Дальше — не теория ради теории, а рабочий алгоритм. Сначала разберёмся, как закон определяет персональные данные, а затем применим этот тест к конкретным элементам сайта: формам, cookie, IP-адресу, фото сотрудников. Заодно закроем частые заблуждения — например, о статусе данных индивидуального предпринимателя.
Что считается персональными данными по 152-ФЗ: простой тест
Определение — в статье 3 152-ФЗ «О персональных данных». Формулировка короткая, но именно на ней строится вся дальнейшая логика:
Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных).
Юридический язык переводится в один практический вопрос. Можно ли по этой информации — прямо или косвенно, самостоятельно или вместе с другой доступной информацией — определить конкретного человека? Если да — это персональные данные. Если нет, и без дополнительных сведений установить личность нельзя, — не персональные данные (или обезличенные данные, о них — в разделе о том, что ПДн не считается).
Рабочий алгоритм: прежде чем спорить, ПДн это или нет, задайте себе один вопрос — «смогу ли я, или кто-то другой с доступом к этой информации, вычислить по ней конкретного человека?». Дальше в статье применяем этот тест к элементам обычного сайта: форме заявки, чату, cookie, фото сотрудников.
Ошибка в такой оценке стоит дорого — штрафы по ст. 13.11 КоАП после 420-ФЗ выросли в разы, подробный разбор сумм — в статье «Штрафы Роскомнадзора в 2026 году».
Кто такой оператор персональных данных и при чём тут ваш сайт
Если тест из предыдущего раздела дал ответ «да» хотя бы для одного элемента сайта, у вас уже есть персональные данные — а значит, вы, скорее всего, оператор персональных данных. Закон определяет оператора как лицо, которое самостоятельно или вместе с другими организует и осуществляет обработку ПДн, определяет её цели и состав данных (ст. 3 152-ФЗ).
На практике оператором становится любой владелец сайта, который через форму собирает имя и email или телефон, — независимо от масштаба бизнеса: ИП, самозанятый, интернет-магазин или обычный сайт-визитка. Это не статус, который нужно «заслужить», он возникает автоматически, как только на сайте появляется первая форма с полями «Имя» и «Телефон». Разница между «вы оператор» и «вам обязательно вставать в реестр РКН» — тема отдельная, разбираем её в статье «Реестр операторов ПДн: нужно ли вам регистрироваться».
Разбираем элементы типового сайта: что из них ПДн, а что нет
Дальше — практика. Пройдёмся по типичным элементам сайта и применим тест из первого раздела к каждому. Часть вердиктов очевидна, другие ломают привычные представления — особенно про статус индивидуального предпринимателя.
| Элемент сайта | Это персональные данные? |
|---|---|
| Форма обратной связи или заявки | Да, если собирает имя и контакт — email или телефон |
| Всплывающий чат на сайте | Да — по сути та же форма сбора контакта |
| Форма комментариев | Да, если требует email или имя |
| Email и телефон компании в шапке или футере | Нет — контакт организации, не привязанный к конкретному сотруднику |
| Реквизиты ИП: ФИО, паспортные данные, домашний адрес | Да — ИП юридически остаётся физическим лицом |
| Реквизиты юрлица: название, ОГРН, ИНН компании, юр. адрес | Нет — закон защищает данные физлица, а не организации |
Частое заблуждение: «раз это данные ИП как бизнеса — не персональные». Это не так. Индивидуальный предприниматель юридически остаётся гражданином, просто зарегистрированным в этом статусе. Его ФИО, паспортные данные, домашний адрес — персональные данные независимо от предпринимательского статуса (ст. 3 152-ФЗ). А вот ИНН и ОГРН именно юридического лица к ПДн не относятся — здесь закон действительно защищает только физлицо, а не организацию.
Общее правило простое: как только за строкой в базе стоит конкретный человек, а не организация, — это персональные данные. Дальше — три темы, где однозначного ответа нет даже у юристов.
Спорные случаи: cookie, IP-адрес, фото сотрудников
Cookie, IP-адрес и идентификаторы устройства — статус неоднозначный. Прямой нормы вида «cookie — это персональные данные» в законе нет: вывод строится через общее определение ст. 3. На практике Роскомнадзор и большинство юристов относят их к ПДн, когда они позволяют идентифицировать пользователя — как правило, в сочетании с другой информацией: историей посещений, данными форм, рекламными метками.
С IP-адресом ситуация ещё более пёстрая: судебная практика прямо противоречит сама себе. Октябрьский районный суд Самары в 2015 году и 9-й арбитражный апелляционный суд в 2016-м признавали статический IP персональными данными, а 13-й арбитражный апелляционный суд в том же 2015 году не признал IP-адрес оборудования персональными данными в другом деле. Динамический IP — вопрос ещё более дискуссионный, устойчивой практики здесь просто нет. По browser fingerprint и рекламным device ID отдельной официальной позиции РКН или судебных решений не найдено: риск отнесения к ПДн логически есть, но однозначного источника, который прямо называет их персональными данными, тоже нет.
Показательный кейс: Определение Верховного суда РФ от 21.07.2023 № 305-ЭС23-12160 поддержало позицию судов, которые не признали email и телефон в форме обратной связи персональными данными сами по себе — без дополнительных идентификаторов однозначно установить личность нельзя. Но это отказ в пересмотре одного конкретного дела, а не разъяснение Пленума, и он прямо противоречит практике проверок РКН: инспекторы на местах расценивают email и телефон в форме как ПДн и требуют чекбокс согласия. Полагаться на это решение не стоит — безопаснее по умолчанию считать любой email и телефон в форме персональными данными.
С фото сотрудников — отдельная история, здесь работают сразу два закона. Ст. 152.1 ГК РФ защищает изображение человека само по себе: публиковать узнаваемое фото можно только с согласия гражданина, с рядом исключений — например, съёмка на публичном мероприятии. Если фото сопровождается подписью с ФИО и должностью, добавляется ещё и 152-ФЗ: такое сочетание уже персональные данные, нужно согласие на их распространение по ст. 9. При этом биометрией фото становится не само по себе, а только когда используется для идентификации личности — сверки с паспортом, распознавания лиц, передачи в системы контроля доступа. Обычное фото на странице «О нас» или «Наша команда» — не биометрия, разъяснения Роскомнадзора от 30.08.2013 прямо это разграничивают.
Что точно не персональные данные
Если данные действительно обезличены — то есть определить по ним конкретного человека нельзя без дополнительной информации, — они выходят из-под действия 152-ФЗ. Но с 1 сентября 2025 года обезличивать «на глазок» уже нельзя: Приказ Роскомнадзора № 140 и Постановление Правительства № 1154 заменили устаревший приказ 2013 года и закрепили пять конкретных методов обезличивания — введение идентификаторов, изменение состава, изменение семантики, декомпозицию и перемешивание данных. Исходные и обезличенные данные при этом обязаны храниться раздельно.
Ещё один пример того, что не считается ПДн, — агрегированная обезличенная статистика: «сайт посетило 1200 уникальных пользователей за месяц» не привязана к конкретному человеку и не может быть к нему привязана без дополнительных сведений. И, как уже говорили выше, реквизиты юридического лица — название компании, ОГРН, ИНН и юридический адрес — тоже не персональные данные: закон защищает информацию о физлице, а не об организации.
На 2026 год: регулирование персональных данных ужесточают сразу с нескольких сторон — выросли штрафы после 420-ФЗ, с 1 сентября 2025 года действуют новые правила обезличивания, а согласие на обработку теперь нужно оформлять отдельным документом. «Домашние» подходы, которые раньше проходили незамеченными, сейчас стоит пересмотреть.
Что делать, если сайт собирает персональные данные
Если по тесту из первого раздела хотя бы один элемент вашего сайта — персональные данные, у вас появляется набор обязанностей: получить согласие в понятной форме, опубликовать политику обработки, встать в реестр операторов РКН. Каждая тема разобрана отдельно, здесь — коротко про то, с чего начать.
Отдельно стоит знать про отзыв согласия: субъект вправе отозвать его в любой момент, а согласие должно содержать понятный способ это сделать (ст. 9 152-ФЗ). После получения отзыва оператор обязан прекратить обработку и уничтожить данные в течение 30 дней, если нет других законных оснований продолжать (ч. 5 ст. 21 152-ФЗ). Подробный разбор процедуры — в статье «Отзыв согласия на обработку данных».
Если по вашему сайту непонятно, какие из этих элементов на практике собирают персональные данные и что с ними по закону нужно сделать, — можно быстро и бесплатно проверить сайт на соответствие 152-ФЗ. Как устроена такая проверка сайта на 152-фз и что показывает отчёт, подробно разбираем в статье «Как проверить сайт на соответствие 152-ФЗ» — это онлайн проверка сайта на соответствие персональным данным за 1–2 минуты, без регистрации.
У проверки сайта на персональные данные стоимость нулевая: аудит на сайтвпорядке.рф бесплатный и без ограничений по числу запусков. Платной становится только услуга «Исправим за вас», если вы решите закрыть найденные нарушения под ключ.