФЗ-420 от 30.11.2024)

До 30 мая 2025 года большинство компаний воспринимали 152-ФЗ как закон на бумаге. Штрафы были небольшими, проверки редкими. Федеральный закон № 420-ФЗ от 30 ноября 2024 изменил это:

Нарушение Статья КоАП Юрлицо (первое) Юрлицо (повторно)
Обработка без законных оснований (нарушение ст. 6) ч. 1 ст. 13.11 1-3 млн руб. до 5 млн руб.
Без письменного согласия, когда оно обязательно ч. 2 ст. 13.11 500 000 - 1 000 000 руб. 1-2 млн руб.
Утечка персональных данных ч. 12 ст. 13.11 1-15 млн руб. -
Повторная утечка (оборотный штраф) ч. 15 ст. 13.11 - 1-3% выручки, не менее 20 млн, не более 500 млн руб.
Неуведомление РКН об утечке ч. 11 ст. 13.11 1-3 млн руб. -

Для должностных лиц по основным составам: 400 000 - 800 000 руб. ИП с 30.05.2025 приравнены к юрлицам.

Что изменилось на практике: если до 2025 года компания могла получить предупреждение или штраф в 60 000 рублей, то теперь первое нарушение влечёт проверку с потенциальным штрафом от миллиона. Роскомнадзор развивает автоматизированный контроль - сайты проверяются роботами без участия инспекторов.


По нашему замеру Вордстата (06.09.2026), тема «152-ФЗ персональные данные» набирает 36 788 запросов в месяц - бизнес активно ищет ответы на вопросы по закону. Параллельно растут системы парсинга, которые снимают контакты с сайтов - без согласия, без договора, нарушая ту же ст. 6 уже со стороны конкурентов. Если ваш сайт не защищён, данные ваших клиентов становятся чужим сырьём. Разобраться, что именно утекает с сайта.


Как суды рассматривают дела: три типичных разворота из практики 2024-2026

Суды не всегда встают на сторону Роскомнадзора, но когда встают - штраф почти всегда максимальный. Вот три паттерна, которые видны в обзорах судебной практики.

Документы в открытом доступе. Инспектор обнаруживает анкеты клиентов или кадровые документы с паспортными данными в местах общего доступа - у мусорных баков, на лестничной площадке. Нарушение ст. 19 ФЗ-152 (требования к защите данных) плюс ст. 6 (данные оказались доступны третьим лицам без основания). Суды редко снижают штраф, если документы буквально оказались на улице.

Неверно оформленное согласие. Компания собирает заявки через сайт. Галочка «Я согласен на обработку ПДн» есть, но ссылка ведёт на документ, в котором нет конкретных целей и не перечислены третьи лица. Роскомнадзор при проверке видит: форма формально есть, реального согласия нет. По обзору 1glss.ru (апрель 2026), суды в таких делах в большинстве случаев поддерживали позицию РКН.

Ошибка сотрудника с добровольным уведомлением. Менеджер отправил документ не тому адресату - в документе персональные данные другого клиента. Компания сама обнаружила это и уведомила РКН (с 30.05.2025 это обязательно: в течение 24 часов о факте, в течение 72 часов - о деталях). В таких случаях добровольное уведомление суды учитывают как смягчающее обстоятельство.

Что объединяет три ситуации: есть ли в компании хотя бы минимальный порядок - это влияет и на вероятность нарушения, и на размер штрафа при его обнаружении.

Почему «не знали» не помогает

Незнание закона не освобождает от ответственности - это базовый правовой принцип. Но здесь есть ещё один нюанс: незнание о самом факте нарушения тоже не поможет.

Классический случай: компания заключила договор с подрядчиком без договора поручения. Подрядчик использовал данные клиентов не по назначению. Роскомнадзор оштрафовал не только подрядчика, но и компанию - как оператора данных, который не обеспечил их защиту при передаче. Оператор несёт ответственность за всю цепочку обработки, даже если нарушение совершил подрядчик.

То же применимо к парсингу: если данные ваших клиентов собрала посторонняя система, вы как оператор можете быть привлечены к ответственности за то, что не обеспечили надлежащий уровень технической защиты.

