Персональные данные для ИП: что нужно, а что нет

Персональные данные для ИП: кого именно касается закон

Персональные данные для ИП - тема, которую предприниматели чаще всего откладывают на потом: кажется, что закон писан для крупных компаний с юридическим отделом, а не для одного человека с сайтом-визиткой и формой заявки. На практике масштаб бизнеса на статус оператора не влияет никак. Как только предприниматель получает от клиента имя, телефон или почту и сохраняет их хотя бы в одной таблице, он подпадает под те же требования закона, что и завод на тысячу сотрудников.

Ситуации, где ИП становится оператором персональных данных, встречаются почти в любом бизнесе. Форма заявки на сайте, запись клиентов через мессенджер с сохранением номера в CRM, лист доставки с адресом и телефоном получателя, база постоянных клиентов для рассылки акций, наем хотя бы одного сотрудника - каждый из этих случаев запускает обязанности по закону о персональных данных. Проблема в том, что предприниматель узнает об этом чаще всего постфактум: после жалобы клиента, запроса от площадки, на которой он торгует, или письма от Роскомнадзора.

С проверкой встречаются не только те, кого выбрали планово. Клиент может пожаловаться напрямую, если решил, что его данные использовали не так, как обещали, или передали третьим лицам без согласия. Маркетплейс или агрегатор услуг может потребовать ссылку на политику обработки данных до того, как разрешит разместить карточку товара. Банк при открытии расчетного счета иногда просит показать, как ИП собирает и хранит данные клиентов, - это часть проверки на комплаенс. Ни одна из этих ситуаций не выглядит как классическая проверка Роскомнадзора, но по итогу приводит к тому же результату: предпринимателю нужны документы, которых у него нет.

Игнорировать эту часть закона стало дороже, чем раньше. После поправок, вступивших в силу 30 мая 2025 года, штрафы за нарушения в этой сфере выросли в разы, а довод о том, что бизнес маленький и про закон никто не знал, в административном производстве не работает - незнание закона не освобождает от ответственности ни компанию, ни ИП. Дальше по порядку: что из требований закона реально применимо к небольшому ИП, что можно отложить и на что чаще всего обращает внимание проверяющий.

Возьмем условный пример: мастер по ремонту бытовой техники сделал сайт-визитку на конструкторе, повесил форму Оставить заявку с полями имя и телефон и подключил Яндекс.Метрику для статистики посещений. С точки зрения владельца это просто способ получать заказы. С точки зрения закона это уже полноценная обработка персональных данных - есть сбор через форму, есть хранение в почте или CRM, куда падают заявки, и есть счетчик, который тоже фиксирует данные о посетителе. Именно на таких простых сайтах чаще всего не хватает базового набора документов, потому что предприниматель никогда не задумывался, что для формы из двух полей нужно что-то оформлять.

ИП как оператор персональных данных: без исключений для малого бизнеса

Закон определяет оператора как государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими организуют и ведут обработку персональных данных (статья 3 ФЗ-152 от 27.07.2006 N 152-ФЗ). Индивидуальный предприниматель по своей природе - физическое лицо, которое ведет предпринимательскую деятельность, поэтому формулировка закона включает его напрямую, без отдельной оговорки для малого бизнеса. Форма регистрации, число сотрудников и годовой оборот на этот статус не влияют вообще.

Обработкой закон считает не только хранение большой базы данных, а любое действие с ними: сбор, запись, систематизацию, накопление, хранение, уточнение, использование, передачу и уничтожение. Excel-таблица с телефонами клиентов на рабочем столе ноутбука, блокнот администратора студии с именами записанных на процедуру, переписка в WhatsApp, где сохранены контакты и история заказов, - все это уже обработка персональных данных в смысле закона, даже если сам предприниматель никогда не произносил это словосочетание вслух и не считает, что у него есть какая-то база.

Категория собираемых данных тоже имеет значение. Обычные контактные данные - имя, телефон, почта, адрес доставки - требуют базового набора мер защиты. А вот если ИП по роду деятельности получает сведения о здоровье клиента (это типично для косметологов, массажистов, специалистов по коррекции фигуры, где в анкете спрашивают про хронические заболевания, аллергии или беременность), речь уже идет о специальной категории данных, для которой закон требует более строгого оформления согласия и отдельного внимания к тому, где и как эти сведения хранятся.

Типичный набор для ИП с одним сайтом-визиткой выглядит скромно: форма обратной связи или заявки, кнопка мессенджера, иногда простая CRM для учета клиентов. Требования к такому набору минимальны, но не нулевые - нужны законное основание для сбора данных (согласие или договор), политика обработки, размещенная на сайте, и работающая, а не декоративная, серверная проверка формы. Разбор типичных ошибок в такой форме есть в материале про формы обратной связи - большая часть выводов оттуда применима и к сайту-визитке ИП без всяких поправок.

Нужно ли ИП подавать уведомление в Роскомнадзор

Статья 22 ФЗ-152 обязывает оператора уведомить уполномоченный орган по защите прав субъектов персональных данных о намерении обрабатывать такие данные - и сделать это до начала обработки, а не после. До 2022 года в законе был длинный список исключений из этой обязанности: обработка в рамках трудовых отношений, обработка только по договору с самим субъектом, работа исключительно с фамилией, именем и отчеством и еще несколько пунктов, под которые подпадала значительная часть малого бизнеса. Реформа отменила почти весь этот список: действующая редакция части 2 статьи 22 оставляет по сути три случая, когда уведомление не требуется - обработка в государственных информационных системах, созданных для защиты безопасности государства и общественного порядка, обработка исключительно без использования средств автоматизации и обработка, связанная с законодательством о транспортной безопасности.

Для ИП с сайтом, CRM или даже простой электронной таблицей клиентов ни один из этих трех случаев обычно не подходит - работа с данными через компьютер, а не только на бумаге, считается автоматизированной обработкой независимо от того, насколько простую программу для этого используют. На практике это означает, что подавляющему большинству ИП, у которых есть онлайн-заявки, электронная база клиентов или программа для записи, уведомление в Роскомнадзор подавать нужно. Ждать первой проверки, чтобы разобраться с этим, не стоит: обязанность возникает до начала обработки, и именно этот момент проверяющий будет сверять по факту.

Уведомление подается один раз через личный кабинет на сайте Роскомнадзора, и заполнять его стоит внимательно: там указываются цели обработки, категории собираемых данных, сроки хранения и меры защиты, которые ИП фактически применяет. Эти сведения потом сверяют с реальным положением дел на сайте при проверке, и расхождение между тем, что написано в уведомлении, и тем, что видно на сайте, - отдельный повод для претензий. Полный порядок заполнения, частые ошибки и то, что делать, если данные о бизнесе изменились после подачи, разобраны в материале об уведомлении РКН об обработке персональных данных.

Отдельный вопрос - что делать, если ИП годами работал без уведомления и только сейчас узнал об этой обязанности. Закон не предусматривает освобождения от ответственности за прошлые периоды из-за того, что нарушение исправили сами, но подать уведомление сейчас все равно правильнее, чем продолжать работать без него: это снимает часть риска на будущее и убирает самый очевидный пункт из списка претензий при возможной проверке.

Самозанятый и персональные данные: тот же закон, другой налоговый режим

Налог на профессиональный доход - это налоговый режим, а не отдельная организационно-правовая форма и тем более не основание для исключения из закона о персональных данных. Самозанятым может быть как физическое лицо без регистрации ИП, так и сам предприниматель, перешедший на этот режим налогообложения, - и в обоих случаях определение оператора из статьи 3 ФЗ-152 применяется одинаково: физическое лицо, которое ведет свою деятельность и собирает данные клиентов, подпадает под закон вне зависимости от системы налогообложения.

У закона есть отдельная оговорка про обработку, которую физическое лицо ведет исключительно для личных и семейных нужд, - и вот на такую обработку закон действительно не распространяется. Но переписка репетитора, мастера маникюра или фотографа с клиентами о записи, оплате и результатах работы - это не личная переписка, а предпринимательская деятельность, просто оформленная через режим самозанятости вместо регистрации ИП или ООО. Исключение сюда не подходит, и данные клиентов такого специалиста защищены законом ровно так же, как данные клиентов крупного салона или сетевой студии.

Отдельно стоит сказать про самозанятых, которые работают через агрегаторы вроде сервисов для поиска специалистов или площадок бытовых услуг. Сама площадка обычно выступает отдельным оператором и отвечает за то, как обрабатывает данные в своей системе, - это прописано в ее собственной политике и пользовательском соглашении. Но как только самозанятый выходит с клиентом на прямой контакт - берет номер телефона для связи в обход площадки, заводит отдельный чат, ведет свою записную книжку с историей заказов, - он начинает обрабатывать эти данные самостоятельно и становится оператором наравне с площадкой, а не вместо нее.

На практике объем требований для самозанятого без сайта и без CRM обычно меньше, чем для ИП с интернет-магазином: если весь учет ведется вручную, без единой электронной базы, такая обработка может подпасть под исключение из обязанности уведомлять Роскомнадзор, о котором шла речь выше. Но как только появляется сайт с формой заявки, бот для записи в Telegram или таблица с контактами в облачном сервисе, набор требований становится таким же, как у любого другого оператора: законное основание для сбора данных, политика обработки и, как правило, уведомление в РКН.

Есть и разница в другую сторону, которая упрощает жизнь самозанятому. Закон о налоге на профессиональный доход (Федеральный закон от 27.11.2018 N 422-ФЗ) прямо запрещает самозанятому нанимать работников по трудовому договору - для помощи можно привлекать только исполнителей по гражданско-правовым договорам. Значит, у самозанятого, в отличие от ИП с наемным персоналом, обычно не возникает отдельного блока обязанностей по кадровым персональным данным: нет трудовых книжек, личных дел и учета данных штатных сотрудников, а вся обработка сводится к данным клиентов и, возможно, подрядчиков по договору подряда или оказания услуг.

Персональные данные для ИП: минимальный комплект документов

Полный список документов, который встречается в методичках для крупного бизнеса, для ИП без сотрудников и с одним каналом продаж избыточен. Ниже - минимум, который действительно нужен на старте, и отметка, когда каждый пункт становится обязательным именно для такого случая.

Документ Нужен ли ИП Когда становится обязательным
Политика обработки персональных данных Да Как только на сайте или в форме появляется поле для имени, телефона или почты
Согласие на обработку персональных данных Да При каждом сборе данных через форму, звонок с записью в CRM, чат-бота в мессенджере
Уведомление в Роскомнадзор о начале обработки Обычно да До начала обработки, если не выполняется ни одно из трех исключений части 2 статьи 22 ФЗ-152
Договор поручения с подрядчиками Да Если данные клиентов передаются хостингу, CRM-сервису, сервису рассылок или бухгалтерии на аутсорсе
Согласие сотрудника на обработку персональных данных Частично Не нужно для стандартного кадрового учета по трудовому договору, нужно для дополнительных случаев - фото на сайт, публикация в соцсетях
Журнал учета обращений субъектов персональных данных Да, в свободной форме С момента первого запроса клиента показать, изменить или удалить его данные
Приказ о назначении ответственного за обработку персональных данных Формально да Обычно ответственный - сам ИП, но факт назначения стоит зафиксировать письменно

С 1 сентября 2025 года действует еще одно уточнение, которое стоит учесть при подготовке согласия: часть 1 статьи 9 ФЗ-152 в редакции закона от 24.06.2025 N 156-ФЗ требует, чтобы согласие на обработку персональных данных оформлялось отдельным документом, а не абзацем внутри пользовательского соглашения или оферты. Для ИП это означает, что чекбокс на сайте должен вести к самостоятельному тексту согласия, а не к общему разделу условий сайта, где про обработку данных сказано вскользь.

Первые два документа из таблицы - политику и согласие - проще не писать с нуля, а собрать по проверенной структуре: в материале про 12 обязательных пунктов политики обработки персональных данных разобран каждый раздел по отдельности. Полный перечень локальных актов, которые в теории может запросить проверяющий у оператора любого размера, собран в статье про локальные акты оператора персональных данных - для ИП без сотрудников нужна обычно только часть из этого списка, но свериться с полным перечнем полезно, чтобы не упустить что-то нужное именно в своей ситуации.

Что грозит ИП за нарушение закона о персональных данных

По общему правилу примечания к статье 2.4 КоАП РФ индивидуальный предприниматель отвечает за административные правонарушения как должностное лицо, а не как обычный гражданин и не как организация. Это значит, что суммы штрафов для ИП обычно выше, чем для физического лица, и ниже, чем для юридического лица, - за исключением отдельных тяжелых составов, где закон прямо приравнивает ИП к организациям, и тогда штраф считается не фиксированной суммой, а процентом от годовой выручки.

Нарушение Норма Штраф для ИП, ориентировочно
Обработка данных без законных оснований или без надлежащего согласия статья 13.11 КоАП РФ от 50 000 до 100 000 рублей
Нет уведомления в Роскомнадзор о начале обработки, хотя оно обязательно статья 13.11 КоАП РФ в редакции после 30 мая 2025 года до 300 000 рублей
Утечка данных без своевременного уведомления РКН, повторный случай статья 13.11 КоАП РФ от 1 до 3 процентов годовой выручки

Суммы в таблице - ориентир по действующей на 2026 год редакции статьи 13.11 КоАП РФ после того, как 30 мая 2025 года вступили в силу поправки закона от 30 ноября 2024 года N 420-ФЗ. Порядок применения каждой части статьи и то, как считается штраф при повторном нарушении, подробно разобраны в материале про штраф за отсутствие уведомления об обработке ПДн.

На практике до штрафа чаще всего доходит не после случайной проверки, а после жалобы клиента, спор с которым дошел до Роскомнадзора, или после утечки данных, о которой оператор обязан сообщить в течение 24 часов с момента обнаружения, а затем донести подробности в течение следующих 72 часов. Для ИП это означает то же самое, что и для любой компании: реагировать на такие ситуации нужно быстро и по заранее понятному алгоритму, а не изобретать порядок действий в моменте, когда времени на раздумья уже не остается.

Отдельно стоит иметь в виду, что повторное нарушение обходится существенно дороже первого - это касается не только оборотных штрафов за утечки, но и большинства составов статьи 13.11 КоАП РФ. Разница между первым и вторым штрафом за одно и то же нарушение может составлять несколько раз, и это одна из причин, почему исправлять найденные недочеты стоит сразу, а не после первого предупреждения.

Есть и смягчающая норма, о которой мало кто вспоминает в момент испуга. Статья 4.1.1 КоАП РФ разрешает заменить штраф предупреждением для субъектов малого и среднего предпринимательства - а ИП почти всегда подходит под этот статус - если нарушение совершено впервые, выявлено в ходе государственного контроля или надзора и не причинило вреда людям. Это не автоматическое право, а возможность, которую применяет сам проверяющий орган, и рассчитывать на нее как на основную стратегию не стоит, но знать о ней полезно, когда речь идет о первом и формальном нарушении, а не о реальной утечке данных.

Персональные данные для ИП: что сделать в первую очередь

Собрать минимальный комплект под свою ситуацию можно за несколько дней, если двигаться по порядку, а не пытаться закрыть все требования закона одновременно в один вечер.

  1. Выписать, какие данные клиентов вы фактически собираете и через какие каналы - сайт, мессенджер, CRM, бумажные бланки заказа или доставки.
  2. Проверить по статье 22 ФЗ-152, подпадаете ли вы под одно из трех исключений из обязанности уведомить Роскомнадзор; если нет - подать уведомление до начала обработки, если оно еще не подано.
  3. Написать или актуализировать политику обработки персональных данных и разместить ее на сайте отдельной страницей, а не файлом, спрятанным в подвале сайта без ссылки.
  4. Добавить на форму заявки чекбокс согласия, если его нет, и проверить, что без отметки чекбокса заявка не проходит на сервере, а не блокируется только визуально в браузере.
  5. Пересмотреть договоры с хостингом, CRM-сервисом и сервисом рассылок - если в них нет условий про обработку персональных данных в ваших интересах, эти условия нужно добавить.
  6. Завести журнал обращений клиентов по поводу их данных - подойдет обычная таблица с датой обращения, сутью запроса и датой ответа.

Каждый из этих шагов можно сделать самостоятельно, и часть предпринимателей так и поступает. Но на разбор формулировок закона, сверку своей ситуации с исключениями и подготовку документов уходит время, которого у владельца небольшого бизнеса обычно немного, - а цена ошибки в такой работе выше, чем цена лишнего часа на проверку. Если нужен взгляд со стороны на то, что из этого списка у вас уже закрыто, а что нет, на сайте 152fzpro.ru есть аудит сайта на соответствие ФЗ-152 и готовые шаблоны документов, адаптированные под ИП и самозанятых, - как отдельная услуга для тех, кто предпочитает не тратить время на разбор закона самостоятельно.