Клиент оставил на сайте номер телефона, чтобы получить скидку. Кажется, что это просто контакт, но по закону — это персональные данные. Если компания не получила согласие на обработку, то это уже нарушение 152-ФЗ со штрафом до 500 тысяч руб. А если данные утекли, то с 2025 года штраф вырос до 15 миллионов руб. Ошибиться может любой владелец бизнеса или сотрудник, но Роскомнадзор не прощает ошибок. В материале — разбор четырех категорий персональных данных, что к ним относится, а что нет, и три законных основания для сбора без риска.

Что такое персональные данные простыми словами

Согласно закону № 152-ФЗ «О персональных данных», так называют любую информацию, которая прямо или косвенно позволяет определить конкретного человека.

Простыми словами: если по имеющейся информации можно понять, о ком именно идет речь, — это персональные данные. То есть информация должна иметь отношение к конкретному человеку и позволять точно его идентифицировать либо описать его уникальные характеристики.

Например, запись «Иван Петров, +7 123 456-78-90, Москва, работает в компании „Ромашка“» однозначно указывает на конкретного человека. А запись «пользователь из Москвы» или «мужчина, 35 лет» сама по себе к персональным данным не относится, так как не позволяет выделить одного человека из тысяч.

Вот почему вопрос границ очень важен: ИНН и СНИЛС, паспортные данные, адрес регистрации и место рождения — все это персональные данные. Но могут ли ими быть номер телефона, электронная почта, IP-адрес или файлы cookie? Закон не дает закрытого списка: одни и те же данные в одном контексте могут быть персональными данными, а в другом — нет.

Бизнесу важно разбираться в этих нюансах, потому что за обработку персональных данных без законного основания или без согласия человека предусмотрены крупные штрафы. Важно четко понимать, что считать персональными данными, какие их категории существуют, а что к ним не относится. Об этом — следующие разделы материала.

eLama вся интернет-реклама (общий оффер)

Четыре категории персональных данных

В законе не предусмотрен закрытый перечень того, что можно считать персональными данными, а что — нет. Вместо этого он разделяет всю личную информацию на четыре категории в зависимости от характера сведений и связанных с ними рисков. От того, к какой категории относятся данные, зависят требования к обработке, меры защиты и уровень ответственности оператора. Рассмотрим подробно каждую категорию.

1. Общие персональные данные

Это самая распространенная и стандартная категория. Сюда попадает информация, необходимая для базовой идентификации человека или его описания. Эти данные часто передают — например, при регистрации, покупке товаров или трудоустройстве.

Что является общими персональными данными:

  • Идентификационные сведения: фамилия, имя, отчество (ФИО), дата и место рождения, пол.

  • Паспортные и налоговые данные: серия и номер паспорта, СНИЛС, ИНН.

  • Контактная информация: адрес регистрации и фактического проживания, номер телефона, адрес электронной почты (email). Номер телефона и email относятся к персональным данным, если они связаны с конкретным человеком или позволяют его определить. Например, личный email, номер мобильного телефона или корпоративная почта вида ivanov@company.ru могут быть персональными данными. А общий адрес компании вроде info@company.ru или телефон ресепшена обычно относится к данным юрлица.

  • Сведения о профессиональной деятельности: место работы и учебы, должность, профессия, уровень образования. Сама по себе должность без привязки к человеку обычно не является персональными данными. Но связка «ФИО + должность + место работы» уже относится к персональным данным.

  • Сведения о семейном и имущественном положении: семейное, социальное, имущественное положение, доходы и зарплата.

Подробно о том, как легально и автоматизированно собирать отдельные категории данных, рассказываем в статье «Бесплатно и легально получайте контакты потенциальных клиентов с инструментом Big Data».

Важный нюанс: передача некоторых данных, например ИНН, может вызывать споры. Однако и судебная практика, и позиция Роскомнадзора однозначно относят его к персональным данным, так как он позволяет идентифицировать конкретного гражданина.

2. Специальные персональные данные

Это категория с повышенными требованиями к обработке. Закон запрещает сбор специальных данных по умолчанию, за исключением случаев, прямо прописанных в 152-ФЗ, например, при согласии в письменной форме, для осуществления правосудия или в связи с трудовыми отношениями.

Что относится к специальным персональным данным физического лица:

  • расовая принадлежность;

  • национальность;

  • политические взгляды;

  • религиозные и философские убеждения;

  • состояние здоровья, включая диагнозы, инвалидность, психическое состояние;

  • интимная жизнь — например, информация о сексуальной ориентации и отношениях.

Обработка этих данных требует отдельного письменного согласия субъекта, а в некоторых случаях — уведомления Роскомнадзора. Например, медицинские учреждения или религиозные организации вправе обрабатывать такие данные в силу закона, но при строгом соблюдении дополнительных мер защиты.

3. Биометрические персональные данные

Биометрические персональные данные — это сведения о физиологических и биологических особенностях человека, на основании которых можно установить его личность и которые оператор использует для установления личности. Что входит в биометрические персональные данные:

  • отпечаток пальца;

  • изображение лица (фотография, видеокадр, 3D-модель лица);

  • образец голоса (голосовая биометрия);

  • рисунок радужной оболочки глаза;

  • генетическая информация (ДНК).

Важно. Фотография, видео или запись голоса не всегда являются биометрическими персональными данными. Они становятся биометрией, если используются для идентификации: например, в системе распознавания лиц, голосовой идентификации или пропускном режиме.

Обработка биометрических данных допускается только при наличии письменного согласия субъекта или в случаях, установленных федеральным законом (например, государственная дактилоскопическая регистрация).

4. Иные (включая цифровые) данные: разбираем «серую зону»

Это самая динамичная и неоднозначная категория. В 152-ФЗ она обозначена как «иные персональные данные». Сюда попадает информация, которая не относится к первым трем категориям, но при этом позволяет идентифицировать человека прямо или косвенно. Чаще всего это цифровые следы, которые пользователи оставляют в интернете. Что является иными персональными данными физического лица:

  • IP-адрес.

  • Файлы cookie (особенно постоянные и уникальные идентификаторы).

  • MAC-адрес устройства (уникальный идентификатор сетевого интерфейса).

  • Геолокация (точные координаты с мобильного устройства).

  • Идентификаторы мобильных устройств (IDFA, GAID).

  • История посещений сайтов, поисковые запросы, клики.

Важно. Сами по себе эти данные могут не являться персональными. Например, IP-адрес может быть динамическим и принадлежать целой сети провайдера. Однако если эти данные объединить с другими сведениями, например, временем сессии, типом устройства или уникальным cookie-идентификатором, они могут превратиться в персональные.

Например, запись «IP: 123.45.67.89, зашел на сайт в 15:30, используя браузер Chrome, с cookie ID=abc123» — косвенно идентифицирует устройство, а через него и конкретного пользователя.

Поэтому можно не приравнивать автоматически все cookie к персональным данным. Но если вы собираете цифровые идентификаторы и храните их в связке с другими данными (например, логином или номером телефона), они становятся персональными данными. В этом случае требуется согласие и соблюдение 152-ФЗ. Роскомнадзор в разъяснениях отмечает, что cookie сами по себе могут не относиться к персональным данным, но оператор обязан оценивать риск идентификации в каждом конкретном случае.

Что не входит в персональные данные физического лица

Не вся информация о человеке или компании подпадает под действие 152-ФЗ. Закон выделяет несколько категорий сведений, которые персональными данными не являются. Это важно, чтобы не брать лишних согласий и не тратить ресурсы на защиту того, что защищать не требуется. Разберем подробнее.

Обезличенные данные

Обезличивание — это процедура, при которой из набора данных удаляют или маскируют сведения, позволяющие идентифицировать человека. После этого данные перестают быть персональными. Их можно использовать для статистики, исследований, аналитики без согласия субъекта.

Например, «Женщина, 35 лет, из Москвы» без ФИО, адреса и телефона — это не персональные данные. Или «Пользователь № 1532 совершил три покупки» не будет персональными данными только в том случае, если по этому номеру нельзя восстановить конкретного человека. Если у компании есть ключ, таблица соответствия или CRM-запись, по которой ID связан с клиентом, такие данные остаются персональными.

Помните, что как только обезличенные данные можно снова сопоставить с конкретным человеком (например, по уникальному номеру заказа, который хранится отдельно), они возвращаются в статус персональных. Поэтому процедуру обезличивания нужно проводить так, чтобы обратная идентификация стала невозможной без специального ключа, доступ к которому ограничен.

Данные о юридическом лице

Персональные данные — это информация о физическом лице, гражданине. Сведения о компании (юридическом лице) под действие 152-ФЗ не подпадают. Здесь действуют другие законы, например, о коммерческой тайне или налоговом учете.

Какие данные не являются персональными:

  • ИНН компании;

  • ОГРН (основной государственный регистрационный номер);

  • юридический адрес организации;

  • название компании, сведения о ее деятельности, финансовые показатели;

  • должность (если без привязки к конкретному сотруднику, например, «генеральный директор ООО „Ромашка“» — сведения об организации).

Нюанс. Если это ИНН ИП, то есть, конкретного человека, то эти данные считаются персональными. Также должность в связке с ФИО и местом работы переходит в категорию общих персональных данных. Поэтому нельзя автоматически исключать все, что связано с работой: данные о сотрудниках компании — это их персональные данные, и к ним применяются требования 152-ФЗ.

Общеизвестные факты, идеи, концепции

Сведения, которые являются общедоступными, не принадлежат и не указывают на конкретного человека, не относятся к персональным данным.

Например, сюда относятся теории, научные и литературные идеи, исторические факты и даты — год полета Гагарина или начала Великой Отечественной войны.

И наоборот, если сведения внутри факта привязаны к конкретному человеку (например, «Иванов И.И. опубликовал теорию о...»), то связка «человек + его идея» уже может считаться персональными данными автора.

Вывод для бизнеса

Перед сбором любых данных оценивайте, можно ли по ним идентифицировать конкретного человека. Если да — это персональные данные, и нужно соблюдать 152-ФЗ.

Если нет и это обезличенная статистика, данные о юрлице без привязки к сотрудникам или общеизвестные факты — закон не требует согласий и специальной защиты. Но будьте внимательны в пограничных случаях: один и тот же тип данных может быть персональными данными в одном контексте и не быть им в другом.

Когда сбор и обработка данных законны

152-ФЗ разрешает обработку персональных данных только при наличии законного основания. Оператор (компания, ИП, госорган) не может просто так собирать и использовать личную информацию. Ниже — три самых частых и легитимных основания.

Есть письменное или электронное согласие человека

Самый распространенный случай. Пользователь добровольно дает согласие на обработку своих персональных данных и связанные с ними действия под конкретную цель. Согласие может быть:

  • Письменным — на бумаге с подписью (актуально для трудовых отношений, медицинских услуг).

  • Электронным — через галочку на сайте, кнопку «Отправить» с пояснением, подписание документа онлайн.

Что важно. Согласие должно быть информированным и конкретным. Нельзя в одной форме спросить разрешение «на все сразу». Пользователь должен понимать, какие данные собираются, для какой цели и кому передаются. Хранить согласия нужно столько же, сколько и сами данные.

Пример из практики. Собрать согласия на мероприятии — отдельная задача. Бумажные формы теряются, а сканы потом нужно вручную вносить в базу. eLama автоматизировала этот процесс: чат-бот для мероприятий собирает контакты участников, фиксирует их согласие на обработку данных и передает информацию в CRM. Решение соответствует 152-ФЗ и уже вошло в шорт-листы двух digital-премий. Подробнее — в статье «Чат-бот eLama для мероприятий вошел в шорт-листы двух премий digital-рынка».

Это необходимо для исполнения договора

Согласие не требуется, если обработка данных — неотъемлемая часть выполнения договора, стороной которого является человек. Основание — п. 5 ч. 1 ст. 6 152-ФЗ.

Например, при доставке товара в интернет-магазине сотрудникам потребуется ФИО и адрес получателя. Без этих данных договор купли-продажи и доставку исполнить невозможно.

Или другой пример — при оформлении новой банковской карты банк обрабатывает паспортные данные клиента, ИНН, СНИЛС — это прямо предусмотрено договором банковского обслуживания.

Главное для этого пункта — четко очертить перечень данных, которые точно нужны для исполнения договора. Если компания просит лишнее (например, семейное положение при покупке товара), такое основание не сработает.

Это требуется по закону

В некоторых случаях закон прямо обязывает обрабатывать персональные данные без отдельного согласия человека. Основание — п. 4 ч. 1 ст. 6 152-ФЗ.

Примеры:

  • Трудоустройство. Работодатель обязан запрашивать и обрабатывать паспортные данные, СНИЛС, ИНН, военный билет, данные об образовании сотрудника — это предусмотрено Трудовым кодексом и налоговым законодательством.

  • Налоговый учет. Налоговые органы обрабатывают данные физических лиц без их согласия — это их прямая обязанность по Налоговому кодексу.

  • Медицинская помощь. Больницы и поликлиники обрабатывают данные о здоровье пациентов (специальная категория) на основании закона «Об основах охраны здоровья».

  • Предоставление госуслуг. Пенсионный фонд, МФЦ, Росреестр обрабатывают данные заявителей в силу закона.

В этих случаях согласие не требуется, но компания или госорган должны соблюдать остальные требования 152-ФЗ: обеспечивать защиту данных, не использовать их не по назначению, гарантировать уничтожение при достижении целей.

Есть и другие законные основания. Например, для защиты жизни и здоровья человека согласие не требуется, как и в случае, если пользователь сам опубликовал данные — тогда это «обработка общедоступных данных». В обычной бизнес-практике они встречаются реже.

Часто задаваемые вопросы (FAQ)

Собрали ответы на частые вопросы о персональных данных: считается ли номер телефона или email персональными данными, нужно ли получать согласие на cookie и чем данные физического лица отличаются от данных компании.

Является ли номер телефона персональными данными?

Да. Номер мобильного или городского телефона, который принадлежит конкретному человеку, — это его персональные данные. Закон «О персональных данных» (№ 152-ФЗ) определяет персональные данные как любую информацию, которая прямо или косвенно позволяет идентифицировать человека. В современном мире телефонный номер — это не просто средство связи, а полноценный идентификатор личности, привязанный к учету на «Госуслугах» и в банках.

Исключение: если номер записан в справочнике как контактный телефон организации (юридического лица), то к персональным данным он не относится.

А email?

Адрес электронной почты также относится к персональным данным. Поскольку почтовый ящик, как и номер телефона, идентифицирует своего владельца. Более того, Роскомнадзор прямо разъясняет, что работодатель не может требовать от сотрудника его личный email без отдельного письменного согласия, так как это нарушает закон.

Нужно ли брать согласие на сбор cookie на сайте?

Файлы cookie относятся к персональным данным, потому что они фиксируют активность на сайте и помогают идентифицировать конкретного посетителя. Для их сбора и хранения нужно получить явное согласие пользователя и ознакомить его с политикой конфиденциальности сайта.

Как это должно быть реализовано:

  • Cookie-баннер — при первом входе на сайт пользователь должен увидеть уведомление, которое не позволит собирать данные, пока он не даст согласие.

  • Активное действие — недостаточно просто написать «продолжая пользоваться, вы соглашаетесь». Нужна кнопка «Принимаю» или «Согласен», которую пользователь нажмет. Это будет доказательством его волеизъявления.

Чем отличаются данные физического лица от данных юридического лица?

Это принципиально разные понятия, и путать их опасно.

Данные физического лица — это информация о человеке (гражданине). Их регулирует 152-ФЗ «О персональных данных», и их нужно защищать.

Данные юридического лица — это информация о компании (ИНН, ОГРН, юридический адрес). Закон «О персональных данных» на такие сведения не распространяется.

Обратите внимание — если корпоративный номер телефона закреплен за конкретным Ивановым И.И., то это снова становится его персональными данными. Всегда оценивайте, можно ли по информации вычислить конкретного живого человека.

Не пропускайте новые публикации и кейсы в блоге eLama — подпишитесь на наш Telegram-канал!
Партнерская программа
Авито Реклама (возврат 20%)
Яндекс Бизнес акция
Telegram Ads
Инфлюенс
Яндекс Директ
VK Реклама
Горячий старт