ГлавнаяБаза знанийЧто закон считает персональными данными — и что нет

Что закон считает персональными данными — и что нет

Персональные данные 2 сентября 2026 г.

Разбираем, что 152-ФЗ признаёт персональными данными — ФИО, телефон, IP-адрес, cookie — и почему готового списка в законе нет, только тест на идентифицируемость.

Персональные данные — это любая информация, по которой прямо или косвенно можно установить, о каком человеке идёт речь: имя, телефон, email, фотография, IP-адрес, cookie-идентификатор, а иногда и должность вместе с местом работы, если сочетание сужает круг до одного человека. Закрытого перечня закон не даёт — работает тест на идентифицируемость: можно ли по этим данным, одним или вместе с другими, вычислить конкретное физическое лицо. Для сайта это почти всегда означает, что персональных данных на нём собирается больше, чем кажется на первый взгляд.

Простое объяснение: что закон называет персональными данными

Пункт 1 статьи 3 152-ФЗ формулирует определение одной фразой: персональные данные — «любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу». Раньше, до 2011 года, в законе был примерный перечень — фамилия, имя, отчество, дата рождения, адрес и подобное. Поправками 261-ФЗ его убрали и заменили тестом, который действует сейчас: значение имеет не то, к какой категории относятся сведения, а то, позволяют ли они опознать человека.

Из формулировки следуют два условия сразу.

Во-первых, речь только о физическом лице. Реквизиты юридического лица — ИНН, ОГРН, юридический адрес организации — персональными данными не являются, это данные самой компании, а не человека. А вот ИНН индивидуального предпринимателя или самозанятого — уже персональные данные, потому что за ним стоит конкретный человек, а не абстрактное юрлицо.

Во-вторых, человек должен быть определён или определяем — прямо, как в случае с ФИО и телефоном, или косвенно, когда отдельные фрагменты сами по себе не говорят ничего, но в сочетании сужают круг до одного человека. Именно поэтому короткий список из закона было проще убрать, чем поддерживать: любое поле формы способно стать персональными данными в зависимости от контекста, в котором оно используется.

Тест на идентифицируемость: как понять, персональные ли это данные

Практическая проверка одна: спросите себя, можно ли по этой информации — одной или вместе с тем, что у вас уже есть, — выйти на конкретного человека.

  • Имя «Иванов» в отрыве от всего остального почти ничего не говорит — таких тысячи. То же имя рядом с должностью, компанией и городом уже сужает круг до одного человека.
  • IP-адрес сам по себе указывает на устройство, а не на человека. Тот же IP в связке с логом «в 14:32 отправил форму с именем и телефоном» уже привязан к конкретному посетителю.
  • Cookie-идентификатор — случайный набор символов, но именно по нему рекламная сеть или счётчик аналитики «узнаёт» вернувшегося посетителя и связывает его действия в единый профиль. Способность связать поведение с одним и тем же человеком — уже форма идентификации.

Отсюда практическое правило: тип поля в форме — «телефон», «email», «IP» — сам по себе ничего не решает. Решает то, что вы можете сделать с этими данными в своей системе: если по ним, в одиночку или вместе с остальным, что у вас есть, можно выйти на человека, — это персональные данные, и работать с ними нужно по 152-ФЗ.

Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.

Примеры персональных данных на обычном сайте

Большинство сайтов даже без личного кабинета уже работают с несколькими видами персональных данных одновременно.

Что за данные Персональные данные?
ФИО, телефон, email в форме заявки да, прямая идентификация
Адрес доставки, последние цифры карты в заказе да
Имя и фото в отзыве на сайте да, форма распространения — раскрытие неограниченному кругу лиц
IP-адрес посетителя зависит от контекста, подробнее ниже
Cookie-идентификатор, ID рекламного пикселя чаще да, если по нему можно узнать вернувшегося посетителя
Данные о здоровье, вероисповедании, судимости да, специальная категория — статья 10 152-ФЗ, более строгий режим согласия
ИНН и ОГРН юридического лица (не ИП) нет, это данные организации, а не физического лица
Агрегированная статистика посещаемости без привязки к посетителям нет, если восстановить принадлежность конкретному человеку нельзя

Обезличенные и общедоступные — не то же самое, что не персональные

Здесь чаще всего путают понятия, и путаница обходится дорого — обе категории всё ещё имеют отношение к 152-ФЗ, просто по разным правилам.

Обезличенные данные — те, по которым нельзя восстановить, какому человеку они принадлежат, причём необратимо (пункт 9 статьи 3 152-ФЗ). Пример — отчёт «на сайт зашло 1 200 человек из Москвы»: конкретных посетителей за этой цифрой не видно, и с точки зрения закона это уже не персональные данные, требования 152-ФЗ на них не распространяются. А вот email, просто зашифрованный или хэшированный без соли, обезличенным не становится: операция обратима, и данные остаются персональными.

Персональные данные, разрешённые для распространения, — отдельная категория, введённая статьёй 10.1 152-ФЗ (поправки 519-ФЗ, действуют с 1 марта 2021 года). Это данные, которые человек сам разрешил показывать неограниченному кругу лиц — например, публичный профиль в соцсети с открытыми настройками. Разрешение на распространение персональными данными их быть не перестаёт: это по-прежнему данные конкретного человека, просто с отдельным, более простым режимом согласия. «Общедоступно» здесь означает «человек сам открыл доступ», а не «эти данные больше не защищены законом».

