Организация внутреннего Центра мониторинга и реагирования на инциденты ИБ
Построение SOC
Поможем выбрать модель подключения к единой биометрической системе без лишних рисков
Подключение к ЕБС под ключ
Объединим технологии мониторинга, анализа и реагирования в единый контур кибербезопасности
Единая экосистема защиты
Объединим технологии мониторинга, анализа и реагирования в единый контур кибербезопасности
Безопасная цифровизация
Внедрение передовых ИИ-решений для автоматизации процессов и повышения эффективности ИБ-команд
ИИ в кибербезопасности
Выполнение требований по защите ПДн
в соответствии с 152-ФЗ
Защита персональных данных
Объективная оценка ИБ для повышения уровня киберустойчивости
Аудит ИБ
Внедрение ИБ на всех этапах разработки ПО от сборки до интеграции и развертывания
Безопасная разработка
Оценка защищенности систем и определение возможных векторов атак
Анализ защищенности
Выполнение требований 187-ФЗ и организация защиты информационных систем от киберугроз
Комплексная киберзащита субъектов КИИ
Комплексная проверка скрытых признаков компрометации на ИТ-инфраструктуру
Compromise Assessment
Программный комплекс на базе ePlat4m, обеспечивающий автоматизацию процессов ИБ
Автоматизация управления ИБ
Назад
Выявление критичных недостатков ИБ и укрепление защиты ИТ-инфраструктуры
Экспресс-повышение уровня защищенности
Защита от сетевых атак, аудит архитектуры
и подбор средств защиты сети
Сетевая безопасность
Подключение к платформе цифрового рубля с полным сопровождением на всех этапах
Цифровой рубль
Создание централизованной ИБ-системы
на предприятии
Построение СОИБ
Минимизация ущерба, выявление причин предотвращение повторных инцидентов
Расследование инцидентов ИБ
Внедрим сервис предотвращения DDoS-атак любой сложности на уровнях L3 и L4
Анти-DDoS
Экспресс-профилактика рисков ИБ
Определим слепые зоны мониторинга и защиты ИТ-инфраструктуры за 15 дней
Вперед
Защита веб-приложений
WAF
Анализ трафика
NTA
Сетевые песочницы
Sandbox
Автоматизация процессов управления ИБ, рисков и комплаенса
SGRC
Управление учетными записями и доступом
IdM/IGA
Межсетевые экраны нового поколения
NGFW
Управление уязвимостями
VM
Анализ и корреляция событий
SIEM
Вебинары
Разбираем актуальные темы и тренды в рамках кибербезопасности и ИТ
Подробнее
Назад
Повышение киберграмотности сотрудников
SA
Предотвращение утечек информации
DLP
Многофакторная аутентификация
MFA
Контроль привилегированного доступа
PAM
Управление инцидентами ИБ
IRP/SOAR
Киберразведка
TI
Защита конечных точек
EDR
Вебинары
Разбираем актуальные темы и тренды в рамках кибербезопасности и ИТ
Вперед
Комплексное решение для контроля соответствия требованиям ИБ
CheckU
Low-code платформа для создания приложений и автоматизации процессов
ePlat4m
Защита конфиденциальных данных от утечек без капитальных затрат
DLP-сервис
Защита конфиденциальных данных от утечек без капитальных затрат
Комплексная защита сайтов и веб-приложений
Непрерывный мониторинг и оперативное реагирование на инциденты для минимизации ущерба
УЦСБ SOC
Облачная DevSecOps-платформа
для непрерывного анализа защищенности приложений
Apsafe
Пилот CheckU на 30 дней
Готовые методики, автоматизация, аналитика нарушений и план устранения несоответствий
Разбор актуальных тем по информационной безопасности от экспертов УЦСБ
Вебинары
Регулярные ответы на вопросы
по информационной безопасности
FAQ ИБ
Последние новости и мероприятия Центра кибербезопасности УЦСБ
Новости
Обзор изменений
в законодательстве
за июнь 2026 года
Разбор законодательства
от аналитиков УЦСБ
Получить рекомендацию
Заполните форму, и специалист Центра кибербезопасности свяжется с вами
Нажимая кнопку «Отправить», я даю свое согласие на обработку моих персональных данных, в соответствии с Федеральным законом от 27.07.2006 года № 152-ФЗ
