Генератор152ФЗ · Журнал
АналитикаТрансформация правового регулирования персональных данных в Российской Федерации в условиях цифровизации: вызовы и направления совершенствования
Аннотация
Исследована эволюция регулирования персональных данных в условиях цифровизации. Проанализирована нормативная база во главе с 152-ФЗ и подзаконными актами. Выявлены системные проблемы: фрагментарность, коллизии норм, отставание практики, вызовы биометрии, искусственного интеллекта и профилирования. Предложены направления совершенствования — дифференциация по риску, усиление полномочий Роскомнадзора, развитие обезличивания. Обоснована роль качественного документационного обеспечения и цифровых конструкторов для операторов.
Ключевые слова: персональные данные, цифровизация, 152-ФЗ, биометрические данные, Роскомнадзор, обработка персональных данных, информационная безопасность, документационное обеспечение.
Abstract
Abstract. The evolution of personal data regulation under digitalisation was examined. The regulatory framework headed by Federal Law No. 152-FZ and subordinate acts was analysed. Systemic problems were identified: fragmentation, normative collisions, enforcement gaps, and challenges from biometrics, artificial intelligence, and profiling. Directions for improvement were proposed: risk-based differentiation, stronger Roskomnadzor powers, and development of anonymisation. The role of quality documentation support and digital constructors for operators was substantiated.
Keywords: personal data, digitalisation, 152-FZ, biometric data, Roskomnadzor, personal data processing, information security, documentation support.
Введение: постановка проблемы
Стремительное развитие цифровых технологий радикально трансформирует экономические, социальные и управленческие отношения, создавая принципиально новые вызовы для правового регулирования. Искусственный интеллект, биометрия, большие данные, интернет вещей, блокчейн и облачные сервисы предъявляют повышенные требования к законодательству о персональных данных, которое призвано обеспечить баланс между интересами личности, бизнеса и государства в цифровую эпоху.
Правовое регулирование персональных данных в Российской Федерации переживает этап глубокой трансформации. Однако, как справедливо отмечается в научной литературе, действующие нормы российского законодательства не всегда отвечают на вызовы, связанные с использованием персональных данных для индивидуализации рекламы и услуг, а также с использованием цифровых профилей пользователей в конкуренции цифровых платформ за аудиторию. В правовой доктрине сохраняется дискуссия о правовой природе персональных данных, сохраняются проблемы, связанные с получением информированного согласия и коммерциализацией данных, особенно в контексте интернета вещей.
Цель настоящего исследования — сопоставить современное состояние регулирования персональных данных в Российской Федерации, выявить пробелы правоприменения и сформулировать предложения по совершенствованию законодательства с учётом зарубежного опыта при сохранении приоритетов цифрового суверенитета.
1. Современное состояние нормативно-правовой базы регулирования персональных данных в Российской Федерации
1.1. Система источников правового регулирования
Правовое регулирование персональных данных в Российской Федерации представляет собой многоуровневую систему, включающую федеральные законы, указы Президента РФ, постановления Правительства РФ и ведомственные нормативные акты.
Базовым законом является Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных», который устанавливает принципы и условия обработки персональных данных, права субъектов и обязанности операторов. Закон неоднократно подвергался изменениям, наиболее существенные из которых связаны с введением обязательной локализации баз данных на территории РФ и усилением ответственности за утечки персональных данных.
Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» регулирует общие вопросы в информационной сфере, образуя концептуальную основу для законодательства о персональных данных. Важное значение также имеют Федеральный закон от 27 июля 2010 г. № 210-ФЗ «Об организации предоставления государственных и муниципальных услуг» и Федеральный закон от 6 апреля 2011 г. № 63-ФЗ «Об электронной подписи».
Особое место в системе источников занимает Федеральный закон от 29 декабря 2022 г. № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных», который ввёл специальное регулирование в отношении наиболее чувствительной категории персональных данных.
Подзаконное регулирование включает:
- Постановление Правительства РФ от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Постановление Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Постановление Правительства РФ от 29 июня 2021 г. № 1046 «Об утверждении Положения о федеральном государственном контроле (надзоре) за обработкой персональных данных»;
- Приказы Роскомнадзора, в том числе от 28 октября 2022 г. № 180 «Об утверждении форм уведомлений» об обработке персональных данных и от 19 июня 2025 г. № 140 «Об утверждении требований к обезличиванию персональных данных».
Следует также учитывать международно-правовые акты, в частности Конвенцию Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (№ 108), участником которой является Россия.
1.2. Ключевые институты и механизмы
Федеральный закон № 152-ФЗ закрепляет следующие ключевые институты:
- Принципы обработки персональных данных (ст. 5), включая законность целей, соответствие объёма и характера обрабатываемых данных заявленным целям, достоверность данных, ограничение обработки достижением конкретных целей. Как отмечается в исследованиях, под влиянием цифровых технологий эти принципы требуют переосмысления и функциональной классификации.
- Правовой статус субъекта персональных данных (ст. 14) и его права, включая право на доступ к своим данным, их уточнение, блокирование и уничтожение. В научной литературе анализируются правомочия субъектов с точки зрения возможности коммерческого использования своих личных данных.
- Обязанности оператора (гл. 3), включающие получение согласия субъекта, обеспечение конфиденциальности, уведомление Роскомнадзора и принятие мер по защите данных.
- Специальные категории персональных данных (ст. 10) – сведения о расе, национальности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья, интимной жизни, – обработка которых допускается лишь в исключительных случаях.
- Биометрические персональные данные (ст. 11) – сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность. Предоставление таких данных не может быть обязательным, за исключением случаев, предусмотренных законом.
2. Системные проблемы правового регулирования
Анализ действующего законодательства и правоприменительной практики позволяет выделить следующие системные проблемы.
2.1. Фрагментарность и коллизионность законодательства
Законодательство о персональных данных характеризуется значительной фрагментарностью – нормы, регулирующие обработку персональных данных, рассредоточены по множеству нормативных актов различной юридической силы. Это создаёт правовую неопределённость для операторов и затрудняет реализацию прав субъектов.
Особую остроту проблема приобретает в связи с коллизиями между отдельными положениями федеральных законов. Например, требования к согласию на обработку персональных данных в 152-ФЗ не всегда согласуются с нормами Трудового кодекса РФ, регулирующими обработку персональных данных работников. Разрешение таких коллизий требует систематизации законодательства, возможно, путём принятия единого кодифицированного акта.
2.2. Разрыв между правовыми предписаниями и правоприменительной практикой
Как отмечается в научной литературе, между правовыми предписаниями и реальной практикой правоприменения существует значительный разрыв. Установленные законом требования к операторам зачастую не обеспечены эффективными механизмами контроля и принуждения.
Так, институт согласия на обработку персональных данных, являющийся одним из наиболее распространённых правовых оснований в рамках систем защиты данных, на практике часто превращается в формальность. Пользователи вынуждены давать согласие на обработку своих данных в обмен на доступ к услугам, что подрывает саму идею добровольного информированного согласия.
2.3. Пробелы в регулировании новых технологических вызовов
Цифровая трансформация порождает новые явления, которые не находят адекватного отражения в действующем законодательстве:
- Профилирование и цифровые профили. Как обоснованно отмечается в исследованиях, в законодательстве РФ о персональных данных имеются пробелы в части регулирования профилирования субъектов на основе относящихся к ним персональных данных. Отсутствие специального регулирования профилирования создаёт «серую зону», в которой обработка данных может осуществляться способами, не соответствующими принципам справедливости и прозрачности.
- Обезличивание персональных данных. Хотя законодательство предусматривает возможность обезличивания, а Роскомнадзор утвердил соответствующие требования, правовой режим обезличенных данных остаётся недостаточно определённым. Неясно, в каких случаях обезличенные данные перестают считаться персональными и на них перестаёт распространяться действие 152-ФЗ.
- Искусственный интеллект и автоматизированная обработка. Принципы обработки, закреплённые в статье 5 152-ФЗ, не в полной мере учитывают специфику автоматизированной обработки, профилирования и алгоритмического принятия решений.
- Биометрические данные. Несмотря на принятие специального закона (№ 572-ФЗ), сохраняются вопросы о пределах использования биометрии, гарантиях защиты от несанкционированного доступа и механизмах контроля за единой биометрической системой.
2.4. Институциональные ограничения надзорного органа
Роскомнадзор, являясь федеральным органом исполнительной власти, осуществляющим функции по контролю и надзору в сфере обработки персональных данных, сталкивается с институциональными ограничениями. Объём проверок ограничен ресурсными возможностями, а эффективность надзорных мероприятий снижается из-за недостатка полномочий и оперативности реагирования.
Как показывает практика, механизм уведомления Роскомнадзора об обработке персональных данных нуждается в технологической модернизации. Существующая процедура является излишне бюрократизированной и не позволяет оперативно выявлять нарушения.
3. Направления совершенствования законодательства
3.1. Дифференциация правового регулирования в зависимости от степени риска
Представляется целесообразным ввести дифференцированный подход к регулированию обработки персональных данных в зависимости от степени риска для прав и свобод субъектов. Такой подход, широко применяемый в европейском праве (GDPR), предполагает:
- Минимальный режим – для обработки, не создающей существенных рисков (например, обработка контактных данных в ограниченных целях);
- Стандартный режим – для большинства операций обработки;
- Усиленный режим – для обработки специальных категорий данных, биометрии, а также для обработки, связанной с профилированием и автоматизированным принятием решений.
Дифференциация позволит снизить административную нагрузку на операторов, осуществляющих обработку с низким уровнем риска, и одновременно усилить защиту в наиболее чувствительных сферах.
3.2. Совершенствование института согласия
Необходима реформа института согласия на обработку персональных данных в следующих направлениях:
- Ужесточение требований к форме согласия. Согласие должно быть конкретным, информированным и недвусмысленным, а также отделённым от иных условий (например, от пользовательского соглашения).
