Персональные данные — это любая информация, которая позволяет установить конкретного человека. ФИО, телефон, адрес электронной почты, паспортные данные, фотография лица, отпечаток пальца — все это ПДн, если по этим сведениям можно понять, о ком именно идет речь. Закон №152-ФЗ не дает закрытого перечня: статус данных зависит от контекста и возможности идентификации. Например, IP-адрес в логах интернет-магазина становится персональным данным, если его можно связать с учетной записью покупателя. Компании и обычные пользователи собирают, хранят и передают такие сведения при регистрации на сайте, оформлении заказа, в CRM-системе или мессенджере. Ошибки в обработке ведут к утечкам, штрафам до 500 000 рублей и потере доверия клиентов. В этой статье разберем, как отличить персональные данные от обычной информации, какие виды существуют (общие, специальные, биометрические), кто отвечает за их защиту и что грозит за нарушения.
- Персональные данные — любая информация, позволяющая идентифицировать конкретного человека (ФИО, паспорт, телефон, email, фото, IP-адрес в контексте). Закон №152-ФЗ не содержит исчерпывающего списка, статус зависит от возможности определяемости в контексте обработки.
- Законодательство выделяет четыре категории ПДн: базовые (ФИО, контакты), специальные (здоровье, раса, взгляды), биометрические (отпечатки, лицо, голос) и общедоступные/обезличенные данные. Обработка специальных и биометрических категорий требует письменного согласия субъекта.
- Штрафы за нарушения: до 500 000 рублей для компаний за обработку без согласия, до 75 000 рублей за утечку персональных данных. В 2024 году Роскомнадзор выписал штрафы на 287 миллионов рублей; 63% пользователей отказываются от сервисов после утечек.
- Оператор (компания, ИП) обязан получить согласие, уведомить Роскомнадзор о начале обработки, обеспечить безопасность хранения и назначить ответственного за защиту данных. Субъект имеет право требовать копию, исправление и удаление своих данных, а также отозвать согласие.
Персональные данные: что это и как их определить?
Статья 3 Федерального закона №152-ФЗ определяет персональные данные как любую информацию, относящуюся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). Ключевое слово — «определяемому». Если по сведению можно установить конкретного человека, это сведение становится персональным данным. ФИО, серия и номер паспорта, СНИЛС, номер телефона, email, фотография, голосовая запись, cookie браузера с привязкой к аккаунту — все это персональные данные. Даже псевдоним в социальной сети становится персональным данным, если через него можно выйти на реального владельца профиля. Главный критерий — возможность идентификации.
Специалисты AiForSite отмечают, что главным критерием персональных данных является не сам формат информации, а принципиальная возможность безошибочно вычислить по ней конкретного человека в текущем контексте.
Закон №152-ФЗ: главные правила о персональных данных
Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных» устанавливает обязанности для тех, кто собирает и использует персональные данные (операторов), и права для тех, чьи данные обрабатываются (субъектов). Оператор — это любая организация или физическое лицо, определяющее цели и содержание обработки: интернет-магазин, банк, HR-отдел компании, владелец сайта с формой подписки. Закон требует получать согласие субъекта на обработку (кроме случаев, когда обработка разрешена законом без согласия — например, для исполнения договора), обеспечивать защиту данных от утечек и несанкционированного доступа, уведомлять Роскомнадзор о начале обработки в установленных случаях.
Нарушения караются по статье 13.11 КоАП РФ: штрафы для должностных лиц — до 20 000 рублей, для юридических лиц — до 500 000 рублей за разовое нарушение, при повторном нарушении суммы удваиваются. За утечку персональных данных штрафы доходят до 75 000 рублей для граждан и до 500 000 рублей для компаний. Уголовная ответственность наступает по статье 137 УК РФ (незаконное распространение сведений о частной жизни) и статье 272 УК РФ (неправомерный доступ к компьютерной информации) — до четырех лет лишения свободы в особо крупных случаях.

