IP-адрес — это персональные данные? Разбор по 152-ФЗ

Замок и конверт с сургучной печатью символизируют защиту персональных данных, включая IP-адрес, по 152-ФЗ.
Оглавление

Вопрос о том, является ли ip адрес персональные данные, — один из самых частых и спорных в российском интернет-праве. Для владельца сайта ответ на него определяет, нужно ли получать согласие на сбор IP, включать ли его в политику обработки персональных данных и что будет, если произойдёт утечка логов сервера. Разбираемся по порядку: что говорит закон, как изменилась практика в 2024-2025 годах и что делать владельцу сайта прямо сейчас.

Что такое IP-адрес с точки зрения закона

IP-адрес (Internet Protocol address) — это уникальный числовой идентификатор устройства в сети. Сам по себе он не содержит имени, фамилии или паспортных данных. Однако 152-ФЗ «О персональных данных» (от 27.07.2006) определяет персональные данные как «любую информацию, относящуюся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных)».

Ключевое слово здесь — «косвенно». Если владелец сайта может по IP-адресу (в сочетании с другими данными — временем посещения, cookies, историей действий) идентифицировать конкретного человека, то такой IP-адрес подпадает под определение персональных данных. Если же IP собирается в обезличенном виде (например, для статистики посещаемости без привязки к пользователю) — формально он может не считаться ПДн, но на практике грань очень тонкая.

Позиция Роскомнадзора

Роскомнадзор последовательно придерживается позиции: IP-адрес является персональными данными, если он позволяет идентифицировать пользователя. В разъяснениях ведомства указывается, что оператор, который собирает IP-адреса посетителей сайта, обязан соблюдать требования 152-ФЗ — получать согласие на обработку, уведомлять РКН о начале обработки, обеспечивать защиту данных.

Судебная практика: ключевое решение 2024 года

В октябре 2024 года Таганский районный суд Москвы вынес знаковое решение: он признал cookies (а вместе с ними и IP-адреса, которые собираются вместе с cookies) персональными данными. Это решение стало ориентиром для всей судебной практики. Суд указал, что даже если сайт не запрашивает имя и email, но собирает IP и cookies, он обрабатывает персональные данные и обязан соблюдать 152-ФЗ.

Когда IP-адрес точно является персональными данными

Не каждый сбор IP-адреса автоматически означает обработку ПДн. Вот ситуации, когда ip адрес персональные данные — это юридический факт:

1. Сбор в связке с другими идентификаторами

Если вы собираете не только IP, но и:

  • cookies (особенно сторонние — от рекламных сетей, аналитики);
  • User-Agent (тип браузера, ОС);
  • время и дату визита;
  • историю просмотров страниц;
  • данные форм (например, подписка на рассылку, даже если пользователь не заполнил имя, а только email);

— то по совокупности этих данных вы можете однозначно идентифицировать человека. В этом случае IP-адрес — часть персональных данных.

2. Использование для аналитики с привязкой к пользователю

Любая система аналитики (Яндекс.Метрика, Google Analytics, LiveInternet), которая собирает IP и связывает его с уникальным идентификатором пользователя (через cookies или ID устройства), обрабатывает персональные данные. Даже если вы смотрите только обезличенную статистику — сам факт сбора IP и cookies на сервере аналитики подпадает под регулирование.

3. Логи сервера с IP-адресами

Если ваш хостинг или сервер хранит логи с IP-адресами посетителей (а это делает практически любой сервер по умолчанию), и вы можете по этим логам восстановить действия конкретного пользователя — это обработка ПДн. Особенно если логи хранятся дольше, чем это технически необходимо (например, больше 1-3 месяцев).

4. Передача IP третьим лицам (рекламные сети, CDN, облачные сервисы)

Если вы используете рекламные сети (Яндекс.Директ, VK Реклама), CDN (Cloudflare, DDoS-Guard), внешние сервисы аналитики или облачные решения, которые получают IP-адреса ваших посетителей — это трансграничная передача персональных данных (если сервис зарегистрирован за рубежом) или поручение обработки. В обоих случаях требуется согласие пользователя и, в ряде случаев, уведомление Роскомнадзора.

Когда IP-адрес может НЕ считаться персональными данными

Есть ситуации, когда риск признания IP-адреса персональными данными минимален:

1. Полная анонимизация и агрегация

Если вы собираете IP-адреса только в обезличенном виде — например, отбрасываете последний октет (последнюю часть IP), не храните полные адреса, а используете только агрегированную статистику (страна, город, провайдер) — формально это уже не персональные данные. Однако на практике доказать, что вы не можете восстановить исходный IP, сложно.

2. Технически необходимый сбор без хранения

Если IP-адрес собирается только для технического обеспечения работы сайта (например, для маршрутизации пакетов) и сразу удаляется после завершения сессии — это может не считаться обработкой ПДн. Но как только вы начинаете хранить логи (даже на 1 день) — вы становитесь оператором.

3. Использование исключительно для безопасности

Сбор IP для защиты от DDoS-атак, блокировки ботов, предотвращения взломов — может быть обоснован без согласия, если это технически необходимо и данные не используются для других целей. Но здесь важно документально зафиксировать цель обработки и срок хранения.

Что изменилось в 2025 году: новые штрафы и требования

С мая 2025 года (после вступления в силу 420-ФЗ от 30.11.2024) штрафы за нарушения в сфере персональных данных существенно выросли. Хотя точные суммы по каждой части КоАП 13.11 лучше уточнять на момент обращения, общий тренд: наказания стали значительно жёстче, особенно за повторные нарушения и утечки.

Для владельцев сайтов это означает: если вы собираете IP-адреса и cookies без согласия, не имеете политики обработки ПДн, не уведомили РКН — риски штрафов выросли в разы.

Практические шаги: что делать владельцу сайта

1. Определите, обрабатываете ли вы IP как ПДн

Честно ответьте на вопросы:

  • Хранятся ли логи сервера с IP? Как долго?
  • Используете ли вы аналитику (Яндекс.Метрика, Google Analytics)?
  • Есть ли на сайте формы обратной связи, подписки, регистрации?
  • Используете ли вы ретаргетинг, рекламные пиксели, сторонние скрипты?
  • Передаёте ли данные в зарубежные сервисы (Google, Facebook, Cloudflare)?

Если хотя бы на один вопрос ответ «да» — вы, скорее всего, обрабатываете персональные данные, включая IP-адреса.

2. Разместите политику обработки ПДн

На сайте должна быть политика обработки персональных данных, где чётко указано:

  • какие данные собираются (включая IP и cookies);
  • с какой целью;
  • на каком основании (согласие, законный интерес);
  • кому передаются (аналитические системы, рекламные сети);
  • как долго хранятся;
  • как пользователь может отозвать согласие.

С учётом решения Таганского суда (октябрь 2024) и общего тренда, рекомендуется использовать активное согласие (галочка, кнопка «Согласен»), а не молчаливое согласие (продолжение использования сайта). Особенно это важно, если вы передаёте данные рекламным партнёрам — здесь пассивное согласие может быть признано недостаточным.

4. Уведомите Роскомнадзор

Если вы обрабатываете персональные данные (включая IP-адреса посетителей), вы обязаны подать уведомление в РКН через pd.rkn.gov.ru или Госуслуги. Форма — по приказу РКН от 28.10.2022 №180, срок рассмотрения — 30 дней. Исключение — обработка только данных сотрудников для внутреннего учёта (но это не про посетителей сайта).

5. Обеспечьте защиту данных

Для сайта, который собирает IP-адреса, минимальный уровень защиты — УЗ-4 (базовый) по Постановлению Правительства РФ № 1119. Это означает:

  • назначение ответственного за обработку ПДн;
  • утверждение политики и внутренних документов;
  • использование антивирусов, межсетевых экранов;
  • контроль доступа к логам;
  • регулярное обучение сотрудников.

6. Проверьте трансграничную передачу

Если вы используете Google Analytics, Cloudflare, зарубежные CDN или рекламные сети — вы передаёте IP-адреса за границу. Перечень стран с «адекватной защитой» (приказ РКН №128 от 05.08.2022) не включает страны Западной Европы и США. Формально для передачи в такие страны требуется отдельное согласие пользователя или уведомление РКН. На практике многие компании пока не соблюдают это требование, но риски растут.

Частые вопросы владельцев сайтов

Нужно ли получать согласие на сбор IP, если я использую только Яндекс.Метрику?

Да, нужно. Яндекс.Метрика собирает IP-адреса и cookies, связывает их с идентификатором пользователя. Это обработка ПДн. Вам нужно:

  • указать это в политике;
  • получить согласие через cookie-баннер;
  • проверить, что Яндекс (как оператор) соответствует требованиям 152-ФЗ (Яндекс — российская компания, это упрощает ситуацию, но не отменяет необходимости согласия).

Что будет, если я ничего не сделаю?

Риски:

  • Штраф по КоАП 13.11 (уточняйте актуальный размер на момент обращения — суммы существенно выросли к 2024-2025);
  • Предписание Роскомнадзора об устранении нарушений;
  • Блокировка сайта (в крайних случаях, при систематических нарушениях);
  • Иски от пользователей (пока редко, но практика формируется).

А если мой сайт — просто визитка без форм и регистрации?

Даже в этом случае:

  • ваш хостинг хранит логи с IP;
  • вы используете аналитику (хотя бы для подсчёта посещений);
  • на сайте могут быть скрипты соцсетей, рекламные пиксели.

Формально вы всё равно обрабатываете ПДн. Но уровень риска ниже, чем у интернет-магазина или сайта с личными кабинетами. Минимум — разместите политику и cookie-баннер.

Как долго можно хранить логи с IP?

Чёткого срока в законе нет. Рекомендация: не дольше, чем это необходимо для заявленной цели. Для аналитики — 1-3 месяца, для безопасности — до 6 месяцев, для бухгалтерии (если IP связан с заказами) — в соответствии с архивными сроками (3 года для документов по ПДн, 50/75 лет для документов по личному составу). Лучше установить автоматическое удаление логов через 30-90 дней.

Резюме

Итак, ip адрес персональные данные — это не абсолютная истина, а вопрос контекста. Если вы собираете IP в связке с другими данными, храните логи, используете аналитику или передаёте данные третьим лицам — вы обрабатываете персональные данные и обязаны соблюдать 152-ФЗ. Если вы полностью анонимизируете IP и не храните ничего, что позволяет идентифицировать пользователя — риски минимальны, но доказать это в случае проверки сложно.

Практический совет: исходите из того, что IP-адрес — это персональные данные. Это консервативный подход, который защитит вас от штрафов и претензий. Разместите политику, установите cookie-баннер с активным согласием, уведомите РКН, обеспечьте базовую защиту данных. Стоимость compliance-мероприятий несопоставима с рисками штрафов, которые с мая 2025 года стали значительно выше.

уточняйте актуальный размер на момент обращения