Что проверить прямо сейчас: шесть пунктов

Короткий чеклист для руководителя или ответственного за работу с персональными данными:

  1. Для каждой категории данных (клиенты, сотрудники, пользователи сайта) определено основание обработки по ст. 6.
  2. Согласия содержат конкретные цели, перечень данных, срок и список третьих лиц - получателей данных.
  3. С каждым подрядчиком, получающим персональные данные, заключён договор поручения на обработку.
  4. В политике конфиденциальности сайта перечислены все инструменты сбора данных (аналитика, пиксели, формы).
  5. Описан процесс уведомления РКН об утечке: 24 часа на уведомление о факте, 72 часа - о деталях.
  6. Ответственный за персональные данные назначен приказом.

Если хотя бы один пункт вызывает сомнения - стоит начать с него, не дожидаясь проверки.

Как данные вашей компании уходят к конкурентам прямо сейчас

Ст. 6 ФЗ-152 работает в обе стороны. Её нарушает не только ваша компания, когда обрабатывает данные без оснований, - её нарушают и те, кто собирает данные о ваших клиентах и сотрудниках без вашего ведома и без каких-либо правовых оснований.

Вот три сценария, которые происходят в фоне:

Парсинг посетителей сайта. Посетитель зашёл на ваш сайт, изучил предложение и ушёл подумать. Система мониторинга конкурента к этому моменту уже идентифицировала его по цифровому следу и передала контакт. Конкурент звонит первым - у вас в аналитике это просто «отказ». Рекламный бюджет вы уже потратили.

Сбор номеров сотрудников. Телефоны менеджеров попадают в открытые источники - корпоративный сайт, профессиональные сети, базы данных. Парсер их собирает и передаёт конкурентам или рекрутерам. Сотрудников начинают переманивать и заваливать звонками.

Чтение связей через незащищённые каналы. Через незащищённые каналы связи конкурент может узнать, кому вы звоните, - и зайти к тем же клиентам первым.

Все три сценария - нарушение ст. 6 ФЗ-152 со стороны конкурента: данные обрабатываются без правового основания. Но это слабое утешение, если продажи уже ушли к нему.

StopParsing закрывает эти каналы: вносит ваши домены и номера сотрудников под защиту, чтобы системам сбора данных было значительно труднее их снять. Сервис работает строго в правовом поле 152-ФЗ и защищает только ваши данные. Посмотреть механику и начать с аудита можно, оставив заявку в StopParsing.

Итог: ст. 6 - это основание, а не формальность

До 2025 года 152-ФЗ воспринимали как закон на бумаге. Штрафы были небольшими, большинство компаний работало без полного комплекта документов. После ФЗ-420 картина другая: от миллиона рублей за первое нарушение, до 500 миллионов при повторной утечке, и автоматизированный мониторинг без участия инспекторов.

Ст. 6 - фундамент. Без правового основания любая операция с персональными данными незаконна. Согласие, договор, закон - одно из восьми оснований должно быть для каждой операции. Нет основания - есть риск.

Соблюдение закона со своей стороны - это необходимость, но не достаточное условие: ваши данные могут собирать без вашего ведома, нарушая ту же ст. 6 уже на вашей стороне. Это отдельная задача, для которой нужны отдельные инструменты.


Источники

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», ст. 6 - consultant.ru
  2. КоАП РФ, ст. 13.11 в ред. ФЗ-420 от 30.11.2024 - consultant.ru
  3. Обзор судебной практики по нарушениям в сфере персональных данных (кейсы 2024-2026) - 1glss.ru
  4. Штрафы Роскомнадзора за персональные данные в 2026 году - nalog-nalog.ru
  5. Оборотный штраф 500 млн за утечку: реальность 2025-2026 - rkn-ok.ru
  6. Новые штрафы за обработку персональных данных с 30 мая 2025 - kontur-extern.ru
  7. Когда обработка персональных данных становится неправомерной - zakon.ru
  8. Штрафы за нарушение 152-ФЗ в 2026 году - ant.partners

StopParsing - часть сервисов LEADLIFE. Другие инструменты работы с трафиком и данными - на LEADLIFE.