Статьи 18, 18.1 и 19 Федерального закона о персональных данных — подробный разбор
Федеральный закон №152-ФЗ «О персональных данных» является основным нормативным актом, регулирующим обработку личной информации в России. В нём содержатся чёткие требования и правила для операторов персональных данных. Особенно важны статьи 18, 18.1 и 19, так как именно они раскрывают ключевые обязанности, ограничения и ответственность при работе с персональной информацией.
Компания СертКонтроль подготовила подробный разбор этих статей, чтобы помочь понять юридические нюансы и обеспечить полное соответствие законодательству.
Статья 18 — обязанности оператора при сборе персональных данных
Статья 18 отвечает за один момент — момент сбора. Она говорит, что оператор обязан сообщить человеку до того, как начнёт обрабатывать его данные.
- По просьбе субъекта — предоставить сведения, перечисленные в части 7 статьи 14 закона (часть 1).
- Если закон обязывает человека предоставить данные или дать согласие — разъяснить юридические последствия отказа (часть 2).
- Если данные получены не от самого человека — до начала обработки сообщить ему наименование и адрес оператора, цель обработки и её правовое основание, предполагаемых пользователей данных и права субъекта, а также источник получения данных (часть 3). Исключения перечислены в части 4.
- Часть 5 — то самое требование локализации: запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России должны идти через базы данных, находящиеся на территории Российской Федерации. Исключения — только случаи, названные в пунктах 2, 3, 4 и 8 части 1 статьи 6.
Именно часть 5 чаще всего и становится предметом претензий: она касается любой компании, которая собирает анкеты или заявки через сайт и держит их в зарубежном облаке.
Статья 18.1 — меры, которые оператор обязан принять
Здесь речь не про особые категории данных — они регулируются статьёй 10. Статья 18.1 — это перечень организационных мер, по которым Роскомнадзор проверяет оператора. Часть 1 называет шесть:
- назначение ответственного за организацию обработки персональных данных — для юридических лиц;
- издание политики обработки персональных данных и локальных актов, где для каждой цели обработки указаны категории и перечень данных, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения;
- применение правовых, организационных и технических мер безопасности по статье 19;
- внутренний контроль и (или) аудит соответствия обработки требованиям закона и собственной политике;
- оценка вреда, который может быть причинён субъектам при нарушении закона, — по требованиям, установленным Роскомнадзором;
- ознакомление и (или) обучение работников, которые непосредственно обрабатывают персональные данные.
Часть 2 добавляет публичную обязанность: политику обработки и сведения о реализуемых требованиях к защите нужно опубликовать, а если данные собираются через сайт — разместить документ прямо на страницах этого сайта. Часть 4 — предъявить всё это по запросу Роскомнадзора.
Статья 19 — меры по обеспечению безопасности данных
Трансграничная передача — это статья 12, а статья 19 про защиту. Часть 2 перечисляет девять способов, которыми безопасность достигается:
- определение угроз безопасности в информационной системе;
- организационные и технические меры, обеспечивающие установленные Правительством уровни защищённости;
- применение средств защиты информации, прошедших процедуру оценки соответствия;
- оценка эффективности мер до ввода системы в эксплуатацию;
- учёт машинных носителей персональных данных;
- обнаружение фактов несанкционированного доступа, включая реагирование на компьютерные атаки и инциденты;
- восстановление данных, изменённых или уничтоженных из-за несанкционированного доступа;
- правила доступа к данным в системе плюс регистрация и учёт всех действий с ними;
- контроль за принимаемыми мерами и за уровнем защищённости систем.
Уровней защищённости четыре — их и требования к каждому установило постановление Правительства РФ от 01.11.2012 № 1119; уровень определяется по типу актуальных угроз, виду обрабатываемых данных и числу субъектов. Отдельно часть 12 статьи 19 обязывает оператора взаимодействовать с государственной системой обнаружения и предупреждения компьютерных атак (ГосСОПКА) и сообщать в неё об инцидентах, повлёкших неправомерную передачу персональных данных.
