Персональные данные стали новой нефтью цифровой экономики: их покупают, обменивают, похищают и продают круглосуточно. При этом Федеральный закон № 152-ФЗ «О персональных данных» и общий регламент ЕС GDPR возлагают на гражданина и бизнес двойную ответственность: оператор обязан сберегать данные, а субъект — разумно заботиться о своей приватности. Ниже приведено подробное руководство, объединяющее юридические нормы и технические практики, позволяющее максимально снизить риски кражи, утечки и злоупотребления персональной информацией.
1. Нормативная база 2025 года
Федеральный закон № 152-ФЗ (ред. 2024) — главный акт, определяющий статус персональных данных в России, права субъекта (ст. 14–15) и обязанности оператора (ст. 18.1–19). Ключевые подзаконные акты:
- Постановление № 1119 — минимальные требования к защите ПДн;
- Приказ ФСТЭК № 239 — уровни защищённости информационных систем;
- ФЗ № 242-ФЗ — локализация баз данных на территории РФ;
- ст. 13.11 КоАП — административные штрафы до 18 млн руб. за нарушения.
GDPR (ЕС; экстерриториальное действие) применим к российским сайтам, обслуживающим европейцев. Штрафы — до 4 % мирового оборота. С 2024 г. действует Data Act и Digital Services Act, усиливающие ответственность онлайн-площадок.
2. Что считается персональными данными
Понятие шире, чем Ф. И. О. По ст. 3 ФЗ-152 это любая информация, прямо или косвенно относящаяся к физлицу: паспорт, адрес, MAC-адрес устройства, cookie-ID, биометрия, геолокация, история покупок, даже «тепловые» карты кликов на сайте. Часть сведений относится к специальным категориям (здоровье, политические взгляды) и обрабатывается по усиленным правилам.
3. Угрозы приватности в 2025 году
- Фишинг и социальная инженерия: e-mails, deepfake-звонки, чаты.
- Вредоносное ПО — stealers, clip-bankers, шпионские расширения.
- Утечки баз операторов из-за SQL-инъекции, misconfig S3 bucket, инсайдеров.
- Data-broker-сбор легальными сервисами маркетинга и скоринга.
- IoT-устройства c дефолтными паролями и открытыми портами.
- Безопасность детей: шерентинг, скрытая реклама, кибербуллинг.
4. Пошаговый алгоритм защиты персональных данных
Шаг 1. Полный аудит цифрового следа
Скачайте архивы соцсетей («Скачать данные» в VK, Telegram, Google Takeout), проанализируйте, какие сервисы имеют доступ к почте через OAuth. Удалите неиспользуемые аккаунты и отзовите разрешения сторонних приложений.
Шаг 2. Сильная аутентификация и управление паролями
- Генерируйте уникальные 14+-символьные пароли в менеджере (KeePassXC, Bitwarden).
- Включите 2FA по TOTP или аппаратному ключу FIDO2, а не SMS.
- Храните резервные коды офлайн; используйте «доверенный номер» только на eSIM-телефоне без root-прав.
Шаг 3. Шифрование данных «на лету» и «на диске»
- Передача — HTTPS/TLS 1.3, DNS-over-HTTPS, E2EE-мессенджеры (Signal, Threema).
- Хранение — FileVault 2 (macOS), BitLocker XTS-AES 128 (Windows 10+), LUKS2 (Linux).
- Резервные копии — только на серверы с zero-knowledge (Proton Drive, Tresorit) или зашифрованную NAS-ячейку.
Шаг 4. Безопасная сеть
Используйте WPA3-Personal с длинным passphrase, гость-SSID для IoT. В общедоступном Wi-Fi работайте через WireGuard-VPN; деактивируйте «автоподключение». Для чувствительных операций (банк-клиент) включайте Tor Bridge или облачный SASE-туннель.
Шаг 5. Гигиена браузера и anti-tracking
- Браузеры с контейнерами (Firefox Multi-Account) или изолированными профилями.
- Расширения uBlock Origin, CanvasBlocker, ClearURLs, но отключайте разрешения «Доступ ко всем сайтам».
- Раз в неделю чистите кэш, IndexedDB, сервис-workers командой
about:preferences#privacy. - Отключайте 3-rd party cookie или переключайтесь в «Strict Tracking Protection».
Шаг 6. Минимизация раскрытия в соцсетях
Переключите видимость профиля на «Только друзья», скройте списки подписок, отключите API-ключи для ботов. Геометки загружаемых фото стирайте ExifTool-ом (exiftool -gps:all= -xmp:location= *.jpg). Детей до 13 лет не публикуйте без замыления лиц.
Шаг 7. Безопасные платежи
Создайте виртуальную карту с лимитом, активируйте 3-D Secure 2.0. Apple/Google Pay токенизируют PAN и снижают риск. Чеки храните в приложении, не передавайте PDF по e-mail без шифрования.
Шаг 8. Управление мобильными приложениями
- Скачивайте только из оф. сторов (RuStore, App Store, Google Play).
- Анализируйте «чрезмерные» разрешения через Permission Manager; камеру/микрофон включайте по событию.
- Отключите ADB-отладку, примените SafetyNet/Attestation для корневых проверок.
Шаг 9. Защита IoT-экосистемы
Меняйте дефолтные пароли, сегментируйте сеть VLAN-ами, обновляйте прошивки OTA, мониторьте трафик Snort/Suricata-датчиком. Устройствам умного дома предоставляйте доступ только к MQTT-брокеру внутри LAN.
Шаг 10. Мониторинг утечек и реагирование
Подпишитесь на Have I Been Pwned, Яндекс «Проверка данных», CyberProtect. При обнаружении утечки:
- Немедленно смените пароли и отзовите токены.
- Направьте оператору уведомление об инциденте (образец ниже).
- Сообщите в Роскомнадзор через личный кабинет в течение 24 ч.
- Зафиксируйте факт ущерба (скрины, банковские выписки) для дальнейшего иска.
5. Реализация прав субъекта данных
5.1. Право доступа и копии (ст. 14 ФЗ-152)
Оператор обязан в течение 30 дней предоставить перечень обрабатываемых данных, источники, цели, сроки хранения. Запрос подаётся в свободной форме, паспортные данные маскируются («*****1234»).
5.2. Право на исправление, блокировку, уничтожение
Направьте заявление с описанием неточности или требованием удалить данные. Оператор вносит изменения/удаляет немедленно, подтвердив в письменном виде. Отказ возможен только при обязательном хранении по закону (например, 5-летние банковские записи).
5.3. Право на переносимость (GDPR Art. 20)
При обслуживании европейцев сайт обязан предоставить данные в машиночитаемом формате CSV/JSON, пригодном для интеграции с другим сервисом.
6. Внесудебная и судебная защита
6.1. Жалоба в Роскомнадзор
Через pd.rkn.gov.ru подайте обращение, приложив скрины нарушения. Инспектор проводит проверку, выдает предписание и штрафует оператора. В 2025 г. средний штраф за «слив» базы — 800 000 руб.
6.2. Служба медиации при Ассоциации больших данных
Помогает урегулировать спор с маркетинговыми платформами без суда: блокирует рекламу, удаляет профиль.
6.3. Иск в суд общей юрисдикции
Цена иска — сумма морального вреда и материального ущерба. Госпошлина — ноль. Приложите:
- доказательства утечки (экспертизу, уведомление RKN);
- документы о списании денег, отказе в кредите;
- расчёт убытков и компенсации (ст. 151, 1101 ГК РФ).
Суд может взыскать двойной размер убытка, обязательные судебные расходы и штраф 50 % по Закону о защите прав потребителей, если оператор предоставлял услуги гражданину.
7. Корпоративная комплаенс-модель
- Назначить DPO/уполномоченного, зарегистрировать систему ПДн в Роскомнадзоре.
- Провести DPIA — оценку рисков, внедрить «privacy by design», «default privacy».
- Заключить договоры с обработчиками (ст. 6 ФЗ-152, Art. 28 GDPR) с SCC и дополнительными гарантиями.
- Реализовать IDM/IGA, SIEM, DLP, WAF, централизованный лог-аудит.
- Обучать сотрудников (phishing sim-тесты, политики чистого стола/экрана).
- Держать план реагирования на инциденты (CSIRT, playbook, 72-часовое оповещение).
8. Шаблоны документов
Запрос о предоставлении информации
Директору ООО «Сервис»
от Иванова Ивана Ивановича
Прошу в соответствии со ст. 14 ФЗ-152 предоставить сведения:
— перечень моих персональных данных;
— источники получения;
— цели, сроки обработки.
Ответ направить на e-mail example@mail.ru в течение 10 раб. дней.
29.05.2025 г. _____ /И.И. Иванов/
Жалоба в Роскомнадзор
Прошу привлечь ООО «Маркетинг» к ответственности по ч. 8 ст. 13.11 КоАП за обработку моих данных без согласия. Копия незаконной рассылки и отчёт WhoIs во вложении.
9. FAQ
Можно ли использовать «лотерейные» данные — год рождения+инициалы — без согласия?
Если совокупность позволяет однозначно идентифицировать человека (в небольшом коллективе), это ПДн. Нужно согласие или иной правовой базис.VPN законен ли в 2025 г.?
Да, при условии отсутствия доступа к ресурсам из реестра запрещённых сайтов. Операторы обязаны фильтровать трафик (ФЗ-276 «о VPN-сервисах»).Как удалить информацию из поисковой выдачи?
Сначала направьте запрос сайту-оператору, после отказа — жалобу в Роскомнадзор и форму «Удалить контент» в Яндексе/Google. Судебное решение возможно по ст. 152.1 ГК РФ.Сколько хранить копии паспортов сотрудников?
Три года после увольнения (ФЗ № 115-ФЗ «О легализации»), затем уничтожить актом.Утекла база email-ов, но без Ф. И. О. Это нарушение?
E-mail содержит персональный идентификатор («ivanov1990@» + домен). Следовательно, да, база подпадает под ФЗ-152; оператор должен уведомить регулятора.10. Заключение
Полная безопасность данных недостижима, но комплекс технических, организационных и юридических мер позволяет свести риски к минимуму. Три главных принципа — минимизация (раскрывайте меньше), контроль (знайте, кто и как использует ваши данные) и готовность (план реагирования на утечки). Следуя описанному алгоритму, вы защитите личную информацию от большинства актуальных угроз и сможете эффективно требовать ответственности от нарушителей.
Статья подготовлена с учётом законодательства и практики на май 2025 года. При обновлении нормативных актов проверяйте свежие редакции ФЗ-152, GDPR, DSA и приказы Роскомнадзора.










