
152-ФЗ о персональных данных: правила хранения
Автор: Ксения Абрамова · Обновлено
Главное
- Хранение — это самостоятельная операция в цепочке обработки персональных данных, и закон предъявляет к ней отдельные требования.
- Оператор обязан получить согласие до начала обработки персональных данных и обрабатывать их только для заявленных целей.
- Персональные данные граждан РФ должны храниться на серверах в России (ст. 18 ч. 5 ФЗ-152).
- Субъект вправе отозвать согласие и потребовать удаления своих данных.
- Сотрудники банка или ЦБ никогда не запрашивают коды из SMS, CVV/CVC и данные карты — любой такой звонок является мошенничеством.
Персональные данные — это не абстрактная категория, а конкретные сведения о вас: паспорт, телефон, адрес, банковские реквизиты. По 152-ФЗ хранение — это самостоятельная операция в цепочке обработки персональных данных, и закон предъявляет к ней отдельные требования. Именно на этапе хранения чаще всего возникают нарушения: данные лежат дольше положенного, уезжают на зарубежные серверы или остаются у оператора после отзыва согласия.
Разберём, что именно закон понимает под хранением, где разрешено размещать серверы — в России и за рубежом, и сколько оператор вправе держать ваши данные. Отдельно посмотрим, как хранят информацию банки и МФО и где утечка вероятнее. Вы узнаете, какие признаки указывают на незаконное хранение, что делать, если данные не удаляют после отзыва согласия, и как заставить оператора удалить или обезличить сведения. В конце — практические шаги для защиты данных при передаче в банк или сервис.
Сравните: три лучших предложения
на 26 сентября 2026 г.Что значит хранение персональных данных по 152-ФЗ
Хранение — это самостоятельная операция в цепочке обработки персональных данных, и закон предъявляет к ней отдельные требования. Оператор не вправе «забыть» о данных после того, как они перестали быть нужны для заявленной цели. По 152-ФЗ хранение означает: данные должны размещаться на носителях и в базах, которые оператор контролирует, доступ к ним ограничен, а сроки пребывания в системе определены заранее.
Ключевое правило: оператор обязан получить согласие до начала обработки — а значит, и до момента, когда данные легли на хранение. Формулировка «мы сохраним ваши данные для улучшения сервиса» без отдельного согласия на такую цель незаконна. Хранение подчинено принципу соответствия цели: если вы оставляли номер телефона для доставки заказа, держать его в базе маркетинговых рассылок нельзя.
Кредитные карты: грейс-период
на 26 сентября 2026 г.Закон различает несколько режимов хранения:
- Активное хранение — данные доступны сотрудникам для текущих задач (оформление заявки, обслуживание).
- Архивное хранение — доступ ограничен, данные нужны для отчётности или по требованию закона (например, бухгалтерские документы).
- Обезличенное хранение — из массива удалены признаки, позволяющие определить человека; такие данные уже не считаются персональными.
Отдельно стоит разграничивать хранение и обработку. Обработка — это любое действие с данными (сбор, запись, использование, передача). Хранение — подмножество: данные лежат и не используются активно, но потенциально доступны. Именно на этапе хранения чаще всего происходят утечки: системы, которые годами копили информацию, становятся лакомой целью для злоумышленников. Практический вывод для читателя: спрашивайте у оператора не только «зачем вам мои данные», но и «сколько вы будете их хранить и что с ними станет потом».
Ингосстрах: от 2 200 ₽ — цена полиса. Условия · посмотреть все предложения в каталоге
Где закон разрешает хранить данные: серверы в России и за рубежом
Главное территориальное требование 152-ФЗ: хранение персональных данных граждан РФ должно вестись на серверах, расположенных в России (ст. 18, ч. 5). Это так называемая локализация баз данных. Оператор может использовать зарубежные сервисы для аналитики или рассылок, но первичная запись и основное хранение данных российских пользователей обязаны происходить на территории страны.
На практике это означает, что компания должна располагать собственным или арендованным дата-центром в РФ. Если сервис хранит профили россиян только на зарубежных серверах, он нарушает закон — даже если формально взял согласие на обработку. Роскомнадзор ведёт реестр нарушителей, и попадание туда грозит блокировкой ресурса на территории России.
