Персональные данные: ваши права
Кто собирает, как защитить, что делать при утечке — 2026
Материал подготовлен редакцией sprosi-experta.ru.
Что такое персональные данные
По ФЗ-152 «О персональных данных», персональные данные — любая информация, относящаяся прямо или косвенно к определённому физическому лицу. Это широкое понятие включает:
- Базовые: ФИО, дата рождения, адрес, телефон, email;
- Идентификационные: паспортные данные, СНИЛС, ИНН;
- Биометрические: фотография (если используется для идентификации), отпечатки пальцев, Face ID;
- Специальные категории: состояние здоровья, национальность, политические/религиозные взгляды, судимость;
- Цифровые: IP-адрес, cookie-идентификаторы, данные о геолокации — если позволяют идентифицировать вас.
Специальные категории — под усиленной защитой: обрабатывать их можно только с явного согласия или по закону.
Кто имеет право собирать ваши данные
Любой оператор персональных данных — компания или физлицо, обрабатывающие ваши данные — обязан:
- Получить согласие на обработку (письменное или электронное) — либо иметь законное основание (договор, закон);
- Объяснить цель обработки — нельзя собирать «на всякий случай»;
- Обрабатывать только те данные, которые необходимы для цели;
- Обеспечить защиту данных от утечки, несанкционированного доступа;
- Удалить данные по вашему требованию или при достижении цели.
Согласие на обработку данных: что должно в нём быть
Согласие — документ. Галочка «соглашаюсь» в интерфейсе сайта — допустима, но должна отвечать требованиям ст. 9 ФЗ-152:
- ФИО и контакты оператора;
- Цель обработки;
- Перечень данных;
- Перечень действий (сбор, хранение, передача третьим лицам и т.д.);
- Срок действия согласия;
- Способ отзыва согласия.
«Согласен с политикой конфиденциальности» без детализации — не является полноценным согласием. Можно оспорить.
Ваши права как субъекта персональных данных
| Право | Статья ФЗ-152 | Что означает |
|---|---|---|
| Право знать об обработке | Ст. 14 | Запросить у оператора какие данные о вас хранятся и для чего |
| Право на доступ к данным | Ст. 14 | Получить копию своих данных |
| Право на исправление | Ст. 21 | Обязать оператора исправить неверные данные |
| Право на удаление («право быть забытым») | Ст. 21 | Потребовать удаления данных при отзыве согласия |
| Право на отзыв согласия | Ст. 9 | Отозвать согласие в любой момент |
| Право на защиту от автоматизированных решений | Ст. 16 | Возражать против решений принятых только алгоритмом (скоринг, профилирование) |
| Право на обжалование | Ст. 17 | Обратиться в Роскомнадзор или суд |
Что делать если ваши данные утекли
Компания обязана уведомить Роскомнадзор об утечке в течение 24 часов (с 2023 года), а субъектов данных — в течение 72 часов. Если вы узнали об утечке:
- Зафиксируйте факт — скриншот публикации в Telegram-канале с вашими данными, скриншот письма об утечке;
- Отправьте запрос оператору — письменно: потребуйте подтвердить или опровергнуть утечку, принять меры, компенсировать ущерб;
- Жалоба в Роскомнадзор — на сайте rkn.gov.ru → «Интернет-приёмная» → «Жалоба на нарушение ФЗ-152»;
- Заявление в полицию — если данные используются для мошенничества или вымогательства;
- Иск в суд — о компенсации морального вреда. Практика: 5 000–100 000₽ в зависимости от обстоятельств.
Штрафы за нарушение ФЗ-152 (для компаний)
| Нарушение | Штраф (ФЗ, ст. 13.11 КоАП) |
|---|---|
| Обработка без согласия (данные общего характера) | До 150 000₽ (юрлицо) |
| Обработка без согласия (специальные категории) | До 500 000₽ |
| Утечка данных (первичная) | От 3 млн до 15 млн₽ (с 2024) |
| Утечка данных (повторная) | До 3% выручки (но не менее 15 млн₽ и не более 500 млн₽) |
| Непредставление данных по запросу субъекта | До 80 000₽ |
Штрафы существенно выросли в 2024 году — новые поправки нацелены на крупные IT-компании и маркетплейсы.
Практические советы по защите данных
- Не давайте лишнего: при регистрации указывайте только обязательные поля (они помечены *);
- Используйте разные email для разных сервисов — при утечке пострадает только один аккаунт;
- Проверяйте утечки: сайты haveibeenpwned.com и breachalarm.com проверяют ваш email по базам утечек;
- Читайте политику конфиденциальности хотя бы в части «передача данным третьим лицам»;
- Отзывайте согласие у сервисов которыми не пользуетесь — через настройки аккаунта или письмо оператору.
Кейс: взыскали 50К за утечку медицинских данных
Ситуация: Ирина (Новосибирск) обнаружила что её данные о диагнозе оказались в открытом доступе — частная клиника загрузила сканы медкарт на незащищённый сервер. Найдено в Telegram-канале с базами данных.
Что сделал Алексей: зафиксировали факт утечки (скриншоты с датами), направили претензию клинике. Клиника отрицала связь. Подали жалобу в Роскомнадзор — ведомство подтвердило утечку после проверки, оштрафовало клинику на 300 000₽.
Иск: компенсация морального вреда за нарушение неприкосновенности частной жизни (ст. 152.2 ГК РФ) + нарушение ФЗ-152. Суд взыскал 50 000₽. Дополнительно клиника устранила нарушение и сообщила об этом в РКН.
FAQ: персональные данные
Может ли работодатель собирать биометрию (фото) сотрудников?
Да, но только с письменного согласия (ст. 11 ФЗ-152). Обязательное дактилоскопирование — только для отдельных категорий (военные, МВД) по специальным законам. Использование системы распознавания лиц для контроля рабочего времени — требует согласия каждого сотрудника.
Можно ли потребовать удалить данные из поисковика?
Да — ст. 10.3 ФЗ «Об информации» (право на забвение). Подайте заявление в поисковик (Яндекс, Google) с требованием удалить ссылки на устаревшую или недостоверную информацию. Поисковик рассматривает в течение 10 дней. При отказе — жалоба в Роскомнадзор.
Что делать если звонят мошенники и знают мои данные?
Скорее всего данные куплены в утёкшей базе. Заявление в полицию (ст. 159 УК — мошенничество, ст. 137 УК — нарушение неприкосновенности частной жизни). Определить источник утечки — через запросы оператору и РКН.
Утекли ваши данные?
Алексей Петров поможет зафиксировать нарушение и взыскать компенсацию. Первая консультация бесплатно.
Бесплатная консультация →