ФИО это персональные данные или нет: позиции Роскомнадзора и судов

ФИО - фамилия, имя и отчество - самый частый повод для спора о том, что вообще считать персональными данными. Одни уверены: имя человека и так знают все вокруг, значит оно не может быть персональными данными. Другие боятся опубликовать список сотрудников на сайте, потому что где-то слышали про штрафы за персональные данные без согласия. Правда посередине: закон не дает короткого ответа на вопрос, фио это персональные данные или нет сама по себе - все зависит от того, что еще известно вместе с этим именем и можно ли по такому набору данных выделить конкретного человека среди остальных. Иначе говоря, является ли фио персональными данными, зависит от ситуации, а не от самого факта, что перед нами имя и фамилия.

Роскомнадзор в спорных случаях склонен считать фамилию имя отчество персональными данными почти всегда и требовать от оператора весь комплект документов - согласие, политику обработки, уведомление о начале обработки. Суды смотрят иначе: для них решающий фактор - контекст, то есть позволяет ли конкретная запись выделить человека среди других людей с таким же именем. Из-за этого расхождения бизнес регулярно оказывается в положении, когда формально прав, а на практике получает предписание или судебный спор. Дальше - разбор по конкретным ситуациям: табличка на двери кабинета, подпись под письмом, отзыв на сайте, база из тысячи однофамильцев.

Что закон понимает под персональными данными

Определение в статье 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» сформулировано широко: персональные данные - это любая информация, которая прямо или косвенно относится к определенному или определяемому физическому лицу. Ключевое слово здесь «определяемому»: данные не обязаны сами по себе называть человека, достаточно, чтобы с их помощью человека можно было выделить из общей массы людей.

Из этой формулировки следует важный для темы статьи вывод. ФИО - это не персональные данные «по списку», как паспортные данные или СНИЛС, которые относятся к этой категории всегда и без обсуждения. ФИО - это данные, которые становятся персональными в зависимости от того, позволяют ли они идентифицировать человека в конкретной ситуации. Полный перечень персональных данных с примерами по каждой категории разобран отдельно; ФИО там занимает особое место именно потому, что однозначного ответа для всех случаев не существует. На практике этот же принцип применяют и к менее очевидным идентификаторам - адресу электронной почты, аккаунту в мессенджере, номеру заказа: каждый из них становится персональными данными не сам по себе, а в связке с возможностью выйти на конкретного человека.

Позиция Роскомнадзора: фио это персональные данные почти всегда

Роскомнадзор как надзорный орган работает в логике презумпции: если есть сомнение, относить ли данные к персональным, он скорее отнесет их к этой категории и потребует от оператора весь набор документов, положенных при обработке персональных данных. Это осторожная позиция контролирующего органа, который проверяет тысячи операторов и не может в каждом случае разбирать тонкости идентифицируемости отдельно.

На практике это значит следующее. Если на сайте компании висит список «наши сотрудники» с фамилиями и именами, а тем более с фотографиями и должностями, инспектор при проверке отнесется к этому как к обработке персональных данных без долгих обсуждений. То же самое касается блока отзывов с полным именем автора, формы записи на прием с полем «ФИО», подписи в бланке заявления.

Наглядный пример - медицинская клиника. Администратор на ресепшене просит пациента назвать полностью фамилию, имя и отчество, чтобы найти его в базе записи. Роскомнадзор в такой ситуации не станет разбираться, можно ли теоретически перепутать пациента с однофамильцем: раз это медицинская организация и данные привязаны к истории приема, вопрос идентификации закрыт по умолчанию, и весь набор документов должен быть в порядке заранее.

Такой подход логичен с точки зрения контролирующего органа: разбирать идентифицируемость в каждом отдельном случае - задача суда, а не инспектора на плановой проверке. Роскомнадзор действует по принципу «лучше указать на нарушение, чем пропустить его», и бизнесу проще заранее относиться к любому ФИО в форме или на странице сайта как к персональным данным, чем потом доказывать обратное на комиссии.

Как рассуждают суды: важен контекст, а не сам факт наличия ФИО

Суды, рассматривая споры об обработке персональных данных, смотрят на дело иначе - через идентифицируемость конкретного человека в конкретных обстоятельствах. Вопрос звучит не «есть ли в тексте ФИО», а «можно ли по этому тексту выделить одного человека из круга лиц, о которых идет речь». Похожая логика применяется и к другим на первый взгляд нейтральным данным - например, к вопросу, номер телефона это персональные данные или нет: сам по себе набор цифр мало что значит, важен факт, привязан ли он к конкретному абоненту и можно ли через него выйти на человека.

Если фамилия и имя редкие, а рядом указаны должность и организация, идентификация очевидна, и суд признает данные персональными без затруднений. Если имя распространенное - скажем, Александр Иванов - и никакой дополнительной информации нет, довод об идентифицируемости получается слабее: под такое сочетание подходят тысячи людей, и без уточняющих признаков непонятно, о ком именно речь.

У самозанятого или ИП без штата ситуация похожая, но масштаб другой. Если фрилансер ведет табличку клиентов с именами и телефонами в отдельном файле, формально это тоже обработка персональных данных, просто с одним оператором и без сложной инфраструктуры вокруг. В случае спора суд будет смотреть на тот же вопрос идентифицируемости, но статус ИП не освобождает от обязанностей - маленький масштаб бизнеса не аргумент в пользу того, что данные перестают быть персональными.

Эта логика не универсальна, и суды разных инстанций иногда расходятся в оценке похожих по смыслу ситуаций. Где-то признак идентифицируемости трактуют строго - достаточно самого факта указания полного имени. Где-то требуют доказать, что по данным реально можно было выйти на конкретного человека, а не просто на однофамильца. Единого правила, которое закрывало бы вопрос раз и навсегда, в практике пока нет, и в споре опасно полагаться только на довод «ФИО - это не персональные данные».

На практике для бизнеса это означает, что готового прецедента, на который можно сослаться в любом споре, не существует. Юристы, которые ведут такие дела, обычно советуют не искать один универсальный ответ, а анализировать каждую спорную публикацию или форму отдельно: какой круг лиц она затрагивает, что происходит с данными дальше и можно ли вообще по ним выйти на конкретного человека. Такой разбор занимает больше времени, чем короткое правило «да» или «нет», зато дает результат, который выдержит проверку и Роскомнадзора, и суда.

Конкретные ситуации: когда ФИО точно персональные данные, а когда спорно

Общие формулировки мало помогают, когда нужно решить конкретный случай - публиковать фамилию на сайте или нет, спрашивать согласие на подпись в письме или обойтись без него. Ниже - сводка по самым частым ситуациям, с которыми сталкивается бизнес.

Ситуация Персональные данные? Почему
Табличка «Иванов И.И., главный бухгалтер» на двери кабинета Обычно да, но без отдельного согласия Обработка идет в рамках трудовых отношений, для нее достаточно законных оснований по должности
Подпись под официальным письмом, актом, счетом Да, обработка законна без согласия Нужна для исполнения договора или должностных обязанностей - самостоятельное основание по закону
ФИО автора в открытом отзыве на сайте Да, нужно согласие на публикацию Публикация - самостоятельное действие оператора, требует правового основания
Резюме соискателя с полным именем в базе кадровой службы Да, обработка в рамках найма Прямо регулируется трудовым законодательством и нормами о персональных данных сотрудников
Поле «ФИО» в форме заказа интернет-магазина Да, обработка законна для исполнения договора Данные нужны для оформления и доставки заказа, отдельное согласие на сам факт обработки как правило не нужно
Строка «А. Иванов» в списке из тысячи одинаковых записей без уточнений Спорно, идентифицируемость под вопросом Без дополнительного признака выделить конкретного человека нельзя
ФИО заменено на инициалы в обезличенном судебном акте Как правило нет Инициалы без контекста обычно не позволяют опознать человека
Список учеников класса на сайте школы с фамилиями Да, нужно основание для публикации Круг лиц ограничен, дети относятся к уязвимой категории

Из таблицы видно общее правило: чем уже круг людей, к которому можно отнести запись, и чем больше рядом дополнительных признаков, тем увереннее можно говорить о персональных данных. Чем шире круг и чем меньше уточнений, тем спорнее вопрос.

Табличка на двери кабинета и список сотрудников на ресепшене

Разберем первую строку таблицы подробнее, потому что вопрос всплывает у каждого второго клиента. Табличка с фамилией и должностью на двери - обработка персональных данных, но не самостоятельная: она вытекает из трудовых отношений и обычно не требует отдельного согласия, если ограничивается должностью и инициалами. Проблема начинается, когда к табличке добавляют лишнее - домашний телефон, личную почту, дату рождения. Это уже выход за пределы объема данных, нужного для организации работы, и здесь стоит остановиться и спросить себя, зачем эта информация видна посетителям.

Список сотрудников на ресепшене или на странице «Команда» сайта - другая история. Это публичная витрина, и решение показать фамилии, фото и контакты - самостоятельный выбор компании, а не обязательный элемент трудовых отношений. Здесь важнее не согласие само по себе, а понимание, на каком основании обрабатываются данные: иногда это отдельное согласие сотрудника, иногда - условие, прямо прописанное в трудовом договоре. У ответственного за организацию обработки персональных данных должен быть готовый ответ на вопрос, почему именно этот объем данных сотрудников вынесен наружу и кто его согласовал.

Подпись в письме и в документах

Подпись под письмом, актом или счетом - формально тоже ФИО, то есть потенциально персональные данные. Но здесь работает другое основание, не согласие: обработка нужна для заключения или исполнения договора, стороной которого является субъект данных, либо для выполнения обязанностей, возложенных на оператора законом. Просить у сотрудника отдельное согласие на то, чтобы он подписал исходящее письмо своей фамилией, избыточно - это часть его должностных обязанностей.

Похожая логика работает и с доверенностью или актом приема-передачи, где фигурирует полное имя представителя. Само наличие документа с ФИО не создает отдельной обязанности получать согласие, потому что оформление доверенности - это законное основание для обработки без него, привязанное к исполнению конкретной сделки.

Сложнее с электронной перепиской, где подпись формируется автоматически, и в подвал письма вместе с фамилией добавляются личный телефон и фотография. Такой блок нередко несет больше данных, чем нужно для делового общения, и в спорной ситуации проверяющий обратит внимание именно на объем, а не на сам факт наличия имени. Разумная практика - оставлять в подписи то, что действительно нужно для связи по работе, и не превращать ее в визитку с личными контактами, если характер должности этого не требует.

ФИО в отзывах, комментариях и на страницах сайта

Отзыв с полным именем автора - один из самых частых источников споров. Формально компания не запрашивает у клиента персональные данные напрямую, но публикует их сама, когда выкладывает отзыв на сайт. С точки зрения закона это самостоятельное действие по обработке, и для него нужно правовое основание - чаще всего согласие человека на публикацию именно в таком виде, с фамилией и именем, а не в сокращенном.

Практический выход, которым пользуется большинство операторов - выводить в публичном отзыве не полное имя, а имя и первую букву фамилии, либо запрашивать у автора отдельное согласие на публикацию с указанием способа связи, чтобы позже он мог подтвердить, что отзыв действительно оставлял он сам. Похожая логика применяется к персональным данным в оферте интернет-магазина: раз клиент указывает свои данные при оформлении заказа, оператор обязан объяснить, на каком основании эти данные обрабатываются и публикуются ли они где-то за пределами самого заказа.

На маркетплейсах логика немного иная: площадка публикует отзыв от имени учетной записи покупателя, которое чаще всего короче реального ФИО - имя и первая буква фамилии. Это готовое техническое решение той же проблемы: площадка снижает риск идентификации конкретного человека, не отказываясь от отзывов как инструмента продаж.

С комментариями под статьями блога ситуация мягче: если человек сам оставляет комментарий под своим именем, это его собственное действие, а не обработка данных со стороны оператора сайта. Но если движок форума потом показывает историю всех комментариев конкретного пользователя, привязанную к настоящему имени, оператор уже формирует профиль - и здесь стоит проверить, не выходит ли эта функция за рамки того, что человек ожидал, оставляя один-единственный комментарий.

Один человек среди тысячи однофамильцев: что с идентифицируемостью

Вопрос идентифицируемости самый абстрактный из всех, но именно он определяет исход большинства спорных случаев. Смысл в следующем: если запись с именем можно однозначно связать с одним конкретным человеком, это персональные данные. Если то же сочетание имени и фамилии подходит под тысячи людей и никакой дополнительной привязки нет - должность, город, номер телефона, фото - вопрос спорный, и позиция «перед нами не персональные данные» получает основания.

Пример: база «Иванов И.И.» без единого уточнения теоретически может относиться к тысяче разных Ивановых. Но стоит добавить к записи хотя бы один уникальный признак - номер заказа, привязанный к конкретному человеку, адрес доставки, дату рождения - и идентификация сразу становится возможной, потому что уточняющий признак сужает круг до одного человека. На практике почти любая клиентская база рядом с ФИО хранит что-то еще: телефон, адрес, историю заказов. Именно совокупность признаков, а не одно только имя, превращает запись в персональные данные со всеми обязанностями оператора.

В кадровой базе то же ФИО почти всегда сопровождается табельным номером, датой рождения и адресом, поэтому вопрос идентифицируемости там обычно даже не возникает - набор признаков однозначно указывает на одного человека. А вот в базе подписчиков email-рассылки, куда имя попало из формы без остальных полей, идентификация не всегда очевидна, особенно если человек ввел только имя без фамилии.

Отсюда практический вывод для бизнеса: не стоит успокаивать себя тем, что «у нас в базе только имена, без телефонов». Если рядом с именем в этой же записи или в связанной таблице хранится хоть один уникальный идентификатор, имя перестает быть нейтральной подписью и становится частью персональных данных - с согласием, политикой обработки и обязанностью обеспечить их сохранность.

Что делать бизнесу: как оценивать риск на практике

Универсального теста, который отвечал бы прямым «да» или «нет» на вопрос, является ли ФИО персональными данными в конкретном случае, закон не дает. Но есть рабочий порядок вопросов, который снимает большинство сомнений на практике.

  • Можно ли по этой записи с именем выделить конкретного человека среди других людей - или сочетание слишком распространенное и никак не уточнено.
  • Есть ли рядом с именем еще один признак: телефон, адрес, фото, история заказов, должность и организация.
  • Кто принял решение опубликовать имя - сам человек, как в отзыве или комментарии, или оператор сайта по собственной инициативе, как в списке сотрудников или витрине клиентов.
  • Есть ли основание для обработки без отдельного согласия - исполнение договора, трудовые обязанности, требование закона - или нужно спрашивать согласие отдельно.
  • Что произойдет, если проверяющий или сам субъект данных спросит, зачем его имя здесь и на каком основании - готов ли на сайте быстрый и понятный ответ.

Если по итогам этого списка сомнения остаются, разумнее исходить из осторожного сценария: подготовить согласие или проверить, что публикация укладывается в одно из законных оснований для обработки персональных данных без согласия - исполнение договора, трудовые обязанности, прямое требование закона. Это дешевле, чем спорить с Роскомнадзором постфактум, тем более что с 2025 года ставки выросли: закон № 420-ФЗ ввел оборотные штрафы и статью 272.1 Уголовного кодекса за незаконный оборот персональных данных, они применяются с 30 мая 2025 года. С 1 сентября 2025 года по закону № 156-ФЗ письменное согласие на обработку данных нужно оформлять отдельным документом, а не абзацем внутри пользовательского соглашения или оферты - это стоит проверить при пересмотре форм на сайте.

Владельцу бизнеса

Прежде чем спорить о терминах, стоит понять объем: сколько мест на сайте и в документах компании вообще фигурирует ФИО - клиентов, сотрудников, подрядчиков. Часто оказывается, что имя человека хранится в пяти-шести разных системах: CRM, форма на сайте, бухгалтерия, кадровый учет, рассылка. Каждое из этих мест - отдельная точка ответственности, и приводить их в порядок разумнее не по одной жалобе, а один раз и полностью.

Маркетологу

В маркетинге ФИО чаще всего встречается в форме заявки, в письме рассылки с обращением по имени и в кейсах или отзывах на сайте. Если рассылка обращается к подписчику по имени, это уже использование персональных данных, и здесь стоит проверить, на каком основании имя оказалось в базе - было ли согласие именно на эту рассылку, а не только на разовую заявку с сайта.

Вебмастеру

Технически вопрос сводится к тому, где и как хранится поле «ФИО» в формах и базах сайта: шифруется ли оно при передаче, кто имеет доступ к экспорту базы, остаются ли данные в логах сервера или в письмах на почту после отправки формы. Форма с полем ФИО и телефоном без защищенного соединения или без ограничения доступа к базе - гораздо более реальный риск, чем сам факт, что где-то на странице написано чье-то имя.

Кадровику

У кадровой службы ФИО сотрудника фигурирует в объеме, который прямо предписан трудовым законодательством, и здесь основной риск не в самом наличии данных, а в их избыточной публикации наружу - например, в приказе, вывешенном в общем доступе, или в объявлении с полным составом отдела, разосланном за пределы компании.

Если на сайте уже есть формы с полем ФИО, страница отзывов или список сотрудников, и нет уверенности, что каждый случай оформлен правильно, стоит один раз пройтись по всем точкам сбора данных и привести формулировки в порядок. На 152fzpro.ru мы занимаемся именно такой доработкой сайтов и документов под требования закона о персональных данных - от формы обратной связи до политики обработки и текста согласий.