Данные и конфиденциальность · Russia
Данные и конфиденциальность — Russia (2026)
В России действует комплексная система защиты персональных данных, разработанная ещё до вступления в силу GDPR и основанная на Федеральном законе № 152-ФЗ (действующем с 2006 года и неоднократно изменявшемся). Он предусматривает обработку данных на основе согласия, строгое требование локализации данных, обязывающее хранить персональные данные российских граждан на серверах, физически расположенных в России, контроль трансграничной передачи данных, а также — после реформ 2024–2025 годов — существенное ужесточение административной, финансовой и уголовной ответственности за нарушения. Надзорным органом является Роскомнадзор.
Основная структураФедеральный закон № 152-ФЗ «О персональных данных» (2006 г., с внесенными в него изменениями), исполнение которого обеспечивает Роскомнадзор (Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций), дополненный положением о локализации данных, введенным Федеральным законом № 242-ФЗ (2014 г.)
Ключевые моменты
Федеральный закон № 152-ФЗ «О персональных данных» (принят в 2006 году) является основным межотраслевым законодательным актом; Роскомнадзор является уполномоченным федеральным органом по контролю и надзору за обработкой персональных данных.
Федеральный закон № 242-ФЗ (вступивший в силу 1 сентября 2015 года) обязывает операторов собирать, регистрировать, хранить и обрабатывать персональные данные граждан России с использованием баз данных, расположенных на территории России, а также уведомлять Роскомнадзор о местонахождении серверов.
Для обработки данных, как правило, требуется предварительное согласие субъекта данных; в соответствии с поправкой 2021 года для обнародования данных и любого последующего их распространения требуется отдельное явно выраженное согласие. Субъекты данных имеют право на доступ к своим данным, их исправление и удаление.
С 1 марта 2023 года контролеры обязаны уведомлять Роскомнадзор перед передачей персональных данных за границу; передача данных в юрисдикции с «адекватным уровнем защиты» может осуществляться после уведомления, в то время как для передачи данных в другие юрисдикции требуется предварительное разрешение Роскомнадзора, который может запретить или ограничить такую передачу.
Федеральный закон № 420-ФЗ (подписан 30 ноября 2024 г., вступает в силу 30 мая 2025 г.) ввёл дифференцированные штрафы за утечки данных (до 15 млн рублей) и штрафы, рассчитываемые на основе выручки, в размере 1–3 % от оборота за предыдущий год (20–500 млн рублей) за повторные утечки, а также отдельный штраф за неуведомление Роскомнадзора об инцидентах в течение 24 часов.
Новая статья Уголовного кодекса (вступает в силу 11 декабря 2024 года) предусматривает уголовную ответственность за незаконное использование, передачу, сбор или хранение персональных данных; максимально суровое наказание за это преступление составляет до 10 лет лишения свободы и штраф в размере до 3 миллионов рублей.
Данная страница представляет собой перевод, подготовленный для удобства пользователей; авторитетной является английская версия, при этом данный текст не является юридической консультацией.