152-ФЗ простыми словами: закон о персональных данных и обязанности оператора
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
152-ФЗ — Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» в действующей редакции от 24.06.2025. Он регулирует обработку персональных данных, которую ведут государственные органы, муниципальные органы, юридические и физические лица — с использованием средств автоматизации или без них. Под его действие подпадает практически любая организация, у которой есть сотрудники, клиенты или форма сбора контактов на сайте: сбор имени и телефона для обратной связи — это уже обработка персональных данных в смысле 152-ФЗ.
Кратко
- Что регулирует
- Обработку персональных данных госорганами, юрлицами и физлицами — с использованием средств автоматизации и без них (ст. 1).
- Кого касается
- Практически любую организацию с сотрудниками, клиентами или формой сбора контактов на сайте.
- Категории ПДн
- Общие · специальные · биометрические · общедоступные — у каждой свой режим обработки.
- Обязательно
- Правовое основание обработки, уведомление РКН, политика обработки, меры защиты, локализация баз данных в РФ.
- Что изменилось
- Уведомление РКН обязательно с 1.09.2022 · локализация БД — прямой запрет хранить за рубежом с 1.07.2025 · штрафы выросли с 30.05.2025.
- Действующая редакция
- От 24.06.2025 — правки внесены пятью законами за 2024–2025 гг.
Что такое 152-ФЗ
152-ФЗ — федеральный закон, который регулирует отношения, связанные с обработкой персональных данных: устанавливает, что считается персональными данными, кто такой оператор, на каких основаниях можно обрабатывать данные, какие организационные и технические меры защиты обязательны и что грозит за нарушения (ст. 1 152-ФЗ). Закон действует с 27.07.2006 и с тех пор менялся десятки раз — только за 2024–2025 годы его коснулись пять федеральных законов: № 233-ФЗ, № 519-ФЗ, № 23-ФЗ, № 121-ФЗ и № 156-ФЗ.
Действующая редакция — от 24.06.2025. 152-ФЗ — специальный закон по отношению к общей рамке 149-ФЗ «Об информации»: последний задаёт базовые понятия информации и её защиты, а 152-ФЗ детализирует их для частного случая персональных данных.
Формально закон применяется к любой организации или физлицу, которые обрабатывают данные о людях с использованием автоматизации или без неё (ст. 1). Кадровый учёт сотрудников, база заказов клиентов, форма обратной связи на сайте — каждый из этих сценариев уже подпадает под определение обработки. Выйти из-под действия 152-ФЗ может разве что организация, которая вообще не собирает данные о физических лицах, — таких на практике немного.
Что такое персональные данные и их категории
Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (п. 1 ч. 1 ст. 3 152-ФЗ). Это не только ФИО и паспортные данные: телефон, email, IP-адрес, фотография, геолокация, история покупок — всё это персональные данные, если по ним можно прямо или косвенно установить конкретного человека. Закон разделяет данные на четыре категории с разным режимом обработки.
↔ таблицу можно прокрутить вбок
| Категория | Что это | Статья | Особый режим |
|---|---|---|---|
| Общие | Любая информация о физлице, не подпадающая под спецкатегории и биометрию | ст. 3, гл. 2 | Обрабатываются на общих основаниях ст. 6 |
| Специальные категории | Раса, национальность, политические взгляды, религия, здоровье, интимная жизнь, судимость | ст. 10 | По умолчанию запрещены, обработка — только в перечисленных законом случаях |
| Биометрические | Физиологические и биологические особенности, по которым можно установить личность — подробный разбор режима | ст. 11 | Только с письменного согласия, кроме узкого перечня исключений (правосудие, оборона, госслужба и др.) |
| Общедоступные | Данные, включённые оператором в общедоступные источники с согласия субъекта, включая «разрешённые для распространения» | ст. 8, 10.1 | Требуется отдельное согласие на распространение, субъект вправе в любой момент потребовать исключения |
Отдельно закон определяет обработку персональных данных — любое действие или совокупность действий с данными: сбор, запись, систематизацию, накопление, хранение, изменение, извлечение, использование, передачу, обезличивание, блокирование, удаление и уничтожение (ст. 3). То есть уже сам факт хранения контактов клиента в таблице — это обработка в смысле закона, даже если данные больше никуда не передаются.
