Госорганы и бизнес работают с персональными данными по одному закону — 152-ФЗ, но основания обработки и требования к безопасности у них разные. Госорганы чаще опираются на полномочия, а не на согласие, и обязаны проходить аттестацию систем.
Тот же закон, другие основания
Для коммерческого оператора основное основание для обработки персональных данных — согласие субъекта (ст. 9 152-ФЗ) или исполнение договора (ст. 6). Для государственных органов — чаще всего полномочия, установленные отдельными федеральными законами. Они могут обрабатывать данные без согласия, если это необходимо для выполнения их функций: учёта, контроля, надзора, социального обеспечения, правоохранительной деятельности.
Это не значит, что госорган «обходит» 152-ФЗ. Закон действует и для них, но основания обработки иные. Поэтому, когда гражданин подаёт заявление в госорган, согласие на обработку данных не требуется — основанием является сам закон, регулирующий деятельность этого органа.
Аттестация обязательна
Одно из главных отличий — аттестация информационных систем. Приказ ФСТЭК России от 29.04.2021 № 77 устанавливает, что обязательная аттестация проводится для:
- государственных и муниципальных информационных систем, включая государственные и муниципальные ИСПДн;
- информационных систем управления производством организаций ОПК;
- защищаемых помещений для конфиденциальных переговоров.
Для коммерческой организации аттестация ИСПДн — добровольная процедура. Она не обязанность, а решение владельца системы. Но это не значит, что бизнес освобождён от защиты данных: оценка эффективности мер по п. 17 ПП 1119 и п. 6 приказа ФСТЭК № 21 обязательна для всех операторов ИСПДн не реже раза в 3 года. Это другая процедура — проще и без формальной аттестации.
Аттестация для бизнеса становится обязательной только в исключительных случаях: если компания является значимым объектом КИИ (по решению владельца) или работает с государственной тайной. В остальном — это добровольный шаг, который может потребоваться по требованиям контракта с госзаказчиком.
Судимость и другие особые сведения
Сведения о судимости не входят в перечень специальных категорий по ст. 10 152-ФЗ, но их обработка ограничена особым образом. В ст. 10 указано, что обработка данных о судимости осуществляется государственными органами в рамках их полномочий, а также иными лицами в случаях, установленных федеральным законом.
Для бизнеса это означает: собирать данные о судимости без прямого указания федерального закона нельзя. Если компания не является госорганом и не имеет специального закона, разрешающего запрашивать судимость, она не может требовать такую информацию. Исключения — отдельные сферы, например образование, работа с детьми или доступ к государственной тайне, но там основания прописаны в отраслевых законах.
Что из этого важно бизнесу
Если компания передаёт персональные данные в государственную систему или работает с госзаказчиком, требования к её собственной системе могут ужесточиться. Например, контракт с госорганом может потребовать аттестации информационной системы, даже если формально она не обязательна для коммерческого оператора. Это становится условием выполнения контракта.
Кроме того, если компания обрабатывает данные по поручению госоргана или в рамках государственной функции, она может столкнуться с требованиями, которые для обычного бизнеса не применяются: особый порядок доступа, шифрование, журналирование, требования к помещению.
Поэтому перед началом работы с государственными системами важно проверить, не станет ли добровольная аттестация для других операторов обязательной именно для вас. Подробнее об этом — в статье аттестация ИСПДн.
Таблица: бизнес vs госорганы
| Критерий | Коммерческий оператор | Государственный орган |
|---|---|---|
| Основание обработки | Согласие, договор, закон (ст. 6) | Полномочия, установленные федеральным законом |
| Аттестация ИСПДн | Добровольная (кроме КИИ и гос. тайны) | Обязательная (п. 3 приказа № 77) |
| Данные о судимости | Только в случаях, установленных федеральным законом | В рамках полномочий (ч. 2 ст. 10 152-ФЗ) |
| Оценка эффективности мер | Обязательна раз в 3 года (п. 17 ПП 1119 / п. 6 приказа № 21) | Обязательна в рамках аттестации |
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про персональные данные в госорганах
Обязана ли коммерческая компания проходить аттестацию ИСПДн?
По общему правилу — нет. Аттестация обязательна для государственных и муниципальных ИСПДн, систем ОПК и защищаемых помещений. Для коммерческой организации — добровольная процедура, если только контракт или отраслевое регулирование не требуют иного.
Может ли бизнес запрашивать данные о судимости у кандидата?
Только если федеральный закон прямо разрешает такую обработку. Для большинства компаний без специального закона запрашивать данные о судимости нельзя.
Чем отличается обработка данных в госорганах от бизнеса?
Госорганы обрабатывают данные на основании полномочий, а не согласия, обязаны проходить аттестацию систем и имеют доступ к сведениям о судимости. Коммерческие операторы — на основании согласия или договора, без обязательной аттестации.
Как взаимодействие с госорганом влияет на требования к бизнесу?
Если компания передаёт данные в госсистему или работает по контракту с госзаказчиком, требования могут ужесточиться — например, потребуется аттестация системы или особый порядок защиты данных. Это определяется условиями контракта и предметом взаимодействия.
Похожие материалы
Источники
- Приказ ФСТЭК России № 77 от 29.04.2021 — порядок аттестации объектов информатизации — base.garant.ru
Норма приведена дословно по тексту п. 3 приказа ФСТЭК № 77, сверено 22.07.2026.