FAQ по 152-ФЗ: частые вопросы о персональных данных
Ответы на частые вопросы по закону о персональных данных со ссылками на подробные разборы. Ответы вычитываем на соответствие действующим нормативным актам; ищите по строке поиска или смотрите по разделам.
Вопросов на странице: 74
Кто такой оператор и с чего начать
Кто такой оператор персональных данных?
Оператор — любое лицо (организация, индивидуальный предприниматель, государственный орган), которое самостоятельно или совместно с другими определяет цели и состав обработки персональных данных (статья 3 Федерального закона от 27.07.2006 № 152-ФЗ). Размер бизнеса значения не имеет: кадровый учёт, база клиентов или заявки с сайта — это уже обработка персональных данных, а значит вы оператор.
Оператор ПДн: ИП и малый бизнес →Что вообще считается персональными данными?
Любая информация, относящаяся к прямо или косвенно определённому либо определяемому физическому лицу (статья 3 152-ФЗ). Это не только паспортные данные: фамилия с должностью, рабочая почта вида имя.фамилия@компания.ру, номер телефона в базе клиентов, фотография, IP-адрес в связке с профилем, данные о заказах — всё это персональные данные, если по ним человека можно определить.
Сколько данных можно собирать →С чего начать выполнение 152-ФЗ, если ничего не сделано?
По порядку: определить цели обработки и составить перечень данных, назначить ответственного за организацию обработки, подать уведомление в Роскомнадзор, издать политику и локальные акты, определить уровень защищённости информационных систем и внедрить меры защиты, оценить вред субъектам. Первые три шага закрывают самые частые претензии проверяющих и делаются за день-два.
С чего начать защиту ПДн →Нужно ли выполнять 152-ФЗ индивидуальному предпринимателю без работников?
Да, если он обрабатывает данные клиентов: закон не делает исключения по размеру бизнеса или наличию работников. Предприниматель, ведущий базу клиентов, — такой же оператор, обязанный уведомить Роскомнадзор, издать политику и обеспечить защиту данных.
Нужно ли ИП регистрироваться оператором →А самозанятому?
Да. Самозанятый, который ведёт список клиентов с телефонами и адресами, обрабатывает персональные данные и по закону является оператором. Объём обязанностей у него тот же, но выполняется он проще: одна цель обработки, один-два документа и минимальные технические меры.
Как самозанятому соблюсти требования →Таблица в Excel с данными клиентов — это информационная система персональных данных?
Да, если данные обрабатываются с использованием средств автоматизации, то есть на компьютере. Форма файла роли не играет: ИСПДн — это совокупность данных и средств их обработки, и Excel-таблица на рабочем компьютере попадает под требования постановления Правительства Российской Федерации от 01.11.2012 № 1119 наравне с большой системой.
Таблица Excel — это ИСПДн? →Чем отличается обработка с автоматизацией и без неё?
Обработка без средств автоматизации — это бумажные картотеки и журналы, к ним применяется постановление Правительства Российской Федерации от 15.09.2008 № 687: раздельное хранение по целям, обособление данных, правила доступа к шкафам и помещениям. Обработка на компьютере — это ИСПДн с уровнем защищённости и мерами по приказу ФСТЭК России от 18.02.2013 № 21. У большинства операторов есть и то и другое.
Бумажная обработка: требования ПП-687 →Сколько полей можно требовать в форме на сайте?
Столько, сколько нужно для заявленной цели: содержание и объём данных должны соответствовать целям, а избыточные данные не собираются (части 4 и 5 статьи 5 152-ФЗ). Дата рождения в форме заявки, паспортные данные для рассылки, адрес для консультации по телефону — типичные примеры избыточности, которые видно без проверки документов.
Достаточность и обоснованность данных →Уведомление в Роскомнадзор
Нужно ли уведомлять Роскомнадзор об обработке персональных данных?
Да. С 1 сентября 2022 года уведомление подаёт практически любой оператор — прежние исключения (данные работников, обработка по договору без передачи третьим лицам и другие) из части 2 статьи 22 152-ФЗ исключены. Уведомление подаётся ДО начала обработки по форме приказа Роскомнадзора от 28.10.2022 № 180.
Уведомление в Роскомнадзор: как подать →Как подать уведомление и сколько это стоит?
Бесплатно: через личный кабинет оператора на портале Роскомнадзора, через Госуслуги или на бумаге в территориальный орган. Электронная подпись для подачи через личный кабинет не требуется, а сведения об операторе появляются в публичном реестре.
Проверить, нужно ли уведомление →Что будет, если не подать уведомление?
Это самостоятельное нарушение: по части 10 статьи 13.11 КоАП РФ штраф для юридических лиц составляет от 100 000 до 300 000 рублей. На практике непроданное уведомление обнаруживается быстрее прочих нарушений — реестр операторов публичный, и сверить его с сайтом компании можно автоматически.
Штрафы за персональные данные →Нужно ли обновлять уведомление при изменениях?
Да. Об изменении сведений, указанных в уведомлении (адрес, ответственный, цели, состав данных, места хранения), оператор сообщает не позднее 15-го числа месяца, следующего за месяцем изменений. О прекращении обработки — в течение 10 рабочих дней.
Что писать в уведомлении →Нужно ли отдельное уведомление о трансграничной передаче?
Да, это отдельная процедура по статье 12 152-ФЗ: до начала передачи данных за границу оператор подаёт в Роскомнадзор уведомление о намерении осуществлять трансграничную передачу. Для стран, не обеспечивающих адекватную защиту, Роскомнадзор вправе запретить или ограничить передачу.
Трансграничная передача: статья 12 →Согласия и основания обработки
Всегда ли нужно согласие на обработку персональных данных?
Нет. Согласие — лишь одно из оснований статьи 6 152-ФЗ. Данные работников обрабатываются на основании трудового договора и Трудового кодекса, данные клиентов — для исполнения договора, стороной которого является субъект (пункт 5 части 1 статьи 6). Согласие нужно там, где другого основания нет: рассылка, публикация фотографий, передача данных партнёрам, куки-аналитика.
Когда согласие обязательно →Нужно ли брать согласие у работников?
Для кадрового учёта — нет: основанием служит трудовой договор и глава 14 Трудового кодекса Российской Федерации. Согласие требуется на то, что за пределами трудовых отношений: фотография на сайте компании, передача данных в негосударственный пенсионный фонд или страховую, публикация в поздравлениях, обработка данных членов семьи сверх предусмотренного законом.
Согласие работников: когда нужно →Какие требования к форме согласия?
Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным (часть 1 статьи 9 152-ФЗ) и содержать перечень из части 4 статьи 9: кто оператор, кто субъект, цели, перечень данных, перечень действий, способ отзыва, срок действия. Общая формулировка «согласен на обработку моих данных» недействительна: по ней непонятно, на что человек согласился.
Как оформить согласие →Можно ли объединить согласие с другими документами?
Нет. С 1 сентября 2025 года согласие оформляется отдельно от иных документов и от текста договора (Федеральный закон от 24.06.2025 № 156-ФЗ): подпись под договором больше не считается одновременно подписью под согласием. Галочка «согласен с условиями и на обработку данных» одна на всё — типичное нарушение, которое видно при первой же проверке сайта.
Ошибки в согласиях →Что такое согласие на распространение персональных данных?
Это отдельный вид согласия по статье 10.1 152-ФЗ — на передачу данных неограниченному кругу лиц (публикация на сайте, в соцсетях, в справочниках). Оформляется по форме приказа Роскомнадзора от 24.02.2021 № 18 отдельно от прочих согласий, и молчание или бездействие субъекта согласием не считается.
Согласие на распространение: приказ №18 →Как обрабатывать особые категории данных — здоровье, судимость, взгляды?
Статья 10 152-ФЗ запрещает обработку специальных категорий, кроме случаев из части 2: письменное согласие субъекта, медицинские цели при обязанности соблюдать врачебную тайну, требования трудового законодательства, защита жизни и здоровья. Письменное согласие нужно там, где исключение не подходит: медицинская помощь обходится без него, а анкета о здоровье при приёме на работу — нет.
ПДн в медицинской клинике →Что считается биометрией и когда её можно собирать?
Биометрические персональные данные — сведения о физиологических и биологических особенностях, которые оператор использует для установления личности: изображение лица, отпечаток пальца, голос (статья 11 152-ФЗ). Признак — цель использования, а не автоматизация: фото в личном деле биометрией не становится, а то же фото в системе распознавания на проходной — становится. Сбор возможен с письменного согласия; идентификация с использованием Единой биометрической системы регулируется Федеральным законом от 29.12.2022 № 572-ФЗ.
Биометрия и ЕБС: 572-ФЗ →Нужно ли согласие на обработку данных детей?
Согласие за несовершеннолетнего даёт законный представитель — родитель или опекун (часть 1 статьи 9 152-ФЗ), но нужно оно там, где нет другого основания из статьи 6. Школа обрабатывает часть данных в силу закона об образовании, а публикация фотографий и результатов требует отдельного согласия на распространение по статье 10.1.
ПДн в школе и детском саду →Что нужно для рекламной рассылки?
Предварительное согласие: обработка в целях продвижения товаров, работ и услуг допускается только с согласия субъекта (часть 1 статьи 15 152-ФЗ), а распространение рекламы по сетям связи — с его предварительного согласия по части 1 статьи 18 Федерального закона от 13.03.2006 № 38-ФЗ «О рекламе». Согласие на рассылку оформляется отдельно от согласия на обработку и должно отзываться в один шаг.
Виды согласий и когда они нужны →Права субъекта и обращения
Какие права есть у субъекта персональных данных?
Получить подтверждение факта обработки и сведения о ней, потребовать уточнения, блокирования или уничтожения неполных, устаревших или незаконно полученных данных, отозвать согласие, обжаловать действия оператора в Роскомнадзор или суд (статьи 14–17 152-ФЗ).
Права субъекта и ответы оператора →В какой срок отвечать на обращение субъекта?
Сроки разные. На запрос сведений об обработке (и на мотивированный отказ) — 10 рабочих дней с возможностью продлить не более чем на 5 рабочих дней, уведомив заявителя. Уточнение неточных данных и уничтожение неправомерно полученных или избыточных — 7 рабочих дней со дня представления сведений, подтверждающих это. На требование прекратить обработку — 10 рабочих дней, тоже с возможным продлением на 5.
Калькулятор сроков по 152-ФЗ →Что делать, если субъект отозвал согласие?
Прекратить обработку и уничтожить данные в срок не более 30 дней с даты поступления отзыва, если нет иного основания для обработки. Иногда основание есть: например, кассовые документы клиента хранятся по требованиям бухгалтерского и налогового учёта независимо от отзыва согласия — тогда обработка продолжается в этой части, а субъекту объясняется почему.
Отзыв согласия: что делать →Что такое реестр нарушителей прав субъектов персональных данных?
Механизм задан статьёй 15.5 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации»: Роскомнадзор ведёт реестр страниц и сайтов, где данные обрабатываются с нарушением, а порядок взаимодействия участников — приказ Роскомнадзора от 22.07.2015 № 84. Основание для включения — вступивший в законную силу судебный акт: реестр исполняет решение суда, а не заменяет его. Устранение нарушения выводит ресурс из реестра.
Реестр нарушителей и блокировка сайта →Как убедиться, что запрос прислал сам субъект?
По части 3 статьи 14 152-ФЗ запрос содержит номер основного документа, удостоверяющего личность субъекта или его представителя, дату выдачи и выдавший орган, сведения, подтверждающие участие субъекта в отношениях с оператором (номер договора, дата заключения, условное словесное обозначение) либо иные сведения, подтверждающие факт обработки, подпись субъекта или представителя. Электронный запрос подписывается электронной подписью. Отвечать по одному имени и адресу почты нельзя: это само по себе будет раскрытием данных.
Как отвечать на обращения →Субъект требует прекратить обработку, но данные нужно хранить по закону — что делать?
Прекратить обработку в той части, где основанием было согласие, и продолжить там, где есть самостоятельное основание: например, первичные учётные документы хранятся по требованиям бухгалтерского и налогового законодательства. Ответ субъекту должен объяснять, какие данные удалены, какие остаются и на каком основании, — молчание читается как отказ.
Сроки хранения по видам данных →Можно ли принимать решения о человеке автоматически?
Решение, порождающее юридические последствия или иным образом затрагивающее права, на основании исключительно автоматизированной обработки допускается только с письменного согласия субъекта либо в случаях, предусмотренных федеральными законами (статья 16 152-ФЗ). Оператор обязан разъяснить порядок принятия решения и дать возможность заявить возражение.
Права субъекта: что обязан оператор →Документы и ответственные
Какие документы по персональным данным обязательны?
Минимум: политика обработки персональных данных, приказ о назначении ответственного за организацию обработки, перечень обрабатываемых данных и целей, правила доступа и обработки, формы согласий, акт оценки вреда субъектам, документы по уничтожению данных. Для ИСПДн добавляются акт определения уровня защищённости, модель угроз и документы по мерам приказа ФСТЭК России от 18.02.2013 № 21.
Какой комплект документов нужен →Обязательна ли политика обработки персональных данных?
Да. По части 2 статьи 18.1 152-ФЗ оператор обязан обеспечить неограниченный доступ к документу, определяющему политику обработки персональных данных; при сборе данных через сайт политика публикуется на сайте — обычно ссылкой в подвале и рядом с каждой формой.
Как разработать политику →Кого назначать ответственным за организацию обработки персональных данных?
Оператор — юридическое лицо назначает ответственное лицо приказом (часть 1 статьи 22.1 152-ФЗ; назначение названо и среди мер оператора в пункте 1 части 1 статьи 18.1). Требований к образованию и должности закон не устанавливает: в малой организации это часто кадровик, бухгалтер или сам руководитель. Важно, чтобы человек знал свои обязанности по статье 22.1 и имел доступ к сведениям о том, как в организации обрабатываются данные.
Первые шаги оператора →Что такое оценка вреда субъектам и зачем она нужна?
Обязанность из пункта 5 части 1 статьи 18.1 152-ФЗ: оператор оценивает вред, который может быть причинён субъектам при нарушении закона, по методике приказа Роскомнадзора от 27.10.2022 № 178. Результат оформляется актом с одной из трёх степеней вреда — низкой, средней или высокой, и он же нужен при уведомлении об утечке.
Калькулятор оценки вреда →Нужно ли вести журналы по персональным данным?
Прямого перечня журналов в законе нет, но часть из них следует из обязанностей: учёт носителей персональных данных, учёт обращений субъектов, учёт лиц, допущенных к обработке, учёт уничтожения данных, для криптосредств — поэкземплярный учёт. Роскомнадзор при проверке спрашивает именно их.
Какие журналы проверяет Роскомнадзор →Как оформить поручение обработки подрядчику?
Договором или отдельным поручением по части 3 статьи 6 152-ФЗ. В нём указываются перечень действий и целей, обязанность соблюдать конфиденциальность и требования к защите, обязанность по запросу оператора представлять документы и сведения о соблюдении требований, а также уведомлять оператора об инцидентах — иначе он не уложится в сроки 24 и 72 часа. Отвечает перед субъектом оператор, даже если данные утекли у обработчика.
Поручение на обработку: что в договоре →Нужно ли пересматривать документы, если ничего не менялось?
Да, но не по календарю, а по событиям: изменились цели, состав данных, системы, подрядчики или закон — документы обновляются. Отдельно закон требует периодического контроля: оценка эффективности принятых мер защиты — не реже одного раза в три года (приказ ФСТЭК России от 18.02.2013 № 21), а внутренний контроль соответствия обработки — по правилам, которые оператор устанавливает сам.
Как часто проверять себя →Информационные системы и меры защиты
Что такое уровень защищённости ИСПДн и как его определить?
Уровень защищённости (УЗ-1 — УЗ-4) определяется по постановлению Правительства Российской Федерации от 01.11.2012 № 1119: он зависит от категории обрабатываемых данных (специальные, биометрические, иные, общедоступные), от того, чьи это данные (работников или посторонних лиц), их количества и типа актуальных угроз. Результат оформляется актом.
Калькулятор уровня защищённости →Какие меры защиты нужны для ИСПДн?
Состав мер задан приказом ФСТЭК России от 18.02.2013 № 21: идентификация и аутентификация, управление доступом, защита машинных носителей, регистрация событий безопасности, антивирусная защита, контроль защищённости и другие группы. Базовый набор определяется уровнем защищённости, затем адаптируется под систему и дополняется по модели угроз.
Разбор приказа ФСТЭК №21 →Обязательно ли сертифицированное средство защиты?
Для государственных информационных систем и при обработке сведений, где это прямо предписано, — да. Для обычной ИСПДн приказ ФСТЭК России от 18.02.2013 № 21 допускает оценку соответствия в разных формах, и распространённая практика — применять сертифицированные средства там, где нейтрализуются актуальные угрозы, а остальное закрывать организационными мерами и штатными механизмами операционной системы.
Средства защиты: виды и сертификация →Нужна ли модель угроз и кто её утверждает?
Да, определение актуальных угроз — обязанность оператора (часть 2 статьи 19 152-ФЗ). Модель угроз разрабатывается по методике ФСТЭК России от 05.02.2021 и утверждается руководителем оператора. Без неё нельзя обосновать ни выбор мер, ни отказ от неприменимых.
Модель угроз по методике 2021 года →Как часто оценивать эффективность принятых мер защиты?
Не реже одного раза в три года — пункт 6 приказа ФСТЭК России от 18.02.2013 № 21. Оценка проводится оператором самостоятельно или с привлечением лицензиата и оформляется актом; для государственных систем вместо неё проводится аттестация.
Как часто проверять системы →Обязательно ли шифровать персональные данные?
Само по себе шифрование законом не предписано: криптографические средства требуются, когда угрозы, признанные актуальными, нейтрализуются именно ими — например, при передаче данных по открытым каналам связи. Тогда применяются средства, сертифицированные ФСБ России, класс которых определяется по приказу ФСБ России от 10.07.2014 № 378.
Калькулятор класса СКЗИ →Какие требования к паролям в ИСПДн?
Прямых числовых требований в 152-ФЗ нет — они следуют из мер идентификации и аутентификации приказа ФСТЭК России от 18.02.2013 № 21 и зависят от уровня защищённости: длина пароля, состав символов, срок действия, блокировка после неудачных попыток. Для четвёртого уровня требования мягче, чем для первого.
Требования к паролям по уровням →Когда нужно обезличивание и что изменилось в 2025 году?
Обезличивание — способ уменьшить риск: обезличенные данные не позволяют определить принадлежность конкретному лицу без дополнительных сведений (пункт 9 статьи 3 152-ФЗ), и требование их применять есть среди мер защиты; требования к обезличиванию для операторов установлены приказом Роскомнадзора от 19.06.2025 № 140. Отдельный режим — статья 13.1, введённая Федеральным законом от 08.08.2024 № 233-ФЗ с 1 сентября 2025 года: по требованию уполномоченного органа оператор формирует составы обезличенных данных и передаёт их в государственную информационную систему в порядке постановления Правительства Российской Федерации от 01.08.2025 № 1154.
Новые правила обезличивания →Сроки хранения и уничтожение
Сколько хранить персональные данные?
Ровно столько, сколько требует цель обработки, а затем данные подлежат уничтожению (часть 7 статьи 5 152-ФЗ). Конкретные сроки берутся из других законов: кадровые документы — по перечню Росархива, бухгалтерские — по закону о бухгалтерском учёте, согласия на рекламу — по сроку самого согласия. Универсального срока «три года» в законе нет.
Калькулятор сроков хранения →Как правильно уничтожать персональные данные?
С подтверждением: при обработке без автоматизации составляется акт об уничтожении, при обработке в информационной системе к акту прикладывается выгрузка из журнала регистрации событий (приказ Роскомнадзора от 28.10.2022 № 179). Просто удалить файл и ничего не оформить — значит не иметь доказательства уничтожения при проверке.
Уничтожение ПДн: акт и подтверждение →В какой срок уничтожать данные после достижения цели?
В течение 30 дней с даты достижения цели обработки или отзыва согласия, если иное не предусмотрено договором или законом (части 4 и 5 статьи 21 152-ФЗ). При устранении неправомерной обработки — 7 рабочих дней со дня представления сведений о ней. Если уничтожить в срок технически невозможно, данные блокируются и уничтожаются не позднее шести месяцев (часть 6 статьи 21).
Сроки по 152-ФЗ →Что делать с бумажными оригиналами: сканировать и уничтожать?
Сканирование не отменяет требований к оригиналу: срок хранения задаёт не носитель, а вид документа. Кадровые приказы и трудовые договоры хранятся в бумаге по перечню Росархива, а копии паспортов чаще всего вообще не нужны — их хранение придётся обосновывать целью и объёмом.
Бумага и ИСПДн: что хранить →Нужно ли вести учёт машинных носителей персональных данных?
Да: защита машинных носителей — отдельная группа мер приказа ФСТЭК России от 18.02.2013 № 21, а учёт носителей требуется и при обработке без автоматизации (постановление Правительства Российской Федерации от 15.09.2008 № 687). Флешки, внешние диски и резервные копии учитываются наравне с бумажными журналами.
Выгрузки из 1С: учёт и уничтожение →Утечки и инциденты
Что делать при утечке персональных данных?
Уведомить Роскомнадзор: предварительно — в течение 24 часов с момента выявления инцидента (что произошло, предполагаемые причины, предполагаемый вред, принятые меры), а результаты внутреннего расследования — в течение 72 часов, с указанием виновных лиц (часть 3.1 статьи 21 152-ФЗ). Если оператор взаимодействует с государственной системой обнаружения и предупреждения компьютерных атак, об инциденте дополнительно информируется НКЦКИ. Параллельно — прекратить утечку, зафиксировать доказательства и оценить вред субъектам.
Алгоритм действий при утечке →Считается ли утечкой ошибочная отправка письма не тому адресату?
Скорее да: письмо с персональными данными постороннему адресату — случайная передача, и если она нарушает права субъектов, применяются те же сроки 24 и 72 часа. Оценивать нужно факт: какие данные были в письме, кому ушли и что это означает для людей. Число пострадавших влияет на оценку вреда и на размер ответственности, но не отменяет разбор инцидента.
Что считается утечкой →Нужно ли сообщать об утечке самим людям?
Прямой обязанности уведомлять каждого субъекта в 152-ФЗ нет — уведомляется Роскомнадзор. Но субъект вправе запросить сведения об обработке своих данных, и скрывать инцидент бессмысленно: при проверке сокрытие ухудшает положение оператора, а извещение людей уменьшает их убытки и число жалоб.
Порядок действий и уведомления →Как снизить риск утечки без большого бюджета?
Три меры дают больше всего: сократить объём хранимых данных до необходимого, разграничить доступ (каждому — только то, что нужно для работы) и включить журналирование действий с данными. Дальше — резервные копии, обновления и правила для съёмных носителей и удалённой работы.
Как не допустить утечку →Передача данных и трансграничка
Можно ли хранить персональные данные россиян за границей?
Запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан России ведутся с использованием баз данных, находящихся в России (часть 5 статьи 18 152-ФЗ). Из правила есть исключения — например, обработка для целей правосудия, исполнения полномочий органов власти и исполнения международного договора. В остальных случаях зарубежная копия возможна как вторичная и при соблюдении правил трансграничной передачи.
Локализация и трансграничная передача →Что такое страны с адекватной защитой?
Перечень государств, обеспечивающих адекватную защиту прав субъектов, утверждён приказом Роскомнадзора от 05.08.2022 № 128 (действует с 1 марта 2023 года). Передача в такие страны проще: уведомление подаётся, но сведений требуется меньше. Для стран вне перечня оператор собирает сведения от получателя, а Роскомнадзор вправе ограничить или запретить передачу.
Перечень стран: приказ №128 →Зарубежная аналитика и хостинг на сайте — это нарушение?
Риск не в самом инструменте, а в том, куда уходят данные посетителей. Иностранные счётчики, чаты, шрифты и капчи передают IP-адрес и идентификаторы за рубеж — это трансграничная передача со своими требованиями, включая отдельное уведомление. Российские аналоги снимают именно трансграничный вопрос; политика, основание обработки, минимизация полей и поручение обработчику остаются в силе.
Cookie, аналитика и согласие →Можно ли передавать данные в облако и кто тогда оператор?
Можно: облачный провайдер выступает обработчиком по поручению (часть 3 статьи 6 152-ФЗ), а оператором остаётся ваша организация — она же отвечает перед субъектом. Нужны поручение в договоре, российское размещение баз данных и подтверждение, что провайдер выполняет требования к защите.
1С в облаке: кто оператор →Мы пользуемся облачным сервисом: кто оператор, а кто обработчик?
Оператор — тот, кто определяет цели обработки, то есть ваша организация; сервис, обрабатывающий данные по вашему заданию, — обработчик по поручению (часть 3 статьи 6 152-ФЗ), и поручение возможно с согласия субъекта, если иное не установлено федеральным законом. В поручении обязательны перечень данных и операций, цели, обязанность соблюдать конфиденциальность и требования к защите по статье 19, а также уведомление оператора об инцидентах — без этого он не уложится в сроки 24 и 72 часа. Согласование субподрядчиков нормой не предписано, но его стоит закрепить договором. Отвечает перед субъектом оператор.
Поручение обработки: что проверить →Что делать, если персональные данные обрабатывает подрядчик за рубежом?
Совмещаются два режима: поручение обработки (части 3 и 6 статьи 6 152-ФЗ) и трансграничная передача по статье 12. До уведомления Роскомнадзора оператор собирает от получателя сведения, предусмотренные частью 5 статьи 12. После подачи уведомления передача в страны из перечня приказа Роскомнадзора от 05.08.2022 № 128 возможна сразу, а в страны вне перечня — только по истечении срока рассмотрения, кроме случаев защиты жизненно важных интересов. При поручении иностранному лицу ответственность перед субъектом несут и оператор, и иностранный обработчик.
Трансграничная передача: порядок →Штрафы и проверки
Какие штрафы за нарушение 152-ФЗ действуют сейчас?
С 30 мая 2025 года действует редакция статьи 13.11 КоАП РФ по Федеральному закону от 30.11.2024 № 420-ФЗ: суммы для юридических лиц измеряются сотнями тысяч и миллионами рублей, а за утечку персональных данных введены отдельные составы с зависимостью штрафа от числа пострадавших. За повторную утечку установлен оборотный штраф — процент от годовой выручки в границах, заданных статьёй.
Калькулятор штрафа →Есть ли уголовная ответственность за утечку персональных данных?
Не за любую утечку. Федеральным законом от 30.11.2024 № 421-ФЗ в Уголовный кодекс введена статья 272.1 — незаконные использование, передача, сбор и хранение компьютерной информации с персональными данными, полученной неправомерным путём. Она направлена на оборот краденых баз, включая площадки для их сбыта; инцидент у добросовестного оператора обычно разбирается по административным составам статьи 13.11 КоАП РФ.
Ответственность за утечки →Как проходит проверка Роскомнадзора?
Плановые проверки идут по проверочному листу приказа Роскомнадзора от 24.12.2021 № 253 — по нему заранее видно, что спросят. Внеплановые чаще начинаются с жалобы субъекта или обнаруженной утечки. Отдельный путь — автоматический мониторинг сайтов: он не требует контакта с оператором и заканчивается предостережением или требованием.
Как подготовиться к проверке →Что делать, если пришло предостережение или запрос Роскомнадзора?
Отвечать в указанный срок и по существу. Предостережение не влечёт штрафа само по себе, но игнорирование превращает его в проверку; на запрос сведений оператор обязан ответить в течение 10 рабочих дней (часть 4 статьи 20 152-ФЗ). К ответу прикладываются документы, подтверждающие устранение нарушения.
Как ответить Роскомнадзору →Что проверяют автоматическим мониторингом сайтов?
Наличие и доступность политики обработки персональных данных, корректность форм и согласий, отсутствие лишних полей, наличие сведений об операторе, а также совпадение сведений на сайте с реестром операторов. Замечания приходят предостережением, и устранить их дешевле до того, как дело дойдёт до протокола.
Автоматическая проверка сайта →Штрафуют ли за формальные нарушения, если утечки не было?
Да: отсутствие политики, уведомления, согласия нужной формы или превышение состава собираемых данных — самостоятельные составы статьи 13.11 КоАП РФ и не требуют доказанного вреда. Именно они составляют большинство дел, потому что видны по документам и по сайту.
За что штрафуют чаще всего →Частые практические случаи
Видеонаблюдение в офисе и в магазине — что требуется?
