</>Ангел Земсков.dev← На главную
главная / что относится к персональным данным
// гайд · основы · 152-ФЗ

Что относится к персональным данным: определение, категории и примеры

Материал обновляется · последняя редакция: 2026

С этого вопроса начинается вся тема защиты данных: пока не понятно, что именно закон считает персональными данными, невозможно решить, нужны ли согласия, политика и уведомление Роскомнадзора. Разбираем по пунктам: что такое персональные данные простыми словами, что к ним относится, а что нет, чем отличаются специальные и биометрические категории — и почему тот, кто их обрабатывает, автоматически становится оператором по 152-ФЗ.

›

Коротко. Персональные данные — это любые сведения, относящиеся к определённому или определяемому человеку. Закрытого списка нет: важен признак «можно ли по этим данным понять, о ком речь». ФИО, телефон, e-mail, адрес, фото — относятся. Обезличенные и агрегированные данные, реквизиты юрлица — как правило, нет. Если вы собираете такие сведения хотя бы об одном человеке — вы оператор.

// быстрая проверка
Обрабатываете персональные данные? Проверьте, что вы в порядке

Если после этой статьи стало ясно, что персональные данные вы всё-таки обрабатываете — значит, вы оператор, и у вас есть обязанности. @rknhelper_bot по ИНН покажет, подано ли уведомление об обработке, есть ли компания в реестре операторов и нет ли проблем — меньше минуты.

Проверить в @rknhelper_bot →
// содержание
  1. Что такое персональные данные
  2. Что относится к персональным данным
  3. Категории персональных данных
  4. Что не является персональными данными
  5. Почему это важно: вы — оператор
  6. Как понять, обрабатываете ли вы ПДн: 5 шагов
  7. Частые ошибки
  8. Частые вопросы (FAQ)

Что такое персональные данные

По 152-ФЗ персональные данные — это любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу (субъекту персональных данных). Определение намеренно широкое: закон не перечисляет конкретные поля, а задаёт признак — относимость к человеку.

Практический смысл прост: если по набору сведений можно понять, о каком именно человеке идёт речь, или связаться с ним — это персональные данные. Причём определить лицо можно как прямо (паспорт, ФИО), так и косвенно — собрав несколько на первый взгляд безобидных признаков в один портрет. Именно поэтому спорить, «данные это или нет», нужно не по названию поля, а по тому, ведёт ли оно к конкретному человеку.

Что относится к персональным данным

Ниже — ориентир по самым частым видам сведений. Первый столбец почти всегда персональные данные, второй — зависит от контекста и связки с другими данными:

Обычно относится к ПДнОтносится в связке / контексте
ФИОIP-адрес, cookie, идентификатор устройства
Телефон, e-mailГеолокация, история заказов
Адрес проживанияНик, логин, профиль в соцсети
Паспортные данные, СНИЛС, ИНН физлицаНомер автомобиля, банковской карты
Дата и место рожденияДолжность и место работы
Фотография, видеозапись с лицомСведения о доходах, имуществе

Правый столбец коварен: сам по себе IP-адрес или cookie кажется техническим, но в связке с другими данными он позволяет выделить человека — и тогда тоже относится к персональным данным. Практика и позиция Роскомнадзора здесь развиваются в сторону расширения, поэтому спорные поля безопаснее считать персональными данными и защищать их так же.

Категории персональных данных

152-ФЗ делит персональные данные на несколько категорий — и от категории зависит, насколько строгие требования предъявляются к обработке:

КатегорияПримерыОсобенность обработки
ОбщиеФИО, телефон, e-mail, адресОбычные основания: согласие, договор, закон
СпециальныеЗдоровье, национальность, религия, судимостьПо общему правилу запрещены, кроме особых случаев
БиометрическиеФото/голос для идентификации, отпечаткиКак правило — письменное согласие, усиленная защита
ОбщедоступныеДанные, раскрытые с согласия на распространениеОсобый режим: согласие на распространение
ОбезличенныеДанные без привязки к конкретному лицуПока обезличены — вне режима ПДн

Чем чувствительнее категория, тем строже требования. Особенно важно не спутать обычное фото с биометрией: снимок в личном деле — общие данные, а тот же снимок в системе распознавания лиц — уже биометрические персональные данные с отдельными правилами. Про режим общедоступных данных подробно — в материале о согласии на распространение персональных данных.

// проверка статуса за 30 секунд
Поняли, что данные у вас есть? Тогда закройте базовые обязанности

Как только вы обрабатываете персональные данные хотя бы одного человека — вы оператор, и по умолчанию должны подать уведомление в Роскомнадзор. Отправьте ИНН боту @rknhelper_bot — он покажет, поданы ли уведомление и запись в реестре операторов, а саму подачу поможет автоматизировать. Меньше минуты.

Проверить в @rknhelper_bot →

Что не является персональными данными

Симметричный вопрос не менее важен: за персональные данные часто ошибочно принимают то, что ими не является — и наоборот. Как правило, не относятся к персональным данным:

  • Обезличенные данные — из которых нельзя восстановить, о ком речь, без дополнительной информации.
  • Агрегированная статистика — «средний чек по региону», «доля клиентов старше 30»; конкретного человека за цифрой нет.
  • Сведения о юридическом лице как таковом — название, ОГРН, ИНН и реквизиты организации.
  • Полностью анонимные данные — которые в принципе не привязать к личности.
›

Граница тонкая. Во-первых, обезличивание обратимо: как только к «очищенным» сведениям можно снова привязать человека, они опять становятся персональными данными. Во-вторых, данные ИП по сути привязаны к физлицу, поэтому их обычно рассматривают как персональные, несмотря на «предпринимательский» статус.

Почему это важно: если вы обрабатываете ПДн — вы оператор

Определение персональных данных — не теория ради теории. Как только вы признали, что собираете и используете сведения, относящиеся к людям, вы становитесь оператором персональных данных — и этот статус влечёт обязанности:

  • Определить законное основание обработки — чаще всего согласие на обработку.
  • Составить и опубликовать политику обработки персональных данных.
  • Обеспечить меры защиты и соблюдать сроки хранения, а затем уничтожение данных.
  • Соблюдать права субъекта — отвечать на запросы об уточнении и удалении.
  • Как правило — подать уведомление в Роскомнадзор и попасть в реестр операторов.

Полный перечень того, что закон требует от оператора, — в материале об обязанностях оператора персональных данных и в общем гайде по Роскомнадзору и персональным данным. За невыполнение этих обязанностей предусмотрены штрафы за персональные данные — и начинаются они как раз с «мелочей» вроде отсутствия согласия или неподанного уведомления.

Как понять, обрабатываете ли вы персональные данные: 5 шагов

Чтобы не гадать, пройдите короткую проверку. Она же помогает понять, какие обязанности у вас возникают — и что закрыть в первую очередь:

  1. Выпишите, какие сведения о людях вы вообще собираете. Пройдитесь по всем точкам, где к вам попадают данные о людях: формы на сайте, CRM, бухгалтерия, кадры, чаты, заявки, файлы с контактами. Выпишите конкретные поля — ФИО, телефон, e-mail, адрес, ИНН, паспорт, фото. Если хотя бы одно поле позволяет понять, о каком человеке речь, — это уже персональные данные, и вы их обрабатываете.
  2. Проверьте, можно ли по этим данным определить конкретного человека. Ключевой признак персональных данных — относимость к определённому или определяемому физлицу. Один телефон или один e-mail сам по себе уже позволяет связаться с человеком и выделить его, а в связке с именем — тем более. Если по набору сведений реально «дотянуться» до конкретного лица прямо или косвенно, эти сведения относятся к персональным данным.
  3. Отделите специальные и биометрические категории. Среди собранного отметьте особо чувствительное: сведения о здоровье, национальности, религии, судимости — это специальные категории; фотографии для распознавания, отпечатки, запись голоса для идентификации — биометрические персональные данные. Их закон защищает строже: для обработки нужны отдельные основания и повышенные меры защиты.
  4. Определите, есть ли законное основание на обработку. Для каждой цели обработки должно быть основание из 152-ФЗ: чаще всего это согласие субъекта, но бывают и договор, требование закона, защита жизни и другие. Нет основания — обработка неправомерна, даже если данные «всего лишь» телефон в базе рассылки. С этого пункта начинаются самые частые штрафы.
  5. Признайте себя оператором и закройте базовые обязанности. Если вы собираете и используете персональные данные хотя бы одного человека и определяете, зачем и как, — вы оператор персональных данных. Из этого следует набор обязанностей: политика обработки, согласия, меры защиты и, как правило, уведомление Роскомнадзора об обработке. Проверьте по ИНН, что базовые пункты закрыты, — это дешевле любого штрафа.
›

Если хотя бы на первом шаге вы выписали реальные поля о людях — вы обрабатываете персональные данные и являетесь оператором. Отдельный случай — данные сотрудников: как их правильно обрабатывать, разобрано в материале об обработке персональных данных работников.

Частые ошибки

  • Считают, что «всего лишь телефон» или e-mail — не персональные данные, и собирают базу без согласия.
  • Уверены, что раз данные «в открытом доступе», их можно свободно использовать, — общедоступность имеет свой режим.
  • Путают обычное фото с биометрией — и наоборот, обрабатывают биометрию без отдельного согласия.
  • Называют данные «обезличенными», хотя личность легко восстановить по связке полей.
  • Думают, что ИП и мелкий бизнес персональные данные «не обрабатывают» — и пропускают уведомление.
  • Определяют «данные или нет» по названию поля, а не по тому, ведёт ли оно к конкретному человеку.

