Законодательство России о персональных данных¶
Законодательство России о персональных данных — совокупность нормативных правовых актов Российской Федерации, регулирующих отношения, связанные с обработкой персональных данных граждан, а также с деятельностью операторов — государственных органов, юридических и физических лиц, осуществляющих такую обработку. Основу правового регулирования составляют Конституция РФ, Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», а также подзаконные акты и разъяснения уполномоченных органов.
¶Основные нормативные акты
Базовым документом является Федеральный закон № 152-ФЗ «О персональных данных», принятый в 2006 году. Он определяет принципы и условия обработки персональных данных, права субъектов, обязанности операторов, а также порядок взаимодействия с уполномоченным органом — Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзором).
Ключевые положения закона:
- Принципы обработки: законность, справедливость, ограничение обработки конкретными целями, соответствие объёма данных заявленным целям, хранение не дольше, чем этого требуют цели.
- Согласие субъекта: обработка допускается с согласия субъекта, которое должно быть конкретным, информированным и сознательным. С 1 сентября 2022 года действует обязательная форма согласия, утверждённая приказом Роскомнадзора.
- Специальные категории (раса, национальность, политические взгляды, здоровье, интимная жизнь) и биометрические данные обрабатываются только при наличии особых оснований и, как правило, с письменного согласия.
Дополнительно регулирование осуществляется:
- Трудовым кодексом РФ (глава 14) — обработка данных работников.
- Федеральным законом № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
- Федеральным законом № 126-ФЗ «О связи» — тайна связи и обработка данных абонентов.
- Уголовным кодексом РФ (ст. 137, 272–274) и Кодексом об административных правонарушениях (ст. 13.11).
¶Регуляторы и надзор
Основным регулятором выступает Роскомнадзор, который ведёт реестр операторов, рассматривает жалобы субъектов и привлекает нарушителей к административной ответственности. С 1 декабря 2022 года действует требование об уведомлении Роскомнадзора о намерении обрабатывать персональные данные; за работу без уведомления предусмотрен штраф.
В части защиты информационных систем и государственной тайны полномочия также имеет ФСТЭК России, устанавливающий требования к защите информации в государственных информационных системах. ФСБ России регулирует вопросы использования средств криптографической защиты.
¶Требования к операторам
Операторы обязаны:
- назначать ответственного за организацию обработки данных;
- принимать правовые, организационные и технические меры для защиты данных от неправомерного доступа, уничтожения, изменения и распространения;
- не раскрывать данные третьим лицам без согласия субъекта;
- прекращать обработку и уничтожать данные по требованию субъекта или при достижении целей обработки;
- обеспечивать локализацию баз данных на территории РФ (см. ниже).
¶Локализация персональных данных
С 1 сентября 2015 года действует требование о локализации (ст. 18 закона № 152-ФЗ): при сборе персональных данных граждан РФ оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз данных, находящихся на территории России. Это требование распространяется на иностранные компании, работающие с российскими пользователями. За нарушение предусмотрены крупные административные штрафы.
¶Права субъектов персональных данных
Гражданин имеет право:
- получать сведения об операторе и целях обработки;
- требовать уточнения, блокирования или уничтожения данных, если они являются неполными, устаревшими или обрабатываются с нарушением закона;
- отозвать согласие на обработку;
- обжаловать действия оператора в Роскомнадзор или в суд.
¶Ответственность за нарушения
Административная ответственность установлена ст. 13.11 КоАП РФ. Штрафы для юридических лиц варьируются от 30 до 18 млн рублей в зависимости от состава правонарушения (обработка без согласия, утечка данных, невыполнение требований к локализации). С 2023 года введены оборотные штрафы за утечки персональных данных: для компаний — от 3 до 15 млн рублей, при повторном нарушении — до 1–3 % годовой выручки. Уголовная ответственность предусмотрена за незаконный доступ к компьютерной информации (ст. 272 УК РФ) и нарушение неприкосновенности частной жизни (ст. 137 УК РФ).
¶Тенденции развития
В 2020-е годы законодательство ужесточается: вводятся обязательное уведомление об утечках, требования к согласию на обработку, расширяются полномочия Роскомнадзора. В Государственной Думе периодически рассматриваются законопроекты об усилении ответственности за незаконное использование биометрических данных и о создании единой государственной системы идентификации граждан.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


