152-ФЗ — это не единая инструкция, а набор статей под разные ситуации. Ориентироваться в нём проще, если знать, какая глава или раздел за что отвечают. Короткая карта закона помогает быстро найти нужную норму без чтения всего документа подряд.
Зачем нужна карта закона
Федеральный закон № 152-ФЗ регулирует всё, что связано со сбором, хранением, использованием и защитой персональных данных. Но его структура не линейна: одни статьи описывают общие принципы, другие — конкретные процедуры, третьи — права субъектов или обязанности операторов.
Владельцу бизнеса не обязательно знать закон наизусть. Достаточно понимать, в какой статье искать ответ на свой вопрос: как получить согласие, что делать с запросом клиента, как сообщить об утечке или когда можно не уведомлять Роскомнадзор. Для этого и нужна карта.
Таблица ключевых статей 152-ФЗ
| Статья | О чём | Когда пригодится |
|---|---|---|
| Ст. 3 | Определение персональных данных (ПДн), оператора, обработки | Понять, относятся ли сведения к ПДн |
| Ст. 6 | Основания обработки ПДн (согласие, договор, закон) | Определить, можно ли обрабатывать данные без согласия |
| Ст. 9 | Согласие субъекта на обработку (форма, содержание, отзыв) | Составить форму согласия или понять порядок его отзыва |
| Ст. 10 | Специальные категории ПДн (биометрия, здоровье, интимная жизнь) | Проверить, требуется ли отдельное согласие для таких данных |
| Ст. 14 | Права субъекта: доступ, уточнение, блокирование, уничтожение | Ответить на запрос клиента или сотрудника о его данных |
| Ст. 18.1 и 19 | Меры защиты ПДн: организационные и технические | Понять, какие меры безопасности нужно внедрить |
| Ст. 21 | Сроки обработки, уведомление об утечке, уничтожение данных | Действовать при инциденте или по окончании срока обработки |
| Ст. 22 | Уведомление Роскомнадзора о начале обработки ПДн | Подать уведомление в РКН (или понять, что оно не нужно) |
| Ст. 13.11 КоАП | Штрафы за нарушения в сфере ПДн | Оценить риски при выявленных нарушениях |
Подробный разбор каждой статьи с примерами и пояснениями собран в полном гиде по 152-ФЗ.
Как пользоваться картой
Алгоритм простой. Возникает практическая задача — находите её в таблице, определяете статью и переходите к её разбору. Не нужно читать закон целиком от первой до последней главы.
Например:
- Клиент просит удалить его данные из базы → смотрите ст. 14 (права субъекта) и раздел про уничтожение.
- Нанимаете первого сотрудника и собираете его паспортные данные → проверяете ст. 6 (основания) и ст. 22 (уведомление РКН).
- Произошла утечка → сразу открываете ст. 21 (сроки и порядок уведомления).
При этом помните: закон не разрешает путать действия из ст. 14. Уточнение — это исправление неточности без удаления записи. Блокирование — временное прекращение обработки. Уничтожение — полное удаление без возможности восстановления. Каждое применяется в своей ситуации.
Если субъект обратился с запросом, оператор обязан ответить в течение 10 рабочих дней. При необходимости срок можно продлить ещё на 5 рабочих дней, но только при мотивированном уведомлении. Повторный запрос от того же лица не рассматривается ранее 30 дней с момента предыдущего обращения, кроме случаев внеочередного запроса с обоснованием.
Что не входит в эту карту
152-ФЗ — базовый закон, но поверх него действуют специальные режимы для отдельных категорий данных. Например, глава 14 Трудового кодекса регулирует обработку персональных данных работников. Там свои сроки, порядок и условия, которые не всегда совпадают с общими правилами 152-ФЗ.
Также есть отдельные требования для биометрии, для банковской тайны, для медицинских данных. Эти темы не раскрыты в таблице выше — они вынесены в отдельные статьи и блоки нашего кластера.
Кроме того, важно учитывать мораторий на проверки. Постановление Правительства № 336 от 10.03.2022 установило мораторий на плановые проверки Роскомнадзора до 2030 года. Плановые проверки сохранились только для объектов чрезвычайно высокого и высокого риска. Для типичного малого бизнеса их практически нет. Однако внеплановые проверки и профилактические визиты проводятся — например, по жалобе субъекта или факту утечки. И мораторий здесь не действует. С 01.09.2026 вступают в силу изменения по ПП № 1955 от 28.12.2024, так что правила игры продолжают меняться.
Базовое понимание терминов поможет быстрее разобраться в этих нюансах. Начать стоит с определения, что вообще считается персональными данными, — это раскрыто в статье что такое персональные данные. А если нужно глубже разобраться в правах субъектов — переходите к права субъекта персональных данных.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про структуру 152-ФЗ
Какая статья 152-ФЗ регулирует права субъекта на удаление данных?
Ст. 14 152-ФЗ. В ней указано, что субъект вправе требовать уточнения, блокирования или уничтожения своих данных. Это три разных действия, каждое применяется по своим основаниям.
Обязательно ли уведомлять Роскомнадзор о начале обработки ПДн?
Да, если вы оператор, — ст. 22 152-ФЗ требует уведомления РКН. Но из этого правила есть исключения, например для обработки по трудовому договору или для данных, полученных с согласия субъекта.
Что такое мораторий на проверки Роскомнадзора?
Это ограничение на плановые проверки по ПП № 336 от 10.03.2022, действует до 2030 года. Для малого бизнеса плановых проверок практически нет, но внеплановые проверки (по жалобам, утечкам) и профилактические визиты сохраняются.
В какой срок оператор обязан ответить на запрос субъекта?
Стандартный срок — 10 рабочих дней. Можно продлить ещё на 5 рабочих дней, но с обязательным мотивированным уведомлением субъекта. Повторный запрос возможен не ранее 30 дней.
Похожие материалы
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ — consultant.ru
Структура приведена по тексту 152-ФЗ, сверено 11.07.2026 и повторно 22.07.2026.