Проект Закона о защите персональных данных¶
Проект закона о защите персональных данных — это нормативный правовой акт, находящийся на стадии разработки или рассмотрения, который устанавливает правовые, организационные и технические требования к сбору, обработке, хранению, использованию и передаче персональных данных (ПДн) физических лиц. В Российской Федерации основным действующим законом в этой сфере является Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных», однако регулярно вносятся поправки и разрабатываются новые проекты, направленные на усиление защиты прав субъектов ПДн, ужесточение ответственности операторов и адаптацию законодательства к современным технологическим вызовам (искусственный интеллект, биометрия, трансграничная передача данных).
¶История развития законодательства о персональных данных в России
¶Ранние этапы (1990-е — 2006 годы)
До принятия 152-ФЗ защита персональных данных в России регулировалась разрозненными нормами: Конституцией РФ (статья 23 — право на неприкосновенность частной жизни), Гражданским кодексом (статья 150 — нематериальные блага) и отраслевыми законами (например, «О банках и банковской деятельности», «О связи»). В 1995 году был принят Федеральный закон «Об информации, информатизации и защите информации», который заложил основы, но не давал чёткого определения ПДн и механизмов их защиты.
¶Принятие 152-ФЗ и гармонизация с европейским правом
В 2006 году, в рамках подготовки к вступлению в Совет Европы и ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108), был принят 152-ФЗ. Он ввёл ключевые понятия: оператор, субъект ПДн, согласие на обработку, трансграничная передача, права субъекта (доступ, исправление, блокирование, уничтожение). Закон вступил в силу в 2007 году, а с 2009 года началось формирование системы контроля — Роскомнадзор стал уполномоченным органом по защите прав субъектов ПДн.
¶Поправки 2010-х годов: локализация и ужесточение
В 2015 году вступили в силу поправки (Федеральный закон № 242-ФЗ), обязывающие операторов, собирающих ПДн граждан РФ, обеспечивать запись, систематизацию, накопление, хранение, уточнение и извлечение ПДн с использованием баз данных, находящихся на территории РФ (так называемый закон о локализации данных). Исключение составили случаи, когда обработка необходима для международных договоров, правосудия или оказания услуг, не связанных с деятельностью на территории РФ. В 2021 году были введены оборотные штрафы за утечки ПДн (до 1% от годовой выручки, но не менее 100 тыс. рублей для юрлиц, а для должностных лиц — до 1 млн рублей).
¶Современные проекты и инициативы
¶Проект нового закона о персональных данных (2023–2024)
В 2023 году Министерство цифрового развития, связи и массовых коммуникаций РФ (Минцифры) анонсировало разработку новой редакции 152-ФЗ. Основные направления:
- Уточнение понятий: введение терминов «биометрические персональные данные», «псевдонимизация», «профилирование», «автоматизированное принятие решений».
- Усиление согласия: переход от общего согласия к «конкретному, информированному и однозначному» для каждого случая обработки, особенно для целей маркетинга, рекламы и использования искусственного интеллекта.
- Право на забвение: расширение перечня оснований для удаления ПДн из публичных источников (поисковые системы, социальные сети).
- Трансграничная передача: ужесточение требований к передаче ПДн в страны, не обеспечивающие адекватную защиту (включение в специальный перечень, обязательное уведомление Роскомнадзора).
- Ответственность: увеличение штрафов за повторные нарушения (до 3% от годовой выручки), введение уголовной ответственности за незаконный сбор и распространение ПДн, повлёкшие тяжкие последствия.
¶Законопроект о биометрических данных (2022–2023)
В 2022 году был принят Федеральный закон № 572-ФЗ, регулирующий обработку биометрических ПДн (изображение лица, голос, отпечатки пальцев, ДНК и т.п.). Он ввёл:
- Обязательное использование Единой биометрической системы (ЕБС) для государственных и муниципальных услуг.
