Генератор152ФЗ · Журнал

Аналитика

Понятие персональных данных и виды их обработки в Российской Федерации: анализ законодательства и правоприменительной практики

Аннотация

Проведён системный анализ понятия персональных данных по 152-ФЗ. Рассмотрены сущностные признаки, соотношение со смежными категориями и классификация видов обработки. Исследован субъектный состав: оператор, обработчик по поручению, субъект персональных данных. Проанализированы принципы, цели, основания законности обработки и роль уполномоченного органа. Сформулирован вывод о комплексном характере института персональных данных в условиях цифровых технологий.

Ключевые слова: персональные данные, обработка персональных данных, оператор, субъект персональных данных, конфиденциальность, защита информации, согласие на обработку, 152-ФЗ.

Abstract

Abstract. A systematic analysis of the legal concept of personal data under Federal Law No. 152-FZ was conducted. Substantive features, relationship with related categories, and a classification of processing types were examined. The subject composition was analysed: operator, processor acting on the operator's behalf, and data subject. Processing principles, purposes, lawful grounds, and the role of the supervisory authority were reviewed. A conclusion was formulated on the complex nature of the personal data institution in the context of digital technologies.

Keywords: personal data, processing of personal data, controller, data subject, confidentiality, protection of information, consent, Federal Law No. 152-FZ.

Введение

Современная информационная среда характеризуется быстрым ростом объёмов данных, создаваемых, передаваемых и хранящихся с помощью цифровых средств. В этом массиве особое место занимают сведения о гражданах и элементах их частной жизни. Их неправомерное использование может причинить существенный вред личности, что обосновывает особое внимание законодателя к правовому режиму персональных данных.

Ключевым нормативным актом в данной сфере является Федеральный закон от 27.07.2006 № 152-ФЗ “О персональных данных” (далее — Закон). Несмотря на существенное развитие законодательства, в юридической науке сохраняются дискуссии о критериях отнесения информации к персональным данным, о правовом статусе участников правоотношений и о пределах допустимой обработки.

Цель статьи — раскрыть сущность персональных данных, охарактеризовать виды обработки, определить круг лиц, уполномоченных на совершение операций с данными, а также обозначить роль надзорного органа.

1. Понятие и признаки персональных данных

Персональные данные определены пунктом 1 статьи 3 Закона как любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу. Данное определение предполагает три смысловых акцента.

Во-первых, используется максимально широкая формулировка “любая информация”, что позволяет относить к персональным данным сведения вне зависимости от формы и источника происхождения.

Во-вторых, ключевым признаком выступает относимость к лицу: прямое указание (ФИО, адрес, реквизиты документов) либо косвенная относимость, когда идентификация возможна в совокупности с иными данными.

В-третьих, закон охватывает как “определённое”, так и “определяемое” лицо: достаточно самой возможности идентификации, даже если сведения об имени лица не раскрываются в момент сбора.

Для практики важно учитывать соотношение персональных данных с иными категориями конфиденциальной информации. Защита персональных данных связана с конституционным правом на неприкосновенность частной жизни.

Особый режим установлен для специальных категорий персональных данных (ст. 10 Закона) и биометрических данных (ст. 11 Закона). Обработка таких данных допускается лишь при наличии дополнительных гарантий и специальных условий.

Таким образом, понятие персональных данных носит собирательный характер и определяется не формальным перечислением сведений, а признаком относимости и идентифицируемости.

2. Принципы и цели обработки персональных данных

Любая деятельность по обработке персональных данных должна соответствовать принципам, закреплённым статьёй 5 Закона. К их числу относятся: законность и справедливость; ограничение обработки заранее определёнными законными целями; соответствие объёма и содержания целям; достоверность и актуальность сведений; ограничение сроков обработки достижением целей; недопустимость объединения баз данных, сформированных для несовместимых целей.

Практический смысл этих принципов состоит в том, что оператор не вправе собирать избыточные сведения или использовать их в иных целях без предусмотренного законом основания. При этом обязанность по поддержанию актуальности сведений и последующему прекращению обработки также является императивной.

3. Виды обработки персональных данных

Закон закрепляет широкое определение обработки персональных данных как любое действие (операцию) или совокупность действий, совершаемых с использованием средств автоматизации или без их использования. В числе таких действий названы сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление и уничтожение.

При квалификации фактических процессов оператору важно отличать “операцию” (действие из предусмотренного законом перечня) от “смысла” обработки (цель и правовое основание). Именно совокупность целей, правового основания и фактических действий определяет законность обработки.

Про “закрытость” перечня действий. На уровне юридико-технического описания Закон использует перечень операций, а при уведомлении в Роскомнадзор применяется структурированная форма, предполагающая выбор стандартных операций. При этом предусмотрена и детализация через поле “иные действия”, которое позволяет описать операции, не охватываемые стандартным набором в форме уведомления. Иными словами, оператор обязан корректно отражать фактические операции, используя доступные инструменты уточнения в рамках процедуры уведомления.

4. Субъектный состав отношений по обработке персональных данных

4.1. Субъект персональных данных

Субъект — физическое лицо, к которому относятся сведения. В Законе закреплён комплекс прав, включая получение информации об обработке, уточнение данных, блокирование или уничтожение недостоверных или незаконно полученных сведений, отзыв согласия, а также судебную и административную защиту.

4.2. Оператор персональных данных

Оператор — государственный орган, муниципальный орган, юридическое лицо или физическое лицо, самостоятельно или совместно с другими организующее и осуществляющее обработку, а также определяющее цели обработки, состав данных и подлежащие операции. Оператор несёт ответственность за соблюдение Закона, обеспечивает конфиденциальность, публикует политику обработки либо предоставляет иной документ, определяющий такую политику.

4.3. Лицо, осуществляющее обработку по поручению оператора (обработчик)

Оператор вправе поручить обработку другому лицу на основании договора (включая государственный или муниципальный контракт) либо иных предусмотренных законом оснований. Обработчик действует в рамках поручения, не определяя собственные цели обработки. Существенное значение имеют условия о конфиденциальности и мерах безопасности.

Если же лицо получает данные для достижения собственных целей и фактически становится организатором обработки, оно может квалифицироваться как самостоятельный оператор. Следовательно, при передаче данных необходимо оценивать не только формальные договорные конструкции, но и распределение целей обработки.

4.4. Уполномоченный орган по защите прав субъектов

Государственный контроль за обработкой персональных данных осуществляет Роскомнадзор. Надзор включает ведение реестра операторов, рассмотрение обращений, проведение проверок и выдачу предписаний, а также утверждение форм и требований, применяемых при уведомлении и обезличивании.

5. Проблемы правоприменения и направления совершенствования законодательства

Несмотря на детальную нормативную проработку, правоприменение порождает ряд сложностей.

5.1. Определяемость и квалификация отдельных идентификаторов

Вопрос о том, являются ли те или иные идентификаторы персональными данными, решается с учётом совокупности сведений и возможности идентификации. На практике этот подход особенно важен при обработке технических идентификаторов (например, идентификаторов устройств, логов и cookie), где квалификация зависит от контекста и наличия дополнительных данных.

5.2. Новые технологии: обезличивание и реидентификация

Развитие технологий анализа больших данных и искусственного интеллекта усложняет правовой режим обезличенных сведений. Возникает вопрос о границах допустимости использования агрегированных данных и о критериях, при которых обезличивание не предотвращает реидентификацию.

5.3. Трансграничная передача данных

Передача данных за рубеж требует оценки правовых оснований и достаточности уровня защиты. В условиях технологических и регуляторных ограничений практическая реализация таких требований может быть затруднена.

5.4. Коллизии со специальными режимами (в том числе трудовые отношения)

Сохранение коллизий между общим регулированием 152-ФЗ и специальными нормами иных отраслей права отражается на правовой определённости для операторов. Это требует дальнейшей систематизации и согласования правовых режимов.

Заключение

Системный анализ положений Закона о персональных данных позволяет сделать вывод о комплексной структуре института персональных данных. Признак относимости сведений к определённому или определяемому физическому лицу выступает ключевым критерием для квалификации информации как персональных данных.

Обработка персональных данных представляет собой совокупность юридически значимых операций, законность которых обеспечивается соблюдением принципов и правовых оснований, установленных Законом. Субъектный состав правоотношений включает субъекта, оператора и обработчика по поручению оператора; разграничение целей обработки и распределение ответственности имеют решающее значение.

Таким образом, квалификация сведений как персональных данных опирается на признак относимости и идентифицируемости, а не на закрытый перечень; при цифровизации критичны критерии отдельных идентификаторов и режимы обезличивания, а не расширение каталога «наименований данных».

Список литературы

  1. Федеральный закон от 27.07.2006 № 152-ФЗ (ред. действующей на дату публикации) «О персональных данных» // Собрание законодательства РФ.
  2. Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» // Собрание законодательства РФ.
  3. Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» // Собрание законодательства РФ.
  4. Постановление Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» // Собрание законодательства РФ.
  5. Постановление Правительства РФ от 29.06.2021 № 1046 «Об утверждении Положения о федеральном государственном контроле (надзоре) за обработкой персональных данных».
  6. Постановление Правительства РФ от 24.04.2025 № 538 «Об утверждении перечня случаев формирования составов персональных данных, полученных в результате обезличивания».
  7. Приказ Роскомнадзора от 28.10.2022 № 180 «Об утверждении форм уведомлений об обработке персональных данных».
  8. Приказ Роскомнадзора от 19.06.2025 № 140 «Об утверждении требований к обезличиванию персональных данных и методов обезличивания».
  9. Бачило И.Л. Информационное право: учебник. — М.: Юрайт.
  10. Савельев А.И. Комментарий к Федеральному закону «О персональных данных» (постатейный). — М.: Статут.

Сведения об авторе

Афанасьев Александр Александрович, специалист по информационной безопасности, магистр управления персоналом, юрист, e-mail: info@генератор152фз.рф.

К списку статей База знаний Тарифы