Что такое персональные данные и что обязан бизнес по 152-ФЗ

Персональные данные — любая информация, по которой можно прямо или косвенно определить человека: от телефона клиента до фотографии сотрудника. Собираете заявки или платите зарплату — вы оператор и отвечаете за защиту этих сведений. Разбираем, что относится к персональным данным, какие документы нужны и сколько стоит утечка, а средства защиты сравниваем в рейтинге по информационной безопасности.

Короткий ответ

Персональные данные — это любая информация, которая прямо или косвенно относится к конкретному человеку: имя и телефон клиента, паспорт сотрудника, адрес доставки, номер пропуска. Определение дано в статье 3 закона 152-ФЗ «О персональных данных» и намеренно сформулировано широко: значение имеет не тип сведений, а возможность опознать по ним человека.

Если вы принимаете заявки через сайт, ведёте клиентскую базу или платите зарплату хотя бы одному сотруднику — вы оператор персональных данных. Это статус, а не решение: он возникает в тот момент, когда вы начали собирать сведения о людях. Из статуса вытекают шесть обязанностей, и большая часть закрывается документами, а не бюджетом на защиту.

Цена вопроса резко выросла. С 30 мая 2025 года за утечку клиентской базы юридическое лицо платит от 3 млн ₽, а за повторную — процент от годовой выручки. Ниже разберём, что считается персональными данными, что обязан сделать оператор и сколько стоит каждая ошибка; технические средства мы сравниваем в рейтинге сервисов информационной безопасности.

Ваш случайС чего начатьПочему
На сайте есть форма заявки или обратный звонокПодать уведомление в Роскомнадзор и опубликовать политикуИмя и телефон в форме — это уже обработка, ст. 22 закона 152-ФЗ
Есть наёмные сотрудникиУтвердить положение об обработке и собрать согласия работниковВ кадровой базе лежат паспорта, СНИЛС и сведения о здоровье
Клиентская база живёт в CRM — программе учёта клиентовВыяснить, на чьих серверах и в какой стране она хранитсяПервичная запись сведений о россиянах допускается только в России
Документы уходят подрядчикамОформить поручение на обработку и перевести обмен в электронный документооборотЗа подрядчика перед регулятором и человеком отвечаете вы
Ответственного и мер защиты нетНазначить ответственного и подобрать средства из подборки te9Штраф выписывают не за утечку, а за отсутствие мер

Что относится к персональным данным, а что нет

Закон не даёт закрытого перечня, и в этом главная сложность. Одно и то же сведение бывает персональными данными, а бывает нет: фамилия «Иванов» сама по себе не указывает ни на кого, а «Иванов, отдел продаж, внутренний номер 214» — указывает однозначно. Юристы называют это принципом определяемости: смотреть нужно не на отдельное поле, а на всю совокупность, которой вы располагаете.

К персональным данным точно относится всё, по чему человека можно найти, узнать или отличить от других. Это ФИО в связке с датой рождения или адресом, паспорт, СНИЛС (номер в пенсионном учёте) и ИНН человека. Это же номер телефона, почта вида «фамилия@домен», банковские реквизиты и фотография. Сюда попадают геолокация и история заказов, привязанная к покупателю. Записи разговоров с колл-центром и кадры с камер — тоже, если по ним человека можно опознать.

Не относятся к персональным данным сведения, из которых конкретный человек не восстанавливается:

  • обезличенные наборы — например, статистика продаж по городам без привязки к покупателям;
  • сведения о юридическом лице: ИНН, ОГРН, юридический адрес, общий телефон офиса;
  • общеизвестные факты, идеи и справочная информация, не связанная с конкретным человеком;
  • анонимные обращения, если вы не сохраняете номер, почту или идентификатор устройства.

Исключение, на котором спотыкаются чаще всего, — индивидуальный предприниматель. Его ИНН, адрес регистрации и телефон формально относятся к физическому лицу, поэтому база контрагентов-ИП защищается по тем же правилам, что и клиентская.

Совет te9Совет te9: проверьте себя простым тестом. Если по записи в базе вы или ваш подрядчик сможете позвонить человеку, узнать его в лицо или списать деньги — перед вами персональные данные, а на вас — все обязанности оператора.

Категории: общие, специальные, биометрические и иные

Сведения делятся на группы, и от группы зависит, какое согласие нужно брать и насколько строгими должны быть меры защиты. Ошибка в определении категории стоит дороже всего: за утечку специальных категорий и биометрии верхняя планка штрафа выше, чем за обычную клиентскую базу.

КатегорияЧто входитЧто требуется от вас
ОбщиеФИО, телефон, адрес, должность, реквизитыСогласие или другое основание из ст. 6 закона 152-ФЗ
Специальныездоровье, национальность, вероисповедание, судимостьПисьменное согласие по ст. 10, узкий круг допущенных
Биометрическиеотпечаток пальца, слепок голоса, фото для опознанияПисьменное согласие по ст. 11, отдельное хранение
Иныеcookie, IP-адрес, идентификатор устройства, геолокацияИнформирование пользователя и аккуратная настройка сбора

Специальные категории появляются у обычного бизнеса чаще, чем кажется. Медицинская книжка повара, результаты медосмотра водителя, больничный лист с кодом заболевания, справка о судимости кандидата в кассиры — всё это специальные категории. Держать их в общей папке на сетевом диске нельзя.

С биометрией работает важная оговорка: сведения становятся биометрическими только тогда, когда вы используете их для установления личности. Фотография в личном деле — обычные данные, а та же фотография, загруженная в турникет с распознаванием лиц, — уже биометрия с письменным согласием и повышенными требованиями. Отпечаток пальца в системе контроля доступа попадает туда же.

Иные данные — самая спорная группа. Cookie и IP-адрес сами по себе человека не называют, но в связке с профилем в вашей системе позволяют выделить конкретного посетителя. Регулятор исходит из того, что такие идентификаторы нужно раскрывать в политике и упоминать в информационном баннере на сайте.

Кто такой оператор и почему им становится почти любой бизнес

Оператор — это тот, кто определяет цели обработки, состав сведений и действия с ними. Не владелец сервера, не программист и не подрядчик, а компания или предприниматель, ради задач которых собираются данные. Обработкой считается любое действие: сбор, запись, хранение, уточнение, использование, передача, обезличивание и уничтожение. Бумажная анкета в папке — тоже обработка, просто неавтоматизированная.

До начала работы с данными оператор подаёт уведомление в Роскомнадзор по статье 22 закона 152-ФЗ. Раньше существовал длинный список исключений, но с 1 сентября 2022 года почти все они отменены. Уведомление подают и интернет-магазин с формой заказа, и парикмахерская с журналом записи, и ИП с двумя сотрудниками. Форма заполняется на портале ведомства, сведения вносятся в реестр операторов, срок рассмотрения — до 30 дней. Пошлины нет.

Отдельная история — подрядчики. Бухгалтерия на аутсорсе, колл-центр, оператор рассылок и облачный сервис обрабатывают их по вашему поручению. С каждым нужен договор или пункт в действующем соглашении: перечень разрешённых действий, цели, обязанность соблюдать конфиденциальность и требования к защите. Ответственность перед человеком при этом остаётся на вас, поэтому проверять контрагента лучше до подписания — карточки поставщиков сервисов собраны в каталоге компаний.

Шесть обязанностей оператора: документы, согласия, ответственный

Обязанности перечислены в статье 18.1 закона 152-ФЗ, и почти все они закрываются бумагами. Первое — уведомление в Роскомнадзор. Второе — политика обработки персональных данных, выложенная в открытый доступ: для сайта это отдельная страница со ссылкой в подвале, для офиса — распечатка на информационном стенде. Третье — внутренний комплект: положение об обработке, перечень собираемых сведений, приказ со списком допущенных сотрудников, журнал учёта обращений граждан и правила уничтожения.

Четвёртое — согласия. Они должны быть конкретными, информированными и отзываемыми. Галочка не может стоять заранее, а одно согласие не может закрывать сразу обработку заказа, рекламную рассылку и передачу сведений партнёрам — это три разные цели и три отдельных отметки. Формулировка «согласен со всем» на практике признаётся недействительной. Обработка без правильно оформленного согласия наказывается по части 2 статьи 13.11 КоАП: для юридических лиц 300 000–700 000 ₽, при повторе 1–1,5 млн ₽.

Пятое — ответственный за организацию обработки. Его назначают приказом; специального образования и сертификатов закон не требует, в небольшой компании это обычно директор, кадровик или системный администратор. Шестое — меры защиты плюс внутренняя оценка вреда, который может быть причинён людям при нарушении. Оценка оформляется актом по трём степеням вреда и хранится вместе с остальным комплектом документов.

Отдельная галочка согласия и ссылка на политику в форме заявки (иллюстрация интерфейса)
Отдельная галочка согласия и ссылка на политику в форме заявки (иллюстрация интерфейса)

Где хранить данные и как их защищать

Закон 152-ФЗ требует хранить сведения о гражданах России в базах на территории страны. Это часть 5 статьи 18. Правило распространяется на первичную запись, систематизацию, накопление, хранение, уточнение и извлечение. Практический вывод простой: сервис рассылок с серверами за рубежом, зарубежный конструктор форм или таблица в иностранном облаке — прямое нарушение. Штраф по части 8 статьи 13.11 КоАП составляет 1–6 млн ₽, при повторе 6–18 млн ₽.

Технические меры определяет постановление правительства № 1119: оно вводит четыре уровня защищённости в зависимости от категории сведений и числа людей в базе. Малому и среднему бизнесу обычно достаточно третьего или четвёртого уровня — это разграничение доступа, антивирусная защита, резервные копии, парольная политика и журналирование действий. Тяжёлая сертифицированная криптография нужна далеко не всем.

Kaspersky Small Office Security 9.1/10

Малому бизнесу без IT-отдела, до 25 рабочих мест, кому нужна защита «поставил и забыл».

Подробнее о сервисе

Отдельно стоит вопрос паролей: общий пароль от базы, который знают все, — самая частая причина утечки в небольшой компании. Корпоративный менеджер паролей с ролевым доступом и аудитом действий закрывает эту дыру за один рабочий день и заодно даёт доказательство того, что доступ был разграничен.

Пассворк 7.9/10

Корпоративный менеджер паролей: общие сейфы, ролевой доступ, аудит, on-premise, шифрование по ГОСТ и версия с сертификатом ФСТЭК.

Подробнее о сервисе

Компаниям, где клиентская база — главный актив, к базовому набору добавляют контроль каналов передачи. Solar Dozor и СёрчИнформ КИБ отслеживают почту, мессенджеры, флешки и печать. Staffcop Enterprise даёт более лёгкий вариант того же контроля — от 9 300 ₽ за рабочее место. Вход в систему прикрывают вторым фактором — Multifactor или Контур.Security, периметр сети — UserGate NGFW. Как мы сравниваем эти продукты между собой, описано в методологии te9.

Базы с данными россиян должны храниться на серверах внутри страны
Базы с данными россиян должны храниться на серверах внутри страны

Штрафы 2026 года: сколько стоит нарушение

Штрафную часть закона переписали поправками, которые вступили в силу 30 мая 2025 года, и с тех пор нарушения в работе с персональными данными перестали быть дешёвыми. Штрафы делятся на две группы: за формальные упущения — документы, уведомления, согласия, и за утечку, где сумма зависит от числа пострадавших.

НарушениеНормаШтраф для юридического лица
Уведомление в Роскомнадзор не поданоч. 10 ст. 13.11 КоАП100 000–300 000 ₽
Политика обработки не опубликованач. 3 ст. 13.11 КоАП30 000–60 000 ₽
Обработка без правильно оформленного согласияч. 2 ст. 13.11 КоАП300 000–700 000 ₽
База хранится за пределами Россиич. 8 ст. 13.11 КоАП1–6 млн ₽
Об утечке не сообщили регуляторуч. 11 ст. 13.11 КоАП1–3 млн ₽

Штрафы за саму утечку считаются по объёму пострадавшей базы, и здесь суммы принципиально другие:

  • от 1 000 до 10 000 человек в утёкшей базе — 3–5 млн ₽;
  • от 10 000 до 100 000 человек — 5–10 млн ₽;
  • свыше 100 000 человек — 10–15 млн ₽; столько же стоит утечка специальных категорий вроде сведений о здоровье;
  • утечка биометрии — отпечатков, слепка голоса, фото для распознавания лиц — 15–20 млн ₽;
  • повторная утечка — оборотный штраф 1–3% годовой выручки, но не менее 20 млн и не более 500 млн ₽.

Есть и уголовная статья — 272.1 УК РФ. Она карает незаконные использование, передачу, сбор и хранение персональных данных: до четырёх лет лишения свободы по основному составу и до десяти лет, если наступили тяжкие последствия. Отвечает конкретный человек: директор, администратор базы или менеджер, продавший выгрузку. А примечание к статье 13.11 КоАП приравнивает индивидуальных предпринимателей к юридическим лицам, так что «я же просто ИП» больше не аргумент.