Почему невозможно составить полный список персональных данных
Закон не содержит исчерпывающего перечня персональных данных, потому что технологии и способы идентификации постоянно меняются. Двадцать лет назад MAC-адрес устройства или геолокация смартфона не считались персональными данными — сегодня через эти данные можно однозначно установить владельца гаджета. IP-адрес сам по себе — лишь техническая метка, но в связке с cookies, временем входа и действиями на сайте он превращается в инструмент идентификации конкретного посетителя. Голосовой ассистент записывает команды пользователя — запись голоса становится биометрическим персональным данным, если по ней можно опознать человека.
Контекст определяет статус информации. Номер автомобиля на парковке — техническая деталь, но в базе ГИБДД тот же номер связан с ФИО владельца и становится персональным данным. Кличка домашнего питомца в анкете банка используется как контрольный вопрос для восстановления доступа — значит, тоже персональное данное. Роскомнадзор в разъяснениях указывает: оператор обязан самостоятельно оценивать, позволяет ли обрабатываемая информация идентифицировать субъекта, и применять к ней требования закона №152-ФЗ. Универсального списка не существует по определению — только критерий определяемости физического лица.

Как понять, относятся ли данные к персональным
Задайте три вопроса. Первый: можно ли по этой информации установить конкретного человека прямо сейчас? Если да — это персональные данные. ФИО, паспорт, СНИЛС, телефон, email подпадают под закон сразу. Второй вопрос: можно ли идентифицировать человека, если добавить к этим данным другую доступную информацию? Например, дата рождения сама по себе не уникальна, но в сочетании с городом проживания и местом работы она выделяет конкретное лицо — значит, это тоже персональные данные. Третий: обрабатываете ли вы эти данные в связке с уже известными персональными данными? Если в CRM рядом с номером заказа стоит ФИО клиента, номер заказа автоматически становится персональным данным.
Пример чек-листа для оператора: фамилия и инициалы — персональные данные; адрес электронной почты вида ivan.petrov@mail.ru — персональные данные (содержит имя); фото лица — биометрическое персональное данное; скан паспорта — специальная категория персональных данных; история покупок с привязкой к учетной записи — персональные данные; обезличенная статистика по возрастным группам без возможности деанонимизации — не персональные данные. Если сомневаетесь, применяйте принцип предосторожности: считайте информацию персональной и обрабатывайте ее по правилам закона №152-ФЗ. Ошибка в сторону избыточной защиты безопаснее, чем штраф и репутационные потери.

🤖 ИИ-ассистент, который увеличивает конверсию
AiForSite — умный ИИ-помощник для вашего ресурса. Внедрите нейросеть за пару кликов, автоматизируйте общение с клиентами и собирайте лиды 24/7 без участия менеджера. Искусственный интеллект на ваш сайт!
Виды персональных данных: от общих до биометрических
Законодательство делит персональные данные на четыре категории. Базовые (общие) ПДн — ФИО, телефон, адрес — обрабатываются с согласия или по договору. Специальные категории — раса, здоровье, политические взгляды — требуют письменного разрешения субъекта, за редким исключением. Биометрические данные — отпечатки пальцев, снимки лица, голос — с 2023 года выделены в отдельный вид, их обработка строго регламентирована. Общедоступные ПДн (например, из открытых справочников) и обезличенная информация подчиняются смягченным правилам, но полностью из-под контроля 152-ФЗ не выходят.
Базовые сведения: ФИО, контакты, адрес
К общим персональным данным относятся ФИО, дата и место рождения, пол, серия и номер паспорта, СНИЛС, ИНН, номер телефона, адрес электронной почты, домашний и рабочий адреса. Эти сведения собирают при регистрации в онлайн-сервисе, оформлении покупки, заключении трудового договора. Ключевой признак — по каждому из таких данных или их комбинации можно установить конкретного человека. Например, ФИО вместе с датой рождения позволяет отличить одного Иванова от другого.
Любой сбор информации о клиенте должен иметь четкое юридическое обоснование. Запрашивать избыточные сведения ‘про запас’ — прямой путь к административным штрафам и проверкам.
Обрабатывать базовые ПДн разрешено на основании согласия субъекта, договора, закона или при защите жизненно важных интересов. Работодатель запрашивает паспорт и СНИЛС по Трудовому кодексу, интернет-магазин — адрес доставки для исполнения договора купли-продажи. Если цель обработки выходит за рамки этих оснований — например, компания хочет передать контакты партнерам для рекламы — необходимо отдельное письменное согласие клиента с указанием, кому и зачем передаются данные.
Особые категории: здоровье, раса, взгляды, интимная жизнь
Специальные категории ПДн перечислены в части 1 статьи 10 закона №152-ФЗ: расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь. Обрабатывать такие сведения без письменного согласия запрещено, за исключением ситуаций, когда это необходимо для охраны здоровья (медучреждения), для соцобеспечения инвалидов, при расследовании уголовного дела или если субъект сам сделал данные публичными. Например, диагноз в медкарте — специальная категория, и передать его третьим лицам без разрешения пациента нельзя.