Обезличенные Разрешённые для распространения Обычные персональные данные
Можно связать с человеком нет, необратимо да да
Требования 152-ФЗ применяются нет да, отдельный режим по ст. 10.1 да, общий режим по ст. 9
Пример агрегированная статистика открытый профиль соцсети с разрешением на распространение форма заявки на сайте

IP-адрес, cookie, телефон и email — где проходит спорная граница

Часть данных закон относит к персональным без вопросов: ФИО, паспорт, адрес. А часть — предмет спора между Роскомнадзором и судами, и честнее сказать об этом прямо, чем выдать спорную позицию за окончательную.

Роскомнадзор традиционно исходит из широкого толкования: если данные потенциально позволяют идентифицировать человека, они персональные — и статичный IP-адрес, закреплённый за конкретным устройством или абонентом, под эту логику подпадает почти всегда. Динамический IP, который провайдер выдаёт заново при каждом подключении, идентифицирует хуже — он привязан не к человеку, а к сессии, поэтому его статус спорнее.

Суды иногда занимают более узкую позицию. Верховный суд РФ определением от 21.07.2023 № 305-ЭС23-12160 по делу № А40-139096/2022 отказал Роскомнадзору в пересмотре дела, в котором нижестоящие суды признали: телефон и email сами по себе, без привязки к остальным данным, ещё не образуют персональные данные — решает контекст, а не сам факт наличия поля с номером или почтой. Это судебная практика по конкретному делу, а не отмена определения из статьи 3 152-ФЗ, и в других спорах суды выносили обратные решения.

Для сайта из этого следует одна практическая вещь: ориентироваться на позицию одного суда рискованно. Роскомнадзор при проверке скорее будет исходить из широкого толкования, а не из выигрышного для оператора прецедента — поэтому безопаснее считать персональными данными всё, что в вашем случае способно указать на конкретного человека, и не спорить с этим постфактум.

Что из этого следует для владельца сайта

Как только на сайте появляется хотя бы одна форма, счётчик или cookie, способные идентифицировать посетителя, возникает статус оператора персональных данных — и вместе с ним четыре типовые обязанности. Наш сканер проверяет именно точки, где эта граница чаще всего нарушается:

  1. Форма собирает контакты — рядом должен быть чекбокс согласия. Форма с полем «телефон» или «email» без отдельного чекбокса — нарушение части 1 статьи 9 152-ФЗ, и робот отмечает это в первую очередь.
  2. Счётчики и пиксели ставят cookie до того, как посетитель на что-то согласился. Яндекс Метрика или рекламный пиксель, загруженные при первом заходе без баннера, — обработка данных без согласия по статье 6, и сканер видит это по сетевым запросам ещё до клика по странице.
  3. Данные уходят на зарубежный сервис. Форма, отправляющая заявку в Google Forms или Mailchimp, — это трансграничная передача персональных данных по статье 12, даже если сама форма выглядит безобидно.
  4. Вы обрабатываете данные, но не заявили об этом Роскомнадзору. Уведомление в реестр операторов подаётся до начала обработки — то есть до появления первой формы на сайте, а не после первой жалобы.

Что закон требует, если у вас на сайте есть персональные данные

Из статуса оператора вытекает не абстрактная ответственность, а конкретный список документов и настроек. Каждый пункт разобран отдельной статьёй:

Пропуск любого из этих пунктов ловится отдельным составом части 13.11 КоАП РФ — вилки санкций и то, как составы складываются в одном деле, разобраны в статье про штрафы за нарушение 152-ФЗ.

Частые заблуждения

«У нас нет базы данных, мы просто получаем заявки на почту — значит, это не персональные данные». Не так. Обработка — это не только хранение в базе, а любое действие с данными, включая получение и пересылку. Имя и телефон, которые упали к вам на почту из формы, уже обрабатываются персональные данные — с этого момента и статьи 152-ФЗ.

«IP-адрес — это данные об устройстве, а не о человеке, значит, к нему закон не относится». Спорно, и спор решается не в вашу пользу по умолчанию. Роскомнадзор чаще исходит из широкого толкования: если по IP в вашей системе можно выйти на конкретного посетителя — это персональные данные.

«Если данные обезличены — все требования закона снимаются». Верно только при необратимом обезличивании. Хэш email без соли, который можно восстановить перебором, обезличенным не считается — данные остаются персональными, просто в изменённом виде.

«Раз человек сам выложил свои данные в открытый профиль соцсети, они уже не персональные». Нет. Данные, разрешённые для распространения по статье 10.1 152-ФЗ, остаются персональными — просто под них закон предусмотрел отдельный, более простой режим согласия, а не отмену требований целиком.

«Персональные данные — это только ФИО и паспорт, остального можно не бояться». Список в законе отсутствует специально. Телефон, email, cookie, фотография, адрес доставки — всё это персональные данные, если по ним можно опознать человека, а не только классический паспортный набор.