Медиаблог /

Что такое персональные данные и как их защитить: полный гид по 152-ФЗ

27 июня 2026

Что такое персональные данные и как их защитить: полный гид по 152-ФЗ

Защита персональных данных — это комплекс правовых и технических мер, закреплённых в Федеральном законе 152-ФЗ «О персональных данных». Если на вашем сайте есть кнопка «Перезвонить» или поле для e-mail — вы уже собираете персональные данные и автоматически становитесь оператором по российскому законодательству. А значит — обязаны уведомить Роскомнадзор, опубликовать политику конфиденциальности и хранить данные исключительно на серверах в России. С 30 мая 2025 года санкции существенно ужесточились: за повторную утечку введён оборотный штраф до 500 млн рублей, а cookie-файлы официально признаны персональными данными. В этой статье — полный гид: что относится к ПД, обязательства оператора в 10 шагах, таблица штрафов по ст. 13.11 КоАП и практические советы по безопасности для бизнеса и обычных пользователей.

Защита персональных данных — цифровой щит с замком и документами

Что такое персональные данные: определение и виды по 152-ФЗ

Виды персональных данных: ФИО, cookie, биометрия и IP-адрес

image

Учитесь бесплатно за счёт государства

Экономия до 100 000 ₽ на любой программе

Выбрать курс

По статье 3 152-ФЗ персональные данные — «любая информация, относящаяся к прямо или косвенно определённому физическому лицу». Строгого закрытого перечня нет: законодатель намеренно оставил список открытым, чтобы охватывать новые виды идентификаторов по мере развития технологий. Ниже — подробная классификация с примерами и режимом защиты.

Виды и категории персональных данных: от ФИО до биометрии

Закон делит ПД на категории с разным режимом защиты. Чем выше чувствительность данных — тем жёстче требования к согласию и хранению.

Категория
Примеры
Особенности защиты
Общие ПД ФИО, дата рождения, телефон, e-mail, адрес, ИНН, СНИЛС, паспортные данные Стандартный режим; согласие — незаполненный чекбокс
Специальные ПД Группа крови, диагноз, вероисповедание, политические взгляды, судимость Усиленный режим; требуется письменное согласие
Биометрические ПД Отпечаток пальца, лицо, голос, сетчатка глаза Только письменное согласие; штраф при утечке — до 20 млн руб.
Обезличенные ПД Агрегированная статистика без привязки к личности Не требуют согласия; выведены из режима 152-ФЗ

Биометрические данные — особая категория с максимальным уровнем защиты: скан лица или отпечаток пальца требуют только письменного согласия субъекта. Обезличенные данные выведены за рамки режима 152-ФЗ — работать с ними можно без согласия.

Цифровые персональные данные: cookie-файлы, IP-адрес, геолокация

С 2025 года cookie-файлы официально признаны персональными данными по 152-ФЗ. IP-адрес, геолокация, идентификаторы браузера — тоже ПД, поскольку позволяют косвенно идентифицировать пользователя. Из этого следует: любой сайт, который ставит cookie или собирает аналитику, автоматически становится оператором персональных данных с полным набором обязательств. Обязательный cookie-баннер с кнопкой «Принять» и разделом о cookie в политике конфиденциальности — уже не опция, а требование закона.

Закон 152-ФЗ о персональных данных: что изменилось в 2025 году

152-ФЗ регулирует обработку персональных данных на всей территории России и касается всех: от малого бизнеса с лендингом до крупных корпораций. Надзорный орган — Роскомнадзор: ведёт реестр операторов, проводит проверки и выдаёт предписания. Технические требования к системам защиты устанавливает ФСТЭК России.

Ключевые изменения с 30 мая 2025 года: оборотный штраф и новые требования

С 30 мая 2025 года вступили в силу поправки к 152-ФЗ и ст. 13.11 КоАП. Пять ключевых изменений:

  1. Оборотный штраф — при повторной утечке ПД: 1–3% годовой выручки, не менее 20 млн и не более 500 млн рублей. Скидка 50% за быстрое погашение не действует.
  2. Cookie = ПД — cookie-файлы официально признаны персональными данными; обязателен баннер с кнопкой «Принять».
  3. Запрет Google Analytics — передача данных на серверы в США нарушает ст. 18 152-ФЗ о локализации.
  4. Срок уведомления РКН при утечке — первичное уведомление в течение 1 суток; результаты расследования — в течение 3 дней.
  5. Штраф за утечку биометрии — вырос до 20 млн рублей для организаций.

