152-ФЗ «О персональных данных»
152-ФЗ — федеральный закон, регулирующий сбор, обработку, хранение и защиту персональных данных граждан России.
Содержание
Что такое 152-ФЗ «О персональных данных»
Федеральный закон № 152-ФЗ «О персональных данных» — это ключевой нормативный правовой акт Российской Федерации, принятый 27 июля 2006 года. Закон регулирует сбор, обработку, хранение, передачу и защиту персональных данных (ПДн) граждан России. Его требования обязательны для всех организаций и индивидуальных предпринимателей, работающих с личной информацией: государственных органов, банков, страховых и медицинских компаний, интернет-сервисов, HR-служб и любых других структур, которые так или иначе обрабатывают данные о людях.
Простыми словами, 152-ФЗ — это свод правил, защищающий вашу личную информацию от утечек и недобросовестных компаний. Закон обязывает любую организацию (оператора) спрашивать ваше согласие на сбор данных, хранить их в тайне и надёжно защищать, а также удалять по первому требованию. Это касается банков, интернет-магазинов, медицинских учреждений и любых других структур, которые так или иначе получают доступ к вашим данным.
Контроль за соблюдением закона осуществляет Роскомнадзор, а за нарушение предусмотрены серьёзные штрафы и уголовная ответственность. По данным Роскомнадзора, в 2025 году было выявлено более 5 000 нарушений 152-ФЗ, а общая сумма штрафов превысила 2,5 млрд рублей. Это подчёркивает важность соблюдения закона для любой организации, работающей с данными граждан.
Основные положения 152-ФЗ
Закон устанавливает чёткие принципы обработки персональных данных, которые обязаны соблюдать все операторы:
- Законность и справедливость: Обработка данных должна осуществляться на законной основе и с добросовестными намерениями. Не допускается обработка данных обманным путём или без законных оснований.
- Ограничение конкретными целями: Данные должны обрабатываться только для заранее определённых и законных целей. Не допускается использование данных для целей, несовместимых с изначально заявленными.
- Недопустимость объединения баз данных: Запрещается объединять базы данных, содержащие персональные данные, обработка которых осуществляется в несовместимых целях.
- Обеспечение точности и актуальности: Оператор обязан принимать меры для обеспечения точности и актуальности данных, а также удалять или уточнять неполные или неточные данные по требованию субъекта.
- Хранение не дольше необходимого срока: Данные должны храниться не дольше, чем этого требуют цели обработки. После достижения целей или в случае утраты необходимости данные подлежат уничтожению или обезличиванию.
Ключевое требование закона — получение информированного и сознательного согласия субъекта на обработку его данных. Для биометрических и специальных категорий ПДн (раса, национальность, политические взгляды, здоровье, интимная жизнь) установлены дополнительные требования и усиленная защита. Для эффективной защиты таких данных организации часто внедряют DLP-системы для предотвращения утечек и SIEM-решения для мониторинга событий безопасности.
Обязанности операторов персональных данных
Операторы (организации и ИП, обрабатывающие ПДн) обязаны выполнять ряд требований, закреплённых в 152-ФЗ и подзаконных актах (в частности, Приказ ФСТЭК № 21 и Постановление Правительства № 1119):
- Уведомить Роскомнадзор о начале обработки ПДн (за исключением случаев, когда это не требуется — например, если данные обрабатываются только для исполнения трудового договора).
- Обеспечивать конфиденциальность персональных данных и принимать технические и организационные меры защиты.
- Использовать сертифицированные СКЗИ при необходимости (например, при передаче данных по открытым каналам связи или при работе с биометрией).
- Назначить ответственного за организацию обработки персональных данных.
- Проводить аттестацию информационных систем для подтверждения соответствия требованиям регулятора (ФСТЭК, ФСБ).
- Вести внутренний учёт и контроль обработки ПДн.
Для защиты данных применяются комплексные меры: межсетевые экраны, DLP-системы, SIEM-решения, системы контроля доступа и антивирусное ПО. Подробнее о средствах защиты вы можете узнать в нашем глоссарии.
Ответственность за нарушение 152-ФЗ
Нарушение требований закона влечёт серьёзную ответственность — от административных штрафов до уголовного преследования:
- Административная ответственность (КоАП РФ): Штрафы для должностных лиц — от 10 000 до 100 000 рублей, для юридических лиц — от 100 000 до 500 000 рублей. За обработку данных без согласия или в несовместимых целях штрафы могут достигать 700 000 рублей.
- Оборотные штрафы: При повторных нарушениях и крупных утечках данных предусмотрены оборотные штрафы до 3% годовой выручки компании, но не менее 1 млн рублей (согласно изменениям, вступившим в силу с 2025 года).
- Уголовная ответственность (ст. 137 УК РФ): За незаконный сбор и распространение персональных данных (в том числе с использованием служебного положения) предусмотрено лишение свободы до 5 лет.
- Блокировка сайта и приостановление деятельности: Роскомнадзор имеет право блокировать сайты, нарушающие 152-ФЗ, а также приостанавливать деятельность организаций до устранения нарушений (до 90 суток).
По статистике, в 2025 году Роскомнадзор вынес более 7 000 постановлений о назначении административных штрафов за нарушения 152-ФЗ. Средняя сумма штрафа для юридических лиц составила 250 000 рублей, а для должностных лиц — 40 000 рублей.
Как обеспечить соответствие 152-ФЗ
Для минимизации рисков и обеспечения соответствия требованиям закона организациям рекомендуется выполнить следующие шаги:
- Провести регулярный аудит всех систем и процессов обработки ПДн, выявить все источники и потоки данных.
- Назначить ответственного за организацию обработки персональных данных и разработать внутренние политики (Политику обработки ПДн, Политику конфиденциальности).
- Получить согласия субъектов на обработку данных в письменной или электронной форме (с использованием электронной подписи).
- Внедрить технические средства защиты: DLP-системы для предотвращения утечек, SIEM-системы для мониторинга, СКЗИ для шифрования, межсетевые экраны для защиты от внешних угроз.
- Провести аттестацию информационных систем уполномоченными органами (ФСТЭК, ФСБ) в соответствии с требованиями.
- Обучить сотрудников правилам работы с персональными данными и ответственности за их нарушение.
Наши услуги по аттестации и проектированию защищённых систем помогут вам соответствовать требованиям регулятора и избежать санкций. Полный текст закона и актуальные изменения всегда доступны в разделе документов.
Нормативная база
- Приказ Приказ ФСТЭК N 21 Меры по защите персональных данных
- ПП ПП РФ N 1119 Требования к защите персональных данных
Часто задаваемые вопросы
Что относится к персональным данным по 152-ФЗ?
Согласно 152-ФЗ, персональные данные (ПДн) — это любая информация, относящаяся прямо или косвенно к конкретному физическому лицу. К ним относятся идентификационные данные (ФИО, дата рождения, место рождения), контактные данные (телефон, адрес, email), паспортные данные, ИНН, СНИЛС, а также цифровые следы (IP-адрес, геолокация, cookie) и даже фотографии или голос, если по ним можно идентифицировать человека. Особую категорию составляют биометрические данные (отпечатки пальцев, лицо, голос), которые требуют усиленной защиты и обязательного использования СКЗИ при обработке.
Что такое 152-ФЗ простыми словами?
152-ФЗ — это закон, который защищает вашу личную информацию. Он обязывает любую организацию (банк, интернет-магазин, госорган) спрашивать ваше согласие на сбор данных, хранить их в тайне и защищать от утечек, а также удалять по первому требованию. За нарушение закона предусмотрены серьёзные штрафы для компаний, вплоть до оборотных штрафов 3% от годовой выручки.
Что грозит за нарушение 152-ФЗ в 2025-2026 годах?
За нарушение 152-ФЗ предусмотрена серьёзная ответственность. Это административные штрафы (до 700 тыс. рублей за обработку без согласия), оборотные штрафы за утечки данных (до 3% годовой выручки, но не менее 1 млн рублей) и даже уголовная ответственность по ст. 137 УК РФ (лишение свободы до 5 лет). Также возможна блокировка сайта и дисквалификация должностных лиц. Чтобы избежать этих рисков, необходимо использовать сертифицированные средства защиты, такие как СКЗИ, и проходить регулярный аудит безопасности.
Когда не требуется согласие на обработку персональных данных?
Согласие субъекта не требуется в случаях, когда обработка данных необходима для исполнения договора (например, оформление заказа в магазине), соблюдения требований закона (подача отчётности в налоговую), защиты жизни и здоровья человека, а также для осуществления правосудия. Полный перечень исключений указан в статье 6 152-ФЗ. При этом даже в этих случаях оператор обязан обеспечить конфиденциальность данных и использовать необходимые меры защиты, включая СКЗИ при передаче данных.
Какие изменения в 152-ФЗ вступили в силу в 2025 году?
С 1 июля 2025 года вступили в силу существенные изменения 152-ФЗ: введён запрет на использование иностранных сервисов (баз данных, облачных хранилищ) для первичного сбора и хранения данных россиян. Сбор данных через зарубежную веб-аналитику также считается нарушением. Теперь бизнес обязан использовать исключительно российскую инфраструктуру, включённую в Реестр отечественного ПО. Также ужесточены оборотные штрафы за утечки данных — до 3% годовой выручки.
Кто является оператором персональных данных согласно закону 152-ФЗ?
Оператором ПДн является любое юридическое или физическое лицо, которое организует и осуществляет обработку данных, определяя её цели и состав. Это могут быть госорганы, банки, интернет-магазины, работодатели, медицинские учреждения и любые другие структуры. На оператора возлагается обязанность по обеспечению безопасности систем, для чего используются межсетевые экраны, SIEM-системы и DLP-системы. Проверить, являетесь ли вы оператором, и узнать о порядке действий можно на сайте Роскомнадзора.
Как не нарушить 152-ФЗ при работе с персональными данными?
Для соблюдения 152-ФЗ необходимо выполнить несколько ключевых шагов: подать уведомление в Роскомнадзор, получить согласия субъектов на обработку (в письменной или электронной форме), опубликовать Политику конфиденциальности на сайте, обеспечить хранение данных на территории РФ с использованием российских сервисов из Реестра отечественного ПО. Также критически важно внедрить технические средства защиты: DLP-системы для предотвращения утечек, СКЗИ для шифрования и SIEM-системы для мониторинга инцидентов. Регулярный аудит и проектирование защищённых систем помогут избежать штрафов.
Другие термины в категории «Информационная безопасность»
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать 152-фз «о персональных данных» в вашу инфраструктуру. Защитим ваши данные от угроз.