Персональные данные (ПДн)

Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определённому или определяемому физлицу (п. 1 ст. 3 152-ФЗ). По позиции Роскомнадзора к ПДн относятся и cookie с IP-адресом посетителей сайта.

4 минуты чтения

В российском праве понятие персональных данных задаёт Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных». Закон построен на двух ролях: субъект – физическое лицо, к которому относится информация, и оператор – госорган, муниципальный орган, юридическое или физическое лицо, организующее и (или) осуществляющее обработку ПДн (п. 2 ст. 3). Для владельца сайта это не абстрактная юриспруденция: форма заявки, счётчик Яндекс Метрики и чат-виджет делают его оператором. Обязанности и ответственность оператора разобраны в статье о 152-ФЗ, здесь – само понятие и его границы.

Как это работает

Легальное определение закреплено в п. 1 ст. 3 152-ФЗ: персональные данные – «любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)». Ключевой критерий – идентифицируемость: сведения становятся персональными, если по ним самим или в совокупности с другой информацией можно установить конкретного человека. Исчерпывающего списка в законе нет. Устойчивый пример: номер телефона без имени сам по себе человека не называет, но тот же номер рядом с ФИО в анкете – уже ПДн.

Обработка ПДн – любое действие с ними, с использованием средств автоматизации или без: сбор, запись, хранение, использование, передача, удаление (п. 3 ст. 3). То есть обработка начинается в момент, когда посетитель нажал «Отправить» в форме, а не когда данные попали в CRM.

Категории персональных данных

КатегорияЧто входитНорма и режим
ОбщиеФИО, дата рождения, адрес, телефон, email, сведения о работе и образованииСт. 3 152-ФЗ; базовый режим обработки
СпециальныеРасовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, здоровье, интимная жизньСт. 10: обработка по умолчанию не допускается, кроме исключений ч. 2 и 2.1 – в том числе письменного согласия
БиометрическиеФизиологические и биологические особенности, по которым можно установить личность: отпечатки пальцев, голос, фото для систем распознавания лицСт. 11: для установления личности – только с письменного согласия; исключения ч. 2 – правосудие, дактилоскопия, оборона, безопасность
Разрешённые к распространениюДанные, которые субъект отдельным согласием разрешил публиковать: открытый профиль, список сотрудников на сайтеП. 1.1 ст. 3 и ст. 10.1, введены ФЗ-519 от 30.12.2020 (действует с 01.03.2021); субъект вправе потребовать прекратить распространение без доказывания неправомерности

Спорные случаи: cookie, IP, email, ФИО

Определение в ст. 3 не содержит примеров идентификаторов, поэтому статус ряда веб-данных – предмет споров между регулятором, юристами и судами.

ДанныеПозиция РКНПрактика и споры
CookieПДн: разъяснения 2021 и 2023 годов; 01.09.2023 на «дне открытых дверей» РКН заявил, что на обработку cookie, в том числе системами аналитики, нужно согласие посетителяПозиция регулятора, а не прямая норма закона; безопасная практика – cookie-баннер и раздел о cookie в политике
IP-адресПДн: разъяснения от 14.12.2012 – IP в совокупности с cookie, user-agent и временем визита идентифицирует пользователяПрактика противоречива: 9-й ААС (дело № А40-198848/2019) признал ПДн связку «IP + данные учётной записи», но по динамическому IP без дополнительных данных единой позиции судов нет
EmailАдрес вида ivan.ivanov@company.ru относят к ПДн – имя и фамилия читаются из адреса; info@company.ru – нетКритерий оценочный, в тексте закона не закреплён
ФИО отдельноЕдиной официальной позиции нет: из-за полных тёзок ФИО без других сведений может не идентифицировать человекаБезопасная практика – считать ПДн любую связку «ФИО + контакт»

Общий принцип: если данные в вашей системе хотя бы теоретически связываются с конкретным человеком – работайте с ними как с ПДн. Техническая сторона cookie в браузере разобрана в статье про SameSite.

Зачем это нужно

Владельцу сайта понятие ПДн нужно, чтобы честно ответить на вопрос «обрабатываю ли я персональные данные». Почти всегда ответ – да:

  • Форма обратной связи – связка «имя + телефон/email» идентифицирует человека, сбор и хранение – обработка ПДн
  • Яндекс Метрика – cookie, IP-адрес, user-agent: по позиции РКН их обработка требует согласия посетителя
  • Чат-виджеты и коллтрекинг – данные посетителя уходят стороннему сервису, который нужно указать в политике как третье лицо

Из статуса оператора следуют обязанности: получить согласие, опубликовать политику конфиденциальности, показать cookie-баннер, в большинстве случаев – уведомить Роскомнадзор. Нарушения квалифицируются по ст. 13.11 КоАП РФ, санкции которой в 2024–2025 годах неоднократно ужесточались.

Чем ПДн в 152-ФЗ отличаются от personal data в GDPR

Европейский GDPR в ст. 4(1) определяет personal data почти теми же словами: «any information relating to an identified or identifiable natural person». Разница – в детализации: GDPR прямо перечисляет примеры идентификаторов – имя, идентификационный номер, данные о местоположении, онлайн-идентификатор, факторы физической, генетической, экономической, культурной и социальной идентичности. В определении 152-ФЗ примеров нет. Поэтому в ЕС вопрос «cookie и IP – персональные данные?» снят текстом регламента, а в России остаётся предметом разъяснений Роскомнадзора и судебной практики.

Пример

Типовой корпоративный сайт на Битриксе: форма заявки, Яндекс Метрика, чат-виджет. Разложим, что здесь персональные данные.

Форма заявки (имя, телефон, email) – ПДн без оговорок. Обработка начинается с момента отправки формы, поэтому чекбокс согласия и ссылка на политику должны стоять до кнопки «Отправить».

Метрика собирает cookie, IP-адрес и поведение на страницах. По позиции РКН (заявление 01.09.2023) на такую обработку нужно согласие – на практике это cookie-баннер и раздел об аналитике в политике.

Чат-виджет: посетитель сам пишет имя и вопрос, данные попадают на серверы стороннего сервиса. Обязанности оператора остаются на владельце сайта, а сервис указывается в политике как третье лицо, которому передаются данные.

Итог: три точки сбора ПДн, ни одна из которых не выглядит «персональными данными» на первый взгляд. Минимальный набор для легальной работы – согласия у форм, политика конфиденциальности, cookie-баннер и, как правило, уведомление Роскомнадзора об обработке.

Частые вопросы

Форма обратной связи с именем и телефоном – это уже обработка персональных данных?

Да. Связка «имя + телефон» идентифицирует человека, а сбор и хранение – это обработка по п. 3 ст. 3 152-ФЗ, независимо от того, попали данные в CRM или лежат в почтовом ящике. Владельцу сайта нужны чекбокс согласия у формы, опубликованная политика конфиденциальности и, как правило, уведомление Роскомнадзора об обработке.

Яндекс Метрика и Google Analytics собирают персональные данные?

По позиции Роскомнадзора – да: cookie, IP-адрес и идентификаторы устройств в совокупности позволяют определить пользователя, поэтому на их обработку системами аналитики нужно согласие посетителя. Это разъяснения регулятора 2021 и 2023 годов, а не прямая норма закона, но на практике РКН руководствуется именно ими. С Google Analytics добавляется отдельный вопрос трансграничной передачи данных за пределы РФ.

Нужен ли cookie-баннер, если сайт ничего не продаёт?

По позиции РКН – да. На «дне открытых дверей» 01.09.2023 регулятор заявил, что согласие посетителя требуется на обработку cookie как таковую, в том числе через системы аналитики; коммерческий характер сайта роли не играет. Если стоит хотя бы счётчик Метрики, безопасная практика – баннер согласия и описание cookie в политике конфиденциальности.

Кто оператор персональных данных, если на сайте стоит чат-виджет или коллтрекинг?

Оператор – тот, кто организует и осуществляет обработку (п. 2 ст. 3 152-ФЗ); для данных посетителей сайта это его владелец. Сервис чата или коллтрекинга обрабатывает данные в его интересах, но от обязанностей владельца это не освобождает. В политике конфиденциальности такие сервисы перечисляют как третьих лиц, которым передаются данные.

Является ли IP-адрес или ФИО сами по себе персональными данными?

Это спорные случаи. РКН относит IP к ПДн ещё с разъяснений от 14.12.2012 – в совокупности с cookie и user-agent он идентифицирует пользователя; суд по делу № А40-198848/2019 признал ПДн связку IP с данными учётной записи, но по «голому» динамическому IP практика противоречива. ФИО без дополнительных сведений может не идентифицировать человека из-за полных тёзок. Безопасная практика – считать ПДн любую комбинацию данных, которая в ваших системах указывает на конкретного человека.

Надо ли подавать уведомление в Роскомнадзор владельцу обычного сайта с формой заявки?

В большинстве случаев – да. Обязанность уведомить РКН об обработке установлена ст. 22 152-ФЗ, а перечень исключений из неё в последние годы резко сократился, поэтому под неё попадают и обычные сайты с формами. Состав исключений менялся, поэтому перед подачей стоит свериться с действующей редакцией ст. 22.

Что грозит сайту за сбор персональных данных без согласия?

Административная ответственность по ст. 13.11 КоАП РФ. В 2024–2025 годах санкции по этой статье неоднократно ужесточались, включая введение оборотных штрафов за утечки (закон от 30.11.2024), поэтому конкретные суммы зависят от состава нарушения и действующей редакции статьи. Подробный разбор ответственности – в статье глоссария о 152-ФЗ.

Материалы по теме

Валентина Меланина

Нужна консультация?

Разберу ваш сайт и покажу точки роста

Если хотите понять, как этот термин применить к вашему проекту — начнём с аудита.