ВТБ: до 15% — Кешбэк. Условия · посмотреть все предложения в каталоге
Трансграничная передача — отдельный сюжет. Передать данные за рубеж можно, но при соблюдении условий:
- Убедиться, что страна получателя обеспечивает «адекватную защиту» прав субъектов, либо получить письменное согласие человека на такую передачу.
- Уведомить Роскомнадзор о намерении передавать данные за границу до начала передачи.
- Заключить с зарубежным получателем договор, фиксирующий цели, объём и меры защиты данных.
Типовая ошибка малого бизнеса — использование зарубежного CRM-сервиса «по умолчанию», без анализа, где физически лежат базы. Формально данные вводятся в России, но хранятся в другой юрисдикции. Это создаёт риск претензий и штрафов. Если вы выбираете подрядчика для работы с клиентскими данными, первым вопросом должно быть: «Где размещены серверы и есть ли у вас подтверждение локализации в РФ?»
Сроки хранения: сколько оператор вправе держать ваши данные
152-ФЗ не устанавливает единого универсального срока хранения — он должен быть обоснован целью обработки. Оператор обязан определить срок заранее и зафиксировать его во внутренних документах и в согласии, которое подписывает субъект. Как только цель достигнута или срок истёк, данные подлежат уничтожению или обезличиванию.
Ориентиры для разных ситуаций:
- Договорные отношения. Данные хранятся, пока действует договор, плюс срок, необходимый для защиты от возможных претензий.
- Бухгалтерские и налоговые документы. Здесь срок диктует не 152-ФЗ, а профильное законодательство — оператор обязан хранить документы столько, сколько требует закон, и это не считается нарушением.
- Маркетинговые согласия. Действуют до отзыва. Если человек отозвал согласие, держать данные «на всякий случай» нельзя.
- Отказ в услуге. Если заявка отклонена и договор не заключён, данные соискателя подлежат удалению в разумный срок, а не бессрочному хранению в базе отказов.
Распространённая практика «храним вечно, потому что жалко удалять» — прямое нарушение принципа минимизации. Чем дольше данные лежат без цели, тем выше риск утечки и тем сложнее оператору объяснить проверяющим, зачем массив вообще существует.
Что делать читателю: при подписании согласия ищите пункт о сроке. Формулировка «до отзыва согласия» — приемлемая, но она означает, что вы контролируете ситуацию. Формулировка «бессрочно» или полное отсутствие срока — красный флаг: у оператора нет чёткого плана по удалению, а значит, ваши данные могут остаться в системе навсегда.
Ключевая ставка ЦБ РФ
на 26 сентября 2026 г.14%
Ставки по вкладам и кредитам ориентируются на этот показатель.
Как банки и МФО хранят данные клиентов: где утечка вероятнее
Банки и микрофинансовые организации — операторы с самым большим объёмом чувствительных данных: паспортные сведения, адреса, номера счетов, кредитная история, биометрия. Формально они подчиняются тем же требованиям 152-ФЗ, но на практике добавляется отраслевое регулирование ЦБ и внутренние стандарты информационной безопасности.
Где сосредоточены риски:
- Кредитные конвейеры и скоринговые системы. Данные проходят через множество внутренних сервисов; чем больше копий, тем шире поверхность атаки.
- Подрядчики и аутсорс. Колл-центры, коллекторские агентства, IT-подрядчики получают доступ к клиентским базам. Утечка часто происходит не в самом банке, а на стороне партнёра.
- Мобильные приложения и личные кабинеты. Слабые пароли, отсутствие двухфакторной аутентификации, фишинговые копии приложений — канал, через который злоумышленники получают доступ к аккаунту.
- Архивы старых баз. Данные клиентов, закрывших продукты годы назад, нередко остаются в системах без должного контроля.
МФО исторически считаются зоной повышенного риска: у них меньше ресурсов на кибербезопасность, а данные они собирают не менее чувствительные. Если вы оформляли микрозайм, стоит исходить из того, что ваши сведения могли попасть в несколько баз — как минимум в саму МФО, в бюро кредитных историй и в партнёрские сервисы.
Практический ориентир: чем больше организаций получили ваши данные, тем выше вероятность утечки. Ограничивайте круг: не передавайте паспортные данные сервисам, которым они не нужны по существу, и не соглашайтесь на «обработку в маркетинговых целях» там, где речь идёт о финансовых продуктах.
Красные флаги: когда оператор хранит данные незаконно
Незаконное хранение не всегда выглядит как явное нарушение. Часто это набор мелких отклонений, которые в сумме делают пребывание ваших данных в системе противоправным. Обращайте внимание на следующие признаки.
- Нет согласия на хранение. Вы давали данные для одной цели, а они используются для другой — например, номер телефона из анкеты на доставку попал в базу обзвонов.
- Согласие «по умолчанию». Галочка уже проставлена, отказ от обработки невозможен без отказа от услуги. Это признак навязанного согласия.
- Срок не определён. В документах нет указания, сколько данные будут храниться.
- Данные хранятся за рубежом без уведомления Роскомнадзора. Особенно если сервис прямо заявляет, что базы находятся вне РФ.
- Отказ удалить данные после отзыва согласия. Оператор ссылается на «внутренние регламенты» вместо закона.
- Данные третьих лиц без их ведома. Вас просят указать контакты родственников или знакомых «для поручительства», не спрашивая их согласия.
Отдельный флаг — ситуация, когда оператор не может внятно объяснить, где хранятся данные и кто имеет к ним доступ. Если на вопрос «где лежат мои данные» служба поддержки отвечает уклончиво, это повод насторожиться.
Что делать: зафиксируйте факты. Сохраните скриншоты форм, копии согласий, переписку. Если вы обнаружили, что данные хранятся без основания, у вас есть право требовать прекращения обработки и удаления. Начните с письменного обращения к оператору — это обязательный шаг перед жалобой в Роскомнадзор.
Что делать, если данные хранятся после отзыва согласия
Отзыв согласия — это не просьба, а юридически значимое действие. С момента, когда оператор получил ваш отзыв, он обязан прекратить обработку и уничтожить данные, если нет другого законного основания для их хранения. Игнорирование отзыва — нарушение 152-ФЗ.
Порядок действий:
- Направьте письменный отзыв согласия. Укажите свои данные, суть требования (прекратить обработку и уничтожить персональные данные) и дату. Отправляйте способом, позволяющим подтвердить получение: заказным письмом с уведомлением или через официальный канал оператора с фиксацией обращения.
- Запросите подтверждение уничтожения. Оператор обязан сообщить, что данные удалены или обезличены. Срок ответа обычно определяется внутренним регламентом, но затягивать его оператор не вправе.
- Если ответа нет или он формальный — направьте жалобу в Роскомнадзор. Приложите копию отзыва, доказательство отправки и ответ оператора (или его отсутствие).
- При отказе удалить данные — требуйте письменного обоснования со ссылкой на норму закона. Формулировка «мы не можем удалить» без правового основания недействительна.
Важный нюанс: если данные нужны оператору для исполнения требований закона (например, банк обязан хранить документы по сделкам), отзыв согласия не отменяет эту обязанность. Но как только законный срок истекает, данные должны быть уничтожены. Если оператор ссылается на законное основание, попросите указать конкретную норму и срок — это сразу покажет, есть ли у него реальное основание или он просто тянет время.
Не бойтесь обращаться повторно. Каждое обращение создаёт бумажный след, который пригодится при жалобе в надзорный орган или в суде.
Как заставить оператора удалить или обезличить данные
Требование удаления — ваш законный инструмент. По 152-ФЗ субъект вправе потребовать удаления или обезличивания данных, если они обрабатываются незаконно, устарели, не нужны для цели или если вы отозвали согласие. Оператор обязан исполнить требование, а не просто «принять к сведению».
Пошаговый алгоритм:
- Сформулируйте требование письменно. Чётко: «Прошу прекратить обработку и уничтожить мои персональные данные, обрабатываемые на основании согласия от [дата]». Укажите, какие именно данные и в каких системах, если знаете.
- Направьте обращение оператору. Используйте официальный адрес из реквизитов компании, а не форму обратной связи на сайте. Сохраните подтверждение доставки.
- Дождитесь ответа. Если оператор подтверждает удаление — запросите акт или уведомление об уничтожении. Это ваш документ на случай, если данные «всплывут» позже.
- При отказе или молчании — жалоба в Роскомнадзор через официальный сайт или письменно. Опишите ситуацию, приложите переписку.
- Параллельно — обратитесь в банк или организацию, если данные используются для мошеннических операций. Банк обязан отреагировать на сообщение о подозрительной активности.
Обезличивание — альтернатива удалению. Если оператору данные нужны для статистики или аналитики, он может удалить идентифицирующие признаки: имя, телефон, паспортные данные. После обезличивания массив перестаёт быть персональными данными, и требования 152-ФЗ на него не распространяются. Вы вправе предложить оператору именно этот вариант, если полное удаление невозможно по техническим причинам.
Если оператор игнорирует требования, следующий шаг — суд. Иск об удалении данных и компенсации морального вреда рассматривается в районном суде по месту нахождения ответчика. Судебная практика по таким делам складывается в пользу потребителей, если есть доказательства обращения и отказа.
Курсы валют ЦБ РФ
на 25 сентября 2026 г.Как защитить свои данные при передаче в банк или сервис
Полностью исключить передачу данных в банк или сервис невозможно — без них не оформить карту, кредит или заказ. Задача — минимизировать объём передаваемого и контролировать, что происходит с ним дальше.
Базовые правила:
- Передавайте только необходимое. Если сервису нужен номер телефона, не сообщайте паспортные данные «на всякий случай».
- Читайте согласие перед подписанием. Ищите пункты о целях обработки, сроке хранения и передаче третьим лицам. Отсутствие срока — повод задать вопрос.
- Не соглашайтесь на маркетинговую обработку, если она не нужна для получения услуги. Это отдельная галочка, и её можно не ставить.
- Используйте двухфакторную аутентификацию в банковских приложениях и личных кабинетах.
- Никогда не называйте коды из SMS, CVV/CVC и данные карты по телефону. Сотрудники банка или ЦБ не запрашивают эти сведения и не предлагают перевести деньги на «безопасный счёт» — такого счёта не существует. Любой такой звонок — мошенничество: кладите трубку и звоните в банк сами по номеру с обратной стороны карты.
Если картой расплатились без вашего согласия, сообщите банку не позднее следующего дня после уведомления об операции. При условии, что вы не передавали никому коды и данные карты, банк обязан возместить списание (ФЗ-161, ст. 9). Чем быстрее вы обратитесь, тем выше шансы на возврат.
Регулярно проверяйте, какие сервисы имеют доступ к вашим данным: подписки, привязанные карты, старые аккаунты. Удаляйте то, чем не пользуетесь. Это снижает не только риск утечки, но и объём информации, которая может быть использована против вас.
Часто спрашивают
- Можно ли хранить персональные данные россиян за границей?
- По общему правилу хранение персональных данных граждан РФ должно осуществляться на серверах, расположенных в России (ст. 18 ч. 5 ФЗ-152). Зарубежное хранение допускается только как дополнительное — при соблюдении требований о трансграничной передаче, но первичная база должна быть в РФ.
- Сколько оператор вправе хранить мои данные?
- Закон не устанавливает единого срока: данные хранятся не дольше, чем этого требуют заявленные цели обработки. Как только цель достигнута или вы отозвали согласие, оператор обязан прекратить хранение и удалить данные, если нет иного законного основания.
- Нужно ли письменное согласие на хранение персональных данных?
- Да, оператор обязан получить согласие в письменной или электронной форме до начала обработки, частью которой является хранение. Без такого согласия хранение данных считается незаконным.
- Что делать, если данные хранятся после отзыва согласия?
- Субъект вправе отозвать согласие и потребовать удаления своих персональных данных. Обратитесь к оператору с письменным требованием об удалении или обезличивании, а при отказе — с жалобой в Роскомнадзор или суд.
- Как заставить оператора удалить мои данные?
- Направьте оператору письменное требование об удалении или обезличивании персональных данных со ссылкой на отзыв согласия. Если оператор не реагирует, подайте жалобу в Роскомнадзор — ведомство может обязать его прекратить хранение и уничтожить данные.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
152-ФЗ о персональных данных несовершеннолетних: правила
ЧитатьЛичные финансы152-ФЗ: уничтожение персональных данных
ЧитатьЛичные финансы152-ФЗ о персональных данных: категории и виды
ЧитатьЛичные финансы152-ФЗ о персональных данных: политика и требования
ЧитатьЛичные финансыНарушение ФЗ-152 о персональных данных: что грозит
ЧитатьЛичные финансыЦель ФЗ-152 о персональных данных: зачем он нужен
ЧитатьИз словаря
Разберём термины из статьи простыми словами.