В сам Федеральный закон №152-ФЗ в 2026 году внесено одно изменение — новая редакция статьи 12 о трансграничной передаче данных, которая действует с 26 июля 2026 года. Перечень полномочий Роскомнадзора в статье 23 152-ФЗ не менялся. Новые основания для претензий у владельцев сайтов в 2026 году действительно появились, но добавили их другие законы: КоАП получил статью 13.55 — штраф за авторизацию через зарубежные сервисы, которая запрещена ещё с декабря 2023 года, а по статье 14.2 149-ФЗ (Федеральный закон №569-ФЗ от 29.12.2025) с 1 сентября 2026 года нельзя продлить домен без идентификации администратора через Госуслуги. Ниже — что именно изменилось, чего не менялось, и как регулятор пользуется полномочиями на практике.
Проверить бесплатно, что Роскомнадзор увидит на вашем сайте ←
Что изменилось в самом 152-ФЗ в 2026 году?
Ровно один пункт — статья 12 «Трансграничная передача персональных данных». Федеральный закон №265-ФЗ от 26.07.2026 уточнил критерий, по которому формируется перечень стран, обеспечивающих адекватную защиту прав субъектов персональных данных: отсылка к участию страны в Конвенции Совета Европы из закона исключена. Закон в силе с 26 июля 2026 года.
Для владельца сайта практический смысл изменения близок к нулю, и это важно понимать, читая заголовки. Порядок остался уведомительным: если данные уходят на серверы за пределами России — в зарубежный счётчик, рекламный пиксель, CRM или сервис рассылок, — оператор обязан уведомить Роскомнадзор до начала передачи. Запрета передачи как такового статья 12 152-ФЗ не устанавливает, и утверждения вида «с такого-то числа передача данных за рубеж запрещена» противоречат тексту нормы. Подробный разбор — в статье «265-ФЗ: что изменилось в трансграничной передаче».
Всё остальное, что в 2026 году обсуждали как «новые требования 152-ФЗ», меняло не этот закон.
Расширились ли полномочия Роскомнадзора?
Полномочия уполномоченного органа по защите прав субъектов персональных данных перечислены в части 3 статьи 23 152-ФЗ — там одиннадцать пунктов: нумерация доходит до девятого, но среди них есть дробные 3.1 и 5.1. В 2026 году этот перечень не пополнялся. Что в нём есть:
- запрашивать у физических и юридических лиц информацию, необходимую для реализации полномочий;
- проверять сведения, которые оператор указал в уведомлении об обработке персональных данных;
- требовать уточнения, блокирования или уничтожения недостоверных или полученных незаконным путём данных;
- ограничивать доступ к информации, обрабатываемой с нарушением законодательства;
- принимать меры по приостановлению или прекращению обработки;
- обращаться в суд с исками в защиту прав субъектов, в том числе неопределённого круга лиц;
- направлять сведения о нарушении в федеральный орган, уполномоченный в области обеспечения безопасности, и в орган, уполномоченный в области технической защиты информации;
- направлять заявление в орган, лицензирующий деятельность оператора, — для приостановления или аннулирования лицензии;
- направлять материалы в органы прокуратуры и другие правоохранительные органы;
- вносить предложения в Правительство;
- привлекать виновных к административной ответственности.
Сам контроль ведётся по общим правилам государственного надзора: статья 23.1 152-ФЗ прямо отсылает к Федеральному закону №248-ФЗ «О государственном контроле (надзоре) и муниципальном контроле», за исключением мероприятий без взаимодействия с контролируемым лицом.
Вот в этом исключении и заключается реальная перемена последних лет. Объём прав тот же, но способ их применения изменился: массовой формой контроля стало наблюдение за соблюдением обязательных требований — мероприятие, для которого оператора не нужно уведомлять, потому что регулятор изучает то, что и так открыто: сайт, политику, формы, запись в реестре операторов. Как устроен этот мониторинг, разобрано в статье «Бот РКН: как Роскомнадзор мониторит сайты».
Плановых проверок при этом фактически нет: действует мораторий на плановые контрольные мероприятия, а план по категориям риска не формировался — регулятор сообщал, что объектов высокого риска не выявлено.
Какие законы 2026 года добавили обязанностей владельцу сайта?
Два источника новых обязанностей — и ни один из них не 152-ФЗ.
| Что изменилось | Норма | С какой даты | Чем грозит нарушение |
|---|---|---|---|
| Ответственность за авторизацию через зарубежные сервисы («Войти через Google», Apple, Facebook) | статья 13.55 КоАП (Федеральный закон №199-ФЗ); допустимые способы входа — статья 10.6 149-ФЗ | статья 13.55 действует с 07.07.2026 | юридическим лицам от 500 до 700 тысяч рублей, при повторе до 1,4 миллиона |
| Идентификация администратора домена через ЕСИА при регистрации, продлении и переоформлении | статья 14.2 149-ФЗ (Федеральный закон №569-ФЗ от 29.12.2025), правила Координационного центра | для продления доменов .ru, .рф и .su — с 01.09.2026 | штрафа нет: регистратор не выполнит операцию, домен теряется |
Для полноты: третье изменение 2026 года — новая редакция статьи 12 152-ФЗ (Федеральный закон №265-ФЗ, в силе с 26.07.2026). В таблицу оно не попало, потому что новых обязанностей не добавило: уведомлять Роскомнадзор о трансграничной передаче до её начала нужно было и раньше. Ответственность за передачу без уведомления вменяют либо по части 10 статьи 13.11 КоАП (юридическим лицам от 100 до 300 тысяч рублей), либо по статье 19.7 КоАП — отдельного состава именно под уведомление о трансграничной передаче в кодексе нет, и появился он не в 2026 году.
Первая строка — единственное действительно новое основание для штрафа, появившееся в 2026 году у обычного сайта. Разбор состава и того, чем заменить кнопки входа, — в статье «Вход через Google: запрет и штраф». Вторая строка штрафом не грозит вовсе, но по последствиям неприятнее любого штрафа: непродлённый домен — это потерянный сайт и почта. Что делать с доменом, описано в статье «Идентификация домена через ЕСИА».
Что изменилось раньше и продолжает работать в 2026 году?
Значительная часть «новостей 2026 года» — это требования 2024 и 2025 годов, до которых у операторов не дошли руки.
Согласие отдельным документом. С 1 сентября 2025 года согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным и оформляться отдельно от других документов, которые подписывает человек (статья 9 152-ФЗ в редакции Федерального закона №156-ФЗ, в силе с 01.09.2025). Одна галочка на оферту, политику и рассылку сразу — уже не согласие. Практический разбор: «Пакетное согласие: одна галочка на всё больше нельзя».
Штрафы за утечки. Федеральный закон №420-ФЗ ввёл в статью 13.11 КоАП отдельные составы за утечки; он действует с 30 мая 2025 года. Оборотная санкция включается только при повторной утечке — за первую действуют фиксированные суммы. Почему это существенно и сколько взыскивают в действительности, разобрано в статье «Оборотный штраф: сколько раз его реально назначили».
Уголовная ответственность. Статья 272.1 УК РФ введена Федеральным законом №421-ФЗ, который действует с 11 декабря 2024 года. Отвечает физическое лицо — обычно конкретный сотрудник.
Как Роскомнадзор пользуется полномочиями на практике?
Официальные цифры, названные заместителем руководителя ведомства М. Э. Вагнером в августе 2026 года, показывают перекос в сторону массового автоматизированного контроля:
- 159 111 проверок сайтов за полтора года;
- нарушения выявлены на 135 953 сайтах;
- точность автоматизированной системы — около 90%;
- по утечкам за тот же период: 52 административных расследования, 40 протоколов, 2,6 миллиона рублей штрафов суммарно.
Читать это стоит так: вероятность того, что вас найдёт автоматика по открытым признакам на сайте, несопоставимо выше вероятности расследования с выездом. Позиция самого ведомства — объём штрафов не показатель эффективности, приоритет в том, чтобы операторы привели обработку в соответствие требованиям. Если после мониторинга пришло требование устранить нарушение, порядок действий описан в статье «Что делать, если пришло предписание от РКН», а если дело дошло до постановления о штрафе — в статье «Оспаривание штрафа Роскомнадзора».
Что из новостей про 2026 год оказалось неточным?
Три формулировки встречаются чаще всего и каждая искажает норму в сторону страха.
«С 2026 года введены оборотные штрафы за утечки». Оборотная санкция введена Федеральным законом №420-ФЗ и действует с 30 мая 2025 года, то есть не в 2026 году. Включается она только при повторной утечке у оператора, уже привлечённого за первую, — до неё нельзя доехать одним нарушением. По официальным данным, приведённым выше, оборотную санкцию не применяли ни разу.
«Роскомнадзор получил право блокировать сайты за нарушения по персональным данным». Возможность ограничить доступ к информации, обрабатываемой с нарушением законодательства, есть в части 3 статьи 23 152-ФЗ давно, и в 2026 году она не появлялась и не расширялась. Массовая практика по обычным сайтам с формой обратной связи — требование устранить нарушение, а не блокировка.
«Плановые проверки операторов возобновились». Мораторий на плановые контрольные мероприятия действует, план на основании категорий риска не формировался — регулятор сообщал, что объектов высокого риска не выявлено. Это не означает отсутствия контроля: наблюдение за соблюдением обязательных требований планом не ограничено, и именно через него проходят те самые сотни тысяч проверок сайтов.
Общий принцип, который экономит время при чтении любой такой новости: посмотрите, какой акт изменён, с какой даты он действует и какое условие включает санкцию. Если в публикации нет ни номера закона, ни даты вступления в силу, а есть только максимальная сумма — это маркетинговый материал.
Что из этого проверить на своём сайте?
Короткий список, отсортированный по тому, насколько легко нарушение обнаруживается снаружи:
- Кнопки входа через зарубежные сервисы — убрать или заменить на допустимые по статье 10.6 149-ФЗ.
- Иностранные счётчики, пиксели, чаты и CRM — уведомление о трансграничной передаче подано, политика её описывает.
- Согласие — отдельный документ, пустой по умолчанию чекбокс, ссылка на текст.
- Политика обработки — опубликована, открывается, совпадает с тем, что формы реально собирают.
- Запись в реестре операторов — есть, и заявленные цели покрывают сайт.
- Домен — администратор идентифицирован через Госуслуги до срока продления.
Пункты с первого по пятый видны снаружи: иностранные счётчики, согласие в формах, политику и запись в реестре сканер находит автоматически — как и мониторинг регулятора. А вот факт подачи уведомления о трансграничной передаче придётся сверить самому в карточке оператора на pd.rkn.gov.ru: снаружи видно только то, что данные уходят за границу. Шестой пункт проверяется в кабинете регистратора.
Поэтому подготовку разумно начинать не с локальных актов и положений — они понадобятся только при запросе документов, — а с внешнего слоя, который уже сегодня читается автоматически.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Что читать дальше
- Что меняется для сайтов с 1 сентября 2026 — чек-лист владельца по всем шести пунктам
- Штрафы Роскомнадзора за персональные данные в 2026 — таблица санкций по составам статьи 13.11 КоАП
- Оспаривание штрафа Роскомнадзора — сроки и порядок обжалования постановления
- Проверка Роскомнадзора: какие документы запрашивают — что готовить к запросу
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 9, 12, 22, 23, 23.1; Федеральный закон №248-ФЗ «О государственном контроле (надзоре)»; КоАП РФ — статьи 13.11, 13.55. Статистика мониторинга — выступление М. Э. Вагнера на «Дне открытых дверей» Роскомнадзора, август 2026 года.