Генератор152ФЗ · Журнал
АналитикаОбезличивание персональных данных в российском праве: правовая квалификация, границы «обезличенности» и обязанности оператора
Аннотация
Исследованы правовые критерии обезличивания персональных данных по Федеральному закону от 27 июля 2006 г. № 152-ФЗ и подзаконным актам, вступившим в силу с 1 сентября 2025 г. Установлено, что обезличивание не тождественно уничтожению и не всегда исключает режим персональных данных. Разграничено применение приказа Роскомнадзора № 140 (в общем порядке, в том числе для п. 9 ч. 1 ст. 6) и порядка по ПП № 1154 при получении требования по ст. 13.1. По приложению № 2 к приказу № 140 выделены четыре основных метода (введение идентификаторов, изменение состава или семантики, перемешивание, декомпозиция) и дополнительный метод преобразования массива; для изменения состава или семантики — подметоды удаления, искажения и изменения атрибутов; при идентификаторах ключ сопоставления не передаётся третьим лицам. Отражены требования приказа № 140 к учёту, запрету совместного хранения, оценке достаточности методов и предметным локальным актам под выбранный метод. Выявлены типичные ошибки операторов; сформулированы рекомендации по документированию, в том числе с использованием конструктора «ГЕНЕРАТОР152ФЗ».
Ключевые слова: обезличивание персональных данных, 152-ФЗ, обезличенные данные, оператор, Роскомнадзор, документационное обеспечение, ГЕНЕРАТОР152ФЗ.
Abstract
Abstract. Legal criteria for personal data depersonalisation under Federal Law No. 152-FZ of 27 July 2006 and subordinate acts effective from 1 September 2025 were examined. Depersonalisation was shown not to be identical to destruction and not always to remove personal-data status. Roskomnadzor Order No. 140 (general cases, including Article 6(1)(9) 152-FZ) was distinguished from the procedure under Government Decree No. 1154 upon a request under Article 13.1. Order No. 140 Appendix 2 sets four main methods (identifiers, composition or semantic change, shuffling, decomposition) plus an additional array-transformation method applied together with the main methods; composition/semantic change comprises deletion, distortion and change of attributes; identifier keys must not be transferred to third parties. Order No. 140 requirements on logging, separate storage, method sufficiency assessment and method-specific local acts were noted. Typical operator errors and documentation recommendations, including GENERATOR152FZ, were formulated.
Keywords: personal data depersonalisation, 152-FZ, depersonalised data, operator, Roskomnadzor, documentation support, GENERATOR152FZ.
Введение
Обезличивание персональных данных – один из наиболее сложных и одновременно наименее проработанных в правоприменительной практике институтов законодательства о персональных данных. С одной стороны, обезличивание рассматривается как инструмент, позволяющий оператору использовать массивы данных для статистических, аналитических и иных исследовательских целей без получения согласия субъектов. С другой стороны, неверное понимание правовой природы обезличивания, смешение его с уничтожением или анонимизацией, а также формальный подход к выбору методов создают для операторов существенные регуляторные риски.
До 1 сентября 2025 года правовое регулирование обезличивания персональных данных осуществлялось на основе приказа Роскомнадзора от 5 сентября 2013 г. № 996, который устанавливал требования и методы по обезличиванию. С 1 сентября 2025 года вступили в силу новые нормативные акты, существенно изменившие подход к обезличиванию – постановление Правительства РФ от 1 августа 2025 г. № 1154, утвердившее требования, методы и Правила обезличивания персональных данных, а также приказ Роскомнадзора от 19 июня 2025 г. № 140, установивший детализированные требования к обезличиванию и методы. Приказ Роскомнадзора № 996 признан утратившим силу.
Цель настоящего исследования — разграничить институт обезличивания персональных данных в актуальной редакции, смежные понятия, правовые последствия для оператора и требования к документационному обеспечению процесса.
1. Понятие и место обезличивания в законодательстве о персональных данных
Статья 3 Федерального закона № 152-ФЗ определяет обезличивание персональных данных как действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных. Ключевой признак обезличивания – невозможность идентификации субъекта без использования дополнительной информации. Это принципиально отличает обезличенные данные от персональных, поскольку идентификация субъекта возможна только при наличии дополнительной информации, которая хранится отдельно и доступ к которой ограничен; в таком случае данные считаются обезличенными.
Статья 6 Федерального закона № 152-ФЗ устанавливает условия обработки персональных данных. По п. 9 ч. 1 ст. 6 обработка персональных данных допускается в случае, когда она осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 Федерального закона № 152-ФЗ (продвижение товаров, работ, услуг на рынке и политическая агитация), при условии обязательного обезличивания; порядок такого обезличивания в общем случае задаёт приказ Роскомнадзора № 140 (см. разд. 2). По п. 9.1 той же части допускается обработка персональных данных, полученных в результате обезличивания, в целях повышения эффективности государственного или муниципального управления, а также в иных целях, предусмотренных Федеральным законом от 24 апреля 2020 г. № 123-ФЗ; в отношении обезличивания при этих условиях действуют иные требования, которые установлены постановлением Правительства РФ № 1154 при получении требования по ст. 13.1. По ст. 5 по достижении целей обработки или в случае утраты необходимости в достижении этих целей обрабатываемые персональные данные подлежат уничтожению либо обезличиванию, то есть обезличивание рассматривается как альтернатива уничтожению.
Обезличивание является одной из организационных и технических мер, которые оператор обязан применять в соответствии со статьями 18.1 и 19 Закона № 152-ФЗ. Как отмечалось в ранее опубликованных материалах (см. «Организационные и технические меры по обеспечению безопасности персональных данных: статьи 18.1 и 19 152-ФЗ в связке с ПП № 1119»), оператор обязан определить перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных законом. Обезличивание входит в этот перечень, если оператор осуществляет обработку в статистических или исследовательских целях либо планирует использовать данные после достижения целей обработки.
2. Подзаконное регулирование обезличивания: новые требования с 1 сентября 2025 года
С 1 сентября 2025 года вступили в силу два ключевых нормативных акта, существенно изменивших правовой режим обезличивания. Постановление Правительства РФ от 1 августа 2025 г. № 1154 (с 1 сентября 2025 года) утверждает требования, методы и Правила обезличивания персональных данных при получении требования о предоставлении обезличенных данных по ст. 13.1 Федерального закона № 152-ФЗ. Содержание Правил и практические последствия такого требования здесь не разбираются — см. публикацию о рисках и издержках для оператора при таком требовании.
Приказ Роскомнадзора от 19 июня 2025 г. № 140 устанавливает требования к обезличиванию персональных данных (приложение № 1), детализирующие обязанности оператора, и методы обезличивания (приложение № 2). Приказ № 140 признал утратившим силу приказ Роскомнадзора от 5 сентября 2013 г. № 996. Приказ № 140 и его приложения действуют при обезличивании в общем порядке, в том числе для случаев п. 9 ч. 1 ст. 6 152-ФЗ, за исключением случаев, указанных в п. 9.1 ч. 1 ст. 6.
Требования приложения № 1 к приказу № 140 закрепляют для оператора ряд обязанностей. С 1 сентября 2025 года запрещено совместно хранить обезличенные данные и исходные персональные данные — это направлено на предотвращение восстановления персональных данных из обезличенных массивов. Локальные акты оператора о методах и порядке обезличивания, об используемых информационных системах не должны быть доступны третьим лицам. Оператор обязан вести учёт совершаемых действий по обезличиванию; перед началом обезличивания определить состав персональных данных, подлежащих обезличиванию, и провести оценку достаточности выбранного метода для достижения целей обработки обезличенных данных; обеспечить невозможность без использования дополнительной информации определения принадлежности данных, полученных в результате обезличивания, конкретному субъекту.
3. Методы обезличивания персональных данных
Приложение № 2 к приказу Роскомнадзора № 140 устанавливает четыре основных метода обезличивания — введение идентификаторов, изменение состава или семантики, перемешивание и декомпозицию — и дополнительный метод преобразования массива, который применяется в сочетании с основными. Методы могут использоваться по отдельности или в совокупности. Метод введения идентификаторов реализуется путём выделения из массива сведений, которые без использования дополнительной информации позволяют определить субъекта, и замены их на идентификаторы — код, номер или иное обозначение с постоянным или переменным значением по алгоритмам оператора. Создаётся ключ сопоставления идентификаторов с исходными данными; ключ хранится оператором отдельно от обезличенного массива и не передаётся третьим лицам.
Метод изменения состава или семантики предполагает выделение атрибутов персональных данных и их изменение, искажение и (или) удаление с учётом категорий субъектов и категорий данных. Приказ № 140 выделяет три подметода: удаление — исключение атрибутов, обработка которых не нужна для целей обработки обезличенных данных; искажение — добавление дополнительной информации и (или) случайных значений, препятствующих установлению субъекта (в том числе смещение количественных значений); изменение — замена значений обобщёнными (округление, среднее, пороги, укрупнение), условными знаковыми обозначениями (в том числе «*») или случайными значениями, не относящимися к данному субъекту. Метод перемешивания заключается в перестановке отдельных значений и (или) групп значений атрибутов между собой, что нарушает связь атрибутов, относящихся к одному субъекту.
Метод декомпозиции реализуется путём разделения массива на заданное оператором количество частей с последующим раздельным хранением этих частей; его не следует отождествлять с методом преобразования. При использовании основных методов дополнительно может применяться метод преобразования массива в целях исключения связи между атрибутами и субъектами — путём обобщения (агрегации) атрибутов, в том числе с установлением заданного количества различных значений и (или) с сохранением исходного распределения значений. Преобразование не заменяет декомпозицию: это отдельный инструмент, комбинируемый с основными методами.
Оператор вправе выбрать один или несколько методов и обязан провести оценку достаточности выбранного метода (методов) для достижения целей обработки обезличенных данных с учётом категорий субъектов, категорий персональных данных, подлежащих обезличиванию, и правовых оснований обработки исходных данных.
4. Обезличивание, уничтожение и анонимизация: терминологические границы
Практика показывает, что операторы нередко смешивают понятия обезличивания, уничтожения и анонимизации, что приводит к серьёзным правовым ошибкам. Уничтожение персональных данных – это действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе и (или) уничтожаются материальные носители. Обезличивание в отличие от уничтожения сохраняет данные для дальнейшего использования, но в форме, не позволяющей идентифицировать субъекта без дополнительной информации. Статья 5 Закона № 152-ФЗ прямо устанавливает, что по достижении целей обработки персональные данные подлежат уничтожению либо обезличиванию, то есть у оператора есть выбор. Если оператор выбирает обезличивание, он должен соблюсти требования приказа Роскомнадзора № 140; при исполнении требования по ст. 13.1 применяется постановление № 1154. Формальное «обезличивание» без соблюдения применимых требований не освобождает от обязанности уничтожить данные. См. также материал об уничтожении персональных данных.
В российском законодательстве термин «анонимизация» не используется: закон оперирует понятием «обезличивание». В международной практике «анонимизация» может употребляться как синоним, однако с правовой точки зрения важно придерживаться терминологии Федерального закона № 152-ФЗ.
Ключевой практический вопрос — перестают ли обезличенные данные быть персональными. Согласно ст. 3 Закона № 152-ФЗ, обезличенные данные — это данные, в отношении которых без использования дополнительной информации невозможно определить принадлежность конкретному субъекту. Если дополнительная информация (например, таблица соответствия идентификаторов) существует и хранится у оператора, данные формально считаются обезличенными, но оператор сохраняет возможность деанонимизации. Обезличенные данные не перестают быть объектом правового регулирования: на них распространяются требования к защите информации (риск восстановления), учёту действий по обезличиванию и хранению отдельно от исходных данных. Отдельный режим формирования составов данных по ст. 13.1 152-ФЗ и связанное требование о предоставлении обезличенных сведений здесь не разбирается — см. публикацию о требовании Минцифры.
5. Документирование процессов обезличивания
Оператор обязан документально зафиксировать все аспекты процесса обезличивания. В политике в отношении обработки персональных данных целесообразен раздел об обезличивании: цели (статистические, исследовательские, иные), категории данных, подлежащих обезличиванию, используемые методы, порядок раздельного хранения обезличенных данных, сроки хранения и порядок учёта действий по обезличиванию. См. также разбор роли политики в статье о политике обработки ПДн и штрафах.
Приказ № 140 обязывает принять локальные акты о порядке обработки данных, подлежащих обезличиванию, порядке обезличивания, оценке достаточности методов и обработке данных, полученных в результате обезличивания; к ним не должны иметь доступ третьи лица — равно как к сведениям о методах, информационных системах и иной информации о процедуре. Дополнительно приказ предписывает предметные локальные акты под выбранный метод: при изменении состава или семантики — с правилами удаления, искажения и (или) изменения атрибутов; при перемешивании — с алгоритмом перестановки; при декомпозиции — с правилами разбиения массива и мест хранения частей; при дополнительном преобразовании — с выделением субъектов и атрибутов, подлежащих обобщению, и правилами группировки. Такие акты хранятся отдельно от обезличенных данных и также не подлежат доступу третьих лиц. В общих локальных актах фиксируются методы и порядок обезличивания, используемые информационные системы и перечень лиц, допущенных к обезличиванию.
Рекомендуется составлять акт об обезличивании при каждом факте обезличивания (дата, состав данных, метод, оценка достаточности, ответственное лицо, место хранения результата) и вести журнал учёта действий по обезличиванию, как того требует приказ № 140. В уведомлении о намерении осуществлять обработку персональных данных (ст. 22 Закона № 152-ФЗ) следует указывать обезличивание как одну из применяемых мер; несоответствие между уведомлением и фактическими процессами — частое основание для привлечения к ответственности (см. статью об уведомлении в Роскомнадзор).
6. Типичные ошибки и регуляторные риски
Практика показывает, что операторы допускают типичные ошибки при обезличивании. Нередко смешивают обезличивание и уничтожение: заявляют об обезличивании при фактическом уничтожении или наоборот — об уничтожении при сохранении обезличенного массива без надлежащего документирования. Выбирают метод без оценки достаточности, вследствие чего идентификация субъекта остаётся возможной и данные фактически персональными. С 1 сентября 2025 года запрещено совместное хранение обезличенных и исходных данных, однако многие операторы продолжают хранить их в одной информационной системе.
Другие частые нарушения — отсутствие учёта действий по обезличиванию и размещение локальных актов о методах в открытом доступе, что прямо запрещено и создаёт риск деанонимизации. Нарушение требований к обезличиванию влечёт административную ответственность по ст. 13.11 КоАП РФ; с 30 мая 2025 года штрафы существенно ужесточены. При проверке Роскомнадзор может признать обезличенные данные персональными, если методы не обеспечивают невозможность идентификации субъекта, — тогда возможна ответственность за обработку без надлежащего правового основания.
7. Практические рекомендации для операторов
На основе проведённого анализа целесообразно до начала обезличивания провести оценку достаточности выбранного метода с учётом категорий субъектов, категорий данных и правовых оснований обработки; применять методы по отдельности или в совокупности, используя метод преобразования только дополнительно к основным; при изменении состава или семантики выбирать подметод и закреплять его в предметном локальном акте; документировать выбор метода и результаты оценки в акте об обезличивании. Обеспечить раздельное хранение обезличенных и исходных данных (разные информационные системы или сегменты с разграничением доступа), ограничить доступ к обезличенным данным и ключу сопоставления идентификаторов; ключ не передавать третьим лицам.
По документированию следует разработать общие и предметные локальные акты, не размещать их в открытом доступе, вести журнал учёта действий, включить раздел об обезличивании в политику обработки персональных данных, указать обезличивание в уведомлении в Роскомнадзор и составлять акты при каждом факте обезличивания (см. перечень документов оператора по 152-ФЗ). Формирование полного комплекта документов затруднено для операторов без профильных специалистов; конструктор «ГЕНЕРАТОР152ФЗ» позволяет сформировать политику с разделом об обезличивании, локальные акты о методах и порядке и иные документы, предусмотренные приказом № 140, а при исполнении требования по ст. 13.1 — также постановлением № 1154 (см. сравнительный анализ самостоятельной разработки и конструктора).
Заключение
Проведённое исследование позволяет сформулировать следующие выводы.
- Обезличивание персональных данных – это самостоятельный правовой институт, не тождественный уничтожению или анонимизации. Обезличивание сохраняет данные для дальнейшего использования, но в форме, не позволяющей идентифицировать субъекта без дополнительной информации. При этом обезличенные данные не перестают быть объектом правового регулирования: на них распространяются требования к защите, учёту и хранению.
