Заказная разработка

Разработка с учетом ФЗ-152: гайд для продакт-менеджера

Как вести разработку с учётом ФЗ-152: требования к защите персональных данных, технические и организационные меры, штрафы. Чек-лист для продакт-менеджера.

Разработка с учетом ФЗ-152 — тема, которую продакт-менеджеры привыкли откладывать «на потом». Сначала MVP, потом пользователи, а комплаенс — перед масштабированием. Однако «потом» может обернуться штрафом до 18 млн рублей, блокировкой сервиса Роскомнадзором и репутационным ударом, после которого восстанавливаться годами.

По данным Роскомнадзора, количество проверок операторов персональных данных выросло на 35% в 2025 году. Более того, с 2024 года введены оборотные штрафы за утечки — до 3% от годовой выручки компании. Для корпорации с выручкой 1 млрд руб. это 30 млн рублей.

Хорошая новость: заложить соответствие ФЗ-152 в MVP с первого дня проще и дешевле, чем переделывать готовый продукт. В этой статье — конкретный гайд по разработке с учетом ФЗ-152 для продакт-менеджеров, которые хотят защитить и компанию, и свою карьеру.

Что требует ФЗ-152: минимум, который нужно знать

Федеральный закон 152-ФЗ «О персональных данных» регулирует обработку любой информации, относящейся к определённому физическому лицу. Если ваш MVP собирает хотя бы email и имя пользователя — вы оператор персональных данных.

Что считается персональными данными

КатегорияПримерыУровень защиты

ОбщедоступныеФИО, дата рождения, телефон, emailБазовый СпециальныеЗдоровье, религия, судимостьПовышенный БиометрическиеОтпечатки пальцев, фото лица, голосМаксимальный ИныеГеолокация, история покупок, IP-адресЗависит от контекста

Для большинства корпоративных MVP актуальны общедоступные и иные ПДн. Однако если ваш продукт связан с HR, healthtech или fintech — готовьтесь к повышенным требованиям.

Обязанности оператора ПДн

При разработке с учетом ФЗ-152 заложите выполнение этих требований:

  • Уведомление Роскомнадзора — подать заявление в реестр операторов до начала обработки ПДн
  • Согласие пользователя — получить явное согласие на обработку ПДн (checkbox, не pre-checked)
  • Политика конфиденциальности — опубликовать документ с перечнем собираемых данных, целей и сроков хранения
  • Хранение на территории РФ — первичная база данных с ПДн россиян должна находиться на серверах в России
  • Право на удаление — пользователь может потребовать удалить свои данные, и вы обязаны это сделать

Технические меры защиты: что заложить в MVP

Технические требования ФЗ-152 конкретизированы в приказах ФСТЭК (21-й приказ) и ФСБ (378-й приказ). При разработке с учетом ФЗ-152 для MVP уровня УЗ-3 или УЗ-4 (большинство корпоративных продуктов) необходим следующий минимум:

Шифрование данных

  • В покое (at rest): шифрование базы данных — AES-256 для колонок с ПДн
  • В транзите (in transit): TLS 1.2+ для всех соединений (HTTPS обязателен)
  • Бэкапы: шифрование резервных копий тем же стандартом

Контроль доступа

  • Ролевая модель (RBAC): минимум три роли — администратор, оператор, пользователь
  • Принцип минимальных привилегий: каждая роль видит только те данные, которые нужны для работы
  • Двухфакторная аутентификация (2FA): обязательна для администраторов, рекомендуется для всех

Логирование и аудит

СобытиеЧто логироватьСрок хранения

АвторизацияКто, когда, откуда (IP), успех/неудача6 месяцев Доступ к ПДнКто, какие данные, какое действие6 месяцев Изменение данныхКто, что было, что стало12 месяцев Удаление данныхКто, какие данные, по чьему запросу36 месяцев Экспорт данныхКто, куда, какой объём12 месяцев

В ITecho логирование встроено в каждый MVP по умолчанию — это не дополнительная опция, а часть стандарта заказной разработки.

Организационные меры: документы и процессы

Технических мер недостаточно. Полноценная разработка с учетом ФЗ-152 включает организационные меры, и проверяющие обращают на них внимание в первую очередь:

  • Приказ о назначении ответственного за обработку ПДн — конкретный сотрудник, не «IT-отдел»
  • Модель угроз — документ, описывающий риски для ПДн в вашей системе
  • Политика обработки ПДн — внутренний документ для сотрудников
  • Политика конфиденциальности — публичный документ на сайте
  • Форма согласия на обработку ПДн — в интерфейсе MVP
  • Инструкция по уничтожению ПДн — когда и как удаляем данные

Совет: закладывайте подготовку этих документов в план разработки MVP. Стоимость подготовки пакета документов — 50-100 тыс. руб. через юриста, специализирующегося на ПДн. Стоимость штрафа за их отсутствие — от 100 тыс. до 18 млн руб.