- Введение механизма «отзыва согласия». Субъект должен иметь возможность отозвать согласие с той же легкостью, с какой он его дал.
- Установление требования о «периодическом обновлении» согласия для долгосрочной обработки, что позволит поддерживать актуальность волеизъявления субъекта.
3.3. Законодательное регулирование профилирования
Целесообразно дополнить 152-ФЗ специальными нормами, регулирующими профилирование:
- Легальное определение профилирования;
- Право субъекта не подвергаться профилированию, влекущему юридические последствия или существенно затрагивающему его права;
- Обязанность оператора информировать субъекта о факте и целях профилирования;
- Запрет профилирования на основе специальных категорий персональных данных без явно выраженного согласия.
3.4. Развитие механизмов обезличивания
Необходимо законодательно закрепить:
- Чёткие критерии, при которых обезличенные данные перестают считаться персональными;
- Стандарты и методы обезличивания, обеспечивающие невозможность восстановления;
- Правовой режим обезличенных данных, включая условия их передачи и использования;
- Ответственность за реидентификацию (восстановление) обезличенных данных.
3.5. Усиление институциональных возможностей Роскомнадзора
Предлагается расширить полномочия Роскомнадзора в следующих аспектах:
- Право на внеплановые проверки при наличии признаков нарушения без дополнительных согласований;
- Полномочия по оперативной блокировке обработки данных при выявлении грубых нарушений;
- Расширение инструментария административного воздействия, включая оборотные штрафы за утечки данных;
- Создание специализированного подразделения по мониторингу и анализу утечек персональных данных.
3.6. Гармонизация с международными стандартами
При сохранении национальных приоритетов цифрового суверенитета следует продолжить гармонизацию российского законодательства с международными стандартами в части:
- Базовых принципов обработки данных (законность, справедливость, прозрачность);
- Прав субъектов (доступ, исправление, удаление, ограничение обработки);
- Механизмов трансграничной передачи данных.
Заключение
Проведённое исследование позволяет сделать следующие выводы.
Законодательство Российской Федерации о персональных данных представляет собой разветвлённую, но фрагментированную систему, нуждающуюся в систематизации и модернизации. Действующие нормы, при всей их значимости, не в полной мере отвечают на вызовы, порождаемые цифровой трансформацией – биометрией, искусственным интеллектом, большими данными, профилированием и автоматизированной обработкой.
Ключевыми проблемами являются: фрагментарность и коллизионность законодательства, разрыв между правовыми предписаниями и правоприменительной практикой, наличие «серых зон» в регулировании новых технологических явлений, а также институциональные ограничения надзорного органа.
Предложенные направления совершенствования – дифференциация правового режима обработки в зависимости от степени риска, реформа института согласия, введение специального регулирования профилирования, развитие механизмов обезличивания, усиление полномочий Роскомнадзора и гармонизация с международными стандартами – позволят создать более эффективную и адаптивную систему правового регулирования.
Интеграция новых технологий в правовую систему с учётом этических аспектов и социальной ответственности является необходимым условием создания безопасного и справедливого цифрового пространства для всех участников экономических и социальных отношений.
Таким образом, совершенствование регулирования должно идти по направлениям, где пробелы правоприменения уже зафиксированы практикой, а не подменяться декларациями о цифровизации.
Список литературы
- Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (ред. от 24 июня 2025 г.) // Собрание законодательства РФ. 2006. № 31 (ч. 1). Ст. 3451.
- Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» // Собрание законодательства РФ. 2006. № 31 (ч. 1). Ст. 3448.
- Федеральный закон от 29 декабря 2022 г. № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных» // Собрание законодательства РФ. 2023. № 1 (ч. 1). Ст. 15.
- Постановление Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» // Собрание законодательства РФ. 2012. № 45. Ст. 6257.
- Постановление Правительства РФ от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» // Собрание законодательства РФ. 2008. № 38. Ст. 4312.
- Приказ Роскомнадзора от 19 июня 2025 г. № 140 «Об утверждении требований к обезличиванию персональных данных и методов обезличивания» // Официальный интернет-портал правовой информации.
- Алексеева К.А. Развитие законодательства о персональных данных в свете технологических инноваций: вызовы и перспективы // Право, экономика и управление. 2026. С. 207–210.
- Пискайкина В.М., Монетов А.Г. Проблема защиты персональных данных в эпоху цифровизации // Научный результат. Социальные и гуманитарные исследования. 2025. Т. 9. № 2. С. 124–140.
- Principles of Personal Data Processing: Functional Classification as a Basis for Differentiated Legal Regulation // Journals of RSCI Science. 2026.
- Improving the mechanism of protection of a special category of personal data // Journals of RSCI Science. 2025.
- Personal data protection in Russia in the light of the delegated legislation // RSCI Science. 2024.
- Левашенко А., Синельников-Мурылев С. Персональные данные: экономические проблемы и правовое регулирование // Экономическая политика (электронная версия). 2025. № 6.