Законы о защите персональных данных в России и ЕС: отличия 152-ФЗ и GDPR

104

В этой статье мы рассмотрим разницу между российским ФЗ 152 и общеевропейским регламентом GDPR. Оба этих закона имеют непосредственное отношение к защите персональных данных, предысторию, актуальную для своего региона, базовые идеи, однако, несмотря на внешнюю схожесть, также содержат множественные ключевые отличия. О них и об основных положениях 152-ФЗ и GDPR мы и поговорим сегодня.

GDPR выстраивает «конституцию приватности» с сильной ролью прав человека и риск‑подхода, а 152‑ФЗ — более технический и формализованный режим с национальными особенностями

Что такое ФЗ 152

Федеральный закон № 152, он же закон РФ «О персональных данных», задает правила

  • хранения,
  • сбора,
  • использования и передачи

персональных данных людей государством и бизнесом, а также оговаривает меры защиты вышеуказанных данных.

Полный текст ФЗ 152

Федеральный закон №152, он же закон РФ «О персональных данных»

Когда был принят ФЗ 152

8 июля 2006 года; одобрен Советом Федерации 14 июля 2006 года. Подписан и опубликован он 27 июля 2006 года, а в силу вступил 26 января 2007 года.

Также в 2006 году был принят 149-ФЗ «Об информации, информационных технологиях и о защите информации», косвенно связанный по смыслу с законом о «Персональных данных».

Основная идея закона

— защита прав и свободы человека, прежде всего его право на неприкосновенность частной жизни и тайну персональных данных, а также сделать обработку данных прозрачной: гражданин должен понимать, кто, зачем и какие именно его данные обрабатывает, и что затем с ними происходит. Также закон оговаривает ответственность операторов персональных данных за нарушения ФЗ-152.

Закон распространяется на любую обработку персональных данных (в том числе с использованием информационных систем), если оператором выступает российское лицо или данные обрабатываются в рамках российского права.

Что такое персональные данные

Под персональными данными понимается любая информация, прямо или косвенно относящаяся к определённому или определяемому физлицу (ФИО, телефон, электронный адрес, адрес, паспортные данные, IP адрес в ряде кейсов и пр.). Речь идет об очень широком круге данных, главное требование к которым — возможность идентификации пользователя.

Типы персональных данных

  • Общие персональные данные: ФИО, контакты, адрес, дата рождения, образование, работа.
  • Специальные персональные данные: сведения о здоровье, национальности, религии, политических взглядах, судимости; для них действует более строгий режим.
  • Биометрические данные: отпечатки пальцев, изображение лица для идентификации, голос, радужка глаза, ДНК при использовании для распознавания личности.

Пример персональных данных

  • Список электронных адресов для маркетинговой рассылки по физическим лицам.
  • Список телефонных номеров и ФИО для программы лояльности офлайн-магазина.
  • Место работы, должность, образование, стаж, размер зарплаты.
  • Фото и видео, если по ним можно идентифицировать человека.
  • Номер телефона, город и должность (если позволяет установить личность).

И т.д.

Из приведенных примеров можно логически вывести, что форма обратной связи, подписка, CRM и аналитика почти всегда связаны с обработкой персональных данных — а значит, нуждаются в особой защите.

Кто является оператором персональных данных

Любая организация или ИП, которые обрабатывают такие данные (включая сайты с формой обратной связи или подпиской), признаются операторами персональных данных и обязаны соблюдать требования закона; кроме того, операторами персональных данных могут быть госорганы. Иными словами, ваша компания, имеющая на своей странице форму обратной связи или подписки на рассылку, тоже является оператором персональных данных.

Контроль

Надзор осуществляет Роскомнадзор, по запросу дополнительно подключаются суды и иные органы (прокуратура, ФСТЭК, ФСБ).

Ответственность

За нарушения 152 ФЗ предусмотрена административная ответственность: штрафы накладывает, в частности, Роскомнадзор и суды (например, за отсутствие согласия, за утечки, за игнорирование прав субъектов).

В тяжёлых случаях возможны блокировки сайтов, приостановка обработки данных и иные меры надзора, если оператор систематически нарушает требования по защите персональных данных.

Предшественник 152-ФЗ в России

До 2006 года защиту персональных данных обеспечивали разрозненные нормы Конституции, общих законов об информации и отраслевых актов, но единого специального закона «о персональных данных» не существовало. Базой служили Конституция РФ (право на неприкосновенность частной жизни, личную и семейную тайну) и общие нормы ГК, ТК, банковского, налогового законодательства и т.д., применяемые «по аналогии» к персональным данным.

На ФЗ 152 повлияли

  • Конвенция Совета Европы № 108 «О защите физических лиц при автоматизированной обработке персональных данных» 1981 года; к ней Россия присоединилась уже в 2000‑е, и именно под это присоединение готовился будущий 152‑ФЗ;
  • Европейская Директива 95/46/EC и общие подходы ЕС к защите данных, но в национальном праве до 2006 года им прямого аналога не было.

Аналог ФЗ-152 в СССР

Конституции СССР и РСФСР закрепляли неприкосновенность личности, жилища, тайну переписки, телефонных переговоров и телеграфных сообщений, но не оперировали категорией персональных данных как самостоятельным объектом.

Отдельные законы и подзаконные акты защищали конкретные виды сведений: врачебная тайна, банковская тайна, тайна связи, служебная и государственная тайна и т.п.

Учёт населения, кадровые досье, картотеки «по месту жительства» и т.д. регулировались отраслевыми инструкциями и общими нормами, а не единым законом о персональных данных. Собственно термина персональные данные, в современном смысле слова, тоже не было, как и закона, который бы регулировал эту часть жизни.

Мифы вокруг ФЗ 152

Не будем приводить все неверные трактовки закона № 152, просто перечислим наиболее частые заблуждения и развеем их.

  1. Заблуждение: поставить антивирус/фаервол, купить «защищённый хостинг» — и ты «в домике». Реальность: закон начинается с организационных вещей — политика обработки, реестр процессов, договоры поручения, обучение персонала, порядок реагирования на инциденты. Технические меры — лишь часть системы.
  2. Если данные в дата центре / облаке, дело в шляпе, за защиту отвечает провайдер — нет, потому что оператором персональных данных остаётся тот, кто определяет цели и состав обработки; дата-центр или облако — только организация, которой поручена обработка, и она не снимает с вас ответственности. Нужны договоры поручения и контроль за исполнением.
  3. Мы маленькие / это просто лендинг — на нас закон не распространяется — нет, порогового значения, от которого начинается обязанность обработки, не существует. Подходите под критерии оператора данных? ФЗ 152 для вас.

Что значит 152 ФЗ для телефонии

Закон заметно изменил работу телефонии вокруг номера как персонального идентификатора человека и всех процессов, где этот номер фигурирует. Влияние чувствуется в трёх зонах: базы абонентов, обзвоны / запись разговоров и утечки / «телефонные базы».

Собственно, именно в свете юридических изменений начала нулевых стало возможным исчезновение телефонных справочников с домашними номерами жителей РФ: с 1 января 2004 года вступила в силу новая редакция закона «О связи», по которой домашний номер стал конфиденциальной информацией. Теперь справочные службы и издатели справочников получили право публиковать его только при наличии письменного согласия абонента.

Практика показала, что согласие даёт ничтожный процент абонентов (сотни человек на крупный город), поэтому полноценные общегородские справочники с частными номерами де‑факто перестали пополняться и быстро потеряли смысл.

Позже этот подход усилился уже в логике 152‑ФЗ: номер телефона в связке с именем и адресом стал восприниматься как персональные данные, массовая их публикация без согласия — как незаконная обработка, что подтверждают и судебные решения о блокировке телефонных книг в онлайн-пространстве.

Что такое GDPR

GDPR — это европейский закон о данных, общеевропейский регламент по защите персональных данных, который определяет, как организации во всём мире могут собирать, использовать и хранить данные граждан ЕС и какие права при этом имеют сами граждане.

Аббревиатура GDPR расшифровывается как General Data Protection Regulation, общий регламент по защите данных. Как и российский ФЗ 152, европейский регламент ориентирован на любую обработку персональных данных: сбор, хранение, использование, передача, удаление, профилирование и т.д.

Основные принципы GDPR изложены пятой статье Регламента (полный текст GDPR). Ниже — краткий пересказ положений закона.

Аббревиатура GDPR расшифровывается как General Data Protection Regulation, общий регламент по защите данных

Законность, справедливость, прозрачность

  • Обработка должна опираться на законное основание (согласие, договор, юридическая обязанность, жизненно важные интересы, публичная задача, законные интересы контролёра).
  • Она должна быть справедливой по отношению к субъекту и прозрачной: человеку понятно, кто, какие данные, зачем и как долго обрабатывает.

Ограничение целей

  • Данные собираются только для конкретных, явных и законных целей, которые сформулированы в момент сбора.
  • Нельзя задним числом свободно «переиспользовать» данные под новые несовместимые цели без отдельного основания (например, нового согласия). Иными словами, если данные были собраны под маркетинговую рассылку компании N, для использования этих же данных для маркетингового исследования этой же компанией необходимо будет запустить новый сбор под новую цель, указав ее.

Минимизация данных

  • Обрабатываются только необходимые данные: адекватные, релевантные и ограниченные тем, что нужно для заявленных целей.
  • Это напрямую бьёт по привычкам «собирать всё на всякий случай» — лишние поля форм и избыточные трекинги идут вразрез с принципом минимизации данных.

Точность

  • Данные должны быть точными и при необходимости актуализироваться; неточные данные правятся или удаляются без задержек.
  • Контролёр обязан предусмотреть механизмы для исправления.

Ограничение хранения

  • Хранить данные можно не дольше, чем это необходимо для целей обработки; по истечении сроков данные удаляют или анонимизируют.
  • GDPR ожидает, что будут заданы и задокументированы сроки хранения данных и процедуры их применения.

Целостность и конфиденциальность

  • Данные обрабатываются так, чтобы обеспечить надлежащую безопасность: защита от несанкционированного или незаконного доступа, утраты, уничтожения, повреждения.
  • Это про организационные и технические меры: шифрование, контроль доступа, логирование, тестирование, политики ИБ, обучение персонала.

Подотчётность

  • Контролёр не только обязан соблюдать все принципы, но и уметь доказать, что он их соблюдает.
  • Отсюда требования к реестрам операций, DPIA (оценка влияния на защиту данных), договорённостям с процессорами, privacy by design/by default (приватность по проекту / приватность по умолчанию) и в целом к документированию всего цикла обработки.

Мифы о GDPR

Вокруг Регламента существует немало мифов, которым верят даже граждане ЕС, не говоря уже о жителях других стран. Вот наиболее популярные из них:

  1. Малым компаниям и частному семейному бизнесу необязательно соблюдать GDPR, этот закон для организаций с большим оборотом — очень частое заблуждение, которое дорого стоит бизнесменам — необходимость соблюдать GDPR не привязана к обороту.
  2. GDPR действует только в ЕС — нет, Регламент применяется к любой организации, которая предлагает товары/услуги людям в ЕС или мониторит их поведение, независимо от места регистрации компании. У вас компания, которая работает с гражданами Венгрии и хранит их данные? Поздравляем, GDPR распространяется и на вас.
  3. GDPR запрещает уличную фотографию и убил жанр стрит-фото в ЕС, больше нельзя фотографироваться на фоне Эйфелевой башни, потому что люди на фоне подадут на вас в суд — GDPR не «запретил стрит‑фото», но сделал съёмку и особенно публикацию уличных кадров юридически осмысленной обработкой персональных данных, если на снимке можно опознать человека. Ключевой вопрос всегда не «можно ли нажать на кнопку», а что вы потом делаете с изображением и в каких целях его используете.

Что было до GDPR в ЕС

До принятия в 2018 году Регламента GDPR действовала Директива 95/46/EC («Data Protection Directive») 1995 года плюс национальные законы стран членов и Конвенция Совета Европы № 108. Замена новым Регламентом была необходима, поскольку новые реалии — интернет платформы, глобальные сервисы, Big Data, повсеместный трекинг — стали частью жизни, о которой в 1995 году не было речи.

Сходства и различия между российским законом № 152 и европейским законом о данных

Оба закона объединены целями, ключевыми принципами, основаниями обработки, правами субъекта, но GDPR выстраивает «конституцию приватности» с сильной ролью прав человека и риск‑подхода, а 152‑ФЗ — более технический и формализованный режим с национальными особенностями (локализация, практика Роскомнадзора).

Отличаются также

  • размеры штрафов (GDPR — до 20 млн евро или 4% оборота (верхний уровень), плюс активная практика крупных EU‑кейсов. В 152‑ФЗ исторически штрафы были ниже, но после введения оборотных санкций за утечки и грубые нарушения они тоже стали чувствительными (до нескольких процентов оборота в отдельных составах)),
  • порядок действий при утечке данных (европейский регламент дает 72 часа для уведомления при высоком риске, российский закон имеет менее прозрачную механику уведомлений),
  • 152 ФЗ (через «закон о локализации» 242 ФЗ) требует, чтобы первичный сбор и хранение персональных данных граждан РФ происходили на серверах в России; это ключевая особенность, которой у GDPR нет.

MANGO OFFICE полностью соответствует требованиям РФ к безопасности и конфиденциальности данных: мы включены в российский реестр ПО, все наши серверы физически находятся на территории России.

Пакет Информационной безопасности доступен бесплатно для всех клиентов MANGO OFFICE.

Получить консультацию

Кроме того, есть три самых главных отличия.

  1. Статус акта: GDPR — регламент прямого действия для всего ЕС; 152‑ФЗ — национальный закон, опирающийся на широкую прослойку подзаконных актов (ФСТЭК, ФСБ, Правительство).
  2. Сфера действия: GDPR экстерриториален: цепляет любую компанию в мире, если та таргетирует людей в ЕС или отслеживает их поведение. 152‑ФЗ в основном завязан на обработку в РФ и данные граждан РФ, хотя может применяться и к иностранным сайтам, ориентированным на Россию.
  3. Роли: GDPR чётко разводит controller и processor, с разными наборами обязанностей. 152‑ФЗ работает через фигуру оператора и лица, которому поручена обработка; модель проще и менее детализирована.

Используемые продукты и сервисы

Заключение

В этой статье мы рассмотрели основные положения российского закона о защите персданных 152-ФЗ и европейского закона о данных GDPR, их сходства, различия и мифы вокруг каждого из них, а также коснулись предыстории каждого из этих документов.

Краткий пересказ статьи от нейросети YandexGPT

Разбор статьи от ИИ Perplexity