Бизнес и процессы
152-ФЗ
Также называют: закон о персональных данных, ФЗ-152, персональные данные требования
Определение
152-ФЗ — закон «О персональных данных», который обязывает собирать данные россиян в базах на территории России, уведомлять Роскомнадзор об обработке, брать отдельное согласие на неё и сообщать об утечке в течение 24 часов.
Персональными данными считается любая информация, относящаяся к определённому или определяемому физическому лицу. На практике под это попадает почти всё, что собирает обычный сайт: имя и телефон в форме заявки, электронная почта в подписке, адрес доставки, история заказов, содержание обращения в поддержку, а в ряде трактовок и связка идентификаторов, позволяющая узнать человека. Компания, которая это собирает, является оператором персональных данных со всеми вытекающими обязанностями — независимо от размера и от того, задумывалась ли она об этом.
Ключевое требование для технических решений — локализация. Сбор, запись, систематизация и хранение персональных данных граждан России должны вестись с использованием баз данных, находящихся на территории Российской Федерации. Это напрямую ограничивает выбор стека и инфраструктуры: зарубежные managed-сервисы для основной базы отпадают, часть внешних аналитических и маркетинговых инструментов тоже, а трансграничная передача, если она вообще нужна, требует отдельного уведомления регулятора. Приводить систему в соответствие после запуска обычно означает миграцию данных и переписывание слоя доступа — месяцы работы без единой новой функции.
Организационная часть не менее обязательна и стоит дешевле, чем кажется. Оператор подаёт уведомление об обработке персональных данных в Роскомнадзор, публикует политику обработки, собирает согласие отдельным действием, а не галочкой внутри общего пользовательского соглашения, назначает ответственного, ведёт перечень обрабатываемых данных и определяет сроки хранения. Отдельная обязанность — реагирование на инциденты: об утечке уведомляют регулятора в течение 24 часов с момента обнаружения и передают результаты внутреннего расследования в течение 72 часов.
Цена вопроса заметно выросла. С 30 мая 2025 года действует новая редакция ответственности за нарушения в области персональных данных: фиксированные штрафы измеряются миллионами рублей, а за повторную утечку предусмотрен оборотный штраф в размере 1–3% годовой выручки с нижней границей в 20 млн ₽. Отдельно существует уголовная ответственность за незаконные действия с персональными данными. Практический вывод для любого проекта: вопросы хранения, доступа, логирования и передачи данных решаются в первую неделю разработки, а не в момент, когда в компанию приходит запрос от регулятора.
Смежные термины
- Импортозамещение ПОИмпортозамещение ПО — перевод информационных систем на российские продукты из реестра Минцифры: для госзаказчиков и субъектов критической информационной инфраструктуры это требование закона, для остального бизнеса — условие участия в тендерах и способ снять риск потери поддержки.
- Техническое заданиеТехническое задание — документ, фиксирующий, что именно должно быть сделано и по каким признакам работа считается принятой: цели, роли, сценарии, требования по экранам, интеграции, нефункциональные требования и отдельный раздел о том, что в проект не входит.
- SLASLA — соглашение об уровне сервиса: в нём зафиксированы доступность системы в процентах, время реакции и время устранения по классам инцидентов, часы работы поддержки и компенсации на случай, если подрядчик эти показатели не выдержал.
- LLMLLM — большая языковая модель: нейросеть, обученная на огромных объёмах текста предсказывать следующий токен, из-за чего она умеет писать, пересказывать и отвечать, но не хранит фактов как база данных и может уверенно ошибаться.
- RAGRAG — схема, при которой языковая модель перед ответом ищет подходящие фрагменты в вашей базе знаний и отвечает по ним: это даёт актуальные данные и ссылку на источник без дообучения самой модели.
Услуги по теме
- IT-консалтинг и продуктовый аудитСамые дорогие ошибки в разработке делаются до первой строчки кода: неверно понятая задача, стек, выбранный по привычке подрядчика, и ТЗ, которого нет. Консалтинг нужен, чтобы разобраться до того, как начнётся счётчик разработки: что именно строить, из чего, за сколько и в каком порядке. Результат — документ, а не мнение на созвоне.
- Разработка сайтов под ключДелаем сайты, которые не разваливаются через полгода: от одностраничника на CMS до магазина и веб-приложения на React и Next.js. Один подрядчик на дизайн, код, интеграции и запуск.
- Разработка AI и ML-решенийМы делаем AI, который решает конкретную задачу и окупается, а не демо ради демо. Классификаторы, рекомендации, обработка текста и документов, ассистенты на LLM, интеграция моделей в существующий продукт.
Почитать подробнее
- Как выбрать стек технологий для проекта: критерии, а не модаСтек выбирают на 3–5 лет вперёд, а решают за один созвон. Разбираем, в каком порядке принимать решения, какие критерии реально имеют вес, какие стеки работают для шести типов проектов и сколько стоит ошибка.
- Где бизнесу реально нужен AI и ML, а где это дорогой хайпИИ окупается там, где есть повторяющееся решение, много однотипных данных и допустимость ошибки. Если хоть одного условия нет — не надо. Разбираем задачи, которые действительно работают, реалистичную точность, стоимость эксплуатации и формат пилота на 4–6 недель.
- ИИ-ассистент на своей базе знаний: как работает RAG и сколько стоит внедрениеРазбираем, чем RAG-ассистент отличается от бота с кнопками и от LLM без данных, откуда берутся галлюцинации и что их реально снижает, сколько стоит SaaS против кастомной разработки и на каком месяце проект выходит в ноль.
Нужна помощь с этим на практике?
Мы не только объясняем термины, но и делаем это руками. Опишите задачу — разберём и пришлём смету по этапам.