Общий знаменатель ошибок — недооценка того, насколько широко закон трактует персональные данные. Практичнее исходить из обратного: если сведения хоть как-то указывают на человека, считайте их персональными данными и выполняйте обязанности оператора — это дешевле, чем спорить постфактум.

Читайте также

  • Биометрические персональные данные — особый режим для самой чувствительной категории.
  • Обработка персональных данных без согласия — на каком основании их можно обрабатывать.
  • Роскомнадзор и персональные данные: гайд для бизнеса — обзор всех обязанностей оператора.
  • Обязанности оператора персональных данных — что закон требует от того, кто обрабатывает ПДн.
  • Согласие на обработку персональных данных — базовое основание обработки.
  • Права субъекта персональных данных — что человек вправе требовать от оператора.
  • Срок хранения и уничтожение ПДн — сколько и как долго можно хранить данные.
  • Как подать уведомление в Роскомнадзор — следующий шаг после того, как вы признали себя оператором.

Частые вопросы

01Что такое персональные данные простыми словами?+
Персональные данные — это любые сведения, относящиеся к определённому или определяемому человеку. Проще говоря, это всё, по чему можно понять, о ком идёт речь, или связаться с конкретным лицом: ФИО, телефон, e-mail, адрес, дата рождения, паспортные данные, фотография, данные о здоровье. Закон (152-ФЗ) не даёт закрытого списка — важен сам признак: можно ли по этим сведениям прямо или косвенно определить человека. Если да — это персональные данные.
02Является ли номер телефона или e-mail персональными данными?+
Да. Отдельный номер телефона или адрес электронной почты обычно относят к персональным данным, потому что они позволяют выделить конкретного человека и связаться с ним, а в связке с именем — тем более однозначно указывают на лицо. Поэтому база телефонов для рассылки или список e-mail клиентов — это обработка персональных данных, и на неё нужны законное основание (чаще всего согласие) и выполнение обязанностей оператора.
03Что относится к специальным категориям персональных данных?+
К специальным категориям относятся сведения о расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья, интимной жизни, а также о судимости. Такие данные закон защищает строже: их обработка по общему правилу запрещена, кроме случаев, прямо предусмотренных 152-ФЗ (например, письменное согласие субъекта или требование закона). Для них нужны отдельные основания и усиленные меры защиты.
04Фотография — это персональные данные?+
Фотография человека относится к персональным данным, потому что позволяет его идентифицировать. Если же изображение используется именно для того, чтобы установить личность (например, распознавание лиц, пропускная система по фото), оно становится биометрическими персональными данными — с более жёсткими требованиями к обработке. Обычное фото в анкете сотрудника — персональные данные; то же фото в системе распознавания — уже биометрия.
05Что НЕ является персональными данными?+
Не относятся к персональным данным сведения, по которым нельзя определить конкретного человека: полностью обезличенные и агрегированные данные (например, «в городе N живёт 200 000 человек»), а также данные о юридическом лице как таковом — ИНН и реквизиты организации, её название. Но граница тонкая: как только к «обезличенным» сведениям можно снова привязать личность, они опять становятся персональными данными. Данные ИП по сути привязаны к физлицу, поэтому их обычно рассматривают как персональные.
06Если я обрабатываю персональные данные, я автоматически оператор?+
Да. Оператор персональных данных — это любое лицо (компания, ИП, а иногда и физлицо), которое организует и (или) осуществляет обработку персональных данных и определяет цели и состав обрабатываемых данных. Достаточно собирать и использовать данные хотя бы одного человека для своих целей. Статус оператора не нужно специально «получать» — он возникает из самого факта обработки, а вместе с ним и обязанности: политика, согласия, меры защиты и, как правило, уведомление Роскомнадзора.
07Нужно ли уведомлять Роскомнадзор, если я обрабатываю персональные данные?+
По действующим правилам подать уведомление об обработке персональных данных в Роскомнадзор обязано подавляющее большинство операторов — прежних «бытовых» исключений почти не осталось. Как только вы признали, что обрабатываете персональные данные и являетесь оператором, разумно проверить, подано ли уведомление и внесены ли вы в реестр операторов. Это можно сделать по ИНН за минуту, а сама подача уведомления — отдельная процедура, которую удобно автоматизировать.

Материал носит информационный характер и не является юридической консультацией. Определения и категории приведены по действующей логике 152-ФЗ и со временем меняются — конкретные формулировки, перечень оснований и применимость к вашей ситуации сверяйте с действующей редакцией 152-ФЗ, а в спорном случае — с профильным юристом.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов