Открыть сервис

Федеральный закон № 431-ФЗ

Федеральный закон № 431-ФЗ — это нормативный правовой акт Российской Федерации, принятый 28 декабря 2024 года, который внёс комплексные изменения в законодательство о персональных данных, информационных технологиях и защите информации. Официальное название документа — «О внесении изменений в отдельные законодательные акты Российской Федерации». Закон был разработан с целью усиления контроля за оборотом биометрических данных граждан, регулирования деятельности операторов персональных данных и повышения ответственности за утечки информации.

История принятия

Законопроект был внесён в Государственную Думу РФ в 2024 году на фоне участившихся случаев утечек персональных данных из государственных и коммерческих баз. По данным Минцифры России, в 2023—2024 годах объём скомпрометированных записей о гражданах достиг нескольких сотен миллионов. Инициаторами выступили депутаты и члены Совета Федерации, заявившие о необходимости ужесточения регулирования в сфере обработки биометрии и персональных данных.

Процедура принятия включала три чтения в Государственной Думе, одобрение Советом Федерации и подписание Президентом РФ. Закон вступил в силу с 1 января 2025 года, за исключением отдельных положений, для которых установлены более поздние сроки введения.

Основные положения закона

Регулирование биометрических данных

Закон вводит строгие требования к сбору, хранению и использованию биометрических персональных данных (изображение лица, голос, отпечатки пальцев, радужная оболочка глаза и иные физиологические характеристики). Ключевые нормы:

  • Запрет на неконтролируемый сбор: обработка биометрии допускается только при наличии явного согласия субъекта данных, за исключением случаев, предусмотренных федеральными законами (например, в целях безопасности на транспорте или в государственных информационных системах).
  • Обязательная аккредитация: операторы, обрабатывающие биометрические данные, должны получить аккредитацию в уполномоченном органе (Роскомнадзоре). Без аккредитации обработка запрещена.
  • Централизация хранения: биометрические данные граждан должны передаваться в Единую биометрическую систему (ЕБС), оператором которой является ПАО «Ростелеком» (по состоянию на 2025 год). Коммерческие организации могут использовать биометрию только через ЕБС, за исключением узкого перечня случаев (например, локальные системы контроля доступа на предприятиях).

Усиление ответственности за утечки

Закон № 431-ФЗ существенно повышает штрафы за утечки персональных данных:

  • Для должностных лиц — от 100 тысяч до 300 тысяч рублей.
  • Для юридических лиц — от 3 миллионов до 15 миллионов рублей за первичное нарушение; при повторном — до 30 миллионов рублей.
  • В случае утечки биометрических данных штрафы увеличиваются в два раза.
  • Вводится оборотный штраф: за утечку данных, затронувшую более 100 тысяч субъектов, размер штрафа может составлять до 3% от годовой выручки компании, но не менее 15 миллионов рублей.

Требования к операторам данных

Закон обязывает операторов персональных данных:

  • Уведомлять Роскомнадзор о фактах утечек в течение 24 часов с момента обнаружения.
  • Внедрять системы защиты информации, соответствующие требованиям ФСТЭК России и ФСБ России.
  • Проводить обязательный аудит информационной безопасности не реже одного раза в год.
  • Назначать ответственного за обработку персональных данных, который должен пройти аттестацию.

Регулирование иностранных сервисов

Закон содержит положения, ограничивающие передачу персональных данных граждан РФ за рубеж. В частности:

  • Передача данных в страны, не входящие в перечень государств, обеспечивающих адекватную защиту прав субъектов персональных данных (утверждается Роскомнадзором), допускается только при наличии специального разрешения.
  • Операторам, аффилированным с иностранными государствами, которые вводят санкции против РФ, запрещается обрабатывать биометрические данные граждан России без открытия представительства на территории РФ.

Классификация изменений

Закон № 431-ФЗ вносит поправки в следующие федеральные законы:

  1. Федеральный закон «О персональных данных» (№ 152-ФЗ) — основные изменения касаются биометрии и согласия на обработку.
  2. Кодекс РФ об административных правонарушениях (КоАП) — новые составы правонарушений и повышенные штрафы.
  3. Федеральный закон «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ) — уточнение понятий «биометрические данные» и «оператор информационной системы».
  4. Федеральный закон «О связи» (№ 126-ФЗ) — требования к операторам связи по защите данных абонентов.

Применение и значение

Закон направлен на защиту прав граждан в условиях цифровизации и роста объёмов собираемых данных. Он затрагивает широкий круг субъектов: государственные органы, банки, страховые компании, медицинские учреждения, операторов связи, интернет-сервисы и любые организации, обрабатывающие персональные данные.

Для бизнеса закон означает необходимость пересмотра политик обработки данных, модернизации IT-инфраструктуры и увеличения расходов на информационную безопасность. По оценкам экспертов, затраты на соответствие новым требованиям могут составить от 1 до 5 миллионов рублей для средних компаний, для крупных — десятки миллионов.

Для граждан закон усиливает защиту от несанкционированного использования биометрии, однако требует более активного участия в контроле за своими данными (например, отслеживание согласий на обработку).

Критика и обсуждение

Закон № 431-ФЗ вызвал неоднозначную реакцию в профессиональном сообществе:

  • Представители бизнеса (Ассоциация электронных коммуникаций, РАЭК) отмечали, что оборотные штрафы могут быть чрезмерными и привести к уходу с рынка малых и средних компаний. Высказывались опасения, что закон стимулирует компании скрывать утечки, а не предотвращать их.
  • Правозащитники указывали на риск расширения государственного контроля за гражданами через централизованную биометрическую систему. Отмечалось, что закон не содержит чётких механизмов удаления данных из ЕБС по требованию субъекта.
  • Эксперты по информационной безопасности приветствовали ужесточение ответственности, но критиковали недостаточную проработанность технических требований к защите данных, что может привести к формальному выполнению норм.

Интересные факты

  • Закон был принят в рекордно короткие сроки — менее чем за три месяца с момента внесения в Думу, что связывают с резонансными утечками данных крупных сервисов (например, утечка данных клиентов одного из крупнейших российских банков в 2024 году, затронувшая более 30 миллионов записей).
  • В законе впервые на законодательном уровне закреплено понятие «биометрические персональные данные» в расширенном виде, включая такие характеристики, как походка, жесты и динамика подписи.
  • По данным Минцифры на момент принятия закона, в ЕБС уже хранились биометрические данные более 10 миллионов граждан, добровольно сдавших образцы для использования в государственных и коммерческих сервисах.

Источники

  • Федеральный закон от 28.12.2024 № 431-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации» // Официальный интернет-портал правовой информации (www.pravo.gov.ru).
  • Пояснительная записка к проекту федерального закона № 431-ФЗ // Система обеспечения законодательной деятельности Государственной Думы РФ.
  • Доклад Минцифры России «О состоянии защиты персональных данных в Российской Федерации» за 2024 год.
  • Материалы комитета Государственной Думы по информационной политике, информационным технологиям и связи.
  • Публикации Роскомнадзора о порядке аккредитации операторов биометрических данных (2025).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →