Открыть сервисСервис

Закон о персональных данных 152-ФЗ

152-ФЗ «О персональных данных» — это федеральный закон Российской Федерации, регулирующий отношения, связанные с обработкой персональных данных физических лиц (субъектов персональных данных) операторами. Закон направлен на обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе права на неприкосновенность частной жизни, личную и семейную тайну. Принят Государственной Думой 8 июля 2006 года, одобрен Советом Федерации 14 июля 2006 года, подписан Президентом РФ 27 июля 2006 года и вступил в силу 26 января 2007 года.

История принятия

Разработка закона была обусловлена необходимостью имплементации в российское законодательство положений Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108), которую Россия ратифицировала в 2005 году. До принятия 152-ФЗ отношения в сфере персональных данных регулировались разрозненными нормами в различных отраслевых законах, что создавало правовую неопределённость.

Первоначальная редакция закона была относительно либеральной, однако с 2010-х годов в него неоднократно вносились существенные поправки, ужесточающие требования к операторам. Ключевые изменения:

  • 2011 год — введена обязанность операторов уведомлять Роскомнадзор о начале обработки персональных данных.
  • 2015 год — вступили в силу требования о локализации баз данных персональных данных на территории РФ.
  • 2021 год — введён оборотный штраф за утечки персональных данных (до 3 % годовой выручки).
  • 2023 год — расширены права субъектов на удаление своих данных и усилен контроль за трансграничной передачей.

Основные понятия

Закон вводит ключевые термины:

  • Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных). К ним относятся: фамилия, имя, отчество, дата и место рождения, адрес, паспортные данные, ИНН, СНИЛС, биометрические данные, сведения о доходах, образовании, состоянии здоровья, национальности, политических и религиозных убеждениях.
  • Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и состав таких данных.
  • Обработка персональных данных — любое действие (операция) или совокупность действий с персональными данными, совершаемых с использованием средств автоматизации или без них. Включает сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
  • Субъект персональных данных — физическое лицо, к которому относятся обрабатываемые данные.
  • Трансграничная передача — передача персональных данных на территорию иностранного государства.

Принципы обработки

Статья 5 закона устанавливает следующие принципы:

  1. Законность и справедливость — обработка должна осуществляться на законной основе и не нарушать права субъекта.
  2. Ограничение целями — обработка допускается только для достижения заранее определённых и законных целей.
  3. Соответствие объёма — содержание и объём обрабатываемых данных должны соответствовать заявленным целям.
  4. Достоверность и актуальность — данные должны быть точными, полными и при необходимости обновляться.
  5. Срок хранения — данные не должны храниться дольше, чем это необходимо для целей обработки.
  6. Конфиденциальность — оператор обязан обеспечить защиту данных от несанкционированного доступа, уничтожения, изменения, блокирования, копирования, распространения.

Условия обработки

Обработка персональных данных допускается только при наличии хотя бы одного из следующих оснований (статья 6):

  • Согласие субъекта на обработку его персональных данных.
  • Обработка необходима для достижения целей, предусмотренных международным договором или законодательством РФ.
  • Обработка необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица.
  • Обработка необходима для исполнения договора, стороной которого является субъект, или для заключения договора по инициативе субъекта.
  • Обработка необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта, если получение его согласия невозможно.
  • Обработка осуществляется в статистических или иных исследовательских целях при условии обязательного обезличивания данных.
  • Обработка осуществляется в связи с профессиональной деятельностью журналиста или в научных, литературных или иных творческих целях.

Права субъекта

Закон предоставляет субъекту персональных данных следующие права:

  • Право на доступ — требовать от оператора подтверждения факта обработки, ознакомления с обрабатываемыми данными и получения копии.
  • Право на уточнение — требовать внесения изменений, если данные неполные, устаревшие или недостоверные.
  • Право на блокирование — требовать временного прекращения обработки до выяснения обстоятельств.
  • Право на уничтожение — требовать удаления данных, если они обрабатываются незаконно или цели обработки достигнуты.
  • Право на отзыв согласия — в любой момент отозвать ранее данное согласие на обработку.
  • Право на обжалование — обжаловать действия или бездействие оператора в уполномоченный орган (Роскомнадзор) или в суд.

Обязанности оператора

Оператор обязан:

  • Уведомлять Роскомнадзор о намерении начать обработку персональных данных (за исключением ряда случаев, например, обработка данных работников в рамках трудовых отношений).
  • Обеспечивать конфиденциальность и безопасность данных.
  • Назначать ответственного за организацию обработки.
  • Принимать меры по защите данных от несанкционированного доступа и утечек.
  • Предоставлять субъекту информацию о его данных по запросу.
  • Уничтожать данные по достижении целей обработки или по требованию субъекта.
  • Обеспечивать локализацию баз данных на территории РФ (статья 18.1).

Требование о локализации

Одним из наиболее значимых положений закона является требование о том, что при сборе персональных данных граждан РФ оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение таких данных с использованием баз данных, находящихся на территории РФ. Это требование вступило в силу 1 сентября 2015 года. Оно распространяется на все организации, работающие с данными российских граждан, включая иностранные интернет-компании (например, Google, Meta — организация признана экстремистской и запрещена в РФ, Apple, TikTok). Несоблюдение требования влечёт блокировку сайта оператора на территории РФ.

Трансграничная передача

Передача персональных данных за пределы РФ регулируется отдельно. Оператор обязан убедиться, что в стране-получателе обеспечивается адекватная защита прав субъектов. Роскомнадзор ведёт перечень стран, обеспечивающих адекватную защиту (например, страны ЕС, Великобритания, Канада, Австралия, Япония, Швейцария, Норвегия, Израиль, Новая Зеландия, Южная Корея). Передача в страны, не входящие в этот перечень, допускается только при наличии согласия субъекта или в иных случаях, предусмотренных законом.

Ответственность за нарушение

Нарушение требований 152-ФЗ влечёт несколько видов ответственности:

  • Административная (КоАП РФ, статья 13.11):
  • Для должностных лиц — штраф от 10 000 до 50 000 рублей.
  • Для юридических лиц — от 100 000 до 300 000 рублей (за первичное нарушение).
  • За повторное нарушение или утечку данных — оборотный штраф до 3 % годовой выручки, но не менее 1 000 000 рублей.
  • Уголовная (УК РФ, статья 137) — за незаконный сбор или распространение сведений о частной жизни лица без его согласия, если это причинило вред правам и законным интересам граждан. Наказание — от штрафа до 200 000 рублей до лишения свободы на срок до 2 лет.
  • Гражданско-правовая — субъект вправе требовать возмещения морального вреда и убытков, причинённых незаконной обработкой.
  • Дисциплинарная — для работников оператора.

Контроль и надзор

Функции по контролю и надзору за соблюдением законодательства о персональных данных возложены на Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор). Роскомнадзор ведёт реестр операторов, рассматривает жалобы граждан, проводит плановые и внеплановые проверки, выносит предписания об устранении нарушений, инициирует блокировку сайтов. В 2023 году Роскомнадзор получил право самостоятельно ограничивать доступ к информационным ресурсам, нарушающим требования о локализации данных.

Критика и проблемы

Закон 152-ФЗ неоднократно подвергался критике со стороны правозащитников, бизнеса и IT-сообщества. Основные претензии:

  • Чрезмерная бюрократизация — требования по уведомлению и документообороту создают избыточную нагрузку на малый и средний бизнес.
  • Неопределённость формулировок — некоторые положения закона трактуются неоднозначно, что приводит к правовым рискам.
  • Оборотные штрафы — критики считают их непропорциональными и не стимулирующими к улучшению защиты данных, а лишь карательными.
  • Требование локализации — ограничивает трансграничный обмен данными, усложняет работу международных компаний и может противоречить международным обязательствам РФ.
  • Неэффективность защиты — несмотря на ужесточение законодательства, количество утечек персональных данных в России остаётся высоким, а привлечение виновных к ответственности — редким.

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (в действующей редакции).
  • Кодекс Российской Федерации об административных правонарушениях (статья 13.11).
  • Уголовный кодекс Российской Федерации (статья 137).
  • Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108).
  • Разъяснения Роскомнадзора по вопросам применения 152-ФЗ.
  • Научные и практические комментарии к Федеральному закону «О персональных данных».
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru