自2025年5月30日起,第420号联邦法律带来的变化生效,提高了与个人信息处理有关的部分行政责任。其中包括关于处理通知和数据泄露通知的特定违法行为。处罚金额取决于具体构成、是否重复以及实际事实,并不存在“任何错误都适用同一罚款”的规则。
盘点企业持有的数据
列出姓名、电话号码、电子邮箱、简历、网站表单、客户往来和人事文件分别进入了哪些系统。针对每一目的确定必要的数据、访问人员、接收方以及保存期限。将隐私政策与实际处理流程逐项比对。
检查运营者的义务
确定是否需要在开始处理前向俄罗斯通信、信息技术和大众传媒监督局(Roskomnadzor)提交通知;如果通过互联网收集俄罗斯公民信息,核对数据库所在地、是否存在跨境传输以及每组数据的处理目的。还应单独检查电子邮件、CRM、托管服务商和受托处理方的合同。
准备数据泄露应急计划
立即限制进一步访问,保存日志,并确认受影响的数据类别。法律规定了向监管机构报告的特别期限,因此应在调查开始后立即评估是否以及何时需要通知,而不是等调查全部结束。提前指定负责人、内部报告模板和升级渠道。
- 定期检查用户权限,并停用不再需要的账号。
- 达到处理目的后删除信息,除非法律要求继续保存。
- 不要把文件副本或事故数据转发到公共聊天中。
同意书本身不能替代对处理法律依据、期限和地点的判断。本概览不能替代对具体系统和事故的审计及法律评估。
盘点所有数据处理活动
绘制公司获得个人信息的业务流程图:人事系统、网站申请、门禁、营销邮件、电话、视频监控以及向承包商转交数据。每个流程都记录目的、数据范围、法律依据、接收方、保存期限和负责人。仅收集实现具体目的所需的信息。同意并不能取代其他法定依据,也不能自动授权后续一切使用。
检查向Roskomnadzor提交的通知:除非法律规定例外,多数运营者在开始处理前都需要提交。业务目的或流程发生变化时及时更新信息。还应单独核查俄罗斯公民数据的数据库本地化、向承包商委托处理、员工访问权限、安全措施以及保存期限届满后的删除。
责任规则发生了什么变化
自2025年5月30日起,个人信息法相关若干违法行为的处罚提高。对于数据泄露,罚款金额还与受影响主体数量和身份识别信息等因素有关;法人可能面临数百万卢布级别的罚款,重复泄露还可能导致与营业额相关的处罚。未按要求报告事件也有单独责任。具体定性取决于事实、是否重复以及俄罗斯《行政违法法典》的现行版本,因此沿用旧金额的清单可能已经过时。
事故发生后的行动计划
立即控制泄露、保存访问日志,并确定来源、数据类别和受影响人数。法律规定的时间非常紧:首次向Roskomnadzor的通知应在24小时内发送,内部调查结果通常应在72小时内报告。提前指定负责人和升级渠道,并记录遏制泄露及采取的措施。
- 按照角色限制数据访问。
- 检查承包商合同和安全措施。
- 批准数据泄露的紧急报告流程。
- 不要把个人信息上传到未经批准的服务。
- 按照俄罗斯《行政违法法典》现行版本重新评估风险。
运营者至少应准备哪些文件
企业通常需要现行的个人信息处理政策、处理目的和法律依据文件、在必要情况下使用的通知和同意书模板、获准访问人员名单以及数据销毁流程。对于受托处理个人信息的承包商,应核查合同条件和安全措施。网站上的政策必须与真实表单和业务流程一致;直接复制他人的模板不能证明处理合法。
发生泄露后,不要删除日志,也不要只改密码:应保存数字痕迹、确认范围、完成法定通知并向管理层报告。响应义务取决于企业在具体处理中的法律身份,报告内容也应与调查事实一致。
来源
本材料依据截至2026年9月30日可获得的信息整理。使用前请核对规范的最新版本及其对具体情况的适用性。
与 Binjaminov & Partners 讨论具体事项




