Открыть сервис

Федеральный закон № 152-ФЗ «О персональных данных

Федеральный закон № 152-ФЗ «О персональных данных» — это нормативный правовой акт Российской Федерации, регулирующий отношения, связанные с обработкой персональных данных граждан. Закон был принят Государственной Думой 8 июля 2006 года, одобрен Советом Федерации 14 июля 2006 года и подписан Президентом РФ 27 июля 2006 года. Вступил в силу 26 января 2007 года. Основная цель закона — обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе права на неприкосновенность частной жизни, личную и семейную тайну.

История принятия и развития

Предпосылки создания

Необходимость принятия закона была обусловлена стремительным развитием информационных технологий, автоматизированных систем обработки данных и сети Интернет. До 2006 года в России отсутствовал единый законодательный акт, комплексно регулирующий оборот персональных данных. Основой для разработки послужили Конституция РФ (статья 23 — право на неприкосновенность частной жизни, личную и семейную тайну, защиту своей чести и доброго имени) и международные обязательства России, в частности Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108), ратифицированная Россией в 2005 году.

Основные этапы изменений

Закон неоднократно подвергался существенным изменениям. Ключевые поправки:

  • 2008–2011 годы: Уточнение понятийного аппарата, введение требований к уведомлению Роскомнадзора о начале обработки данных, установление обязанности операторов обеспечивать конфиденциальность данных.
  • 2015 год (Федеральный закон № 242-ФЗ): Введение требования о локализации персональных данных граждан РФ на территории России. С 1 сентября 2015 года операторы обязаны обеспечивать запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ.
  • 2017–2019 годы: Ужесточение ответственности за нарушения, введение оборотных штрафов для юридических лиц, расширение полномочий Роскомнадзора.
  • 2021–2023 годы: Уточнение правил трансграничной передачи данных, введение обязательного уведомления Роскомнадзора о намерении осуществлять такую передачу, а также расширение перечня случаев, когда обработка допускается без согласия субъекта.

Основные понятия и термины

Закон вводит и определяет ключевые термины, используемые в сфере обработки данных:

  • Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). К ним относятся: фамилия, имя, отчество, дата и место рождения, адрес, паспортные данные, ИНН, СНИЛС, номер телефона, адрес электронной почты, биометрические данные, фотографии, сведения об образовании, доходах, состоянии здоровья, национальности, религиозных и политических убеждениях.
  • Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с ними.
  • Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без их использования с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
  • Субъект персональных данных — физическое лицо, к которому относятся соответствующие персональные данные.
  • Трансграничная передача — передача персональных данных на территорию иностранного государства, органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

Принципы и условия обработки

Принципы

Закон устанавливает следующие принципы обработки персональных данных (статья 5):

  • Законность и справедливость целей.
  • Соответствие целей обработки заранее определенным и заявленным целям.
  • Соответствие объема и характера обрабатываемых данных заявленным целям.
  • Недопустимость объединения баз данных, созданных для несовместимых целей.
  • Обработка только данных, отвечающих целям их обработки.
  • Обеспечение точности, достаточности и актуальности данных.
  • Хранение данных в форме, позволяющей определить субъекта, не дольше, чем этого требуют цели обработки.

Условия обработки

Обработка персональных данных допускается только при наличии хотя бы одного из следующих условий (статья 6):

  1. Согласие субъекта на обработку его персональных данных.
  2. Обработка необходима для достижения целей, предусмотренных международным договором РФ или законом.
  3. Обработка необходима для осуществления правосудия, исполнения судебного акта, акта другого органа.
  4. Обработка необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект.
  5. Обработка необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта, если получение согласия невозможно.
  6. Обработка необходима для осуществления прав и законных интересов оператора или третьих лиц, либо для достижения общественно значимых целей, при условии, что не нарушаются права и свободы субъекта.
  7. Обработка осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в законе.
  8. Обработка осуществляется в целях профессиональной деятельности журналиста или в целях научной, литературной или иной творческой деятельности, если при этом не нарушаются права и интересы субъекта.

Категории персональных данных

Закон выделяет несколько категорий, для которых установлены особые правила обработки:

  • Общедоступные персональные данные — данные, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта или в соответствии с законом (например, справочники, адресные книги).
  • Специальные категории — данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Их обработка, как правило, запрещена, за исключением случаев, прямо предусмотренных законом (например, в медицинских целях, при осуществлении правосудия).
  • Биометрические персональные данные — сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (фотография, отпечатки пальцев, изображение радужной оболочки глаза, голос, ДНК). Обработка допускается только при наличии согласия в письменной форме, за исключением случаев, установленных законом (например, в целях безопасности).
  • Иные категории — данные, не отнесенные к специальным или биометрическим (фамилия, имя, отчество, адрес, телефон и т.д.).

Права субъекта персональных данных

Субъект персональных данных имеет право (статьи 14–21):

  • На получение информации, касающейся обработки его персональных данных оператором.
  • На доступ к своим персональным данным.
  • На уточнение, блокирование или уничтожение своих данных, если они являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
  • На отзыв согласия на обработку персональных данных.
  • На обжалование действий или бездействия оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке.
  • На возмещение убытков и (или) компенсацию морального вреда.

Обязанности оператора

Оператор обязан (статьи 18–22):

  • До начала обработки уведомить Роскомнадзор о своем намерении (за исключением случаев, установленных законом).
  • Обеспечить конфиденциальность персональных данных.
  • Принимать необходимые правовые, организационные и технические меры для защиты данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения.
  • Назначить ответственного за организацию обработки персональных данных.
  • Опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику в отношении обработки персональных данных.
  • По требованию субъекта предоставить информацию о наличии его персональных данных, а также предоставить возможность ознакомления с ними.
  • В случае выявления факта неправомерной обработки устранить нарушения в срок, не превышающий трех рабочих дней, или в иной срок, установленный законом.

Ответственность за нарушение закона

Нарушение требований Федерального закона № 152-ФЗ влечет за собой ответственность в соответствии с законодательством РФ:

  • Административная ответственность (КоАП РФ, статья 13.11): штрафы для должностных лиц — от 2 000 до 20 000 рублей; для юридических лиц — от 15 000 до 75 000 рублей (за первичное нарушение). За повторное нарушение, особенно при обработке специальных категорий данных или без согласия, штрафы для юридических лиц могут достигать 300 000 рублей, а за невыполнение требования о локализации — до 6 000 000 рублей.
  • Уголовная ответственность (УК РФ, статья 137): за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия — вплоть до лишения свободы на срок до двух лет (с отягчающими обстоятельствами — до пяти лет).
  • Гражданско-правовая ответственность: возмещение убытков и компенсация морального вреда.

Контроль и надзор

Уполномоченным органом по защите прав субъектов персональных данных в Российской Федерации является Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор). Роскомнадзор ведет реестр операторов, осуществляет проверки, рассматривает жалобы граждан, выдает предписания об устранении нарушений, привлекает к административной ответственности, а также принимает решения о блокировке доступа к информационным ресурсам, нарушающим требования закона (например, в случае невыполнения требования о локализации данных).

Значение и влияние

Федеральный закон № 152-ФЗ является основополагающим актом в сфере защиты персональных данных в России. Он установил правовые рамки для обработки личной информации, обязал операторов внедрять меры защиты, предоставил гражданам инструменты контроля за своими данными. Закон оказал значительное влияние на развитие IT-инфраструктуры в стране, стимулировав создание локальных центров обработки данных и сервисов, соответствующих российским требованиям. Введение требования о локализации данных привело к переносу серверов крупных международных компаний (например, Apple, Google, Meta — организация признана экстремистской и запрещена в РФ) на территорию России. В целом, закон способствовал повышению уровня цифровой грамотности населения и осознанию ценности персональных данных.

Критика и обсуждение

Закон неоднократно подвергался критике со стороны правозащитников, бизнеса и экспертов. Основные претензии:

  • Чрезмерная бюрократизация: требование уведомлять Роскомнадзор о начале обработки данных для многих организаций (особенно малого бизнеса) создает избыточную административную нагрузку.
  • Неопределенность формулировок: некоторые термины и положения закона (например, «обезличивание», «трансграничная передача») трактуются неоднозначно, что порождает правовые риски.
  • Ограничение свободы информации: требование о локализации данных рассматривается как инструмент государственного контроля за интернетом и ограничения трансграничного потока информации.
  • Несоразмерность санкций: для крупных компаний штрафы могут быть незначительными по сравнению с выручкой, в то время как для малого бизнеса они могут быть разорительными.

См. также

  • Конституция Российской Федерации
  • Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных
  • Федеральный закон «Об информации, информационных технологиях и о защите информации»
  • Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации»

Источники

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (в действующей редакции).
  2. Кодекс Российской Федерации об административных правонарушениях (статья 13.11).
  3. Уголовный кодекс Российской Федерации (статья 137).
  4. Конституция Российской Федерации (статья 23).
  5. Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108).
  6. Официальные разъяснения Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →