
Закон о защите персональных данных: основные положения
Автор: Алина Соловьёва · Обновлено
Главное
- Оператор персональных данных обязан получить письменное или электронное согласие субъекта до начала обработки его данных.
- Персональные данные граждан РФ должны храниться исключительно на серверах, расположенных на территории России.
- Обработка персональных данных допускается только для целей, заявленных оператором при получении согласия.
- Субъект персональных данных вправе в любой момент отозвать свое согласие и потребовать удаления своих данных.
Каждый день вы оставляете свои паспортные данные, номера телефонов и банковские реквизиты в интернете, магазинах и банках. Но знаете ли вы, что закон о защите персональных данных даёт вам право контролировать, как компании используют эту информацию? Согласно ФЗ-152, операторы обязаны получить ваше согласие до начала обработки, хранить данные граждан РФ только на серверах в России и удалить их по первому требованию. Кроме того, с 2025 года вы можете бесплатно установить самозапрет на кредиты через Госуслуги — банки и МФО не выдадут займ на ваше имя, а снятие запрета займёт 2 дня. «Период охлаждения» по потребительским кредитам даёт вам от 4 до 48 часов, чтобы одуматься и не попасться на уловки мошенников. Разберёмся, как эти правила работают на практике и как защитить свои деньги.
Что регулирует закон о защите персональных данных
Федеральный закон № 152-ФЗ «О персональных данных» — основной нормативный акт, который устанавливает правила сбора, хранения, обработки и передачи любой информации, позволяющей идентифицировать человека. Под его действие попадают не только паспортные данные, но и номер телефона, адрес электронной почты, IP-адрес, геолокация, биометрия, сведения о доходах, составе семьи и даже история покупок. Закон обязывает любую организацию (оператора) получать явное согласие гражданина до начала обработки его данных, а не после. Согласие должно быть конкретным, информированным и сознательным — нельзя «спрятать» его в пункте 47 пользовательского соглашения мелким шрифтом.
Одно из ключевых положений ФЗ-152 — требование о локализации данных граждан России. Статья 18, часть 5, прямо указывает: при сборе персональных данных оператор обязан обеспечить их запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся на территории Российской Федерации. Это означает, что банк, интернет-магазин или соцсеть не могут хранить ваши данные исключительно на серверах за рубежом — они обязаны иметь физическую или виртуальную инфраструктуру внутри страны. Нарушение этого требования грозит блокировкой ресурса на территории РФ.
Закон также устанавливает принципы обработки: данные должны собираться только для заранее определённых и законных целей, не подлежать избыточному сбору (нельзя запрашивать паспорт при покупке чашки кофе, если это не требуется по закону) и храниться не дольше, чем это необходимо для достижения целей. По достижении цели или отзыве согласия данные подлежат уничтожению в срок до 30 дней. Оператор обязан уведомить Роскомнадзор о начале обработки данных, а при утечке — сообщить в ведомство в течение 24 часов.
Норма закона
Самозапрет на кредиты оформляется бесплатно через Госуслуги (и МФЦ): банки и МФО не смогут выдать кредит на ваше имя. Снятие запрета вступает в силу только через 2 дня — «период охлаждения» против мошенников.
Источник: consultant.ru
Какие права на данные у вас есть по закону
ФЗ-152 наделяет субъекта персональных данных (то есть вас) широким набором прав, которые можно реализовать без обращения в суд. Первое и главное — право знать, кто именно обрабатывает ваши данные, с какой целью, какие именно данные собраны, кому они передавались и как долго будут храниться. Для этого достаточно направить оператору запрос — он обязан ответить в течение 10 рабочих дней. Второе — право требовать уточнения, блокирования или уничтожения данных, если они неполные, устаревшие, недостоверные или обрабатываются с нарушением закона. Оператор обязан исполнить требование в течение 7 рабочих дней.
Третье — право отозвать согласие на обработку в любой момент. Закон не требует объяснять причину отзыва — достаточно подать заявление. Однако важно понимать: отзыв согласия не означает автоматического удаления данных, если оператор обязан хранить их по другому закону (например, банк хранит данные о транзакциях 5 лет по закону о противодействии легализации доходов). В таких случаях данные блокируются для обработки, но физически не уничтожаются до истечения срока обязательного хранения.
Четвёртое — право на защиту от автоматизированных решений. Если банк или страховая компания отказали вам в услуге на основании скоринговой модели или алгоритма, вы вправе потребовать человеческого пересмотра решения. Пятое — право на компенсацию морального вреда и возмещение убытков, причинённых неправомерной обработкой данных. Размер компенсации определяет суд, но сам факт нарушения закона — уже основание для иска. Для реализации этих прав не нужен юрист: типовые формы запросов есть на сайте Роскомнадзора.
Как отозвать согласие на обработку данных
Отзыв согласия — процедура, предусмотренная статьёй 9 ФЗ-152. Подать заявление можно в той же форме, в которой давалось согласие: если вы подписывали бумажный документ в офисе банка — пишите бумажное заявление; если давали согласие через личный кабинет на сайте — используйте электронную форму или направьте скан подписанного заявления на официальный email оператора. Закон не устанавливает строгой формы отзыва, но рекомендовано указывать: ФИО, паспортные данные (или иной идентификатор), дату, подпись, а также реквизиты того согласия, которое вы отзываете (номер и дату договора или номер заявки).
Оператор обязан прекратить обработку данных и уничтожить их в срок не более 30 дней с момента получения заявления. Исключение — случаи, когда обработка продолжается на ином законном основании (например, для исполнения договора или по требованию закона). Если оператор отказывается удалять данные или не отвечает в срок, вы вправе подать жалобу в Роскомнадзор. Важный нюанс: отзыв согласия может привести к расторжению договора, если обработка данных была необходима для его исполнения. Например, если вы отзовёте согласие у интернет-магазина на обработку адреса доставки, магазин физически не сможет выполнить заказ — и договор будет расторгнут.
На практике многие компании усложняют процедуру отзыва: прячут кнопку в настройках, требуют личной явки в офис или запрашивают нотариально заверенное заявление. Это незаконно. Если оператор настаивает на избыточных требованиях — ссылайтесь на письмо Роскомнадзора от 2018 года, где разъяснено: отзыв может быть направлен любым способом, позволяющим идентифицировать заявителя. Самый надёжный способ — заказное письмо с уведомлением о вручении и описью вложения. Сохраните почтовую квитанцию: она станет доказательством в случае судебного спора.
Важно знать
Код из SMS — аналог вашей подписи: назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают.
Источник: consultant.ru
Пошаговый алгоритм: что делать при утечке ваших данных
Шаг 1. Зафиксируйте факт утечки. Если вы получили уведомление от компании, нашли свои данные в открытом доступе (например, на сайте-агрегаторе утечек) или заметили подозрительную активность по счетам — сделайте скриншоты, сохраните письма, зафиксируйте дату и время. Это доказательная база для обращения в Роскомнадзор и полицию.
Шаг 2. Смените пароли и включите двухфакторную аутентификацию. Немедленно обновите пароли от всех сервисов, где использовался скомпрометированный логин или номер телефона. Используйте уникальные сложные пароли для каждого ресурса. Включите подтверждение входа через SMS или push-уведомление — это затруднит мошенникам доступ даже при наличии пароля.
Шаг 3. Установите самозапрет на кредиты. Оформите его бесплатно через портал «Госуслуги» или в любом МФЦ. После установки запрета банки и микрофинансовые организации (МФО) не смогут выдать кредит или заём на ваше имя. Даже если мошенники завладели паспортными данными, оформить займ без вашего личного участия станет невозможно. Снятие запрета вступает в силу только через 2 дня — это «период охлаждения», который защищает от действий под давлением.
Шаг 4. Воспользуйтесь «периодом охлаждения» по кредитам. Если вы всё же подали заявку под влиянием мошенников, знайте: по закону банк обязан выдать деньги от 50 до 200 тысяч рублей не раньше чем через 4 часа после одобрения, а свыше 200 тысяч — через 48 часов. За это время вы можете одуматься, позвонить в банк и отменить операцию. Если вам звонят «сотрудники банка» и требуют немедленно перевести деньги — положите трубку, это мошенники. Настоящий сотрудник никогда не попросит код из SMS: назвав его, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное.
Шаг 5. Обратитесь в банк и заблокируйте карты. Даже если вы не видите подозрительных операций, заблокируйте все карты и закажите перевыпуск. Мошенники могут использовать данные для мелких тестовых списаний, а затем — для крупных сумм.
Шаг 6. Подайте заявление в полицию и Роскомнадзор. Заявление в полицию подаётся по факту кражи личных данных или мошенничества. В Роскомнадзор — по факту утечки персональных данных оператором. Сделать это можно онлайн через портал «Госуслуги» или лично в отделении.
Куда жаловаться на нарушения: оператор, Роскомнадзор, суд
Первая инстанция — сам оператор, допустивший нарушение. Вы вправе направить претензию с требованием прекратить обработку, удалить данные или исправить ошибки. Оператор обязан ответить в течение 10 рабочих дней. Если ответ не удовлетворяет или не получен — переходите к следующему шагу.
Вторая инстанция — Роскомнадзор. Это главный контролирующий орган в сфере персональных данных. Жалобу можно подать через официальный сайт (раздел «Приём обращений»), через портал «Госуслуги» или заказным письмом. В обращении укажите: ФИО, контактные данные, наименование оператора-нарушителя, суть нарушения, приложите доказательства (скриншоты, переписку, копию запроса оператору). Роскомнадзор обязан рассмотреть жалобу в течение 30 дней (с возможным продлением до 60). По итогам проверки ведомство может вынести предписание об устранении нарушения, привлечь оператора к административной ответственности (штраф) или передать материалы в прокуратуру.
Третья инстанция — суд. Если нарушение привело к реальному ущербу (например, мошенники оформили кредит по украденным данным), вы вправе подать иск о возмещении убытков и компенсации морального вреда. Иск подаётся в районный суд по месту жительства истца или по месту нахождения ответчика. Госпошлина по таким делам — от 300 до 600 рублей, но при сумме иска до 50 000 рублей можно обратиться к мировому судье. Для подготовки иска рекомендуется привлечь юриста — но закон позволяет вести дело самостоятельно. Срок исковой давности — 3 года с момента, когда вы узнали о нарушении.
Дополнительный канал — прокуратура. Если нарушение носит массовый характер (утечка данных тысяч клиентов) или затрагивает интересы несовершеннолетних, можно направить заявление в прокуратуру. Прокурор вправе возбудить административное дело или направить материалы в следственный комитет при признаках уголовного преступления.
Дебетовые карты: кешбэк сегодня
на 25 июля 2026 г.| Банк | Обслуживание | Кешбэк | |
|---|---|---|---|
| ВТБ | Дебетовая карта МИР | до 23% | Оформить → |
| Промсвязьбанк Твой Кешбэк | 0 ₽ | до 23% | Оформить → |
| Альфа | Банк - Дебетовая Альфа-Карта Пенсия в Альфа-Банке | до 20% | Оформить → |
| Альфа-Банк | Альфа-Карта для пенсии | до 20% | Оформить → |
| ОТП Банк | Дебетовая карта «ОТП карта» (выданная карта и транзакция по карте ) | до 20% | Оформить → |
Штрафы для компаний и уголовная ответственность за сливы
Административная ответственность за нарушение ФЗ-152 предусмотрена Кодексом об административных правонарушениях (КоАП РФ). Штрафы для должностных лиц — от 5 000 до 10 000 рублей за первое нарушение, для юридических лиц — от 30 000 до 50 000 рублей. Повторное нарушение влечёт штраф для юрлиц до 500 000 рублей. Однако с 2023 года введены оборотные штрафы за утечку персональных данных: для компаний, допустивших утечку, штраф может составить до 3% годовой выручки, но не менее 1 миллиона рублей. Точный размер зависит от объёма утёкших данных, количества пострадавших и степени вины оператора.
Уголовная ответственность наступает в случаях, когда утечка данных совершена с корыстной целью или причинила крупный ущерб. Статья 272 УК РФ («Неправомерный доступ к компьютерной информации») предусматривает наказание до 7 лет лишения свободы, если деяние совершено группой лиц по предварительному сговору или повлекло тяжкие последствия. Статья 183 УК РФ («Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну») — до 5 лет лишения свободы. На практике уголовные дела возбуждаются редко, но в случае крупных утечек (миллионы записей) следственные органы активно работают.
Отдельно стоит упомянуть ответственность за незаконную деятельность микрофинансовых организаций. Легальная МФО обязана состоять в государственном реестре ЦБ РФ. Выдача займов вне реестра незаконна и влечёт уголовную ответственность по статье 172 УК РФ («Незаконная банковская деятельность») — до 7 лет лишения свободы. Если вы столкнулись с предложением займа от организации, которой нет в реестре ЦБ, — немедленно сообщите в полицию и Банк России. Проверить МФО можно в справочнике финансовых организаций на сайте Банка России.
Как сделать закон своим инструментом защиты: памятка
Знание закона — не теория, а практический щит. Вот пять действий, которые вы можете выполнить уже сегодня, чтобы превратить ФЗ-152 в свою личную систему безопасности.
1. Проверьте, кто обрабатывает ваши данные. Составьте список всех сервисов и компаний, которым вы когда-либо давали согласие (банки, операторы связи, интернет-магазины, страховые, медицинские клиники, фитнес-клубы). Для каждого сервиса направьте запрос оператору через личный кабинет или email: какие данные собраны, как долго хранятся, кому передавались. Ответ — в течение 10 дней.
2. Отзовите согласия, которые больше не актуальны. Если вы перестали пользоваться сервисом — отзовите согласие. Это автоматически запускает процедуру удаления данных (за исключением обязательного хранения по закону). Не поленитесь сделать это для старых аккаунтов в соцсетях, форумах и приложениях, которые вы удалили.
3. Установите самозапрет на кредиты. Сделайте это через «Госуслуги» или МФЦ — бесплатно и за 5 минут. Запрет блокирует возможность оформления кредитов и займов на ваше имя даже при наличии паспортных данных. Это единственный способ гарантированно защититься от кредитных мошенников, которые могут оформить заём по копии паспорта.
4. Никогда не называйте код из SMS. Запомните: код из SMS — это аналог вашей подписи. Назвав его постороннему, вы сами подтверждаете операцию, и банк вправе не возмещать похищенное. Настоящие сотрудники банка коды никогда не спрашивают. Если звонящий представляется сотрудником банка и просит код — положите трубку.
5. Используйте «период охлаждения». Если вы всё же подали заявку на кредит под давлением — знайте, что у вас есть время отменить её: 4 часа для сумм от 50 до 200 тысяч рублей и 48 часов для сумм свыше 200 тысяч. За это время вы можете позвонить в банк, заблокировать заявку и предотвратить потерю денег. Не поддавайтесь на уговоры «срочно перевести деньги на безопасный счёт» — это классическая схема мошенников.
Часто спрашивают
- Как оформить самозапрет на кредиты?
- Самозапрет на кредиты оформляется бесплатно через Госуслуги или МФЦ. После этого банки и МФО не смогут выдать кредит на ваше имя, а снятие запрета вступает в силу только через 2 дня — это «период охлаждения» против мошенников.
- Можно ли называть код из SMS сотруднику банка?
- Нет, код из SMS — аналог вашей подписи, и назвав его постороннему, вы сами подтверждаете операцию. Настоящие сотрудники банка коды никогда не спрашивают, иначе банк вправе не возмещать похищенное.
- Какой период охлаждения действует по потребительским кредитам?
- Деньги от 50 до 200 тысяч рублей банк выдаёт не раньше чем через 4 часа после одобрения, а свыше 200 тысяч — через 48 часов. Эта пауза даёт время распознать давление мошенников.
- Нужно ли получать согласие на обработку персональных данных по ФЗ-152?
- Да, по ФЗ-152 оператор обязан получать согласие в письменной или электронной форме до начала обработки данных. Также данные граждан РФ должны храниться на серверах в России согласно статье 18 части 5.
- Сколько действует период охлаждения при снятии самозапрета на кредиты?
- Снятие самозапрета вступает в силу только через 2 дня. Это «период охлаждения» создан для защиты от мошенников, чтобы у вас было время отменить решение.
Информационный сервис. Не является финансовой рекомендацией. Окончательные условия уточняйте на сайте банка.
Материал был полезен?
Поделиться
Читайте также
Основные виды фишинга: как распознать мошенников
ЧитатьЛичные финансыМошенники: смотреть видео и советы по защите
ЧитатьЛичные финансыФинансовая безопасность в регионе: как защитить свои средства
ЧитатьЛичные финансыМониторинг финансовой безопасности: как защитить свои средства
ЧитатьЛичные финансыМошенники с сим-картами: как распознать и защититься
ЧитатьЛичные финансыВходит ли Сбербанк в белый список: разбираемся
ЧитатьИз словаря
Разберём термины из статьи простыми словами.