Открыть сервисСервис

Проект Закона о защите персональных данных

Проект закона о защите персональных данных — это нормативный правовой акт, находящийся на стадии разработки или рассмотрения, который устанавливает правовые, организационные и технические требования к сбору, обработке, хранению, использованию и передаче персональных данных (ПДн) физических лиц. В Российской Федерации основным действующим законом в этой сфере является Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных», однако регулярно вносятся поправки и разрабатываются новые проекты, направленные на усиление защиты прав субъектов ПДн, ужесточение ответственности операторов и адаптацию законодательства к современным технологическим вызовам (искусственный интеллект, биометрия, трансграничная передача данных).

История развития законодательства о персональных данных в России

Ранние этапы (1990-е — 2006 годы)

До принятия 152-ФЗ защита персональных данных в России регулировалась разрозненными нормами: Конституцией РФ (статья 23 — право на неприкосновенность частной жизни), Гражданским кодексом (статья 150 — нематериальные блага) и отраслевыми законами (например, «О банках и банковской деятельности», «О связи»). В 1995 году был принят Федеральный закон «Об информации, информатизации и защите информации», который заложил основы, но не давал чёткого определения ПДн и механизмов их защиты.

Принятие 152-ФЗ и гармонизация с европейским правом

В 2006 году, в рамках подготовки к вступлению в Совет Европы и ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108), был принят 152-ФЗ. Он ввёл ключевые понятия: оператор, субъект ПДн, согласие на обработку, трансграничная передача, права субъекта (доступ, исправление, блокирование, уничтожение). Закон вступил в силу в 2007 году, а с 2009 года началось формирование системы контроля — Роскомнадзор стал уполномоченным органом по защите прав субъектов ПДн.

Поправки 2010-х годов: локализация и ужесточение

В 2015 году вступили в силу поправки (Федеральный закон № 242-ФЗ), обязывающие операторов, собирающих ПДн граждан РФ, обеспечивать запись, систематизацию, накопление, хранение, уточнение и извлечение ПДн с использованием баз данных, находящихся на территории РФ (так называемый закон о локализации данных). Исключение составили случаи, когда обработка необходима для международных договоров, правосудия или оказания услуг, не связанных с деятельностью на территории РФ. В 2021 году были введены оборотные штрафы за утечки ПДн (до 1% от годовой выручки, но не менее 100 тыс. рублей для юрлиц, а для должностных лиц — до 1 млн рублей).

Современные проекты и инициативы

Проект нового закона о персональных данных (2023–2024)

В 2023 году Министерство цифрового развития, связи и массовых коммуникаций РФ (Минцифры) анонсировало разработку новой редакции 152-ФЗ. Основные направления:

Законопроект о биометрических данных (2022–2023)

В 2022 году был принят Федеральный закон № 572-ФЗ, регулирующий обработку биометрических ПДн (изображение лица, голос, отпечатки пальцев, ДНК и т.п.). Он ввёл:

  • Обязательное использование Единой биометрической системы (ЕБС) для государственных и муниципальных услуг.
  • Запрет на сбор биометрии без согласия субъекта (за исключением случаев, предусмотренных законом — например, для обеспечения безопасности).
  • Требования к операторам: наличие лицензии на деятельность по технической защите конфиденциальной информации, сертификация средств защиты.
  • Создание реестра недобросовестных операторов биометрических данных.

Проект о защите данных несовершеннолетних (2024)

В 2024 году в Госдуму внесён законопроект, направленный на усиление защиты ПДн детей до 14 лет. Предлагается:

  • Обязательное получение согласия родителей (законных представителей) на обработку ПДн ребёнка, в том числе для регистрации в социальных сетях, онлайн-играх, образовательных платформах.
  • Запрет на профилирование несовершеннолетних для целей рекламы и маркетинга.
  • Обязанность операторов удалять ПДн детей по требованию родителей без объяснения причин.

Классификация проектов закона о защите персональных данных

По стадии разработки

  • Законопроекты, внесённые в Государственную Думу: проходят первое, второе и третье чтения, после чего направляются в Совет Федерации и на подпись Президенту.
  • Проекты, разрабатываемые министерствами и ведомствами: публикуются для общественного обсуждения на портале regulation.gov.ru, затем вносятся в Правительство РФ.
  • Инициативные проекты депутатов, сенаторов, общественных организаций: могут быть отклонены или доработаны.

По предмету регулирования

  • Общие проекты: направлены на изменение 152-ФЗ в целом (например, проект новой редакции).
  • Специализированные проекты: регулируют отдельные аспекты — биометрию, трансграничную передачу, защиту прав детей, обработку данных в сфере здравоохранения, образования, финансов.
  • Технические проекты: устанавливают требования к информационным системам, шифрованию, журналированию, уничтожению ПДн.

Ключевые положения типового проекта закона

Определения и сфера действия

Проект обычно содержит уточнённые определения:

  • Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту ПДн).
  • Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПДн.
  • Обработка — любое действие (операция) или совокупность действий с ПДн, совершаемых с использованием средств автоматизации или без их использования.
  • Согласие — свободное, волеизъявление конкретного, информированного и однозначного субъекта ПДн, данное в любой позволяющей подтвердить факт его получения форме.

Права субъекта ПДн

  • Право на получение информации об обработке его ПДн (цели, способы, сроки, оператор).
  • Право на требование уточнения, блокирования или уничтожения ПДн в случае их неполноты, устаревания, недостоверности, незаконного получения.
  • Право на отзыв согласия на обработку ПДн.
  • Право на обжалование действий или бездействия оператора в уполномоченный орган (Роскомнадзор) или в суд.
  • Право на возмещение убытков и (или) компенсацию морального вреда.

Обязанности оператора

  • Обеспечение законности обработки ПДн (наличие правового основания).
  • Получение согласия субъекта, за исключением случаев, установленных законом (например, исполнение договора, выполнение требований трудового законодательства, статистические или научные цели).
  • Уведомление Роскомнадзора о намерении осуществлять обработку ПДн (за исключением случаев, когда оператор является работодателем, обрабатывает данные только своих работников или данные, полученные в рамках договора).
  • Обеспечение конфиденциальности и безопасности ПДн при их обработке.
  • Назначение ответственного за организацию обработки ПДн.
  • Публикация политики в отношении обработки ПДн.

Трансграничная передача

Проекты обычно предусматривают:

  • Перечень стран, обеспечивающих адекватную защиту ПДн (утверждается Роскомнадзором).
  • Обязанность оператора уведомлять Роскомнадзор о намерении осуществлять трансграничную передачу.
  • Запрет на передачу в страны, не обеспечивающие адекватную защиту, без специального разрешения Роскомнадзора.
  • Требования к договорам с иностранными операторами (включение условий об уровне защиты, ответственности, порядке разрешения споров).

Применение и значение проектов закона

Для граждан

Проекты направлены на усиление контроля граждан над своими ПДн: упрощение процедуры отзыва согласия, расширение права на забвение, введение ответственности за утечки. Граждане получают возможность требовать удаления данных из баз операторов, которые не могут обеспечить их защиту, а также компенсацию за нарушение их прав.

Для бизнеса

Для операторов (компании, госорганы, НКО) проекты вводят дополнительные требования:

  • Необходимость модернизации IT-инфраструктуры (локализация баз данных, внедрение систем защиты информации).
  • Увеличение административной нагрузки (документооборот, уведомления, аудит).
  • Риск значительных штрафов за нарушения (до 3% годовой выручки, уголовная ответственность для должностных лиц).
  • Возможность блокировки сайтов и приложений за неоднократные нарушения.

Для государства

Проекты направлены на:

  • Повышение уровня защищённости граждан от мошенничества и утечек.
  • Контроль за трансграничными потоками данных (в том числе в контексте цифрового суверенитета).
  • Создание правовой основы для внедрения технологий искусственного интеллекта и биометрии.
  • Гармонизацию российского законодательства с международными стандартами (например, с Общим регламентом по защите данных (GDPR) Европейского союза).

Критика и обсуждение

Недостатки и риски

  • Чрезмерная бюрократизация: требования к документации и уведомлениям могут быть обременительны для малого и среднего бизнеса.
  • Неопределённость терминов: некоторые понятия (например, «профилирование», «автоматизированное принятие решений») могут трактоваться неоднозначно, что создаёт риски для операторов.
  • Ограничение инноваций: строгие требования к локализации данных и согласию могут затруднить разработку и внедрение новых цифровых продуктов (например, облачных сервисов, систем на основе ИИ).
  • Недостаточная защита прав граждан: критики отмечают, что проекты часто не предусматривают эффективных механизмов компенсации ущерба от утечек, а штрафы для крупных компаний могут быть несоизмеримы с их доходами.
  • Риск злоупотреблений: возможность блокировки сайтов и приложений за нарушения может использоваться для давления на неугодные организации.

Положительные оценки

  • Усиление ответственности: введение оборотных штрафов и уголовной ответственности стимулирует операторов инвестировать в защиту данных.
  • Прозрачность: требования к публикации политики обработки ПДн и уведомлению Роскомнадзора повышают информированность граждан.
  • Соответствие международным стандартам: проект ориентирован на GDPR, что облегчает взаимодействие с европейскими партнёрами.
  • Защита детей: отдельные нормы для несовершеннолетних признаются важным шагом в условиях цифровизации образования и досуга.

Интересные факты

  • Первый в мире закон о защите персональных данных был принят в Германии (земля Гессен) в 1970 году.
  • В России до 2015 года не было требования о локализации баз данных — иностранные компании (например, Facebook, Google) могли обрабатывать данные россиян за рубежом без ограничений. После вступления в силу 242-ФЗ, Meta (признана экстремистской и запрещена в РФ) и Google частично перенесли серверы в Россию.
  • В 2023 году Роскомнадзор зафиксировал более 100 крупных утечек ПДн, в результате которых в открытый доступ попали данные более 300 миллионов записей (включая номера паспортов, телефонов, адреса).
  • По данным опросов, около 70% россиян считают, что их персональные данные недостаточно защищены, и поддерживают ужесточение законодательства.

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (с изменениями и дополнениями).
  • Федеральный закон от 21.07.2014 № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях».
  • Федеральный закон от 29.12.2022 № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных».
  • Проект федерального закона «О внесении изменений в Федеральный закон «О персональных данных» (разработчик — Минцифры России, 2023).
  • Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
  • Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108, 1981).
  • Общий регламент по защите данных (GDPR) Европейского союза (2016/679).
  • Доклады Роскомнадзора о состоянии защиты прав субъектов персональных данных (2019–2024).
  • Материалы круглых столов и конференций по защите персональных данных (НИУ ВШЭ, МГУ, РАНХиГС).
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru