Нормативный акт

Постановление Правительства РФ от 29.06.2021 № 1046 «О федеральном государственном контроле (надзоре) за обработкой персональных данных»

Действует в редакции от 27.08.2025. Полная сводка норм: цитаты пунктов, диапазоны штрафов для граждан, должностных лиц, ИП и юридических лиц, ссылки на санкционные нормы КоАП/УК и примеры нарушений на сайтах.

Проверено по редакции от  (последний изменяющий акт: ПП РФ от 03.07.2026 № 833). Сверено с текстом на consultant.ru 11.09.2026. Норм: 13.

Как применять. Санкций нет — Положение описывает, как РКН придёт: (1) категория риска = группа тяжести (А–Г, приложение п. 1–6) × группа вероятности (1–4, п. 7–12), таблица — п. 13 приложения; сбор ПДн через иностранные системы и трансграничная передача в «неадекватные» государства сами по себе дают группу тяжести «А» (пп. «г», «д» п. 2 приложения); (2) плановые мероприятия — только для высокого риска, раз в 2 года (п. 12); (3) без взаимодействия — наблюдение за сайтами (пп. «а» п. 59) → письмо-требование за 10 рабочих дней или предостережение (п. 61); (4) внеплановая проверка — по жалобе/индикаторам; документарная — 10 рабочих дней (п. 46), выездная — 10 рабочих дней с уведомлением за 24 часа (п. 51–52). Букв «категории А–Г» в постановлении нет — это группы тяжести.

№ 1 п. 12

В отношении объектов контроля, отнесенных к категории высокого риска, проводятся одно плановое контрольное (надзорное) мероприятие в 2 года или один обязательный профилактический визит в год. Периодичность проведения обязательных профилактических визитов для объектов контроля, отнесенных к категории значительного, среднего или умеренного риска, устанавливается в соответствии с периодичностью, определенной Правительством Российской Федерации в соответствии с пунктом 3 части 2 статьи 25 Федерального закона "О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации". Плановые контрольные (надзорные) мероприятия в отношении объектов контроля, отнесенных к категории значительного, среднего, умеренного или низкого риска, и обязательные профилактические визиты в отношении объектов контроля, отнесенных к категории низкого риска, не проводятся.

— (процедурная норма; санкции нет)

Плановые мероприятия для значительного, среднего, умеренного и низкого риска не проводятся; для высокого — одно в 2 года или профилактический визит раз в год.

1Клиника (спецкатегории ПДн → группа тяжести «А») с нарушениями по ч. 8 ст. 13.11 (группа вероятности «1») — высокий риск: плановая проверка раз в 2 года.
2Небольшой сайт услуг (< 1 000 субъектов, группа «Г») без нарушений — низкий риск: плановых проверок нет, только наблюдение и жалобы.
№ 2 п. 13

При осуществлении государственного контроля (надзора) за обработкой персональных данных могут проводиться следующие виды профилактических мероприятий: а) информирование; б) обобщение правоприменительной практики; в) объявление предостережения; г) консультирование; д) профилактический визит. Информирование

— (процедурная норма; санкции нет)

Профилактические мероприятия: информирование, обобщение практики, предостережение, консультирование, профилактический визит.

1По результатам мониторинга сайта РКН объявляет предостережение — это не штраф, но фиксируется и повышает группу вероятности при повторе.
№ 3 п. 18

В случае наличия у контролирующего органа и (или) его территориального органа сведений о готовящихся нарушениях обязательных требований или о признаках нарушений обязательных требований и (или) в случае отсутствия подтвержденных данных о том, что нарушение обязательных требований причинило вред (ущерб) охраняемым законом ценностям либо создало угрозу причинения вреда (ущерба) охраняемым законом ценностям, контролирующий орган (территориальный орган) в соответствии со статьей 49 Федерального закона "О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации" объявляет контролируемому лицу предостережение о недопустимости нарушения обязательных требований, предлагает ему принять меры по обеспечению соблюдения обязательных требований.

— (процедурная норма; санкции нет)

Предостережение объявляется при сведениях о готовящихся нарушениях или признаках нарушений без подтверждённого вреда (ст. 49 248-ФЗ).

1Письмо РКН с предостережением после мониторинга сайта: нет политики, форма без согласия.
№ 4 п. 19

В предостережении о недопустимости нарушения обязательных требований в том числе указывается: а) наименование юридического лица, адрес места нахождения или фамилия, имя, отчество (при наличии) индивидуального предпринимателя, адрес места жительства; б) обязательные требования, предусматривающие их нормативный правовой акт, информация о том, какие действия (бездействие) контролируемого лица могут привести или приводят к нарушению обязательных требований, а также предложение о принятии мер по обеспечению соблюдения данных требований.

— (процедурная норма; санкции нет)

Содержание предостережения: наименование лица, обязательные требования и акт, какие действия приводят к нарушению, предложение принять меры.

1В предостережении указано: «на сайте отсутствует политика обработки ПДн (ч. 2 ст. 18.1 152-ФЗ)»; на возражение — 10 рабочих дней (п. 20).
№ 5 п. 42

Федеральный государственный контроль (надзор) осуществляется посредством проведения следующих контрольных (надзорных) мероприятий: а) инспекционный визит; б) документарная проверка; в) выездная проверка. 42(1). Указанные в пункте 42 настоящего Положения контрольные (надзорные) мероприятия, а также совершаемые в рамках контрольных (надзорных) мероприятий контрольные (надзорные) действия проводятся в порядке, предусмотренном Федеральным законом "О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации". Осмотр, опрос и экспертиза могут осуществляться с использованием средств дистанционного взаимодействия, в том числе посредством видео-конференц-связи, а также с использованием мобильного приложения "Инспектор". Фотосъемка и (или) видеозапись при проведении осмотра в рамках инспекционного визита и выездной проверки осуществляются с использованием мобильного приложения "Инспектор". (п. 42(1) введен Постановлением Правительства РФ от 27.08.2025 N 1286) Инспекционный визит

— (процедурная норма; санкции нет)

Виды контрольных (надзорных) мероприятий: инспекционный визит, документарная проверка, выездная проверка.

1После жалобы пользователя РКН проводит документарную проверку — запрашивает политику, согласия, договоры с процессорами, уведомление.
№ 6 п. 46

В ходе документарной проверки могут совершаться следующие контрольные (надзорные) действия: получение письменных объяснений; истребование документов. Срок проведения документарной проверки не может превышать 10 рабочих дней. Документарная проверка проводится по месту нахождения контролирующего органа (территориального органа).

— (процедурная норма; санкции нет)

Документарная проверка: письменные объяснения, истребование документов; срок — не более 10 рабочих дней; проводится по месту нахождения органа.

1Оператор получает запрос документов по ч. 4 ст. 18.1 152-ФЗ; неответ — ст. 19.7 КоАП.
№ 7 п. 52

О проведении выездной проверки контролируемое лицо уведомляется в порядке, предусмотренном статьей 21 Федерального закона "О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации", посредством направления копии решения о проведении выездной проверки не позднее чем за 24 часа до ее начала. 52(1). В случае если выявленные нарушения обязательных требований не устранены до окончания проведения выездной проверки, контролируемому лицу выдается предписание об устранении выявленных нарушений обязательных требований. (п. 52(1) введен Постановлением Правительства РФ от 27.08.2025 N 1286)

— (процедурная норма; санкции нет)

О выездной проверке уведомляют не позднее чем за 24 часа; неустранённые до окончания проверки нарушения — предписание (п. 52(1)).

1Выездная проверка ИСПДн оператора с осмотром помещений и опросом; срок — до 10 рабочих дней (п. 51).
№ 8 п. 59

К контрольным (надзорным) мероприятиям без взаимодействия с контролируемым лицом относятся: а) наблюдение за соблюдением обязательных требований при размещении информации в сети "Интернет"; б) наблюдение за соблюдением обязательных требований посредством анализа информации о деятельности контролируемого лица, которая представляется контролируемым лицом (в том числе посредством использования федеральных государственных информационных систем) в контролирующий орган (территориальный орган) в соответствии с федеральными законами и принимаемыми в соответствии с ними иными нормативными правовыми актами Российской Федерации или может быть получена (в том числе в рамках межведомственного информационного взаимодействия).

— (процедурная норма; санкции нет)

Мероприятия без взаимодействия: наблюдение за соблюдением обязательных требований при размещении информации в сети «Интернет» (пп. «а»).

1РКН просматривает сайт без уведомления оператора: наличие политики, форм, cookie-баннера, счётчиков; это основа большинства дел по ч. 1 и ч. 3 ст. 13.11.
№ 9 п. 61

По итогам проведения контрольного (надзорного) мероприятия без взаимодействия с контролируемым лицом должностными лицами контролирующего органа (территориального органа) составляется докладная записка на имя руководителя (уполномоченного заместителя руководителя) контролирующего органа (территориального органа). При выявлении по итогам проведения контрольного (надзорного) мероприятия без взаимодействия с контролируемым лицом нарушения обязательных требований контролируемому лицу: направляется письмо с требованием о прекращении обработки персональных данных, или об обеспечении ее прекращения (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора), или уничтожении персональных данных, или обеспечении их уничтожения (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора), осуществляемых с нарушением требований законодательства Российской Федерации в области персональных данных; направляется письмо с требованием об уточнении, блокировании или уничтожении недостоверных или полученных незаконным путем персональных данных в течение 10 рабочих дней с информированием контролирующего органа (территориального органа) об исполнении указанного требования либо с представлением мотивированных пояснений по существу выявленных нарушений обязательных требований; объявляется предостережение о недопустимости нарушения обязательных требований и предлагается принять меры по обеспечению соблюдения обязательных требований. Выявленные по итогам проведения контрольного (надзорного) мероприятия без взаимодействия с контролируемым лицом сведения о причинении вреда (ущерба) или об угрозе причинения вреда (ущерба) охраняемым законом ценностям направляются уполномоченному должностному лицу контролирующего органа (территориального органа) для принятия решений в соответствии со статьей 60 Федерального закона "О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации".

— (процедурная норма; санкции нет)

По итогам наблюдения: письмо-требование прекратить/уничтожить незаконно обрабатываемые ПДн или уточнить/блокировать данные в течение 10 рабочих дней с отчётом в РКН, либо предостережение.

1Оператор получил письмо-требование по итогам наблюдения за сайтом и не ответил в 10 рабочих дней — ст. 19.7 КоАП; продолжение обработки — ч. 1/ч. 5 ст. 13.11.
№ 10 приложение, п. 2 (группа тяжести «А»)

К группе тяжести "А" относятся следующие виды деятельности: а) обработка специальной категории персональных данных и (или) биометрических персональных данных; б) обработка персональных данных в информационных системах персональных данных, содержащих персональные данные более чем 100000 субъектов персональных данных в пределах субъекта Российской Федерации или Российской Федерации в целом; в) обработка персональных данных на основании согласия субъекта персональных данных на обработку его персональных данных в случаях, если федеральным законом не предусмотрена обязанность получения такого согласия; г) сбор персональных данных, в том числе в информационно-телекоммуникационной сети "Интернет" (далее — сеть "Интернет"), осуществляемый с использованием принадлежащих иностранным юридическим лицами и (или) иностранным гражданам информационных систем и (или) программ для электронных вычислительных машин; д) трансграничная передача персональных данных на территории иностранных государств, не включенных в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, утверждаемый Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций в соответствии с частью 2 статьи 12 Федерального закона "О персональных данных"; е) передача третьим лицам персональных данных, полученных в результате обезличивания персональных данных с использованием методов обезличивания персональных данных, утвержденных в соответствии с законодательством Российской Федерации в области персональных данных.

— (критерии категории риска; санкции нет)

Группа «А»: спецкатегории и биометрия; ИСПДн более 100 000 субъектов; обработка по согласию там, где закон согласия не требует; сбор ПДн через иностранные информационные системы и программы (пп. «г»); трансграничная передача в государства вне перечня адекватной защиты (пп. «д»).

1Сайт с Google Analytics / иностранным CRM (пп. «г») или передачей данных в США (пп. «д») — группа тяжести «А» независимо от размера базы.
№ 11 приложение, п. 5 (группа тяжести «Г»)

К группе тяжести "Г" относятся следующие виды деятельности: а) обработка персональных данных в информационных системах персональных данных, содержащих персональные данные менее чем 1000 субъектов персональных данных в пределах субъекта Российской Федерации или Российской Федерации в целом; б) обработка персональных данных, полученных из общедоступных источников персональных данных.

— (критерии категории риска; санкции нет)

Группа «Г»: ИСПДн менее 1 000 субъектов; обработка ПДн из общедоступных источников.

1Сайт малого бизнеса с несколькими сотнями заявок в год без иностранных сервисов — группа «Г».
№ 12 приложение, п. 8 (группа вероятности «1»)

К группе вероятности "1" относится деятельность контролируемых лиц, осуществляемая с нарушениями требований законодательства Российской Федерации в области персональных данных, ответственность за которые предусмотрена частями 1.1, 2.1, 5.1, 8, 9, 12–18 статьи 13.11 и статьей 13.11.3 Кодекса Российской Федерации об административных правонарушениях: по фактам которых Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций в течение последних 2 лет были выданы контролируемому лицу предписание об устранении выявленных нарушений, требование об устранении нарушений, предупреждение о недопущении нарушений; в отношении которых вступили в законную силу в течение 3 календарных лет, предшествующих дате принятия решения об отнесении деятельности контролируемого лица к категории риска, о назначении административного наказания.

— (критерии категории риска; санкции нет)

Группа вероятности «1»: деятельность с нарушениями, ответственность за которые предусмотрена ч. 1.1, 2.1, 5.1, 8, 9, 12–18 ст. 13.11 и ст. 13.11.3 КоАП (повторные нарушения, локализация, утечки).

1Оператор, привлекавшийся по ч. 8 ст. 13.11 (базы вне РФ), попадает в группу «1» → при группе тяжести «А» или «Б» — высокий риск.
№ 13 приложение, п. 13 (таблица категорий риска)

Отнесение деятельности контролируемого лица к определенной категории риска основывается на соотнесении группы тяжести и группы вероятности согласно таблице: Категория риска Группа тяжести Группа вероятности Высокий риск А 1 Б 1 Значительный риск А 2 А 3 Б 2 В 1 В 2 Средний риск А 4 Б 3 В 3 Г 1 Г 2 Умеренный риск Б 4 В 4 Г 3 Низкий риск Г 4

— (критерии категории риска; санкции нет)

Категория риска: высокий — А1, Б1; значительный — А2, А3, Б2, В1, В2; средний — А4, Б3, В3, Г1, Г2; умеренный — Б4, В4, Г3; низкий — Г4.

1Клиника без нарушений (А4) — средний риск; интернет-магазин с 5 000 клиентов и одним предостережением (В3) — средний; лендинг без нарушений (Г4) — низкий.

Проверьте, какие из этих норм нарушает ваш сайт

Бесплатно за 60 секунд — автоматический аудит со ссылками на конкретные статьи.

← Все нормативные акты