Изображение человека при видеонаблюдении — персональные данные. Нужны цель обработки (охрана, безопасность), информирование о съёмке табличками на входе и в зоне наблюдения, срок хранения записей и разграничение доступа к архиву. Биометрией запись становится, только если по ней автоматически идентифицируют людей.
Видеонаблюдение и ПДн →Журнал посетителей и выдача ключей на проходной — это обработка ПДн?
Да, это обработка без средств автоматизации: журнал содержит фамилию, иногда паспортные данные и время прохода. Требования те же — цель, срок хранения, ограничение доступа к журналу, уничтожение по окончании срока (постановление Правительства Российской Федерации от 15.09.2008 № 687).
Журналы на проходной →Что нужно интернет-магазину?
Уведомление в Роскомнадзор, политика на сайте, корректные формы, договоры с курьерской службой и платёжным сервисом как с обработчиками, российское размещение базы, сроки хранения заказов. Само оформление заказа идёт по основанию «исполнение договора» (пункт 5 части 1 статьи 6 152-ФЗ) — согласие для него не нужно; отдельные согласия требуются на рассылку, аналитику и публикацию отзывов. Отдельно проверяется, не собираются ли лишние поля вроде даты рождения без цели.
ПДн для интернет-магазина →Сотрудники работают из дома — что нужно оформить?
Правила удалённой работы с персональными данными: какие системы доступны, через какие каналы, что запрещено (личная почта, мессенджеры, копирование на личный компьютер), как хранятся документы. Требования к рабочему месту закрепляются локальным актом, а доступ к системам — разграничением прав, а не доверием.
Удалённая работа: регламенты →Можно ли пересылать персональные данные в мессенджерах?
Закон прямо этого не запрещает, но оператор обязан обеспечить конфиденциальность и защиту при передаче (часть 1 статьи 19 152-ФЗ). Мессенджер с зарубежными серверами добавляет трансграничную передачу, а переписка вне контролируемых каналов исключает журналирование и разграничение доступа — при инциденте доказать соблюдение требований будет нечем.
Каналы передачи данных →Что делать с данными соискателей, которых не взяли на работу?
Определить цель и срок: если резюме хранится для кадрового резерва — нужно согласие с указанием срока, иначе данные уничтожаются после закрытия вакансии. Хранить резюме «на всякий случай» бессрочно нельзя: это обработка без цели и без основания.
ПДн соискателей при найме →Обязательно ли обучать работников работе с персональными данными?
Закон требует ознакомить работников с положениями законодательства, локальными актами и требованиями к защите данных (пункт 6 части 1 статьи 18.1 152-ФЗ) — это подтверждается подписью в листе ознакомления. Обучение и инструктаж закон не предписывает, но именно они делают ознакомление настоящим: проверяющий смотрит и на то, знают ли люди, что делать при обращении субъекта и при инциденте.
Что должен знать работник →Что изменилось в требованиях к персональным данным в 2025–2026 годах?
Главное: с 30 мая 2025 года действуют повышенные и оборотные штрафы (Федеральный закон от 30.11.2024 № 420-ФЗ) и уголовная статья 272.1 УК РФ (Федеральный закон от 30.11.2024 № 421-ФЗ); с 1 сентября 2025 года согласие оформляется отдельно от иных документов (Федеральный закон от 24.06.2025 № 156-ФЗ) и действуют новые правила обезличивания (Федеральный закон от 08.08.2024 № 233-ФЗ). Сроки уведомления об утечках 24 и 72 часа и обязательная оценка вреда субъектам сохраняются.
Что изменилось в 2025–2026 →Куки, пиксели и аналитика — это персональные данные?
Зависит от контекста. Идентификатор куки или пикселя сам по себе ещё не говорит о человеке, но если по нему можно прямо или косвенно определить субъекта — связать с профилем, заказом, учётной записью, — это обработка персональных данных (статья 3 152-ФЗ). Отсюда практика: описать используемые счётчики и пиксели в политике, а для необязательной аналитики и маркетинга иметь отдельное основание, обычно согласие.
Cookie и баннер согласия →Нужен полный разбор под вашу организацию? Зарегистрируйтесь в ГрамотаИБ → — профиль обработки, список мер, документы и готовность к проверке.