Обработка персональных данных — одна из самых контролируемых сфер бизнеса в России. Ошибки в сборе, хранении или защите информации о клиентах и сотрудниках регулярно приводят к предписаниям Роскомнадзора и крупным штрафам. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» чётко определяет, какие сведения можно собирать, на каких условиях и какие меры безопасности обязаны применять операторы.
В этой статье разберём ключевые правила 152-ФЗ, принципы обработки, допустимые и запрещённые действия, а также требования к информационной безопасности и обязательным документам.
Что такое персональные данные (ст. 3 152-ФЗ)
Согласно пункту 1 статьи 3 Закона № 152-ФЗ, персональные данные — это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).
К ним относятся:
- ФИО, дата и место рождения
- паспортные данные, СНИЛС, ИНН
- адрес регистрации и проживания
- номер телефона, адрес электронной почты
- данные о профессии, образовании, доходах;
- IP-адрес, cookie-файлы и другие техничесие данные — если они позволяют идентифицировать человека
Даже комбинация нескольких «нейтральных» сведений может превратить их в персональные данные.
Основные принципы обработки (статья 5 152-ФЗ)
Статья 5 Закона № 152-ФЗ закрепляет семь принципов, которые оператор обязан соблюдать всегда:
- Законность и справедливость обработки.
- Ограничение обработки заранее определёнными и законными целями. Нельзя обрабатывать данные для целей, несовместимых с целями сбора.
- Недопустимость объединения баз данных с несовместимыми целями.
- Обработке подлежат только те данные, которые соответствуют целям.
- Содержание и объём данных не должны быть избыточными.
- Обеспечение точности, достаточности и актуальности данных.
- Хранение данных только в течение срока, необходимого для достижения целей обработки (если иное не установлено законом или договором).
Нарушение любого из этих принципов — самостоятельное основание для претензий регулятора.
Правовые основания обработки (статья 6 152-ФЗ)
Обрабатывать персональные данные можно только при наличии хотя бы одного основания из части 1 статьи 6:
- согласие субъекта
- необходимость для исполнения договора, стороной которого является субъект
- исполнение обязанностей, возложенных законодательством (например, трудовой, налоговый учёт)
- защита жизни, здоровья или иных жизненно важных интересов субъекта
- осуществление прав и законных интересов оператора или третьих лиц (при условии, что не нарушаются права субъекта)
- обработка данных, сделанных субъектом общедоступными
- другие случаи, прямо указанные в законе
Без одного из этих оснований сбор и любая другая обработка незаконны.
Что можно собирать
Оператор вправе собирать только те данные, которые действительно необходимы для заявленной цели (принцип минимизации, ст. 5).
Типичные допустимые случаи:
- для заключения и исполнения договора — ФИО, контакты, паспортные данные (если требуются)
- для трудоустройства — данные, необходимые по Трудовому кодексу и иным законам
- для обратной связи на сайте — имя, телефон, e-mail (при наличии согласия)
- для рассылки — только при отдельном согласии на рекламу
Данные должны быть точными и актуальными. Оператор обязан обновлять или удалять неточные сведения (ч. 6 ст. 5).
Что нельзя собирать и делать
Запрещено:
- собирать избыточные данные «про запас» (например, паспортные данные для простой подписки на рассылку)
- обрабатывать данные в целях, не указанных при сборе
- использовать предустановленные галочки согласия
- включать согласие в пользовательское соглашение или политику конфиденциальности (с 1 сентября 2025 года согласие должно быть отдельным документом)
- передавать данные третьим лицам без законного основания или согласия
- хранить данные дольше необходимого срока
Особо жёсткие ограничения установлены для специальных категорий персональных данных (ст. 10) — расовая и национальная принадлежность, политические взгляды, религиозные убеждения, состояние здоровья, интимная жизнь. Их обработка по общему правилу запрещена, за исключением случаев, прямо указанных в законе (в том числе при наличии письменного согласия).
Биометрические персональные данные (ст. 11) — отпечатки пальцев, изображение лица, голос и т.п. — обрабатываются только при наличии согласия в письменной форме и с соблюдением специальных требований.
Согласие субъекта (статья 9 152-ФЗ)
Согласие должно быть:
- конкретным
- информированным
- сознательным
- данным свободно
С 2025–2026 годов требования к форме согласия существенно ужесточились: оно оформляется отдельным документом (или отдельной формой), должно чётко указывать цели, перечень данных, способы обработки и возможность отзыва.
Отзыв согласия возможен в любое время.
После отзыва оператор обязан прекратить обработку, если нет других законных оснований.
Информационная безопасность и обязательные документы (статья 19 152-ФЗ)
Статья 19 Закона № 152-ФЗ возлагает на оператора обязанность принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий.
Обеспечение безопасности достигается, в частности:
- определением угроз безопасности
- применением организационных и технических мер, соответствующих установленным Правительством РФ уровням защищённости
- применением средств защиты информации, прошедших оценку соответствия
- оценкой эффективности принимаемых мер
- учётом машинных носителей
- обнаружением фактов несанкционированного доступа
- восстановлением данных
- установлением правил доступа
- контролем за принимаемыми мерами
Ключевые локальные документы, которые должны быть у оператора:
- Политика в отношении обработки персональных данных (обязательна к опубликованию, ст. 18.1).
- Положение об обработке персональных данных.
- Приказ о назначении ответственного за организацию обработки персональных данных.
- Модель угроз безопасности персональных данных.
- Перечень информационных систем персональных данных и уровни защищённости.
- Регламенты доступа, журналы учёта, инструкции для сотрудников.
- Документы по реагированию на инциденты (утечки).
- Согласия субъектов и договоры с обработчиками (поручение обработки).
Кроме того, оператор обязан уведомить Роскомнадзор о начале обработки персональных данных (ст. 22), за рядом исключений, и соблюдать требования локализации (первичная запись данных граждан РФ — только на территории России).
Ответственность за нарушения
Нарушение требований 152-ФЗ влечёт административную ответственность по статье 13.11 КоАП РФ. Штрафы для юридических лиц могут достигать сотен тысяч и миллионов рублей, особенно при повторных нарушениях, утечках или обработке специальных категорий данных. В отдельных случаях возможна уголовная ответственность.
Рекомендации от Solu
- Проведите аудит всех точек сбора данных (сайт, CRM, формы, HR-системы).
- Убедитесь, что объём собираемых данных соответствует целям.
- Обновите согласия и Политику обработки персональных данных.
- Разработайте или актуализируйте пакет документов по информационной безопасности.
- Назначьте ответственное лицо и обучите сотрудников.
- Проверьте локализацию и договоры с подрядчиками.
- Подготовьте процедуры реагирования на запросы субъектов и инциденты
Правильная организация обработки персональных данных — это не только соблюдение закона, но и снижение финансовых и репутационных рисков.