Категории персональных данных — не теория для юристов, а развилка, от которой зависит всё остальное: нужна ли письменная форма согласия, какие меры защиты обязательны, какой уровень защищённости присваивается информационной системе и во сколько обойдётся утечка. Ошибка в классификации на входе означает, что дальше неверно спроектирована вся система: компания собирает данные о здоровье по обычному чекбоксу или, наоборот, выстраивает избыточную защиту там, где хватает базовых мер.

Ниже — четыре категории с признаками и примерами, как классифицировать спорные данные, как категория влияет на уровень защищённости системы и какие ошибки чаще всего встречаются на практике.

Что вы получаете:

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

  • разбор категорий по признакам, а не по интуиции — с примерами из реальных баз;
  • ответы по спорным случаям: фотография, номер телефона, IP-адрес, cookie, ИНН, данные о здоровье;
  • связку «категория данных — форма согласия — меры защиты — уровень защищённости»;
  • корректный перечень обрабатываемых данных с классификацией по каждой цели;
  • проверку действующей классификации и исправление там, где она занижена.

Кому это нужно

  • компаниям, составляющим перечень обрабатываемых данных, — с него начинается весь пакет документов;
  • клиникам, лабораториям, страховым, фитнес-центрам и салонам — данные о здоровье относятся к специальной категории;
  • компаниям с пропускными и распознающими системами — там появляется биометрия;
  • разработчикам сервисов и мобильных приложений — в аналитике легко собрать больше, чем предполагалось;
  • тем, кто определяет уровень защищённости системы и готовит модель угроз.

Нормативная рамка

  • Федеральный закон № 152-ФЗ «О персональных данных» — основной акт;
  • статья 3 № 152-ФЗ — определение персональных данных: любая информация, относящаяся к прямо или косвенно определённому либо определяемому физическому лицу;
  • статья 8 № 152-ФЗ — общедоступные источники персональных данных;
  • статья 10 № 152-ФЗ — специальные категории: обработка по общему правилу не допускается, исключения перечислены в самой статье;
  • статья 10.1 № 152-ФЗ — данные, разрешённые субъектом для распространения;
  • статья 11 № 152-ФЗ — биометрические персональные данные;
  • статья 19 № 152-ФЗ — обеспечение безопасности при обработке;
  • постановление Правительства РФ от 01.11.2012 № 1119 — четыре уровня защищённости данных в информационных системах; уровень определяют категория данных, категория субъектов (работники оператора или иные лица), их количество — с порогом в 100 000 субъектов — и тип актуальных угроз;
  • Федеральный закон от 29.12.2022 № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных» — единая биометрическая система;
  • статья 13.11 КоАП РФ — ответственность, дифференцированная в том числе по категории данных.

Четыре категории

1. Обычные (иные) персональные данные. Всё, что позволяет определить человека и не попадает в три другие категории: фамилия, имя, отчество, дата рождения, адрес, телефон, электронная почта, паспортные данные, ИНН, СНИЛС, должность, сведения о доходах, номер карты, история заказов. Это основная масса данных в любой компании.

2. Специальные категории. Данные, касающиеся расовой и национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни. Их обработка по общему правилу запрещена и допускается лишь в прямо названных законом случаях — в частности, при письменном согласии субъекта, при обработке в медицинских целях медицинским работником, связанным врачебной тайной, или когда данные сделаны общедоступными самим субъектом. Отдельно закон регулирует обработку сведений о судимости — их вправе обрабатывать не любой оператор.

3. Биометрические персональные данные. Сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности. Ключ — не сам факт наличия признака, а цель использования: изображение лица, отпечаток пальца, рисунок вен, радужная оболочка, голос, ДНК становятся биометрией, когда служат для идентификации. Обработка требует письменного согласия, за исключением случаев, прямо предусмотренных законом. Правовое сопровождение таких процессов — обработка биометрических данных.

4. Общедоступные персональные данные. Данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта либо на которые не распространяется требование о конфиденциальности в силу закона. Сюда относятся сведения из общедоступных источников — справочников и адресных книг, куда данные включаются с письменного согласия человека, — а также данные, разрешённые субъектом для распространения по отдельному согласию. Важно: общедоступность не означает свободу обработки. Субъект в любой момент вправе потребовать прекращения, а «нашли в открытом доступе» доказательством общедоступности не является.

Спорные случаи: как классифицировать

Фотография. Обычная фотография в личном деле или на корпоративном сайте сама по себе биометрией не считается. Она становится биометрическими данными, когда оператор использует изображение именно для установления личности — например, в системе распознавания лиц на проходной; такова позиция Роскомнадзора, изложенная в разъяснениях об отнесении фото- и видеоизображений к биометрическим данным и подтверждённая письмом ведомства от 01.08.2024. Один и тот же файл в разных сценариях попадает в разные категории.

Медицинская справка о допуске к работе. Сам факт наличия справки и вывод о допуске — обычные данные. Диагноз, результаты анализов, сведения о заболеваниях — специальная категория. Работодатель вправе обрабатывать сведения о здоровье только в части, относящейся к возможности выполнения трудовой функции.

Национальность в анкете. Специальная категория, даже если поле заполняется добровольно. Чаще всего такое поле в анкете просто лишнее и его нужно убирать.

Номер телефона и электронная почта. Обычные данные — и вопреки распространённому мнению, персональные: они позволяют косвенно определить человека, особенно в связке с другими сведениями в базе.

IP-адрес, идентификаторы устройства, cookie. Сами по себе спорны, но в связке с другими данными профиля позволяют определить человека и в этом случае обрабатываются как персональные. Безопасная позиция — описать их в политике и в перечне данных, а не делать вид, что их нет.

Данные о членах семьи работника. Персональные данные другого человека, а не работника; для их обработки нужны собственные основания, и объём ограничен тем, что необходимо для гарантий, вычетов и выплат.

Голос в записи разговора с колл-центром. Запись для контроля качества — обычные данные. Голосовая идентификация клиента по образцу — биометрия со всеми вытекающими требованиями.

Зачем это нужно: что зависит от категории

Форма и содержание согласия. Для специальных категорий и биометрии закон требует письменной формы; галочка на сайте не годится. Кроме того, согласие должно точно называть состав данных — обобщение «иные сведения» здесь фатально.

Основания обработки. У специальных категорий свой закрытый перечень случаев; общие основания вроде законного интереса к ним не применяются.

Меры защиты и уровень защищённости системы. Уровень определяется по правилам постановления Правительства и зависит от категории обрабатываемых данных, от того, обрабатываются ли данные работников оператора или посторонних лиц, от количества субъектов и от типа актуальных угроз. Чем чувствительнее категория, тем выше уровень и тем строже набор организационных и технических мер.

Размер ответственности. Санкции за утечку дифференцированы: неправомерная передача специальных категорий стоит юридическому лицу 10–15 млн ₽ (часть 16 статьи 13.11 КоАП), биометрии — 15–20 млн ₽ (часть 17), тогда как обычные данные до 10 000 субъектов — 3–5 млн ₽.

Объём документов. Категория тянет за собой отдельные положения в политике, отдельные формы согласий, особый порядок доступа и, для биометрии, дополнительные требования к системам.

Классификацию оформляем в перечне обрабатываемых данных — он входит в пакет документов по защите персональных данных.

Типовые ошибки

  • Категория занижена. Данные о здоровье клиентов классифицированы как обычные, согласие собрано чекбоксом, меры защиты выстроены по базовому уровню.
  • Биометрия «не замечена» — система распознавания лиц работает, а в документах она не описана и письменных согласий нет.
  • Категория завышена. Обычную фотографию объявляют биометрией и строят вокруг неё избыточные процедуры; это не нарушение, но лишние затраты и путаница.
  • Собраны лишние чувствительные данные — национальность, вероисповедание, сведения о семье, — без которых процесс прекрасно работает. Самый дешёвый способ снизить риск: не собирать.
  • Классификация сделана один раз и не пересматривалась после запуска новых сервисов и полей в анкетах.
  • «Общедоступность» как основание для обработки данных, собранных парсингом открытых сайтов. Доказывать общедоступность обязан оператор, и наличие данных в интернете этого не подтверждает.
  • Перечень данных ведётся общими словами — «данные клиентов», «данные сотрудников», — а проверка требует поимённого состава полей.

Что входит в работу

  • Инвентаризация полей во всех системах и формах: что реально собирается, включая поля, о которых юрист не знал.
  • Классификация по категориям с обоснованием по каждой цели обработки и перечень обрабатываемых данных.
  • Приведение согласий в соответствие категориям: письменные формы там, где они обязательны, точный состав данных.
  • Определение уровня защищённости систем и сопровождение подготовки модели угроз совместно с техническими специалистами.
  • Чистка избыточного: какие поля убрать из анкет и форм, чтобы снизить и категорию, и риск.
  • Сопровождение биометрических проектов — от согласий до взаимодействия с государственной системой; смежные вопросы разбираем в услуге юрист по персональным данным и аудите обработки данных.

Сроки и стоимость

Классификация данных в компании с одной-двумя системами — два-три рабочих дня. Инвентаризация полей и построение перечня в компании среднего размера — от недели. Биометрические проекты считаются отдельно: там к юридической части добавляется работа с техническими требованиями.

Пошлин процедура не требует. Стоимость — по договорённости и зависит от числа систем и форм, наличия специальных категорий и биометрии. Цены не являются публичной офертой.

Вопросы и ответы

Является ли фамилия и номер телефона персональными данными?

Да. Персональными признаются любые сведения, относящиеся к прямо или косвенно определяемому лицу, и связка «фамилия плюс телефон» человека определяет. Довод «у нас только контакты, а не паспорта» от обязанностей оператора не освобождает.

Фотография сотрудника — это биометрия?

Зависит от того, зачем она используется. Фото в личном деле или на пропуске, который проверяет глазами охранник, — обычные данные. То же фото, загруженное в систему распознавания лиц для автоматической идентификации, становится биометрическими данными и требует письменного согласия.

Можно ли обрабатывать данные, найденные в открытых источниках?

Открытость источника сама по себе основанием не является. Общедоступными данные становятся, когда доступ к ним открыт с согласия субъекта или в силу закона, и доказывать это обязан оператор. Парсинг открытых страниц с последующей рассылкой — классическое нарушение.

Какие данные считаются специальными?

Сведения о расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья и интимной жизни. Отдельно закон регулирует обработку сведений о судимости. Обработка специальных категорий по общему правилу запрещена и допускается только в прямо названных случаях.

Как категория влияет на защиту информационной системы?

Через уровень защищённости: он определяется категорией данных, тем, чьи это данные — работников оператора или иных лиц, количеством субъектов и типом актуальных угроз. От уровня зависит обязательный набор мер, поэтому классификацию делают до проектирования защиты, а не после.

Что будет, если категория определена неверно?

Нарушение будет не одно: несоответствующая форма согласия, недостаточные меры защиты, неверный уровень защищённости системы, неполный пакет документов. При утечке к этому добавится более тяжёлый состав, если выяснится, что фактически утекли специальные категории или биометрия.

Получить консультацию

Пришлите список полей, которые вы собираете в формах, анкетах и системах. Разложим их по категориям, покажем, где нужна письменная форма согласия и усиленная защита, а какие поля лучше убрать совсем, и оформим перечень обрабатываемых данных.

Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.

Смотрите также

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting