Недавно столкнулся с ситуацией: двое родителей школьников отказались подписать согласие на обработку персональных данных. Причины неизвестны, зато результат налицо — теперь в классе числятся Марьяна Ш. и Илья В. Именно так написано в школьных журналах и списках на ОГЭ. Окружающие знают фамилии этих детей, но в официальных документах фигурируют сокращения. Причина проста: имя вместе с фамилией — это уже личные данные. Разберем детально понятие, особенности работы с такой информацией и актуальные требования законодательства.
- Что такое персональные данные
- Виды персональных данных
- Зачем защищать персональные данные и что будет, если этого не делать
- Принципы обработки персональных данных
- Права субъекта персональных данных
- Законодательство о персональных данных в мире
- Как правильно организовать сбор, обработку и хранение ПД в компании: 5 шагов
- Что можно сделать, чтобы защитить свои персональные данные
- Коротко о главном
Что такое персональные данные
Персональные данные (ПД) — любые сведения, которые прямо или косвенно относятся к конкретному физическому лицу. Сюда входят фамилия, имя, отчество, адрес проживания, номер телефона, дата рождения, а также технические идентификаторы, включая IP-адрес устройства.
Субъект ПД — человек, к которому относится персональная информация. Оператором персональных данных выступает юридическое лицо или организация, определяющие цели, способы обработки данных и несущие ответственность за их безопасность. Ключевой критерий один: позволяет ли информация (самостоятельно или в совокупности) идентифицировать конкретного гражданина.
Сбор персональных данных необходим бизнесу для анализа аудитории, предложения целевых услуг, продуктов и контента. Государственные органы используют ПД для обеспечения безопасности, выплаты пенсий, социальных пособий и ведения статистики. Налоговая служба применяет такую базу для контроля уплаты налогов, а Министерство здравоохранения — для учета медицинских услуг, планирования закупок лекарств и оборудования.
Простыми словами, персональные данные — это любая информация, позволяющая установить личность.
Виды персональных данных
Каждая категория имеет специфику использования и хранения. Рассмотрим основные виды персональных данных.
Классификация ПД по 152-ФЗ: 4 категории
Закон о персональных данных (152-ФЗ) выделяет четыре группы сведений. Каждая категория персональных данных отличается требованиями к получению согласия на обработку и уровнем риска при возможной утечке.
| Категория ПД | Что включает (примеры) | Требования к согласию (2026 год) | Уровень риска при утечке |
|---|---|---|---|
| Общие персональные данные | ФИО, дата рождения, адрес, телефон, e-mail, паспортные данные, ИНН, СНИЛС, фото/видео как обычные ПД | Конкретное, информированное, однозначное согласие (электронное или бумажное); цели должны быть четко указаны | Средний |
| Специальные | Расовая/национальная принадлежность, политические взгляды, религиозные убеждения, состояние здоровья, сведения о судимости | Отдельное согласие или законное основание; усиленные ограничения обработки | Высокий |
| Биометрические персональные данные | Отпечатки пальцев, радужка/сетчатка глаза, голосовой образец, ДНК; фото — если используется для распознавания личности | Письменное согласие; отдельные регламенты и запреты | Очень высокий |
| Общедоступные | Данные, которые субъект сам разместил или явно разрешил опубликовать в специально созданных источниках (ст. 8 152-ФЗ) | Нужно отдельное разрешение на распространение; сведения, просто найденные в интернете, к этой категории не относятся | Низкий — средний (зависит от содержания) |
Важно: IP-адреса, файлы cookie и иные технические идентификаторы относятся к персональным данным, если позволяют идентифицировать пользователя самостоятельно или в сочетании с другой информацией.
Являются ли ФИО, адрес и электронная почта персональными данными?
Фамилия, имя и отчество без дополнительного контекста не всегда позволяют однозначно определить человека. Однако связка «ФИО плюс телефон», адрес проживания или корпоративный e-mail формата имя.фамилия@компания.ru — это уже полноценные личные данные. Аналогичное правило действует для номера телефона и электронной почты: вне связки они не идентифицируют пользователя, но в совокупности с другими сведениями приобретают статус ПД.
Обезличенные данные: когда информация перестает быть персональной
Если из набора сведений исключена возможность установить личность (напрямую или косвенно через комбинацию с иными данными), такая информация перестает считаться персональной. Обезличить базу необходимо для проведения аналитики и сбора статистики без согласия субъекта. Примеры: анонимные опросы, агрегированные метрики посещаемости сайтов, обобщенная демографическая статистика без привязки к конкретным лицам.
Примеры из практики
Общие идентификационные данные
Самый частый вид, включающий базовую информацию о человеке. Подобная информация регулярно требуется для регистрации на порталах, оформления договоров, банковских услуг и повседневных операций:
- Фамилия, имя, отчество: Лиходеев Степан Богданович.
- Дата рождения: 01.01.1980.
- Адрес: Москва, улица Большая Садовая, дом 302-бис, квартира 50.
Контактная информация
Сюда входят способы связи с клиентом или сотрудником. Контактные данные необходимы для коммуникации между пользователями, компаниями и государственными органами:
- Телефон: +7 (999) 123-45-67.
- Электронная почта: stepa.lixodeev@yandex.ru.
- Социальная сеть: https://vk.com/v.chursina_copywriting/.
Финансовые данные
К этой категории относятся сведения о финансовых операциях, доходах и активах. Финансовая информация требует максимального уровня защиты, поскольку ее утечка грозит прямыми денежными потерями:
- Номер банковской карты: 1234 5678 9012 3456, Сбер.
- История покупок: приобретение беговых лыж в интернет-магазине «Чемпион», покупка свитера в магазине Ostin.
- ИНН (идентификационный номер налогоплательщика): 1234 5678 9009.
- СНИЛС (страховой номер индивидуального лицевого счета): 123-456-789 00.
Биометрические данные
Биологические и физиологические особенности человека всегда уникальны. К ним относятся:
- Отпечаток пальца. Применяется для разблокировки смартфона или входа в систему.
- Голосовая запись. Служит для идентификации в банковских и корпоративных сервисах.
- Сетчатка глаза. Используется государственными организациями и системами контроля доступа для подтверждения личности.
Информация о здоровье
Сведения медицинского характера формируют специальную категорию ПД, строго охраняемую врачебной тайной:
- Медицинская карта. Содержит диагнозы, результаты анализов, историю болезней.
- Страховой полис. ОМС (обязательное медицинское страхование) или ДМС (добровольное корпоративное страхование).
Технологическая информация
Данный формат связан с использованием цифровых устройств и формирует электронный след пользователя:
- IP-адрес. Уникальный сетевой адрес устройства для выхода в интернет.
- Cookie. Файлы, хранящие историю посещений сайтов.
Технические средства помогают отслеживать поведение аудитории в интернете и дают бизнесу инструмент для персонализации предложений. На сбор и обработку файлов cookie требуется явное согласие — на сайте необходимо установить баннер с возможностью выбора нужных категорий.
Пример совокупности ПД на портале Госуслуги
Портал Госуслуг демонстрирует совокупную работу с ПД в рамках одной информационной системы. Общие, контактные и финансовые сведения используются совместно для оказания государственных услуг. Доступ к порталу требует регистрации с указанием ФИО, даты рождения и СНИЛС. В процессе работы система запрашивает контактную информацию (email, телефон) или финансовые реквизиты при оплате налогов, пошлин и штрафов.
Зачем защищать персональные данные и что будет, если этого не делать
По данным аналитического центра InfoWatch, за 2023 год из российских финансовых организаций утекло 170,3 миллиона записей с ПД клиентов. Показатель превысил цифры 2022 года в 3,2 раза, а 2021 года — в 57 раз. Защита персональных данных критически важна: отсутствие несанкционированного доступа к личной информации снижает риск мошенничества.
Рассмотрим последствия халатного отношения к безопасности баз данных.
Кража личности
Получив доступ к ПД, злоумышленники создают фальшивые учетные записи. Имея на руках чужой паспортный профиль, преступники оформляют кредиты, оплачивают покупки в интернете за счет жертвы, рассылают спам и совершают иные противоправные действия.
Финансовые потери
Утечка реквизитов банковских карт или счетов ведет к прямым убыткам. Преступники снимают средства, оплачивают сторонние услуги или переводят деньги на анонимные кошельки. Банки периодически компенсируют украденное, но процесс требует длительных судебных разбирательств и проверок.
Показательный пример — инцидент с «МТС Банком» в сентябре 2023 года. Хакеры выложили в открытый доступ базу на 1 миллион держателей карт. В сеть утекли ФИО, ИНН, телефоны, email-адреса, а также номера карт и сроки их действия. Этого набора достаточно для списания средств, так как CVV-код запрашивается не при каждой транзакции.
