ТарифыО насБлогКонтактыВойтиНачать бесплатно
Назад к блогу
Юридическое1 марта 20265 мин чтения

152-ФЗ и автопарк: что нужно знать о персональных данных водителей

ПВ
Редакция Подвыкуп
Опубликовано 1 марта 2026 · обновлено 4 августа 2026

Если вы собираете паспортные данные, телефоны, адреса и фотографии водительских удостоверений — вы оператор персональных данных, и на вас распространяется Федеральный закон № 152-ФЗ. С 30 мая 2025 года штрафы за нарушения в этой сфере выросли кратно, а за утечки появилась оборотная ответственность. Разберём, что это означает для автопарка на практике.

Что считается персональными данными

Любая информация, по которой можно прямо или косвенно определить конкретного человека. В автопарке это ФИО, дата рождения, паспортные данные, телефон, адрес, номер водительского удостоверения, фотографии документов, банковские реквизиты, а также данные о местоположении, если вы используете трекеры. Отдельно отметим: фотография документа — это тоже персональные данные, и хранить её «в переписке» так же рискованно, как в открытой папке.

Четыре обязанности оператора

1. Получить согласие. Согласие должно быть конкретным, информированным и однозначным: какие данные, с какой целью, на какой срок, кому передаются. Универсальное «согласен на всё» не работает. Обязательная письменная форма требуется не всегда — закон перечисляет такие случаи отдельно (например, биометрия или трансграничная передача), — но подтвердить факт получения согласия обязаны вы, поэтому письменная или электронная фиксация в ваших же интересах. Согласие на распространение данных (публикацию) оформляется отдельным документом и не может быть «зашито» в общее.

2. Определить цели. Собирать данные «на всякий случай» нельзя: каждый тип данных должен быть нужен для конкретной цели. Паспорт — для заключения договора, телефон — для связи, фото ВУ — для проверки права управления. Избыточные данные — самостоятельное нарушение, даже если вы их никак не использовали.

3. Обеспечить защиту. Разграничение доступа, защищённая передача, резервное копирование, журнал того, кто и когда обращался к данным. Сканы паспортов в общей папке облачного диска, доступной всем сотрудникам, — типовое нарушение, которое к тому же превращает мелкий инцидент в утечку с сотнями субъектов.

4. Уведомить Роскомнадзор. Оператор обязан подать уведомление о намерении обрабатывать персональные данные до начала обработки. Подаётся через личный кабинет оператора на портале Роскомнадзора, бесплатно. Если данные в реестре устарели или вы указали неполные сведения — подайте информационное письмо об изменениях, это тоже обязанность, а не опция.

Что делать при утечке

Отдельный и самый жёсткий блок обязанностей. При установлении факта неправомерной передачи данных оператор обязан уведомить Роскомнадзор в течение 24 часов, а по итогам внутреннего расследования — в течение 72 часов. Именно за неуведомление предусмотрен самостоятельный штраф, независимый от штрафа за саму утечку.

Штрафы: актуальные размеры

Ниже — санкции для юридических лиц по ст. 13.11 КоАП РФ в редакции Федерального закона от 30.11.2024 № 420-ФЗ, действующей с 30 мая 2025 года. Эти цифры на порядок отличаются от тех, что до сих пор гуляют по статьям в интернете.

Обработка без законных оснований (ч. 1) — от 150 000 до 300 000 ₽.

Обработка без согласия в случаях, когда требуется письменное согласие (ч. 2) — от 300 000 до 700 000 ₽.

Неуведомление о начале обработки (ч. 10) — от 100 000 до 300 000 ₽.

Неуведомление об инциденте с данными (ч. 11) — от 1 до 3 млн ₽.

Утечка данных 1 000–10 000 субъектов (ч. 12) — от 3 до 5 млн ₽. Дальше по возрастающей: до 10 млн ₽ при утечке данных до 100 000 субъектов и до 15 млн ₽ свыше.

Повторная утечка (ч. 15) — оборотный штраф от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн ₽.

Для парка на 30 машин особенно важны первые три строки: они реальны при обычной проверке и уже сопоставимы со стоимостью автомобиля. А база на 1 000 водителей — это не «крупная компания», это парк, проработавший несколько лет.

Три типичных нарушения в автопарках

Хранение данных после окончания отношений. При достижении цели обработки или отзыве согласия данные подлежат уничтожению в установленный законом срок, если иное не предусмотрено договором или законом. Часть документов вы обязаны хранить дольше по требованиям бухгалтерского и налогового учёта — но это касается именно этих документов, а не всей карточки водителя с фотографиями паспорта.

Передача третьим лицам без основания. Страховая, агрегатор, бухгалтер на аутсорсе, сервис проверки — каждая передача должна иметь правовое основание, а обработчик — поручение на обработку. «Я просто скинул данные в чат бухгалтеру» основанием не является.

Нет политики обработки данных. Если у вас есть сайт или приложение, где оставляют данные, политика должна быть опубликована и доступна. Её отсутствие — первое, что видит проверяющий, и повод копать дальше.

Как система помогает соблюдать закон

Переход с таблиц и мессенджеров на систему сам по себе закрывает часть требований: появляются разграничение доступа по ролям, журнал действий, единое место хранения вместо десятка копий в переписках. В Подвыкуп водитель принимает согласие на обработку данных в личном кабинете, версия согласия фиксируется, а сам водитель может выгрузить свои данные или подать запрос на удаление — то есть права субъекта реализуются без ручной работы менеджера.

Но инструмент не отменяет процедур. Уведомление в Роскомнадзор подаёте вы, политику публикуете вы, и решение о том, какие данные вам действительно нужны, тоже принимаете вы.

Материал носит справочный характер и не заменяет консультацию юриста по вашей ситуации. Нормы приведены по состоянию на август 2026 года — перед применением проверьте действующую редакцию.
Читайте также
Все статьи