На практике сбор таких данных встречается реже, чем базовых, но риски выше: утечка медицинских сведений или политических предпочтений наносит репутационный ущерб и грозит штрафом до 75 000 рублей для должностных лиц. HR-службы иногда собирают информацию о здоровье кандидата для допуска к работе с вредными условиями — это законно, если есть письменное согласие и обработка ограничена целью медосмотра. Публикация фотографий с религиозных мероприятий или упоминание национальности в соцсети без согласия человека тоже попадает под запрет.
Биометрия: отпечатки, лица, голос и их статус
Биометрические персональные данные — это физиологические и биологические характеристики человека, которые используются для установления его личности: отпечатки пальцев, радужная оболочка глаза, рисунок вен ладони, геометрия лица, голос, ДНК, рост и вес. Закон выделяет их в отдельную категорию (статья 11 №152-ФЗ), поскольку биометрия уникальна и неизменна. Обработка допускается только с письменного согласия, если иное не предусмотрено законом. Например, отпечатки для загранпаспорта собирают на основании постановления Правительства, а Face ID в смартфоне — с явного разрешения владельца устройства.

С 1 января 2023 года в России действует Единая биометрическая система (ЕБС), куда банки и госорганы могут загружать голос и фото лица клиента для удаленной идентификации. Участие в ЕБС добровольное: человек подписывает согласие в отделении банка или МФЦ. Компании, внедряющие биометрический контроль доступа на проходных или камеры распознавания лиц в торговых залах, обязаны получить письменное разрешение каждого сотрудника или посетителя, установить таблички о видеонаблюдении и хранить биометрию на защищенных серверах. Нарушение этих правил влечет штраф до 500 000 рублей для юрлиц.
Общедоступные и обезличенные данные: в чем разница?
Общедоступные персональные данные — это сведения, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта или по закону: профиль в соцсети с публичными настройками, информация в справочнике организации, данные о госслужащем на официальном сайте ведомства. Такие ПДн остаются персональными и подпадают под 152-ФЗ, но согласие на их обработку уже получено фактом публикации. Компания вправе использовать общедоступные данные для поиска кандидатов или проверки контрагентов, однако передавать их третьим лицам или обрабатывать в иных целях без дополнительного разрешения нельзя.
Публичность профиля в социальных сетях не отменяет защиту 152-ФЗ. Тот факт, что человек сам выложил номер телефона в сеть, не дает бизнесу права безнаказанно скачивать эту базу и рассылать спам.
Обезличенные данные — это информация, из которой удалены все идентифицирующие признаки: вместо «Иван Петров, 30 лет, Москва» остается «мужчина, возрастная группа 25–35 лет, регион — Центральный федеральный округ». Формально обезличенная информация уже не считается персональными данными и выходит из-под действия 152-ФЗ. На практике обезличивание должно быть необратимым: нельзя просто скрыть ФИО, если по уникальной комбинации других полей (дата рождения + адрес + покупка) легко восстановить личность. Роскомнадзор проверяет качество обезличивания и штрафует за формальный подход, когда данные легко деанонимизировать.
Приватность и ПДн: почему они неразделимы?
Право на приватность закреплено в статье 23 Конституции РФ и статье 8 Европейской конвенции о защите прав человека. Персональные данные — инструмент реализации этого права: контролируя, кто собирает ваше ФИО, адрес, историю покупок или геолокацию, вы защищаете личное пространство от вмешательства. Без механизмов контроля за ПДн приватность становится пустой декларацией. Работодатель получает доступ к медицинской карте, банк передает данные о доходах третьим лицам, рекламные сети строят профиль поведения без согласия. 152-ФЗ устанавливает правила: собирать только необходимое, хранить ограниченный срок, удалять по требованию.

Конфиденциальная информация: правовая защита ваших данных
Понятие «конфиденциальная информация» шире персональных данных. Сюда входят коммерческая тайна, служебная информация, данные следствия, сведения, составляющие банковскую или врачебную тайну. Статья 139 ГК РФ защищает информацию, если она имеет действительную или потенциальную ценность и владелец принимает меры к охране. ПДн становятся конфиденциальными автоматически: статья 7 152-ФЗ запрещает разглашение без согласия субъекта.
Пример: история болезни пациента — одновременно персональные данные (ФИО, диагноз) и врачебная тайна по статье 13 323-ФЗ «Об основах охраны здоровья». Передача этих сведений страховой компании без письменного согласия нарушает оба режима. Штраф для медучреждения — до 75 000 рублей по КоАП 13.14, для должностного лица — до 10 000 рублей. Разделение важно: утечка коммерческой тайны влечет гражданско-правовую ответственность и компенсацию убытков, утечка ПДн — административную и уголовную.