Совокупность этих изменений превратила соблюдение 152-ФЗ в критически важный бизнес-процесс: цена ошибки выросла в разы.

Оператор и субъект персональных данных: кто есть кто

Оператор персональных данных — юридическое или физическое лицо, самостоятельно организующее обработку ПД (ст. 3 152-ФЗ). Оператором становится автоматически любой владелец сайта с формой обратной связи, интернет-магазин, банк, маркетплейс, работодатель.

Субъект ПД — физическое лицо, которому принадлежат данные. Его права закреплены в 152-ФЗ: отозвать согласие на обработку в любой момент, потребовать удаления данных, запросить информацию о том, кто и зачем их использует. Данные работников — отдельный случай: работодатель обязан соблюдать те же требования, что и при работе с клиентскими данными.

Хронология 152-ФЗ: от 2006 года до прогноза на 2026

Временная шкала изменений закона 152-ФЗ с 2006 по 2026 год

Закон принят в 2006 году и с тех пор последовательно ужесточается. В 2014 году появилось требование о локализации — хранить данные россиян на серверах в России. В 2022 году выросли штрафы и расширился перечень нарушений. В 2025 году введён оборотный штраф и cookie-файлы признаны ПД. На 2026 год ожидаются новые требования к трансграничной передаче данных и обязательной сертификации систем защиты. Тренд однозначный: область применения расширяется, санкции растут.

Обязанности оператора: пошаговая инструкция по соблюдению 152-ФЗ

10 шагов оператора персональных данных — пошаговый чеклист 152-ФЗ

Если на вашем сайте есть хотя бы одно поле «Имя» или «Телефон» — вы оператор персональных данных. Это автоматически влечёт пять ключевых обязательств: уведомить Роскомнадзор, получить согласие пользователей, опубликовать политику конфиденциальности, хранить данные в России и обеспечить их техническую защиту. Ниже — конкретные шаги.

Шаги 1–5: документы, уведомление РКН и согласие пользователей

Шаг 1. Определите свой статус. Есть форма на сайте — вы оператор. Любая форма с полем для ввода данных запускает режим 152-ФЗ.

Шаг 2. Уведомите Роскомнадзор. Подайте уведомление через Госуслуги. Срок включения в реестр операторов — до 30 дней. Освобождены: операторы, обрабатывающие данные только собственных сотрудников и не передающие их третьим лицам.

Шаг 3. Разработайте политику конфиденциальности. Документ должен включать: цели обработки ПД, их состав, правовые основания, сроки хранения, раздел о cookie, перечень третьих лиц (CRM-системы, аналитические сервисы). Разместите политику в футере сайта и рядом с каждой формой.

Шаг 4. Настройте чекбокс согласия. Отдельный, не заполненный по умолчанию чекбокс со ссылкой на политику конфиденциальности. Предзаполненный чекбокс недопустим — это не считается добровольным согласием по 152-ФЗ.

Шаг 5. Добавьте cookie-баннер. Текст о использовании cookie, кнопка «Принять», ссылка на политику конфиденциальности. Баннер не должен исчезать без явного действия пользователя.

Шаги 6–10: локализация, технические меры, ответственное лицо и план при утечке

Шаг 6. Обеспечьте локализацию данных. Хостинг сайта и базы данных с ПД — только в России. Это прямое требование ст. 18 152-ФЗ. Зарубежный хостинг — нарушение, даже если домен в зоне .ru.

Шаг 7. Внедрите технические меры защиты. Минимальный набор: SSL/HTTPS, шифрование данных при хранении и передаче, антивирусное программное обеспечение с регулярными обновлениями, резервное копирование.

Шаг 8. Назначьте ответственное лицо. В организации должен быть конкретный сотрудник или подразделение, отвечающее за соблюдение 152-ФЗ — именно оно взаимодействует с Роскомнадзором и отвечает на запросы субъектов ПД.

Шаг 9. Разработайте план реагирования на инциденты. Журнал инцидентов, процедура уведомления РКН, алгоритм работы с пострадавшими субъектами — всё это прописывается заранее. При утечке счёт идёт на часы.

Шаг 10. Проведите тестирование безопасности. Привлеките специалиста по тестированию на проникновение (пентестера) — он проверяет систему защиты методами реальных атак и находит уязвимости до злоумышленников. Регулярный пентест — страховка от критических инцидентов.

Технические и организационные меры защиты персональных данных

Система безопасности ПД строится на двух уровнях: организационные меры (кто и как работает с данными) и технические (чем защищены системы хранения и передачи). Уровень обязательных требований зависит от уровня защищённости — УЗ1–УЗ4 по методике ФСТЭК.

Организационные меры: разграничение доступа, двухфакторная аутентификация, обучение

К данным пользователей должны иметь доступ только сотрудники, которым это необходимо по работе. Разграничение доступа по ролям — первый и обязательный шаг для всех уровней УЗ.

Для рабочих аккаунтов, содержащих ПД, обязательна двухфакторная аутентификация (2FA): одного пароля недостаточно. Сотрудники с доступом к данным должны регулярно проходить инструктаж — это требование приказов ФСТЭК, а не рекомендация.

Мера
Уровень УЗ
Обязательность
Разграничение доступа по ролям УЗ1–УЗ4 Обязательно
Назначение ответственного лица УЗ1–УЗ4 Обязательно
Инструктаж персонала УЗ1–УЗ4 Обязательно
Двухфакторная аутентификация УЗ1–УЗ3 Обязательно
Документирование инцидентов УЗ1–УЗ4 Обязательно
Ограничение физического доступа к серверам УЗ1–УЗ2 Обязательно

Таблица 2 (организационные меры). Источник: Приказ ФСТЭК России № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности ПД».

Технические меры: SSL-сертификат, шифрование, антивирус, резервные копии

SSL-сертификат (HTTPS) обязателен для любого сайта, собирающего ПД: передача данных по незащищённому соединению — нарушение. Шифрование при хранении обязательно для УЗ1 и УЗ2; при передаче — для всех четырёх уровней.

Мера
Уровень УЗ
Обязательность
SSL/HTTPS УЗ1–УЗ4 Обязательно
Шифрование при хранении УЗ1–УЗ2 Обязательно
Шифрование при передаче УЗ1–УЗ4 Обязательно
Антивирусное ПО УЗ1–УЗ4 Обязательно
Резервное копирование УЗ1–УЗ4 Обязательно
Средства обнаружения вторжений УЗ1–УЗ2 Обязательно

Таблица 2 (технические меры). Источник: Приказ ФСТЭК России № 21.

Антивирусное программное обеспечение с актуальными обновлениями и регулярные резервные копии страхуют от двух разных сценариев: вирусной атаки и случайной потери данных после инцидента.### Уровни защищённости УЗ1–УЗ4: как использовать калькулятор ФСТЭК

ФСТЭК России установила четыре уровня защищённости информационных систем, обрабатывающих ПД. УЗ1 — максимальный, применяется для биометрии и специальных категорий ПД. УЗ4 — минимальный, для небольших систем с общими данными.

Уровень рассчитывается по трём факторам: тип персональных данных, категория субъектов (сотрудники или пользователи) и тип актуальных угроз (угрозы 1-го, 2-го или 3-го типа). Онлайн-калькулятор доступен на официальном сайте ведомства — fstec.ru. После расчёта три варианта действий: принять риск (если УЗ4 и объём данных минимален), устранить уязвимость или смягчить её техническими средствами.

Cookie-файлы и онлайн-аналитика: что разрешено в 2025 году

С 2025 года cookie официально входят в понятие персональных данных по 152-ФЗ. Для владельцев сайтов это означает новые обязательства: баннер, отдельный раздел в политике конфиденциальности и выбор аналитических инструментов, не нарушающих требование о локализации.

Cookie-файлы как персональные данные: как правильно настроить баннер

Cookie — небольшие файлы, которые сайт сохраняет в браузере пользователя. Они идентифицируют его при повторном посещении, отслеживают поведение и передаются третьим сервисам. Всё это делает cookie персональными данными.

Требования к баннеру:

  • текст чётко объясняет, какие данные собираются и зачем;
  • кнопка «Принять» — явная, без скрытых формулировок;
  • ссылка на политику конфиденциальности — обязательна;
  • баннер не должен блокировать контент до получения согласия;
  • предзаполненный чекбокс — недопустим.

В политике конфиденциальности обязателен отдельный раздел о cookie с перечнем категорий (технические, аналитические, маркетинговые) и указанием третьих лиц, которым они передаются.

Хотите сменить профессию или повысить квалификацию?

Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства

  • Программы от ведущих вузов России — от 2 месяцев
  • Удостоверение или диплом установленного образца
  • Центр карьеры: 7 500+ вакансий, помощь с трудоустройством
Оставить заявку
image

Яндекс.Метрика, Google Search Console и Google Analytics: таблица разрешённых инструментов

Инструмент
Статус
Причина
Яндекс.Метрика ✅ Разрешена Серверы в России, соответствует 152-ФЗ
Google Search Console ✅ Разрешена Не собирает ПД пользователей сайта
Google Analytics ❌ Запрещён Передаёт данные (cookie, IP-адрес) на серверы в США — нарушение ст. 18 152-ФЗ
GA с разрешением РКН ⚠️ Условно Требует официального запроса и разрешения Роскомнадзора

Цепочка нарушения через Google Analytics: cookie и IP-адрес пользователя → передача в США → нарушение ст. 18 152-ФЗ → риск блокировки сайта. Если GA необходим по бизнес-причинам — направьте официальный запрос в Роскомнадзор и включите соответствующий пункт в политику конфиденциальности.

Взаимодействие с Роскомнадзором: реестр, проверки и уведомления

Форма подачи уведомления оператора персональных данных на Госуслугах

Роскомнадзор — главный регулятор в сфере персональных данных в России. Ведомство ведёт реестр операторов, проводит плановые и внеплановые проверки, выносит предписания об устранении нарушений и инициирует блокировку ресурсов-нарушителей. Взаимодействие с Роскомнадзором обязательно для всех операторов ПД.

Как зарегистрироваться в реестре операторов персональных данных

Уведомление подаётся через Госуслуги:

  1. Авторизуйтесь с учётной записью организации.
  2. Найдите раздел «Уведомление об обработке персональных данных».
  3. Заполните форму: наименование, цели обработки, категории ПД, категории субъектов, меры защиты.
  4. Направьте уведомление. Срок включения в реестр — до 30 дней.

При полном прекращении работы с ПД уведомите Роскомнадзор в течение 10 рабочих дней.

Что делать при утечке данных: уведомление РКН за 1 сутки

При обнаружении утечки счёт идёт на часы.

Первые сутки. Направить первичное уведомление в Роскомнадзор через Госуслуги: характер утечки, какие данные затронуты, примерное количество пострадавших субъектов, принятые меры.

В течение 3 дней. Предоставить результаты внутреннего расследования: установленные причины, виновник (если выявлен), перечень мер по устранению и предотвращению повторения.

Замалчивание утечки квалифицируется как отягчающее обстоятельство и влечёт дополнительные санкции. Держите наготове: журнал инцидентов, актуальные резервные копии и ответственное лицо с правом оперативного взаимодействия с регулятором.

Штрафы за нарушения 152-ФЗ в 2025 году

Санкции по ст. 13.11 КоАП РФ охватывают диапазон от 1,5 тысячи до 500 млн рублей — в зависимости от типа нарушения и категории нарушителя. Административная ответственность дополняется угрозой уголовного преследования за систематические нарушения или умышленное сокрытие инцидентов. Скидка 50% при быстрой оплате, предусмотренная общим порядком КоАП, на нарушителей 152-ФЗ не распространяется.

Таблица штрафов по видам нарушений и категориям нарушителей

Нарушение
Физлицо
Должностное лицо
Юридическое лицо
Отсутствие уведомления РКН 5–10 тыс. руб. 30–50 тыс. руб. 100–300 тыс. руб.
Обработка ПД без согласия 10–15 тыс. руб. 100–300 тыс. руб. 300–700 тыс. руб.
Отсутствие политики конфиденциальности 1,5–3 тыс. руб. 6–12 тыс. руб. 30–60 тыс. руб.
Утечка персональных данных 50–100 тыс. руб. 400–800 тыс. руб. до 3 млн руб.
Утечка биометрических данных до 1,5 млн руб. до 20 млн руб.

Крупнейшие риски — отсутствие согласия на обработку и утечка данных. Штраф за утечку биометрии для организации в 5–7 раз выше, чем за утечку общих ПД.

Оборотный штраф при повторной утечке: до 500 млн рублей

Оборотный штраф — принципиально новая санкция 2025 года. Применяется при повторной утечке персональных данных: размер составляет 1–3% годовой выручки. Нижняя граница — 20 млн рублей, верхняя — 500 млн рублей. Скидка 50% за быстрое погашение не применяется.

Для крупного бизнеса оборотный штраф в 10–100 раз превышает стандартные фиксированные санкции по ст. 13.11 КоАП. Компания с выручкой 10 млрд рублей при повторной утечке рискует заплатить от 100 до 300 млн рублей — сопоставимо с годовым ИТ-бюджетом среднего предприятия.

Защита персональных данных в интернете: советы для пользователей

5 правил цифровой гигиены для защиты персональных данных онлайн

Соблюдение 152-ФЗ — задача операторов. Но защита персональных данных в сети — задача каждого пользователя. Кибермошенники, фишинговые сайты и вредоносные программы атакуют не только корпоративные системы, но и обычных людей. Несколько практических правил снижают риски в разы.

Цифровая гигиена: базовые правила защиты персональных данных

Цифровая гигиена — набор привычек, которые защищают персональные данные в повседневном онлайн-пространстве:

  1. Надёжный пароль и смена раз в 3–6 месяцев. Минимум 12 символов, разные регистры, цифры, спецсимволы. Уникальный для каждого сервиса.
  2. Двухфакторная аутентификация везде, где доступна. Почта, банк, Госуслуги — подключите 2FA в первую очередь.
  3. Антивирусное ПО с актуальными обновлениями. Большинство взломов эксплуатируют давно известные уязвимости в неустановленных обновлениях.
  4. Проверяйте ссылки перед переходом. Адрес «gosuslugi-portal.ru» — подделка. Фишинговые сайты копируют дизайн до мелочей.
  5. Отдельная почта для сомнительных регистраций. Основной e-mail — только для важных сервисов.

CVC-код карты не называйте по телефону никому — ни «сотруднику банка», ни в каком другом сценарии.

IoT-устройства и умный дом: скрытые угрозы персональным данным

Умная колонка, термостат, видеоглазок, смарт-часы — каждое устройство интернета вещей (IoT, от англ. Internet of Things) собирает данные и подключено к домашней сети. Слабое место — маршрутизатор (роутер): взлом одного устройства открывает доступ ко всей домашней сети, а через неё — к банковским приложениям и личным файлам.

Как снизить риски: меняйте стандартный пароль маршрутизатора сразу после покупки, регулярно обновляйте прошивки всех «умных» устройств, отключайте удалённый доступ к ним, если он не нужен. IoT-устройства — растущая точка входа для атак на персональные данные.

Обучение по защите персональных данных: кто обязан и как пройти

Обучение специалиста по защите персональных данных за ноутбуком

Ответственное лицо по ПД обязано знать требования 152-ФЗ, правила оформления согласия, технические меры и порядок взаимодействия с Роскомнадзором. Сотрудникам с доступом к персональным данным рекомендовано систематическое обучение — это снижает риск инцидентов из-за человеческого фактора. Руководителям достаточно понимать ключевые обязательства и размер санкций.

Программа обучения охватывает: требования 152-ФЗ и ст. 13.11 КоАП, правила оформления согласия и политики конфиденциальности, технические меры по уровням УЗ1–УЗ4, алгоритм уведомления Роскомнадзора при утечке.

Пройти обучение по направлениям цифровых технологий и информационной безопасности можно в рамках федерального проекта «Активные меры содействия занятости» — без отрыва от работы, за счёт государства. Смотрите каталог доступных программ — там же можно оставить заявку.

Часто задаваемые вопросы

Что такое персональные данные по 152-ФЗ?

Персональные данные — любая информация, позволяющая идентифицировать физическое лицо: ФИО, телефон, e-mail, ИНН, СНИЛС, паспортные данные, а также IP-адрес, cookie-файлы и геолокация. Строгого закрытого перечня нет — 152-ФЗ намеренно оставил список открытым. Любой сайт с формой обратной связи автоматически начинает собирать персональные данные и становится оператором.

Кто является оператором персональных данных?

Оператор ПД — юридическое или физическое лицо, собирающее и обрабатывающее данные пользователей (ст. 3 152-ФЗ). Если на сайте есть кнопка «Перезвонить», поле e-mail или форма заявки — владелец автоматически становится оператором. Это означает обязанность уведомить Роскомнадзор, опубликовать политику конфиденциальности и получить согласие пользователей.

Что изменилось в 152-ФЗ с 30 мая 2025 года?

Введён оборотный штраф 1–3% выручки при повторной утечке (мин. 20 млн руб.), cookie-файлы официально признаны персональными данными, штраф за утечку биометрии вырос до 20 млн руб. для организаций, срок уведомления РКН сокращён до 1 суток. Скидка 50% при быстрой оплате штрафа теперь не действует.

Что такое оборотный штраф по 152-ФЗ и кому он грозит?

Оборотный штраф — санкция, рассчитываемая от годовой выручки: 1–3%, но не менее 20 млн и не более 500 млн рублей. Применяется при повторной утечке персональных данных. Введён в 2025 году; скидка 50% за быстрое погашение не действует. Для крупного бизнеса этот штраф в 10–100 раз превышает стандартные административные санкции.

Можно ли использовать Google Analytics на российском сайте в 2025 году?

По умолчанию — нет. Google Analytics передаёт данные пользователей (cookie, IP-адрес) на серверы в США, нарушая ст. 18 152-ФЗ о локализации данных. Альтернативы: Яндекс.Метрика (серверы в России, разрешена) и Google Search Console (не собирает ПД, разрешена). Использование GA возможно только после официального разрешения Роскомнадзора.

Что делать при утечке персональных данных?

В первые сутки уведомить Роскомнадзор через Госуслуги: описать характер утечки, затронутые данные, количество пострадавших и принятые меры. В течение следующих 3 дней предоставить результаты внутреннего расследования. Замалчивание утечки расценивается как отягчающее обстоятельство и влечёт дополнительные санкции сверх основного штрафа.

Какие данные работников защищает 152-ФЗ?

Работодатель как оператор ПД обязан защищать все данные сотрудников: ФИО, паспортные данные, ИНН, СНИЛС, банковские реквизиты для зарплаты, сведения о стаже и образовании, а также биометрию при оформлении пропуска. Для биометрических данных обязательно отдельное письменное согласие сотрудника — электронного чекбокса недостаточно.

Чем биометрические данные отличаются от обычных персональных данных?

Биометрические данные (отпечаток пальца, лицо, голос, сетчатка) — особая категория ПД с усиленным режимом защиты. Требуют исключительно письменного согласия субъекта. Штрафы за утечку в 3–10 раз выше: для должностных лиц — до 1,5 млн руб., для организаций — до 20 млн руб. Уровень защищённости определяется с помощью онлайн-калькулятора ФСТЭК.

Подайте заявку —
забронируйте место в группе

45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»

  • Онлайн
  • От 2 месяцев
  • Бесплатно
  • Диплом
Учиться бесплатно
icon