Категории персональных данных — не теория для юристов, а развилка, от которой зависит всё остальное: нужна ли письменная форма согласия, какие меры защиты обязательны, какой уровень защищённости присваивается информационной системе и во сколько обойдётся утечка. Ошибка в классификации на входе означает, что дальше неверно спроектирована вся система: компания собирает данные о здоровье по обычному чекбоксу или, наоборот, выстраивает избыточную защиту там, где хватает базовых мер.
Ниже — четыре категории с признаками и примерами, как классифицировать спорные данные, как категория влияет на уровень защищённости системы и какие ошибки чаще всего встречаются на практике.
Что вы получаете:
- разбор категорий по признакам, а не по интуиции — с примерами из реальных баз;
- ответы по спорным случаям: фотография, номер телефона, IP-адрес, cookie, ИНН, данные о здоровье;
- связку «категория данных — форма согласия — меры защиты — уровень защищённости»;
- корректный перечень обрабатываемых данных с классификацией по каждой цели;
- проверку действующей классификации и исправление там, где она занижена.
Кому это нужно
- компаниям, составляющим перечень обрабатываемых данных, — с него начинается весь пакет документов;
- клиникам, лабораториям, страховым, фитнес-центрам и салонам — данные о здоровье относятся к специальной категории;
- компаниям с пропускными и распознающими системами — там появляется биометрия;
- разработчикам сервисов и мобильных приложений — в аналитике легко собрать больше, чем предполагалось;
- тем, кто определяет уровень защищённости системы и готовит модель угроз.
Нормативная рамка
- Федеральный закон № 152-ФЗ «О персональных данных» — основной акт;
- статья 3 № 152-ФЗ — определение персональных данных: любая информация, относящаяся к прямо или косвенно определённому либо определяемому физическому лицу;
- статья 8 № 152-ФЗ — общедоступные источники персональных данных;
- статья 10 № 152-ФЗ — специальные категории: обработка по общему правилу не допускается, исключения перечислены в самой статье;
- статья 10.1 № 152-ФЗ — данные, разрешённые субъектом для распространения;
- статья 11 № 152-ФЗ — биометрические персональные данные;
- статья 19 № 152-ФЗ — обеспечение безопасности при обработке;
- постановление Правительства РФ от 01.11.2012 № 1119 — четыре уровня защищённости данных в информационных системах; уровень определяют категория данных, категория субъектов (работники оператора или иные лица), их количество — с порогом в 100 000 субъектов — и тип актуальных угроз;
- Федеральный закон от 29.12.2022 № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных» — единая биометрическая система;
- статья 13.11 КоАП РФ — ответственность, дифференцированная в том числе по категории данных.
Четыре категории
1. Обычные (иные) персональные данные. Всё, что позволяет определить человека и не попадает в три другие категории: фамилия, имя, отчество, дата рождения, адрес, телефон, электронная почта, паспортные данные, ИНН, СНИЛС, должность, сведения о доходах, номер карты, история заказов. Это основная масса данных в любой компании.
2. Специальные категории. Данные, касающиеся расовой и национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни. Их обработка по общему правилу запрещена и допускается лишь в прямо названных законом случаях — в частности, при письменном согласии субъекта, при обработке в медицинских целях медицинским работником, связанным врачебной тайной, или когда данные сделаны общедоступными самим субъектом. Отдельно закон регулирует обработку сведений о судимости — их вправе обрабатывать не любой оператор.
3. Биометрические персональные данные. Сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности. Ключ — не сам факт наличия признака, а цель использования: изображение лица, отпечаток пальца, рисунок вен, радужная оболочка, голос, ДНК становятся биометрией, когда служат для идентификации. Обработка требует письменного согласия, за исключением случаев, прямо предусмотренных законом. Правовое сопровождение таких процессов — обработка биометрических данных.
4. Общедоступные персональные данные. Данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта либо на которые не распространяется требование о конфиденциальности в силу закона. Сюда относятся сведения из общедоступных источников — справочников и адресных книг, куда данные включаются с письменного согласия человека, — а также данные, разрешённые субъектом для распространения по отдельному согласию. Важно: общедоступность не означает свободу обработки. Субъект в любой момент вправе потребовать прекращения, а «нашли в открытом доступе» доказательством общедоступности не является.
Спорные случаи: как классифицировать
Фотография. Обычная фотография в личном деле или на корпоративном сайте сама по себе биометрией не считается. Она становится биометрическими данными, когда оператор использует изображение именно для установления личности — например, в системе распознавания лиц на проходной; такова позиция Роскомнадзора, изложенная в разъяснениях об отнесении фото- и видеоизображений к биометрическим данным и подтверждённая письмом ведомства от 01.08.2024. Один и тот же файл в разных сценариях попадает в разные категории.
Медицинская справка о допуске к работе. Сам факт наличия справки и вывод о допуске — обычные данные. Диагноз, результаты анализов, сведения о заболеваниях — специальная категория. Работодатель вправе обрабатывать сведения о здоровье только в части, относящейся к возможности выполнения трудовой функции.
Национальность в анкете. Специальная категория, даже если поле заполняется добровольно. Чаще всего такое поле в анкете просто лишнее и его нужно убирать.
Номер телефона и электронная почта. Обычные данные — и вопреки распространённому мнению, персональные: они позволяют косвенно определить человека, особенно в связке с другими сведениями в базе.
IP-адрес, идентификаторы устройства, cookie. Сами по себе спорны, но в связке с другими данными профиля позволяют определить человека и в этом случае обрабатываются как персональные. Безопасная позиция — описать их в политике и в перечне данных, а не делать вид, что их нет.
