</>Ангел Земсков.dev← На главную
главная / обезличивание персональных данных
// гайд · обезличивание ПДн

Обезличивание персональных данных: что это и когда помогает

Материал обновляется · последняя редакция: 2026

Обезличивание — это способ оставить данные полезными (для аналитики, тестов, хранения), но так, чтобы по ним нельзя было узнать конкретного человека. Сделано честно — данные перестают быть персональными и снимают часть обязанностей; сделано формально — всё остаётся как было. Разбираем определение из 152-ФЗ, чем обезличивание отличается от удаления и псевдонимизации, какие есть методы и где проходит опасная граница повторной идентификации.

›

Коротко. Обезличивание — это когда принадлежность данных человеку нельзя определить без дополнительной информации (ключа). Оно снимает часть обязанностей, только если восстановление реально невозможно. Если ключ лежит рядом или человек вычисляется по комбинации «безобидных» полей — это ещё персональные данные. Убирайте не только ФИО, но и квазиидентификаторы; ключ храните отдельно.

// сначала база
Обезличивание — тонкая настройка. А формальности оператора закрыты?

Пока вы обрабатываете персональные данные, вы оператор — со всеми обязанностями. Отправьте ИНН боту @rknhelper_bot — он покажет, есть ли вы в реестре операторов, подано ли уведомление об обработке ПДн и не заблокирован ли сайт. Меньше минуты.

Проверить в @rknhelper_bot →
// содержание
  1. Что такое обезличивание (ст. 3)
  2. Обезличивание, удаление и псевдонимизация
  3. Методы обезличивания
  4. Когда снимает часть обязанностей
  5. Как обезличить: 6 шагов
  6. Частые ошибки
  7. Частые вопросы (FAQ)

Что такое обезличивание

По 152-ФЗ обезличивание — это действия, в результате которых становится невозможно без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту. Ключевые слова здесь — «без дополнительной информации»: если где-то хранится таблица соответствия, по которой можно вернуть имена, данные обезличены лишь условно.

Практический смысл прост: обезличенный набор можно использовать для статистики, обучения моделей, тестовых сред — там, где нужны закономерности, а не личности. А вот является ли конкретная запись персональными данными — вопрос границы обратимости, и он подробно разобран в материале о том, что относится к персональным данным.

Обезличивание, удаление и псевдонимизация — не одно и то же

Эти три понятия постоянно путают, а разница между ними — практическая: она определяет, какие обязанности с вас снимаются.

Что делаемЧто с даннымиОстаются ли персональными
Удаление (уничтожение)Данных больше нет вообщеНет — обязанности по ним закрыты полностью
ОбезличиваниеДанные есть, но человека не узнать без ключаНет, если восстановление реально невозможно
ПсевдонимизацияИмена заменены кодами, но ключ существуетДа — пока ключ жив, это ещё ПДн

Отсюда вывод: псевдонимизация — это обратимое обезличивание, и она не выводит данные из-под 152-ФЗ. А удаление — самостоятельная процедура со своими сроками и актом; когда что применять — в материале про  срок хранения и уничтожение ПДн, где обезличивание разбирается как альтернатива уничтожению.

Методы обезличивания

Единственно правильного метода нет — выбирают под цель и характер данных, часто комбинируя несколько. Для государственных органов методы описаны отдельным приказом Роскомнадзора; коммерческому оператору он не обязателен буквально, но служит хорошим ориентиром.

МетодСутьПример
Замена идентификаторовФИО и реквизиты → условные коды«Иванов И.И.» → «Клиент #4471»
Обобщение значенийТочные данные → диапазоны и категорииДата рождения → «30–35 лет»
ДекомпозицияЗапись разносится по разным таблицамКонтакты и покупки — раздельно
ПеремешиваниеЗначения в наборе меняются местамиГорода перемешаны между записями
›

Главный критерий не в названии метода, а в результате: по набору нельзя определить человека без дополнительной информации. Убрать одни ФИО почти никогда не достаточно — работайте и с косвенными признаками.

Когда обезличивание снимает часть обязанностей

Обезличивание выводит данные из-под части требований 152-ФЗ только тогда, когда оно действительно необратимо. Тогда данные перестают быть персональными, их спокойнее хранить и использовать для аналитики. Но это работает лишь при честном обезличивании: если ключ доступен или человек вычисляется по комбинации полей, все обязанности оператора сохраняются в полном объёме — их перечень — в материале про обязанности оператора.

Ещё один эффект — снижение риска при утечке: если утечёт по-настоящему обезличенный набор, вред субъектам кратно ниже, и это прямо влияет на  оценку вреда субъектам ПДн. Обезличивание вместе с шифрованием чувствительных полей — практичная мера: украденная база без ключей стоит для злоумышленника кратно меньше (подробнее — в разборе про штраф за утечку и что делать).

// проверка статуса за 30 секунд
Обезличили часть данных — но по остальным вы всё ещё оператор

Пока хоть какие-то данные позволяют узнать человека, вы оператор ПДн: реестр, уведомление, меры защиты. Отправьте ИНН боту @rknhelper_bot — он проверит запись в реестре операторов, факт подачи уведомления об обработке и блокировки сайта.

Проверить в @rknhelper_bot →

Как обезличить: 6 шагов

Порядок работает и для небольшой выгрузки под аналитику, и для тестовой базы. Смысл — не просто убрать имена, а добиться, чтобы человека нельзя было вычислить и косвенно.

  1. Определите цель обезличивания. Обезличивают не «вообще», а под задачу: аналитика и статистика, тестовые среды, хранение сверх срока цели, передача подрядчику. Цель определяет, насколько глубоким должно быть обезличивание. Для внутренней аналитики достаточно убрать прямые идентификаторы; для публикации набора данных наружу планка кратно выше. Пока цель не ясна, невозможно выбрать метод.
  2. Уберите прямые идентификаторы. Первый слой — данные, которые сами по себе указывают на человека: ФИО, паспорт, СНИЛС, ИНН, телефон, электронная почта, точный адрес, номер карты. Их заменяют, удаляют или маскируют. Но одного этого шага почти никогда не хватает: по оставшимся «безобидным» полям человека часто можно вычислить косвенно.
  3. Обработайте косвенные идентификаторы. Второй и самый недооценённый слой — квазиидентификаторы: дата рождения, пол, город, должность, редкая профессия, геолокация, время события. Каждый по отдельности безобиден, но их комбинация часто уникальна и выдаёт человека. Их обобщают (возраст вместо даты рождения, регион вместо адреса) или огрубляют, чтобы одна и та же строка подходила многим людям, а не одному.
  4. Выберите метод обезличивания. Типовые методы: замена идентификаторов на условные коды, изменение состава и обобщение значений, декомпозиция (разнесение частей записи по разным таблицам) и перемешивание. Метод выбирают под цель и характер данных; часто их комбинируют. Главное требование — по результату нельзя определить принадлежность данных конкретному человеку без дополнительной информации.
  5. Изолируйте дополнительную информацию. Обезличивание почти всегда обратимо при наличии «ключа» — таблицы соответствия кодов и реальных людей. Если этот ключ лежит рядом с обезличенным набором и доступен тем же людям, обезличивания фактически нет. Ключ и вспомогательные данные хранят отдельно, с жёстким разграничением доступа, — иначе процедура превращается в фикцию.
  6. Задокументируйте способ и проверьте на повторную идентификацию. Зафиксируйте применённый метод и порядок обезличивания во внутренних документах и проверьте результат «на пробой»: можно ли по набору вычислить человека, сопоставив его с открытыми или другими вашими данными. Если да — обобщайте сильнее. Обезличивание — это не разовая галочка, а проверяемое свойство набора данных.
›

Обезличивание нередко используют, когда цель обработки достигнута, но данные хочется сохранить для статистики — это законная альтернатива уничтожению. Когда что выбирать — в материале про  сроки хранения. А для части аналитических задач возможна и  обработка без согласия на иных законных основаниях.

Частые ошибки

  • Убирают только ФИО и считают данные обезличенными — забывают про квазиидентификаторы.
  • Хранят ключ (таблицу соответствия) рядом с обезличенным набором и в том же доступе.
  • Путают псевдонимизацию с обезличиванием и думают, что вышли из-под 152-ФЗ.
  • Не проверяют результат «на пробой» — можно ли вычислить человека по комбинации полей.
  • Обобщают слишком слабо — редкие значения (уникальная должность, точная геометка) выдают личность.
  • Считают обезличивание разовой галочкой, а не проверяемым свойством набора.
  • Обезличивают формально «на бумаге», чтобы снять обязанности, но данные остаются восстановимыми.

Общий знаменатель — вера, что «убрал имена — значит обезличил». На деле обезличивание проверяется результатом: если по набору всё ещё можно узнать человека, это персональные данные со всеми обязанностями.

Читайте также

  • Оценка вреда субъектам персональных данных — обезличивание снижает оценённый вред.
  • Срок хранения и уничтожение ПДн — обезличивание как альтернатива уничтожению.
  • Что относится к персональным данным — где проходит граница обратимости.
  • Обработка персональных данных без согласия — законные основания для аналитики.
  • Обязанности оператора персональных данных — что остаётся, пока данные персональные.

Частые вопросы

01Что такое обезличивание персональных данных?+
По 152-ФЗ обезличивание — это действия, в результате которых становится невозможно без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту. Проще говоря, из набора убирают всё, что позволяет узнать, о ком идёт речь, оставляя данные пригодными, например, для статистики. Ключевое слово — «без дополнительной информации»: если где-то хранится таблица соответствия, по которой можно вернуть имена, данные считаются обезличенными лишь условно.
02Чем обезличивание отличается от удаления и псевдонимизации?+
Удаление (уничтожение) — данных больше нет вообще. Обезличивание — данные остаются и приносят пользу (аналитика, тесты), но по ним нельзя узнать человека без ключа. Псевдонимизация — это по сути обратимое обезличивание: имена заменены кодами, но таблица соответствия существует и позволяет всё восстановить. Поэтому псевдонимизированные данные, пока ключ жив, всё ещё персональные. Разница практическая: удаление закрывает обязанности по этим данным полностью, а обезличивание — лишь в той мере, в какой восстановление действительно невозможно.
03Обезличенные данные — это всё ещё персональные данные?+
Зависит от того, насколько надёжно разорвана связь с человеком. Если восстановить принадлежность данных субъекту нельзя в принципе (нет ключа, комбинация полей не уникальна), то это уже не персональные данные и часть требований 152-ФЗ к ним не применяется. Но если где-то есть таблица соответствия или человека можно вычислить по комбинации «безобидных» полей — данные остаются персональными со всеми обязанностями. Именно поэтому граница обратимости так важна: подробнее о том, что относится к персональным данным, — в отдельном материале.
04Какие есть методы обезличивания?+
Распространённые методы: замена идентификаторов на условные коды; изменение состава и обобщение значений (возраст вместо точной даты рождения, регион вместо адреса); декомпозиция — разнесение частей записи по разным таблицам; перемешивание значений в наборе. Их часто комбинируют. Для государственных органов методы обезличивания описаны отдельным приказом Роскомнадзора; коммерческий оператор не обязан следовать ему буквально, но подходы оттуда — хороший практический ориентир. Главный критерий один: по результату нельзя определить человека без дополнительной информации.
05Когда обезличивание снимает часть обязанностей оператора?+
Когда оно действительно необратимо. Тогда данные перестают быть персональными, и требования, завязанные на защиту персональных данных, к ним в соответствующей части не применяются — их можно спокойнее хранить и использовать для аналитики. Но это работает только при честном обезличивании: если ключ доступен или человек вычисляется по комбинации полей, обязанности сохраняются в полном объёме. Обезличивание — это не способ «списать» данные на бумаге, а реальное свойство набора, которое можно проверить.
06Помогает ли обезличивание при утечке?+
Да, и заметно. Если утечёт по-настоящему обезличенный набор, вред субъектам кратно ниже: злоумышленник получает цифры без имён. Это прямо влияет на оценку вреда и на тяжесть последствий инцидента. Поэтому обезличивание (и шифрование) чувствительных полей — одна из практичных мер снижения риска: данные, по которым нельзя узнать человека, при утечке стоят для злоумышленника кратно меньше. Но если рядом утечёт и ключ, эффект теряется — храните его отдельно.

Материал носит информационный характер и не является юридической консультацией. Определение и требования к обезличиванию, методы и правовые последствия для обезличенных данных периодически уточняются — перед принятием решений сверяйтесь с действующей редакцией 152-ФЗ и подзаконных актов Роскомнадзора.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов