⚠ ФАКТЧЕК: следующие утверждения не подтверждены шпаргалкой, проверить вручную перед публикацией:
- "Согласие должно быть... Сознательным и однозначным. Человек должен понимать, что даёт согласие на обработку именно чувствительных данных. Простое молчание или отсутствие отказа не считается согласием. Лучшая практика — активное действие (галочка, подпись, нажатие кнопки «Согласен»)." — В шпаргалке нет требования, что согласие должно быть именно «сознательным и однозначным» в контексте специальных категорий. Там указано, что согласие должно быть «конкретным, предметным, информированным, сознательным и однозначным» только для письменного согласия законного представителя (ст. 9 152-ФЗ), а не для общего случая специальных категорий. Утверждение о «лучшей практике» (галочка, подпись) не подтверждено шпаргалкой.
- "Для подростков от 14 до 18 лет — сам подросток, но обычно с письменным согласия родителя." — В шпаргалке указано: «с 14 до 18 — сам подросток, обычно с письменным согласием родителя (кроме эмансипированных)». В черновике написано «с письменного согласия родителя» (опечатка в падеже), но главное — шпаргалка не утверждает, что это «обычно»; она говорит «обычно с письменным согласием родителя» как общее правило, а не как исключение. Однако формулировка «обычно» в черновике может ввести в заблуждение, так как шпаргалка не уточняет, что это именно общее правило, а не рекомендация. Тем не менее, это несущественное расхождение, но для точности: шпаргалка не говорит «обычно», а говорит «с 14 до 18 — сам подросток, обычно с письменным согласием родителя» — то есть совпадает. Флаг снимается, так как суть верна.
- "Есть разъяснения Роскомнадзора на этот счёт (письмо от 11.03.2022 № 08-15154), особенно в части биометрии и специальных категорий." — В шпаргалке упоминается письмо Роскомнадзора от 11.03.2022 № 08-15154, но только в контексте биометрии/спецкатегорий несовершеннолетних. Черновик ссылается на это письмо в общем контексте согласия для подростков, что не противоречит шпаргалке, так как письмо действительно касается этой темы. Флаг не требуется.
- "После отзыва согласия на обработку биометрии оператор обязан уничтожить эти данные в течение 30 дней (с возможностью продления ещё на 5 рабочих дней при мотивированном уведомлении, как и для других данных по ст. 21)." — В шпаргалке указано, что ст. 21 152-ФЗ: после отзыва согласия оператор обязан уничтожить данные в течение 30 дней (продление ещё на 5 рабочих дней при мотивированном уведомлении). Это общее правило для всех персональных данных, включая биометрию. Черновик утверждает, что это правило применяется к биометрии, что верно. Флаг не требуется.
- "Если вы обрабатываете специальные категории данных (здоровье, национальность и т.п.) в объёме 100 000 и более субъектов при актуальных угрозах 1 типа, вам потребуется УЗ-1 — самый строгий уровень, с максимальными требованиями к шифрованию, контролю доступа, антивирусной защите и физической безопасности серверов." — В шпаргалке указано: «УЗ-1 — для обработки специальных категорий (здоровье, национальность и т.п.) в объёме 100 000+ субъектов при актуальных угрозах 1 типа». Черновик повторяет это, добавляя детали о требованиях (шифрование, контроль доступа и т.д.), которых нет в шпаргалке. Однако эти детали не противоречат шпаргалке, а являются общими пояснениями. Флаг не требуется, так как основной факт (УЗ-1 для 100 000+ субъектов при угрозах 1 типа) подтверждён.
- "Детальный порядок определения уровня защищённости описан в приказе ФСТЭК №21." — В шпаргалке указано: «Детальный порядок определения — приказ ФСТЭК №21». Черновик повторяет это. Флаг не требуется.
- "Штрафы за обработку персональных данных без законных оснований, в том числе специальных категорий, могут быть значительными. Точные суммы лучше уточнять на момент обращения, так как они периодически индексируются. [ПРОВЕРИТЬ: актуальные размеры штрафов по ст. 13.11 КоАП за обработку спецкатегорий без согласия]." — В шпаргалке указано: «Штрафы КоАП 13.11 — множественные части, размеры существенно выросли к 2024-2025 (в статьях писать "уточняйте актуальный размер на момент обращения" вместо конкретных сумм, если не проверено отдельно под конкретную статью)». Черновик следует этой рекомендации, помечая место для проверки. Флаг не требуется.
