VK Cloud

Что такое персональные данные и как их защищать: полный гид по 152-ФЗ (актуально на 2026 год)

Обновлено 6 марта 2026 г.
14 мая 2020 г.
_blog_head_66.png

Узнавайте о выходе новых статей в блоге первыми!

Будем держать в курсе новостей и облачных трендов

section-subscribe_2x.png
    section-subscribe_2x.png

    С 2024 по 2026 год российское законодательство о персональных данных претерпело масштабные изменения: появились оборотные штрафы до 500 млн рублей, уголовная ответственность за утечки, жёсткий запрет на хранение данных за рубежом и обязательное отдельное согласие на обработку. Разберём, что такое персональные данные (ПДн), как их классифицирует закон и какие обязанности в 2026 году несут компании-операторы.

    Что относится к персональным данным

    Персональные данные — любая информация, относящаяся прямо или косвенно к определённому физическому лицу (субъекту персональных данных), согласно ст. 3 Федерального закона №152-ФЗ от 27.07.2006. ФИО, номер телефона, email, адрес проживания, паспортные данные, СНИЛС, ИНН, фотография — всё это ПДн, если по ним можно установить конкретного человека.

    Ключевой критерий — данные должны позволять идентифицировать конкретного человека. Абстрактный email или телефонный номер сами по себе персональными данными не считаются, потому что непонятно, кому они принадлежат. Но если в базе данных компании хранится ФИО клиента вместе с его email и телефоном, вся эта совокупность сведений становится персональными данными.

    Примеры: что является ПДн, а что нет

    Не является ПДн Является ПДн
    ivan999@mail.ru (без привязки к личности) ФИО: Иванов Иван Иванович, email: ivan999@mail.ru
    30% опрошенных состоят в браке Иванов Иван Иванович состоит в браке
    Анонимные cookie-файлы Cookie + авторизация пользователя с ФИО

    Строго определённого перечня ПДн в законе нет. Обычно данные становятся персональными в сочетании с идентифицирующей информацией: ФИО, паспортными данными, номером телефона.

    К персональным данным относятся и «цифровые следы»: IP-адрес, cookie-файлы, навигационные метки, если по ним можно прямо или косвенно идентифицировать человека.

    Какие бывают виды персональных данных

    Постановление Правительства РФ № 1119 выделяет четыре категории персональных данных. От категории зависит требуемый уровень защиты.

    Общие (общедоступные) персональные данные

    Базовые личные сведения: ФИО, место регистрации, информация о месте работы, номер телефона, email. Обычно эти данные известны определённому кругу лиц и могут быть опубликованы в открытых источниках. Например, место работы человека может быть указано в его профиле в социальной сети.

    Специальные персональные данные

    Информация о личности: расовая и национальная принадлежность, политические, религиозные и философские взгляды, состояние здоровья, подробности интимной жизни, сведения о судимостях. Эти данные обычно находятся в закрытом доступе. Получить их можно только лично у человека или через официальный запрос в медицинское учреждение, правоохранительные органы или суд. Сообщать специальные данные человек не обязан.

    Биометрические персональные данные

    Физиологические или биологические характеристики человека, которые используют для установления его личности: изображение лица, отпечатки пальцев, запись голоса, группа крови, генетическая информация. Биометрическими эти данные становятся только при использовании для идентификации.

    Например, камера с распознаванием лиц на проходной обрабатывает биометрические данные, потому что идентифицирует сотрудника по фотографии. А фотография в личном деле не считается биометрией: вы уже знаете, кому она принадлежит, и просто дополняете информацию.

    Важно знать

    С 2024 года Постановлением Правительства РФ № 408 от 01.04.2024 уточнены виды биометрии в Единой биометрической системе (ЕБС): изображение лица и запись голоса. Банки и финансовые организации обязаны использовать ЕБС. Любая автономная биометрическая система требует аккредитации в Минцифры согласно ст. 17 Федерального закона №572-ФЗ.

    Кто такие оператор и субъект персональных данных

    Оператор персональных данных — государственный или муниципальный орган, юридическое или физическое лицо, которое самостоятельно или совместно с другими лицами организует и осуществляет обработку персональных данных, а также определяет цели обработки, состав данных и действия с ними (ст. 3 152-ФЗ).

    Здесь важны два ключевых понятия:

    • Хранение персональных данных — содержание данных в базах данных, на серверах, в облаке или на бумажных носителях в архивах.
    • Обработка персональных данных — любые действия с ПДн: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение. Даже если компания только собирает данные, она уже ведёт их обработку.

    Субъект персональных данных — физическое лицо, к которому относятся обрабатываемые персональные данные. Например, покупатель, заполнивший анкету на карту лояльности, становится субъектом ПДн, а магазин — оператором.