«О персональных данных», на условиях и для целей, определенных в Согласии на обработку персональных данных
Контакты
О центре
Новости
Сервисы
Решения
Услуги
Контакты
О центре
Новости
Сервисы
Решения
ИИ в кибербезопасности
Внедрение передовых ИИ-решений для автоматизации процессов и повышения эффективности ИБ-команд
Подключение к ЕБС под ключ
Поможем выбрать модель подключения к единой биометрической системе без лишних рисков
Безопасная цифровизация
Переводим конкретный процесс из ручного и разрозненного исполнения в управляемый цифровой контур
Единая экосистема защиты
Объединим технологии мониторинга, анализа и реагирования в единый контур кибербезопасности
Сетевая безопасность
Защита от сетевых атак, аудит архитектуры
и подбор средств защиты сети
Построение SOC
Организация внутреннего Центра мониторинга и реагирования на инциденты ИБ
Защита персональных данных
Выполнение требований по защите ПДн
в соответствии с 152-ФЗ
Построение СОИБ
Создание централизованной ИБ-системы
на предприятии
Автоматизация управления ИБ
Программный комплекс на базе ePlat4m, обеспечивающий автоматизацию процессов ИБ
Комплексная киберзащита субъектов КИИ
Выполнение требований 187-ФЗ и организация защиты информационных систем от киберугроз
Compromise Assessment
Комплексная проверка скрытых признаков компрометации на ИТ-инфраструктуру организации
Цифровой рубль
Подключение к платформе цифрового рубля с полным сопровождением на всех этапах
Экспресс-повышение уровня защищенности
Выявление критичных недостатков ИБ и укрепление защиты ИТ-инфраструктуры
Расследование инцидентов ИБ
Минимизация ущерба, выявление причин предотвращение повторных инцидентов
Аудит ИБ
Объективная оценка ИБ для повышения уровня киберустойчивости
Безопасная разработка
Внедрение принципов ИБ на всех этапах разработки ПО от сборки до интеграции
и развертывания
Анализ защищенности
Оценка защищенности систем и определение возможных векторов атак
Услуги
Контакты
О центре
Новости
Сервисы
MFA
Многофакторная аутентификация
IRP/SOAR
Защита от сетевых атак, аудит архитектуры
и подбор средств защиты сети
NGFW
Межсетевые экраны нового поколения
PAM
Контроль привилегированного доступа
TI
Киберразведка
SA
Повышение киберграмотности сотрудников
WAF
Защита веб-приложений
DLP
Предотвращение утечек информации
SGRC
Автоматизация процессов управления ИБ, рисков и комплаенса
IdM/IGA
Управление учетными записями и доступом
EDR
Защита конечных точек
NTA
Анализ трафика
Sandbox
Сетевые песочницы
VM
Управление уязвимостями
SIEM
Анализ и корреляция событий
Решения
Услуги
Контакты
О центре
Новости
DLP-сервис
Защитите конфиденциальные данные от утечек без капитальных затрат
Комплексная защита сайтов и веб-приложений
Сервис защиты от DDoS, ботов и кибератак в одном окне
ePlat4m
Low-code платформа для создания приложений и автоматизации процессов
CheckU
Комплексное решение для контроля соответствия требованиям ИБ
УЦСБ SOC
Непрерывный мониторинг и оперативное реагирование на инциденты для минимизации ущерба
Apsafe
Облачная DevSecOps-платформа
для непрерывного анализа защищенности приложений
Сервисы
Решения
Услуги
Контакты
О центре
Сервисы
Вебинары
Разбор актуальных тем по информационной безопасности от экспертов УЦСБ
FAQ ИБ
Регулярные ответы на вопросы
по информационной безопасности
Новости
Последние новости и мероприятия Центра кибербезопасности УЦСБ
Новости
Решения
Услуги
Чтобы сделать сайт более удобным,
мы собираем cookie-файлы. Отключить сбор cookie можно в настройках браузера. Подробную информацию о файлах cookie можно изучить здесь.
Понятно
Главная / Новости / Согласие на обработку персональных данных в 2026: как оформить, чтобы не оштрафовали








Согласие на обработку персональных данных в 2026: как оформить, чтобы не оштрафовали

26 августа 2026

Каждая компания, от небольшого интернет‑магазина до крупного промышленного холдинга, работает с персональными данными (ПДн) физических лиц: собирает контакты клиентов, хранит сведения о сотрудниках, фиксирует историю заказов или результаты опросов. В большинстве случаев для обработки ПДн необходимо получение согласия субъекта ПДн. Без него любые действия с личной информацией могут быть признаны незаконными, если иное не установлено законодательством. В этой статье разберем, как составить согласие так, чтобы оно соответствовало требованиям законодательства.

Согласие на обработку ПДн – это добровольное разрешение физического лица (субъекта ПДн) оператору ПДн на сбор, хранение, использование и другие действия с его личной информацией. Требования к документу установлены Федеральным законом № 152-ФЗ «О персональных данных».

В каких случаях требуется получение согласия на обработку ПДн, а в каких – нет?

В большинстве случаев обрабатывать ПДн, то есть собирать, хранить, передавать или распространять их, можно только с согласия их владельца (ст. 6 152-ФЗ). Однако законодательство предусматривает исчерпывающий перечень ситуаций, когда получение согласия не требуется.

Согласие на обработку ПДн обязательно в следующих случаях:

  • когда цель обработки ПДн определяется оператором самостоятельно, отсутствует другое законное основание для обработки ПДн;
  • раскрытии ПДн субъекта ПДн неопределенному кругу лиц (ст. 10.1 ФЗ-152);
  • использования биометрических ПДн для идентификации субъекта – отпечатки пальцев, изображение лица, образец голоса (ст. 11 152-ФЗ);
  • обработки специальных категорий ПДн – сведения о здоровье, национальности, религиозных или политических взглядах (ст. 10 152-ФЗ);
  • осуществления трансграничной передачи ПДн на территории иностранных государств.
Не каждая обработка ПДн требует согласия. В соответствии с ст. 6 152-ФЗ согласие на обработку ПДн не требуется для:

  • исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому – субъект ПДн, а также для заключения договора по инициативе субъекта ПДн или договора, по которому субъект ПДн – выгодоприобретатель или поручитель (например, договор аренды помещения);
  • исполнения требований законодательства – ведение бухгалтерского и кадрового учета, воинского учета, передачи данных в налоговые органы и т.д.;
  • участия лица в судебном производстве или исполнения судебного акта;
  • выполнения деятельности государственными органами в рамках их полномочий;
  • защиты жизни, здоровья или иных жизненно важных интересов субъекта ПДн;
  • сбора статистических или исследовательских данных с условием обязательного обезличивания ПДн;
  • выполнения профессиональной деятельности журналиста, законной деятельности средств массовой информации, а также научной, литературной или иной творческой деятельности.

Виды согласий и требования к ним

В соответствии с ч.1 ст. 9 152-ФЗ согласие может быть дано в любой позволяющей подтвердить факт его получения форме, если иное не установлено законом.

Форма согласия на обработку ПДн зависит от способа его получения.

1. В письменной форме
Документ составляется на бумажном носителе. Такой способ обязателен при обработке биометрических, специальных ПДн, распространении ПДн и трансграничной передаче ПДн на территорию иностранных государств.

2. В электронной форме
  • Электронная подпись. Документ формируется в электронном виде и подписывается усиленной квалифицированной электронной подписью субъекта ПДн. По юридической силе оно приравнивается к согласию на обработку ПДн, полученному в бумажном виде с собственноручной подписью.
  • Чекбокс на сайте — галочка, которую пользователь ставит самостоятельно. Рядом с ней размещается прямая ссылка на полный текст согласия. Факт передачи согласия фиксируется в лог-файлах с сохранением IP-адреса и времени. Предустановленная галочка считается нарушением, а полученное таким образом согласие — ничтожным.
3. Иные конклюдентные действия – действия лица, выражающие его волю установить правоотношение, но не в форме устного или письменного волеизъявления, а поведением, по которому можно сделать заключение о таком намерении (ст. 158 ГК РФ). Например, размещение резюме, продолжение голосового вызова по телефону после слов «продолжая разговор, вы соглашаетесь на обработку ПДн», оплата товаров в интернет-магазинах.

Что должно содержать согласие на обработку ПДн?

Далее в статье рассмотрим общие требования к согласиям и к их отдельным видам.

Требования к согласию на обработку ПДн согласно ст. 9 152-ФЗ:

  • согласие должно быть конкретным, предметным, информированным, сознательным и однозначным;
  • согласие оформляют отдельно от других документов и иной информации, которую подписывает субъект ПДн.
Унифицированная форма согласия на обработку ПДн не установлена законодательством – каждый оператор разрабатывает форму самостоятельно, учитывая специфику своей деятельности. Однако в ст. 9 152-ФЗ определено, какие сведения должны быть обязательно включены в согласие на обработку ПДн. Также отмечу, что для признания электронного согласия законным, оно должно быть разработано по аналогии с письменным согласием, но адаптировано под специфику веб-интерфейса. Поэтому при формировании электронного согласия на обработку ПДн, следует ориентироваться на требования, предъявляемые к письменным формам согласия.

Требования к содержанию согласия на обработку ПДн, разрешенных субъектом ПДн для распространения, установлено приказом Роскомнадзора от 24.02.2021 № 18 «Об утверждении требований к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения» (приказ № 18).

Также операторы ПДн могут сформировать шаблон формы согласия на обработку ПДн, разрешенных субъектом ПДн для распространения, с помощью сервиса на сайте Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций.

Согласие на обработку ПДн в письменной форме

Если оператор все-таки получает согласие, оно должно содержать обязательные реквизиты, прямо перечисленные ч. 4 ст. 9 152‑ФЗ. Их отсутствие или некорректное указание делает согласие дефектным и квалифицируется как нарушение порядка обработки ПДн.
Перечень обязательных реквизитов согласия.

1. Сведения о субъекте ПДн: фамилия, имя и отчество, адрес, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе.

2. Если согласие дает представитель: ФИО, адрес представителя субъекта ПДн, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта ПДн).

3. Сведения об операторе: наименование или ФИО и адрес оператора, получающего согласие субъекта ПДн.4. Цель обработки ПДн. Однозначно и конкретно пропишите, зачем нужны данные. Не используйте общие формулировки.

5. Перечень ПДн, на обработку которых дается согласие субъекта ПДн. Укажите, какие именно данные будут обрабатываться (ФИО, дата рождения, номер телефона, email, сведения об образовании и т.п.). Важно: перечень должен быть предметным и связанным с заявленной целью.

6. Лицо, осуществляющее обработку по поручению оператора. Наименование или ФИО и адрес лица, осуществляющего обработку ПДн по поручению оператора, если обработка будет поручена такому лицу. Если для обработки ПДн привлекается подрядчик (например, облачный сервис для хранения баз данных), необходимо указать его наименование или ФИО, адрес.

7. Перечень действий с данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки ПДн. Перечислите, что именно оператор планирует делать с ПДн: собирать, записывать, систематизировать, хранить, уточнять, использовать, передавать (в том числе третьим лицам), блокировать, удалять, обезличивать. Необходимо также указать способ обработки ПДн (автоматизированная или неавтоматизированная).

8. Срок действия согласия и способ его отзыва. срок, в течение которого действует согласие субъекта ПДн, а также способ его отзыва, если иное не установлено законодательством Пропишите, до какого момента действует согласие (конкретная дата, событие) либо используйте формулировку «до момента отзыва согласия субъектом». Обязательно укажите, как субъект может отозвать согласие (например, направить письменное заявление или электронное письмо).

9. Подпись субъекта ПДн. Без подписи субъекта ПДн документ не имеет юридической силы. Равнозначным содержащему собственноручную подпись субъекта ПДн согласию в письменной форме на бумажном носителе признается согласие, подписанное усиленной квалифицированной электронной подписью.

Также с 01.09.2025 согласие не должно быть прикреплено к другим документам, с которыми необходимо ознакомиться субъекту ПДн (ст. 9 152-ФЗ). Форма должна быть отдельным документом или визуально обособленным блоком на сайте. Скрытые тексты, автозаполняемые галочки и отсутствие возможности ознакомиться с текстом согласия являются нарушением.
Переоформлять согласия, полученные до 01.09.2025, не нужно. Данные согласия, остаются действительными, даже если они были включены в текст договора.

Согласие на обработку ПДн для распространения

В некоторых случаях оператор раскрывает ПДн неопределенному кругу лиц. Это называется распространением ПДн, на которое нужно получать отдельное согласие субъекта ПДн (ч.1 ст. 10.1 152-ФЗ). Требования к такому согласию приведены в приказе № 18.

Согласие на распространение ПДн может быть оформлено двумя способами (ч. 6 ст. 10.1 152-ФЗ):

  • передано субъектом непосредственно оператору;
  • заполнено с использованием информационной системы Роскомнадзора.
Особенности такого согласия (ст. 10.1 152-ФЗ):
  • отдельная форма. Согласие на распространение оформляется отдельным документом – его нельзя объединять с общим согласием на обработку ПДн;
  • указание категорий и операций. В согласии необходимо указывать категории ПДн, разрешенные для распространения, и конкретные операции (публикация, передача, иное);
  • возможность ограничений. Субъект ПДн вправе установить условия и запреты на отдельные виды распространения.
Согласие на обработку ПДн через чекбокс

При получении согласия на обработку ПДн в форме чекбокса, операторам необходимо придерживаться следующих общих правил:

  • должна применяться конкретная формулировка действия, например: «Нажимая кнопку, я даю согласие на обработку персональных данных»;
  • галочка не должна быть проставлена автоматически, иначе не получится доказать, что пользователь «подписал» согласие, так как галочка уже была проставлена и не пользователем;
  • обязательно следует сохранять log-файл, посредством которого можно доказать факт акцепта, его время, дату;
  • согласие на обработку ПДн должно располагаться рядом с каждой формой, в которой собираются данные;
  • согласие необходимо выделять отдельно и не включать в договор (соглашение).
Важно в тексте такого согласия указать:

  • подтверждение дачи согласия на обработку ПДн;
  • адреса всех информационных ресурсов (сайтов) оператора, на которых будет осуществляться обработка ПДн;
  • цели обработки ПДн (например, «регистрация в личном кабинете», «оформление подписки»);
  • полный перечень собираемых ПДн (email, имя, номер телефона и пр.);
  • способы обработки ПДн;
  • срок действия согласия на обработку ПДн.

Распространенные ошибки при оформлении согласия на обработку ПДн

Рассмотрев требования к содержанию согласий на обработку ПДн, отметим перечень самых распространенных ошибок, которые допускают операторы в согласиях.

1. Отсутствие конкретной цели. В согласиях нередко встречаются расплывчатые, формальные или избыточные формулировки целей. Цель должна быть конкретной, заранее определенной, законной и совместимой с целями сбора ПДн (ст. 5 152-ФЗ).

2. Одно согласие для разных целей. В одном согласии не должны быть объединены несколько целей обработки ПДн (например, исполнение договора и получение рекламы). Для каждой цели должно оформляться отдельное согласие на обработку ПДн.

3. Нарушение права субъекта ПДн на свободный отзыв согласия. Получение согласия от субъекта ПДн должно быть на добровольной основе с возможностью его свободного отзыва (ч. 2 ст. 9 152-ФЗ). В ряде согласий встречаются положения, ограничивающие это право.

Например, формулировки, согласно которым отзыв допускается «не ранее чем через три месяца после расторжения трудового договора» либо «по истечении определённого периода». Подобные условия фактически ставят реализацию права субъекта в зависимость от воли оператора и прямо противоречат требованиям закона.

4. Отсутствие срока действия. Согласие не может действовать неограниченное количество времени. Необходимо указать срок или событие, прекращающее его действие.

Неточный перечень обрабатываемых данных. Использование открытых формулировок, например, «включая, но не ограничиваясь следующими данными…», противоречит п. 5 ч. 4 ст. 9 152-ФЗ, в соответствии с которым необходимо конкретно и полно указывать перечень ПДн, который будет обрабатываться оператором.

Заранее проставленные «галочки» на сайтах. Согласие должно быть активным действием пользователя. Если чекбокс на сайте уже отмечен по умолчанию, такое согласие считается недействительным.

Штрафы за нарушения, связанные с согласиями на обработку ПДн

Иногда операторы могут сознательно или ненамеренно нарушать требования законодательства. За нарушения в части согласий на обработку ПДн предусмотрена административная ответственность в виде штрафов.
Автор: Александра Чельдинова, аналитик направления аудитов и соответствия требованиям ИБ

Напишите нам на cybersec@ussc.ru или оставьте заявку

Нужна консультация
по защите 1С?

Нажимая кнопку «Отправить», я даю свое согласие на обработку моих персональных данных, в соответствии с Федеральным законом от 27.07.2006 года №152-ФЗ «О персональных данных», на условиях и для целей, определенных в Согласии на обработку персональных данных