Обезличивание персональных данных: новые правила
С 1 сентября 2025 года в силу вступают важные изменения в законодательстве России о персональных данных, касающиеся обезличивания (анонимизации) персональной информации. Цель – установить чёткие правила обезличивания и дать бизнесу и государству новые возможности для безопасного использования больших данных
Главное нововведение — персональные данные, превращённые в обезличенную форму, с 1 сентября 2025 года можно обрабатывать без получения согласия гражданина. Ранее закон требовал согласия практически для любой обработки, но теперь чётко разрешено использовать должным образом обезличенные данные без предварительного согласия субъекта для исследований или технологий без нарушения закона. Но важно, чтобы обезличивание было выполнено так, чтобы исключить возможность прямой идентификации гражданина по этим данным.
С 1 сентября 2025 года нужно выполнять требования ведомства, даже если обезличивание проводит компания или ИП, например, вместо уничтожения информации. Среди исключений – случаи, когда оператор персональных данных обязан их обезличить по запросу Минцифры с учетом правительственных норм.
В числе требований Роскомнадзора есть такие:
- принять локальные акты о том, как обезличивать сведения, оценивать достаточность методов выполнения процедуры и т.д.;
- исключить доступ третьих лиц к этим актам, а также к информации о том, какие системы и программы оператор применяет для обезличивания, и пр.;
- хранить обезличенные сведения отдельно от данных, которым только предстоит эта процедура;
- вести учет действий по обезличиванию и операций с его результатами. Форму учета определит оператор. Важно, чтобы с ее помощью можно было подтвердить зафиксированное.
Надо применять один или несколько методов обезличивания:
- вводить номера или другие обозначения на замену данным, которые сами по себе позволяют определить человека;
- менять состав или семантику личной информации;
- перемешивать значения атрибутов персональных сведений;
- разделять данные на части.
Также есть метод преобразования (обобщения). Его можно использовать в дополнение к другим, чтобы исключить связь между атрибутами персональных данных и их субъектами.
Пока действует сходный приказ о требованиях к обезличиванию и его методах. Однако он обязателен только для государственных и муниципальных органов.
Ссылки на материалы:
- Приказ Роскомнадзора от 19.06.2025 N 140 "Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных, за исключением случаев, указанных в пункте 9.1 части 1 статьи 6 Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" { КонсультантПлюс }
- "Методические рекомендации по применению приказа Роскомнадзора от 5 сентября 2013 г. N 996 "Об утверждении требований и методов по обезличиванию персональных данных" (утв. Роскомнадзором 13.12.2013) { КонсультантПлюс }
- Готовое решение: Каковы обязанности оператора персональных данных (КонсультантПлюс, 2025) { КонсультантПлюс }
- Готовое решение: Какие меры по защите персональных данных работников должны приниматься при обработке этих данных (КонсультантПлюс, 2025) { КонсультантПлюс }
- Готовое решение: Какие существуют требования к обработке персональных данных работников организации (КонсультантПлюс, 2025) { КонсультантПлюс }
Подготовлено на основе материалов СПС Консультант Плюс.
Нет КонсультантПлюс? Закажите полную версию документа!
- Суды признали законным приказ о выговоре без описания проступка, но со ссылкой на акт проверки ↗
- Новое в законодательстве Красноярского края ↗
- Выплаты при ликвидации организации и сокращении штата: поправки к ТК РФ вступят в силу с 11 августа ↗
- Новое в законодательстве Красноярского края ↗
Кадровику
19 августа 2025
Интересно всем
19 августа 2025
Кадровику
12 августа 2025
Интересно всем
12 августа 2025
Подпишитесь на рассылку!