В российском праве понятие персональных данных задаёт Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Закон построен на двух ролях: субъект – физическое лицо, к которому относится информация, и оператор – госорган, муниципальный орган, юридическое или физическое лицо, организующее и (или) осуществляющее обработку ПДн (п. 2 ст. 3). Для владельца сайта это не абстрактная юриспруденция: форма заявки, счётчик Яндекс Метрики и чат-виджет делают его оператором. Обязанности и ответственность оператора разобраны в статье о 152-ФЗ, здесь – само понятие и его границы.
Как это работает
Легальное определение закреплено в п. 1 ст. 3 152-ФЗ: персональные данные – «любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)». Ключевой критерий – идентифицируемость: сведения становятся персональными, если по ним самим или в совокупности с другой информацией можно установить конкретного человека. Исчерпывающего списка в законе нет. Устойчивый пример: номер телефона без имени сам по себе человека не называет, но тот же номер рядом с ФИО в анкете – уже ПДн.
Обработка ПДн – любое действие с ними, с использованием средств автоматизации или без: сбор, запись, хранение, использование, передача, удаление (п. 3 ст. 3). То есть обработка начинается в момент, когда посетитель нажал «Отправить» в форме, а не когда данные попали в CRM.
Категории персональных данных
| Категория | Что входит | Норма и режим |
|---|---|---|
| Общие | ФИО, дата рождения, адрес, телефон, email, сведения о работе и образовании | Ст. 3 152-ФЗ; базовый режим обработки |
| Специальные | Расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, здоровье, интимная жизнь | Ст. 10: обработка по умолчанию не допускается, кроме исключений ч. 2 и 2.1 – в том числе письменного согласия |
| Биометрические | Физиологические и биологические особенности, по которым можно установить личность: отпечатки пальцев, голос, фото для систем распознавания лиц | Ст. 11: для установления личности – только с письменного согласия; исключения ч. 2 – правосудие, дактилоскопия, оборона, безопасность |
| Разрешённые к распространению | Данные, которые субъект отдельным согласием разрешил публиковать: открытый профиль, список сотрудников на сайте | П. 1.1 ст. 3 и ст. 10.1, введены ФЗ-519 от 30.12.2020 (действует с 01.03.2021); субъект вправе потребовать прекратить распространение без доказывания неправомерности |
Спорные случаи: cookie, IP, email, ФИО
Определение в ст. 3 не содержит примеров идентификаторов, поэтому статус ряда веб-данных – предмет споров между регулятором, юристами и судами.
| Данные | Позиция РКН | Практика и споры |
|---|---|---|
| Cookie | ПДн: разъяснения 2021 и 2023 годов; 01.09.2023 на «дне открытых дверей» РКН заявил, что на обработку cookie, в том числе системами аналитики, нужно согласие посетителя | Позиция регулятора, а не прямая норма закона; безопасная практика – cookie-баннер и раздел о cookie в политике |
| IP-адрес | ПДн: разъяснения от 14.12.2012 – IP в совокупности с cookie, user-agent и временем визита идентифицирует пользователя | Практика противоречива: 9-й ААС (дело № А40-198848/2019) признал ПДн связку «IP + данные учётной записи», но по динамическому IP без дополнительных данных единой позиции судов нет |
| Адрес вида ivan.ivanov@company.ru относят к ПДн – имя и фамилия читаются из адреса; info@company.ru – нет | Критерий оценочный, в тексте закона не закреплён | |
| ФИО отдельно | Единой официальной позиции нет: из-за полных тёзок ФИО без других сведений может не идентифицировать человека | Безопасная практика – считать ПДн любую связку «ФИО + контакт» |
Общий принцип: если данные в вашей системе хотя бы теоретически связываются с конкретным человеком – работайте с ними как с ПДн. Техническая сторона cookie в браузере разобрана в статье про SameSite.
Зачем это нужно
Владельцу сайта понятие ПДн нужно, чтобы честно ответить на вопрос «обрабатываю ли я персональные данные». Почти всегда ответ – да:
- Форма обратной связи – связка «имя + телефон/email» идентифицирует человека, сбор и хранение – обработка ПДн
- Яндекс Метрика – cookie, IP-адрес, user-agent: по позиции РКН их обработка требует согласия посетителя
- Чат-виджеты и коллтрекинг – данные посетителя уходят стороннему сервису, который нужно указать в политике как третье лицо
Из статуса оператора следуют обязанности: получить согласие, опубликовать политику конфиденциальности, показать cookie-баннер, в большинстве случаев – уведомить Роскомнадзор. Нарушения квалифицируются по ст. 13.11 КоАП РФ, санкции которой в 2024–2025 годах неоднократно ужесточались.
Чем ПДн в 152-ФЗ отличаются от personal data в GDPR
Европейский GDPR в ст. 4(1) определяет personal data почти теми же словами: «any information relating to an identified or identifiable natural person». Разница – в детализации: GDPR прямо перечисляет примеры идентификаторов – имя, идентификационный номер, данные о местоположении, онлайн-идентификатор, факторы физической, генетической, экономической, культурной и социальной идентичности. В определении 152-ФЗ примеров нет. Поэтому в ЕС вопрос «cookie и IP – персональные данные?» снят текстом регламента, а в России остаётся предметом разъяснений Роскомнадзора и судебной практики.
Пример
Типовой корпоративный сайт на Битриксе: форма заявки, Яндекс Метрика, чат-виджет. Разложим, что здесь персональные данные.
Форма заявки (имя, телефон, email) – ПДн без оговорок. Обработка начинается с момента отправки формы, поэтому чекбокс согласия и ссылка на политику должны стоять до кнопки «Отправить».
Метрика собирает cookie, IP-адрес и поведение на страницах. По позиции РКН (заявление 01.09.2023) на такую обработку нужно согласие – на практике это cookie-баннер и раздел об аналитике в политике.
Чат-виджет: посетитель сам пишет имя и вопрос, данные попадают на серверы стороннего сервиса. Обязанности оператора остаются на владельце сайта, а сервис указывается в политике как третье лицо, которому передаются данные.
Итог: три точки сбора ПДн, ни одна из которых не выглядит «персональными данными» на первый взгляд. Минимальный набор для легальной работы – согласия у форм, политика конфиденциальности, cookie-баннер и, как правило, уведомление Роскомнадзора об обработке.