Что такое персональные данные по 152‑ФЗ?
Разбираем по полочкам

ФИО, email, IP-адрес, фото, cookies — что из этого охраняет закон, а что нет. Понятно о сложном, без юридического птичьего языка.
⏱ 5 минут на чтение 📅 Актуально в 2025–2026 г. ⚖️ Источник: ФЗ от 27.07.2006 №152-ФЗ
Вы знаете, что собираете персональные данные. Но знаете ли вы точно — что именно является персональными данными по закону? Каждый день тысячи сайтов нарушают ФЗ-152 просто потому, что их владельцы думали: «Email — это же просто адрес, не данные». Штраф — до 700 000 ₽. Разберёмся, где проходит граница.

Что говорит закон: определение за 30 секунд

Федеральный закон №152-ФЗ «О персональных данных» действует с 2006 года и регулирует, как любые организации и физические лица обращаются с информацией о людях. Он распространяется на всех — от крупных корпораций до владельца сайта-визитки с формой обратной связи.

⚖️ Статья 3, п. 1 ФЗ-152:
«Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных)».

Ключевое слово здесь — «определяемому». То есть не только та информация, которая напрямую называет человека, но и та, которая в сочетании с другими данными позволяет его идентифицировать. Это важно: одна и та же строка может быть персональными данными в одном контексте и не быть ими в другом.

Цифровая защита данных — замок и код
Персональные данные защищены законом — но только если вы точно знаете, что именно защищать.

5 категорий, которые точно являются персональными данными

Начнём с очевидного — того, что всегда является персональными данными, вне зависимости от контекста.

1. Идентификационные данные

2. Контактные данные

3. Биометрические данные

Это особая категория (ст. 11 ФЗ-152) с максимальной защитой. Сюда входят:

⚠️ Важно: Для обработки биометрических данных нужно письменное согласие субъекта. Электронного чекбокса недостаточно. Исключение — государственные системы (ЕСИА, загранпаспорт).

4. Данные о здоровье и частной жизни

Медицинские диагнозы, история болезней, сведения о судимостях, политические взгляды, религиозные убеждения — всё это специальные категории ПДн, обработка которых по умолчанию запрещена без явного письменного согласия.

5. Данные о местонахождении

Формы с данными на экране ноутбука
Любая форма на сайте, собирающая имя и телефон, делает вас оператором персональных данных по ФЗ-152.

Таблица: что является ПДн, а что — нет

Самый частый вопрос: «А вот конкретно это — персональные данные?» Ответим сразу на все:

Тип данных ПДн? Пояснение
ФИО полностью✔ ДаВсегда, без исключений
Email-адрес✔ ДаПривязан к конкретному лицу
Номер телефона✔ ДаИдентифицирует абонента
Фотография лица✔ ДаБиометрия, особая категория
Домашний адрес✔ ДаИдентифицирует место жительства
IP-адрес⚡ ЗависитПДн, если можно установить личность. Для большинства сайтов — ПДн.
Cookies / идентификатор устройства⚡ ЗависитПДн при связке с профилем пользователя
Только имя «Иван»✘ Нет*Не идентифицирует личность без других данных
Анонимизированная статистика✘ НетЕсли нельзя установить личность — не ПДн
Название компании (юрлицо)✘ НетФЗ-152 не распространяется на юрлиц
Псевдоним / никнейм⚡ ЗависитПДн, если можно раскрыть реальную личность
Должность без имени✘ Нет«Менеджер отдела продаж» — не ПДн
🔥 Вопрос на засыпку

Ваш сайт собирает только имена и email? Многие считают, что это «минимум» и можно не заморачиваться с оформлением. Но именно за отсутствие согласия на обработку email Роскомнадзор выписывает штрафы чаще всего. Согласны или нет? Напишите в комментариях — и расскажите, как у вас это оформлено.

👇 Поделитесь мнением в комментариях — это важно для всех владельцев сайтов

Серая зона: IP-адрес, cookies и данные, которые спорят

Это самая запутанная область. Роскомнадзор, европейские регуляторы и суды до сих пор ведут дискуссию. Вот практическая позиция:

IP-адрес

Сам по себе IP не идентифицирует конкретного Ивана Петрова. Но в сочетании с данными интернет-провайдера — идентифицирует. По разъяснениям Роскомнадзора, если сайт собирает IP и при этом имеет другие данные пользователя (аккаунт, email) — IP-адрес становится персональными данными. На практике это означает: для большинства коммерческих сайтов IP нужно считать ПДн.

Cookies и трекеры

Файлы cookie сами по себе — технические идентификаторы. Но как только они связываются с профилем пользователя (email, аккаунт, история покупок), они становятся ПДн. Именно поэтому Google Analytics и Meta Pixel требуют явного согласия пользователя до начала работы.

💡 Практическое правило: Если сомневаетесь — считайте это персональными данными. Цена ошибки в другую сторону слишком высока.

Публичные данные

Многие думают: если человек сам опубликовал информацию (например, в соцсетях), — значит, её можно использовать свободно. Это ошибка. Публичность данных не снимает с вас обязанности получить согласие на их обработку в своих целях.

3 категории данных с повышенной защитой по ФЗ-152

Закон выделяет данные, которые требуют не просто согласия, а особой осторожности. Их нельзя обрабатывать по умолчанию — только при строгом соблюдении условий ст. 10 и 11.

  1. Специальные категории (ст. 10) — раса, национальность, политические взгляды, религиозные убеждения, состояние здоровья, судимости. Для интернет-магазина это неактуально. Для медицинских сервисов — критично.
  2. Биометрические данные (ст. 11) — фото, видео, отпечатки пальцев. Если вы внедряете распознавание лиц или собираете аватарки пользователей для идентификации — вы в этой зоне.
  3. Данные детей до 14 лет — обрабатываются только с согласия родителей. Если ваш сайт ориентирован на подростков, это обязательный момент.
Код на экране компьютера, защита данных
Технические меры защиты (шифрование, разграничение доступа) — обязательное требование для всех, кто хранит персональные данные.

Что НЕ является персональными данными: 4 чётких случая

Не меньше важно понимать, где заканчивается ФЗ-152. Вот ситуации, когда закон о ПДн не применяется:


Практический вывод: как это влияет на ваш сайт

Если ваш сайт собирает хотя бы одну строку из этого списка — имя, email, телефон, адрес, фото — вы уже являетесь оператором персональных данных по ФЗ-152. Это влечёт обязанности:

  1. Уведомить Роскомнадзор и войти в реестр операторов ПДн.
  2. Опубликовать Политику конфиденциальности на сайте.
  3. Получить явное согласие пользователя (чекбокс + ссылка на политику).
  4. Хранить данные граждан РФ на серверах в России.
  5. Обеспечить техническую защиту данных.
⚠️ Актуально в 2024–2025: Штрафы существенно выросли. За обработку данных без согласия — до 700 000 ₽. За хранение данных россиян за рубежом — до 18 млн ₽. За нарушения при утечке данных рассматривается оборотный штраф до 3% от годовой выручки.

📌 Разобрались с теорией — что дальше?

Переходите к практическому чек-листу: 9 нарушений ФЗ-152 для владельца сайта и 7 ошибок вебмастера — с мерами ответственности и пошаговыми инструкциями по исправлению.

→ Сохраните статью и поделитесь с коллегой, у которого есть сайт. Возможно, вы убережёте его от штрафа.

💬 Вопросы к вам — ответьте в комментариях