Почему даже обезличенные данные теперь работают на государство.
Персональные данные давно превратились в «новую нефть», но «бурить» их без согласия владельца в 2025 году уже опаснее, чем когда‑либо. Свежие поправки к Федеральному закону № 152‑ФЗ усилили ответственность операторов, ввели специальные бланки согласия и обязали бизнес делиться обезличенной информацией с государством. Разбираемся, как теперь правильно оформлять согласие, какие риски грозят за ошибку и почему шутить c утечками больше не получится.
Минувший год принес сразу несколько законов, напрямую влияющих на процедуру получения согласия.
Согласие — это добровольное выражение воли субъекта, позволяющее оператору собирать, хранить и обрабатывать его персональные данные (ПД). Определение, состав и принципы обработки закреплены в ФЗ‑152.
Важно отличать:
Закон оставляет ряд исключений: исполнение договора с субъектом, трудовое законодательство, госстатистика и другие случаи, перечисленные в ст. 6 ФЗ‑152. Но чем дальше, тем короче становится список ситуаций «без бумажки». Оцените цель обработки дважды, прежде чем решите, что согласие лишнее.
Перечень не изменился кардинально, но стал строже проверяться инспекторами Роскомнадзора и прокурорами. В документе должны присутствовать:
Совет: добавьте QR‑код или гиперссылку на политику конфиденциальности — так сотрудник быстрее найдёт правила обработки, а вы покажете, что заботитесь о прозрачности.
Цифровой документ приравнивается к бумажному, если подписан любой электронной подписью (простой, усиленной, квалифицированной) — выбор зависит от масштаба рисков. Для массового сбора согласий от клиентов интернет-магазина часто хватает простой ЭП—галочки под формой. Но для HR‑процессов безопаснее использовать усиленную подпись в корпоративной системе документооборота.
Составьте карту потоков ПД: кто собирает, где хранит, кому передаёт, какие системы задействованы. Без этого невозможно выбрать минимальный набор данных и описать цели в согласии ясно и точно.
Используйте унифицированные бланки там, где они обязательны (ЕСИА/ЕБС), а для прочих целей подумайте о трёх отдельных формах: общее согласие, согласие на распространение, согласие на обработку биометрии. Это снижает риск «упаковать всё в один файл» и нарваться на штраф. :
Роскомнадзор при проверке первым делом просит приказ о назначении ответственного по ПД и внутреннюю Политику. Убедитесь, что документы опубликованы на сайте и доступны сотрудникам.
Перед началом обработки подайте уведомление через личный кабинет Роскомнадзора. С 30 мая 2025 за неуведомление штраф для юрлиц поднимется до 300 000 ₽, а при повторном нарушении возможно до 3 млн ₽.
Формат свободный: Excel‑таблица, CRM или электронный архив. Главное — легко показать дату, форму, способ получения и основание для каждой записи.
Гражданин вправе:
После отзыва оператор обязан прекратить обработку (или обеспечить обезличивание) в течение 30 дней, если иное не предписывает закон. Нарушение срока — штраф до 700 000 ₽ уже сегодня, а в 2025 году оборотный штраф может вырасти многократно.
С 2024 года действует Единая биометрическая система (ЕБС). Для сбора или передачи отпечатков, распознавания лица, голоса обязательно отдельное согласие, подписанное квалифицированной ЭП. Отсутствие такого согласия относится к серьёзным нарушениям и может обойтись в штраф до 500 млн ₽ при массовой базе.
Минцифры вправе прислать оператору требование выгрузить обезличенные наборы в государственную информационную систему (ГИС). На практике это означает:
Да, если это предусмотрено трудовым законодательством и цель чётко указана в политике обработки персональных данных. Однако скан необходим только на этапе проверки и заверения личности, например, при подаче документов в ЕСИА. После завершения этих процедур рекомендуется уничтожить копию и оставить только реквизиты документа — серию, номер, дату выдачи и орган.
Нет, если согласие соответствует требованиям статьи 9 ФЗ‑152, включает цели, сроки, перечень обрабатываемых данных и другие обязательные элементы. Однако если вы планируете начать обработку новых категорий данных, использовать их для иных целей или передавать за границу, необходимо получить новое согласие с учётом актуальных норм.
Нет. Согласно новому подходу, согласие должно быть оформлено отдельным документом. Включение его в анкету, оферту, договор или иные «общие» формы теперь считается нарушением, особенно если субъект не может отказаться от подписания без потери услуги или права. Это считается нарушением добровольности.
В некоторых случаях — да. Для онлайн-сервисов и интернет-магазинов допустимо использовать простую электронную подпись в виде отметки в чекбоксе при наличии поясняющего текста. Но для более чувствительных данных (например, биометрии или передачи третьим лицам) потребуется усиленная подпись и подробное информирование.
Он должен быть ограничен и прописан в документе. Формулировка «бессрочно» больше не допускается. Закон требует указывать либо конкретный период (например, 5 лет после окончания трудовых отношений), либо событие («до достижения цели обработки»). После истечения срока данные подлежат удалению или обезличиванию.
Оператор обязан прекратить обработку в течение 30 дней со дня получения отзыва, если отсутствуют иные правовые основания для продолжения. Это касается как хранения, так и передачи данных. Отзыв возможен в письменной форме или через «Госуслуги», если согласие было дано через ЕСИА.
Да. Исключение — если данные используются исключительно в рамках трудовых отношений и не передаются третьим лицам. В остальных случаях оператор обязан направить уведомление в электронной форме через сайт Роскомнадзора до начала обработки. С мая 2025 штраф за отсутствие уведомления составит до 300 000 ₽.
Если субъекту персональных данных нет 14 лет — согласие подписывает его законный представитель (обычно родитель или опекун). От 14 до 18 лет — требуется согласие самого подростка, но в ряде случаев оно подтверждается родителями. В случае сомнений лучше собрать согласие и от несовершеннолетнего, и от его представителя.
Это сведения, которые можно использовать для установления личности: фото лица, отпечатки пальцев, голос, радужка глаза, ДНК и т.п. Обработка таких данных требует отдельного согласия, подписанного квалифицированной электронной подписью. Нарушения в этой сфере строго контролируются, особенно после создания Единой биометрической системы.
Да, но при соблюдении условий: страна должна обеспечивать адекватный уровень защиты, или с получателем должен быть заключён специальный договор. Передача в недружественные юрисдикции (например, США, Украина) строго ограничена и чаще всего невозможна. Передача данных за границу требует отдельного согласия.
В 2025 году согласие перестаёт быть формальностью. Закон жёстко отделяет «добровольное информированное» от «галочка ради галочки», а цифровая повестка добавляет новые обязанности: передача обезличенных данных, поддержка электронных подписей, мгновенное уведомление об утечке. Операторам пора обновить внутренние регламенты, переучить сотрудников и заложить бюджет на технологии защиты. Гражданам же стоит внимательнее читать, что именно они подписывают: теперь за каждую лишнюю строку отвечают рублём — и бизнес, и госструктуры.
Будущее данных — в прозрачности. А прозрачность начинается с правильного согласия.