
Роскомнадзор подвел итоги работы в сфере персональных данных за 2025 год и первое полугодие 2026-го. В материале рассказываю о масштабах мониторинга, типичных нарушениях операторов и планах по дальнейшему регулированию отрасли и защите прав граждан.
14 августа 2026 года Роскомнадзор провел День открытых дверей «Итоги и практика в сфере персональных данных». Спикеры ведомства рассказали о результатах работы по защите прав субъектов персональных данных за 2025 год и первое полугодие 2026 года и ответили на вопросы операторов персональных данных.
Масштабы мониторинга и обращения граждан
Роскомнадзор подвел итоги масштабной проверки сайтов: как сообщил заместитель главы ведомства Милош Вагнер, ведомство провело более 9 тысяч бесконтактных проверок и проанализировало свыше 159 000 сайтов. Нарушения закона о персональных данных стали массовым явлением – они были обнаружены в 135 950 случаев.
Более 9 000 бесконтактных проверок
Свыше 159 000 проанализированных сайтов
135 950 случаев с признаками нарушений
«Писем и проверяемых ресурсов довольно значительное количество – почти 160 тысяч. На прошлом Дне открытых дверей эта цифра была 80 тысяч, то есть охваты мы увеличили».
Милош Вагнер, заместитель главы Роскомнадзора
Россияне стали чаще жаловаться на утечки и нарушения в работе с личными данными: за последние полтора года – с января 2025-го по июнь 2026-го – в Роскомнадзор пришло более 145 000 обращений. По сравнению с предыдущим периодом поток жалоб увеличился на 20%.
145 000+ обращений граждан
+20% к предыдущему периоду
Почти 90% ресурсов с признаками нарушений
«Даже с учетом того, что компаниям известно о нашем мониторинге, почти в 90% случаев наша информационная система находит признаки нарушений в области персональных данных».
Милош Вагнер, заместитель главы Роскомнадзора
Выявив признаки нарушения, ведомство не спешит сразу наказывать операторов ресурсов. Сначала им направляют официальные письма: либо с требованием исправить ситуацию, либо с просьбой прояснить детали, чтобы понять, стоит ли переходить к более суровым санкциям.
Как изменился подход к проверкам
Еще с 2020 года действует запрет на плановые проверки бизнеса, который власти решили продлить до 2030 года. Ведомство сменило тактику: вместо массовых инспекций оно перешло к риск-ориентированному подходу. Теперь фокус внимания смещен на онлайн-площадки: специалисты пристально следят за тем, как именно интернет-ресурсы собирают и обрабатывают персональные данные пользователей.
Как развивается проверка
Мониторинг сайта. Система ищет признаки нарушений при сборе и обработке данных.
Официальное письмо. Оператор получает требование исправить нарушение или пояснить ситуацию.
Устранение нарушения. Компания может скорректировать процессы и документы до применения санкций.
Ответственность. При наличии оснований ведомство составляет протокол или выдает предписание.
Как нарушения чаще всего обращает внимание надзорный орган, я рассказывал в статье.
Ответственность за утечки: протоколы и штрафы
Утечки данных в 2025 году дорого обходятся бизнесу: с начала 2025 года ведомства провели более полусотни расследований и пять внеплановых проверок. Итогом стали 40 протоколов по пяти различным составам правонарушений. Компании, допустившие небрежность в защите информации, уже получили штрафы на общую сумму 2,6 млн рублей и обязаны выполнить 19 предписаний надзорных органов.
50+ расследований
40 протоколов
2,6 млн общая сумма штрафов
19 предписаний
Также Вагнер напомнил об ужесточении ответственности за утечки личных данных, которое действует с мая прошлого года. Примечательно, что, несмотря на рост списка оснований для штрафов, количество зафиксированных случаев нарушений в этой сфере не выросло.
«Это значит, что закон заработал так, как задумывался – мотивировал организации серьезно относиться к работе с данными и их защите».
Милош Вагнер, заместитель главы Роскомнадзора
Об успехе работы закона говорит и то, что, по словам Милоша Вагнера, с начала года в России не зафиксировано ни одного повторного инцидента с персональными данными. Это отличная новость для бизнеса, который еще не успел с этим столкнуться, ведь именно за повторные утечки компаниям грозят серьезные оборотные штрафы, предусмотренные частью 15 статьи 13.11 КоАП РФ.
Повторных инцидентов не зафиксировано. «Протоколов по части 15 статьи 13.11 не составлялось», – подчеркнул Вагнер. По его словам, бизнес стал более мотивированным усиливать защиту информации, а опасения о «разорительных оборотных штрафах» не оправдались.
В отдельной статье я подробно описывал новую административную ответственность, которая возникла в 2025 году.
Типичные нарушения при обработке персональных данных
На Дне открытых дверей были разобраны типичные нарушения, которые регулятор фиксирует чаще всего.
Отсутствует политика обработки персональных данных или ссылка на нее недоступна.
Форма собирает данные без галочки согласия или галочка заранее проставлена.
В Роскомнадзор не подано уведомление о начале обработки персональных данных.
Персональные данные обрабатываются без законного основания.
Субъекту не предоставляется информация об обработке его данных.
Для операторов связи: отдельно отмечены отсутствие информации о передаче данных в СОРМ и проблемы с описанием использования технических средств противодействия угрозам – ТСПУ.
Перспективы законодательного регулирования
На мероприятии также обсудили перспективы законодательного регулирования в сфере персональных данных. Среди ключевых тенденций:
Усиление требований к форме согласия на обработку персональных данных.
Ужесточение требований к локализации персональных данных.
Дальнейшее увеличение размеров штрафов за нарушения.
Отказ от избыточных согласий и переход к отраслевым стандартам защиты.
Что это значит для бизнеса
Для компаний, работающих с персональными данными, итоги Дня открытых дверей Роскомнадзора – важный сигнал. Регулятор последовательно наращивает объем проверок и мониторинга, но при этом дает бизнесу возможность исправить нарушения без жестких санкций.
В условиях риск-ориентированного подхода регулятора компании, которые добросовестно исполняют требования 152-ФЗ, могут рассчитывать на минимальное вмешательство со стороны ведомства.
Проверить документы: политику, согласия, уведомление и основания обработки данных.
Проверить сайт: формы сбора данных, ссылки и сценарии получения согласия.
Устранить риски заранее: не ждать официального письма или внеплановой проверки.
Как организовать защиту персональных данных
Один из следующих шагов — определить, какие угрозы актуальны для вашей системы и какие меры защиты им соответствуют. На примере типовых конфигураций 1С я подробнее разобрал этот процесс в статье «Моделирование угроз безопасности ПДн в рамках 152-ФЗ».