SecRadar / Комплаенс / Персональные данные / Что относится к ПДн
152-ФЗ · Комплаенс ПДн

Что относится к персональным данным: категории и примеры

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (п. 1 ч. 1 ст. 3 152-ФЗ). Закон намеренно не даёт закрытого перечня видов данных: под это определение подпадает ФИО, паспорт, адрес, телефон, а в некоторых случаях — и такие технические идентификаторы, как email, IP-адрес или cookie, если по ним можно установить конкретного человека.

Ниже — какие данные закон делит на категории с разным режимом обработки, что относится к ним точно, а что остаётся спорным даже для регулятора и судов.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 · ~11 мин чтения сверено с 152-ФЗ ст. 3, 8, 10, 11 (consultant.ru)

Кратко

Определение
Любая информация, прямо или косвенно относящаяся к определённому или определяемому физическому лицу (п. 1 ч. 1 ст. 3).
Категории
Общие · специальные (ст. 10) · сведения о судимости (ч. 3 ст. 10, отдельный режим) · биометрические (ст. 11) · общедоступные (ст. 8).
Точно ПДн
ФИО в связке с контекстом, паспортные данные, адрес и телефон при наличии привязки к конкретному лицу.
Спорно (оценка)
Email, телефон без привязки, IP-адрес, cookie, фотография — практика РКН и судов по каждому расходится.
Не ПДн
Обезличенные данные (п. 9 ст. 3), данные юридических лиц, полностью анонимные сведения.
Почему важно
От категории данных зависит уровень защищённости (УЗ-1…УЗ-4) и обязательные меры защиты.

Что такое персональные данные

Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных), — дословная формулировка п. 1 ч. 1 ст. 3 152-ФЗ. Эта норма не менялась правками 2024–2025 годов: определение действует в той же редакции, что и до реформы закона.

У формулировки три смысловые части, и все три важны для практики:

  • «Любая информация» — закон не даёт закрытого перечня видов данных. Формально под определение подпадает любой факт, если он связан с конкретным человеком, — не только «традиционные» ФИО и паспорт.
  • «Относящаяся к... лицу» — данные должны характеризовать именно физическое лицо. Сведения об организации как таковой — не персональные данные (подробнее в разделе о том, что не относится к ПДн).
  • «Прямо или косвенно определённому или определяемому» — ключевая часть. Закон охватывает не только данные, которые сами по себе называют человека (ФИО, номер паспорта), но и данные, которые позволяют вычислить его в совокупности с другой информацией — например, должность и место работы, или связка «геолокация + время + идентификатор устройства». Именно эта формулировка — правовая база, на которую опираются РКН и суды, когда расширительно трактуют такие идентификаторы, как IP-адрес, cookie или email (раздел «Конкретные примеры» ниже).

Обратная сторона той же нормы: закон говорит именно о «физическом лице», поэтому данные юридического лица как такового — не персональные данные в смысле 152-ФЗ.

Категории ПДн

Закон делит персональные данные на несколько категорий, и у каждой — свой режим обработки. Различие не только в составе данных, но и в том, насколько строгие основания нужны для их обработки.

↔ таблицу можно прокрутить вбок

КатегорияЧто этоСтатьяОбщий режим обработки
ОбщиеЛюбая информация о физлице, не подпадающая под специальные категории, биометрию или общедоступные источникист. 3, гл. 2Обработка на общих основаниях ст. 6 — согласие лишь одно из ~11–12 оснований, не единственное
Специальные категорииРаса, национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизньч. 1 ст. 10По умолчанию запрет, обработка — только в перечисленных законом случаях, письменное согласие — одно из оснований-исключений
Сведения о судимостиДанные о судимости физлица — отдельный режим внутри той же статьи, не часть спецкатегорий вышеч. 3 ст. 10Только госорганы и муниципальные органы в пределах полномочий, либо иные лица — в случаях, установленных федеральными законами
БиометрическиеСведения о физиологических и биологических особенностях человека — при условии, что оператор использует их именно для установления личностич. 1 ст. 11По общему правилу — только с письменного согласия; ч. 2 ст. 11 перечисляет узкие случаи обработки без согласия
ОбщедоступныеДанные, включённые оператором в общедоступные источники с письменного согласия субъекта (ФИО, год и место рождения, адрес, номер телефона, профессия); отдельно — данные, «разрешённые субъектом для распространения»ст. 8, 10.1Отдельное согласие на включение или распространение; субъект вправе в любой момент потребовать исключения
факт категории и режимы сверены по ст. 3, 8, 10, 10.1, 11 152-ФЗ
Частая ошибка. Сведения о судимости нередко относят к специальным категориям ПДн — это неточность. В части 1 статьи 10, где перечислены специальные категории, судимости нет. Она регулируется отдельно, частью 3 той же статьи, и режим её обработки другой: не «запрет с исключениями по письменному согласию», как для расы или состояния здоровья, а «только госорганы и муниципальные органы в пределах их полномочий, либо иные лица — в случаях, установленных федеральными законами». Это два разных правовых режима внутри одной статьи, смешивать их некорректно.

Конкретные примеры

Часть примеров закон и практика относят к персональным данным без разногласий. Другая часть — зона, где прямой нормы нет, и ответ зависит от контекста: закон не содержит перечня вида «телефон — это ПДн, email — нет».

Что точно ПДн

ФИО с контекстом

Имя и фамилия сами по себе не всегда позволяют установить конкретного человека, но в сочетании с должностью, местом работы, телефоном или другим идентификатором — да. Это и есть «косвенно определяемое лицо» из ст. 3.

Паспортные данные

Серия, номер, кем и когда выдан — данные, изначально созданные для идентификации конкретного человека.

Адрес

Место жительства или регистрации — ПДн, когда привязан к конкретному человеку (например, в анкете вместе с ФИО).

Телефон и email в связке

Номер или адрес вместе с ФИО или другим идентификатором конкретного человека — широко разделяемая трактовка, хотя и без прямой нормы.

Спорные примеры — где практика РКН и судов расходится

Всё в этом разделе — метка «оценка». 152-ФЗ не содержит прямого перечня «этот идентификатор — ПДн, тот — нет». Формально каждый проверяется через определение ст. 3 п. 1, а вывод по каждому пункту ниже зависит от контекста — и практика регулятора и судов по ним прямо расходится, а не просто «недостаточно ясна».

Номер телефона оценка

Сам по себе, без привязки к лицу (общий номер компании, техподдержки), в практике Роскомнадзора обычно не признаётся позволяющим однозначно идентифицировать физлицо. В связке с ФИО или другим идентификатором — признаётся ПДн практически без разногласий.

Email оценка

Верховный суд РФ (определение № 305-ЭС23-12160 от 21.07.2023) не признал email сам по себе ПДн: по одному адресу нельзя однозначно установить лицо, а сам адрес — непостоянный идентификатор. При этом письмо Минкомсвязи № П11-15054-ОГ от 07.07.2017 относит email к ПДн, если сам адрес содержит опознаваемые данные физлица, но не обезличенные корпоративные адреса.

Конкретные адреса вроде «имя.фамилия@…» и «info@company.ru» здесь — наша иллюстрация принципа, дословно в письме их нет. Эти позиции расставляют акценты по-разному — вывод зависит от формата адреса и контекста.

IP-адрес оценка

Практика прямо противоречива: есть решения судов «за» признание IP-адреса персональными данными и решения «против», в том числе на уровне апелляционных судов в 2015–2016 годах. Часто встречающийся, но не абсолютный ориентир — статический IP (закреплён за конкретным абонентом длительно) чаще признаётся ПДн, чем динамический. Официальной свежей позиции РКН, закрывающей вопрос, не найдено.

Cookie и ID устройства оценка

По спору Роскомнадзора с ПАО «МТС» суд пришёл к выводу, что данные, собираемые cookie-файлами, — ПДн, и их обработка требует согласия пользователя. Публичная позиция представителей РКН: cookie регулируются как ПДн, если используются для идентификации пользователя или для целей за пределами базовой работы сайта — аналитика, реклама, персонализация. Чёткой официальной границы, какие именно технические cookie исключены, закон и РКН не проводят.

Фотография оценка

По тексту ч. 1 ст. 11 фото — биометрические ПДн, только если оператор использует его именно для установления личности (автоматическое распознавание лиц). Разъяснения Роскомнадзора относят фото на бейдже или в личном деле к обычным ПДн, но не к биометрическим, если алгоритм идентификации не применяется. При этом более раннее определение ВС РФ № 307-КГ18-101 от 05.03.2018 признало фотографию на пропуске биометрическими ПДн — личность устанавливалась сравнением фото с предъявителем.

Это строже, чем последующая позиция РКН, и единого подхода здесь нет.

Что не является персональными данными

  • Обезличенные персональные данные (п. 9 ч. 1 ст. 3) — данные, в отношении которых действия привели к тому, что без использования дополнительной информации невозможно определить их принадлежность конкретному субъекту. После обезличивания данные выходят из-под прямого определения ПДн — нет «определённого или определяемого» лица без дополнительной информации.
  • Данные юридических лиц — определение ПДн прямо говорит о «физическом лице»: наименование организации, ИНН, юридический адрес, реквизиты под действие 152-ФЗ не подпадают. При этом данные конкретных физлиц, связанных с этой организацией, — ФИО директора, контакты сотрудников — своей защиты не теряют.
  • Полностью анонимные данные — агрегированная статистика или иные сведения, из которых в принципе невозможно вычислить конкретного человека (например, «средний возраст посетителей сайта — 34 года»). Это отличается от обезличивания: обезличенные данные формально обратимы при наличии дополнительной информации, полная анонимизация — нет.

Биометрия и спецкатегории — почему строже

Специальные категории (ст. 10) и биометрические данные (ст. 11) — разные категории по разным статьям, и путать их не стоит: различие не только в составе данных, но и в том, используется ли информация именно для установления личности. Для биометрии это прямое условие ч. 1 ст.

11 — например, фотография становится биометрическими ПДн только тогда, когда применяется для автоматизированной идентификации (см. пример с фото выше), а не просто хранится в личном деле.

Обе категории по умолчанию обрабатываются в более строгом режиме, чем общие данные: для специальных категорий действует запрет с узким перечнем исключений, для биометрии — требование письменного согласия с отдельным перечнем случаев, когда согласие не нужно (правосудие, обязательная дактилоскопическая регистрация, законодательство об обороне и безопасности и другие). Как оформить согласие на обработку специальных категорий и биометрии — на споке согласие на обработку персональных данных.

Почему это важно оператору

От того, к какой категории отнесены обрабатываемые данные — общие, специальные, биометрические или общедоступные — и от категории субъектов, зависит один из четырёх уровней защищённости (УЗ-1…УЗ-4) по постановлению Правительства РФ № 1119, который обязан обеспечить оператор. Обработка специальных категорий или биометрии, как правило, требует более высокого уровня защищённости, чем работа только с общими ПДн. Расчёт конкретного УЗ и соответствующие технические меры — на споке уровни защищённости ИСПДн.

На практике ошибка часто начинается с неверной классификации: организация решает, что телефон клиента — «просто контакт», а не персональные данные, и не применяет меры защиты, которые для этой категории данных требует закон. Автоматизировать классификацию и найти, где именно в инфраструктуре хранятся такие данные, помогает класс DCAP.

Насколько такая проблема массовая — судить сложно, но масштаб виден по числу операторов: реестр Роскомнадзора на 8 июля 2026 года насчитывает более 2,6 млн записей (pd.rkn.gov.ru/operators-registry) оценка. Но логика проста: без точной классификации данных требуемый уровень защищённости посчитать верно нельзя. Полный разбор обязанностей оператора по всему закону — на пилларе 152-ФЗ простыми словами.

Частые вопросы

Что относится к персональным данным?
Любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (п. 1 ч. 1 ст. 3 152-ФЗ). Закрытого перечня видов данных закон не даёт: под определение подпадают ФИО, паспортные данные, адрес, а также любые другие сведения, которые сами по себе или в сочетании с другой информацией позволяют установить конкретного человека. Данные организаций (ИНН, наименование, юридический адрес) в это определение не входят — норма говорит именно о физическом лице. Метка: факт.
Является ли номер телефона персональными данными?
Зависит от контекста, прямой нормы на этот счёт нет. Телефон в связке с ФИО или другим идентификатором конкретного человека широко признаётся ПДн. Номер сам по себе, без привязки к лицу (например, общий номер техподдержки или компании), в практике Роскомнадзора обычно не признаётся позволяющим однозначно идентифицировать физлицо. Метка: оценка — прямой нормы нет, вывод из практики РКН.
Что относится к специальным категориям ПДн?
По части 1 статьи 10 152-ФЗ — раса, национальная принадлежность, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь. Их обработка по умолчанию запрещена и допускается только в перечисленных законом случаях. Сведения о судимости в этот перечень не входят — они регулируются отдельно, частью 3 статьи 10, с иным режимом: только госорганы и муниципальные органы в пределах полномочий либо иные лица в случаях, установленных федеральными законами. Метка: факт — сверено дословно по ч. 1 и ч. 3 ст. 10.
Является ли email персональными данными?
Универсального ответа нет. Верховный суд РФ (определение № 305-ЭС23-12160 от 21.07.2023) не признал email сам по себе ПДн — по одному адресу нельзя однозначно установить лицо, а адрес считается непостоянным идентификатором. Более раннее письмо Минкомсвязи № П11-15054-ОГ от 07.07.2017 относит email к ПДн, если сам адрес содержит опознаваемые данные физлица, но не корпоративные адреса вида info@company.ru. Вывод зависит от формата адреса и контекста использования. Метка: оценка — позиции суда и ведомства расставляют акценты по-разному.
Что не считается персональными данными?
Три случая. Обезличенные персональные данные (п. 9 ч. 1 ст. 3) — данные, по которым без использования дополнительной информации невозможно установить принадлежность конкретному субъекту. Данные юридических лиц — наименование, ИНН, юридический адрес организации под действие 152-ФЗ не подпадают (данные её сотрудников защиты не теряют). Полностью анонимные данные — сведения, из которых вычислить конкретного человека невозможно в принципе, например агрегированная статистика. Метка: факт по п. 9 ст. 3 и данным юрлиц; оценка — по разграничению «обезличенное vs анонимное», термин закон отдельно не вводит.

Хаб «Персональные данные» на SecRadar

152-ФЗ, согласие на обработку, уведомление РКН, уровни защищённости ИСПДн и штрафы за утечку — независимый разбор комплаенса по ПДн без привязки к вендору.

Открыть хаб «ПДн»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →