Всё дело в том, что теперь закрепились оборотные штрафы и уголовная ответственность за утечки (
Федеральный закон от 30.11.2024 № 420-ФЗ и Федеральный закон от 30.11.2024 № 421-ФЗ).
Хотя законы были приняты в конце 2024 года, их правоприменение в полную силу началось именно в 2025—2026 годах.
Что изменилось: - ответственность за утечку баз данных теперь напрямую зависит от объема скомпрометированных записей и совершения повторного нарушения (если ранее лицо было привлечено к ответственности);
- а в уголовном законодательстве (ст. 272.1 УК РФ) за незаконное использование и оборот конфиденциальной информации с ПДн установлена мера ответственности вплоть до 10 лет лишения свободы.
Также наблюдается ужесточение трансграничной передачи. Ранее любой оператор был обязан уведомить Роскомнадзор о намерении осуществлять трансграничную передачу до её начала. Режим передачи зависел от страны получателя.
Приказом Роскомнадзора от 05.08.2022 № 128 был установлен перечень стран, обеспечивающих адекватную защиту персональных данных.
Однако в Российском законодательстве стремительно продолжается курс на локализацию данных. В 2026 году планируется расширение перечня «недружественных» юрисдикций, куда запрещена передача данных без предварительного получения заключения Роскомнадзора о правовом режиме и разрешения на передачу.
8 июля 2026 года в третьем чтении Госдумой принят законопроект, меняющий условия включения иностранных государств в перечень стран, обеспечивающих адекватную защиту прав субъектов персональных данных.
Если раньше можно было передать данные за рубеж после простого уведомления РКН и получения ответа, то теперь, согласно актуальной правоприменительной практике,
отсутствие прямого запрета не считается разрешением. Бизнес обязан убедиться, что в стране-получателе обеспечена «реальная адекватная защита» на уровне не ниже российского.