Утечка: что делать в первые 24 часа

Сроки жёсткие и считаются в часах. В течение 24 часов с момента обнаружения инцидента оператор уведомляет Роскомнадзор о самом факте: что произошло, какие сведения затронуты, сколько человек пострадало, кто отвечает за расследование. В течение 72 часов подаётся вторая часть — результаты внутреннего разбирательства и сведения о виновных. Параллельно инцидент передаётся в национальный координационный центр по компьютерным инцидентам.

Молчание стоит дороже огласки: сокрытие инцидента наказывается отдельно, по части 11 статьи 13.11 КоАП, — 1–3 млн ₽ для юридического лица независимо от того, чем закончилось само разбирательство. При повторной утечке закон разрешает применить пониженную ставку оборотного штрафа. Условие одно: за три предшествующих года компания потратила на защиту информации не менее 0,1% выручки. Сохранённые счета и акты внедрения превращаются во вполне денежный аргумент.

СёрчИнформ КИБ 8.9/10

Российская DLP-система против утечек: контроль почты, мессенджеров, облаков, USB и печати, аналитика и расследование инцидентов.

Подробнее о сервисе

Пока идёт расследование, порядок действий такой:

  • зафиксировать время обнаружения, состав утёкших сведений и предполагаемый канал;
  • отозвать доступы у всех, кто мог быть причастен, и сменить пароли к базам;
  • сохранить журналы систем — без них доказать объём утечки и свою добросовестность нечем;
  • подготовить ответы людям, чьи сведения затронуты: они вправе запросить, что именно о них хранится.
Совет te9Совет te9: заранее пропишите на одной странице, кто уведомляет регулятора, с какой почты и в какой срок. В момент инцидента искать ответственного некогда — 24 часа уходят на панику быстрее, чем кажется.

Частые ошибки при работе с персональными данными

Одна галочка на все цели. Заявка, рассылка и передача сведений партнёру объединены в одну строку «согласен на обработку». При проверке такое согласие не засчитывается, и нарушение квалифицируют по части 2 статьи 13.11 КоАП — 300 000–700 000 ₽ для компании.

Политика скопирована у соседа. Чужой документ описывает чужие цели, состав сведений и сроки хранения. Расхождение между текстом на сайте и реальными процессами регулятор видит сразу: 30 000–60 000 ₽ плюс предписание, которое придётся исполнять в назначенный срок.

База живёт в зарубежном сервисе. Форма обратной связи в иностранном конструкторе или экспорт контактов в чужое облако — нарушение локализации ценой 1–6 млн ₽, а при повторе до 18 млн ₽. Проверять страну размещения нужно у каждого сервиса, который касается клиентской базы.

Базу хранят вечно. Сведения удаляются, когда достигнута цель обработки или человек отозвал согласие; на уничтожение закон отводит 30 дней, а сам факт подтверждается актом и выгрузкой из журнала. База уволенных сотрудников десятилетней давности только увеличивает будущий штраф за утечку.

Доступ есть у всех. Когда полная выгрузка открыта каждому менеджеру, найти источник утечки невозможно, а отсутствие разграничения доступа само по себе трактуется как непринятие мер защиты. Список допущенных лиц утверждается приказом и пересматривается при каждом кадровом изменении.

«Мы маленькие, нас это не касается». Размер бизнеса не влияет на обязанности оператора: уведомление, политика и согласия нужны и при трёх сотрудниках. Неподанное уведомление стоит 100 000–300 000 ₽ — заметная сумма для микробизнеса.

Что делать дальше

Приведение дел в порядок занимает у небольшой компании одну-две недели и в основном состоит из бумажной работы. Начните с инвентаризации: пока вы не знаете, какие сведения где лежат, любые меры защиты будут выборочными.

  • Составьте перечень: какие сведения о клиентах и сотрудниках вы собираете, где они хранятся и у кого есть доступ.
  • Подайте уведомление в Роскомнадзор и опубликуйте политику обработки со ссылкой в подвале сайта.
  • Перепишите формы на сайте: отдельная непроставленная галочка согласия и ссылка на политику рядом с ней.
  • Приказом назначьте ответственного, утвердите список допущенных сотрудников и сроки хранения.
  • Закройте техническую часть, подобрав средства защиты в подборке по информационной безопасности.

Дальше остаётся навести порядок в системах, где эти сведения реально живут. Клиентскую базу перенесите из таблиц в CRM, где у каждого сотрудника свои права. Обмен документами с контрагентами переведите в электронный документооборот (ЭДО) — там каждая передача фиксируется и подписывается. Сервисы для обеих задач и оценки по нашим критериям собраны в рейтингах te9.