Обзор носит справочный характер и не заменяет официальный текст закона, который регулярно изменяется. Полный текст в действующей редакции — в справочной правовой системе «КонсультантПлюс» (откроется в новой вкладке).
Статья 1. Сфера действия закона
Закон регулирует отношения, связанные с обработкой персональных данных государственными и муниципальными органами, юридическими и физическими лицами — как с использованием средств автоматизации (в том числе в информационно-телекоммуникационных сетях), так и без использования таких средств.
Действие закона не распространяется, в частности, на обработку персональных данных физическими лицами исключительно для личных и семейных нужд (если при этом не нарушаются права субъектов), на организацию хранения и использования архивных документов, на обработку персональных данных, отнесённых к сведениям, составляющим государственную тайну.
Статья 3. Основные понятия
- Персональные данные
- любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).
- Оператор
- государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
- Обработка персональных данных
- любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
- Распространение персональных данных
- действия, направленные на раскрытие персональных данных неопределённому кругу лиц.
- Предоставление персональных данных
- действия, направленные на раскрытие персональных данных определённому лицу или определённому кругу лиц.
- Информационная система персональных данных
- совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
- Трансграничная передача персональных данных
- передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Статья 5. Принципы обработки
- обработка должна осуществляться на законной и справедливой основе;
- обработка ограничивается достижением конкретных, заранее определённых и законных целей;
- не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в несовместимых между собой целях;
- обработке подлежат только те персональные данные, которые отвечают целям обработки, а их содержание и объём не должны быть избыточными;
- должны быть обеспечены точность, достаточность и актуальность персональных данных;
- хранение — не дольше, чем этого требуют цели обработки; по достижении целей данные уничтожаются или обезличиваются.
Статья 6. Условия обработки
Обработка персональных данных допускается при наличии хотя бы одного из оснований, перечисленных в ч. 1 ст. 6. В их числе:
- согласие субъекта персональных данных на обработку его персональных данных;
- необходимость обработки для достижения целей, предусмотренных международным договором или законом, для осуществления и выполнения возложенных законодательством на оператора функций, полномочий и обязанностей;
- необходимость обработки для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта;
- необходимость обработки для осуществления прав и законных интересов оператора или третьих лиц при условии, что при этом не нарушаются права и свободы субъекта персональных данных;
- и другие основания, прямо перечисленные в законе.
Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта, если иное не предусмотрено законом, на основании заключаемого с этим лицом договора (поручение оператора).
Статья 7. Конфиденциальность персональных данных
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
Статья 9. Согласие субъекта на обработку его персональных данных
Субъект персональных данных принимает решение о предоставлении своих данных и даёт согласие на их обработку свободно, своей волей и в своём интересе. Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным.
Согласие может быть дано субъектом или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. С 1 сентября 2025 года согласие должно оформляться отдельно от иной информации и документов, которые подтверждает и (или) подписывает субъект.
Согласие может быть отозвано субъектом. Обязанность доказать получение согласия (или наличие иных оснований обработки) возлагается на оператора. В случаях, предусмотренных законом, согласие оформляется в письменной форме и должно содержать перечисленные в ч. 4 ст. 9 сведения.
Статья 14. Право субъекта на доступ к своим персональным данным
Субъект вправе получить сведения об обработке своих персональных данных, а также требовать их уточнения, блокирования или уничтожения, если данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
Оператор предоставляет сведения в течение 10 рабочих дней с момента обращения или получения запроса. Срок может быть продлён не более чем на 5 рабочих дней с направлением субъекту мотивированного уведомления.
Статья 18.1. Обязанности оператора
Оператор обязан принимать меры, необходимые и достаточные для выполнения требований закона, в том числе: назначить ответственного за организацию обработки персональных данных, издать документы, определяющие политику оператора, и локальные акты, применять правовые, организационные и технические меры защиты, осуществлять внутренний контроль, оценивать вред, который может быть причинён субъектам, знакомить работников с требованиями законодательства.
Оператор обязан опубликовать документ, определяющий его политику в отношении обработки персональных данных. Если персональные данные собираются через интернет, политика публикуется на страницах сайта, с использованием которых осуществляется сбор данных.
Статья 19. Меры по обеспечению безопасности
Безопасность персональных данных достигается, в частности:
- определением угроз безопасности персональных данных при их обработке в информационных системах;
- применением организационных и технических мер, обеспечивающих установленные Правительством РФ уровни защищённости (Постановление № 1119);
- применением средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
- оценкой эффективности принимаемых мер до ввода информационной системы в эксплуатацию;
- учётом машинных носителей персональных данных;
- обнаружением фактов несанкционированного доступа и реагированием на компьютерные инциденты;
- восстановлением данных, модифицированных или уничтоженных вследствие несанкционированного доступа;
- установлением правил доступа, регистрацией и учётом действий с персональными данными;
- контролем за принимаемыми мерами и уровнем защищённости информационных систем.
Статья 21. Устранение нарушений и инциденты
При выявлении неправомерной обработки или неточных данных оператор обязан блокировать, уточнить или уничтожить соответствующие персональные данные в установленные законом сроки.
В случае неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлёкшей нарушение прав субъектов, оператор обязан уведомить Роскомнадзор: в течение 24 часов — об инциденте, его предполагаемых причинах, вреде и принятых мерах, в течение 72 часов — о результатах внутреннего расследования.
Статья 22. Уведомление об обработке персональных данных
До начала обработки персональных данных оператор обязан уведомить уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) о своём намерении осуществлять обработку, за исключением случаев, предусмотренных ч. 2 ст. 22. При изменении сведений, указанных в уведомлении, оператор также обязан уведомить об этом уполномоченный орган.
Статья 23. Уполномоченный орган по защите прав субъектов
Уполномоченным органом по защите прав субъектов персональных данных является Роскомнадзор. Он вправе, в частности:
- запрашивать у операторов информацию, необходимую для реализации своих полномочий;
- требовать от оператора уточнения, блокирования или уничтожения недостоверных или полученных незаконным путём персональных данных;
- принимать меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований закона;
- обращаться в суд с исковыми заявлениями в защиту прав субъектов персональных данных;
- направлять в орган, осуществляющий лицензирование деятельности оператора, заявление о приостановлении действия или аннулировании лицензии;
- привлекать к административной ответственности лиц, виновных в нарушении закона.
Статья 24. Ответственность
Лица, виновные в нарушении требований закона, несут предусмотренную законодательством Российской Федерации ответственность (в частности, административную — по ст. 13.11 КоАП РФ). Моральный вред, причинённый субъекту персональных данных вследствие нарушения его прав, подлежит возмещению независимо от возмещения имущественного вреда и понесённых субъектом убытков.