    В организациях выделяют разные категории субъектов: сотрудники, клиенты, стажёры, представители клиентов, родственники сотрудников. Для каждой категории могут действовать свои правила обработки и доступа к данным.

    Как оператор обязан защищать персональные данные

    Степень защиты персональных данных зависит от их категории. Общедоступные данные нуждаются в минимальной защите, иные — в чуть более серьёзной. Биометрические данные защищают строже, поскольку они позволяют идентифицировать человека. Самая серьёзная защита требуется для специальных данных, которые можно использовать во вред человеку.

    Оператор обязан:

    1. Построить защищённую ИТ-инфраструктуру и обеспечить доступность, сохранность и конфиденциальность ПДн.
    2. Собирать, обрабатывать и передавать данные только с согласия субъекта (за исключением случаев, прямо установленных законом).
    3. Отчитываться перед Роскомнадзором о сборе данных и мерах защиты.

    Уровни защищённости Требуемый уровень защищённости (УЗ) определяется с учётом категории хранимых данных и модели угроз. Всего существует четыре уровня, от которых зависит в том числе возможность хранения данных в облаке:

    Уровень Типичные данные Особенности хранения
    УЗ-1 Медицинские, судимости, биометрия при определенных видах угроз Требует специализированной инфраструктуры, доступной не во всех облаках
    УЗ-2 Медицинские/биометрия крупных баз, финансовые при высоких угрозах Требует специализированной инфраструктуры, доступной не во всех облаках
    УЗ-3 Данные сотрудников, большинство других ПДн Можно хранить в публичном облаке, достаточно его аттестации 152-ФЗ
    УЗ-4 Контактные данные, общедоступная информация Можно хранить в публичном облаке, достаточно его аттестации 152-ФЗ

    В публичном облаке VK Cloud можно хранить персональные данные в соответствии со всеми уровнями защищенности. Для хранения данных с УЗ-2 и УЗ-1 доступна сертификация как в формате частного облака, так и на изолированном выделенном гипервизоре в ЦОДе VK Cloud.

    При построении гибридной инфраструктуры для хранения персональных данных на платформе VK Cloud вы получаете облачную инфраструктуру, уже соответствующую требованиям законодательства. Частный контур нужно аттестовать, в этом помогут специалисты VK.

    Кое-что важное структуре организаций и кибербезопасности

    В 2022 году вышел Указ Президента РФ № 250 от 01.05.2022. Он не относится к персональным данным напрямую, но связан с ними косвенно и затрагивает тему информационной безопасности. Указ касается широкого круга организаций:

    • Федеральные и региональные органы власти
    • Государственные фонды, корпорации и компании
    • Стратегические предприятия и системообразующие организации экономики
    • Субъекты критической информационной инфраструктуры (КИИ) — банки, энергетика, транспорт, медицина и т.д.

    Этот указ требует от этих организаций:

    • Назначить заместителя руководителя, который лично отвечает за информационную безопасность организации.
    • Создать отдел по кибербезопасности внутри организации или возложить эти функции на уже существующее подразделение.
    • Подключиться к государственной системе обнаружения и реагирования на кибератаки (ГосСОПКА), которую координирует ФСБ.
    • Предоставить ФСБ доступ к своим интернет-ресурсам для мониторинга защищённости.
    • Провести оценку защищённости своих информационных систем.

    Кроме того, с 1 января 2025 года организациям из этого списка запрещено использовать средства защиты информации из стран, признанных «недружественными» по отношению к России, — то есть фактически западное программное обеспечение в области кибербезопасности (антивирусы, файрволы и т.п.).

    Что изменилось в 2024–2026 годах: ключевые поправки в законодательство

    В 2024–2025 годах принят пакет законов, кардинально ужесточивших ответственность за нарушения в сфере персональных данных.

    Оборотные штрафы за утечки (420-ФЗ от 30.11.2024)

    С 30 мая 2025 года вступил в силу Федеральный закон №420-ФЗ, который ввёл дифференцированные штрафы за утечки персональных данных в зависимости от масштаба инцидента.

    Штрафы для юридических лиц при первичном нарушении:

    Масштаб утечки Штраф
    От 1 000 субъектов или 10 000 идентификаторов 3–5 млн рублей
    От 10 000 субъектов или 100 000 идентификаторов 5–10 млн рублей
    От 100 000 субъектов или 1 млн идентификаторов 10–15 млн рублей
    Утечка специальных категорий данных 10–15 млн рублей
    Утечка биометрических данных 15–20 млн рублей

    Оборотные штрафы за повторные утечки: от 1% до 3% годовой выручки компании. Минимальный порог: 20 млн рублей, максимальный: 500 млн рублей. При повторной утечке биометрии минимальный штраф составляет 25 млн рублей.

    Уголовная ответственность за незаконный оборот ПДн (421-ФЗ от 30.11.2024)

    С 11 декабря 2024 года действует новая статья 272.1 Уголовного кодекса РФ, которая предусматривает наказание за незаконное использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные.

    Состав преступления Наказание
    Базовый: незаконный сбор, хранение, использование ПДн До 4 лет лишения свободы, штраф до 300 000 рублей
    Данные несовершеннолетних, специальные или биометрические данные До 5 лет лишения свободы, штраф до 700 000 рублей
    Трансграничная передача До 8 лет лишения свободы, штраф до 2 млн рублей
    Деяния, совершённые из корыстной заинтересованности, с причинением крупного ущерба, группой лиц по предварительному сговору или с использованием служебного положения До 10 лет лишения свободы, штраф до 3 млн рублей
    Особо тяжкий: тяжкие последствия или организованная группа До 10 лет лишения свободы, штраф до 3 млн рублей

    Статья 272.1 УК РФ применяется к любым лицам, незаконно собирающим, хранящим или передающим электронные персональные данные. Исключение: обработка ПДн физическими лицами для личных и семейных нужд.

    Обязательное уведомление Роскомнадзора об утечках

    С 30 мая 2025 года введена двухэтапная процедура уведомления Роскомнадзора об утечках:

    1. В течение 24 часов после обнаружения утечки — первичное уведомление в свободной форме.
    2. В течение 72 часов — результаты внутреннего расследования: объём утечки, характер данных, принятые меры реагирования и предотвращения последствий.

    Штрафы за неуведомление (отдельный состав правонарушения): до 100 000 рублей для физических лиц, до 800 000 рублей для должностных лиц, до 3 млн рублей для юридических лиц и ИП.

    Государственная система обезличенных данных (233-ФЗ от 08.08.2024)

    С 1 сентября 2025 года действует Федеральный закон №233-ФЗ, который добавил в 152-ФЗ новую статью 13.1 об обезличенных персональных данных. Создана государственная информационная система (ГИС) обезличенных данных на базе Единой информационной платформы национальной системы управления данными (ЕИП НСУД).

    Ключевые положения:

    • Минцифры вправе направлять операторам требования предоставить данные в обезличенном виде.
    • Обезличенные данные можно использовать без согласия субъекта: для исследований и развития технологий ИИ.
    • Биометрические данные и данные о здоровье не подлежат передаче в ГИС.
    • Госорганы получают доступ к данным сразу, бизнес получает доступ через год после передачи.

    Строгие правила оформления согласия (156-ФЗ от 24.06.2025)

    С 1 сентября 2025 года согласие на обработку персональных данных должно быть оформлено отдельным документом. Включать согласие в текст договора, анкеты, заявления или пользовательского соглашения запрещено (Федеральный закон №156-ФЗ).

    Требования к согласию:

    • Должно быть конкретным, предметным, информированным, сознательным и однозначным.
    • Обязательное содержание: цель обработки, перечень данных, перечень действий с данными, срок действия, порядок отзыва.
    • Запрещены «галочки по умолчанию» и скрытые условия.
    • Форма: собственноручная подпись на бумаге или электронный документ с квалифицированной электронной подписью.

    Ранее полученные согласия остаются в силе и не требуют переоформления. Штрафы за нарушение: до 300 000 рублей для должностных лиц, до 700 000 рублей для организаций.

    Запрет на хранение ПДн за рубежом (23-ФЗ от 28.02.2025)

    С 1 июля 2025 года в ч. 5 ст. 18 ФЗ-152 закреплён прямой запрет на первичный сбор и хранение персональных данных граждан РФ с использованием баз данных за пределами России (Федеральный закон №23-ФЗ).

    Ранее закон обязывал обеспечить хранение в России, но прямого запрета на зарубежное хранение не содержал. Теперь запрет распространяется на любой способ сбора: сайт, приложение, анкета. Если данные изначально

    Трансграничная передача данных, уже собранных в России, остаётся разрешённой при наличии законных оснований (разъяснения Роскомнадзора от 24.03.2025 и Минцифры от 12.05.2025).

    Штрафы: от 1 до 6 млн рублей для юридических лиц, при повторном нарушении: до 18 млн рублей.

    Практический вывод: использование Google Analytics, Meta Pixel и аналогичных зарубежных сервисов, хранящих ПДн за рубежом, нарушает требования закона.

    Повышенные требования к биометрии

    С 2024 года действуют обновлённые правила работы с биометрическими данными:

    • Постановление Правительства РФ № 408 от 01.04.2024 уточнило виды биометрии в ЕБС: изображение лица и запись голоса.
    • Хранение исходной биометрии вне ЕБС запрещено (ст. 3.5 ФЗ-572).
    • Коммерческие биометрические системы (КБС) должны пройти аккредитацию для работы с ЕБС.
    • С 30 мая 2025 года штрафы за нарушения с биометрией: для юрлиц от 3 до 18 млн рублей; за повторные нарушения: до 20 млн рублей с возможным приостановлением деятельности на срок до 90 суток.
    • С 1 января 2025 года (Федеральный закон № 303-ФЗ от 08.08.2024) обработка биометрии иностранцев через ЕБС может осуществляться без отдельного согласия.
    • С 1 января 2027 года планируется полная централизация: запрет хранения биометрии в региональных сегментах ЕБС.

    Сводная таблица ключевых законов 2024–2025

    Закон Дата принятия Вступление в силу Содержание
    233-ФЗ 08.08.2024 01.09.2025 ГИС обезличенных данных, ст. 13.1 в 152-ФЗ
    303-ФЗ 08.08.2024 01.01.2025 Биометрия иностранцев через ЕБС
    420-ФЗ 30.11.2024 30.05.2025 Оборотные штрафы за утечки ПДн
    421-ФЗ 30.11.2024 11.12.2024 Уголовная ответственность, ст. 272.1 УК РФ
    23-ФЗ 28.02.2025 01.07.2025 Запрет хранения ПДн за рубежом
    156-ФЗ 24.06.2025 01.09.2025 Отдельное согласие на обработку ПДн

    Что делать бизнесу в 2026 году: чек-лист соответствия

    1. Проверить регистрацию в реестре операторов Роскомнадзора. Все операторы обязаны подать уведомление о начале обработки ПДн. С 30 мая 2025 года за непредставление уведомления значительно увеличены штрафы.
    2. Провести аудит инфраструктуры хранения данных. Убедиться, что первичный сбор и хранение ПДн граждан РФ происходят на серверах в России. Отказаться от зарубежных сервисов аналитики и трекинга, которые хранят ПДн за рубежом.
    3. Переработать формы согласия. Согласие на обработку ПДн должно быть отдельным документом. Нельзя включать его в договор, анкету или пользовательское соглашение.
    4. Выстроить процесс реагирования на утечки. Подготовить регламент с чёткими сроками: 24 часа на первичное уведомление Роскомнадзора, 72 часа на результаты расследования.
    5. Оценить уровень защищённости. Определить УЗ для своих информационных систем и обеспечить соответствующие меры защиты. При необходимости рассмотреть размещение в аттестованном облаке.
    6. Проверить работу с биометрией. Если компания использует биометрические данные для идентификации, убедиться в интеграции с ЕБС и наличии аккредитации.
    7. Подготовиться к массовым проверкам. С 2026 года Роскомнадзор переходит к полномасштабному применению новых норм.

    Итоги: что важно знать о персональных данных в 2026 году

    1. Персональные данные — информация, относящаяся к конкретному человеку: ФИО, номер телефона, email, фотография, биометрия. Делятся на четыре категории, каждая требует своего уровня защиты.
    2. Оборотные штрафы. За повторные утечки — от 1% до 3% годовой выручки, максимум 500 млн рублей (420-ФЗ).
    3. Уголовная ответственность. За незаконный оборот ПДн — до 10 лет лишения свободы (ст. 272.1 УК РФ, 421-ФЗ).
    4. Обязательное уведомление Роскомнадзора об утечках в течение 24 часов с момента обнаружения.
    5. Согласие — отдельным документом. С 1 сентября 2025 года запрещено включать согласие на обработку ПДн в текст договоров и анкет (156-ФЗ).
    6. Запрет на хранение за рубежом. С 1 июля 2025 года — прямой запрет на первичный сбор и хранение ПДн граждан РФ за пределами России (23-ФЗ).
    7. ГИС обезличенных данных. Операторы обязаны по запросу Минцифры передавать обезличенные массивы данных в государственную систему (233-ФЗ).
    8. Облачная инфраструктура VK Cloud аттестована по 152-ФЗ и поддерживает хранение данных с УЗ-1 по УЗ-4, что позволяет соответствовать требованиям закона без необходимости строить собственную защищённую инфраструктуру.
    Group_2087326420_1_c76b79cb60.png

    Читайте больше статей про информационную безопасность и оставляйте заявку на консультацию

    Оставьте заявку, чтобы получить консультацию

    Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

    section-subscribe_2x.png
              Теги: Ликбез, 152-ФЗ, государство, законы, законодательство
              Ссылка скопирована
              Поделиться

              Почитать по теме

              _blog_head_42.png
              30 июня

              SQL-инъекции и XSS-атаки: как защитить веб-приложение от самых частых угроз

              _blog_head_45.png
              24 июня

              OWASP Top 10: главные уязвимости веб-приложений и как от них защититься

              _blog_head_126.png
              4 июня

              DDoS-атаки в 2026 году: какие бывают, чем опасны и как от них защититься

              40+ готовых сервисов