«Ваши данные или нет? Что закон считает персональными данными и почему это касается каждого»
Когда говорят «защита персональных данных», многие представляют паспорт и номер телефона. На самом деле юридическое определение гораздо шире. И от того, признает суд конкретную информацию вашими персональными данными или нет, зависит, сможете ли вы требовать её удаления, блокировки и получить компенсацию морального вреда.
Разбираемся с опорой на Федеральный закон № 152-ФЗ «О персональных данных» и судебную практику.
Определение по 152-ФЗ: прямо и косвенно определяемые данные
В статье 3 закона сказано: персональные данные — это любая информация, относящаяся к прямо или косвенно определённому либо определяемому физическому лицу (субъекту персональных данных).
Прямо определяемые — те, где ваша личность ясна без дополнительных усилий: фамилия, имя, отчество, паспортные данные, ИНН, СНИЛС, номер телефона, адрес регистрации, email, содержащий имя и фамилию.
Косвенно определяемые — сведения, которые сами по себе на вас не указывают, но в совокупности позволяют идентифицировать: IP-адрес, геолокация, cookies, идентификатор устройства (Device ID), история покупок, профиль в социальной сети с псевдонимом, номер банковской карты (даже без имени владельца). Именно здесь возникает больше всего споров. Суды смотрят на контекст: можно ли по этим данным установить личность с учётом других сведений, которые есть у оператора.
Категории персональных данных: общие, специальные, биометрические
Закон выделяет три категории — от этого зависит, насколько строгие требования к обработке.
1. Общие персональные данные
Всё, что не попадает в специальные и биометрические: имя, телефон, адрес, email, образование, профессия, семейное положение, доход (кроме расчёта налогов). Их можно обрабатывать с обычного письменного или электронного согласия, которое субъект даёт оператору.
2. Специальные категории (ст. 10 152-ФЗ)
Это особо чувствительная информация:
расовая, национальная принадлежность;
политические взгляды, религиозные или философские убеждения;
состояние здоровья (диагнозы, анализы, медкарты);
интимная жизнь;
наличие судимости.
Обработка таких данных допустима только в исключительных случаях: есть письменное согласие субъекта, данные сделаны общедоступными самим субъектом, обработка необходима для защиты жизни и здоровья, или это медицина, профилактика, правосудие. За нарушение правил работы со специальными категориями — самые высокие штрафы.
3. Биометрические персональные данные (ст. 11 152-ФЗ)
Это сведения, которые характеризуют физиологические и биологические особенности человека и используются для его идентификации:
фото лица (цифровой слепок);
отпечатки пальцев;
голос (голосовой слепок);
радужная оболочка глаза;
рисунок вен, ДНК.
Ключевой момент: фотография или видеозапись становятся биометрическими данными, только если их обрабатывают с целью идентификации личности. Обычное фото на пропуск — не биометрия. Цифровой слепок лица для входа в банк — биометрия. Обрабатывать биометрию можно только с письменного согласия и с соблюдением строгих требований к хранению (в России — через Единую биометрическую систему или собственные базы оператора с усиленной защитой).
Что НЕ является персональными данными
Три большие группы выпадают из-под действия 152-ФЗ.
1. Обезличенные данные
Информация, из которой невозможно идентифицировать конкретного человека: обезличенная статистика, агрегированные отчёты, данные без привязки к ID и другим идентификаторам. Важно: если обезличенные данные можно «собрать обратно» (реидентифицировать) — это уже нарушение.
2. Публичная информация
Сведения, которые гражданин сам сделал общедоступными: пост в открытом аккаунте, комментарий под своим именем на форуме, резюме в открытом доступе. Но даже такие данные нельзя использовать для целей, на которые субъект не давал согласия (например, для рекламы или передачи третьим лицам без уведомления).
3. Данные юридических лиц
152-ФЗ защищает только физических лиц. ИНН компании, её адрес, реквизиты, телефоны офиса — это не персональные данные. Однако если в контактах указан мобильный номер конкретного сотрудника — это уже персональные данные этого сотрудника, и их обработка требует согласия.
Примеры из судебной практики: cookies, IP-адрес, геолокация
Судебная практика по этим вопросам постоянно развивается. Вот реальные ситуации, которые уже стали ориентирами.
Cookies и IP-адрес как персональные данные
Роскомнадзор и суды неоднократно указывали: cookies-файлы, которые позволяют отслеживать поведение пользователя на сайте и связывать его с конкретным браузером и устройством, в совокупности с IP-адресом и историей посещений являются персональными данными. Основание: оператор может идентифицировать пользователя косвенно (например, через личный кабинет, куда тот заходит с того же устройства). Поэтому сбор cookies без согласия пользователя — нарушение.
Геолокация как персональные данные
В одном из дел суд признал, что данные о местоположении мобильного устройства, передаваемые приложением, в совокупности с идентификатором устройства (IDFA/GAID) позволяют точно определить перемещения конкретного человека. Это косвенно определяемые персональные данные, и для их сбора необходимо отдельное согласие.
Профиль с псевдонимом в соцсети
Если пользователь зарегистрирован под псевдонимом, но в аккаунте указаны город, возраст, место работы, выложены фотографии — суды признают такую информацию персональными данными, поскольку совокупность сведений позволяет идентифицировать человека.
Практический вывод
Персональные данные — это не только паспорт. Это почти всё, что вы оставляете в интернете, особенно если разные фрагменты можно связать друг с другом. Понимание этого — первый шаг к защите.

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить: