💻

Персональные данные: ваши права

Кто собирает, как защитить, что делать при утечке — 2026

Материал подготовлен редакцией sprosi-experta.ru.

Что такое персональные данные

По ФЗ-152 «О персональных данных», персональные данные — любая информация, относящаяся прямо или косвенно к определённому физическому лицу. Это широкое понятие включает:

  • Базовые: ФИО, дата рождения, адрес, телефон, email;
  • Идентификационные: паспортные данные, СНИЛС, ИНН;
  • Биометрические: фотография (если используется для идентификации), отпечатки пальцев, Face ID;
  • Специальные категории: состояние здоровья, национальность, политические/религиозные взгляды, судимость;
  • Цифровые: IP-адрес, cookie-идентификаторы, данные о геолокации — если позволяют идентифицировать вас.

Специальные категории — под усиленной защитой: обрабатывать их можно только с явного согласия или по закону.

Кто имеет право собирать ваши данные

Любой оператор персональных данных — компания или физлицо, обрабатывающие ваши данные — обязан:

  1. Получить согласие на обработку (письменное или электронное) — либо иметь законное основание (договор, закон);
  2. Объяснить цель обработки — нельзя собирать «на всякий случай»;
  3. Обрабатывать только те данные, которые необходимы для цели;
  4. Обеспечить защиту данных от утечки, несанкционированного доступа;
  5. Удалить данные по вашему требованию или при достижении цели.

Согласие на обработку данных: что должно в нём быть

Согласие — документ. Галочка «соглашаюсь» в интерфейсе сайта — допустима, но должна отвечать требованиям ст. 9 ФЗ-152:

  • ФИО и контакты оператора;
  • Цель обработки;
  • Перечень данных;
  • Перечень действий (сбор, хранение, передача третьим лицам и т.д.);
  • Срок действия согласия;
  • Способ отзыва согласия.

«Согласен с политикой конфиденциальности» без детализации — не является полноценным согласием. Можно оспорить.

Ваши права как субъекта персональных данных

ПравоСтатья ФЗ-152Что означает
Право знать об обработкеСт. 14Запросить у оператора какие данные о вас хранятся и для чего
Право на доступ к даннымСт. 14Получить копию своих данных
Право на исправлениеСт. 21Обязать оператора исправить неверные данные
Право на удаление («право быть забытым»)Ст. 21Потребовать удаления данных при отзыве согласия
Право на отзыв согласияСт. 9Отозвать согласие в любой момент
Право на защиту от автоматизированных решенийСт. 16Возражать против решений принятых только алгоритмом (скоринг, профилирование)
Право на обжалованиеСт. 17Обратиться в Роскомнадзор или суд

Что делать если ваши данные утекли

Компания обязана уведомить Роскомнадзор об утечке в течение 24 часов (с 2023 года), а субъектов данных — в течение 72 часов. Если вы узнали об утечке:

  1. Зафиксируйте факт — скриншот публикации в Telegram-канале с вашими данными, скриншот письма об утечке;
  2. Отправьте запрос оператору — письменно: потребуйте подтвердить или опровергнуть утечку, принять меры, компенсировать ущерб;
  3. Жалоба в Роскомнадзор — на сайте rkn.gov.ru → «Интернет-приёмная» → «Жалоба на нарушение ФЗ-152»;
  4. Заявление в полицию — если данные используются для мошенничества или вымогательства;
  5. Иск в суд — о компенсации морального вреда. Практика: 5 000–100 000₽ в зависимости от обстоятельств.

Штрафы за нарушение ФЗ-152 (для компаний)

НарушениеШтраф (ФЗ, ст. 13.11 КоАП)
Обработка без согласия (данные общего характера)До 150 000₽ (юрлицо)
Обработка без согласия (специальные категории)До 500 000₽
Утечка данных (первичная)От 3 млн до 15 млн₽ (с 2024)
Утечка данных (повторная)До 3% выручки (но не менее 15 млн₽ и не более 500 млн₽)
Непредставление данных по запросу субъектаДо 80 000₽

Штрафы существенно выросли в 2024 году — новые поправки нацелены на крупные IT-компании и маркетплейсы.

Практические советы по защите данных

  • Не давайте лишнего: при регистрации указывайте только обязательные поля (они помечены *);
  • Используйте разные email для разных сервисов — при утечке пострадает только один аккаунт;
  • Проверяйте утечки: сайты haveibeenpwned.com и breachalarm.com проверяют ваш email по базам утечек;
  • Читайте политику конфиденциальности хотя бы в части «передача данным третьим лицам»;
  • Отзывайте согласие у сервисов которыми не пользуетесь — через настройки аккаунта или письмо оператору.

Кейс: взыскали 50К за утечку медицинских данных

Ситуация: Ирина (Новосибирск) обнаружила что её данные о диагнозе оказались в открытом доступе — частная клиника загрузила сканы медкарт на незащищённый сервер. Найдено в Telegram-канале с базами данных.

Что сделал Алексей: зафиксировали факт утечки (скриншоты с датами), направили претензию клинике. Клиника отрицала связь. Подали жалобу в Роскомнадзор — ведомство подтвердило утечку после проверки, оштрафовало клинику на 300 000₽.

Иск: компенсация морального вреда за нарушение неприкосновенности частной жизни (ст. 152.2 ГК РФ) + нарушение ФЗ-152. Суд взыскал 50 000₽. Дополнительно клиника устранила нарушение и сообщила об этом в РКН.

FAQ: персональные данные

Может ли работодатель собирать биометрию (фото) сотрудников?

Да, но только с письменного согласия (ст. 11 ФЗ-152). Обязательное дактилоскопирование — только для отдельных категорий (военные, МВД) по специальным законам. Использование системы распознавания лиц для контроля рабочего времени — требует согласия каждого сотрудника.

Можно ли потребовать удалить данные из поисковика?

Да — ст. 10.3 ФЗ «Об информации» (право на забвение). Подайте заявление в поисковик (Яндекс, Google) с требованием удалить ссылки на устаревшую или недостоверную информацию. Поисковик рассматривает в течение 10 дней. При отказе — жалоба в Роскомнадзор.

Что делать если звонят мошенники и знают мои данные?

Скорее всего данные куплены в утёкшей базе. Заявление в полицию (ст. 159 УК — мошенничество, ст. 137 УК — нарушение неприкосновенности частной жизни). Определить источник утечки — через запросы оператору и РКН.

Утекли ваши данные?

Алексей Петров поможет зафиксировать нарушение и взыскать компенсацию. Первая консультация бесплатно.

Бесплатная консультация →