Статья

Как правильно обрабатывать персональные данные по 152-ФЗ

Обработка персональных данных — одна из самых контролируемых сфер бизнеса в России. Ошибки в сборе, хранении или защите информации о клиентах и сотрудниках регулярно приводят к предписаниям Роскомнадзора и крупным штрафам. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» чётко определяет, какие сведения можно собирать, на каких условиях и какие меры безопасности обязаны применять операторы.
В этой статье разберём ключевые правила 152-ФЗ, принципы обработки, допустимые и запрещённые действия, а также требования к информационной безопасности и обязательным документам.

Что такое персональные данные (ст. 3 152-ФЗ)

Согласно пункту 1 статьи 3 Закона № 152-ФЗ, персональные данные — это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).
К ним относятся:
  • ФИО, дата и место рождения
  • паспортные данные, СНИЛС, ИНН
  • адрес регистрации и проживания
  • номер телефона, адрес электронной почты
  • данные о профессии, образовании, доходах;
  • IP-адрес, cookie-файлы и другие техничесие данные — если они позволяют идентифицировать человека
Даже комбинация нескольких «нейтральных» сведений может превратить их в персональные данные.

Основные принципы обработки (статья 5 152-ФЗ)

Статья 5 Закона № 152-ФЗ закрепляет семь принципов, которые оператор обязан соблюдать всегда:
  1. Законность и справедливость обработки.
  2. Ограничение обработки заранее определёнными и законными целями. Нельзя обрабатывать данные для целей, несовместимых с целями сбора.
  3. Недопустимость объединения баз данных с несовместимыми целями.
  4. Обработке подлежат только те данные, которые соответствуют целям.
  5. Содержание и объём данных не должны быть избыточными.
  6. Обеспечение точности, достаточности и актуальности данных.
  7. Хранение данных только в течение срока, необходимого для достижения целей обработки (если иное не установлено законом или договором).
Нарушение любого из этих принципов — самостоятельное основание для претензий регулятора.

Правовые основания обработки (статья 6 152-ФЗ)

Обрабатывать персональные данные можно только при наличии хотя бы одного основания из части 1 статьи 6:
  • согласие субъекта
  • необходимость для исполнения договора, стороной которого является субъект
  • исполнение обязанностей, возложенных законодательством (например, трудовой, налоговый учёт)
  • защита жизни, здоровья или иных жизненно важных интересов субъекта
  • осуществление прав и законных интересов оператора или третьих лиц (при условии, что не нарушаются права субъекта)
  • обработка данных, сделанных субъектом общедоступными
  • другие случаи, прямо указанные в законе
Без одного из этих оснований сбор и любая другая обработка незаконны.

Что можно собирать

Оператор вправе собирать только те данные, которые действительно необходимы для заявленной цели (принцип минимизации, ст. 5).
Типичные допустимые случаи:
  • для заключения и исполнения договора — ФИО, контакты, паспортные данные (если требуются)
  • для трудоустройства — данные, необходимые по Трудовому кодексу и иным законам
  • для обратной связи на сайте — имя, телефон, e-mail (при наличии согласия)
  • для рассылки — только при отдельном согласии на рекламу
Данные должны быть точными и актуальными. Оператор обязан обновлять или удалять неточные сведения (ч. 6 ст. 5).

Что нельзя собирать и делать

Запрещено:
  • собирать избыточные данные «про запас» (например, паспортные данные для простой подписки на рассылку)
  • обрабатывать данные в целях, не указанных при сборе
  • использовать предустановленные галочки согласия
  • включать согласие в пользовательское соглашение или политику конфиденциальности (с 1 сентября 2025 года согласие должно быть отдельным документом)
  • передавать данные третьим лицам без законного основания или согласия
  • хранить данные дольше необходимого срока
Особо жёсткие ограничения установлены для специальных категорий персональных данных (ст. 10) — расовая и национальная принадлежность, политические взгляды, религиозные убеждения, состояние здоровья, интимная жизнь. Их обработка по общему правилу запрещена, за исключением случаев, прямо указанных в законе (в том числе при наличии письменного согласия).
Биометрические персональные данные (ст. 11) — отпечатки пальцев, изображение лица, голос и т.п. — обрабатываются только при наличии согласия в письменной форме и с соблюдением специальных требований.

Согласие субъекта (статья 9 152-ФЗ)

Согласие должно быть:
  • конкретным
  • информированным
  • сознательным
  • данным свободно
С 2025–2026 годов требования к форме согласия существенно ужесточились: оно оформляется отдельным документом (или отдельной формой), должно чётко указывать цели, перечень данных, способы обработки и возможность отзыва.
Отзыв согласия возможен в любое время.
После отзыва оператор обязан прекратить обработку, если нет других законных оснований.

Информационная безопасность и обязательные документы (статья 19 152-ФЗ)

Статья 19 Закона № 152-ФЗ возлагает на оператора обязанность принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий.
Обеспечение безопасности достигается, в частности:
  • определением угроз безопасности
  • применением организационных и технических мер, соответствующих установленным Правительством РФ уровням защищённости
  • применением средств защиты информации, прошедших оценку соответствия
  • оценкой эффективности принимаемых мер
  • учётом машинных носителей
  • обнаружением фактов несанкционированного доступа
  • восстановлением данных
  • установлением правил доступа
  • контролем за принимаемыми мерами
Ключевые локальные документы, которые должны быть у оператора:
  1. Политика в отношении обработки персональных данных (обязательна к опубликованию, ст. 18.1).
  2. Положение об обработке персональных данных.
  3. Приказ о назначении ответственного за организацию обработки персональных данных.
  4. Модель угроз безопасности персональных данных.
  5. Перечень информационных систем персональных данных и уровни защищённости.
  6. Регламенты доступа, журналы учёта, инструкции для сотрудников.
  7. Документы по реагированию на инциденты (утечки).
  8. Согласия субъектов и договоры с обработчиками (поручение обработки).
Кроме того, оператор обязан уведомить Роскомнадзор о начале обработки персональных данных (ст. 22), за рядом исключений, и соблюдать требования локализации (первичная запись данных граждан РФ — только на территории России).

Ответственность за нарушения

Нарушение требований 152-ФЗ влечёт административную ответственность по статье 13.11 КоАП РФ. Штрафы для юридических лиц могут достигать сотен тысяч и миллионов рублей, особенно при повторных нарушениях, утечках или обработке специальных категорий данных. В отдельных случаях возможна уголовная ответственность.

Рекомендации от Solu

  1. Проведите аудит всех точек сбора данных (сайт, CRM, формы, HR-системы).
  2. Убедитесь, что объём собираемых данных соответствует целям.
  3. Обновите согласия и Политику обработки персональных данных.
  4. Разработайте или актуализируйте пакет документов по информационной безопасности.
  5. Назначьте ответственное лицо и обучите сотрудников.
  6. Проверьте локализацию и договоры с подрядчиками.
  7. Подготовьте процедуры реагирования на запросы субъектов и инциденты
Правильная организация обработки персональных данных — это не только соблюдение закона, но и снижение финансовых и репутационных рисков.
← Предыдущая статья Следующая статья →

Нужна помощь в аудите процессов, подготовке полного комплекта документов по 152-ФЗ или настройке мер информационной безопасности?

Закажите консультацию специалистов Solu — поможем привести обработку персональных данных в полное соответствие требованиям законодательства.

Получить консультацию