При обнаружении утечки оператор обязан направить уведомление в Роскомнадзор. В течение 24 часов необходимо сообщить о факте инцидента, причинах и принятых мерах. В течение 72 часов — предоставить результаты внутреннего расследования.
Репутационный ущерб
Попавшая к третьим лицам конфиденциальная информация часто становится инструментом шантажа. Публикация медицинских диагнозов, истории браузера или личных переписок наносит серьезный удар по деловой и личной репутации.
Громкие скандалы со сливом личных фото и видео известных медийных личностей и спортсменов наглядно показывают масштаб проблемы. Строгий контроль доступа к файлам помогает избежать подобных репутационных кризисов.
Принципы обработки персональных данных
Работы с персональными данными в РФ строго регламентированы Федеральным законом №152-ФЗ. Базовые принципы (законность, целеполагание, минимизация, точность, ограничение сроков хранения и безопасность) закреплены в ст. 5 указанного нормативного акта.
Законность
Сбор персональных данных осуществляется исключительно при наличии законных оснований и согласия субъекта.
Запрос ИНН со стороны Федеральной налоговой службы полностью легитимен. Однако требование аналогичного документа от обычного интернет-магазина нарушает правила. Клиент имеет полное право отказать в предоставлении избыточных сведений.
Целесообразность
Сбор ПД обязан иметь четкую цель. Запрещено запрашивать информацию, не относящуюся к конкретной задаче. Для курьерской доставки товара достаточно адреса и телефона клиента, требовать паспортные данные в этом случае неправомерно.
Минимизация
Принцип минимизации требует собирать ровно тот объем сведений, который необходим для оказания услуги. Любые дополнительные поля в формах регистрации должны быть опциональными.
Конфиденциальность
Компании и государственные органы обязаны гарантировать защиту данных. Доступ к серверам предоставляется только уполномоченным сотрудникам, а сама база защищается от взлома, несанкционированного изменения или удаления.
Правдивость и актуальность
Хранимая информация должна оставаться точной и актуальной. Оператор персональных данных обязан своевременно обновлять устаревшие записи и исправлять выявленные ошибки.
Соблюдение перечисленных требований обеспечивает надежную защиту прав граждан и исключает злоупотребления со стороны бизнеса.
Важный нюанс: до начала сбора информации большинство компаний обязаны направить уведомление в Роскомнадзор для включения в официальный реестр операторов.
Права субъекта персональных данных
Законодательство РФ наделяет каждого гражданина конкретными правами в отношении его личной информации. Основной перечень включает:
- Право на доступ. Пользователь вправе запросить у компании полный список собранных о нем сведений, а также уточнить цели их использования.
- Право на исправление. При обнаружении неточностей субъект может потребовать внести изменения в базу.
- Право на удаление. Аналог европейского «права на забвение» закреплен в статье 10.3 Федерального закона №149-ФЗ. Оператор обязан удалить страницу с упоминанием заявителя, если информация устарела, содержит ошибки или пользователь официально отозвал согласие на обработку.
В июне 2024 года подписан закон, обязывающий все работающие в РФ поисковые системы предоставлять «право на забвение». Из выдачи «Яндекса» ссылки удаляются по прямому заявлению гражданина.
Для реализации описанных прав необходимо направить запрос конкретному оператору — поисковику, интернет-магазину или провайдеру. Контакты ответственных лиц всегда указываются в политике конфиденциальности. Обращение подается через email, официальное письмо или форму обратной связи.
В тексте заявления следует четко сформулировать требование и приложить документы для идентификации личности. Организация обязана рассмотреть запрос в установленный срок. При игнорировании требований субъект имеет право направить жалобу в Роскомнадзор.
Законодательство о персональных данных в мире
В Европейском союзе действует жесткий регламент GDPR (General Data Protection Regulation) от 2018 года. В США профильные нормы зависят от штата, наиболее известен калифорнийский акт CCPA (California Consumer Privacy Act) 2020 года.
В Российской Федерации ключевым документом выступает Федеральный закон №152-ФЗ «О персональных данных». Документ принят в 2006 году и регулярно получает актуальные поправки.
Согласно нормам, любая компания обязана получить согласие на обработку персональных данных, внедрить технические средства защиты и обеспечить клиентам доступ к их профилям. Нарушение правил влечет административную ответственность: от крупных штрафов до полной приостановки деятельности юридического лица.
