Федеральный закон № 152-ФЗ «О персональных данных¶
Федеральный закон № 152-ФЗ «О персональных данных» — это нормативный правовой акт Российской Федерации, регулирующий отношения, связанные с обработкой персональных данных граждан. Закон был принят Государственной Думой 8 июля 2006 года, одобрен Советом Федерации 14 июля 2006 года и подписан Президентом РФ 27 июля 2006 года. Вступил в силу 26 января 2007 года. Основная цель закона — обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе права на неприкосновенность частной жизни, личную и семейную тайну.
¶История принятия и развития
¶Предпосылки создания
Необходимость принятия закона была обусловлена стремительным развитием информационных технологий, автоматизированных систем обработки данных и сети Интернет. До 2006 года в России отсутствовал единый законодательный акт, комплексно регулирующий оборот персональных данных. Основой для разработки послужили Конституция РФ (статья 23 — право на неприкосновенность частной жизни, личную и семейную тайну, защиту своей чести и доброго имени) и международные обязательства России, в частности Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108), ратифицированная Россией в 2005 году.
¶Основные этапы изменений
Закон неоднократно подвергался существенным изменениям. Ключевые поправки:
- 2008–2011 годы: Уточнение понятийного аппарата, введение требований к уведомлению Роскомнадзора о начале обработки данных, установление обязанности операторов обеспечивать конфиденциальность данных.
- 2015 год (Федеральный закон № 242-ФЗ): Введение требования о локализации персональных данных граждан РФ на территории России. С 1 сентября 2015 года операторы обязаны обеспечивать запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ.
- 2017–2019 годы: Ужесточение ответственности за нарушения, введение оборотных штрафов для юридических лиц, расширение полномочий Роскомнадзора.
- 2021–2023 годы: Уточнение правил трансграничной передачи данных, введение обязательного уведомления Роскомнадзора о намерении осуществлять такую передачу, а также расширение перечня случаев, когда обработка допускается без согласия субъекта.
¶Основные понятия и термины
Закон вводит и определяет ключевые термины, используемые в сфере обработки данных:
- Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). К ним относятся: фамилия, имя, отчество, дата и место рождения, адрес, паспортные данные, ИНН, СНИЛС, номер телефона, адрес электронной почты, биометрические данные, фотографии, сведения об образовании, доходах, состоянии здоровья, национальности, религиозных и политических убеждениях.
- Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с ними.
- Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без их использования с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
- Субъект персональных данных — физическое лицо, к которому относятся соответствующие персональные данные.
- Трансграничная передача — передача персональных данных на территорию иностранного государства, органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
¶Принципы и условия обработки
¶Принципы
Закон устанавливает следующие принципы обработки персональных данных (статья 5):
- Законность и справедливость целей.
- Соответствие целей обработки заранее определенным и заявленным целям.
- Соответствие объема и характера обрабатываемых данных заявленным целям.
- Недопустимость объединения баз данных, созданных для несовместимых целей.
- Обработка только данных, отвечающих целям их обработки.
- Обеспечение точности, достаточности и актуальности данных.
- Хранение данных в форме, позволяющей определить субъекта, не дольше, чем этого требуют цели обработки.
¶Условия обработки
Обработка персональных данных допускается только при наличии хотя бы одного из следующих условий (статья 6):
- Согласие субъекта на обработку его персональных данных.
- Обработка необходима для достижения целей, предусмотренных международным договором РФ или законом.
- Обработка необходима для осуществления правосудия, исполнения судебного акта, акта другого органа.
- Обработка необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект.
- Обработка необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта, если получение согласия невозможно.
- Обработка необходима для осуществления прав и законных интересов оператора или третьих лиц, либо для достижения общественно значимых целей, при условии, что не нарушаются права и свободы субъекта.
- Обработка осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в законе.
- Обработка осуществляется в целях профессиональной деятельности журналиста или в целях научной, литературной или иной творческой деятельности, если при этом не нарушаются права и интересы субъекта.
¶Категории персональных данных
Закон выделяет несколько категорий, для которых установлены особые правила обработки:
- Общедоступные персональные данные — данные, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта или в соответствии с законом (например, справочники, адресные книги).
- Специальные категории — данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Их обработка, как правило, запрещена, за исключением случаев, прямо предусмотренных законом (например, в медицинских целях, при осуществлении правосудия).
- Биометрические персональные данные — сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (фотография, отпечатки пальцев, изображение радужной оболочки глаза, голос, ДНК). Обработка допускается только при наличии согласия в письменной форме, за исключением случаев, установленных законом (например, в целях безопасности).
