
Обработка и хранение персональных данных по 152-ФЗ: что считать ПД, как их собирать и защищать, согласие пользователей и ответственность операторов.
В 2025 году тема защиты и обработки персональных данных (ПД) стала одной из ключевых для бизнеса в России. Любая компания, которая собирает и хранит данные о клиентах, сотрудниках или партнерах, сталкивается с растущими требованиями законодательства и усиленным контролем со стороны Роскомнадзора. Ошибки в организации хранения ПД или нарушении требований 152-ФЗ могут не только повлечь за собой штрафы, но и нанести серьезные удары по репутации.
Чтобы минимизировать риски, важно понимать что считается персональными данными, как их можно собирать и хранить, какие цели преследует обработка ПД, а также какие обязанности возлагаются на оператора персональных данных.
Основные тезисы
|
Персональные данные — это информация, которая помогает идентифицировать конкретного человека. Это не только очевидные сведения, например фамилия, имя и отчество, но и такие данные, как IP-адрес, электронная почта или фотография в профиле.
В Федеральном законе № 152-ФЗ сказано, что персональными данными являются любые сведения, относящиеся к конкретному субъекту ПД, вне зависимости от формы хранения. Это может быть бумажный документ, запись в электронных базах или данные на электронных носителях.
Перечень информации, которая считается персональными данными, включает в себя много аспектов. Роскомнадзор относит к персональным данным следующую информацию:
Даже если пользователь оставил на сайте только электронную почту для рассылки, это уже подпадает под действие закона о ПД.
Отдельное место занимают биометрические данные: фото, голос, отпечатки пальцев, видеоизображения. Такие данные считаются высокочувствительными и требуют дополнительных мер защиты.
Все персональные данные можно разделить на четыре категории согласно 152-ФЗ:
Это самая распространенная категория. К ней относятся стандартные сведения: ФИО, паспортные данные, контактные телефоны, адрес проживания, сведения о месте работы. Эти данные необходимы работодателям, банкам, интернет-магазинам и другим компаниям, которые заключают договорные отношения с клиентами или сотрудниками.
Сюда входят более чувствительные сведения: данные о здоровье, национальности, религиозных и политических убеждениях. Закон разрешает их обработку только в исключительных случаях и, как правило, при наличии письменного согласия субъекта ПД. Например, медицинские учреждения должны работать с такими данными своих пациентов, но обязаны соблюдать строгие требования к их хранению и доступу.
К этой категории относятся фотографии, видеозаписи, отпечатки пальцев, образцы голоса, данные о геолокации и другие сведения, которые идентифицируют человека по физиологическим признакам. Их обработка допускается только при наличии письменного согласия субъекта. В 2025 году требования к хранению биометрических данных стали еще строже. Роскомнадзор требует от операторов использовать только сертифицированное отечественное ПО и средства защиты информации.
К этой категории относят IP-адреса, cookie-файлы, информацию о поведении пользователя на сайте и данные о местоположении устройств. Несмотря на то, что эти данные кажутся техническими, закон также относит их к персональным данным, если они помогают связать сведения с конкретным человеком.
Обработка ПД — это любой процесс работы с информацией, который позволяет идентифицировать человека.
Даже если компания только хранит, но не использует данные, это тоже считается обработкой.
*Даже временное хранение данных на сервере, например при передаче информации подрядчику, относится к обработке и регулируется 152-ФЗ.
По закону, обработка ПД возможна только под целевые нужды. Собирать данные про запас или без указанной причины запрещено.
Каждый оператор обязан фиксировать цели обработки персональных данных в специальных актах и корпоративной политике.

руководитель практик 1С и кибербезопасности K2 Cloud
Многие компании до сих пор считают, что защита персональных данных — это формальность. На деле ошибки при настройке инфраструктуры, отсутствие специалистов и устаревшие регламенты чаще всего становятся причиной инцидентов. В 2025 году, с учетом новых требований Роскомнадзора, риски для бизнеса стали выше: нужно не только формально назначить сотрудника, который будет отвечать за это, но и выстроить систему защиты. Ключ к снижению рисков — это аудит, грамотное планирование и четкое понимание обязанностей оператора. В противном случае организация рискует не только деньгами, но и доверием клиентов
Оператором признается компания, организация или ИП, которые определяют цели и способы обработки ПД. Оператор несет ответственность за правильность работы с данными.
Согласно 152-ФЗ, операторы обязаны:
Субъект ПД — это человек, чьи данные обрабатываются. Закон подчеркивает, что при работе с персональными данными интересы и права субъекта всегда должны стоять на первом месте.
Если пользователь подписался на рассылку, а затем передумал, то он может потребовать удалить свой e-mail из базы. Компания обязана выполнить этот запрос.
Некоторые организации до сих пор считают, что закон о ПД касается только enterprise-компаний. На деле требования 152-ФЗ обязательны для всех, кто работает с персональными данными:
Сегодня практически любой сайт в той или иной степени работает с ПД. Для пользователя важно понимать, когда его данные обрабатываются, а бизнес должен честно информировать об этом.
Признаки обработки ПД на сайте:
Согласно 152-ФЗ и приказам Роскомнадзора, сайт обязан размещать политику обработки персональных данных и форму согласия пользователя. Если на ресурсе этого нет, это прямое нарушение требований закона.
Любая компания должна организовать работу с ПД так, чтобы исключить нарушение закона. Это не только выполнение требований регулятора, но и шаг к построению доверительных отношений с клиентами.
Базовые принципы
Нарушение требований 152-ФЗ может повлечь за собой штрафы, а в некоторых случаях приостановку деятельности.
Любая обработка ПД возможна только при согласии субъекта. Исключение — случаи, предусмотренные законом (например, кадровый учет работников или выполнение договора).
Формы согласия
Согласие должно включать:
*Согласие не может быть «скрытым» на сайте, должно быть понятно, кто собирает данные, зачем и как они будут храниться.
Федеральный закон № 152-ФЗ «О персональных данных» определяет базовые обязанности операторов:
С 30 мая 2025 года вступили в силу поправки в Федеральный закон № 152-ФЗ «О персональных данных». Если у организации есть сайт с формой обратной связи, аналитикой, CRM или база клиентов, она автоматически становится оператором персональных данных и обязана соблюдать требования закона.
Все персональные данные российских пользователей теперь должны храниться и обрабатываться исключительно в России. Использование зарубежных сервисов Google Analytics, Meta Pixel, Hotjar и других — запрещено. Компании обязаны переходить на отечественные или сертифицированные решения с размещением инфраструктуры в РФ.
Если передача данных за границу критически необходима, требуется специальное разрешение Роскомнадзора и внесение в реестр трансграничных передач. Заявку можно подать онлайн.
Чтобы соответствовать новым правилам, организациям необходимо:
Обработка и хранение персональных данных — стратегическая задача для любого бизнеса. В условиях цифровизации и усиления контроля со стороны Роскомнадзора требования становятся жестче, а последствия — серьезнее.