Третий антифрод-пакет Минцифры и обязанности операторов персональных данных

Третий антифрод-пакет Минцифры: что предлагают и что это значит для операторов данных

В июле 2026 года Минцифры направило на согласование третий пакет мер против цифрового мошенничества. В отличие от предыдущих двух, этот заметно ближе к рядовому бизнесу: часть предложений напрямую касается сайтов, приложений и того, какие данные о пользователях придётся хранить. Разберём, что именно предлагается, что из этого спорно и как к этому относиться оператору персональных данных.

⚠️ Статус на момент публикации. Это проект, а не принятый закон. Документ датирован 1 июля 2026 года и направлен на согласование в ведомства; Минцифры прямо подчёркивает, что содержание ещё может измениться. Более того, по сообщениям, самое обсуждаемое требование о трёхлетнем хранении данных пользователей из проекта, вероятно, исключат. Если пакет всё же примут, часть норм заработает не ранее 1 марта 2028 года. Ниже мы отделяем предложенное от решённого.

Что предлагается

По имеющимся публикациям, в проект вошли несколько мер. Ключевые для бизнеса такие.

Хранение сведений об аккаунтах

Проект предполагал обязать сайты и приложения хранить сведения о регистрации, авторизациях и удалении аккаунтов в течение трёх лет, в том числе после того, как пользователь сам удалил профиль, и предоставлять эти данные по запросу силовых структур. Именно это предложение вызвало больше всего споров, и, по сообщениям, его склоняются из документа убрать. Поэтому относиться к нему стоит как к обсуждаемой идее, а не как к будущей норме.

Запрет упоминать персональные данные в SMS

Ещё одно предложение — запретить указывать в SMS-сообщениях персональные данные получателя и его близких. Здесь возникает любопытная юридическая проблема, о которой говорят участники рынка: под персональными данными закон понимает почти любую деталь о человеке, вплоть до номера договора или суммы баланса. Формально это делает норму трудновыполнимой, ведь такие сведения и есть содержание сервисных сообщений.

Расширение ГИС «Антифрод»

Министерство предлагает расширить базу государственной системы «Антифрод», внося туда сведения о мошенниках — телефонные номера и данные для доступа к интернет-ресурсам. Отдельно обсуждаются ограничения для виртуальных АТС и хостинга по признаку российских IP-адресов.

Почему это стоит читать спокойно

Важно не поддаваться на заголовки в духе «всех обяжут». На стадии проекта, который сам разработчик называет черновиком и из которого уже готовы убирать главную меру, паниковать рано. Гораздо полезнее увидеть за конкретными пунктами общий вектор.

А вектор устойчивый: государство год за годом последовательно повышает требования к тому, как бизнес обращается с персональными данными. Второй антифрод-пакет предлагал платформу согласий на Госуслугах, реформа 2025 года кратно подняла штрафы по ст. 13.11 КоАП, с конца 2024 года действует уголовная статья 272.1 УК за незаконный оборот данных. Третий пакет — очередной шаг в ту же сторону. Меняются формулировки, направление остаётся.

💡 Практический вывод для оператора: не пытайтесь угадать финальную редакцию конкретного проекта. Стройте работу с данными так, чтобы новые требования ложились на уже наведённый порядок, а не заставали врасплох.

Что делать оператору сейчас

Всё перечисленное ниже не зависит от судьбы третьего пакета и полезно по действующему 152-ФЗ уже сегодня.

  • Знать, какие данные вы собираете и зачем. Инвентаризация процессов обработки: какие данные, на каком основании, с какой целью, как долго хранятся. Без этого невозможно ответить ни на будущий запрос, ни на текущую проверку.
  • Навести порядок со сроками хранения. Спор о «трёх годах» — частный случай общего требования: у каждой категории данных должен быть определённый и обоснованный срок, а по его истечении данные удаляются или обезличиваются.
  • Проверить согласия и политику. Согласие должно быть корректным, политика — полной, а заявленные в них цели совпадать с тем, что реально происходит на сайте.
  • Убрать лишнее с периметра. Трекеры, срабатывающие до согласия, и передача данных за рубеж — то, что видно снаружи и штрафуется уже сейчас, независимо от новых пакетов.
✅ Компания, которая ведёт учёт данных и держит согласия и политику в порядке, любые новые требования встретит спокойно: у неё уже есть база, на которую они лягут.

Начните с того, что видно снаружи

ScanBase бесплатно покажет, какие данные собирает ваш сайт, есть ли корректное согласие и политика, какие трекеры срабатывают и куда уходят данные. Это фундамент, на который лягут любые будущие требования

Запустить бесплатную проверку →

Частые вопросы

Сайты уже обязаны хранить данные о пользователях три года? +

Нет. Это предложение из проекта третьего антифрод-пакета, который пока проходит согласование. Более того, по сообщениям, именно это требование склоняются из документа исключить. Действующей обязанности хранить данные об аккаунтах именно три года из этого проекта на сегодня нет.

Когда всё это может вступить в силу? +

Если проект примут, часть требований, по сообщениям, заработает не ранее 1 марта 2028 года. Но пока это черновик, и его содержание ещё может измениться, поэтому конкретные сроки и формулировки стоит перепроверять по первоисточнику ближе к принятию.

Почему запрет упоминать данные в SMS называют трудновыполнимым? +

Потому что персональными данными по 152-ФЗ считается почти любая информация, относящаяся к человеку, включая номер договора или сумму. Если понимать норму буквально, под неё попадает содержание обычных сервисных сообщений. Как именно это будет сформулировано, если норму сохранят, покажет финальная редакция.

Что реально стоит сделать бизнесу уже сейчас? +

Заниматься не угадыванием конкретного проекта, а базовым соответствием 152-ФЗ: провести инвентаризацию данных, определить сроки хранения, привести согласия и политику в порядок, убрать трекеры, срабатывающие до согласия. Это снижает текущие риски и упрощает переход к любым будущим требованиям.

Если вы только разбираетесь в теме, начните с базового материала — 152-ФЗ простыми словами. А состояние собственного сайта проще всего увидеть автоматической проверкой: как правило, на периметре находится то, что стоит исправить независимо от новых законопроектов.