- Иные категории — данные, не отнесенные к специальным или биометрическим (фамилия, имя, отчество, адрес, телефон и т.д.).
¶Права субъекта персональных данных
Субъект персональных данных имеет право (статьи 14–21):
- На получение информации, касающейся обработки его персональных данных оператором.
- На доступ к своим персональным данным.
- На уточнение, блокирование или уничтожение своих данных, если они являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
- На отзыв согласия на обработку персональных данных.
- На обжалование действий или бездействия оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке.
- На возмещение убытков и (или) компенсацию морального вреда.
¶Обязанности оператора
Оператор обязан (статьи 18–22):
- До начала обработки уведомить Роскомнадзор о своем намерении (за исключением случаев, установленных законом).
- Обеспечить конфиденциальность персональных данных.
- Принимать необходимые правовые, организационные и технические меры для защиты данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения.
- Назначить ответственного за организацию обработки персональных данных.
- Опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему политику в отношении обработки персональных данных.
- По требованию субъекта предоставить информацию о наличии его персональных данных, а также предоставить возможность ознакомления с ними.
- В случае выявления факта неправомерной обработки устранить нарушения в срок, не превышающий трех рабочих дней, или в иной срок, установленный законом.
¶Ответственность за нарушение закона
Нарушение требований Федерального закона № 152-ФЗ влечет за собой ответственность в соответствии с законодательством РФ:
- Административная ответственность (КоАП РФ, статья 13.11): штрафы для должностных лиц — от 2 000 до 20 000 рублей; для юридических лиц — от 15 000 до 75 000 рублей (за первичное нарушение). За повторное нарушение, особенно при обработке специальных категорий данных или без согласия, штрафы для юридических лиц могут достигать 300 000 рублей, а за невыполнение требования о локализации — до 6 000 000 рублей.
- Уголовная ответственность (УК РФ, статья 137): за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия — вплоть до лишения свободы на срок до двух лет (с отягчающими обстоятельствами — до пяти лет).
- Гражданско-правовая ответственность: возмещение убытков и компенсация морального вреда.
¶Контроль и надзор
Уполномоченным органом по защите прав субъектов персональных данных в Российской Федерации является Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор). Роскомнадзор ведет реестр операторов, осуществляет проверки, рассматривает жалобы граждан, выдает предписания об устранении нарушений, привлекает к административной ответственности, а также принимает решения о блокировке доступа к информационным ресурсам, нарушающим требования закона (например, в случае невыполнения требования о локализации данных).
¶Значение и влияние
Федеральный закон № 152-ФЗ является основополагающим актом в сфере защиты персональных данных в России. Он установил правовые рамки для обработки личной информации, обязал операторов внедрять меры защиты, предоставил гражданам инструменты контроля за своими данными. Закон оказал значительное влияние на развитие IT-инфраструктуры в стране, стимулировав создание локальных центров обработки данных и сервисов, соответствующих российским требованиям. Введение требования о локализации данных привело к переносу серверов крупных международных компаний (например, Apple, Google, Meta — организация признана экстремистской и запрещена в РФ) на территорию России. В целом, закон способствовал повышению уровня цифровой грамотности населения и осознанию ценности персональных данных.
¶Критика и обсуждение
Закон неоднократно подвергался критике со стороны правозащитников, бизнеса и экспертов. Основные претензии:
- Чрезмерная бюрократизация: требование уведомлять Роскомнадзор о начале обработки данных для многих организаций (особенно малого бизнеса) создает избыточную административную нагрузку.
- Неопределенность формулировок: некоторые термины и положения закона (например, «обезличивание», «трансграничная передача») трактуются неоднозначно, что порождает правовые риски.
- Ограничение свободы информации: требование о локализации данных рассматривается как инструмент государственного контроля за интернетом и ограничения трансграничного потока информации.
- Несоразмерность санкций: для крупных компаний штрафы могут быть незначительными по сравнению с выручкой, в то время как для малого бизнеса они могут быть разорительными.
¶См. также
- Конституция Российской Федерации
- Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных
- Федеральный закон «Об информации, информационных технологиях и о защите информации»
- Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации»
¶Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (в действующей редакции).
- Кодекс Российской Федерации об административных правонарушениях (статья 13.11).
- Уголовный кодекс Российской Федерации (статья 137).
- Конституция Российской Федерации (статья 23).
- Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108).
- Официальные разъяснения Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


