Предлагаем обратить внимание на несколько практических выводов.
1. НЦЗПД стал активнее применять одну из самых серьезных мер реагирования – приостановление обработки персональных данных в информационном ресурсе (системе).
По итогам проведения внеплановых проверок в 2025 году трем компаниям были вынесены письменные требования не только об устранении выявленных нарушений, но и о приостановлении (прекращении) обработки персональных данных в информационном ресурсе (системе). Для сравнения: в 2024 году такое решение было принято лишь в отношении одного оператора, а в 2023 году – в отношении двух.
Напомним, что по итогам проведения плановой или внеплановой проверки, НЦЗПД вправе вынести письменное требование (предписание) об устранении нарушений и (или) о приостановлении (прекращении) обработки персональных данных в информационном ресурсе (системе) с указанием конкретных действий, которые должны быть приостановлены (прекращены), и срока такого приостановления (прекращения), не превышающего шести месяцев.
На практике это одна из наиболее серьезных мер ответственности. Если компания принимает заказы или оказывает услуги через мобильное приложение, интернет-сайт или иной цифровой ресурс, приостановление обработки персональных данных на срок до полугода может фактически ограничить осуществление ключевых бизнес-процессов и, как следствие, повлечь существенные финансовые потери.
2. Количество жалоб продолжает расти, а значит, субъекты персональных данных все активнее защищают свои права.
В сравнении с 2024 годом количество жалоб, поступивших в НЦЗПД, увеличилось на 10,5% – с 525 до 580. При этом 53% жалоб были признаны обоснованными полностью либо частично.
Это показывает, что субъекты персональных данных знают свои права и готовы активно их реализовывать. Кроме того, жалобы могут стать основанием для проведения внеплановой проверки. Такие проверки назначаются НЦЗПД при наличии сведений, в том числе полученных от организаций или физических лиц, свидетельствующих о нарушении требований законодательства о защите персональных данных.
Безусловно, одна жалоба сама по себе не означает автоматического назначения проверки. Вместе с тем такой риск сохраняется: решение принимается НЦЗПД в каждом конкретном случае комплексно, с учетом характера предполагаемого нарушения, степени возможного затрагивания прав и свобод субъектов персональных данных, а также иных обстоятельств, включая количество поступивших жалоб на оператора.
С практической точки зрения это подтверждает необходимость для компаний внимательно относиться к заявлениям субъектов персональных данных и содействовать реализации их прав, в том числе по возможности урегулировать спорные ситуации на своей стороне, не доводя их до обращения в НЦЗПД.
3. Регулятор все чаще обращает внимание на риски использования иностранных облачных решений и мессенджеров.
В 2025 году регулятор продолжил последовательно обращать внимание на риски, связанные с использованием иностранных цифровых решений при обработке персональных данных. Речь идет, в частности, об иностранных мессенджерах и облачных платформах, через которые компании обмениваются документами, ведут переписку с клиентами и хранят информацию.
Для бизнеса это означает необходимость более внимательно оценивать используемые каналы передачи персональных данных, место их фактической обработки и хранения, а также наличие в каждом конкретном случае факта трансграничной передачи персональных данных, в том числе в государства, не обеспечивающие надлежащий уровень защиты, и соответствующее правовое основание. На практике особого внимания требуют обмен документами через мессенджеры, использование иностранных почтовых сервисов, облачных таблиц и форм, а также иные цифровые инструменты, встроенные в обычные бизнес-задачи.
С учетом позиции НЦЗПД компаниям стоит пересмотреть свои подходы к использованию таких решений и, по возможности, минимизировать обработку персональных данных через сервисы, использование которых создает дополнительные регуляторные и комплаенс-риски.
Ознакомиться с отчетом можно здесь.