Данные о членах семьи работника. Персональные данные другого человека, а не работника; для их обработки нужны собственные основания, и объём ограничен тем, что необходимо для гарантий, вычетов и выплат.
Голос в записи разговора с колл-центром. Запись для контроля качества — обычные данные. Голосовая идентификация клиента по образцу — биометрия со всеми вытекающими требованиями.
Зачем это нужно: что зависит от категории
Форма и содержание согласия. Для специальных категорий и биометрии закон требует письменной формы; галочка на сайте не годится. Кроме того, согласие должно точно называть состав данных — обобщение «иные сведения» здесь фатально.
Основания обработки. У специальных категорий свой закрытый перечень случаев; общие основания вроде законного интереса к ним не применяются.
Меры защиты и уровень защищённости системы. Уровень определяется по правилам постановления Правительства и зависит от категории обрабатываемых данных, от того, обрабатываются ли данные работников оператора или посторонних лиц, от количества субъектов и от типа актуальных угроз. Чем чувствительнее категория, тем выше уровень и тем строже набор организационных и технических мер.
Размер ответственности. Санкции за утечку дифференцированы: неправомерная передача специальных категорий стоит юридическому лицу 10–15 млн ₽ (часть 16 статьи 13.11 КоАП), биометрии — 15–20 млн ₽ (часть 17), тогда как обычные данные до 10 000 субъектов — 3–5 млн ₽.
Объём документов. Категория тянет за собой отдельные положения в политике, отдельные формы согласий, особый порядок доступа и, для биометрии, дополнительные требования к системам.
Классификацию оформляем в перечне обрабатываемых данных — он входит в пакет документов по защите персональных данных.
Типовые ошибки
- Категория занижена. Данные о здоровье клиентов классифицированы как обычные, согласие собрано чекбоксом, меры защиты выстроены по базовому уровню.
- Биометрия «не замечена» — система распознавания лиц работает, а в документах она не описана и письменных согласий нет.
- Категория завышена. Обычную фотографию объявляют биометрией и строят вокруг неё избыточные процедуры; это не нарушение, но лишние затраты и путаница.
- Собраны лишние чувствительные данные — национальность, вероисповедание, сведения о семье, — без которых процесс прекрасно работает. Самый дешёвый способ снизить риск: не собирать.
- Классификация сделана один раз и не пересматривалась после запуска новых сервисов и полей в анкетах.
- «Общедоступность» как основание для обработки данных, собранных парсингом открытых сайтов. Доказывать общедоступность обязан оператор, и наличие данных в интернете этого не подтверждает.
- Перечень данных ведётся общими словами — «данные клиентов», «данные сотрудников», — а проверка требует поимённого состава полей.
Что входит в работу
- Инвентаризация полей во всех системах и формах: что реально собирается, включая поля, о которых юрист не знал.
- Классификация по категориям с обоснованием по каждой цели обработки и перечень обрабатываемых данных.
- Приведение согласий в соответствие категориям: письменные формы там, где они обязательны, точный состав данных.
- Определение уровня защищённости систем и сопровождение подготовки модели угроз совместно с техническими специалистами.
- Чистка избыточного: какие поля убрать из анкет и форм, чтобы снизить и категорию, и риск.
- Сопровождение биометрических проектов — от согласий до взаимодействия с государственной системой; смежные вопросы разбираем в услуге юрист по персональным данным и аудите обработки данных.
Сроки и стоимость
Классификация данных в компании с одной-двумя системами — два-три рабочих дня. Инвентаризация полей и построение перечня в компании среднего размера — от недели. Биометрические проекты считаются отдельно: там к юридической части добавляется работа с техническими требованиями.
Пошлин процедура не требует. Стоимость — по договорённости и зависит от числа систем и форм, наличия специальных категорий и биометрии. Цены не являются публичной офертой.
Вопросы и ответы
Является ли фамилия и номер телефона персональными данными?
Да. Персональными признаются любые сведения, относящиеся к прямо или косвенно определяемому лицу, и связка «фамилия плюс телефон» человека определяет. Довод «у нас только контакты, а не паспорта» от обязанностей оператора не освобождает.
Фотография сотрудника — это биометрия?
Зависит от того, зачем она используется. Фото в личном деле или на пропуске, который проверяет глазами охранник, — обычные данные. То же фото, загруженное в систему распознавания лиц для автоматической идентификации, становится биометрическими данными и требует письменного согласия.
Можно ли обрабатывать данные, найденные в открытых источниках?
Открытость источника сама по себе основанием не является. Общедоступными данные становятся, когда доступ к ним открыт с согласия субъекта или в силу закона, и доказывать это обязан оператор. Парсинг открытых страниц с последующей рассылкой — классическое нарушение.
Какие данные считаются специальными?
Сведения о расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья и интимной жизни. Отдельно закон регулирует обработку сведений о судимости. Обработка специальных категорий по общему правилу запрещена и допускается только в прямо названных случаях.
Как категория влияет на защиту информационной системы?
Через уровень защищённости: он определяется категорией данных, тем, чьи это данные — работников оператора или иных лиц, количеством субъектов и типом актуальных угроз. От уровня зависит обязательный набор мер, поэтому классификацию делают до проектирования защиты, а не после.
Что будет, если категория определена неверно?
Нарушение будет не одно: несоответствующая форма согласия, недостаточные меры защиты, неверный уровень защищённости системы, неполный пакет документов. При утечке к этому добавится более тяжёлый состав, если выяснится, что фактически утекли специальные категории или биометрия.
Получить консультацию
Пришлите список полей, которые вы собираете в формах, анкетах и системах. Разложим их по категориям, покажем, где нужна письменная форма согласия и усиленная защита, а какие поля лучше убрать совсем, и оформим перечень обрабатываемых данных.
Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.