FAQ по 152-ФЗ: частые вопросы о персональных данных

Ответы на частые вопросы по закону о персональных данных со ссылками на подробные разборы. Ответы вычитываем на соответствие действующим нормативным актам; ищите по строке поиска или смотрите по разделам.

Вопросов на странице: 74

Кто такой оператор и с чего начать

Кто такой оператор персональных данных?

Оператор — любое лицо (организация, индивидуальный предприниматель, государственный орган), которое самостоятельно или совместно с другими определяет цели и состав обработки персональных данных (статья 3 Федерального закона от 27.07.2006 № 152-ФЗ). Размер бизнеса значения не имеет: кадровый учёт, база клиентов или заявки с сайта — это уже обработка персональных данных, а значит вы оператор.

Оператор ПДн: ИП и малый бизнес →

Что вообще считается персональными данными?

Любая информация, относящаяся к прямо или косвенно определённому либо определяемому физическому лицу (статья 3 152-ФЗ). Это не только паспортные данные: фамилия с должностью, рабочая почта вида имя.фамилия@компания.ру, номер телефона в базе клиентов, фотография, IP-адрес в связке с профилем, данные о заказах — всё это персональные данные, если по ним человека можно определить.

Сколько данных можно собирать →

С чего начать выполнение 152-ФЗ, если ничего не сделано?

По порядку: определить цели обработки и составить перечень данных, назначить ответственного за организацию обработки, подать уведомление в Роскомнадзор, издать политику и локальные акты, определить уровень защищённости информационных систем и внедрить меры защиты, оценить вред субъектам. Первые три шага закрывают самые частые претензии проверяющих и делаются за день-два.

С чего начать защиту ПДн →

Нужно ли выполнять 152-ФЗ индивидуальному предпринимателю без работников?

Да, если он обрабатывает данные клиентов: закон не делает исключения по размеру бизнеса или наличию работников. Предприниматель, ведущий базу клиентов, — такой же оператор, обязанный уведомить Роскомнадзор, издать политику и обеспечить защиту данных.

Нужно ли ИП регистрироваться оператором →

А самозанятому?

Да. Самозанятый, который ведёт список клиентов с телефонами и адресами, обрабатывает персональные данные и по закону является оператором. Объём обязанностей у него тот же, но выполняется он проще: одна цель обработки, один-два документа и минимальные технические меры.

Как самозанятому соблюсти требования →

Таблица в Excel с данными клиентов — это информационная система персональных данных?

Да, если данные обрабатываются с использованием средств автоматизации, то есть на компьютере. Форма файла роли не играет: ИСПДн — это совокупность данных и средств их обработки, и Excel-таблица на рабочем компьютере попадает под требования постановления Правительства Российской Федерации от 01.11.2012 № 1119 наравне с большой системой.

Таблица Excel — это ИСПДн? →

Чем отличается обработка с автоматизацией и без неё?

Обработка без средств автоматизации — это бумажные картотеки и журналы, к ним применяется постановление Правительства Российской Федерации от 15.09.2008 № 687: раздельное хранение по целям, обособление данных, правила доступа к шкафам и помещениям. Обработка на компьютере — это ИСПДн с уровнем защищённости и мерами по приказу ФСТЭК России от 18.02.2013 № 21. У большинства операторов есть и то и другое.

Бумажная обработка: требования ПП-687 →

Сколько полей можно требовать в форме на сайте?

Столько, сколько нужно для заявленной цели: содержание и объём данных должны соответствовать целям, а избыточные данные не собираются (части 4 и 5 статьи 5 152-ФЗ). Дата рождения в форме заявки, паспортные данные для рассылки, адрес для консультации по телефону — типичные примеры избыточности, которые видно без проверки документов.

Достаточность и обоснованность данных →

Уведомление в Роскомнадзор

Нужно ли уведомлять Роскомнадзор об обработке персональных данных?

Да. С 1 сентября 2022 года уведомление подаёт практически любой оператор — прежние исключения (данные работников, обработка по договору без передачи третьим лицам и другие) из части 2 статьи 22 152-ФЗ исключены. Уведомление подаётся ДО начала обработки по форме приказа Роскомнадзора от 28.10.2022 № 180.

Уведомление в Роскомнадзор: как подать →

Как подать уведомление и сколько это стоит?

Бесплатно: через личный кабинет оператора на портале Роскомнадзора, через Госуслуги или на бумаге в территориальный орган. Электронная подпись для подачи через личный кабинет не требуется, а сведения об операторе появляются в публичном реестре.

Проверить, нужно ли уведомление →

Что будет, если не подать уведомление?

Это самостоятельное нарушение: по части 10 статьи 13.11 КоАП РФ штраф для юридических лиц составляет от 100 000 до 300 000 рублей. На практике непроданное уведомление обнаруживается быстрее прочих нарушений — реестр операторов публичный, и сверить его с сайтом компании можно автоматически.

Штрафы за персональные данные →

Нужно ли обновлять уведомление при изменениях?

Да. Об изменении сведений, указанных в уведомлении (адрес, ответственный, цели, состав данных, места хранения), оператор сообщает не позднее 15-го числа месяца, следующего за месяцем изменений. О прекращении обработки — в течение 10 рабочих дней.

Что писать в уведомлении →

Нужно ли отдельное уведомление о трансграничной передаче?

Да, это отдельная процедура по статье 12 152-ФЗ: до начала передачи данных за границу оператор подаёт в Роскомнадзор уведомление о намерении осуществлять трансграничную передачу. Для стран, не обеспечивающих адекватную защиту, Роскомнадзор вправе запретить или ограничить передачу.

Трансграничная передача: статья 12 →

Согласия и основания обработки

Всегда ли нужно согласие на обработку персональных данных?

Нет. Согласие — лишь одно из оснований статьи 6 152-ФЗ. Данные работников обрабатываются на основании трудового договора и Трудового кодекса, данные клиентов — для исполнения договора, стороной которого является субъект (пункт 5 части 1 статьи 6). Согласие нужно там, где другого основания нет: рассылка, публикация фотографий, передача данных партнёрам, куки-аналитика.

Когда согласие обязательно →

Нужно ли брать согласие у работников?

Для кадрового учёта — нет: основанием служит трудовой договор и глава 14 Трудового кодекса Российской Федерации. Согласие требуется на то, что за пределами трудовых отношений: фотография на сайте компании, передача данных в негосударственный пенсионный фонд или страховую, публикация в поздравлениях, обработка данных членов семьи сверх предусмотренного законом.

Согласие работников: когда нужно →

Какие требования к форме согласия?

Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным (часть 1 статьи 9 152-ФЗ) и содержать перечень из части 4 статьи 9: кто оператор, кто субъект, цели, перечень данных, перечень действий, способ отзыва, срок действия. Общая формулировка «согласен на обработку моих данных» недействительна: по ней непонятно, на что человек согласился.

Как оформить согласие →

Можно ли объединить согласие с другими документами?

Нет. С 1 сентября 2025 года согласие оформляется отдельно от иных документов и от текста договора (Федеральный закон от 24.06.2025 № 156-ФЗ): подпись под договором больше не считается одновременно подписью под согласием. Галочка «согласен с условиями и на обработку данных» одна на всё — типичное нарушение, которое видно при первой же проверке сайта.

Ошибки в согласиях →

Что такое согласие на распространение персональных данных?

Это отдельный вид согласия по статье 10.1 152-ФЗ — на передачу данных неограниченному кругу лиц (публикация на сайте, в соцсетях, в справочниках). Оформляется по форме приказа Роскомнадзора от 24.02.2021 № 18 отдельно от прочих согласий, и молчание или бездействие субъекта согласием не считается.

Согласие на распространение: приказ №18 →

Как обрабатывать особые категории данных — здоровье, судимость, взгляды?

Статья 10 152-ФЗ запрещает обработку специальных категорий, кроме случаев из части 2: письменное согласие субъекта, медицинские цели при обязанности соблюдать врачебную тайну, требования трудового законодательства, защита жизни и здоровья. Письменное согласие нужно там, где исключение не подходит: медицинская помощь обходится без него, а анкета о здоровье при приёме на работу — нет.

ПДн в медицинской клинике →

Что считается биометрией и когда её можно собирать?

Биометрические персональные данные — сведения о физиологических и биологических особенностях, которые оператор использует для установления личности: изображение лица, отпечаток пальца, голос (статья 11 152-ФЗ). Признак — цель использования, а не автоматизация: фото в личном деле биометрией не становится, а то же фото в системе распознавания на проходной — становится. Сбор возможен с письменного согласия; идентификация с использованием Единой биометрической системы регулируется Федеральным законом от 29.12.2022 № 572-ФЗ.

Биометрия и ЕБС: 572-ФЗ →

Нужно ли согласие на обработку данных детей?

Согласие за несовершеннолетнего даёт законный представитель — родитель или опекун (часть 1 статьи 9 152-ФЗ), но нужно оно там, где нет другого основания из статьи 6. Школа обрабатывает часть данных в силу закона об образовании, а публикация фотографий и результатов требует отдельного согласия на распространение по статье 10.1.

ПДн в школе и детском саду →

Что нужно для рекламной рассылки?

Предварительное согласие: обработка в целях продвижения товаров, работ и услуг допускается только с согласия субъекта (часть 1 статьи 15 152-ФЗ), а распространение рекламы по сетям связи — с его предварительного согласия по части 1 статьи 18 Федерального закона от 13.03.2006 № 38-ФЗ «О рекламе». Согласие на рассылку оформляется отдельно от согласия на обработку и должно отзываться в один шаг.

Виды согласий и когда они нужны →

Права субъекта и обращения

Какие права есть у субъекта персональных данных?

Получить подтверждение факта обработки и сведения о ней, потребовать уточнения, блокирования или уничтожения неполных, устаревших или незаконно полученных данных, отозвать согласие, обжаловать действия оператора в Роскомнадзор или суд (статьи 14–17 152-ФЗ).

Права субъекта и ответы оператора →

В какой срок отвечать на обращение субъекта?

Сроки разные. На запрос сведений об обработке (и на мотивированный отказ) — 10 рабочих дней с возможностью продлить не более чем на 5 рабочих дней, уведомив заявителя. Уточнение неточных данных и уничтожение неправомерно полученных или избыточных — 7 рабочих дней со дня представления сведений, подтверждающих это. На требование прекратить обработку — 10 рабочих дней, тоже с возможным продлением на 5.

Калькулятор сроков по 152-ФЗ →

Что делать, если субъект отозвал согласие?

Прекратить обработку и уничтожить данные в срок не более 30 дней с даты поступления отзыва, если нет иного основания для обработки. Иногда основание есть: например, кассовые документы клиента хранятся по требованиям бухгалтерского и налогового учёта независимо от отзыва согласия — тогда обработка продолжается в этой части, а субъекту объясняется почему.

Отзыв согласия: что делать →

Что такое реестр нарушителей прав субъектов персональных данных?

Механизм задан статьёй 15.5 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации»: Роскомнадзор ведёт реестр страниц и сайтов, где данные обрабатываются с нарушением, а порядок взаимодействия участников — приказ Роскомнадзора от 22.07.2015 № 84. Основание для включения — вступивший в законную силу судебный акт: реестр исполняет решение суда, а не заменяет его. Устранение нарушения выводит ресурс из реестра.

Реестр нарушителей и блокировка сайта →

Как убедиться, что запрос прислал сам субъект?

По части 3 статьи 14 152-ФЗ запрос содержит номер основного документа, удостоверяющего личность субъекта или его представителя, дату выдачи и выдавший орган, сведения, подтверждающие участие субъекта в отношениях с оператором (номер договора, дата заключения, условное словесное обозначение) либо иные сведения, подтверждающие факт обработки, подпись субъекта или представителя. Электронный запрос подписывается электронной подписью. Отвечать по одному имени и адресу почты нельзя: это само по себе будет раскрытием данных.

Как отвечать на обращения →

Субъект требует прекратить обработку, но данные нужно хранить по закону — что делать?

Прекратить обработку в той части, где основанием было согласие, и продолжить там, где есть самостоятельное основание: например, первичные учётные документы хранятся по требованиям бухгалтерского и налогового законодательства. Ответ субъекту должен объяснять, какие данные удалены, какие остаются и на каком основании, — молчание читается как отказ.

Сроки хранения по видам данных →

Можно ли принимать решения о человеке автоматически?

Решение, порождающее юридические последствия или иным образом затрагивающее права, на основании исключительно автоматизированной обработки допускается только с письменного согласия субъекта либо в случаях, предусмотренных федеральными законами (статья 16 152-ФЗ). Оператор обязан разъяснить порядок принятия решения и дать возможность заявить возражение.

Права субъекта: что обязан оператор →

Документы и ответственные

Какие документы по персональным данным обязательны?

Минимум: политика обработки персональных данных, приказ о назначении ответственного за организацию обработки, перечень обрабатываемых данных и целей, правила доступа и обработки, формы согласий, акт оценки вреда субъектам, документы по уничтожению данных. Для ИСПДн добавляются акт определения уровня защищённости, модель угроз и документы по мерам приказа ФСТЭК России от 18.02.2013 № 21.

Какой комплект документов нужен →

Обязательна ли политика обработки персональных данных?

Да. По части 2 статьи 18.1 152-ФЗ оператор обязан обеспечить неограниченный доступ к документу, определяющему политику обработки персональных данных; при сборе данных через сайт политика публикуется на сайте — обычно ссылкой в подвале и рядом с каждой формой.

Как разработать политику →

Кого назначать ответственным за организацию обработки персональных данных?

Оператор — юридическое лицо назначает ответственное лицо приказом (часть 1 статьи 22.1 152-ФЗ; назначение названо и среди мер оператора в пункте 1 части 1 статьи 18.1). Требований к образованию и должности закон не устанавливает: в малой организации это часто кадровик, бухгалтер или сам руководитель. Важно, чтобы человек знал свои обязанности по статье 22.1 и имел доступ к сведениям о том, как в организации обрабатываются данные.

Первые шаги оператора →

Что такое оценка вреда субъектам и зачем она нужна?

Обязанность из пункта 5 части 1 статьи 18.1 152-ФЗ: оператор оценивает вред, который может быть причинён субъектам при нарушении закона, по методике приказа Роскомнадзора от 27.10.2022 № 178. Результат оформляется актом с одной из трёх степеней вреда — низкой, средней или высокой, и он же нужен при уведомлении об утечке.

Калькулятор оценки вреда →

Нужно ли вести журналы по персональным данным?

Прямого перечня журналов в законе нет, но часть из них следует из обязанностей: учёт носителей персональных данных, учёт обращений субъектов, учёт лиц, допущенных к обработке, учёт уничтожения данных, для криптосредств — поэкземплярный учёт. Роскомнадзор при проверке спрашивает именно их.

Какие журналы проверяет Роскомнадзор →

Как оформить поручение обработки подрядчику?

Договором или отдельным поручением по части 3 статьи 6 152-ФЗ. В нём указываются перечень действий и целей, обязанность соблюдать конфиденциальность и требования к защите, обязанность по запросу оператора представлять документы и сведения о соблюдении требований, а также уведомлять оператора об инцидентах — иначе он не уложится в сроки 24 и 72 часа. Отвечает перед субъектом оператор, даже если данные утекли у обработчика.

Поручение на обработку: что в договоре →

Нужно ли пересматривать документы, если ничего не менялось?

Да, но не по календарю, а по событиям: изменились цели, состав данных, системы, подрядчики или закон — документы обновляются. Отдельно закон требует периодического контроля: оценка эффективности принятых мер защиты — не реже одного раза в три года (приказ ФСТЭК России от 18.02.2013 № 21), а внутренний контроль соответствия обработки — по правилам, которые оператор устанавливает сам.

Как часто проверять себя →

Информационные системы и меры защиты

Что такое уровень защищённости ИСПДн и как его определить?

Уровень защищённости (УЗ-1 — УЗ-4) определяется по постановлению Правительства Российской Федерации от 01.11.2012 № 1119: он зависит от категории обрабатываемых данных (специальные, биометрические, иные, общедоступные), от того, чьи это данные (работников или посторонних лиц), их количества и типа актуальных угроз. Результат оформляется актом.

Калькулятор уровня защищённости →

Какие меры защиты нужны для ИСПДн?

Состав мер задан приказом ФСТЭК России от 18.02.2013 № 21: идентификация и аутентификация, управление доступом, защита машинных носителей, регистрация событий безопасности, антивирусная защита, контроль защищённости и другие группы. Базовый набор определяется уровнем защищённости, затем адаптируется под систему и дополняется по модели угроз.

Разбор приказа ФСТЭК №21 →

Обязательно ли сертифицированное средство защиты?

Для государственных информационных систем и при обработке сведений, где это прямо предписано, — да. Для обычной ИСПДн приказ ФСТЭК России от 18.02.2013 № 21 допускает оценку соответствия в разных формах, и распространённая практика — применять сертифицированные средства там, где нейтрализуются актуальные угрозы, а остальное закрывать организационными мерами и штатными механизмами операционной системы.

Средства защиты: виды и сертификация →

Нужна ли модель угроз и кто её утверждает?

Да, определение актуальных угроз — обязанность оператора (часть 2 статьи 19 152-ФЗ). Модель угроз разрабатывается по методике ФСТЭК России от 05.02.2021 и утверждается руководителем оператора. Без неё нельзя обосновать ни выбор мер, ни отказ от неприменимых.

Модель угроз по методике 2021 года →

Как часто оценивать эффективность принятых мер защиты?

Не реже одного раза в три года — пункт 6 приказа ФСТЭК России от 18.02.2013 № 21. Оценка проводится оператором самостоятельно или с привлечением лицензиата и оформляется актом; для государственных систем вместо неё проводится аттестация.

Как часто проверять системы →

Обязательно ли шифровать персональные данные?

Само по себе шифрование законом не предписано: криптографические средства требуются, когда угрозы, признанные актуальными, нейтрализуются именно ими — например, при передаче данных по открытым каналам связи. Тогда применяются средства, сертифицированные ФСБ России, класс которых определяется по приказу ФСБ России от 10.07.2014 № 378.

Калькулятор класса СКЗИ →

Какие требования к паролям в ИСПДн?

Прямых числовых требований в 152-ФЗ нет — они следуют из мер идентификации и аутентификации приказа ФСТЭК России от 18.02.2013 № 21 и зависят от уровня защищённости: длина пароля, состав символов, срок действия, блокировка после неудачных попыток. Для четвёртого уровня требования мягче, чем для первого.

Требования к паролям по уровням →

Когда нужно обезличивание и что изменилось в 2025 году?

Обезличивание — способ уменьшить риск: обезличенные данные не позволяют определить принадлежность конкретному лицу без дополнительных сведений (пункт 9 статьи 3 152-ФЗ), и требование их применять есть среди мер защиты; требования к обезличиванию для операторов установлены приказом Роскомнадзора от 19.06.2025 № 140. Отдельный режим — статья 13.1, введённая Федеральным законом от 08.08.2024 № 233-ФЗ с 1 сентября 2025 года: по требованию уполномоченного органа оператор формирует составы обезличенных данных и передаёт их в государственную информационную систему в порядке постановления Правительства Российской Федерации от 01.08.2025 № 1154.

Новые правила обезличивания →

Сроки хранения и уничтожение

Сколько хранить персональные данные?

Ровно столько, сколько требует цель обработки, а затем данные подлежат уничтожению (часть 7 статьи 5 152-ФЗ). Конкретные сроки берутся из других законов: кадровые документы — по перечню Росархива, бухгалтерские — по закону о бухгалтерском учёте, согласия на рекламу — по сроку самого согласия. Универсального срока «три года» в законе нет.

Калькулятор сроков хранения →

Как правильно уничтожать персональные данные?

С подтверждением: при обработке без автоматизации составляется акт об уничтожении, при обработке в информационной системе к акту прикладывается выгрузка из журнала регистрации событий (приказ Роскомнадзора от 28.10.2022 № 179). Просто удалить файл и ничего не оформить — значит не иметь доказательства уничтожения при проверке.

Уничтожение ПДн: акт и подтверждение →

В какой срок уничтожать данные после достижения цели?

В течение 30 дней с даты достижения цели обработки или отзыва согласия, если иное не предусмотрено договором или законом (части 4 и 5 статьи 21 152-ФЗ). При устранении неправомерной обработки — 7 рабочих дней со дня представления сведений о ней. Если уничтожить в срок технически невозможно, данные блокируются и уничтожаются не позднее шести месяцев (часть 6 статьи 21).

Сроки по 152-ФЗ →

Что делать с бумажными оригиналами: сканировать и уничтожать?

Сканирование не отменяет требований к оригиналу: срок хранения задаёт не носитель, а вид документа. Кадровые приказы и трудовые договоры хранятся в бумаге по перечню Росархива, а копии паспортов чаще всего вообще не нужны — их хранение придётся обосновывать целью и объёмом.

Бумага и ИСПДн: что хранить →

Нужно ли вести учёт машинных носителей персональных данных?

Да: защита машинных носителей — отдельная группа мер приказа ФСТЭК России от 18.02.2013 № 21, а учёт носителей требуется и при обработке без автоматизации (постановление Правительства Российской Федерации от 15.09.2008 № 687). Флешки, внешние диски и резервные копии учитываются наравне с бумажными журналами.

Выгрузки из 1С: учёт и уничтожение →

Утечки и инциденты

Что делать при утечке персональных данных?

Уведомить Роскомнадзор: предварительно — в течение 24 часов с момента выявления инцидента (что произошло, предполагаемые причины, предполагаемый вред, принятые меры), а результаты внутреннего расследования — в течение 72 часов, с указанием виновных лиц (часть 3.1 статьи 21 152-ФЗ). Если оператор взаимодействует с государственной системой обнаружения и предупреждения компьютерных атак, об инциденте дополнительно информируется НКЦКИ. Параллельно — прекратить утечку, зафиксировать доказательства и оценить вред субъектам.

Алгоритм действий при утечке →

Считается ли утечкой ошибочная отправка письма не тому адресату?

Скорее да: письмо с персональными данными постороннему адресату — случайная передача, и если она нарушает права субъектов, применяются те же сроки 24 и 72 часа. Оценивать нужно факт: какие данные были в письме, кому ушли и что это означает для людей. Число пострадавших влияет на оценку вреда и на размер ответственности, но не отменяет разбор инцидента.

Что считается утечкой →

Нужно ли сообщать об утечке самим людям?

Прямой обязанности уведомлять каждого субъекта в 152-ФЗ нет — уведомляется Роскомнадзор. Но субъект вправе запросить сведения об обработке своих данных, и скрывать инцидент бессмысленно: при проверке сокрытие ухудшает положение оператора, а извещение людей уменьшает их убытки и число жалоб.

Порядок действий и уведомления →

Как снизить риск утечки без большого бюджета?

Три меры дают больше всего: сократить объём хранимых данных до необходимого, разграничить доступ (каждому — только то, что нужно для работы) и включить журналирование действий с данными. Дальше — резервные копии, обновления и правила для съёмных носителей и удалённой работы.

Как не допустить утечку →

Передача данных и трансграничка

Можно ли хранить персональные данные россиян за границей?

Запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан России ведутся с использованием баз данных, находящихся в России (часть 5 статьи 18 152-ФЗ). Из правила есть исключения — например, обработка для целей правосудия, исполнения полномочий органов власти и исполнения международного договора. В остальных случаях зарубежная копия возможна как вторичная и при соблюдении правил трансграничной передачи.

Локализация и трансграничная передача →

Что такое страны с адекватной защитой?

Перечень государств, обеспечивающих адекватную защиту прав субъектов, утверждён приказом Роскомнадзора от 05.08.2022 № 128 (действует с 1 марта 2023 года). Передача в такие страны проще: уведомление подаётся, но сведений требуется меньше. Для стран вне перечня оператор собирает сведения от получателя, а Роскомнадзор вправе ограничить или запретить передачу.

Перечень стран: приказ №128 →

Зарубежная аналитика и хостинг на сайте — это нарушение?

Риск не в самом инструменте, а в том, куда уходят данные посетителей. Иностранные счётчики, чаты, шрифты и капчи передают IP-адрес и идентификаторы за рубеж — это трансграничная передача со своими требованиями, включая отдельное уведомление. Российские аналоги снимают именно трансграничный вопрос; политика, основание обработки, минимизация полей и поручение обработчику остаются в силе.

Cookie, аналитика и согласие →

Можно ли передавать данные в облако и кто тогда оператор?

Можно: облачный провайдер выступает обработчиком по поручению (часть 3 статьи 6 152-ФЗ), а оператором остаётся ваша организация — она же отвечает перед субъектом. Нужны поручение в договоре, российское размещение баз данных и подтверждение, что провайдер выполняет требования к защите.

1С в облаке: кто оператор →

Мы пользуемся облачным сервисом: кто оператор, а кто обработчик?

Оператор — тот, кто определяет цели обработки, то есть ваша организация; сервис, обрабатывающий данные по вашему заданию, — обработчик по поручению (часть 3 статьи 6 152-ФЗ), и поручение возможно с согласия субъекта, если иное не установлено федеральным законом. В поручении обязательны перечень данных и операций, цели, обязанность соблюдать конфиденциальность и требования к защите по статье 19, а также уведомление оператора об инцидентах — без этого он не уложится в сроки 24 и 72 часа. Согласование субподрядчиков нормой не предписано, но его стоит закрепить договором. Отвечает перед субъектом оператор.

Поручение обработки: что проверить →

Что делать, если персональные данные обрабатывает подрядчик за рубежом?

Совмещаются два режима: поручение обработки (части 3 и 6 статьи 6 152-ФЗ) и трансграничная передача по статье 12. До уведомления Роскомнадзора оператор собирает от получателя сведения, предусмотренные частью 5 статьи 12. После подачи уведомления передача в страны из перечня приказа Роскомнадзора от 05.08.2022 № 128 возможна сразу, а в страны вне перечня — только по истечении срока рассмотрения, кроме случаев защиты жизненно важных интересов. При поручении иностранному лицу ответственность перед субъектом несут и оператор, и иностранный обработчик.

Трансграничная передача: порядок →

Штрафы и проверки

Какие штрафы за нарушение 152-ФЗ действуют сейчас?

С 30 мая 2025 года действует редакция статьи 13.11 КоАП РФ по Федеральному закону от 30.11.2024 № 420-ФЗ: суммы для юридических лиц измеряются сотнями тысяч и миллионами рублей, а за утечку персональных данных введены отдельные составы с зависимостью штрафа от числа пострадавших. За повторную утечку установлен оборотный штраф — процент от годовой выручки в границах, заданных статьёй.

Калькулятор штрафа →

Есть ли уголовная ответственность за утечку персональных данных?

Не за любую утечку. Федеральным законом от 30.11.2024 № 421-ФЗ в Уголовный кодекс введена статья 272.1 — незаконные использование, передача, сбор и хранение компьютерной информации с персональными данными, полученной неправомерным путём. Она направлена на оборот краденых баз, включая площадки для их сбыта; инцидент у добросовестного оператора обычно разбирается по административным составам статьи 13.11 КоАП РФ.

Ответственность за утечки →

Как проходит проверка Роскомнадзора?

Плановые проверки идут по проверочному листу приказа Роскомнадзора от 24.12.2021 № 253 — по нему заранее видно, что спросят. Внеплановые чаще начинаются с жалобы субъекта или обнаруженной утечки. Отдельный путь — автоматический мониторинг сайтов: он не требует контакта с оператором и заканчивается предостережением или требованием.

Как подготовиться к проверке →

Что делать, если пришло предостережение или запрос Роскомнадзора?

Отвечать в указанный срок и по существу. Предостережение не влечёт штрафа само по себе, но игнорирование превращает его в проверку; на запрос сведений оператор обязан ответить в течение 10 рабочих дней (часть 4 статьи 20 152-ФЗ). К ответу прикладываются документы, подтверждающие устранение нарушения.

Как ответить Роскомнадзору →

Что проверяют автоматическим мониторингом сайтов?

Наличие и доступность политики обработки персональных данных, корректность форм и согласий, отсутствие лишних полей, наличие сведений об операторе, а также совпадение сведений на сайте с реестром операторов. Замечания приходят предостережением, и устранить их дешевле до того, как дело дойдёт до протокола.

Автоматическая проверка сайта →

Штрафуют ли за формальные нарушения, если утечки не было?

Да: отсутствие политики, уведомления, согласия нужной формы или превышение состава собираемых данных — самостоятельные составы статьи 13.11 КоАП РФ и не требуют доказанного вреда. Именно они составляют большинство дел, потому что видны по документам и по сайту.

За что штрафуют чаще всего →

Частые практические случаи

Видеонаблюдение в офисе и в магазине — что требуется?

Изображение человека при видеонаблюдении — персональные данные. Нужны цель обработки (охрана, безопасность), информирование о съёмке табличками на входе и в зоне наблюдения, срок хранения записей и разграничение доступа к архиву. Биометрией запись становится, только если по ней автоматически идентифицируют людей.

Видеонаблюдение и ПДн →

Журнал посетителей и выдача ключей на проходной — это обработка ПДн?

Да, это обработка без средств автоматизации: журнал содержит фамилию, иногда паспортные данные и время прохода. Требования те же — цель, срок хранения, ограничение доступа к журналу, уничтожение по окончании срока (постановление Правительства Российской Федерации от 15.09.2008 № 687).

Журналы на проходной →

Что нужно интернет-магазину?

Уведомление в Роскомнадзор, политика на сайте, корректные формы, договоры с курьерской службой и платёжным сервисом как с обработчиками, российское размещение базы, сроки хранения заказов. Само оформление заказа идёт по основанию «исполнение договора» (пункт 5 части 1 статьи 6 152-ФЗ) — согласие для него не нужно; отдельные согласия требуются на рассылку, аналитику и публикацию отзывов. Отдельно проверяется, не собираются ли лишние поля вроде даты рождения без цели.

ПДн для интернет-магазина →

Сотрудники работают из дома — что нужно оформить?

Правила удалённой работы с персональными данными: какие системы доступны, через какие каналы, что запрещено (личная почта, мессенджеры, копирование на личный компьютер), как хранятся документы. Требования к рабочему месту закрепляются локальным актом, а доступ к системам — разграничением прав, а не доверием.

Удалённая работа: регламенты →

Можно ли пересылать персональные данные в мессенджерах?

Закон прямо этого не запрещает, но оператор обязан обеспечить конфиденциальность и защиту при передаче (часть 1 статьи 19 152-ФЗ). Мессенджер с зарубежными серверами добавляет трансграничную передачу, а переписка вне контролируемых каналов исключает журналирование и разграничение доступа — при инциденте доказать соблюдение требований будет нечем.

Каналы передачи данных →

Что делать с данными соискателей, которых не взяли на работу?

Определить цель и срок: если резюме хранится для кадрового резерва — нужно согласие с указанием срока, иначе данные уничтожаются после закрытия вакансии. Хранить резюме «на всякий случай» бессрочно нельзя: это обработка без цели и без основания.

ПДн соискателей при найме →

Обязательно ли обучать работников работе с персональными данными?

Закон требует ознакомить работников с положениями законодательства, локальными актами и требованиями к защите данных (пункт 6 части 1 статьи 18.1 152-ФЗ) — это подтверждается подписью в листе ознакомления. Обучение и инструктаж закон не предписывает, но именно они делают ознакомление настоящим: проверяющий смотрит и на то, знают ли люди, что делать при обращении субъекта и при инциденте.

Что должен знать работник →

Что изменилось в требованиях к персональным данным в 2025–2026 годах?

Главное: с 30 мая 2025 года действуют повышенные и оборотные штрафы (Федеральный закон от 30.11.2024 № 420-ФЗ) и уголовная статья 272.1 УК РФ (Федеральный закон от 30.11.2024 № 421-ФЗ); с 1 сентября 2025 года согласие оформляется отдельно от иных документов (Федеральный закон от 24.06.2025 № 156-ФЗ) и действуют новые правила обезличивания (Федеральный закон от 08.08.2024 № 233-ФЗ). Сроки уведомления об утечках 24 и 72 часа и обязательная оценка вреда субъектам сохраняются.

Что изменилось в 2025–2026 →

Куки, пиксели и аналитика — это персональные данные?

Зависит от контекста. Идентификатор куки или пикселя сам по себе ещё не говорит о человеке, но если по нему можно прямо или косвенно определить субъекта — связать с профилем, заказом, учётной записью, — это обработка персональных данных (статья 3 152-ФЗ). Отсюда практика: описать используемые счётчики и пиксели в политике, а для необязательной аналитики и маркетинга иметь отдельное основание, обычно согласие.

Cookie и баннер согласия →

Нужен полный разбор под вашу организацию? Зарегистрируйтесь в ГрамотаИБ → — профиль обработки, список мер, документы и готовность к проверке.