Сколько стоит нарушение: штрафы по статье 13.11 КоАП РФ
С 30 мая 2025 года статья 13.11 КоАП РФ действует в редакции Федерального закона от 30.11.2024 № 420-ФЗ: в неё добавлены части 10–18, и суммы для юридических лиц выросли на порядок. Ниже — действующие размеры.
| Нарушение | Должностные лица | Юридические лица |
|---|---|---|
| Не уведомили Роскомнадзор о намерении обрабатывать данные (ч. 10) | 30 000 – 50 000 ₽ | 100 000 – 300 000 ₽ |
| Не уведомили Роскомнадзор об утечке (ч. 11) | 400 000 – 800 000 ₽ | 1 000 000 – 3 000 000 ₽ |
| Утечка данных 1 000 – 10 000 субъектов либо 10 000 – 100 000 идентификаторов (ч. 12) | 200 000 – 400 000 ₽ | 3 000 000 – 5 000 000 ₽ |
| Утечка 10 000 – 100 000 субъектов либо 100 000 – 1 000 000 идентификаторов (ч. 13) | 300 000 – 500 000 ₽ | 5 000 000 – 10 000 000 ₽ |
| Утечка более 100 000 субъектов либо более 1 000 000 идентификаторов (ч. 14) | 400 000 – 600 000 ₽ | 10 000 000 – 15 000 000 ₽ |
| Повторная утечка по частям 12–14 (ч. 15) | 800 000 – 1 200 000 ₽ | 1–3 % годовой выручки, но не менее 20 000 000 ₽ и не более 500 000 000 ₽ |
| Утечка специальной категории данных (ч. 16) | 1 000 000 – 1 300 000 ₽ | 10 000 000 – 15 000 000 ₽ |
| Утечка биометрических данных (ч. 17) | 1 300 000 – 1 500 000 ₽ | 15 000 000 – 20 000 000 ₽ |
| Повтор по частям 16–17 (ч. 18) | 1 500 000 – 2 000 000 ₽ | 1–3 % годовой выручки, но не менее 25 000 000 ₽ и не более 500 000 000 ₽ |
| Нарушение локализации баз данных — часть 5 статьи 18 (ч. 8) | 100 000 – 200 000 ₽ | 1 000 000 – 6 000 000 ₽ |
| Повторное нарушение локализации (ч. 9) | 500 000 – 800 000 ₽ | 6 000 000 – 18 000 000 ₽ |
Две детали, которые меняют картину. Первая: по частям 10–18 под «юридическим лицом» примечание 3 к статье 13.11 понимает только оператора-юрлицо, не являющегося государственным или муниципальным органом либо некоммерческой организацией. Вторая: для банков процент в оборотном штрафе считается не от выручки, а от размера собственных средств на дату нарушения.
Сроки уведомления заданы частью 3.1 статьи 21 закона № 152-ФЗ: о самом факте неправомерной или случайной передачи данных Роскомнадзор уведомляют в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов. Пропуск любого из этих двух сроков — отдельный состав по части 11 статьи 13.11, до 3 000 000 ₽ на организацию, независимо от штрафа за саму утечку.
Проверяйте на дату обращения. Суммы и составы статьи 13.11 меняются федеральными законами, а перечень мер в статьях 18.1 и 19 — поправками к закону № 152-ФЗ. Таблица отражает редакцию на август 2026 года.
Важность понимания статей 18, 18.1 и 19 для операторов персональных данных
Знание и соблюдение этих статей позволяет:
-
Минимизировать риски административной и уголовной ответственности;
-
Обеспечить защиту прав и законных интересов субъектов персональных данных;
-
Укрепить репутацию компании и доверие клиентов;
-
Своевременно адаптироваться к изменениям в законодательстве.
Помощь компании СертКонтроль
Эксперты СертКонтроль окажут квалифицированную юридическую поддержку по вопросам соблюдения норм статей 18, 18.1 и 19 Федерального закона о персональных данных:
-
Анализ вашей деятельности на соответствие требованиям;
-
Разработка и внедрение внутренних регламентов по защите данных;
-
Подготовка уведомлений и согласований с Роскомнадзором;
-
Сопровождение при проверках и разрешение спорных ситуаций.
Итог
Статьи 18, 18.1 и 19 федерального закона №152-ФЗ играют ключевую роль в регулировании обработки персональных данных. Их грамотное понимание и применение — залог законной и безопасной деятельности оператора персональных данных.
Компания СертКонтроль поможет вам не только разобраться в сложных юридических вопросах, но и эффективно внедрить все необходимые меры для защиты данных и соблюдения законодательства.