Отдельный режим действует для данных о сотрудниках (персональные данные работника) и при передаче данных за пределы России (трансграничная передача ПДн).
Кто такой оператор ПДн
Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, которые самостоятельно или совместно с другими организуют и (или) осуществляют обработку персональных данных, а также определяют цели обработки, состав данных и действия с ними (ст. 3 152-ФЗ). Оператором становится практически любая компания, которая собирает данные о сотрудниках, клиентах или посетителях сайта, — отдельной регистрации или лицензии для этого не нужно, статус оператора возникает автоматически, вместе с началом обработки.
Физлицо, к которому относятся обрабатываемые данные. Отдельного определения-пункта у термина в ст. 3 нет — он раскрывается косвенно, внутри определения самих персональных данных.
Не термин закона. В обиходе так называют лицо, которому оператор поручил обработку по договору (ч. 3 ст. 6). Ответственность перед субъектом по общему правилу продолжает нести оператор.
По данным вторичных источников в реестре операторов Роскомнадзора — от порядка 950 тыс. до более 2,5 млн записей (данные на 2025–2026 гг. расходятся, единого официального среза не найдено) оценка. Источник: pd.rkn.gov.ru/operators-registry.
У части организаций, попадающих под действие 152-ФЗ, есть и другой, отдельный регуляторный режим — если система обрабатывает данные в сферах здравоохранения, транспорта, связи, энергетики, финансов и других сферах критической информационной инфраструктуры, к ней могут применяться требования 187-ФЗ, независимо от требований о персональных данных: см. что такое КИИ и субъект КИИ.
Ключевые обязанности оператора
Полный перечень обязанностей оператора разбросан по нескольким статьям закона (ст. 9, 18, 18.1, 19, 21, 22). Ниже — верхнеуровневый чек-лист без деталей: по каждому пункту на SecRadar есть отдельный разбор.
- Определить правовое основание обработки. Согласие субъекта — не единственное основание, закон называет 11–12 самостоятельных оснований в ч. 1 ст. 6 (исполнение договора, требование закона, защита жизненно важных интересов и др.). Там, где основание — согласие, к его форме и содержанию есть требования. → как оформить согласие на обработку ПДн.
- Уведомить Роскомнадзор до начала обработки (ст. 22). С 1 сентября 2022 года это обязательно для подавляющего большинства операторов — исключений осталось всего три, и все узкие. → пошаговая инструкция по уведомлению РКН.
- Утвердить политику обработки персональных данных и локальные акты (ст. 18.1): назначить ответственного за организацию обработки, зафиксировать категории данных, субъектов, сроки хранения и порядок уничтожения, ознакомить сотрудников с этими документами.
- Принять организационные и технические меры защиты (ст. 19): определить угрозы безопасности, применять сертифицированные средства защиты информации, соответствующие требуемому уровню защищённости, вести учёт носителей и контролировать доступ к данным. → уровни защищённости ИСПДн и что для них нужно.
- Обеспечить локализацию баз данных в России (ч. 5 ст. 18). С 1 июля 2025 года это не просто обязанность, а прямой запрет использовать зарубежные базы данных при сборе ПДн граждан РФ, с узким перечнем исключений. → что грозит за нарушение локализации.
- Уведомлять об инцидентах (ч. 3.1–3.3 ст. 21): в течение 24 часов сообщить в РКН о факте неправомерной передачи данных, в течение 72 часов — о результатах внутреннего расследования. → ответственность за утечку и её несвоевременное раскрытие.
Для мер защиты по ст. 19 отдельно стоит требование применять средства защиты информации, прошедшие оценку соответствия, — на практике это выбор среди сертифицированных ФСТЭК СЗИ. В реестре ФСТЭК числится 1 657 записей за всю историю, из которых по нашему подсчёту на 8 июля 2026 года действующими остаются 755 (reestr.fstec.ru/reg3) факт.
По типовому набору такие меры чаще всего закрывают несколько классов СЗИ: DLP — контроль каналов утечки персональных данных, DCAP — аудит и классификация доступа к хранилищам с ПДн, и СКЗИ — криптографическая защита ПДн при передаче и хранении оценка.
Принципы обработки
Статья 5 152-ФЗ задаёт общие принципы, которым должна соответствовать любая обработка персональных данных, — они работают как фильтр поверх любого правового основания из ст. 6:
- законность и справедливость оснований обработки;
- ограничение конкретными, заранее определёнными и законными целями — обработка, несовместимая с целями сбора, запрещена;
- запрет объединения баз данных, обработка которых ведётся в несовместимых между собой целях;
- обработка только тех данных, которые отвечают целям обработки, — запрет избыточности;
- обеспечение точности и, при необходимости, актуальности данных;
- хранение данных не дольше, чем требуют цели обработки, — после их достижения данные подлежат уничтожению или обезличиванию, если иное не предусмотрено законом.
На практике эти принципы чаще всего нарушаются не злым умыслом, а инерцией: компания собирает «на всякий случай» больше данных, чем нужно для заявленной цели, или хранит их бессрочно после того, как цель обработки уже достигнута.
Ответственность кратко
С 30 мая 2025 года (правки в КоАП РФ Федеральным законом № 420-ФЗ от 30.11.2024) штрафы по ст. 13.11 КоАП выросли многократно, и впервые появились «оборотные» штрафы за повторную утечку — от 1% до 3% совокупной годовой выручки нарушителя. Отдельно действует ответственность за неуведомление РКН о начале обработки и за неуведомление об утечке в срок 24 часа.
Статьи, написанные до 30 мая 2025 года, называют старые, кратно меньшие суммы — они больше не соответствуют действующему КоАП. Подробный разбор сумм по каждой части статьи — на споке штрафы за утечку персональных данных.
С чего начать оператору
Если организация раньше не занималась комплаенсом по 152-ФЗ, порядок действий обычно такой:
- Составить перечень персональных данных, которые компания фактически собирает, — по сотрудникам, клиентам, посетителям сайта, — и зафиксировать, для каких целей и на каком основании ст. 6 они обрабатываются.
- Там, где основанием служит согласие, а не другая норма ст. 6, — привести форму согласия в соответствие с требованиями закона. → как оформить согласие на обработку ПДн.
- Проверить, подпадает ли компания под одно из трёх узких исключений от уведомления РКН, — и если нет, подать уведомление до начала обработки. → инструкция по уведомлению РКН.
- Утвердить политику обработки персональных данных и локальные акты, назначить ответственного за организацию обработки.
- Оценить угрозы безопасности, определить требуемый уровень защищённости и внедрить соответствующие организационные и технические меры. → уровни защищённости ИСПДн.
- Проверить, где физически размещены базы данных с ПДн граждан РФ, и убедиться, что зарубежные базы для их сбора не используются, а также подготовить процедуру уведомления об инцидентах в сроки 24 и 72 часа. → последствия нарушения локализации и утечки.
Частые вопросы
Что регулирует 152-ФЗ?
Кто такой оператор персональных данных?
Что относится к персональным данным?
Нужно ли уведомлять Роскомнадзор?
Действует ли требование локализации данных в России?
Хаб «Персональные данные» на SecRadar
Согласие, уведомление РКН, уровни защищённости ИСПДн и штрафы за утечку — независимый разбор комплаенса по 152-ФЗ без привязки к вендору.