152-ФЗ о персональных данных: что требует закон
Федеральный закон «О персональных данных» № 152-ФЗ от 27 июля 2006 года — основной нормативный акт, который определяет, как организации должны обрабатывать информацию о людях. Закон одновременно простой (прочитать можно за час) и коварный (за исполнением следят штрафы и проверки Роскомнадзора). Разбираем, что закон требует от вас, как его выполнять и за что реально штрафуют.
Коротко о главном
152-ФЗ регулирует любую работу с персональными данными — от сбора до хранения и уничтожения. Ваша организация считается оператором персональных данных, если она собирает, обрабатывает или хранит ФИО, адреса, телефоны, email, реквизиты паспортов, данные о работниках — словом, информацию, которая позволяет идентифицировать человека.
Главное правило: без согласия субъекта (того, чьи данные вы обрабатываете) или юридического основания из закона вы не можете ничего делать с его данными. Единственное исключение — если обработка необходима по закону или договору.
За нарушения закона штрафуют: от 300 тысяч рублей за первое нарушение до 500 млн рублей за повторную утечку данных. С июня 2025 года штрафы заметно выросли, и даже небольшие нарушения могут привести в кассу организации дырку в несколько миллионов.
В этой статье
- Что такое 152-ФЗ и кто им регулируется
- Персональные данные: определение и категории
- Основания обработки: согласие и исключения
- Кто такой оператор и какие у него обязанности
- Специальные категории данных и запреты
- Требования к защите данных и уведомлению в РКН
- Штрафы и ответственность за нарушения
- Часто задаваемые вопросы
Федеральный закон 152-ФЗ: основы
Закон вступил в силу в 2006 году, пережил несколько редакций и актуален по сей день. Последняя редакция — от 24 июня 2025 года. Действует закон для всех: для государственных учреждений, коммерческих организаций, ИП, даже для НКО, если они где-то хранят информацию о людях.
Название скромное, но охват широкий. Закон не про сайты и не про безопасность (это больше про ГОСТ и приказы ФСТЭК). Закон про права человека на приватность и контроль над информацией о себе. Роскомнадзор — орган, который наблюдает за исполнением, и наблюдает серьёзно.
Основной вопрос, на который отвечает закон: кто может собирать данные о людях, для чего, как их хранить и что делать, если они утекли? Всё остальное — детали к этим четырём блокам.
Что такое персональные данные
Персональные данные (ПДн) — это любая информация, которая позволяет идентифицировать конкретного человека. Список длинный: фамилия, имя, отчество, дата и место рождения, паспортные реквизиты, адрес регистрации, телефон, email, номер счёта в банке, реквизиты водительского удостоверения, должность, оклад, информация о здоровье, фотография с лицом.
Важный момент: для этого не обязательно быть отдельной гражданской карточкой. Если в таблице нет ФИ, но есть табельный номер, и по номеру можно понять, кто это (даже внутри компании), — это уже персональные данные. Закон кстати применяется даже к обезличенной информации, если её можно привязать к человеку с разумными усилиями.
Предупреждение от бывалого: не думайте, что данные о юридических лицах защищены законом. Реквизиты компании — нет. Но если в них есть ФИ директора, телефон или email человека — всё, это ПДн, и 152-ФЗ её защищает.
Специальные категории персональных данных: запреты
Закон выделяет данные, за которыми особенно зорко следит. Их называют специальными категориями (или чувствительными данными). Обработка таких данных в общем случае запрещена, за исключением редких случаев, предусмотренных самим законом.
К специальным категориям относятся:
- Информация о расовой или национальной принадлежности
- Политические взгляды, убеждения
- Религиозные или философские убеждения
- Состояние здоровья (включая наличие заболеваний, группы инвалидности)
- Информация об интимной жизни
- Биометрические данные (отпечатки пальцев, сетчатка глаза, голос)
- Информация о судимостях и правонарушениях
Если вам нужны эти данные (например, вы кадровое агентство и вас просят предоставить сведения о национальности кандидата), обработку можно провести только в исключительных случаях: для медучреждений их пациентов, для органов власти по закону, если сам субъект дал своё явное согласие в письменной форме. И всё — больше исключений нет.
Основания обработки персональных данных
Вот здесь вопрос, на котором спотыкаются все. Когда вы можете обрабатывать ПДн без согласия? Закон чётко это перечислил в статье 6.
Обработка разрешена в следующих случаях:
- Согласие субъекта. Человек дал письменное согласие. Это не обязательно подпись на бумаге — может быть чекбокс на сайте «я согласен с политикой обработки данных». Но согласие должно быть информированное (человек должен знать, для чего вы берёте его данные) и свободное (не под угрозой).
- Необходимость по закону или договору. Если вы работодатель, вы можете обрабатывать данные работника (ФИ, адрес, СНИЛС) без его согласия — это требует Трудовой кодекс. Если вы банк, можете собирать реквизиты без отдельного согласия — это требует договор кредита.
- Судебные разбирательства. Если вы вовлечены в суд, арбитраж или следствие, вы можете обрабатывать данные в рамках этого разбирательства.
- Защита жизни и здоровья. В чрезвычайной ситуации (пожар, авария) можно обработать данные человека, чтобы спасти его жизнь, даже без согласия.
- Государственные интересы. Если это требуют органы власти (налоговая, полиция), вы должны предоставить данные.
По факту, в коммерции работают в основном первые два основания — согласие и договор. Третья группа (закон, суд, государство) — для специфических ситуаций.
Контур.Эгида: комплект для оценки защищённости вашей организации и управления рисками информационной безопасности. Оценить уровень защиты данных
Оператор персональных данных и его обязанности
Это вы. Любая организация, которая собирает, хранит или передаёт ПДн, — оператор. Закон возлагает на оператора кучу обязанностей, и вот главные из них.
Обязанность 1: информировать субъектов. Когда вы собираете данные, вы должны сообщить человеку (статья 18.1):
- Что вы собираете его данные и какие именно
- Для чего вы их собираете (цель обработки)
- Правовое основание (согласие, закон, договор и т. п.)
- Кто ещё может получить доступ к данным (трансферы третьим лицам)
- На сколько долго вы будете их хранить
- Какие права есть у человека (право на доступ, исправление, удаление данных)
Это не значит, что вы должны называть каждого клиента и рассказывать. Достаточно опубликовать политику обработки ПДн на сайте (одна-две страницы, текст простой). Если вы собираете данные очно (анкета в офисе), на анкете должна быть пометка про согласие и информирование.
Обязанность 2: обеспечить безопасность. Вы должны хранить данные так, чтобы их не украли и не потеряли. Это значит: шифрование на диске, защита доступа в базу (только нужным сотрудникам), регулярная чистка старых данных (если они больше не нужны), инструкции для работников, кто как может работать с данными.
Обязанность 3: ответить на запрос субъекта. Если человек написал вам письмо и попросил «покажи мне мои данные, которые ты хранишь», вы обязаны это сделать в течение 30 дней. Если он просит удалить свои данные и это законно (например, согласие истекло), вы должны удалить. За невыполнение этого требования штраф.
Обязанность 4: уведомить РКН об утечке. Если данные утекли (взломали, потеряли ноутбук с клиентскими контактами), вы обязаны уведомить Роскомнадзор в течение 24 часов с момента, когда вы это выяснили. Первичное уведомление — краткое (что произошло и почему). Потом в течение 72 часов вы должны отправить полный отчёт (как вы это расследовали, какие меры приняли). Иначе штраф — уже за само неуведомление.
Штрафы и ответственность за нарушения
С июня 2025 года штрафы выросли заметно. Вот таблица основных нарушений для организаций (юридических лиц):
| Нарушение | Сумма штрафа |
|---|---|
| Обработка ПД без законного основания (первый раз) | 300 000 – 700 000 ₽ |
| Обработка ПД без согласия (повторно) | 700 000 – 1 500 000 ₽ |
| Отсутствие политики обработки ПД на сайте | 30 000 – 60 000 ₽ |
| Неуведомление об утечке (первый раз) | 1 000 000 – 3 000 000 ₽ |
| Утечка данных 1–10 тыс. субъектов | 3 000 000 – 5 000 000 ₽ |
| Массовая утечка (более 100 тыс. субъектов) | 10 000 000 – 15 000 000 ₽ |
| Повторная утечка | 1–3% выручки, не менее 20 млн ₽, не более 500 млн ₽ |
| Нарушение локализации данных (иностранные серверы без разрешения) | 1 000 000 – 6 000 000 ₽ |
Важно: штраф определяет суд или сам Роскомнадзор, в зависимости от обстоятельств. Если это первый раз и вы быстро исправились, может быть штраф по нижней границе. Если организация массово нарушала и долго скрывала — по верхней (или вообще уголовное дело).
Параллельно штрафам возможны административные наказания для должностных лиц (вашего IT-директора или главбуха): штраф 50 000 – 100 000 ₽ каждому. В особых случаях (утечка гостайны или информация о терактах) возбуждается уголовное дело по статье 272 УК РФ (несанкционированный доступ) или статье 274 (нарушение правил эксплуатации). Это уже года условно или реально.
Предупреждение: штрафы могут взиматься в течение года после выявления нарушения. Если вы не заплатили штраф РКН, его может взыскать судебный приставы через суд. И суд добавит пени.
Практический чек-лист для организации
Что нужно сделать прямо сейчас, чтобы не попасть на штраф:
- Инвентаризация данных. Запишите, какие данные вы собираете, где их храните, кто может получать. Это может быть простой документ: таблица с колонками «Источник данных / Тип / Срок хранения / Кому передаём».
- Политика обработки ПД. Напишите или скопируйте шаблон (в интернете их много). Опубликуйте на сайте в разделе «Политика конфиденциальности» или «О защите данных». Можно сделать на пару страниц — главное, чтобы было.
- Согласие субъектов. Если вы собираете данные через сайт или форму — добавьте чекбокс «я согласен с политикой обработки ПД». На бумажных анкетах напишите пометку: «Организация обрабатывает ваши данные в соответствии с политикой обработки ПД» и реквизиты политики.
- Ограничение доступа. Не давайте всем сотрудникам доступ к базе клиентов. Бухгалтер не должен видеть контакты вспомогательных рабочих. Продавец не должен видеть информацию о других продавцах. Дайте доступ только нужным людям, и только к нужным данным.
- Шифрование на диске. Если ноутбук потеряется, данные на нём не должны открыться просто так. Включите шифрование диска (BitLocker в Windows, FileVault на Mac) или используйте хранилище паролей с мастер-паролем.
- План на утечку. Напишите инструкцию: если кто-то заметил утечку, то звонит вам, вы отправляете уведомление в РКН в течение 24 часов. Назначьте ответственного (это может быть IT-директор или главбух). Его контакты должны знать ключевые сотрудники.
- Удаление старых данных. Если контакты клиента больше не нужны (клиент давно не обращался, договор расторгнут), удалите их. Не копите данные «на всякий случай». Это не только экономит дисковое пространство, но и снижает риск утечки.
Часто задаваемые вопросы
Защита данных организации — от оценки рисков до внедрения мер. Эгида: оценка защищённости и аудит соответствия 152-ФЗ
Выводы
152-ФЗ — закон, который пугает своим объёмом, но исполняется просто. Три кита: (1) политика обработки на сайте, (2) согласие от людей перед сбором данных, (3) элементарная гигиена хранения (шифрование, ограничение доступа, удаление старого). Четвёртый кит — уведомление РКН в течение 24 часов, если утечка. Всё остальное — детали.
Штрафы выросли с июня 2025 года, и Роскомнадзор их взимает. Но штраф — не главное. Главное, что утечка данных клиентов обойдётся вам дороже: иски людей, потеря репутации, уход клиентов. Поэтому 152-ФЗ — не про регуляторов, а про то, чтобы ваши данные клиентов лежали в сейфе, а не в интернете.
Начните с малого: напишите политику, добавьте согласие на сайт, ограничьте доступ к данным. Потом можно двигаться к более сложным вещам — аудитам, мониторингу доступа, криптографии. Но база — это эти три пункта. С них и начните. Если организация работает с критической информацией, посмотрите требования всего раздела защиты информации — там скорее всего найдутся дополнительные обязания.