- С 1 сентября 2025 года обезличивание в общем порядке регламентирует приказ Роскомнадзора № 140 (приложения № 1–2), в том числе для случаев п. 9 ч. 1 ст. 6 152-ФЗ; при получении требования по ст. 13.1 действует постановление № 1154. Ключевые обязанности оператора по приказу № 140 включают запрет совместного хранения исходного массива и результата обезличивания, конфиденциальность локальных актов и сведений о методах, обязательный учёт действий по обезличиванию и оценку достаточности выбранных методов.
- Приказ № 140 (приложение № 2) устанавливает четыре основных метода: введение идентификаторов (ключ сопоставления хранится отдельно и не передаётся третьим лицам), изменение состава или семантики с подметодами удаления, искажения и изменения атрибутов, перемешивание и декомпозицию с раздельным хранением частей массива. Дополнительно может применяться метод преобразования массива (агрегация атрибутов) — в сочетании с основными методами, а не вместо декомпозиции. Оператор обязан провести оценку достаточности выбранного метода для целей обработки обезличенных данных.
- Документационное обеспечение процессов обезличивания включает политику обработки персональных данных с разделом об обезличивании, общие и предметные локальные акты под выбранный метод (не подлежащие раскрытию третьим лицам), акты об обезличивании, журнал учёта действий по обезличиванию, а также отражение обезличивания в уведомлении в Роскомнадзор.
- Типичные ошибки операторов включают смешение обезличивания и уничтожения, формальный подход к выбору методов без оценки достаточности, совместное хранение обезличенных и исходных данных, отсутствие учёта действий по обезличиванию и раскрытие информации о методах обезличивания. Каждая из этих ошибок влечёт регуляторные риски, включая административную ответственность по статье 13.11 КоАП РФ.
Таким образом, выбранный метод, учёт и локальные акты оператора должны соответствовать приказу № 140; при получении требования по ст. 13.1 — также ПП № 1154. О требовании Минцифры по ст. 13.1 и об экспериментальном правовом режиме Москвы — в отдельных публикациях.
Список литературы
- Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (ред. от 26 июля 2026 г.) // Собрание законодательства РФ. – 2006. – № 31 (ч. 1). – Ст. 3451.
- Постановление Правительства РФ от 1 августа 2025 г. № 1154 «Об утверждении требований к обезличиванию персональных данных, методов обезличивания персональных данных и Правил обезличивания персональных данных» // Собрание законодательства РФ. – 2025. – № 32. – Ст. 4929.
- Приказ Роскомнадзора от 19 июня 2025 г. № 140 «Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных, за исключением случаев, указанных в пункте 9.1 части 1 статьи 6 Федерального закона от 27 июля 2006 г. № 152-ФЗ „О персональных данных“» // Зарегистрирован в Минюсте России 31 июля 2025 г., регистрационный № 83110.
- Приложение № 1 к приказу Роскомнадзора от 19 июня 2025 г. № 140. Требования к обезличиванию персональных данных, за исключением случаев, указанных в пункте 9.1 части 1 статьи 6 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
- Приложение № 2 к приказу Роскомнадзора от 19 июня 2025 г. № 140. Методы обезличивания персональных данных, за исключением случаев, указанных в пункте 9.1 части 1 статьи 6 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
- Роскомнадзор утвердил обязательные методы обезличивания персданных // Law.ru. – 2025. – 8 августа. – URL: https://www.law.ru/ (дата обращения: 10.08.2026).
- Обязали компании обезличивать персданные по специальным правилам // e.law.ru. – 2025. – 1 сентября. – URL: https://e.law.ru/ (дата обращения: 10.08.2026).
- Методические рекомендации по применению приказа Роскомнадзора от 19.06.2025 № 140 // Dokipedia.ru. – URL: https://dokipedia.ru/ (дата обращения: 10.08.2026).
- ГЕНЕРАТОР152ФЗ: конструктор документов в сфере персональных данных [Электронный ресурс]. – URL: https://генератор152фз.рф/ (дата обращения: 10.08.2026).
- Обезличивание персональных данных по требованию Минцифры: риски и издержки для оператора // Генератор152ФЗ. – URL: https://генератор152фз.рф/pages/articles/obezlichivanie-pdn-trebovanie-mincifry.html (дата обращения: 02.09.2026).