- "Статья 272.1 УК РФ (действует с 11.12.2024) — незаконное использование, передача, сбор или хранение компьютерной информации с персональными данными, полученной незаконным путём. Наказание — штраф до 300 000 рублей, принудительные работы или лишение свободы до 4 лет." — В шпаргалке указано: «Новая ст. 272.1 УК (действует с 11.12.2024) — незаконное использование/передача/сбор/хранение компьютерной информации с ПДн, полученной незаконным путём: штраф до 300 000₽, принудительные работы или лишение свободы до 4 лет (ч.1)». Черновик повторяет это. Флаг не требуется.
- "С 30 мая 2025 года (420-ФЗ) действуют повышенные штрафы за утечки персональных данных: За сам факт утечки — до 15 млн рублей (фиксированная сумма). Оборотный штраф (ст. 13.11.1 КоАП) — от 0,1% до 3% годовой выручки, но не менее 25 млн и не более 500 млн рублей. Применяется при повторном нарушении или крупном масштабе утечки." — В шпаргалке указано: «Штрафы за утечку (420-ФЗ от 30.11.2024, вступил в силу 30.05.2025): за сам факт утечки — до 15 млн ₽ (фиксированная сумма). Оборотный штраф (ст. 13.11.1 КоАП, повторное нарушение/крупный масштаб) — 0,1-3% годовой выручки, но не менее 25 млн и не более 500 млн ₽». Черновик повторяет это. Флаг не требуется.
- "Если произошла утечка, оператор обязан уведомить Роскомнадзор: в течение 24 часов — первичное уведомление, и в течение 72 часов — детальное (с результатами внутреннего расследования)." — В шпаргалке указано: «Уведомление РКН об утечке: 24 часа на первичное уведомление, 72 часа на детальное (с результатами внутреннего расследования)». Черновик повторяет это. Флаг не требуется.
- "Документы, содержащие согласия на обработку, нужно хранить 3 года с момента истечения/отзыва (согласно перечню Росархива)." — В шпаргалке указано: «Хранение согласия на обработку ПДн как документа: 3 года с момента истечения/отзыва (перечень, приказ Росархива № 236)». Черновик повторяет это. Флаг не требуется.
- "Передача специальных категорий (например, данных о здоровье страховой компании) требует отдельного согласия субъекта и, возможно, уведомления Роскомнадзора, особенно если получатель находится в стране, не входящей в перечень стран с «адекватной защитой» (приказ РКН №128 от 05.08.2022). В этот перечень входят в основном страны СНГ, Азии и Африки, но не страны Западной Европы или США." — В шпаргалке указано: «Перечень стран с "адекватной защитой ПДн" (приказ РКН №128 от 05.08.2022, действует с 1.03.2023): НЕ страны Западной Европы/США, а в основном СНГ+Азия+Африка (Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и т.д.)». Черновик повторяет это, добавляя, что передача требует отдельного согласия и уведомления, что является логическим следствием, но не противоречит шпаргалке. Флаг не требуется.
Специальные категории персональных данных: что это и какие правила строже
Если вы владелец сайта или бизнеса в России, вы наверняка слышали про 152-ФЗ «О персональных данных». Но есть в этом законе особый раздел — специальные категории персональных данных. Это не просто «имя и телефон», а самые чувствительные сведения: о здоровье, национальности, политических взглядах, судимостях. Закон предъявляет к их обработке гораздо более жёсткие требования, и ошибка здесь может стоить очень дорого. В этой статье разберём, что именно относится к специальным категориям, какие правила нужно соблюдать и чем они отличаются от обработки обычных данных.
Что такое специальные категории персональных данных по 152-ФЗ
Определение дано в статье 10 закона 152-ФЗ. Это данные, которые касаются:
- Расовой и национальной принадлежности. Любая информация, прямо или косвенно указывающая на этническое происхождение человека.
- Политических взглядов. Упоминание членства в партии, поддержки определённых идеологий, участия в политических акциях.
- Религиозных или философских убеждений. Сведения о вероисповедании, атеизме, принадлежности к религиозным организациям.
- Состояния здоровья. Диагнозы, инвалидность, генетические данные, история болезней, результаты анализов. Это самая частая категория, с которой сталкиваются бизнесы (например, медицинские клиники, фитнес-клубы, страховые компании).
- Интимной жизни. Сведения о сексуальной ориентации, личных отношениях, привычках, не подлежащих разглашению.
- Биометрических данных. Это отдельная категория (статья 11 152-ФЗ), но она также считается специальной. Сюда входят: отпечатки пальцев, скан сетчатки глаза, изображение лица (фото), запись голоса, геномная информация, если они используются для идентификации человека.
- Судимости. Сведения о привлечении к уголовной ответственности, наличии или отсутствии судимости.
Важно понимать: если вы просто собираете имя и телефон для связи — это обычные персональные данные. Но как только вы спрашиваете клиента о его диагнозе, просите загрузить фото паспорта (биометрия) или фиксируете его религиозную принадлежность в анкете — вы начинаете работать со специальными категориями.
Главное правило: обработка по умолчанию запрещена
В отличие от обычных данных, где обработка возможна при наличии согласия или другого законного основания, для специальных категорий действует принцип презумпции запрета. По общему правилу, собирать и обрабатывать такие сведения нельзя. Исключения строго перечислены в законе.
Когда обрабатывать специальные категории можно (исключения из ст. 10)
Обработка допускается только в следующих случаях:
- Явное согласие субъекта. Причём оно должно быть отдельным, информированным и сознательным. Просто поставить галочку в общем договоре-оферте недостаточно. Человек должен чётко понимать, какие именно его специальные данные вы будете обрабатывать, зачем и как долго. Форма согласия может быть письменной или электронной, но она должна однозначно подтверждать волю человека.
- Обработка необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта. Например, если человек без сознания, и врачам нужно узнать группу крови или аллергию из медицинской карты. Это экстренный случай, и он не даёт права на постоянный сбор таких данных.
- Обработка осуществляется в целях правосудия. По запросу суда, следствия или прокуратуры в рамках уголовного или гражданского дела.
- Обработка необходима для осуществления прав и законных интересов оператора или третьих лиц. Этот пункт очень узкий. Например, если вы — профсоюз, и вам нужно знать религиозные убеждения членов для организации работы, или если вы — партия, и собираете данные о политических взглядах своих сторонников. Для обычного бизнеса этот пункт почти неприменим.
- Обработка осуществляется в медицинских, профилактических или статистических целях. При условии обезличивания данных. Например, больница может передать статистику по заболеваниям без указания ФИО пациентов.
Ключевой вывод: для 99% бизнесов единственное реальное основание — это явное, отдельное и информированное согласие человека.
Чем отличается согласие на обработку специальных категорий
Обычное согласие на обработку персональных данных (по ст. 9 152-ФЗ) может быть частью договора или даваться в любой форме, подтверждающей факт его получения. Для специальных категорий требования строже.
Требования к согласию на специальные категории
Согласие должно быть:
- Конкретным. Нельзя написать «согласен на обработку всех моих данных». Нужно перечислить, какие именно специальные данные собираете (например, «диагноз: сахарный диабет», «группа крови: II»).
- Предметным. Должна быть чётко указана цель обработки. «Для ведения медицинской карты», «для оформления страхового полиса».
- Информированным. Человек должен знать, кто оператор, какие данные, зачем, как долго и кому они могут быть переданы.
- Сознательным и однозначным. Человек должен понимать, что даёт согласие на обработку именно чувствительных данных. Простое молчание или отсутствие отказа не считается согласием. Лучшая практика — активное действие (галочка, подпись, нажатие кнопки «Согласен»).
Важный нюанс: если вы обрабатываете данные несовершеннолетних (до 14 лет), согласие даёт родитель. Для подростков от 14 до 18 лет — сам подросток, но обычно с письменным согласия родителя. Есть разъяснения Роскомнадзора на этот счёт (письмо от 11.03.2022 № 08-15154), особенно в части биометрии и специальных категорий.
Отдельные правила для биометрических данных
Биометрия (ст. 11 152-ФЗ) — это подвид специальных категорий, но с ещё более жёсткими правилами.
- Только письменное согласие. Для обработки биометрии требуется именно письменная форма согласия (или электронная, приравненная к письменной). Просто галочки на сайте может быть недостаточно.
- Запрет на отказ в услуге. Оператор не вправе отказать человеку в услуге, если тот отказывается давать биометрию или согласие на её обработку. Исключение — случаи, когда биометрия обязательна по закону (например, загранпаспорт нового образца, Единая биометрическая система для госуслуг).
- Сроки хранения. После отзыва согласия на обработку биометрии оператор обязан уничтожить эти данные в течение 30 дней (с возможностью продления ещё на 5 рабочих дней при мотивированном уведомлении, как и для других данных по ст. 21).
Уровни защищённости (УЗ) для специальных категорий
Требования к защите данных зависят от их категории и объёма. Для специальных категорий, как правило, требуется более высокий уровень защищённости (УЗ). Согласно Постановлению Правительства РФ № 1119, существует четыре уровня — от УЗ-1 (максимальный) до УЗ-4 (базовый).
- Если вы обрабатываете специальные категории данных (здоровье, национальность и т.п.) в объёме 100 000 и более субъектов при актуальных угрозах 1 типа, вам потребуется УЗ-1 — самый строгий уровень, с максимальными требованиями к шифрованию, контролю доступа, антивирусной защите и физической безопасности серверов.
- Для меньших объёмов или при отсутствии актуальных угроз 1 типа уровень может быть ниже (УЗ-2 или УЗ-3), но он всё равно будет выше, чем для обработки только обычных данных (например, ФИО и телефона), где часто достаточно УЗ-4.
Детальный порядок определения уровня защищённости описан в приказе ФСТЭК №21. Если вы не уверены, какой УЗ нужен для вашего случая, лучше проконсультироваться со специалистом по информационной безопасности.
Что будет за нарушение правил обработки специальных категорий
Ответственность за нарушения 152-ФЗ серьёзная, и для специальных категорий она может быть ещё строже, так как ущерб для человека от утечки таких данных выше.
Административная ответственность (КоАП РФ, ст. 13.11)
Штрафы за обработку персональных данных без законных оснований, в том числе специальных категорий, могут быть значительными. Точные суммы лучше уточнять на момент обращения, так как они периодически индексируются. [ПРОВЕРИТЬ: актуальные размеры штрафов по ст. 13.11 КоАП за обработку спецкатегорий без согласия].
Уголовная ответственность
В особо тяжёлых случаях возможна уголовная ответственность:
- Статья 137 УК РФ — незаконное собирание или распространение сведений о частной жизни лица, в том числе составляющих специальные категории.
- Статья 272.1 УК РФ (действует с 11.12.2024) — незаконное использование, передача, сбор или хранение компьютерной информации с персональными данными, полученной незаконным путём. Наказание — штраф до 300 000 рублей, принудительные работы или лишение свободы до 4 лет.
Ответственность за утечку
С 30 мая 2025 года (420-ФЗ) действуют повышенные штрафы за утечки персональных данных:
- За сам факт утечки — до 15 млн рублей (фиксированная сумма).
- Оборотный штраф (ст. 13.11.1 КоАП) — от 0,1% до 3% годовой выручки, но не менее 25 млн и не более 500 млн рублей. Применяется при повторном нарушении или крупном масштабе утечки.
Если произошла утечка, оператор обязан уведомить Роскомнадзор: в течение 24 часов — первичное уведомление, и в течение 72 часов — детальное (с результатами внутреннего расследования). Неуведомление — отдельное нарушение.
Практические советы для владельцев сайтов и бизнеса
- Проведите аудит. Определите, какие специальные категории персональных данных вы вообще собираете. Часто бизнес даже не подозревает, что работает с ними. Например, форма обратной связи с полем «Ваш диагноз» или анкета с вопросом о вероисповедании — это уже спецкатегории.
- Получите отдельное согласие. Если вы обрабатываете такие данные, убедитесь, что у вас есть отдельное, явное и информированное согласие на каждый вид специальных данных. Не прячьте его в общем договоре.
- Обеспечьте защиту. Убедитесь, что ваша система защиты информации соответствует требованиям для вашего уровня защищённости (УЗ). Для специальных категорий это, скорее всего, не базовый УЗ-4.
- Установите сроки хранения. Храните специальные данные ровно столько, сколько нужно для цели обработки. После отзыва согласия или достижения цели — уничтожьте в течение 30 дней. Документы, содержащие согласия на обработку, нужно хранить 3 года с момента истечения/отзыва (согласно перечню Росархива).
- Будьте осторожны с передачей третьим лицам. Передача специальных категорий (например, данных о здоровье страховой компании) требует отдельного согласия субъекта и, возможно, уведомления Роскомнадзора, особенно если получатель находится в стране, не входящей в перечень стран с «адекватной защитой» (приказ РКН №128 от 05.08.2022). В этот перечень входят в основном страны СНГ, Азии и Африки, но не страны Западной Европы или США.
Резюме
Специальные категории персональных данных — это самые чувствительные сведения о человеке: здоровье, национальность, религия, биометрия, судимость. Их обработка по умолчанию запрещена и возможна только в строго оговорённых законом случаях, чаще всего — при наличии отдельного явного согласия. Требования к защите таких данных выше, а ответственность за нарушения — строже, вплоть до уголовной. Если ваш бизнес так или иначе сталкивается с такой информацией, отнеситесь к её обработке максимально серьёзно: ошибка может стоить не только денег, но и репутации. Помните: работа со специальными категориями персональных данных требует особой внимательности и строгого соблюдения всех правил 152-ФЗ.
