Персональные данные в 2027 году: что изменилось и как бизнесу работать без штрафов
В 2027 году бизнес в России продолжает работать по ужесточённым правилам обработки персональных данных, заложенным поправками 2025 года, — с новыми сроками перехода на биометрическую векторную модель и отечественное ПО. Разбираем, что уже действует, что вступает в силу именно в этом году и как компании минимизировать риски штрафов.
Почему 2027 год — контрольная точка
Персональные данные 2027 — это не какой-то новый закон, а этап реализации реформы, начатой ещё в 2024–2025 годах. Тогда резко выросли штрафы по ст. 13.11 КоАП РФ, а действующее с 2015 года требование о локализации данных (ч. 5 ст. 18 152-ФЗ) получило усиленный контроль со стороны регулятора: с 1 июля 2025 года запрещено собирать данные россиян с использованием зарубежных баз даже на этапе первичного сбора. Изменения по персональным данным в 2027 году касаются в первую очередь сроков, которые бизнесу дали на адаптацию: часть переходных периодов заканчивается именно сейчас.
Биометрия: переход на векторную модель
С 1 января 2027 года региональные сегменты единой биометрической системы (ГИС ЕБС) обязаны перейти на хранение только биометрических «векторов», а не исходных фото и аудиозаписей — до этой даты действовал переходный режим, позволявший хранить «сырую» биометрию через отдельное региональное мобильное приложение.
Работа с персональными данными в 2027 году особенно чувствительна для сегмента микрофинансирования — сроки и статус требований для разных участников отличаются:
- МФК: требование об удалённой биометрической идентификации через ЕБС действует с 1 марта 2026 года по 115-ФЗ.
- МКК: аналогичная обязанность вступает в силу с 1 марта 2027 года — на год позже, чем для МФК.
- Отсрочка по санкциям: в мае 2026 года Банк России сообщил, что до 1 января 2027 года не будет применять меры надзорного воздействия к МФК, не выполнившим требование — сама норма при этом не отменялась.
- Причины отсрочки: у части компаний не были настроены защищённые каналы передачи данных (например, СМЭВ), не решены вопросы информационной безопасности, а в ЕБС недоставало записей с полной биометрией, особенно голосовой.
- Дополнительные условия регулятора: Банк России потребовал от МФК в сжатые сроки проработать механизмы аннулирования займов, оформленных без надлежащей идентификации, исправить кредитные истории пострадавших клиентов и обеспечить клиентам возможность пройти удалённую идентификацию.
- Роль банков: формально они не подпадают под это требование 115-ФЗ (оно адресовано МФО), но часто выступают партнёрами для МФК и МКК — предоставляют инфраструктуру для делегированной идентификации, когда небольшая МФО интегрируется с ЕБС не напрямую, а через банк-партнёра или финансовую платформу, не храня при этом биометрические шаблоны у себя.
Локализация и отечественное ПО
Новое в персональных данных в 2027 году — это фактически донастройка требования о локализации, закреплённого частью 5 статьи 18 Федерального закона № 152-ФЗ «О персональных данных» и введённого ещё Федеральным законом № 242-ФЗ от 2014 года (норма вступила в силу в 2015 году). С 1 июля 2025 года запрещено собирать и обрабатывать персональные данные граждан РФ с использованием баз данных, физически размещённых за рубежом. Обработка персональных данных 2027 добавляет к этому курс на технологический суверенитет: по данным профильных обзоров, переходный период на исключительно отечественное программное обеспечение для обработки и хранения персональных данных должен завершиться к 1 сентября 2027 года. Это значит, что компаниям, всё ещё работающим на зарубежных CRM или облачных сервисах без российского контура, стоит заранее планировать миграцию.
Согласия, обезличивание и «Антифрод-2»
Персональные данные 2027 изменения затрагивают и работу с согласиями субъектов. С 1 сентября 2025 года согласие на обработку данных должно оформляться отдельным документом или отдельным блоком — общая «галочка» в договоре или анкете больше не считается надлежащим согласием. Параллельно закреплены официальные методы обезличивания данных (приказ Роскомнадзора № 140), что открывает бизнесу возможность использовать обезличенные массивы без согласия при соблюдении утверждённой методики. На горизонте — инициативы (в экспертной среде их условно объединяют под названием «Антифрод-2»), прорабатывающие цифровизацию управления согласиями через ЕСИА и портал Госуслуг, включая возможность их оспаривания через ЕПГУ, что усилит контроль граждан над своими данными.
Штрафы: цена ошибки выросла кратно
Защита персональных данных в 2027 году подкреплена штрафами, введёнными ещё в мае 2025-го и продолжающими действовать по возрастающей шкале в зависимости от масштаба утечки. Размер санкции для юрлиц привязан к количеству пострадавших субъектов, а не фиксирован:
| Нарушение | Масштаб / условие | Штраф для юрлиц |
| Утечка данных (ч. 12 ст. 13.11 КоАП РФ) | от 1 000 до 10 000 субъектов (или 10 000–100 000 идентификаторов) | 3–5 млн рублей |
| Утечка данных (ч. 14 ст. 13.11 КоАП РФ) | свыше 100 000 субъектов | 10–15 млн рублей |
| Повторная утечка при наличии предыдущего наказания по ч. 12–14 ст. 13.11 КоАП РФ (ч. 15 ст. 13.11 КоАП РФ) | оборотный штраф от совокупной выручки от реализации всех товаров, работ и услуг за предшествующий календарный год (или за часть года) | 1–3%, минимум 20 млн, максимум 500 млн рублей |
| Повторная утечка спецкатегорий или биометрии при наличии предыдущего наказания по ч. 16–18 ст. 13.11 КоАП РФ (ч. 18 ст. 13.11 КоАП РФ) | оборотный штраф от совокупной выручки от реализации всех товаров, работ и услуг за предшествующий календарный год (или за часть года) | 1–3%, минимум 25 млн, максимум 500 млн рублей |
| Отсутствие уведомления Роскомнадзора о начале обработки данных (ч. 10 ст. 13.11 КоАП РФ), кроме госорганов, муниципальных органов и НКО | — | 100–300 тыс. рублей для организаций и ИП |
Разговоры про персональные данные с мая 2027 года чаще всего на самом деле отсылают именно к этим поправкам мая 2025-го — их эффект бизнес ощущает уже третий год подряд.
Автоматизация под ключ
— экономьте время и ресурсы
Подберем CRM, ERP или систему электронного документооборота под ваши задачи.
Оставьте заявку — расскажем о решениях, которые окупятся в первые месяцы использования.
Практические рекомендации для бизнеса
Работа с персональными данными в 2027 требует системного аудита, а не разовых правок в политике конфиденциальности:
- Проверьте регистрацию в реестре операторов Роскомнадзора — уведомление обязательно для большинства компаний и самозанятых, включая ИП, которые собирают email, телефоны и иные ПД в рамках предпринимательской деятельности, кроме случаев, когда данные обрабатываются полностью без средств автоматизации (только на бумаге), либо включены в государственные системы, связанные с безопасностью или транспортной безопасностью.
- Разделите согласия по целям обработки и оформите их отдельным блоком на сайте и в договорах, отказавшись от единой «галочки».
- Проверьте, где физически расположены серверы и базы данных ваших CRM, аналитики и облачных сервисов — использование зарубежных баз для первичного сбора данных россиян запрещено.
- Если работаете в сегменте МФК/МКК и прямое подключение к ЕБС затруднено, рассмотрите делегированную идентификацию через банка-партнёра и заранее продумайте клиентский путь для заёмщиков без биометрии.
- Заложите бюджет на переход на отечественное ПО для обработки персональных данных до сентября 2027 года.
Персональные данные изменения с 2027 года — это, по сути, продолжение курса на цифровой суверенитет и ужесточение ответственности, а не разовая кампания. Компаниям, которые уже привели процессы в соответствие с требованиями 2025 года, останется донастроить биометрию и завершить переход на российское ПО, а тем, кто отложил эту работу, стоит начать с аудита прямо сейчас — цена промедления измеряется уже не тысячами, а миллионами рублей.