- Запрет на сбор биометрии без согласия субъекта (за исключением случаев, предусмотренных законом — например, для обеспечения безопасности).
- Требования к операторам: наличие лицензии на деятельность по технической защите конфиденциальной информации, сертификация средств защиты.
- Создание реестра недобросовестных операторов биометрических данных.
¶Проект о защите данных несовершеннолетних (2024)
В 2024 году в Госдуму внесён законопроект, направленный на усиление защиты ПДн детей до 14 лет. Предлагается:
- Обязательное получение согласия родителей (законных представителей) на обработку ПДн ребёнка, в том числе для регистрации в социальных сетях, онлайн-играх, образовательных платформах.
- Запрет на профилирование несовершеннолетних для целей рекламы и маркетинга.
- Обязанность операторов удалять ПДн детей по требованию родителей без объяснения причин.
¶Классификация проектов закона о защите персональных данных
¶По стадии разработки
- Законопроекты, внесённые в Государственную Думу: проходят первое, второе и третье чтения, после чего направляются в Совет Федерации и на подпись Президенту.
- Проекты, разрабатываемые министерствами и ведомствами: публикуются для общественного обсуждения на портале regulation.gov.ru, затем вносятся в Правительство РФ.
- Инициативные проекты депутатов, сенаторов, общественных организаций: могут быть отклонены или доработаны.
¶По предмету регулирования
- Общие проекты: направлены на изменение 152-ФЗ в целом (например, проект новой редакции).
- Специализированные проекты: регулируют отдельные аспекты — биометрию, трансграничную передачу, защиту прав детей, обработку данных в сфере здравоохранения, образования, финансов.
- Технические проекты: устанавливают требования к информационным системам, шифрованию, журналированию, уничтожению ПДн.
¶Ключевые положения типового проекта закона
¶Определения и сфера действия
Проект обычно содержит уточнённые определения:
- Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту ПДн).
- Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПДн.
- Обработка — любое действие (операция) или совокупность действий с ПДн, совершаемых с использованием средств автоматизации или без их использования.
- Согласие — свободное, волеизъявление конкретного, информированного и однозначного субъекта ПДн, данное в любой позволяющей подтвердить факт его получения форме.
¶Права субъекта ПДн
- Право на получение информации об обработке его ПДн (цели, способы, сроки, оператор).
- Право на требование уточнения, блокирования или уничтожения ПДн в случае их неполноты, устаревания, недостоверности, незаконного получения.
- Право на отзыв согласия на обработку ПДн.
- Право на обжалование действий или бездействия оператора в уполномоченный орган (Роскомнадзор) или в суд.
- Право на возмещение убытков и (или) компенсацию морального вреда.
¶Обязанности оператора
- Обеспечение законности обработки ПДн (наличие правового основания).
- Получение согласия субъекта, за исключением случаев, установленных законом (например, исполнение договора, выполнение требований трудового законодательства, статистические или научные цели).
- Уведомление Роскомнадзора о намерении осуществлять обработку ПДн (за исключением случаев, когда оператор является работодателем, обрабатывает данные только своих работников или данные, полученные в рамках договора).
- Обеспечение конфиденциальности и безопасности ПДн при их обработке.
- Назначение ответственного за организацию обработки ПДн.
- Публикация политики в отношении обработки ПДн.
¶Трансграничная передача
Проекты обычно предусматривают:
- Перечень стран, обеспечивающих адекватную защиту ПДн (утверждается Роскомнадзором).
- Обязанность оператора уведомлять Роскомнадзор о намерении осуществлять трансграничную передачу.
- Запрет на передачу в страны, не обеспечивающие адекватную защиту, без специального разрешения Роскомнадзора.
- Требования к договорам с иностранными операторами (включение условий об уровне защиты, ответственности, порядке разрешения споров).
¶Применение и значение проектов закона
¶Для граждан
Проекты направлены на усиление контроля граждан над своими ПДн: упрощение процедуры отзыва согласия, расширение права на забвение, введение ответственности за утечки. Граждане получают возможность требовать удаления данных из баз операторов, которые не могут обеспечить их защиту, а также компенсацию за нарушение их прав.
¶Для бизнеса
Для операторов (компании, госорганы, НКО) проекты вводят дополнительные требования:
- Необходимость модернизации IT-инфраструктуры (локализация баз данных, внедрение систем защиты информации).
- Увеличение административной нагрузки (документооборот, уведомления, аудит).
- Риск значительных штрафов за нарушения (до 3% годовой выручки, уголовная ответственность для должностных лиц).
- Возможность блокировки сайтов и приложений за неоднократные нарушения.
¶Для государства
Проекты направлены на:
- Повышение уровня защищённости граждан от мошенничества и утечек.
- Контроль за трансграничными потоками данных (в том числе в контексте цифрового суверенитета).
- Создание правовой основы для внедрения технологий искусственного интеллекта и биометрии.
- Гармонизацию российского законодательства с международными стандартами (например, с Общим регламентом по защите данных (GDPR) Европейского союза).
¶Критика и обсуждение
¶Недостатки и риски
- Чрезмерная бюрократизация: требования к документации и уведомлениям могут быть обременительны для малого и среднего бизнеса.
- Неопределённость терминов: некоторые понятия (например, «профилирование», «автоматизированное принятие решений») могут трактоваться неоднозначно, что создаёт риски для операторов.
- Ограничение инноваций: строгие требования к локализации данных и согласию могут затруднить разработку и внедрение новых цифровых продуктов (например, облачных сервисов, систем на основе ИИ).
- Недостаточная защита прав граждан: критики отмечают, что проекты часто не предусматривают эффективных механизмов компенсации ущерба от утечек, а штрафы для крупных компаний могут быть несоизмеримы с их доходами.
- Риск злоупотреблений: возможность блокировки сайтов и приложений за нарушения может использоваться для давления на неугодные организации.
¶Положительные оценки
- Усиление ответственности: введение оборотных штрафов и уголовной ответственности стимулирует операторов инвестировать в защиту данных.
- Прозрачность: требования к публикации политики обработки ПДн и уведомлению Роскомнадзора повышают информированность граждан.
- Соответствие международным стандартам: проект ориентирован на GDPR, что облегчает взаимодействие с европейскими партнёрами.
- Защита детей: отдельные нормы для несовершеннолетних признаются важным шагом в условиях цифровизации образования и досуга.
¶Интересные факты
- Первый в мире закон о защите персональных данных был принят в Германии (земля Гессен) в 1970 году.
- В России до 2015 года не было требования о локализации баз данных — иностранные компании (например, Facebook, Google) могли обрабатывать данные россиян за рубежом без ограничений. После вступления в силу 242-ФЗ, Meta (признана экстремистской и запрещена в РФ) и Google частично перенесли серверы в Россию.
- В 2023 году Роскомнадзор зафиксировал более 100 крупных утечек ПДн, в результате которых в открытый доступ попали данные более 300 миллионов записей (включая номера паспортов, телефонов, адреса).
- По данным опросов, около 70% россиян считают, что их персональные данные недостаточно защищены, и поддерживают ужесточение законодательства.
¶Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (с изменениями и дополнениями).
- Федеральный закон от 21.07.2014 № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях».
- Федеральный закон от 29.12.2022 № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных».
- Проект федерального закона «О внесении изменений в Федеральный закон «О персональных данных» (разработчик — Минцифры России, 2023).
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108, 1981).
- Общий регламент по защите данных (GDPR) Европейского союза (2016/679).
- Доклады Роскомнадзора о состоянии защиты прав субъектов персональных данных (2019–2024).
- Материалы круглых столов и конференций по защите персональных данных (НИУ ВШЭ, МГУ, РАНХиГС).
