Закон выделяет несколько видов персональных данных, и у каждого свой уровень требований. Обычные персональные данные - это имя, телефон, email, адрес, паспортные реквизиты: для их обработки достаточно стандартного согласия и законного основания, например, договора или заявки на сайте.
Дальше идут специальные категории - сведения о здоровье, религиозных и философских убеждениях, национальности, судимостях, интимной жизни. Их обрабатывать сложнее: как правило, нужно отдельное письменное согласие, и основания для обработки без согласия сильно ограничены по сравнению с обычными данными.
Отдельно стоят биометрические данные - отпечатки пальцев, фото и видео для распознавания лица, голосовые слепки. Это самый строгий режим: почти всегда требуется письменное согласие, а для некоторых сценариев данные должны попадать в единую биометрическую систему, а не храниться только у оператора.
Есть еще общедоступные персональные данные - те, что субъект сам сделал открытыми, например, указал в публичном профиле соцсети. Но и здесь нужно быть аккуратным: то, что данные один раз стали общедоступными, не снимает с оператора обязанность иметь законное основание для их дальнейшего использования, особенно если речь о распространении или коммерческом использовании.