ГрамотаИБ ГрамотаИБ

Новые правила обезличивания персональных данных с 1 сентября 2025 года

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 04.07.2026 · Обновлено 10.08.2026

Что изменилось в обезличивании персональных данных с 1 сентября 2025 года: обновлённые требования к обезличиванию, обработка обезличенных данных для формирования составов данных в государственной информационной системе и обязанности оператора по обезличиванию и предоставлению данных по требованию уполномоченного органа. Что это значит для операторов на практике.

С 1 сентября 2025 года вступили в силу изменения в правилах обезличивания персональных данных. Разберём, что такое обезличивание, что именно поменялось и что это значит для операторов.

Что такое обезличивание

Обезличивание — это действия, в результате которых без использования дополнительной информации невозможно определить принадлежность персональных данных конкретному субъекту (пункт 9 статьи 3 152-ФЗ). Данные остаются пригодными для использования (например, для аналитики), но перестают указывать на конкретного человека. Базовый разбор — в статье об обезличивании персональных данных.

Что изменилось с 1 сентября 2025 года

Изменения внесены Федеральным законом от 08.08.2024 №233-ФЗ (введена статья 13.1 152-ФЗ), ключевые положения действуют с 1 сентября 2025 года; подзаконный порядок установлен постановлением Правительства РФ от 01.08.2025 №1154.

  • Требования к обезличиванию. Уточнены требования и методы обезличивания персональных данных; порядок устанавливается уполномоченными органами (по общему правилу — Роскомнадзором, а для случаев статьи 13.1 — Правительством по согласованию с ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России).
  • Составы данных в государственной системе. Предусмотрена обработка обезличенных данных для формирования составов данных в государственной информационной системе; уполномоченный орган в этой сфере — Минцифры России.
  • Обязанности оператора. Оператор обязан по требованию уполномоченного органа обезличивать обрабатываемые персональные данные и предоставлять их в установленном порядке для формирования составов данных.

Изменения продолжают линию на регулируемое использование обезличенных данных: они позволяют применять такие данные для аналитики и развития технологий, но задают правила их получения и обработки.

Что делать оператору

  • учитывать обновлённые требования к методам обезличивания при подготовке данных для аналитики и тестовых сред;
  • быть готовым к требованиям о предоставлении обезличенных данных в установленном порядке;
  • помнить, что обезличивание — законный способ снизить риски и объём хранимых персональных данных, наряду с их уничтожением по достижении цели (см. сколько хранить ПДн).

Главное

С 1 сентября 2025 года обновлены правила обезличивания персональных данных: уточнены требования и методы обезличивания, предусмотрена обработка обезличенных данных для формирования составов данных в государственной информационной системе, а оператор обязан по требованию уполномоченного органа обезличивать и предоставлять данные в установленном порядке. Обезличивание остаётся полезным инструментом для аналитики и снижения рисков, но теперь с более чёткими правилами.

Частые вопросы

Что изменилось в обезличивании персональных данных с 1 сентября 2025 года?

Уточнены требования и методы обезличивания, предусмотрена обработка обезличенных данных для формирования наборов данных в государственной информационной системе, а оператор обязан по требованию уполномоченного органа обезличивать и предоставлять данные в установленном порядке.

Обезличивание заменяет уничтожение персональных данных?

Это альтернатива: по достижении цели обработки данные можно не только уничтожить, но и обезличить — так они остаются пригодными для аналитики, но перестают указывать на конкретного человека.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Персональные данные членов семьи работника: когда нужно согласие, а когда нет

Работник указывает детей в анкете, приносит свидетельство о рождении для вычета, оформляет пособие или ДМС на супруга. Разбираем, кто здесь субъект персональных данных, в каких случаях согласие членов семьи не требуется (обязанности работодателя по НК РФ, 255-ФЗ, Трудовому кодексу, воинскому учёту), когда без согласия обрабатывать нельзя, какие ограничения действуют при обработке без согласия, что говорят суды и Роскомнадзор и чем рискует работодатель.

Как контролировать подрядчиков, обрабатывающих персональные данные: договор, аудит и ответственность

Как оператору персональных данных проверить подрядчика до передачи данных и контролировать его во время договора. Разбираем, чем обработчик по поручению отличается от самостоятельного оператора, какие условия части 3 статьи 6 152-ФЗ обязательны, что вынести в требования к защите, как оформить право на аудит, субподрядчиков, уведомление об инцидентах и уничтожение данных, а также когда проверку можно провести своими силами и когда нужен лицензиат ФСТЭК.

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.