ФЗ-152 «О персональных данных
Федеральный закон «О персональных данных» (ФЗ-152) — это нормативный правовой акт Российской Федерации, регулирующий отношения, связанные с обработкой персональных данных граждан РФ, а также иностранных граждан и лиц без гражданства, находящихся на территории России. Закон был принят Государственной Думой 8 июля 2006 года, одобрен Советом Федерации 14 июля 2006 года и вступил в силу 26 июля 2006 года. Основная цель закона — обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе права на неприкосновенность частной жизни, личную и семейную тайну.
История принятия и развития
Предпосылки создания
До принятия ФЗ-152 в России не существовало единого законодательного акта, комплексно регулирующего оборот персональных данных. Отдельные нормы содержались в Конституции РФ (статья 23 — право на неприкосновенность частной жизни), Трудовом кодексе, Законе «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ) и других отраслевых законах. Однако отсутствие системного регулирования приводило к многочисленным нарушениям при сборе и обработке данных банками, медицинскими учреждениями, операторами связи и интернет-компаниями.
Принятие закона
Законопроект был разработан в рамках выполнения обязательств России по ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108), подписанной Россией в 2001 году. ФЗ-152 был принят в 2006 году и вступил в силу поэтапно: основные положения начали действовать с 26 января 2007 года, а требования к операторам, обрабатывающим данные до вступления закона в силу, — с 1 января 2008 года.
Основные изменения и поправки
За время существования закон претерпел ряд существенных изменений:
- 2009 год — уточнены понятия «оператор», «обработка», «трансграничная передача».
- 2011 год — введено требование об уведомлении Роскомнадзора о начале обработки данных.
- 2014 год — введена обязанность операторов обеспечивать запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ (так называемый «закон о локализации»).
- 2015 год — ужесточены требования к согласию на обработку данных, введена обязательная форма согласия в письменной форме для ряда случаев.
- 2020-2022 годы — расширены требования к уведомлению об утечках данных, введена административная ответственность за неисполнение требований о локализации, уточнены правила обработки биометрических данных.
Основные понятия и определения
Персональные данные
Согласно статье 3 ФЗ-152, персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). К ним относятся: фамилия, имя, отчество, дата и место рождения, адрес, паспортные данные, ИНН, СНИЛС, номер телефона, адрес электронной почты, фотографии, биометрические данные, данные о состоянии здоровья, национальности, религиозных убеждениях и т.д.
Оператор
Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки, состав данных и действия с ними.
Обработка персональных данных
Обработка — любое действие (операция) или совокупность действий с персональными данными, совершаемых с использованием средств автоматизации или без них. Включает сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
Субъект персональных данных
Субъект — физическое лицо, к которому относятся персональные данные. Закон предоставляет субъекту ряд прав: на доступ к своим данным, на их уточнение, блокирование, уничтожение, на отзыв согласия на обработку, на обжалование действий оператора.
Принципы и условия обработки
Основные принципы (статья 5)
- Законность и справедливость — обработка должна осуществляться на законной основе и добросовестно.
- Целевая ограниченность — данные должны собираться только для достижения конкретных, заранее определенных целей.
- Минимизация — объем и содержание данных должны соответствовать заявленным целям обработки.
- Достоверность и актуальность — оператор обязан принимать меры по удалению или уточнению неполных или неточных данных.
- Ограничение по времени хранения — данные не должны храниться дольше, чем это необходимо для целей обработки.
- Конфиденциальность — оператор обязан не раскрывать третьим лицам и не распространять данные без согласия субъекта.
Условия обработки (статья 6)
Обработка персональных данных допускается только при наличии хотя бы одного из следующих условий:
- Согласие субъекта на обработку его данных.
- Обработка необходима для достижения целей, предусмотренных международным договором РФ или законом.
- Обработка необходима для осуществления правосудия, исполнения судебного акта.
- Обработка необходима для исполнения договора, стороной которого является субъект.
- Обработка необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта, если получение согласия невозможно.
- Обработка осуществляется в статистических или иных исследовательских целях при условии обязательного обезличивания данных.
- Обработка осуществляется в связи с профессиональной деятельностью журналиста или научной, литературной, иной творческой деятельностью.
Категории персональных данных
Общедоступные данные
Данные, доступ к которым предоставлен самим субъектом неограниченному кругу лиц (например, информация в открытых профилях соцсетей, справочниках, телефонных книгах).
Специальные категории
Данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Обработка таких данных по общему правилу запрещена, за исключением случаев, прямо предусмотренных законом (например, при обработке в медицинских целях, при осуществлении правосудия, при наличии письменного согласия).
Биометрические данные
Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (отпечатки пальцев, радужная оболочка глаза, изображение лица, голос, ДНК). Обработка биометрических данных допускается только с письменного согласия субъекта, за исключением случаев, установленных законом (например, в целях безопасности, при пропускном режиме).
Права субъекта персональных данных
Право на информацию
Субъект имеет право получать от оператора информацию, касающуюся обработки его данных: цели, способы, источники получения, сроки хранения, сведения о передаче третьим лицам.
Право на доступ к своим данным
Субъект вправе требовать от оператора уточнения, блокирования или уничтожения данных, если они являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
Право на отзыв согласия
Субъект может в любой момент отозвать свое согласие на обработку данных. В этом случае оператор обязан прекратить обработку и уничтожить данные в срок, не превышающий 30 дней, если иное не предусмотрено законом (например, если данные необходимы для исполнения договора).
