Глоссарий терминов

Закон о персональных данных 2025 — что это такое

📅 Опубликовано 20.09.2026 ⏱ 12 мин чтения 📖 2319 слов
Закон о персональных данных 2025 — иллюстрация к статье: обязанности, рост, карьера
Закон о персональных данных 2025 - обновлённая редакция 152-ФЗ с усиленными требованиями к сбору, хранению и обработке данных граждан. Он обязывает компании уведомлять Роскомнадзор об утечках, соблюдать новые сроки хранения и нести повышенную ответственность за нарушения.

Какие правила обработки данных изменились в 2025 году

Закон о персональных данных на 2025 год представляет собой не один новый документ, а совокупность поправок к 152-ФЗ и связанным федеральным законам. Изменения 2025 года в законе о персональных данных затрагивают согласия, локализацию баз, обезличивание и ответственность за нарушения. К законодательству о персональных данных, обновленному в 2025 году, должны адаптироваться компании, предприниматели, государственные учреждения и владельцы сайтов, если они собирают сведения о людях.

  • С 30 мая: применяются существенно усиленные административные штрафы, включая ответственность за неуведомление Роскомнадзора и утечку.
  • С 1 июля 2025 года: при сборе данных граждан России нельзя использовать для первоначальной записи и хранения базы данных, расположенные за рубежом.
  • С 1 сентября 2025 года: согласие на обработку должно оформляться отдельно от иных документов, которые подписывает субъект.
  • С сентября: начинает действовать обновленный режим обезличивания персональных сведений для государственных информационных систем.

Руководителю следует оценивать каждое изменение применительно к фактическим процессам компании, а не ограничиваться формальным обновлением политики.

Что относится к персональным данным и кто считается оператором

Персональными считаются любые сведения, которые прямо или косвенно относятся к определенному или определяемому человеку. Фамилия, телефон, адрес электронной почты и паспортные реквизиты являются очевидными примерами. К персональным данным также могут относиться идентификаторы пользователей, сведения о местоположении, записи обращений и совокупность технических признаков, если по ним можно выделить конкретное лицо.

Операторы ПДн определяют цели обработки, состав сведений и совершаемые с ними действия. Статус оператора возникает из реальной деятельности: организация собирает данные работников, сайт принимает заявки клиентов, предприниматель хранит контактные данные покупателей. Наличие крупной информационной системы для этого не требуется.

  • работодатель обрабатывает сведения сотрудников и кандидатов;
  • интернет-магазин получает данные покупателей и получателей заказов;
  • медицинская организация работает со специальными категориями ПДн;
  • банк использует идентификационные и финансовые сведения клиентов;
  • владелец сайта собирает обращения, сетевые адреса и файлы cookie.

Операторы обязаны определить правовое основание каждого процесса, назначить ответственных и обеспечить информационную безопасность.

Курсы на директора по безопасности

Брянский государственный технический университет - логотип
Брянский государственный технический университет
Директор по безопасности. Основы эффективного управления процессами защиты данных на предприятии
3 мес
Рассрочка Диплом Онлайн
▴ 4.5 Оценка редакции
Рассрочка: на 2, 3 или 4 мес.
Диплом о профессиональной переподготовке установленного образца, данные об удостоверении вносятся в единый реестр Рособрнадзора - ФИС ФРДО
Для руководителей служб безопасности, готовых системно выстроить процессы защиты данных на предприятии.
74 000 ₽
Национальный университет современных технологий - логотип
−20%
Национальный университет современных технологий
Директор по безопасности
3 мес
Рассрочка Диплом Онлайн
▴ 4.1 Оценка редакции
Диплом о профессиональной переподготовке с внесением в ФИС ФРДО
Рассрочка - возможна оплата частями
Отсутствие информации о гарантированном трудоустройстве и карьерной поддержке
Для начинающих специалистов, желающих получить профессиональный диплом и углубить знания в области безопасности.
25 000 ₽
20 000 ₽
АПОК ДПО - логотип
−68%
АПОК ДПО
Директор по безопасности
1 мес
Рассрочка Диплом Онлайн
▴ 4.3 Оценка редакции
Диплом о профессиональной переподготовке государственного образца
Рассрочка 12 месяцев от 1 923 руб. в месяц
Отсутствие информации о преподавателях и их опыте
Для руководителей и специалистов по безопасности, стремящихся получить диплом о переподготовке в области промышленной и производственной безопасности.
71 850 ₽
23 080 ₽
MBS - логотип
MBS
Руководитель службы безопасности (1 модуль). Повышение квалификации
3 дней
Рассрочка Диплом Онлайн
▴ 4.2 Оценка редакции
Диплом о профессиональной переподготовке государственного образца, признаваемый ведущими работодателями отрасли
Развивает компетенции в риск-менеджменте и анализе законодательства РФ - критические навыки для CEO при построении системы корпоративной безопасности и управления кризисами
Длительность курса не указана - невозможно оценить временные затраты и интенсивность программы
Для руководителей служб безопасности и топ-менеджеров, которые строят или реформируют систему корпоративной безопасности и нуждаются в актуальных знаниях российского законодательства и методик риск-менеджмента.
от 3 900 ₽/мес
Скидка −5% по промокоду🎁 mystudy
75 900 ₽
ЭКОДПО - логотип
−40%
ЭКОДПО
Директор по безопасности - переподготовка
1.5 мес
Рассрочка Диплом Онлайн
▴ 4.5 Оценка редакции
Диплом о профпереподготовке государственного образца
Полностью дистанционное обучение с рассрочкой 1,924 ₽/мес
Отсутствие помощи с трудоустройством после окончания курса
Для специалистов с профессиональным образованием, желающих переквалифицироваться в директоров по безопасности без опыта работы в этой сфере.
от 1 924 ₽/мес
38 467 ₽
23 080 ₽
Московская Бизнес Академия - логотип
−50%
Московская Бизнес Академия
Директор по безопасности
6 мес
Рассрочка Диплом Онлайн
▴ 4.7 Оценка редакции
Диплом о профпереподготовке
Рассрочка
Не указано, что программа не подходит для новичков без стажа.
Для сотрудников, имеющих стаж в области безопасности и стремящихся стать руководителями в этом направлении. Для тех, кто хочет развиваться в сфере безопасности. Курс дает набор знаний и навыков для быстрого продвижения по карьерной лестнице от линейного сотрудника до руководителя.
от 6 208 ₽/мес
298 000 ₽
Скидка −10% по промокоду🎁 MYSTUDY
149 000 ₽

Как изменились требования к согласию

С 1 сентября 2025 года согласие субъекта на обработку персональных данных должно оформляться отдельно от других документов и информации, которые человек подтверждает или подписывает. Условие, скрытое внутри пользовательского соглашения, договора или общей формы, создает риск признания согласия ненадлежащим.

Для получения согласия оператору необходимо использовать понятный текст и дать человеку возможность осознанно подтвердить решение. При оформлении согласия субъектом должны быть понятны цели, перечень сведений, действия с ними и последствия отказа, если обработка действительно зависит от волеизъявления.

  • Согласие требуется не всегда: ст. 6 закона 152-ФЗ предусматривает и другие основания обработки.
  • Оператор должен доказать факт получения согласия, если возникнет спор.
  • Молчание, заранее установленная отметка или неясная формулировка не подтверждают свободное волеизъявление.
  • Для биометрических данных и отдельных специальных категорий действуют повышенные требования.
  • После отзыва обработку прекращают, если у оператора отсутствует другое законное основание.

Что необходимо включить в текст согласия

Содержание согласия зависит от способа его получения и вида данных, но формулировка должна позволять установить границы разрешенной обработки. Универсальное разрешение на любые действия без определенной цели противоречит принципам 152-ФЗ. Для письменных согласий закон устанавливает обязательные сведения, а электронная форма должна сохранять доказательства совершенного действия.

  • фамилия, имя, отчество и сведения, позволяющие идентифицировать субъекта;
  • наименование или имя оператора, которому предоставляется разрешение;
  • конкретные цели сбора и последующей обработки;
  • перечень персональных данных и категории субъектов ПДн;
  • операции с данными и общее описание используемых способов;
  • сведения о лице, которое обрабатывает информацию по поручению оператора;
  • срок действия, способ отзыва и подпись, если требуется письменная форма.

Форму согласия следует сопоставить с реальным маршрутом информации. Если компания передает сведения третьим лицам, использует несколько систем или меняет цели обработки, соответствующие условия нельзя подменять общей фразой.

Когда обычное согласие не разрешает публикацию

Согласие на обработку позволяет совершать только перечисленные в нем действия и не дает автоматического права размещать сведения в открытом доступе. Например, получение фотографии для пропуска не означает, что изображение можно опубликовать на корпоративном сайте. Обычное согласие также нельзя толковать как безусловное разрешение на передачу третьим лицам для их самостоятельных целей.

