Сайт использует cookie-файлы. Продолжив просмотр сайта, Вы таким образом подтверждаете свое согласие на использование этих файлов.

152-ФЗ «О персональных данных»

Информационная безопасность

152-ФЗ — федеральный закон, регулирующий сбор, обработку, хранение и защиту персональных данных граждан России.

Что такое 152-ФЗ «О персональных данных»

Федеральный закон № 152-ФЗ «О персональных данных» — это ключевой нормативный правовой акт Российской Федерации, принятый 27 июля 2006 года. Закон регулирует сбор, обработку, хранение, передачу и защиту персональных данных (ПДн) граждан России. Его требования обязательны для всех организаций и индивидуальных предпринимателей, работающих с личной информацией: государственных органов, банков, страховых и медицинских компаний, интернет-сервисов, HR-служб и любых других структур, которые так или иначе обрабатывают данные о людях.

Жизненный цикл персональных данных по 152-ФЗ Визуальная схема этапов обработки персональных данных: сбор, обработка, хранение, передача, блокировка и удаление. Требования 152-ФЗ для операторов ПДн. Жизненный цикл персональных данных по 152-ФЗ От сбора до уничтожения — требования к каждому этапу 1. Сбор Получение данных 2. Обработка Систематизация 3. Хранение На серверах в РФ 4. Передача Трансграничная 5. Блокировка По требованию 6. Удаление При отзыве Обязательные условия для каждого этапа Согласие субъекта ПДн Письменное или в ЛК Конкретные цели обработки Уведомление РКН До начала обработки Внесение в реестр ОПД Локализация Серверы на территории РФ Ст. 18 152-ФЗ Защита данных Криптографическая Контроль доступа Оператор обязан обеспечить защиту ПДн на всех этапах обработки
152-ФЗ «О персональных данных» — схема термина

Простыми словами, 152-ФЗ — это свод правил, защищающий вашу личную информацию от утечек и недобросовестных компаний. Закон обязывает любую организацию (оператора) спрашивать ваше согласие на сбор данных, хранить их в тайне и надёжно защищать, а также удалять по первому требованию. Это касается банков, интернет-магазинов, медицинских учреждений и любых других структур, которые так или иначе получают доступ к вашим данным.

Контроль за соблюдением закона осуществляет Роскомнадзор, а за нарушение предусмотрены серьёзные штрафы и уголовная ответственность. По данным Роскомнадзора, в 2025 году было выявлено более 5 000 нарушений 152-ФЗ, а общая сумма штрафов превысила 2,5 млрд рублей. Это подчёркивает важность соблюдения закона для любой организации, работающей с данными граждан.

Основные положения 152-ФЗ

Закон устанавливает чёткие принципы обработки персональных данных, которые обязаны соблюдать все операторы:

  • Законность и справедливость: Обработка данных должна осуществляться на законной основе и с добросовестными намерениями. Не допускается обработка данных обманным путём или без законных оснований.
  • Ограничение конкретными целями: Данные должны обрабатываться только для заранее определённых и законных целей. Не допускается использование данных для целей, несовместимых с изначально заявленными.
  • Недопустимость объединения баз данных: Запрещается объединять базы данных, содержащие персональные данные, обработка которых осуществляется в несовместимых целях.
  • Обеспечение точности и актуальности: Оператор обязан принимать меры для обеспечения точности и актуальности данных, а также удалять или уточнять неполные или неточные данные по требованию субъекта.
  • Хранение не дольше необходимого срока: Данные должны храниться не дольше, чем этого требуют цели обработки. После достижения целей или в случае утраты необходимости данные подлежат уничтожению или обезличиванию.

Ключевое требование закона — получение информированного и сознательного согласия субъекта на обработку его данных. Для биометрических и специальных категорий ПДн (раса, национальность, политические взгляды, здоровье, интимная жизнь) установлены дополнительные требования и усиленная защита. Для эффективной защиты таких данных организации часто внедряют DLP-системы для предотвращения утечек и SIEM-решения для мониторинга событий безопасности.