Почему защита данных критична для вас и бизнеса
Утечка персональных данных приводит к финансовым потерям и угрозам безопасности. В 2023 году в России зафиксировано 178 публичных утечек, пострадали 118 миллионов записей (данные InfoWatch). Злоумышленники используют украденные паспортные данные для оформления кредитов на чужое имя, телефоны и email — для фишинговых атак, фотографии и биометрию — для создания поддельных аккаунтов в системах удаленной идентификации. Средний ущерб от кражи личности в России — от 50 000 до 300 000 рублей на одну жертву.
Для бизнеса последствия жестче. Роскомнадзор в 2024 году выписал штрафы на сумму 287 миллионов рублей за нарушения 152-ФЗ. Компания «Сбермаркет» получила 60 миллионов штрафа за утечку данных курьеров, «Яндекс.Еда» — 3 миллиона за незаконную передачу сведений партнерам. Репутационные потери еще выше: 63% пользователей отказываются от сервисов после новостей об утечке. Защита ПДн — не бюрократическая формальность, а экономическая необходимость и основа доверия клиентов.
Как защитить личные данные: права, обязанности, ответственность
Защита персональных данных строится на трех опорах: законные основания для обработки, организационные и технические меры безопасности, четкое распределение ролей между оператором и субъектом данных. Оператор (компания, ИП, госорган) обязан получить согласие человека или опираться на другое основание из статьи 6 152-ФЗ — договор, закон, жизненно важный интерес. Субъект данных вправе знать, кто и зачем обрабатывает его сведения, требовать уточнения или удаления, отозвать согласие. За нарушения предусмотрены административные штрафы, уголовная ответственность при утечках и блокировка сайта Роскомнадзором.
Защита данных — это улица с двусторонним движением. Пока бизнес выстраивает защищенные серверы, пользователи должны осознанно раздавать разрешения на обработку своих цифровых следов.
Операторы и пользователи: кто за что отвечает при работе с данными
Оператор — юридическое лицо, ИП или орган власти, который определяет цели и способы обработки персональных данных. Он обязан уведомить Роскомнадзор о начале обработки, назначить ответственного за защиту ПДн, утвердить политику обработки, обеспечить безопасность хранения. Субъект данных (физическое лицо) дает согласие на обработку и получает права: запросить копию своих данных, потребовать исправления ошибок, отозвать согласие, обжаловать действия оператора в Роскомнадзоре или суде.
На практике границы размыты: фрилансер, собирающий контакты клиентов в таблице Excel, формально становится оператором и обязан соблюдать 152-ФЗ. Интернет-магазин на Tilda, получающий ФИО и телефоны покупателей через форму заказа, должен разместить политику конфиденциальности, получить согласие чекбоксом, заключить договор с хостинг-провайдером как обработчиком. Ответственность лежит на операторе даже в случае утечки у подрядчика.
Последствия нарушений: штрафы, репутация и другие риски
Роскомнадзор выписывает штрафы по статье 13.11 КоАП: для граждан — до 6 000 рублей, для должностных лиц — до 50 000, для компаний — до 500 000 рублей за обработку без согласия или без уведомления регулятора. Повторные нарушения караются дисквалификацией руководителей на срок до трех лет. Статья 137 УК РФ предусматривает штраф до 200 000 рублей или исправительные работы за незаконное распространение персональных данных, если это причинило вред правам гражданина.

Репутационные потери после утечки критичнее финансовых санкций. Клиенты уходят к конкурентам, СМИ тиражируют новость о взломе, инвесторы замораживают финансирование. Пример: в 2022 году российский маркетплейс потерял 15 млн записей клиентов — ФИО, телефоны, адреса доставки. Компания потратила год на восстановление доверия, а число новых регистраций снизилось на 30%. Для малого бизнеса одна утечка может означать банкротство, если клиенты подадут коллективный иск о компенсации морального вреда.
Алексей (Команда AiForSite) — Эксперт по внедрению нейросетей и автоматизации бизнеса.