Обезличивание персональных данных: методы, требования, правовой статус
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Обезличивание персональных данных — действия, после которых установить принадлежность данных конкретному человеку без использования дополнительной информации становится невозможно (п. 9 ч. 1 ст. 3 152-ФЗ). С 1 сентября 2025 года методы и требования к процедуре задаёт новый приказ Роскомнадзора №140 — он заменил приказ №996 от 2013 года, на который до сих пор ссылается большинство материалов в интернете.
Кратко
- Что это
- Действия, после которых нельзя определить принадлежность персональных данных субъекту без дополнительной информации (п. 9 ч. 1 ст. 3 152-ФЗ).
- Действующий документ
- Приказ Роскомнадзора №140 от 19.06.2025, в силе с 1 сентября 2025 — приказ №996 от 2013 года отменён.
- Методов
- Пять: четыре базовых плюс новый — «преобразование массива» (агрегация атрибутов).
- Обязательно для
- Государственных и муниципальных органов — ч. 7 ст. 13.11 КоАП, штраф 6 000–12 000 ₽ должностным лицам.
- Полезно бизнесу
- Законное основание для аналитики и статистики без согласия субъекта (п. 9 ч. 1 ст. 6 152-ФЗ).
- Правовой статус
- Спорный при обратимых методах — если ключ сопоставления хранится у того же оператора, вопрос об окончательном выходе данных из-под 152-ФЗ остаётся открытым.
Что такое обезличивание персональных данных
Закон определяет обезличивание как «действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных» (п. 9 ч. 1 ст. 3 152-ФЗ). Тот же текст дословно продублирован сноской в самом приказе РКН №140.
Ключевая формулировка здесь — «без использования дополнительной информации». Закон не требует, чтобы связь между человеком и его данными исчезла необратимо и навсегда, — требуется лишь, чтобы её нельзя было восстановить без отдельно хранимых сведений: например, ключа сопоставления, который применяется в методе «введение идентификаторов» (раздел ниже).
Из этого следует практический вывод: обезличивание по 152-ФЗ не обязано быть технически необратимым, оно обязано быть «непрозрачным» без дополнительной информации, которой оператор может владеть отдельно. Отдельного термина для полной, принципиально необратимой анонимизации закон не даёт — см. также разбор того, что относится к персональным данным, где обезличенные сведения упомянуты как то, что персональными данными уже не считается.
Обезличивание vs удаление vs псевдонимизация
Три термина часто путают, хотя по закону это разные операции с разными последствиями для правового статуса данных.
↔ таблицу можно прокрутить вбок
| Обезличивание | Уничтожение | Псевдонимизация (термин GDPR) | |
|---|---|---|---|
| Термин в 152-ФЗ | Да, п. 9 ч. 1 ст. 3 | Да, п. 8 ч. 1 ст. 3 | Отсутствует — в 152-ФЗ и подзаконных актах РФ такого термина нет |
| Суть | Данные видоизменяются так, что определить субъекта без доп. информации нельзя; массив в обработке сохраняется | Данные (или материальный носитель) физически прекращают существовать | Идентифицирующие атрибуты заменяются псевдонимом, исходные данные хранятся отдельно |
| Обратимость | Формально возможна — при методе «введение идентификаторов» создаётся ключ сопоставления | Нет, восстанавливать нечего | Обратима по определению — термин строится на «дополнительной информации», хранимой отдельно |
| Правовой статус результата | Спорный при сохранении ключа оценка | Вопрос не возникает — данных больше нет | Прямо остаются персональными данными (Recital 26 GDPR) |
В российском праве нет отдельного слова для того, что в GDPR называют псевдонимизацией. Ближе всего к ней стоит обезличивание методом введения идентификаторов, но статус результата в двух системах права различается: GDPR прямо признаёт псевдонимизированные данные персональными, а 152-ФЗ формально выводит корректно обезличенные данные из-под своего действия.
Смешивать эти термины как синонимы не стоит. Подробнее об общих принципах работы с ПДн — на странице 152-ФЗ о персональных данных; про уничтожение как альтернативу обезличиванию — в материале хранение и уничтожение персональных данных.
Методы обезличивания по приказу РКН №140
Действующий перечень методов установлен приложением №2 к приказу Роскомнадзора от 19.06.2025 №140, зарегистрированному в Минюсте 31.07.2025 (№83110). Приказ вступил в силу 1 сентября 2025 года и в том же пункте прямо отменяет прежний приказ РКН №996 от 05.09.2013 — тот самый, на который до сих пор ссылается большинство статей об обезличивании в рунете, написанных до августа 2025 года.
Приказ №996 от 2013 года утратил силу
Четыре метода, методические рекомендации адресованы прежде всего государственным и муниципальным органам. Не действует с 1 сентября 2025 года.
Приказ №140 от 19.06.2025 действует
Четыре базовых метода плюс новый, пятый — «преобразование массива». Требования адресованы оператору в общем смысле термина, без явной оговорки об исключении бизнеса.
По приложению №1 к приказу №140 методы применяются по отдельности или в совокупности:
- Введение идентификаторов. Сведения, позволяющие определить субъекта, заменяются идентификатором — кодом, номером или иным обозначением. Обязательное условие: создаётся ключ, который позволяет сопоставить идентификаторы с исходными данными; ключ хранится оператором отдельно от обезличенного массива и не передаётся третьим лицам. Это единственный из базовых методов, который прямо предполагает обратимость — по сути он ближе всего к «псевдонимизации» из раздела выше.
- Изменение состава или семантики. Атрибуты данных удаляются, искажаются (добавлением шума или случайных значений) либо заменяются обобщёнными значениями — округлением, диапазоном, условным обозначением вроде «*», либо значениями других субъектов массива.
- Перемешивание. Отдельные значения или группы значений атрибутов переставляются местами внутри массива.
- Декомпозиция. Массив данных разделяется на заданное оператором число частей с раздельным хранением.
- Преобразование массива — дополнительный метод. Применяется вместе с любым из первых четырёх для исключения связи между атрибутами и субъектами: обобщение (агрегация) атрибутов, в том числе с заданным количеством различных значений или с сохранением исходного распределения — для сохранения статистической полезности данных. Этого метода в приказе №996 не было — это расширение методической базы 2025 года.
Оператор также обязан заранее определить состав данных и круг субъектов, оценить достаточность выбранного метода для целей дальнейшей обработки, исключить совместное хранение исходного и обезличенного массивов и вести учёт произведённых действий — подробнее в разделе о требованиях ниже.
Когда обязательно, а когда просто полезно
Закон различает несколько ситуаций — от прямой административной ответственности до факультативной, но выгодной практики.
Ч. 7 ст. 13.11 КоАП РФ: невыполнение государственным или муниципальным органом обязанности по обезличиванию либо несоблюдение установленных требований и методов — штраф на должностных лиц 6 000–12 000 ₽. Норма адресована буквально только госорганам и муниципалам; отдельной строки про юридических лиц или бизнес в ней нет.
Ч. 7 ст. 5 152-ФЗ: данные подлежат уничтожению либо обезличиванию по достижении цели обработки. Эта обязанность касается практически каждого оператора из Реестра операторов персональных данных РКН — более 2,6 млн записей (оценка на 08.07.2026, pd.rkn.gov.ru) оценка. Нарушение карается не отдельной нормой про обезличивание, а общими составами об избыточном хранении данных.
П. 9 ч. 1 ст. 6 152-ФЗ: обработка в статистических или исследовательских целях разрешена без согласия субъекта — но только при условии обязательного обезличивания данных. Это прямая правовая база для использования исторических массивов в аналитике и обучении моделей без сбора отдельных согласий.
Что даёт обезличивание и что сохраняется
Главный практический эффект — снятие части требований 152-ФЗ, если обезличивание проведено корректно. Но снимаются не все обязанности, и часть зависит от выбранного метода.
Если данные действительно обезличены — они перестают соответствовать определению персональных данных и формально выходят из-под действия 152-ФЗ, включая требования к уровню защищённости при их последующей обработке (см. также уровни защищённости персональных данных, которые действуют именно для данных, ещё не обезличенных).
Обязанности по самой процедуре обезличивания — учёт произведённых действий, раздельное хранение исходного и обезличенного массивов, локальные акты о порядке обработки — эти требования задаёт сам приказ №140 и они не снимаются фактом обезличивания. Технически учёт того, где и в каком виде хранятся исходный и обезличенный массивы, закрывает класс DCAP (аудит доступа к неструктурированным данным).
Отдельный, не до конца решённый вопрос — правовой статус данных, обезличенных методом «введение идентификаторов». Этот метод прямо предполагает существование ключа, который позволяет восстановить связь субъекта и данных, и хранится тот же ключ тем же оператором — просто отдельно от массива. Если обезличивание выполнено методом, исключающим саму возможность восстановления (например, необратимой агрегацией без сохранения ключа), данные с высокой степенью уверенности выходят из-под 152-ФЗ.
Но если применён метод с сохранением ключа у оператора, то по букве закона данные формально обезличены и уже не персональные, однако фактически оператор сохраняет контроль над обратимостью — и часть требований к защите (недопущение утечки ключа, раздельное хранение, недоступность третьим лицам) сохраняется по требованиям самого приказа №140.
Прямого разъяснения РКН или Минцифры по этому противоречию на момент подготовки материала не найдено оценка — формулировка «данные больше не персональные» без этой оговорки была бы неточной.
Требования к процедуре и статья 13.1
Приложение №1 к приказу №140 задаёт требования к самой процедуре — независимо от того, каким методом из раздела выше пользуется оператор. Оператор обязан:
- заранее, до начала действий, определить состав данных, подлежащих обезличиванию, и круг субъектов;
- оценить достаточность выбранного метода для целей последующей обработки — с учётом категорий субъектов, категорий данных и правовых оснований обработки;
- обеспечить фактическую невозможность определить принадлежность данных субъекту без дополнительной информации;
- при использовании средств автоматизации — применять информационные системы, обеспечивающие безопасность и конфиденциальность как исходного, так и обезличенного массива;
- исключить совместное хранение исходного массива и данных, полученных в результате обезличивания;
- вести учёт действий по обезличиванию и операций с обезличенными данными в форме, подтверждающей эти действия;
- принять локальные акты о порядке обработки данных, подлежащих обезличиванию, исключить доступ третьих лиц к этим актам и хранить их отдельно от обезличенных данных.
Прямого указания «только для государственных органов» в тексте приказа №140 нет — формулировки адресованы оператору в общем смысле термина по п. 2 ст. 3 152-ФЗ. Отраслевые обзоры трактуют это как распространение требований на всех операторов, а не только на госорганы, в отличие от прежнего приказа №996, методические рекомендации к которому были явно адресованы государственным и муниципальным органам оценка.
При этом сама обязательность обезличивания (а не соблюдения его методики, если оно проводится) регулируется не приказом №140, а нормами 152-ФЗ, разобранными в разделе выше.
Частые вопросы
Что такое обезличивание персональных данных?
Чем обезличивание отличается от удаления?
Какие есть методы обезличивания персональных данных?
Обязательно ли обезличивание для бизнеса?
Считаются ли обезличенные данные персональными?
Хаб «Персональные данные» на SecRadar
152-ФЗ, что относится к ПДн, уровни защищённости, хранение и уничтожение — независимый разбор комплаенса по персональным данным без привязки к вендору.