Антифрод 3.0 — третий по счету пакет мер против телефонного и интернет-мошенничества. Первый пакет приняли весной 2025 года Он включал более 30 мер: возможность отказаться от спам-звонков и рассылок, новые правила идентификации пользователей и другие механизмы защиты.
Летом 2026 года появился второй закон — около двадцати новых мер, включая тревожную кнопку на Госуслугах, самозапрет на международные звонки и лимит на количество банковских карт. Сейчас обсуждают уже третий пакет. Причём больше всего споров вызвала его первоначальная редакция. Причина — в деталях того, что предлагалось ввести изначально.
Трехлетнее хранение данных о регистрации и авторизации пользователей в привязке к номеру телефона — не просто техническое требование. Это означало бы, что каждый сайт, информационная система или приложение, работающие с российскими пользователями, должны хранить информацию, которая связывает номер телефона пользователя с его действиями в сервисе. И речь шла не только о крупных российских платформах, но по логике закона и об иностранных сервисах.
Идентификация с риском для данных
Здесь и возник главный правовой вопрос, на который юристы обратили внимание ещё до появления новой редакции. По мнению Евгения Царева, управляющего RTM Group и эксперта в области информационной безопасности, мера, направленная против мошенничества, одновременно увеличивала объем персональных данных, передаваемых зарубежным сервисам. Номер телефона давно перестал быть просто способом связи. Это универсальный идентификатор личности, используемый для восстановления доступа к аккаунтам, банковских операций, двухфакторной аутентификации. Обязать платформу его собирать — значит обязать пользователя его раскрыть. Но если платформа иностранная и не локализует обработку данных на территории России, российские механизмы защиты на нее распространяются ограниченно или не распространяются вовсе.
Юрист и налоговый консультант Елена Байдалина в комментарии «Сфере» объяснила, что номер телефона — персональные данные, и по статье 5 Закона № 152-ФЗ их сбор должен быть обоснован целью обработки и не быть избыточным. Получается парадокс: государство пытается усилить идентификацию пользователей, но одновременно требует собирать больше персональных данных.
«Есть и проблема исполнимости нормы: VPN позволяет изменить видимую для платформы геолокацию пользователя. Поэтому ключевой вопрос — кого закон признает «пользователем из России», как будет определяться территория его нахождения и какие последствия установят за нарушение», — говорит она.
По словам Елены Байдалиной, без четких критериев, исключений и понятного механизма исполнения новая обязанность может создать больше правовой неопределенности, чем реально работающих инструментов против мошенничества.
Контроль без доступа
Отдельный вопрос — как контролировать исполнение таких требований иностранными платформами.
«Роскомнадзор ведет реестры операторов персональных данных, запрещенной информации и ТСПУ (технических средств противодействия угрозам). Через эти реестры фильтруется и замедляется трафик отдельных платформ и интернет-ресурсов. Формально РКН имеет правовые основания для проверок: запросы к площадкам, анализ жалоб пользователей, анализ трафика через ТСПУ. При этом прямого доступа к иностранным ресурсам у РКН, конечно же, нет. Как именно устроена внутренняя логика авторизации на сервере иностранной компании — для РКН закрытая информация», — рассказал Константин Лучников, партнер адвокатского бюро «Этлегис».
Проверить метод входа на чужих серверах технически невозможно. Возможные механизмы контроля скорее косвенные, считает Константин Лучников. Это жалобы пользователей, мониторинг публичных настроек авторизации на самих платформах, запросы к операторам связи о трафике и SMS-верификации. Главный инструмент давления в такой модели — ограничение доступа к сервису.
Именно поэтому штрафы в этом уравнении играют роль скорее декоративную. Лучников приводит показательную цифру. Google LLC по решениям российских судов должна более 91,5 квинтиллиона рублей. Число с двадцатью нулями — и ни рубля реально взысканных средств. У компании нет активов в российской юрисдикции. Долг остается лишь формальной записью в реестре ФССП. И в этом случае реальным инструментом давления остается угроза ограничения доступа к сервису, а не финансовое взыскание.
Есть еще один эффект, который эксперты считают практически неизбежным при жестком варианте реализации. Если иностранная платформа решает не внедрять российскую модель авторизации, она рискует оказаться недоступной и тогда доступ к ней окончательно переходит в VPN-опосредованный режим.
Сервисы под вопросом
К началу 2026 года Роскомнадзор ограничил доступ к более чем 469 VPN-сервисам. Параллельно вводится обязанность крупных российских платформ блокировать VPN-пользователей, запрет платить за VPN-приложения со счета мобильного оператора. Царев замечает, что VPN и авторизация — это разные уровни регулирования.
«Само требование об авторизации по номеру телефона не устраняет необходимость использования VPN для доступа к уже ограниченным сервисам. Это разные уровни регулирования: VPN влияет на доступ к ресурсу, а авторизация — на идентификацию пользователя внутри самого сервиса», — пояснил он.
Смягчение «Антифрода 3.0» выглядит логичным именно на фоне этих ограничений. Государство может обязать иностранные платформы собирать больше данных, но не получает от этого доступа к их внутренней инфраструктуре и не может гарантировать соблюдение российских требований.
При этом слишком жесткие правила могут привести к уходу части сервисов из России, а пользователей — к использованию VPN. Поэтому из проекта убрали наиболее спорную норму о трехлетнем хранении данных. Окончательная версия пакета еще может измениться. Но уже сейчас понятно: чем больше данных государство требует собирать для борьбы с мошенниками, тем выше риски их утечки. И по мнению экспертов, третий «Антифрод» пока не отвечает на главный вопрос: как усилить идентификацию и при этом не сделать данные пользователей более уязвимыми.
Изображение создано Magnific, www.magnific.com