Что такое персональные данные: полный перечень с примерами

Что закон называет персональными данными

Персональные данные это любая информация, которая прямо или косвенно относится к конкретному человеку. Такое определение дает статья 3 федерального закона от 27 июля 2006 года 152-ФЗ о персональных данных - и оно значительно шире, чем принято думать в бизнесе. Многие уверены, что персональные данные это только паспорт, СНИЛС и полное имя, фамилия и отчество, а телефон в форме заявки, электронная почта или IP-адрес посетителя сайта к делу не относятся. Это ошибка, из-за которой сайты попадают под проверки Роскомнадзора и получают штрафы за то, что раньше даже не считали нарушением.

Закон касается любого оператора персональных данных - юридического лица, индивидуального предпринимателя или физического лица, если оно собирает, хранит или передает информацию о других людях. Оператором становится интернет-магазин с формой заказа, стоматология с онлайн-записью, риелторское агентство с ипотечным калькулятором, детский кружок со списком учеников. Размер бизнеса и организационно-правовая форма роли не играют: закон одинаково распространяется на компанию с отделом кадров и на самозанятого с сайтом-визиткой из трех страниц.

Игнорирование этой темы обходится дорого. Оператор, который не смог правильно квалифицировать данные и не подал уведомление в Роскомнадзор, рискует получить штраф вплоть до 300 тысяч рублей, а при повторном нарушении санкция вырастает в разы. Проблема в том, что бизнес часто узнает о своем статусе оператора персональных данных уже после жалобы или проверки - когда выясняется, что телефон и email клиентов в базе, cookie-файлы на сайте и фотографии сотрудников на странице команды подпадают под закон, а согласий на их обработку никто не собирал.

Разобраться, что именно закон признает персональными данными, проще, если оценивать не отдельный признак документа, а способность идентифицировать человека - в одиночку или в сочетании с другой информацией, которая есть у оператора. Дальше разберем, почему определение получается таким широким, полный перечень категорий, самые спорные случаи и дадим таблицу с готовыми ответами по каждому из них.

Почему определение шире, чем кажется большинству

Ключевое слово в определении - не документ и не паспорт, а идентифицируемость. Закон говорит о любой информации, которая относится к определенному или определяемому физическому лицу. Определяемому - значит, человека можно вычислить даже без прямого указания имени, если сопоставить несколько признаков. Классический пример: должность, отдел и дата приема на работу сами по себе не называют человека, но если в компании один такой сотрудник, набор из трех этих признаков идентифицирует его так же точно, как ФИО.

Этот эффект часто называют мозаичным: отдельные фрагменты кажутся безобидными, но при сложении дают полный портрет человека. Именно поэтому оператор не может просто убрать поле ФИО из таблицы и считать данные обезличенными - если рядом остаются телефон, email, адрес доставки или уникальное сочетание характеристик, личность все равно восстанавливается за пару кликов.

На практике это означает, что таблица в CRM с колонками имя, город и дата рождения без фамилии тоже может быть персональными данными - если сочетание этих трех полей достаточно редкое, чтобы указать на одного конкретного человека среди клиентов компании. Чем крупнее база и разнообразнее набор косвенных признаков в ней, тем выше шанс, что даже обезличенная на первый взгляд таблица дает возможность идентификации.

Второе важное следствие широкого определения - оно не зависит от намерений оператора. Неважно, планировала ли компания идентифицировать посетителя сайта по IP-адресу и cookie - если технически это возможно, данные считаются персональными, и на них распространяются требования закона: основание для обработки, ограничение цели, обязанность защищать и возможность удалить по запросу. Поэтому вопрос что относится к персональным данным нужно каждый раз проверять не по названию поля в форме, а по факту - можно ли через него выйти на человека.

Что относится к персональным данным: полный перечень категорий

Закон не приводит закрытый список - вместо этого называет признак: любая информация, которая делает человека узнаваемым, прямо или в сочетании с другими сведениями. На практике к персональным данным относят несколько групп.

  • Идентификационные данные - фамилия, имя, отчество, дата и место рождения, паспортные данные, СНИЛС, ИНН.
  • Контактные данные - номер телефона, домашний адрес, электронная почта, аккаунты в мессенджерах и социальных сетях.
  • Данные о работе и доходах - место работы, должность, размер зарплаты, номер трудового договора, стаж.
  • Биометрические данные - фотография и видеозапись лица, отпечаток пальца, запись голоса, изображение для распознавания личности.
  • Специальные категории - сведения о здоровье, судимости, религиозных и политических взглядах, сексуальной жизни: для них закон требует повышенной защиты и, как правило, отдельного согласия.
  • Технические данные - IP-адрес, идентификаторы файлов cookie, данные геолокации, отпечаток браузера и устройства.
  • Данные о поведении - история покупок, посещенные страницы сайта, история обращений в поддержку, лог действий в личном кабинете.

Каждая из этих групп по-своему сталкивается с проверками. Идентификационные и контактные данные проверяют чаще всего - именно они лежат в формах на сайте и в CRM. Биометрию и специальные категории регулируют строже: для них обычно нужно отдельное согласие и более серьезные технические меры защиты. Технические данные и данные о поведении оператор чаще всего вообще не осознает как персональные, хотя именно они формируют самую большую часть базы у сайтов с аналитикой и рекламными пикселями.

Отдельная цифра или запись из этого списка не всегда образует персональные данные сама по себе. Решает контекст: можно ли по этому фрагменту, самостоятельно или вместе с другими сведениями, которые есть у оператора, вычислить конкретного человека. Именно поэтому вопрос что относится к персональным данным лучше разбирать не по формальному списку, а по конкретным ситуациям - дальше разберем самые частые из них.

Спорные случаи: когда обычная информация становится персональными данными

Большинство споров с проверяющими и клиентами возникает не вокруг паспорта, а вокруг данных, которые кажутся нейтральными - отдельное имя, номер телефона, адрес электронной почты, IP-адрес или cookie. Разберем каждый случай отдельно и объясним, на что смотрят регулятор и суды.

Фамилия, имя и отчество - персональные данные или нет

Фамилия имя отчество персональные данные почти всегда, даже без паспорта и адреса рядом. Распространенная фамилия сама по себе, без имени и отчества, идентифицирует человека слабо - Ивановых или Петровых в стране миллионы, и по одной фамилии установить конкретного человека нельзя. Но как только к фамилии добавляется имя и отчество, а тем более должность, место работы или город, набор превращается в идентификатор конкретного человека.

На практике безопаснее исходить из того, что полное ФИО в базе, в форме на сайте или в договоре - это персональные данные, и относиться к нему соответственно, а не пытаться доказать обратное после жалобы. Исключение - обобщенные упоминания вроде отзыва без фамилии или подписи Анна из Москвы, где установить личность по контексту страницы невозможно.

Номер телефона - персональные данные или технический реквизит

Номер телефона это персональные данные, если он привязан к конкретному человеку, а не к обезличенной технической линии - например, к общему номеру службы поддержки без указания владельца. Мобильный номер, который клиент оставил в форме заявки, обычно связан с именем, историей заказов или профилем в CRM, а значит попадает под определение из статьи 3.

Даже если в форме собирают только телефон без имени, оператор все равно получает возможность идентифицировать человека - через сам звонок, через привязку к аккаунту в мессенджере или через сопоставление с другими базами, где этот номер уже подписан именем. Подробнее о том, как оформить сбор телефона и email через сайт без нарушений - от формулировки согласия до серверной проверки, а не только визуального чекбокса, - разобрано в статье о формах обратной связи и сборе заявок.

Email - персональные данные или адрес компании

Электронная почта работает по той же логике, что и телефон. Адрес вида ivan.petrov@example.ru прямо указывает на человека, а обезличенный адрес info@company.ru или order@shop.ru относится к организации и персональными данными не является.

Проблема возникает, когда компания хранит адреса вперемешку с именами, историей заказов и номерами телефонов: тогда весь набор, включая формально обезличенные адреса, превращается в базу персональных данных, потому что позволяет установить личность через связку записей. С точки зрения проверки не важно, как называется поле в интерфейсе CRM - важно, что можно вычислить из базы целиком.

IP-адрес - самый спорный пример

IP-адрес - один из самых спорных случаев в правоприменении. Сам по себе динамический IP, который провайдер выдает пользователю на один сеанс, не всегда позволяет напрямую установить личность - для этого нужен доступ к базе провайдера, которого у владельца сайта обычно нет. Но Роскомнадзор и часть судебной практики исходят из того, что IP-адрес в сочетании с другими данными сайта - идентификатором cookie, историей посещений, данными формы - становится частью персональных данных, потому что вся совокупность идентифицирует конкретного посетителя.

Показательный пример - настройки веб-аналитики: без анонимизации IP счетчики вроде Яндекс.Метрики хранят точный адрес каждого посетителя, и это автоматически увеличивает объем данных, которые сайт обязан защищать и указывать в политике обработки. Как включить анонимизацию технически и что это меняет с точки зрения закона, описано в статье про настройку анонимизации IP в Яндекс.Метрике.

Cookie-файлы

Cookie устроены похоже на IP-адрес. Идентификатор cookie сам по себе - это просто набор символов, но он позволяет отследить одного и того же посетителя между визитами, связать его действия на сайте в одну историю и в некоторых случаях сопоставить с профилем в рекламной системе. Поэтому cookie для целей закона чаще рассматривают как персональные данные, а не как чисто техническую метку.

На сайте это означает необходимость собирать согласие на использование cookie до того, как они начнут работать, а не постфактум, и объяснять посетителю, зачем они нужны - для аналитики, для рекламы или только для работы корзины. Как оформить такое согласие по закону, разобрано в статье про согласие на cookies по ФЗ-152.

Фото и видео человека

Фотография физического лица - персональные данные, если на ней можно узнать конкретного человека, даже без подписи с именем. Фото сотрудника на странице команды, фото клиента в отзыве, кадр с камеры видеонаблюдения в офисе - все это подпадает под закон и требует основания для обработки, чаще всего согласия человека на публикацию.

Отдельный и более строгий случай - фотографии, которые используются для распознавания лица: такие данные закон относит к биометрическим, и правила их обработки жестче, чем для обычного фото на сайте. Разница между обычной фотографией и биометрией через распознавание лица, а также связанные с ней риски подробно разобраны в статье про распознавание лиц и Face ID на сайте. Групповое фото с мероприятия, где лица не выделены крупным планом и не подписаны, регулятор и суды чаще оценивают мягче, но это не универсальное правило, а вопрос конкретной ситуации и качества снимка.

Запись разговора и голос человека

Запись звонка или голосового сообщения - тоже персональные данные, если по голосу и содержанию разговора можно установить, кто говорит и о чем. Компании, которые записывают звонки для контроля качества, часто указывают на сайте только общую фразу о конфиденциальности, а по факту создают базу голосовых записей клиентов и сотрудников без отдельного согласия и без описания срока хранения.

Требования здесь такие же, как к любым персональным данным: клиента нужно предупредить о записи заранее - обычно голосовым уведомлением в начале звонка, - указать цель записи и срок хранения в политике обработки персональных данных, а доступ к архиву записей ограничить сотрудниками, которым он нужен по работе.

Таблица: что признается персональными данными, а что нет

Ниже - сводная таблица по разобранным и еще нескольким частым случаям, с кратким пояснением, на чем основана позиция регулятора и судов. Таблицу удобно использовать как чек-лист при инвентаризации данных на сайте.

Данные Персональные данные Пояснение
Полное ФИО Да Прямо идентифицирует человека, базовый идентификатор из статьи 3
Одна фамилия без имени Обычно нет Идентифицирует слабо, но становится персональными данными в связке с другими сведениями
Личный номер телефона Да Позволяет связаться с конкретным человеком и идентифицировать его
Общий телефон поддержки без владельца Нет Относится к организации, а не к физическому лицу
Личный email вида имя.фамилия@домен Да Прямо указывает на человека
Корпоративный email вида info@домен Нет Обезличенный адрес организации
IP-адрес отдельно Спорно Роскомнадзор и суды чаще относят его к персональным данным в сочетании с другими данными сайта
Cookie-идентификатор Да, в большинстве случаев Позволяет отследить конкретного посетителя между визитами
Фото человека на сайте Да Если человек узнаваем на изображении
Фото для распознавания лица Да, биометрические данные Повышенный уровень защиты по сравнению с обычным фото
СНИЛС, ИНН, паспортные данные Да Прямые идентификационные документы
Обезличенная статистика, например средний чек по региону Нет Невозможно установить личность конкретного человека

Общий принцип виден из таблицы: закон смотрит не на формат документа или поля в форме, а на то, можно ли через набор сведений выйти на конкретного человека. Если ответ да, действуют все требования 152-ФЗ: нужно основание для обработки, чаще всего согласие, нужна политика обработки персональных данных на сайте и, если оператор еще не зарегистрирован, уведомление в Роскомнадзор о начале обработки.

Что не считается персональными данными

Не всякая информация о людях подпадает под закон. Есть несколько категорий, которые из-под его действия выведены или которые на практике не признают персональными данными.

  • Обезличенные данные - сведения, из которых удалены или заменены все идентификаторы так, что установить личность больше нельзя даже с привлечением дополнительной информации.
  • Агрегированная статистика - средние показатели по группе людей, если группа достаточно велика и результат нельзя раскрутить обратно до одного человека, например средний чек по региону за месяц.
  • Данные о юридических лицах - название компании, ИНН организации, юридический адрес: это сведения о компании, а не о физическом лице, даже если в реквизитах упомянут директор.
  • Общедоступная информация, которую сам человек сделал публичной и не ограничил ее распространение - в отдельных случаях обрабатывается по упрощенным правилам, но полностью из-под закона не выводится и требует отдельного согласия на распространение.
  • Данные о неодушевленных объектах - характеристики автомобиля, адрес объекта недвижимости или показания счетчика сами по себе, если запись не привязана к конкретному владельцу.

Обезличивание - это не просто удаление имени. Если в базе осталась связка данных, по которой человека все равно можно вычислить - например, уникальное сочетание должности, отдела и даты приема на работу, - формально данные считаются обезличенными лишь на бумаге, а по факту остаются персональными. Эта тема регулярно всплывает при проверках CRM, таблиц отдела кадров и внутренних баз компании, где для удобства оставляют слишком много уникальных признаков рядом.

Что это значит на практике для сайта и бизнеса

Если на сайте есть форма заявки, обратной связи, регистрации или онлайн-записи, компания почти наверняка уже собирает персональные данные, даже если поля называются нейтрально вроде контакты или свяжитесь с нами. То же самое касается CRM с историей клиентов, счетчиков аналитики без анонимизации IP и фотографий команды на странице о компании. Отдельно стоит проверить архив записей звонков, если колл-центр или менеджеры фиксируют разговоры с клиентами - такие записи тоже часть персональных данных и должны попасть в общую инвентаризацию.

Разобраться с этим по шагам проще, чем кажется:

  1. Выписать все точки сбора данных на сайте и в компании - формы, CRM, счетчики аналитики, переписку в мессенджерах, камеры, бумажные анкеты.
  2. Сверить каждую позицию с таблицей выше и решить, относится ли она к персональным данным - самостоятельно или в связке с другими сведениями.
  3. Под каждую категорию данных определить основание для обработки - чаще всего согласие с понятной формулировкой цели, иногда договор или требование закона.
  4. Разместить на сайте политику обработки персональных данных, доступную по прямой ссылке, и связать ее с формами через явное согласие.
  5. Проверить, нужно ли подавать или обновлять уведомление в Роскомнадзор о начале обработки, если раньше оператор этого не делал.
  6. Показать эту логику сотрудникам, которые работают с формами, CRM и звонками, чтобы они сами замечали новые точки сбора данных, а не только те, что попали в изначальный список.

Провести такую инвентаризацию самостоятельно можно с готовым чек-листом - в разборе аудит сайта на соответствие ФЗ-152 из 30 пунктов собраны все типовые точки сбора данных. Если после самостоятельной проверки остаются сомнения в конкретных случаях - IP-адрес аналитики, фото в портфолио, данные в CRM, - на 152fzpro.ru делают точечный аудит сайта и готовят документы под фактический набор данных, которые собирает конкретный бизнес, а не по универсальному шаблону.