Обязанности операторов персональных данных

Операторы (организации и ИП, обрабатывающие ПДн) обязаны выполнять ряд требований, закреплённых в 152-ФЗ и подзаконных актах (в частности, Приказ ФСТЭК № 21 и Постановление Правительства № 1119):

  • Уведомить Роскомнадзор о начале обработки ПДн (за исключением случаев, когда это не требуется — например, если данные обрабатываются только для исполнения трудового договора).
  • Обеспечивать конфиденциальность персональных данных и принимать технические и организационные меры защиты.
  • Использовать сертифицированные СКЗИ при необходимости (например, при передаче данных по открытым каналам связи или при работе с биометрией).
  • Назначить ответственного за организацию обработки персональных данных.
  • Проводить аттестацию информационных систем для подтверждения соответствия требованиям регулятора (ФСТЭК, ФСБ).
  • Вести внутренний учёт и контроль обработки ПДн.

Для защиты данных применяются комплексные меры: межсетевые экраны, DLP-системы, SIEM-решения, системы контроля доступа и антивирусное ПО. Подробнее о средствах защиты вы можете узнать в нашем глоссарии.

Ответственность за нарушение 152-ФЗ

Нарушение требований закона влечёт серьёзную ответственность — от административных штрафов до уголовного преследования:

  • Административная ответственность (КоАП РФ): Штрафы для должностных лиц — от 10 000 до 100 000 рублей, для юридических лиц — от 100 000 до 500 000 рублей. За обработку данных без согласия или в несовместимых целях штрафы могут достигать 700 000 рублей.
  • Оборотные штрафы: При повторных нарушениях и крупных утечках данных предусмотрены оборотные штрафы до 3% годовой выручки компании, но не менее 1 млн рублей (согласно изменениям, вступившим в силу с 2025 года).
  • Уголовная ответственность (ст. 137 УК РФ): За незаконный сбор и распространение персональных данных (в том числе с использованием служебного положения) предусмотрено лишение свободы до 5 лет.
  • Блокировка сайта и приостановление деятельности: Роскомнадзор имеет право блокировать сайты, нарушающие 152-ФЗ, а также приостанавливать деятельность организаций до устранения нарушений (до 90 суток).

По статистике, в 2025 году Роскомнадзор вынес более 7 000 постановлений о назначении административных штрафов за нарушения 152-ФЗ. Средняя сумма штрафа для юридических лиц составила 250 000 рублей, а для должностных лиц — 40 000 рублей.

Как обеспечить соответствие 152-ФЗ

Для минимизации рисков и обеспечения соответствия требованиям закона организациям рекомендуется выполнить следующие шаги:

  1. Провести регулярный аудит всех систем и процессов обработки ПДн, выявить все источники и потоки данных.
  2. Назначить ответственного за организацию обработки персональных данных и разработать внутренние политики (Политику обработки ПДн, Политику конфиденциальности).
  3. Получить согласия субъектов на обработку данных в письменной или электронной форме (с использованием электронной подписи).
  4. Внедрить технические средства защиты: DLP-системы для предотвращения утечек, SIEM-системы для мониторинга, СКЗИ для шифрования, межсетевые экраны для защиты от внешних угроз.
  5. Провести аттестацию информационных систем уполномоченными органами (ФСТЭК, ФСБ) в соответствии с требованиями.
  6. Обучить сотрудников правилам работы с персональными данными и ответственности за их нарушение.

Наши услуги по аттестации и проектированию защищённых систем помогут вам соответствовать требованиям регулятора и избежать санкций. Полный текст закона и актуальные изменения всегда доступны в разделе документов.

Источники: 152-ФЗ в Википедии

Часто задаваемые вопросы

Что относится к персональным данным по 152-ФЗ?

Согласно 152-ФЗ, персональные данные (ПДн) — это любая информация, относящаяся прямо или косвенно к конкретному физическому лицу. К ним относятся идентификационные данные (ФИО, дата рождения, место рождения), контактные данные (телефон, адрес, email), паспортные данные, ИНН, СНИЛС, а также цифровые следы (IP-адрес, геолокация, cookie) и даже фотографии или голос, если по ним можно идентифицировать человека. Особую категорию составляют биометрические данные (отпечатки пальцев, лицо, голос), которые требуют усиленной защиты и обязательного использования СКЗИ при обработке.

Что такое 152-ФЗ простыми словами?

152-ФЗ — это закон, который защищает вашу личную информацию. Он обязывает любую организацию (банк, интернет-магазин, госорган) спрашивать ваше согласие на сбор данных, хранить их в тайне и защищать от утечек, а также удалять по первому требованию. За нарушение закона предусмотрены серьёзные штрафы для компаний, вплоть до оборотных штрафов 3% от годовой выручки.

Что грозит за нарушение 152-ФЗ в 2025-2026 годах?

За нарушение 152-ФЗ предусмотрена серьёзная ответственность. Это административные штрафы (до 700 тыс. рублей за обработку без согласия), оборотные штрафы за утечки данных (до 3% годовой выручки, но не менее 1 млн рублей) и даже уголовная ответственность по ст. 137 УК РФ (лишение свободы до 5 лет). Также возможна блокировка сайта и дисквалификация должностных лиц. Чтобы избежать этих рисков, необходимо использовать сертифицированные средства защиты, такие как СКЗИ, и проходить регулярный аудит безопасности.

Когда не требуется согласие на обработку персональных данных?

Согласие субъекта не требуется в случаях, когда обработка данных необходима для исполнения договора (например, оформление заказа в магазине), соблюдения требований закона (подача отчётности в налоговую), защиты жизни и здоровья человека, а также для осуществления правосудия. Полный перечень исключений указан в статье 6 152-ФЗ. При этом даже в этих случаях оператор обязан обеспечить конфиденциальность данных и использовать необходимые меры защиты, включая СКЗИ при передаче данных.

Какие изменения в 152-ФЗ вступили в силу в 2025 году?

С 1 июля 2025 года вступили в силу существенные изменения 152-ФЗ: введён запрет на использование иностранных сервисов (баз данных, облачных хранилищ) для первичного сбора и хранения данных россиян. Сбор данных через зарубежную веб-аналитику также считается нарушением. Теперь бизнес обязан использовать исключительно российскую инфраструктуру, включённую в Реестр отечественного ПО. Также ужесточены оборотные штрафы за утечки данных — до 3% годовой выручки.

Кто является оператором персональных данных согласно закону 152-ФЗ?

Оператором ПДн является любое юридическое или физическое лицо, которое организует и осуществляет обработку данных, определяя её цели и состав. Это могут быть госорганы, банки, интернет-магазины, работодатели, медицинские учреждения и любые другие структуры. На оператора возлагается обязанность по обеспечению безопасности систем, для чего используются межсетевые экраны, SIEM-системы и DLP-системы. Проверить, являетесь ли вы оператором, и узнать о порядке действий можно на сайте Роскомнадзора.

Как не нарушить 152-ФЗ при работе с персональными данными?

Для соблюдения 152-ФЗ необходимо выполнить несколько ключевых шагов: подать уведомление в Роскомнадзор, получить согласия субъектов на обработку (в письменной или электронной форме), опубликовать Политику конфиденциальности на сайте, обеспечить хранение данных на территории РФ с использованием российских сервисов из Реестра отечественного ПО. Также критически важно внедрить технические средства защиты: DLP-системы для предотвращения утечек, СКЗИ для шифрования и SIEM-системы для мониторинга инцидентов. Регулярный аудит и проектирование защищённых систем помогут избежать штрафов.

Другие термины в категории «Информационная безопасность»

Была ли эта информация полезной?

Информационная безопасность Назад

152-ФЗ «О персональных данных»

152-ФЗ — федеральный закон, регулирующий сбор, обработку, хранение и защиту персональных данных граждан России.

Терминов в категории 41
Связанные термины 7

Защитите свою сеть уже сегодня

Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать 152-фз «о персональных данных» в вашу инфраструктуру. Защитим ваши данные от угроз.

Гарантия результата
Подбор под ваш бюджет
Комплексный подход
Сертифицированные эксперты

Или свяжитесь с нами:

+7 (499) 238-01-32 sales@fintech.ru

Работаем с 09:00 до 18:00