Базы с информацией о гражданах РФ должны физически размещаться на серверах внутри страны. Уровень защищенности информационной системы (ИСПДн от УЗ-1 до УЗ-4) определяется на основе категорий ПД и потенциальных угроз. В соответствии с выбранным уровнем внедряются программные и аппаратные средства: шифрование, аудит, резервное копирование.
Как правильно организовать сбор, обработку и хранение ПД в компании: 5 шагов
- Цели и Политика. Сформулируйте конкретные задачи сбора (откажитесь от принципа «про запас»). Разместите на сайте актуальную Политику конфиденциальности с указанием контактов ответственного сотрудника.
- Формы и согласие. В формах регистрации, лидогенерации и обратной связи добавьте ссылку на документ о согласии. Чекбоксы должны оставаться пустыми по умолчанию (предпроставленные галочки незаконны). Для cookie-файлов внедрите баннер с возможностью настройки параметров.
- Уведомление Роскомнадзора. До старта работ направьте официальное уведомление регулятору. Укажите категории субъектов, цели, применяемые системы защиты и список подрядчиков. Регистрация в реестре занимает до 30 дней.
- Локализация и уровни защищенности. Размещайте серверы исключительно на территории РФ. Проведите аудит ИСПДн, присвойте класс (УЗ-1—УЗ-4) и настройте контроль доступа.
- Передача третьим лицам. При интеграции CRM, сервисов email-рассылок или платежных шлюзов обязательно подписывайте договор-поручение. Указывайте партнеров в тексте согласия для клиентов.
Действия при утечке: оператор обязан проинформировать Роскомнадзор в течение 24 часов о факте взлома, а в течение 72 часов — предоставить полный отчет о результатах внутреннего расследования.
Штрафные санкции: работа без согласия (ст. 13.11 КоАП РФ) обойдется юридическому лицу в сумму до 700 тысяч рублей. Допущенная утечка грозит взысканием до 20 млн рублей, а повторный инцидент — оборотным штрафом до 500 млн рублей.
Что можно сделать, чтобы защитить свои персональные данные
- Создавайте надежные пароли. Генерируйте сложные комбинации из букв разного регистра, цифр и спецсимволов. Откажитесь от банальных вариантов вроде «123456» или даты рождения. Используйте уникальный пароль для каждого сервиса. Обязательно подключайте двухфакторную аутентификацию — она требует ввода одноразового кода из SMS или приложения-аутентификатора.
- Обновляйте программное обеспечение. Регулярно устанавливайте патчи безопасности для операционных систем, браузеров и мобильных приложений. Разработчики постоянно закрывают найденные уязвимости, блокируя хакерам доступ к устройствам.
- Помните о фишинге. Фишинг — популярный метод кражи учетных данных через поддельные сайты и письма. Игнорируйте подозрительные ссылки и вложения от неизвестных адресатов. Внимательно проверяйте URL-адреса страниц перед вводом платежных реквизитов.
- Следите за настройками конфиденциальности. Проведите ревизию приватности в социальных сетях. Ограничьте видимость профиля для посторонних и публикуйте минимум информации о семье, доходах и перемещениях.
- Делайте резервные копии. Настройте автоматическое копирование критически важных файлов на внешний жесткий диск или в защищенное облако. Это спасет информацию в случае атаки вирусов-шифровальщиков. Полезно регулярно читать профильные новости — это бесплатный способ отслеживать изменения в законах и судебной практике.
Коротко о главном
- Персональные данные — любая информация, позволяющая прямо или косвенно идентифицировать человека.
- Закон 152-ФЗ делит ПД на четыре категории: общие, специальные, биометрические и общедоступные. Каждая требует специфического подхода к защите.
- Граждане имеют законное право запрашивать доступ к своим данным, требовать их корректировки или полного удаления из баз.
- Бизнес обязан соблюдать регламенты: собирать согласия, уведомлять Роскомнадзор, использовать серверы внутри РФ и обеспечивать техническую защиту инфраструктуры.
- При выявлении утечки компания должна отчитаться перед регулятором в жесткие сроки (24 и 72 часа).
- Соблюдение правил цифровой гигиены и корпоративной безопасности минимизирует риски финансовых и репутационных потерь.


Комментарии (6)
Оставить комментарий