Получить консультацию

Статьи 18, 18.1 и 19 Федерального закона о персональных данных — подробный разбор

Федеральный закон №152-ФЗ «О персональных данных» является основным нормативным актом, регулирующим обработку личной информации в России. В нём содержатся чёткие требования и правила для операторов персональных данных. Особенно важны статьи 18, 18.1 и 19, так как именно они раскрывают ключевые обязанности, ограничения и ответственность при работе с персональной информацией.

Компания СертКонтроль подготовила подробный разбор этих статей, чтобы помочь понять юридические нюансы и обеспечить полное соответствие законодательству.


Статья 18 — обязанности оператора при сборе персональных данных

Статья 18 отвечает за один момент — момент сбора. Она говорит, что оператор обязан сообщить человеку до того, как начнёт обрабатывать его данные.

  • По просьбе субъекта — предоставить сведения, перечисленные в части 7 статьи 14 закона (часть 1).
  • Если закон обязывает человека предоставить данные или дать согласие — разъяснить юридические последствия отказа (часть 2).
  • Если данные получены не от самого человека — до начала обработки сообщить ему наименование и адрес оператора, цель обработки и её правовое основание, предполагаемых пользователей данных и права субъекта, а также источник получения данных (часть 3). Исключения перечислены в части 4.
  • Часть 5 — то самое требование локализации: запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России должны идти через базы данных, находящиеся на территории Российской Федерации. Исключения — только случаи, названные в пунктах 2, 3, 4 и 8 части 1 статьи 6.

Именно часть 5 чаще всего и становится предметом претензий: она касается любой компании, которая собирает анкеты или заявки через сайт и держит их в зарубежном облаке.

Статья 18.1 — меры, которые оператор обязан принять

Здесь речь не про особые категории данных — они регулируются статьёй 10. Статья 18.1 — это перечень организационных мер, по которым Роскомнадзор проверяет оператора. Часть 1 называет шесть:

  • назначение ответственного за организацию обработки персональных данных — для юридических лиц;
  • издание политики обработки персональных данных и локальных актов, где для каждой цели обработки указаны категории и перечень данных, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения;
  • применение правовых, организационных и технических мер безопасности по статье 19;
  • внутренний контроль и (или) аудит соответствия обработки требованиям закона и собственной политике;
  • оценка вреда, который может быть причинён субъектам при нарушении закона, — по требованиям, установленным Роскомнадзором;
  • ознакомление и (или) обучение работников, которые непосредственно обрабатывают персональные данные.

Часть 2 добавляет публичную обязанность: политику обработки и сведения о реализуемых требованиях к защите нужно опубликовать, а если данные собираются через сайт — разместить документ прямо на страницах этого сайта. Часть 4 — предъявить всё это по запросу Роскомнадзора.

Статья 19 — меры по обеспечению безопасности данных

Трансграничная передача — это статья 12, а статья 19 про защиту. Часть 2 перечисляет девять способов, которыми безопасность достигается:

  • определение угроз безопасности в информационной системе;
  • организационные и технические меры, обеспечивающие установленные Правительством уровни защищённости;
  • применение средств защиты информации, прошедших процедуру оценки соответствия;
  • оценка эффективности мер до ввода системы в эксплуатацию;
  • учёт машинных носителей персональных данных;
  • обнаружение фактов несанкционированного доступа, включая реагирование на компьютерные атаки и инциденты;
  • восстановление данных, изменённых или уничтоженных из-за несанкционированного доступа;
  • правила доступа к данным в системе плюс регистрация и учёт всех действий с ними;
  • контроль за принимаемыми мерами и за уровнем защищённости систем.

Уровней защищённости четыре — их и требования к каждому установило постановление Правительства РФ от 01.11.2012 № 1119; уровень определяется по типу актуальных угроз, виду обрабатываемых данных и числу субъектов. Отдельно часть 12 статьи 19 обязывает оператора взаимодействовать с государственной системой обнаружения и предупреждения компьютерных атак (ГосСОПКА) и сообщать в неё об инцидентах, повлёкших неправомерную передачу персональных данных.

Сколько стоит нарушение: штрафы по статье 13.11 КоАП РФ

С 30 мая 2025 года статья 13.11 КоАП РФ действует в редакции Федерального закона от 30.11.2024 № 420-ФЗ: в неё добавлены части 10–18, и суммы для юридических лиц выросли на порядок. Ниже — действующие размеры.

Нарушение Должностные лица Юридические лица
Не уведомили Роскомнадзор о намерении обрабатывать данные (ч. 10) 30 000 – 50 000 ₽ 100 000 – 300 000 ₽
Не уведомили Роскомнадзор об утечке (ч. 11) 400 000 – 800 000 ₽ 1 000 000 – 3 000 000 ₽
Утечка данных 1 000 – 10 000 субъектов либо 10 000 – 100 000 идентификаторов (ч. 12) 200 000 – 400 000 ₽ 3 000 000 – 5 000 000 ₽
Утечка 10 000 – 100 000 субъектов либо 100 000 – 1 000 000 идентификаторов (ч. 13) 300 000 – 500 000 ₽ 5 000 000 – 10 000 000 ₽
Утечка более 100 000 субъектов либо более 1 000 000 идентификаторов (ч. 14) 400 000 – 600 000 ₽ 10 000 000 – 15 000 000 ₽
Повторная утечка по частям 12–14 (ч. 15) 800 000 – 1 200 000 ₽ 1–3 % годовой выручки, но не менее 20 000 000 ₽ и не более 500 000 000 ₽
Утечка специальной категории данных (ч. 16) 1 000 000 – 1 300 000 ₽ 10 000 000 – 15 000 000 ₽
Утечка биометрических данных (ч. 17) 1 300 000 – 1 500 000 ₽ 15 000 000 – 20 000 000 ₽
Повтор по частям 16–17 (ч. 18) 1 500 000 – 2 000 000 ₽ 1–3 % годовой выручки, но не менее 25 000 000 ₽ и не более 500 000 000 ₽
Нарушение локализации баз данных — часть 5 статьи 18 (ч. 8) 100 000 – 200 000 ₽ 1 000 000 – 6 000 000 ₽
Повторное нарушение локализации (ч. 9) 500 000 – 800 000 ₽ 6 000 000 – 18 000 000 ₽

Две детали, которые меняют картину. Первая: по частям 10–18 под «юридическим лицом» примечание 3 к статье 13.11 понимает только оператора-юрлицо, не являющегося государственным или муниципальным органом либо некоммерческой организацией. Вторая: для банков процент в оборотном штрафе считается не от выручки, а от размера собственных средств на дату нарушения.

Сроки уведомления заданы частью 3.1 статьи 21 закона № 152-ФЗ: о самом факте неправомерной или случайной передачи данных Роскомнадзор уведомляют в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов. Пропуск любого из этих двух сроков — отдельный состав по части 11 статьи 13.11, до 3 000 000 ₽ на организацию, независимо от штрафа за саму утечку.

Проверяйте на дату обращения. Суммы и составы статьи 13.11 меняются федеральными законами, а перечень мер в статьях 18.1 и 19 — поправками к закону № 152-ФЗ. Таблица отражает редакцию на август 2026 года.


Важность понимания статей 18, 18.1 и 19 для операторов персональных данных

Знание и соблюдение этих статей позволяет:

  • Минимизировать риски административной и уголовной ответственности;

  • Обеспечить защиту прав и законных интересов субъектов персональных данных;

  • Укрепить репутацию компании и доверие клиентов;

  • Своевременно адаптироваться к изменениям в законодательстве.


Помощь компании СертКонтроль

Эксперты СертКонтроль окажут квалифицированную юридическую поддержку по вопросам соблюдения норм статей 18, 18.1 и 19 Федерального закона о персональных данных:

  • Анализ вашей деятельности на соответствие требованиям;

  • Разработка и внедрение внутренних регламентов по защите данных;

  • Подготовка уведомлений и согласований с Роскомнадзором;

  • Сопровождение при проверках и разрешение спорных ситуаций.


Итог

Статьи 18, 18.1 и 19 федерального закона №152-ФЗ играют ключевую роль в регулировании обработки персональных данных. Их грамотное понимание и применение — залог законной и безопасной деятельности оператора персональных данных.

Компания СертКонтроль поможет вам не только разобраться в сложных юридических вопросах, но и эффективно внедрить все необходимые меры для защиты данных и соблюдения законодательства.

Помощь с оформлением документов или включением в реестры?

Получить консультацию

Получите консультацию

Оставьте заявку, и мы свяжемся с вами в ближайшее время

Спасибо! Мы свяжемся с вами в ближайшее время.