Ley Federal 152-FZ Sobre los datos personales
La Ley Federal 152-FZ es la ley federal que regula la recopilacion, el tratamiento, el almacenamiento y la proteccion de los datos personales de los ciudadanos rusos.
Contenido
Que es la Ley Federal 152-FZ sobre datos personales
La Ley Federal No. 152-FZ Sobre los datos personales es un acto juridico normativo clave de la Federacion Rusa, aprobado el 27 de julio de 2006. La ley regula la recopilacion, el tratamiento, el almacenamiento, la transferencia y la proteccion de los datos personales (PD) de los ciudadanos rusos. Sus requisitos son obligatorios para todas las organizaciones y empresarios individuales que trabajan con informacion personal: organismos estatales, bancos, companias de seguros y medicas, servicios de Internet, departamentos de recursos humanos y cualquier otra estructura que, de una u otra forma, procese datos de las personas.
En palabras sencillas, la 152-FZ es un conjunto de reglas que protege su informacion personal de las fugas y de las empresas sin escrupulos. La ley obliga a cualquier organizacion (operador) a solicitar su consentimiento para recopilar datos, mantenerlos confidenciales y protegerlos de forma fiable, y tambien a eliminarlos a peticion suya. Esto se aplica a los bancos, las tiendas en linea, las instituciones medicas y cualquier otra estructura que tenga acceso a sus datos.
El cumplimiento de la ley lo controla Roskomnadzor, y para las infracciones estan previstas multas graves y responsabilidad penal. Segun Roskomnadzor, en 2025 se detectaron mas de 5 000 infracciones de la 152-FZ, y el importe total de las multas supero los 2 500 millones de rublos. Esto subraya la importancia del cumplimiento de la ley para cualquier organizacion que trabaje con datos de los ciudadanos.
Disposiciones principales de la 152-FZ
La ley establece principios claros para el tratamiento de los datos personales que todos los operadores deben cumplir:
- Legalidad y equidad: el tratamiento de los datos debe realizarse sobre una base legal y con buenas intenciones. No se permite el tratamiento mediante engro o sin fundamento legal.
- Limitacion a finalidades concretas: los datos deben tratarse solo con fines predeterminados y legitimos. No se permite utilizar los datos para finalidades incompatibles con las que se declararon inicialmente.
- Inadmisibilidad de combinar bases de datos: esta prohibido combinar bases de datos que contengan datos personales cuyo tratamiento se realiza para finalidades incompatibles.
- Garantia de exactitud y actualidad: el operador debe tomar medidas para garantizar la exactitud y la actualidad de los datos, asi como eliminar o aclarar los datos incompletos o inexactos a peticion del sujeto.
- Almacenamiento no superior al necesario: los datos deben almacenarse no mas de lo que la finalidad del tratamiento requiera. Una vez alcanzadas las finalidades o cuando desparece la necesidad, los datos estan sujetos a destruccion o despersonalizacion.
Un requisito clave de la ley es obtener el consentimiento informado y consciente del sujeto para el tratamiento de sus datos. Para las categorias biometricas y especiales de datos personales (raza, nacionalidad, opiniones politicas, salud, vida intima) se establecen requisitos adicionales y una mayor proteccion. Para proteger eficazmente dichos datos, las organizaciones suelen implementar sistemas DLP para evitar las fugas y soluciones SIEM para la monitorizacion de los eventos de seguridad.
Obligaciones de los operadores de datos personales
Los operadores (organizaciones y empresarios individuales que procesan datos personales) estan obligados a cumplir una serie de requisitos fijados en la 152-FZ y en los actos sublegislativos (en particular, en la Orden del FSTEC No. 21 y en el Decreto del Gobierno No. 1119):
- Notificar a Roskomnadzor sobre el inicio del tratamiento de datos personales (excepto en los casos en que esto no sea necesario, por ejemplo, si los datos se procesan solo para la ejecucion de un contrato de trabajo).
- Garantizar la confidencialidad de los datos personales y tomar medidas de proteccion tecnicas y organizativas.
- Utilizar herramientas CIPF certificadas cuando sea necesario (por ejemplo, al transferir datos por canales abiertos de comunicacion o al trabajar con biometria).
- Nombrar al responsable de la organizacion del tratamiento de los datos personales.
- Realizar la certificacion de los sistemas de informacion para confirmar el cumplimiento de los requisitos del zonados organismos reguladores (FSTEC, FSB).
- Mantener un registro interno y el control del tratamiento de los datos personales.
Para proteger los datos se utilizan medidas integrales: firewalls, sistemas DLP, soluciones SIEM, sistemas de control de acceso y programas antivirus. Puede consultar el detalle sobre las herramientas de proteccion en nuestro glosario.
Responsabilidad por la violacion de la 152-FZ
La violacion de los requisitos de la ley conlleva una responsabilidad grave, desde multas administrativas hasta el proceso penal:
- Responsabilidad administrativa (Codigo de Infracciones Administrativas de la Federacion Rusa): multas para los funcionarios de 10 000 a 100 000 rublos y para las personas juridicas de 100 000 a 500 000 rublos. Por el tratamiento de datos sin consentimiento o con fines incompatibles, las multas pueden alcanzar los 700 000 rublos.
- Multas por cifra de negocios: por violaciones reiteradas y grandes fugas de datos estan previstas multas de hasta el 3% de los ingresos anuales de la empresa, pero no menos de 1 millon de rublos (segun las modificaciones que entran en vigor a partir de 2025).
- Responsabilidad penal (Articulo 137 del Codigo Penal de la Federacion Rusa): por la recopilacion y difusion ilegal de datos personales (incluido el uso de la posicion de servicio) se preve prision de hasta 5 anios.
- Bloqueo de sitios web y suspension de la actividad: Roskomnadzor tiene derecho a bloquear sitios que violen la 152-FZ, asi como a suspender la actividad de las organizaciones hasta que se eliminen las infracciones (hasta 90 dias).
Segun las estadisticas, en 2025 Roskomnadzor emitio mas de 7 000 decisiones sobre las multas administrativas por violacion de la 152-FZ. La multa media para las personas juridicas fueron 250 000 rublos, y para los funcionarios, 40 000 rublos.
Como garantizar el cumplimiento de la 152-FZ
Para minimizar los riesgos y garantizar el cumplimiento de los requisitos legales de una organizacion, se recomienda dar los siguientes pasos:
- Realizar una auditoria periodica de todos los sistemas y procesos de tratamiento de datos personales, identificando todas las fuentes y todos los flujos de datos.
- Nombrar a la persona responsable de la organizacion del tratamiento de los datos personales y desarrollar politicas internas (Politica de Tratamiento de Datos Personales, Politica de Confidencialidad).
- Obtener el consentimiento de los sujetos para el tratamiento de los datos, por escrito o en forma electronica (utilizando una firma electronica).
- Implantar medios tecnicos de proteccion: sistemas DLP para evitar las fugas, sistemas SIEM para la monitorizacion, herramientas CIPF para el cifrado y firewalls para protegerse de las amenazas externas.
- Realizar la certificacion de los sistemas de informacion por organismos autorizados (FSTEC, FSB) de acuerdo con los requisitos.
- Instruir a los empleados sobre las reglas de trabajo con datos personales y sobre la responsabilidad por su violacion.
Nuestros servicios de certificacion y de diseno de sistemas seguros le ayudaran a cumplir los requisitos de los reguladores y a evitar sanciones. El texto completo de la ley y sus modificaciones actuales estan siempre disponibles en la seccion de documentos.
Preguntas frecuentes
Que se considera datos personales segun la 152-FZ?
Segun la 152-FZ, los datos personales (PD) son cualquier informacion relacionada directa o indirectamente con una persona fisica determinada. Esto incluye los datos de identidad (apellido, nombre, fecha y lugar de nacimiento), los datos de contacto (telefono, direccion, correo), los datos del pasaporte, el TIN,el SNILS, asi como las huellas digitales (direccion IP, geolocalizacion, cookies) e incluso las fotografias o la voz, si se pueden identificar a una persona por ellas. Una categoria especial la constituyen los datos biometricos (huellas dactilares, rostro, voz), que requieren una mayor proteccion y el uso obligatorio de herramientas CIPF durante su tratamiento.
Que es la 152-FZ en palabras sencillas?
La 152-FZ es una ley que protege su informacion personal. Obliga a cualquier organizacion (banco, tienda en linea, organismo estatal) a solicitar su consentimiento para recopilar datos, a almacenarlos de forma confidencial y a protegerlos de las fugas, y a eliminarlos tambien a peticion suya. Por la violacion de la ley estan previstas multas graves, hasta multas por cifra de negocios del 3% de los ingresos anuales de las empresas.
Cual es la multa por violar la 152-FZ en 2025-2026?
Por la violacion de la 152-FZ esta prevista una responsabilidad grave. Entre ellas se incluyen las multas administrativas (hasta 700 mil rublos por el tratamiento sin consentimiento), las multas por cifra de negocios por fugas de datos (hasta el 3% de los ingresos anuales, pero no menos de 1 millon de rublos) e incluso la responsabilidad penal segun el Articulo 137 del Codigo Penal de la Federacion Rusa (prision de hasta 5 anios). Tambien son posibles el bloqueo de los sitios web y la inhabilitacion de los funcionarios. Para evitar estos riesgos es necesario utilizar herramientas de proteccion certificadas, como las herramientas CIPF, y someterse a auditorias de seguridad periodicas.
Cuando no se requiere el consentimiento para el tratamiento de los datos personales?
No se requiere el consentimiento del sujeto cuando el tratamiento de los datos es necesario para la ejecucion del contrato (por ejemplo, al realizar un pedido en una tienda), para el cumplimiento de los requisitos legales (por ejemplo, por la presentacion de las declaraciones ante la autoridad fiscal), para la proteccion de la vida y la salud de una persona, y en la administracion de justicia. La lista completa de excepciones se indica en el Articulo 6 de la 152-FZ. Incluso en estos casos, el operador esta obligado a garantizar la confidencialidad de los datos y a utilizar las medidas de proteccion necesarias, incluidas las herramientas CIPF al transferir los datos.
5. Que modificaciones de la 152-FZ entran en vigor en 2025 en 2025?
Modificaciones importantes de la 152-FZ entraron en vigor el 21 de julio de 2025: se introdujo la prohibicion de utilizar servicios extranjeros (bases de datos, almacenamiento en la nube) para la recopilacion y el almacenamiento primarios de los datos de los rusos. El uso de la analitica web extranjera tambien se considera infracciones. Ahora las empresas estan obligadas a utilizar exclusivamente infraestructura rusa incluida en el Registro de Software Nacional. Tambien se han incrementado las multas por cifra de negocios para las fugas de datos, hasta el 3% de los ingresos anuales.
Quien es el operador de los datos personales segun la 152-FZ?
Operador de datos personales es cualquier persona fisica o juridica que organiza y realiza el tratamiento de los datos, determinando su finalidad y su contenido. Pueden ser organismos estatales, bancos, tiendas en linea, empleadores, instituciones medicas y otras estructuras. Al operador se le impone la obligacion de garantizar la seguridad de los sistemas, para lo cual se utiliza fire walls, sistemas SIEM y sistemas DLP. Puede comprobar si usted es un operador y conocer el procedimiento en el sitio web de Roskomnadzor.
Como no violar la 152-FZ al trabajar con datos personales?
Para cumplir la 152-FZ es necesario cumplir varios pasos clave: presentar una notificacion a Roskomnadzor, obtener el consentimiento de los sujetos para el tratamiento (por escrito o en forma electronica), publicar una politica de privacidad en el sitio y garantizar el almacenamiento de los datos en el territorio de la Federacion Rusa con los servicios rusos del Registro del Software Nacional. Tambien es de importancia critica implementar herramientas de proteccion tecnicas: sistemas DLP para evitar las fugas, herramientas CIPF para el cifrado y sistemas SIEM para la monitorizacion de incidentes. La auditoria periodica y el diseno de sistemas seguros ayudaran a evitar las multas.
Otros términos de «Seguridad de la informacion»
¿Le ha resultado útil esta información?
Proteja su red hoy mismo
Deje una solicitud: nuestros especialistas en seguridad de la información le ayudarán a seleccionar, configurar e integrar ley federal 152-fz sobre los datos personales en su infraestructura. Protegeremos sus datos frente a las amenazas.