📋 ФЗ-152 · Право
Что такое персональные данные по 152‑ФЗ?
Разбираем по полочкам
ФИО, email, IP-адрес, фото, cookies — что из этого охраняет закон, а что нет. Понятно о сложном, без юридического птичьего языка.
⏱ 5 минут на чтение
📅 Актуально в 2025–2026 г.
⚖️ Источник: ФЗ от 27.07.2006 №152-ФЗ
Вы знаете, что собираете персональные данные. Но знаете ли вы точно — что именно является персональными данными по закону? Каждый день тысячи сайтов нарушают ФЗ-152 просто потому, что их владельцы думали: «Email — это же просто адрес, не данные». Штраф — до 700 000 ₽. Разберёмся, где проходит граница.
Что говорит закон: определение за 30 секунд
Федеральный закон №152-ФЗ «О персональных данных» действует с 2006 года и регулирует, как любые организации и физические лица обращаются с информацией о людях. Он распространяется на всех — от крупных корпораций до владельца сайта-визитки с формой обратной связи.
⚖️ Статья 3, п. 1 ФЗ-152:
«Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных)».
Ключевое слово здесь — «определяемому». То есть не только та информация, которая напрямую называет человека, но и та, которая в сочетании с другими данными позволяет его идентифицировать. Это важно: одна и та же строка может быть персональными данными в одном контексте и не быть ими в другом.
Персональные данные защищены законом — но только если вы точно знаете, что именно защищать.
5 категорий, которые точно являются персональными данными
Начнём с очевидного — того, что всегда является персональными данными, вне зависимости от контекста.
1. Идентификационные данные
- ФИО (фамилия, имя, отчество) — классика, закреплена прямо в первых разъяснениях Роскомнадзора.
- Дата рождения — в сочетании с именем однозначно идентифицирует человека.
- СНИЛС, ИНН, паспортные данные — специальные категории, требующие усиленной защиты (ст. 10 ФЗ-152).
2. Контактные данные
- Номер телефона — даже без имени привязан к конкретному абоненту.
- Email-адрес — особенно если содержит имя: ivan.petrov@mail.ru. Но и безымянные адреса тоже относятся к ПДн, если привязаны к аккаунту.
- Домашний адрес — место жительства, адрес доставки с именем получателя.
3. Биометрические данные
Это особая категория (ст. 11 ФЗ-152) с максимальной защитой. Сюда входят:
- Фотография (да, обычное фото — биометрика)
- Отпечатки пальцев, сетчатка глаза
- Голосовые образцы
- Видеозапись человека с возможностью его идентификации
⚠️ Важно: Для обработки биометрических данных нужно письменное согласие субъекта. Электронного чекбокса недостаточно. Исключение — государственные системы (ЕСИА, загранпаспорт).
4. Данные о здоровье и частной жизни
Медицинские диагнозы, история болезней, сведения о судимостях, политические взгляды, религиозные убеждения — всё это специальные категории ПДн, обработка которых по умолчанию запрещена без явного письменного согласия.
5. Данные о местонахождении
- Геолокация с точностью до адреса
- История перемещений (треки GPS)
- IP-адрес — если позволяет определить конкретного человека (подробнее ниже)
Любая форма на сайте, собирающая имя и телефон, делает вас оператором персональных данных по ФЗ-152.
Таблица: что является ПДн, а что — нет
Самый частый вопрос: «А вот конкретно это — персональные данные?» Ответим сразу на все:
| Тип данных |
ПДн? |
Пояснение |
| ФИО полностью | ✔ Да | Всегда, без исключений |
| Email-адрес | ✔ Да | Привязан к конкретному лицу |
| Номер телефона | ✔ Да | Идентифицирует абонента |
| Фотография лица | ✔ Да | Биометрия, особая категория |
| Домашний адрес | ✔ Да | Идентифицирует место жительства |
| IP-адрес | ⚡ Зависит | ПДн, если можно установить личность. Для большинства сайтов — ПДн. |
| Cookies / идентификатор устройства | ⚡ Зависит | ПДн при связке с профилем пользователя |
| Только имя «Иван» | ✘ Нет* | Не идентифицирует личность без других данных |
| Анонимизированная статистика | ✘ Нет | Если нельзя установить личность — не ПДн |
| Название компании (юрлицо) | ✘ Нет | ФЗ-152 не распространяется на юрлиц |
| Псевдоним / никнейм | ⚡ Зависит | ПДн, если можно раскрыть реальную личность |
| Должность без имени | ✘ Нет | «Менеджер отдела продаж» — не ПДн |
🔥 Вопрос на засыпку
Ваш сайт собирает только имена и email? Многие считают, что это «минимум» и можно не заморачиваться с оформлением. Но именно за отсутствие согласия на обработку email Роскомнадзор выписывает штрафы чаще всего. Согласны или нет? Напишите в комментариях — и расскажите, как у вас это оформлено.
