Что относится к персональным данным SearchInform

Что относится к персональным данным

Защита данных
на базе системы

avatar
Автор:
Дмитрий Вощуков
Специалист по связям с государственными органами «СёрчИнформ»
Опубликовано 10.09.2025
Обновлено 21.08.2026

Согласно федеральному закону № 152-ФЗ от 27 июля 2006 года, персональные данные – это любая информация, по которой можно прямо или косвенно определить конкретного человека. Закон не дает полного перечня таких сведений. Детали зависят от контекста.

Разберем, что можно считать персональными данными.

Классификация персональных данных

По закону персональными считаются:

  • данные из любых документов – паспорта, ИНН, СНИЛС и других;
  • контактные данные – ФИО, дата и место рождения, номер телефона, почтовый и домашний адрес;
  • банковские реквизиты;
  • данные в сети – логины и пароли личных кабинетов, файлы для сохранения настроек и статистики посещений (cookie-файлы), пользовательская аналитика;
  • медицинские показатели.

Также закон выделяет особые классы персональных данных. К ним относят:

  • данные специальных категорий – сведения о расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья, интимной жизни, судимостях;
  • биометрические показатели – фотографии, видео, записи голоса, отпечатки пальцев;
  • обезличенные данные – зашифрованные сведения, по которым невозможно установить личность человека;
  • данные из общедоступных источников – адресных и телефонных книг, справочников и других.
avatar
Дмитрий Вощуков
Специалист по связям с государственными органами «СёрчИнформ»
К персональным не относятся данные юридических лиц, агрегированная статистика и любые сведения, по которым отдельно или в совокупности нельзя идентифицировать конкретного человека. Судебная практика подтверждает, что, например, адрес электронной почты сам по себе не будет считаться персональными данными. Но если добавить к нему ФИО или номер телефона, по набору информации уже можно четко указать на определенное лицо.

 

На практике отношение информации к персональным данным определяется индивидуально в зависимости от ее состава, цели и сценария обработки. Каждая организация самостоятельно фиксирует перечень сведений и тех людей, кому они принадлежат, в политике обработки персональных данных.

Требования к процессам обработки и их оформлению

Закон устанавливает следующий порядок работы с персональными данными.

  1. Определить цель сбора и состав данных для каждого бизнес-процесса.
  2. Разработать политику обработки и формы согласий, определить сроки хранения, назначить ответственных.
  3. Сообщить в Роскомнадзор о намерении или факте сбора и обработки.
  4. Определить уровень защищенности информационной системы, в которой будут обрабатываться данные (ИСПДн), согласно постановлению Правительства № 1119.
  5. Внедрить в ИСПДн меры из приказа ФСТЭК № 21, для государственных систем – из приказа № 117.
  6. Актуализировать политику, состав мер информационной безопасности и формы согласий.
  7. Своевременно реагировать и отвечать на запросы граждан и властей.

Цена ошибки

Закон № 420-ФЗ от 30 ноября 2024 года кратно повысил санкции для юридических лиц за неправильную работу с персональными данными:

  • от 100 до 300 тыс. рублей – за обработку без поданного уведомления;
  • до 300 тыс. рублей – за обработку, которая не соответствует заявленным целям, или в случаях, не предусмотренных законом;
  • до 700 тыс. – за отсутствие письменного согласия, если оно обязательно.
avatar
Дмитрий Вощуков
Специалист по связям с государственными органами «СёрчИнформ»
Для непосредственных нарушителей предусмотрена уголовная ответственность по статье 272.1 УК РФ. Незаконные сбор, хранение, использование и передача наказываются штрафом до 300 тыс. рублей, принудительными работами или лишением свободы до четырех лет. Если речь о данных детей или биометрии – до 700 тыс. рублей и до пяти лет. При корыстной заинтересованности, крупном ущербе или сговоре – до 1 млн рублей и до шести лет.

 

Резюмируем

Организациям важно заранее определить, какие персональные данные нужны для работы, и запланировать, как обеспечить безопасную обработку. Также нужно вести постоянный аудит информации в системах, чтобы снизить риски избыточного сбора, нецелевого использования, неправомерного доступа и нарушения правил хранения. Например, с помощью системы аудита и защиты файловых хранилищ (DCAP). Программа анализирует файлы в общем документообороте, находит среди них конфиденциальную информацию и помогает контролировать доступы к данным.

Нужна помощь в выборе решения?
Оставьте заявку – мы перезвоним.

 

Закажите бесплатный 30-дневный тест
Полнофункциональное ПО без ограничений
по пользователям и функциональности.
Подпишитесь на рассылку и получайте анонсы мероприятий, свежие новости, практические советы из мира информационной безопасности.