Право на обжалование
Субъект вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных — Роскомнадзор, а также в судебном порядке.
Обязанности оператора
Уведомление Роскомнадзора
Оператор обязан до начала обработки данных уведомить Роскомнадзор о своем намерении обрабатывать данные, за исключением случаев, когда обработка осуществляется в соответствии с трудовым законодательством, при заключении договора, для статистических целей и т.д.
Обеспечение безопасности
Оператор обязан принимать правовые, организационные и технические меры для защиты данных от неправомерного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения. Меры включают: назначение ответственного за организацию обработки, разработку политики обработки, применение средств защиты информации (антивирусы, межсетевые экраны, системы обнаружения вторжений), оценку вреда, который может быть причинен субъектам.
Локализация данных
С 1 сентября 2015 года операторы обязаны обеспечивать запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории РФ. Это требование вызвало широкий резонанс и привело к переносу серверов многих международных компаний в Россию (например, LinkedIn, Facebook — организация признана экстремистской и запрещена в РФ, Twitter).
Реагирование на запросы
Оператор обязан в течение 30 дней (в отдельных случаях — 10 дней) предоставить субъекту информацию о его данных, а также устранить нарушения при их выявлении.
Государственный контроль и надзор
Уполномоченный орган
Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) является уполномоченным органом по защите прав субъектов персональных данных. Он ведет реестр операторов, рассматривает жалобы граждан, проводит плановые и внеплановые проверки, выдает предписания об устранении нарушений.
Ответственность за нарушение
За нарушение требований ФЗ-152 предусмотрена административная, уголовная и гражданско-правовая ответственность:
- Административная (КоАП РФ, статья 13.11): штрафы для должностных лиц от 5 000 до 20 000 рублей, для юридических лиц — от 30 000 до 75 000 рублей (за первичное нарушение). За повторное нарушение, особенно в части локализации данных, штрафы могут достигать 6 000 000 рублей для юридических лиц.
- Уголовная (УК РФ, статья 137): за незаконное собирание или распространение сведений о частной жизни лица — штраф до 200 000 рублей, обязательные работы или лишение свободы до 2 лет.
- Гражданско-правовая: субъект вправе требовать возмещения морального вреда и убытков, причиненных нарушением его прав.
Применение и значение
Сфера действия
Закон распространяется на все организации и индивидуальных предпринимателей, осуществляющих обработку персональных данных на территории РФ, независимо от их организационно-правовой формы и формы собственности. Исключения составляют случаи обработки данных исключительно для личных и семейных нужд (если данные не передаются третьим лицам), а также для архивных целей в соответствии с законодательством об архивном деле.
Влияние на бизнес
ФЗ-152 существенно повлиял на деятельность российских и международных компаний. Требования к локализации данных привели к переносу серверов и созданию инфраструктуры в России. Компании обязаны разрабатывать и публиковать политики обработки данных, получать согласия на обработку, вести журналы учета обращений. Нарушение требований влечет блокировку сайтов (например, LinkedIn был заблокирован в 2016 году за отказ локализовать данные).
Международный контекст
ФЗ-152 во многом схож с Общим регламентом по защите данных (GDPR) Европейского союза, принятым в 2016 году, но имеет ряд отличий: более жесткие требования к локализации, более узкий перечень оснований для обработки без согласия, менее строгие санкции (по сравнению с GDPR, где штрафы могут достигать 4% от годового оборота компании).
Критика и проблемы
Чрезмерная бюрократизация
Критики отмечают, что требования к уведомлению Роскомнадзора и получению письменных согласий создают избыточную административную нагрузку на малый бизнес. Многие компании, особенно в сфере электронной коммерции, вынуждены нанимать специалистов по защите данных или передавать эти функции на аутсорсинг.
Неоднозначность локализации
Требование о локализации данных критикуется за неопределенность формулировок: неясно, какие именно данные должны храниться в России (только «свежие» записи или все исторические), а также как это требование соотносится с международной передачей данных. Это создает правовые риски для транснациональных корпораций.
Эффективность защиты
Несмотря на ужесточение ответственности, утечки персональных данных в России продолжаются (например, утечки данных клиентов банков, сервисов доставки, медицинских учреждений). Критики связывают это с недостаточной технической защитой и низкой культурой безопасности данных у операторов.
Интересные факты
- ФЗ-152 стал одним из первых в мире законов, вводящих требование о локализации данных на национальной территории.
- В 2015 году, после вступления в силу поправок о локализации, ряд крупных международных компаний (например, Google, Apple, Microsoft) перенесли серверы с данными российских пользователей в Россию.
- Роскомнадзор ежегодно рассматривает тысячи жалоб граждан на нарушения при обработке персональных данных. В 2023 году было зафиксировано более 10 000 обращений.
- Закон неоднократно становился предметом обсуждения в Конституционном суде РФ, который подтверждал его соответствие Конституции.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (в действующей редакции).
- Кодекс Российской Федерации об административных правонарушениях (статья 13.11).
- Уголовный кодекс Российской Федерации (статья 137).
- Постановления Правительства РФ об утверждении требований к защите персональных данных.
- Разъяснения Роскомнадзора по вопросам применения ФЗ-152.
- Научные и практические комментарии к ФЗ-152 (издания 2020-2023 годов).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