  • использовать данные только для заявленных и совместимых целей;
  • не раскрывать информацию неопределенному кругу лиц;
  • передавать сведения подрядчику только при наличии правового основания и оформленного поручения;
  • ограничивать доступ сотрудников в соответствии с их рабочими задачами;
  • удалять или блокировать информацию после достижения цели, если хранение больше не требуется.

Руководителю полезно разделять доступ внутри компании, порученную обработку и распространение. У каждого сценария собственное основание и документальное оформление. Формулировка «обработка любыми способами» не отменяет требований закона и не делает разрешенным любое дальнейшее использование базы.

Как оформить разрешение на распространение данных

Распространение означает раскрытие персональных данных неопределенному кругу лиц, например публикацию фотографии и должности сотрудника на открытой странице. Для такого использования требуется отдельное согласие на обработку данных, разрешенных субъектом для распространения. Оператор не вправе выводить разрешение на публикацию из обычного согласия или факта добровольного предоставления информации.

  • Субъект выбирает конкретные сведения, которые можно раскрывать.
  • Для отдельных данных можно установить запреты и условия обработки.
  • Молчание или отсутствие выбранного ограничения не следует трактовать как согласие на распространение.
  • Оператор должен опубликовать установленные субъектом условия и запреты в предусмотренных законом случаях.
  • Требование прекратить распространение необходимо исполнить, если дальнейшая публикация не опирается на другое законное основание.

Перед размещением списков работников, фотографий клиентов, отзывов или записей мероприятий следует проверить не только наличие формы согласия, но и ее содержание. Публичность источника сама по себе не дает компании неограниченного права копировать и повторно распространять сведения.

Чем обезличивание отличается от удаления информации

Обезличивание персональных данных представляет собой действия, после которых без дополнительной информации нельзя определить принадлежность сведений конкретному субъекту. Уничтожение имеет другой результат: данные удаляются так, что восстановить их содержание невозможно. Замена имени внутренним номером может оказаться недостаточной, если оператор сохраняет таблицу соответствия и легко восстанавливает личность.

  • Идентифицируемая обработка: компания понимает, к какому человеку относятся сведения.
  • Псевдонимизация: прямые идентификаторы заменены, но обратное сопоставление сохраняется.
  • Обезличивание: определение субъекта без дополнительных данных невозможно.
  • Уничтожение: информация прекращает существовать в используемых системах и носителях.

Требования к обезличиванию зависят от цели и применимого правового режима. Оператору необходимо документировать метод, ограничивать доступ к дополнительной информации и оценивать возможность повторной идентификации. Обновления закона о персональных данных за 2025 год отдельно регулируют предоставление обезличенных наборов для государственных информационных систем.

Когда нужно уведомлять Роскомнадзор

До начала обработки оператор в общем случае направляет уведомление в Роскомнадзор, если деятельность не относится к предусмотренным законом исключениям. После включения в реестр операторов необходимо поддерживать сведения в актуальном состоянии. Изменение адреса, целей, категорий ПДн, местонахождения базы или ответственного лица отражается в установленном порядке.

  1. Провести инвентаризацию процессов, в которых собирают, хранят, используют или передают сведения.
  2. Сопоставить фактические процессы с уведомлением РКН и внутренними документами.
  3. Подготовить недостающие или уточняющие сведения о целях, системах и мерах защиты.
  4. Направить форму через доступный канал и проверить запись на сайте Роскомнадзора.
  5. Назначить сотрудника, который будет отслеживать изменения и взаимодействовать с уведомлениями Роскомнадзора.

Запись в реестре Роскомнадзора не подтверждает полное соответствие требованиям законодательства. Реестр фиксирует заявленные сведения, а ответственность за их достоверность и соблюдение правил обработки остается у оператора.

Как организовать передачу данных за границу

Трансграничная передача возникает, когда персональные данные направляются иностранному органу, компании или физическому лицу. До начала передачи оператор должен оценить условия защиты в государстве получателя и направить отдельное уведомление Роскомнадзору. В предусмотренных законом случаях ведомство может ограничить или запретить передачу для защиты прав субъектов.

  • установить страну, получателя и цели передачи;
  • проверить состав передаваемых сведений и категории субъектов;
  • получить от иностранного получателя информацию о мерах защиты;
  • оценить риски для прав людей и закрепить обязанности сторон в договоре;
  • направить уведомление до фактической трансграничной передачи;
  • учесть требования локализации при первоначальном сборе данных граждан России.