Проверки Роскомнадзора: что ожидать

Роскомнадзор проводит плановые и внеплановые проверки. Для корпораций с MVP — вот что нужно знать:

  • Плановые проверки — раз в 3 года. План публикуется на сайте Роскомнадзора в декабре предыдущего года
  • Внеплановые проверки — по жалобе пользователя или при утечке данных. Приходят без предупреждения
  • Что проверяют: наличие в реестре операторов, согласия пользователей, политику конфиденциальности, техническую защиту, хранение на территории РФ

Штрафы: текущая ситуация

НарушениеШтраф для юрлицаКомментарий

Обработка без согласия300 000 — 700 000 руб.Повторно — до 1.5 млн Нет политики конфиденциальности60 000 — 100 000 руб.Самое частое нарушение Хранение ПДн за рубежом6 млн — 18 млн руб.Критично для cloud-решений Утечка ПДн (оборотный штраф)До 3% от выручкиС 2024 года, для крупных утечек

Как построить MVP, соответствующий ФЗ-152 с первого дня

Практический чек-лист для продакт-менеджера при разработке с учетом ФЗ-152:

На этапе ТЗ

  • Определить, какие ПДн собирает MVP (составить перечень)
  • Определить цели обработки каждого типа ПДн
  • Определить срок хранения для каждого типа данных
  • Включить требования ФЗ-152 в acceptance criteria

На этапе разработки

  • Серверы — в России (Яндекс.Облако, VK Cloud, Selectel)
  • HTTPS на всех эндпоинтах
  • Шифрование ПДн в базе данных
  • RBAC с минимальными привилегиями
  • Логирование доступа к ПДн
  • Функция удаления данных пользователя
  • Форма согласия на обработку ПДн (не pre-checked)

На этапе запуска

  • Подать уведомление в Роскомнадзор
  • Опубликовать политику конфиденциальности
  • Назначить ответственного за обработку ПДн
  • Провести тестирование безопасности (хотя бы базовый pentest)

В процессе контроля разработки убедитесь, что каждый пункт чек-листа выполнен до приёмки MVP.

FAQ о разработке с учетом ФЗ-152

Нужно ли соблюдать ФЗ-152, если MVP работает только для сотрудников компании?

Да. ФЗ-152 распространяется на обработку ПДн любых физических лиц, включая сотрудников. Если ваш внутренний MVP собирает ФИО, email или табельный номер сотрудника — вы оператор ПДн. Единственное послабление — для внутренних систем можно не публиковать политику конфиденциальности на внешнем сайте.

Можно ли использовать облачные серверы за рубежом для MVP?

Первичная база данных с ПДн россиян должна находиться на серверах в России. Однако допускается трансграничная передача данных в страны с адекватным уровнем защиты (список утверждён Роскомнадзором) или при явном согласии субъекта. На практике: основная база в российском облаке, аналитика может быть за рубежом при наличии согласия.

Сколько стоит привести MVP в соответствие с ФЗ-152?

Если закладывать с первого дня — 50-150 тыс. руб. дополнительно (документы + базовые технические меры). Если переделывать готовый продукт — 300-800 тыс. руб. В ITecho соответствие корпоративным стандартам безопасности, включая ФЗ-152, входит в стандартный пакет разработки MVP.

Что делать, если произошла утечка персональных данных?

С 2023 года оператор обязан уведомить Роскомнадзор в течение 24 часов с момента обнаружения утечки. Далее — в течение 72 часов предоставить результаты расследования. Ключевое: если у вас есть логирование доступа к ПДн, расследование займёт часы, а не недели. Без логов — вы не сможете установить масштаб утечки.

ФЗ-152 — не барьер, а конкурентное преимущество

Разработка с учетом ФЗ-152 — это инвестиция 50-150 тыс. руб. на этапе MVP, которая защищает от штрафов до 18 млн руб. и оборотных штрафов до 3% от выручки. Более того, для корпоративных клиентов соответствие ФЗ-152 — обязательное условие. Продукт без комплаенса не пройдёт security review и не будет допущен к работе с данными компании.

Три ключевых правила: закладывайте ФЗ-152 с первого дня (не «потом»), храните данные на серверах в России и ведите логирование всех операций с ПДн.

Хотите обсудить, как обеспечить соответствие ФЗ-152 для вашего MVP? Команда ITecho из Инновационного центра Сколково в Москве проводит бесплатные Zoom-консультации — поможем составить чек-лист требований для вашего проекта.

FAQ

Нужно ли соблюдать ФЗ-152, если MVP работает только для сотрудников компании?

Да. ФЗ-152 распространяется на обработку ПДн любых физических лиц, включая сотрудников. Если ваш внутренний MVP собирает ФИО, email или табельный номер — вы оператор ПДн. Единственное послабление — для внутренних систем можно не публиковать политику конфиденциальности на внешнем сайте.

Можно ли использовать облачные серверы за рубежом для MVP?

Первичная база данных с ПДн россиян должна находиться на серверах в России. Допускается трансграничная передача данных в страны с адекватным уровнем защиты или при явном согласии субъекта. На практике: основная база в российском облаке, аналитика может быть за рубежом при наличии согласия.

Сколько стоит привести MVP в соответствие с ФЗ-152?

Если закладывать с первого дня — 50-150 тыс. руб. дополнительно (документы + базовые технические меры). Если переделывать готовый продукт — 300-800 тыс. руб. В ITecho соответствие корпоративным стандартам безопасности, включая ФЗ-152, входит в стандартный пакет разработки MVP.

Что делать, если произошла утечка персональных данных?

С 2023 года оператор обязан уведомить Роскомнадзор в течение 24 часов с момента обнаружения утечки. Далее -- в течение 72 часов предоставить результаты расследования. Если у вас есть логирование доступа к ПДн, расследование займёт часы, а не недели.

Обсудить корпоративный MVP

30-минутный созвон: продуктовая гипотеза, корпоративный стек, требования ИБ, бюджет. Без обязательств.

Связаться через форму