Разработка с учетом ФЗ-152 — тема, которую продакт-менеджеры привыкли откладывать «на потом». Сначала MVP, потом пользователи, а комплаенс — перед масштабированием. Однако «потом» может обернуться штрафом до 18 млн рублей, блокировкой сервиса Роскомнадзором и репутационным ударом, после которого восстанавливаться годами.
По данным Роскомнадзора, количество проверок операторов персональных данных выросло на 35% в 2025 году. Более того, с 2024 года введены оборотные штрафы за утечки — до 3% от годовой выручки компании. Для корпорации с выручкой 1 млрд руб. это 30 млн рублей.
Хорошая новость: заложить соответствие ФЗ-152 в MVP с первого дня проще и дешевле, чем переделывать готовый продукт. В этой статье — конкретный гайд по разработке с учетом ФЗ-152 для продакт-менеджеров, которые хотят защитить и компанию, и свою карьеру.
Что требует ФЗ-152: минимум, который нужно знать
Федеральный закон 152-ФЗ «О персональных данных» регулирует обработку любой информации, относящейся к определённому физическому лицу. Если ваш MVP собирает хотя бы email и имя пользователя — вы оператор персональных данных.
Что считается персональными данными
КатегорияПримерыУровень защиты
ОбщедоступныеФИО, дата рождения, телефон, emailБазовый СпециальныеЗдоровье, религия, судимостьПовышенный БиометрическиеОтпечатки пальцев, фото лица, голосМаксимальный ИныеГеолокация, история покупок, IP-адресЗависит от контекста
Для большинства корпоративных MVP актуальны общедоступные и иные ПДн. Однако если ваш продукт связан с HR, healthtech или fintech — готовьтесь к повышенным требованиям.
Обязанности оператора ПДн
При разработке с учетом ФЗ-152 заложите выполнение этих требований:
- Уведомление Роскомнадзора — подать заявление в реестр операторов до начала обработки ПДн
- Согласие пользователя — получить явное согласие на обработку ПДн (checkbox, не pre-checked)
- Политика конфиденциальности — опубликовать документ с перечнем собираемых данных, целей и сроков хранения
- Хранение на территории РФ — первичная база данных с ПДн россиян должна находиться на серверах в России
- Право на удаление — пользователь может потребовать удалить свои данные, и вы обязаны это сделать
Технические меры защиты: что заложить в MVP
Технические требования ФЗ-152 конкретизированы в приказах ФСТЭК (21-й приказ) и ФСБ (378-й приказ). При разработке с учетом ФЗ-152 для MVP уровня УЗ-3 или УЗ-4 (большинство корпоративных продуктов) необходим следующий минимум:
Шифрование данных
- В покое (at rest): шифрование базы данных — AES-256 для колонок с ПДн
- В транзите (in transit): TLS 1.2+ для всех соединений (HTTPS обязателен)
- Бэкапы: шифрование резервных копий тем же стандартом
Контроль доступа
- Ролевая модель (RBAC): минимум три роли — администратор, оператор, пользователь
- Принцип минимальных привилегий: каждая роль видит только те данные, которые нужны для работы
- Двухфакторная аутентификация (2FA): обязательна для администраторов, рекомендуется для всех
Логирование и аудит
СобытиеЧто логироватьСрок хранения
АвторизацияКто, когда, откуда (IP), успех/неудача6 месяцев Доступ к ПДнКто, какие данные, какое действие6 месяцев Изменение данныхКто, что было, что стало12 месяцев Удаление данныхКто, какие данные, по чьему запросу36 месяцев Экспорт данныхКто, куда, какой объём12 месяцев
В ITecho логирование встроено в каждый MVP по умолчанию — это не дополнительная опция, а часть стандарта заказной разработки.
Организационные меры: документы и процессы
Технических мер недостаточно. Полноценная разработка с учетом ФЗ-152 включает организационные меры, и проверяющие обращают на них внимание в первую очередь:
- Приказ о назначении ответственного за обработку ПДн — конкретный сотрудник, не «IT-отдел»
- Модель угроз — документ, описывающий риски для ПДн в вашей системе
- Политика обработки ПДн — внутренний документ для сотрудников
- Политика конфиденциальности — публичный документ на сайте
- Форма согласия на обработку ПДн — в интерфейсе MVP
- Инструкция по уничтожению ПДн — когда и как удаляем данные
Совет: закладывайте подготовку этих документов в план разработки MVP. Стоимость подготовки пакета документов — 50-100 тыс. руб. через юриста, специализирующегося на ПДн. Стоимость штрафа за их отсутствие — от 100 тыс. до 18 млн руб.
Проверки Роскомнадзора: что ожидать
Роскомнадзор проводит плановые и внеплановые проверки. Для корпораций с MVP — вот что нужно знать:
- Плановые проверки — раз в 3 года. План публикуется на сайте Роскомнадзора в декабре предыдущего года
- Внеплановые проверки — по жалобе пользователя или при утечке данных. Приходят без предупреждения
- Что проверяют: наличие в реестре операторов, согласия пользователей, политику конфиденциальности, техническую защиту, хранение на территории РФ
Штрафы: текущая ситуация
НарушениеШтраф для юрлицаКомментарий
Обработка без согласия300 000 — 700 000 руб.Повторно — до 1.5 млн Нет политики конфиденциальности60 000 — 100 000 руб.Самое частое нарушение Хранение ПДн за рубежом6 млн — 18 млн руб.Критично для cloud-решений Утечка ПДн (оборотный штраф)До 3% от выручкиС 2024 года, для крупных утечек
Как построить MVP, соответствующий ФЗ-152 с первого дня
Практический чек-лист для продакт-менеджера при разработке с учетом ФЗ-152:
На этапе ТЗ
- Определить, какие ПДн собирает MVP (составить перечень)
- Определить цели обработки каждого типа ПДн
- Определить срок хранения для каждого типа данных
- Включить требования ФЗ-152 в acceptance criteria
На этапе разработки
- Серверы — в России (Яндекс.Облако, VK Cloud, Selectel)
- HTTPS на всех эндпоинтах
- Шифрование ПДн в базе данных
- RBAC с минимальными привилегиями
- Логирование доступа к ПДн
- Функция удаления данных пользователя
- Форма согласия на обработку ПДн (не pre-checked)
На этапе запуска
- Подать уведомление в Роскомнадзор
- Опубликовать политику конфиденциальности
- Назначить ответственного за обработку ПДн
- Провести тестирование безопасности (хотя бы базовый pentest)
В процессе контроля разработки убедитесь, что каждый пункт чек-листа выполнен до приёмки MVP.
FAQ о разработке с учетом ФЗ-152
Нужно ли соблюдать ФЗ-152, если MVP работает только для сотрудников компании?
Да. ФЗ-152 распространяется на обработку ПДн любых физических лиц, включая сотрудников. Если ваш внутренний MVP собирает ФИО, email или табельный номер сотрудника — вы оператор ПДн. Единственное послабление — для внутренних систем можно не публиковать политику конфиденциальности на внешнем сайте.
Можно ли использовать облачные серверы за рубежом для MVP?
Первичная база данных с ПДн россиян должна находиться на серверах в России. Однако допускается трансграничная передача данных в страны с адекватным уровнем защиты (список утверждён Роскомнадзором) или при явном согласии субъекта. На практике: основная база в российском облаке, аналитика может быть за рубежом при наличии согласия.
Сколько стоит привести MVP в соответствие с ФЗ-152?
Если закладывать с первого дня — 50-150 тыс. руб. дополнительно (документы + базовые технические меры). Если переделывать готовый продукт — 300-800 тыс. руб. В ITecho соответствие корпоративным стандартам безопасности, включая ФЗ-152, входит в стандартный пакет разработки MVP.
Что делать, если произошла утечка персональных данных?
С 2023 года оператор обязан уведомить Роскомнадзор в течение 24 часов с момента обнаружения утечки. Далее — в течение 72 часов предоставить результаты расследования. Ключевое: если у вас есть логирование доступа к ПДн, расследование займёт часы, а не недели. Без логов — вы не сможете установить масштаб утечки.
ФЗ-152 — не барьер, а конкурентное преимущество
Разработка с учетом ФЗ-152 — это инвестиция 50-150 тыс. руб. на этапе MVP, которая защищает от штрафов до 18 млн руб. и оборотных штрафов до 3% от выручки. Более того, для корпоративных клиентов соответствие ФЗ-152 — обязательное условие. Продукт без комплаенса не пройдёт security review и не будет допущен к работе с данными компании.
Три ключевых правила: закладывайте ФЗ-152 с первого дня (не «потом»), храните данные на серверах в России и ведите логирование всех операций с ПДн.
Хотите обсудить, как обеспечить соответствие ФЗ-152 для вашего MVP? Команда ITecho из Инновационного центра Сколково в Москве проводит бесплатные Zoom-консультации — поможем составить чек-лист требований для вашего проекта.