👇 Поделитесь мнением в комментариях — это важно для всех владельцев сайтов
Серая зона: IP-адрес, cookies и данные, которые спорят
Это самая запутанная область. Роскомнадзор, европейские регуляторы и суды до сих пор ведут дискуссию. Вот практическая позиция:
IP-адрес
Сам по себе IP не идентифицирует конкретного Ивана Петрова. Но в сочетании с данными интернет-провайдера — идентифицирует. По разъяснениям Роскомнадзора, если сайт собирает IP и при этом имеет другие данные пользователя (аккаунт, email) — IP-адрес становится персональными данными. На практике это означает: для большинства коммерческих сайтов IP нужно считать ПДн.
Cookies и трекеры
Файлы cookie сами по себе — технические идентификаторы. Но как только они связываются с профилем пользователя (email, аккаунт, история покупок), они становятся ПДн. Именно поэтому Google Analytics и Meta Pixel требуют явного согласия пользователя до начала работы.
💡 Практическое правило: Если сомневаетесь — считайте это персональными данными. Цена ошибки в другую сторону слишком высока.
Публичные данные
Многие думают: если человек сам опубликовал информацию (например, в соцсетях), — значит, её можно использовать свободно. Это ошибка. Публичность данных не снимает с вас обязанности получить согласие на их обработку в своих целях.
3 категории данных с повышенной защитой по ФЗ-152
Закон выделяет данные, которые требуют не просто согласия, а особой осторожности. Их нельзя обрабатывать по умолчанию — только при строгом соблюдении условий ст. 10 и 11.
- Специальные категории (ст. 10) — раса, национальность, политические взгляды, религиозные убеждения, состояние здоровья, судимости. Для интернет-магазина это неактуально. Для медицинских сервисов — критично.
- Биометрические данные (ст. 11) — фото, видео, отпечатки пальцев. Если вы внедряете распознавание лиц или собираете аватарки пользователей для идентификации — вы в этой зоне.
- Данные детей до 14 лет — обрабатываются только с согласия родителей. Если ваш сайт ориентирован на подростков, это обязательный момент.
Технические меры защиты (шифрование, разграничение доступа) — обязательное требование для всех, кто хранит персональные данные.
Что НЕ является персональными данными: 4 чётких случая
Не меньше важно понимать, где заканчивается ФЗ-152. Вот ситуации, когда закон о ПДн не применяется:
- Данные о юридических лицах — ФЗ-152 защищает только физических лиц. Название ООО «Ромашка», ИНН компании, юридический адрес офиса — не ПДн.
- Полностью обезличенные данные — если информация прошла процедуру анонимизации так, что личность невозможно восстановить, она выходит из-под действия закона. Агрегированная статистика («327 пользователей купили товар А») — не ПДн.
- Общедоступные источники (с оговорками) — данные из официальных справочников, специально созданных оператором с согласия субъекта (ст. 8 ФЗ-152). Но это не значит, что любая публичная информация свободна.
- Данные умерших людей — закон защищает только живых физических лиц. Данные об умершем могут быть защищены только по просьбе его наследников.
Практический вывод: как это влияет на ваш сайт
Если ваш сайт собирает хотя бы одну строку из этого списка — имя, email, телефон, адрес, фото — вы уже являетесь оператором персональных данных по ФЗ-152. Это влечёт обязанности:
- Уведомить Роскомнадзор и войти в реестр операторов ПДн.
- Опубликовать Политику конфиденциальности на сайте.
- Получить явное согласие пользователя (чекбокс + ссылка на политику).
- Хранить данные граждан РФ на серверах в России.
- Обеспечить техническую защиту данных.
⚠️ Актуально в 2024–2025: Штрафы существенно выросли. За обработку данных без согласия — до 700 000 ₽. За хранение данных россиян за рубежом — до 18 млн ₽. За нарушения при утечке данных рассматривается оборотный штраф до 3% от годовой выручки.
📌 Разобрались с теорией — что дальше?
Переходите к практическому чек-листу: 9 нарушений ФЗ-152 для владельца сайта и 7 ошибок вебмастера — с мерами ответственности и пошаговыми инструкциями по исправлению.
→ Сохраните статью и поделитесь с коллегой, у которого есть сайт. Возможно, вы убережёте его от штрафа.
💬 Вопросы к вам — ответьте в комментариях
- Ваш сайт уже зарегистрирован в реестре операторов ПДн Роскомнадзора — или вы узнали об этом только сейчас?
- Считаете ли вы, что cookies и IP-адреса должны защищаться так же строго, как имя и телефон?
- Был ли у вас или знакомых опыт проверки со стороны Роскомнадзора? Расскажите, как это было.