ФЗ «О персональных данных
Федеральный закон «О персональных данных» (№ 152-ФЗ) — это нормативный правовой акт Российской Федерации, регулирующий отношения, связанные с обработкой персональных данных граждан, осуществляемой федеральными органами государственной власти, органами государственной власти субъектов РФ, иными государственными органами, органами местного самоуправления, а также юридическими и физическими лицами. Закон определяет принципы и условия обработки персональных данных, права субъектов персональных данных, обязанности операторов, а также меры по обеспечению безопасности данных при их обработке. Принят Государственной Думой 8 июля 2006 года, одобрен Советом Федерации 14 июля 2006 года, подписан Президентом РФ 27 июля 2006 года и вступил в силу с 26 января 2007 года.
История принятия и развития
Предпосылки создания
До принятия 152-ФЗ в России отсутствовал единый законодательный акт, комплексно регулирующий оборот персональных данных. Отдельные нормы содержались в Трудовом кодексе РФ (глава 14 «Защита персональных данных работника»), Законе «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ), а также в отраслевых законах. Необходимость принятия специализированного закона была обусловлена, в частности, предстоящей ратификацией Россией Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108), подписанной Россией в 2001 году и ратифицированной в 2013 году.
Основные этапы изменений
Закон неоднократно подвергался существенным изменениям. Ключевые поправки:
- 2011 год — введение требования о письменном согласии субъекта на обработку персональных данных в большинстве случаев, а также обязанности операторов уведомлять Роскомнадзор о начале обработки.
- 2015 год — принятие «закона о локализации персональных данных» (Федеральный закон № 242-ФЗ), который обязал операторов при сборе персональных данных граждан РФ обеспечивать запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных с использованием баз данных, находящихся на территории РФ.
- 2019 год — введение административной ответственности за неисполнение требования о локализации (ст. 13.11 КоАП РФ), а также расширение понятия «трансграничная передача» и уточнение порядка её осуществления.
- 2021 год — существенное ужесточение ответственности: введение оборотных штрафов за утечки персональных данных (до 3% от годовой выручки, но не более 500 млн рублей), а также уголовной ответственности за незаконный сбор и распространение персональных данных, полученных путём неправомерного доступа к компьютерной информации (ст. 272 УК РФ).
- 2023 год — введение обязательного уведомления Роскомнадзора о фактах утечек персональных данных в течение 24 часов, а также обязанности операторов проводить оценку вреда, который может быть причинён субъектам персональных данных в случае нарушения требований закона.
Основные понятия и термины
Закон вводит и определяет ключевые термины, используемые в сфере оборота персональных данных:
- Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных). К ним относятся: фамилия, имя, отчество, дата и место рождения, адрес, данные паспорта, ИНН, СНИЛС, биометрические данные (фотография, отпечатки пальцев, голос), сведения об образовании, профессии, доходах, состоянии здоровья, национальной принадлежности, политических и религиозных убеждениях.
- Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
- Субъект персональных данных — физическое лицо, к которому относятся персональные данные.
- Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
- Трансграничная передача — передача персональных данных на территорию иностранного государства, органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Принципы и условия обработки
Принципы обработки
Статья 5 закона устанавливает следующие принципы:
- Законность и справедливость — обработка должна осуществляться на законной и справедливой основе.
- Целевая ограниченность — обработка должна ограничиваться достижением конкретных, заранее определённых и законных целей.
- Минимизация — содержание и объём обрабатываемых персональных данных должны соответствовать заявленным целям обработки.
- Достоверность и актуальность — данные должны быть точными, достаточными, а в необходимых случаях и обновлёнными.
- Срок хранения — хранение данных должно осуществляться не дольше, чем этого требуют цели обработки.
- Конфиденциальность — оператор обязан не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта.
Условия обработки
Обработка персональных данных допускается только при наличии хотя бы одного из следующих оснований (ст. 6):
- Согласие субъекта персональных данных.
- Обработка необходима для достижения целей, предусмотренных международным договором РФ или законом (например, для исполнения функций госорганов).
- Обработка необходима для осуществления правосудия, исполнения судебного акта.
- Обработка необходима для исполнения договора, стороной которого либо выгодоприобретателем по которому является субъект персональных данных.
- Обработка необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия невозможно.
- Обработка осуществляется в статистических или иных исследовательских целях при условии обязательного обезличивания данных.
- Обработка осуществляется в связи с профессиональной деятельностью журналиста или в научных, литературных или иных творческих целях.
Права субъекта персональных данных
Субъект персональных данных имеет право:
- На получение информации об операторе, о целях и способах обработки его данных.
- На доступ к своим персональным данным, включая право на ознакомление с ними.
- На требование уточнения, блокирования или уничтожения данных, если они являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
- На отзыв согласия на обработку персональных данных.
- На обжалование действий или бездействия оператора в уполномоченный орган (Роскомнадзор) или в суд.
- На возмещение убытков и компенсацию морального вреда, причинённых нарушением закона.
Обязанности оператора
Оператор обязан:
- Уведомить Роскомнадзор о намерении осуществлять обработку персональных данных (за исключением ряда случаев, например, обработки данных работниками в рамках трудовых отношений).
- Получить согласие субъекта на обработку его данных, если иное не предусмотрено законом.
- Обеспечить конфиденциальность и безопасность данных при их обработке.
- Принимать необходимые правовые, организационные и технические меры для защиты данных от неправомерного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения.
- В случае утечки данных — незамедлительно уведомить Роскомнадзор (в течение 24 часов с момента выявления инцидента).
- Обеспечить локализацию баз данных на территории РФ (требование для операторов, обрабатывающих данные граждан РФ).
Контроль и надзор
Контроль за соблюдением требований 152-ФЗ осуществляет Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор). Роскомнадзор ведёт реестр операторов, проводит плановые и внеплановые проверки, рассматривает жалобы граждан, выносит предписания об устранении нарушений и привлекает к административной ответственности.
Ответственность за нарушение
Нарушение требований 152-ФЗ влечёт за собой:
- Административную ответственность (ст. 13.11 КоАП РФ) — штрафы для должностных лиц (от 5 000 до 100 000 рублей), для юридических лиц (от 30 000 до 500 000 рублей за отдельные нарушения, а за утечки — до 3% от годовой выручки, но не более 500 млн рублей).
- Уголовную ответственность (ст. 137, 272, 273 УК РФ) — за незаконный сбор и распространение сведений о частной жизни, неправомерный доступ к компьютерной информации, создание и использование вредоносных программ.
- Гражданско-правовую ответственность — возмещение убытков и компенсация морального вреда.
Критика и проблемные аспекты
Закон неоднократно подвергался критике со стороны правозащитников, бизнеса и экспертов. Основные претензии:
- Чрезмерная бюрократизация — требование уведомлять Роскомнадзор о начале обработки и получать согласие в письменной форме в ряде случаев создаёт избыточную административную нагрузку на операторов.
- Неопределённость терминов — понятие «обезличивание» и «трансграничная передача» трактуются неоднозначно, что порождает правовые риски.
- Оборотные штрафы — критикуются за чрезмерную жёсткость и возможность применения к добросовестным операторам, пострадавшим от атак злоумышленников.
- Требование о локализации — рассматривается как барьер для международной передачи данных и ограничение для транснациональных компаний, а также как инструмент государственного контроля.
См. также
- Конституция Российской Федерации (ст. 23, 24)
- Федеральный закон «Об информации, информационных технологиях и о защите информации» (№ 149-ФЗ)
- Трудовой кодекс Российской Федерации (глава 14)
- Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108)
- Общий регламент по защите данных (GDPR) — аналогичный закон Европейского союза
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (в действующей редакции)
- Кодекс Российской Федерации об административных правонарушениях (ст. 13.11)
- Уголовный кодекс Российской Федерации (ст. 137, 272, 273)
- Постановления Правительства РФ, регулирующие порядок обработки персональных данных (№ 1119, № 681, № 687)
- Разъяснения Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор)
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →