Открыть сервис

Законодательство России о персональных данных

Законодательство России о персональных данных — совокупность нормативных правовых актов Российской Федерации, регулирующих отношения, связанные с обработкой персональных данных граждан, а также с деятельностью операторов — государственных органов, юридических и физических лиц, осуществляющих такую обработку. Основу правового регулирования составляют Конституция РФ, Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», а также подзаконные акты и разъяснения уполномоченных органов.

Основные нормативные акты

Базовым документом является Федеральный закон № 152-ФЗ «О персональных данных», принятый в 2006 году. Он определяет принципы и условия обработки персональных данных, права субъектов, обязанности операторов, а также порядок взаимодействия с уполномоченным органом — Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзором).

Ключевые положения закона:

  • Принципы обработки: законность, справедливость, ограничение обработки конкретными целями, соответствие объёма данных заявленным целям, хранение не дольше, чем этого требуют цели.
  • Согласие субъекта: обработка допускается с согласия субъекта, которое должно быть конкретным, информированным и сознательным. С 1 сентября 2022 года действует обязательная форма согласия, утверждённая приказом Роскомнадзора.
  • Специальные категории (раса, национальность, политические взгляды, здоровье, интимная жизнь) и биометрические данные обрабатываются только при наличии особых оснований и, как правило, с письменного согласия.

Дополнительно регулирование осуществляется:

  • Трудовым кодексом РФ (глава 14) — обработка данных работников.
  • Федеральным законом № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
  • Федеральным законом № 126-ФЗ «О связи»тайна связи и обработка данных абонентов.
  • Уголовным кодексом РФ (ст. 137, 272–274) и Кодексом об административных правонарушениях (ст. 13.11).

Регуляторы и надзор

Основным регулятором выступает Роскомнадзор, который ведёт реестр операторов, рассматривает жалобы субъектов и привлекает нарушителей к административной ответственности. С 1 декабря 2022 года действует требование об уведомлении Роскомнадзора о намерении обрабатывать персональные данные; за работу без уведомления предусмотрен штраф.

В части защиты информационных систем и государственной тайны полномочия также имеет ФСТЭК России, устанавливающий требования к защите информации в государственных информационных системах. ФСБ России регулирует вопросы использования средств криптографической защиты.

Требования к операторам

Операторы обязаны:

  • назначать ответственного за организацию обработки данных;
  • принимать правовые, организационные и технические меры для защиты данных от неправомерного доступа, уничтожения, изменения и распространения;
  • не раскрывать данные третьим лицам без согласия субъекта;
  • прекращать обработку и уничтожать данные по требованию субъекта или при достижении целей обработки;
  • обеспечивать локализацию баз данных на территории РФ (см. ниже).

Локализация персональных данных

С 1 сентября 2015 года действует требование о локализации (ст. 18 закона № 152-ФЗ): при сборе персональных данных граждан РФ оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз данных, находящихся на территории России. Это требование распространяется на иностранные компании, работающие с российскими пользователями. За нарушение предусмотрены крупные административные штрафы.

Права субъектов персональных данных

Гражданин имеет право:

  • получать сведения об операторе и целях обработки;
  • требовать уточнения, блокирования или уничтожения данных, если они являются неполными, устаревшими или обрабатываются с нарушением закона;
  • отозвать согласие на обработку;
  • обжаловать действия оператора в Роскомнадзор или в суд.

Ответственность за нарушения

Административная ответственность установлена ст. 13.11 КоАП РФ. Штрафы для юридических лиц варьируются от 30 до 18 млн рублей в зависимости от состава правонарушения (обработка без согласия, утечка данных, невыполнение требований к локализации). С 2023 года введены оборотные штрафы за утечки персональных данных: для компаний — от 3 до 15 млн рублей, при повторном нарушении — до 1–3 % годовой выручки. Уголовная ответственность предусмотрена за незаконный доступ к компьютерной информации (ст. 272 УК РФ) и нарушение неприкосновенности частной жизни (ст. 137 УК РФ).

Тенденции развития

В 2020-е годы законодательство ужесточается: вводятся обязательное уведомление об утечках, требования к согласию на обработку, расширяются полномочия Роскомнадзора. В Государственной Думе периодически рассматриваются законопроекты об усилении ответственности за незаконное использование биометрических данных и о создании единой государственной системы идентификации граждан.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →