Базовая организация обработки персональных данных держится на четырех вещах: уведомление в Роскомнадзор, поданное до начала обработки, опубликованная политика конфиденциальности, согласия субъектов (чекбоксы на формах, пункты в трудовых договорах с сотрудниками) и назначенный внутри компании ответственный за организацию обработки. Без этого набора компания формально нарушает закон с первого дня работы сайта или CRM, даже если утечек и жалоб не было.
Дальше идут более тонкие вещи, которые чаще всего и ловят на проверках: правильно определенный уровень защищенности информационной системы по постановлению N 1119, база данных клиентов физически на сервере в России, а не только у зарубежного хостера, и отдельные согласия, если данные передаются подрядчикам или планируется их публикация (отзывы, кейсы с именами).
Наказание за нарушения назначается по статье 13.11 КоАП РФ, с 30 мая 2025 года суммы штрафов заметно выросли, а за повторное нарушение или утечку предусмотрены оборотные штрафы от выручки компании. Проверки бывают плановыми и внеплановыми - по жалобе клиента или обращению конкурента, поэтому организовывать обработку правильно стоит заранее, а не после первого предписания.
С практической стороны для небольшой компании реалистичный план такой: сначала закрыть уведомление в РКН и политику конфиденциальности, следующим шагом - согласия на формах и в договорах, и только потом заниматься более сложными техническими требованиями вроде уровня защищенности ИСПДн.