Размещение информации на сервере в России не исключает трансграничный характер последующих операций. Зарубежная служба поддержки, облачный сервис или головная компания могут получать доступ к базе удаленно. Подготовка к требованиям закона о персональных данных в 2025 году поэтому должна включать проверку не только серверов, но и всех получателей и доступов.

Как закон применяется к аналитике и формам на сайте

Веб-аналитика, формы обратной связи, чаты и рекламные инструменты могут собирать сведения о пользователях. Сетевой адрес, идентификатор cookie, устройство и история действий способны относиться к персональным данным, если позволяют выделить человека прямо или косвенно. Владелец сайта должен знать, какие инструменты загружаются и куда передают полученную информацию.

  • составить перечень форм сбора и подключенных счетчиков;
  • настроить уведомление о сборе cookie и доступ к политике обработки;
  • не запрашивать поля, которые не нужны для заявленной цели;
  • проверить договоры и поручения с владельцами сторонних сервисов;
  • ограничить сроки хранения заявок и аналитических идентификаторов;
  • учесть локализацию и правила трансграничной передачи.

Google Analytics требует отдельной оценки из-за возможной передачи информации иностранным получателям. Яндекс Метрика также не освобождает оператора от информирования посетителей и настройки состава собираемых сведений. Простого упоминания аналитики в политике недостаточно, если фактическая конфигурация сайта ей не соответствует.

Порядок действий после утечки

Утечка требует одновременно остановить инцидент, сохранить доказательства и выполнить обязанности перед Роскомнадзором. Оператор сообщает о происшествии в течение 24 часов с момента выявления, а результаты внутреннего расследования направляет в течение 72 часов. В первичном сообщении описывают причины, предполагаемый вред, затронутые данные и принятые меры.

  1. Ограничить скомпрометированные доступы и прекратить несанкционированную передачу.
  2. Зафиксировать время обнаружения, источники журналов и состав затронутой информации.
  3. Назначить ответственных за расследование и взаимодействие с регулятором.
  4. Уведомить Роскомнадзор в установленный срок, не дожидаясь завершения всей проверки.
  5. Установить причину, масштаб и последствия инцидента.
  6. Устранить уязвимость, пересмотреть права доступа и меры защиты.

Риски утечки нельзя сводить к внешней атаке. Причиной могут стать ошибочная рассылка, открытая база, потерянный носитель или действия подрядчика. Полезно заранее утвердить план реагирования и провести учебную проверку контактов и полномочий.

Какая ответственность предусмотрена за нарушения

С 30 мая 2025 года административная ответственность в сфере персональных данных стала заметно строже. Отдельные составы предусмотрены за отсутствие уведомления, незаконную обработку, повторные нарушения, утечки и неправомерные действия с биометрическими ПДн. Размер санкции зависит от состава, статуса нарушителя, повторности и масштаба последствий.

  • Незаконный сбор: отсутствует основание либо сведения избыточны относительно цели.
  • Нарушение уведомительного порядка: оператор не сообщил о начале обработки или инциденте.
  • Ненадлежащее согласие: отсутствует доказательство получения либо форма не отвечает требованиям закона.
  • Нарушение локализации: первичная запись данных российских граждан ведется с использованием зарубежной базы.
  • Утечка: допущено неправомерное раскрытие или доступ к массиву информации.
  • Нарушение правил трансграничной передачи: сведения переданы без выполнения предварительных процедур.

Штраф не заменяет обязанность прекратить нарушение и устранить его последствия. В зависимости от ситуации дополнительно возможны гражданско-правовые требования, дисциплинарные меры и уголовная ответственность виновных лиц.

Практический план подготовки компании

Подготовку следует начинать с инвентаризации, а не с копирования шаблонов. Руководителю нужен перечень процессов, систем, получателей и оснований обработки. Только после этого можно обновлять документы и технические настройки. Такой порядок снижает риск расхождения между политикой и реальной работой подразделений.

  1. Определить владельцев процессов и назначить ответственного за организацию обработки ПДн.
  2. Составить реестр целей, категорий данных, субъектов, систем и сроков хранения.
  3. Проверить формы согласия, отделив их от договоров и пользовательских документов.
  4. Сверить уведомление РКН с фактическими базами, адресами и способами обработки.
  5. Провести аудит сайта, аналитики, файлов cookie и зарубежных сервисов.
  6. Пересмотреть договоры с подрядчиками, которым поручена обработка или передача третьим лицам.
  7. Проверить резервное копирование, права доступа и готовность реагировать на инциденты.

Соблюдение требований должно подтверждаться документами, журналами и настройками. Политика без внедренных процедур не защищает компанию при проверке или жалобе субъекта.

Краткий чек-лист для оператора

Проверка по короткому списку помогает быстро обнаружить очевидные пробелы, но не заменяет полноценный аудит. Каждый положительный ответ должен подтверждаться документом, настройкой системы или ответственным исполнителем. Если доказательств нет, процесс следует считать непроверенным.

  • Определены все цели и законные основания обработки.
  • Собирается только необходимый для каждой цели объем информации.
  • Согласия оформлены отдельно и соответствуют фактическим операциям.
  • Политика опубликована, а локальные документы доступны сотрудникам.
  • Сведения в уведомлении и реестре операторов актуальны.
  • Настроены сроки хранения, блокирование и уничтожение данных.
  • Проверены подрядчики, зарубежные сервисы и трансграничные передачи.
  • Установлены разграничение доступов и порядок реагирования на утечку.

Итог проверки лучше оформить планом корректирующих действий с ответственными и приоритетами. В первую очередь устраняются процессы без законного основания, открытые доступы и нарушения обязательных сроков уведомления.

Часто задаваемые вопросы

Нужно ли получать согласие от каждого посетителя сайта?

Согласие требуется не для каждого действия, а когда выбранный процесс опирается именно на согласие как на правовое основание.

Обычный просмотр страницы не всегда означает обработку идентифицируемых сведений, однако формы, личные кабинеты, рекламные инструменты и аналитика могут собирать информацию о пользователях. Владелец сайта должен определить состав данных, цели и получателей. Если используется согласие, действие посетителя должно быть информированным и подтверждаемым. Для обязательной обработки заказа или исполнения договора может применяться другое основание, но маркетинговое использование полученного контакта требует отдельной оценки.

  • проверить все сценарии сбора на сайте;
  • разделить обязательные и необязательные цели;
  • сохранять доказательства совершенного пользователем действия.

Можно ли поручить обработку персональных данных подрядчику?

Оператор вправе поручить обработку другому лицу, если имеется законное основание и обязанности сторон закреплены документально.

В поручении определяют перечень данных, категории субъектов, операции, цели, требования к конфиденциальности и защите. Подрядчик обязан соблюдать принципы обработки, принимать необходимые меры безопасности и сообщать оператору об инцидентах. Передача подрядчику не снимает с заказчика ответственности перед субъектом, поэтому одной оговорки в коммерческом договоре обычно недостаточно. Следует проверить, привлекает ли исполнитель субподрядчиков, где расположены базы и возникает ли передача за рубеж.

  • закрепить предмет и границы поручения;
  • проверить меры защиты исполнителя;
  • установить порядок возврата или уничтожения информации.

Как определить срок хранения персональных данных?

Срок хранения определяется целью обработки, требованиями закона и условиями договора, а не удобством оператора.

Информация должна храниться не дольше, чем этого требует заявленная цель, если иной срок не установлен законодательством или соглашением с субъектом. Для кадровых, бухгалтерских и договорных документов могут действовать специальные обязательные сроки. После достижения цели данные уничтожают или обезличивают, если отсутствует другое законное основание для продолжения обработки. Бессрочное хранение клиентской базы «на всякий случай» создает избыточный риск и противоречит принципу ограничения хранения.

  • связать каждый срок с конкретной целью;
  • учесть архивные и отраслевые требования;
  • утвердить процедуру удаления с рабочих и резервных систем.

Что в итоге

Требования закона о персональных данных в 2025 году затрагивают не только юристов и специалистов по информационной безопасности. Руководитель отвечает за то, чтобы цели бизнеса были переведены в понятные процессы сбора, хранения, использования и удаления информации. Начать следует с инвентаризации данных, проверки уведомления Роскомнадзора, форм согласия, сайта, подрядчиков и зарубежных сервисов. Затем необходимо устранить процессы без подтвержденного основания, разграничить доступы и закрепить порядок действий при утечке. Для работы в этом направлении нужны знания 152-ФЗ, понимание информационных систем и навык координации нескольких подразделений. Подход особенно подходит руководителям, которые готовы соединять юридические требования, техническую защиту и операционную дисциплину. Результатом должна стать управляемая система, где по каждому набору данных понятны цель, владелец процесса, срок хранения и получатели.

← Предыдущая Кто такой директор по аналитике и чем он занимается