Когда обезличенные персональные данные выходят из-под 152-ФЗ

Обезличенные данные закон больше не считает персональными данными и снимает с них требования 152-ФЗ. Не нужны согласие, реестр операторов и уведомления Роскомнадзора. Но это работает только если обезличивание необратимо. Разбираем, как отличить настоящее обезличивание от формального и что проверить перед тем, как снять с базы требования закона.

Когда обезличенные персональные данные выходят из-под 152-ФЗ

Компания обезличила базу клиентов и решила, что теперь может использовать её без согласий, реестра и уведомлений Роскомнадзора. Способ работает. Но только если обезличивание сделано правильно и необратимо. Разберёмся, что закон считает обезличиванием персональных данных и когда данные действительно перестают подпадать под 152-ФЗ.

Что закон называет обезличиванием

Статья 3 закона 152-ФЗ определяет обезличивание так: это действия, после которых нельзя понять, кому принадлежат данные, без дополнительной информации.

Простыми словами. Смотрите на запись и не можете понять, о ком она, даже если очень хотите.

Пример. Компания заменила ФИО, телефон и email случайным идентификатором и использует базу для анализа покупок.

Если такую базу можно связать с человеком через отдельный ключ или таблицу соответствия, это уже не обезличивание, а псевдонимизация. Псевдонимизированные данные закон по-прежнему считает персональными, потому что связь с человеком сохраняется технически.

Какие требования снимаются после обезличивания

После обезличивания данные выходят из-под действия 152-ФЗ. Оператору больше не нужно делать следующее.

Обезличенные данные можно передавать аналитикам, использовать для обучения моделей и публиковать в отчётах без юридических рисков 152-ФЗ.

Как проверить, что обезличивание настоящее, а не формальное

Первое. Обезличивание должно быть необратимым на практике, а не только по документам. Если у оператора остались исходные данные и таблица замены, обезличенными их считать нельзя. Доступ к ключу восстанавливает личность за минуту.

Второе. Важно учитывать комбинирование источников. Обезличенную базу иногда получается раскрыть, если сопоставить её с другой открытой информацией, например с геолокацией или временем покупки. Технология применена, а защиты фактически нет. Роскомнадзор при проверке смотрит на результат, а не на факт использования метода.

Третье. Методы имеют значение. Рабочие способы такие. Обобщение значений, когда вместо точного возраста указывают диапазон. Декомпозиция записи на части, которые хранятся отдельно. Добавление шума в числовые показатели. Перемешивание записей между собой. Для государственных и муниципальных информационных систем конкретные методы описаны в приказе Роскомнадзора от 5 сентября 2013 года № 996. Коммерческим операторам стоит ориентироваться на них по аналогии, если нет других отраслевых рекомендаций.

Что делать, если сомневаетесь в своём обезличивании

Проверьте три вещи, прежде чем снимать с базы требования 152-ФЗ. Не остались ли у компании исходники с прямой связью к человеку. Можно ли восстановить личность через открытые источники. Зафиксирован ли процесс обезличивания во внутренних документах.

Если ответ на любой вопрос «не уверен», безопаснее обращаться с данными как с персональными и продолжать выполнять все процедуры 152-ФЗ.

Авто-аудит сайта — проверка на нарушения 152-ФЗ

показывает, какие процессы на сайте и в CRM всё ещё связаны с персональными данными и требуют защиты.

Частые вопросы

Нужно ли согласие субъекта на обезличивание его данных?

Отдельное согласие на саму процедуру обезличивания не нужно. Но обработка данных до обезличивания требует законного основания, например согласия или другого основания из статьи 6 закона.

Можно ли передавать обезличенные данные за границу без ограничений?

Да, если обезличивание необратимо и данные больше не относятся к персональным. Требования о локализации и трансграничной передаче на них не распространяются.

Чем псевдонимизация отличается от обезличивания?

При псевдонимизации связь с человеком сохраняется через отдельный ключ, и данные остаются персональными. При обезличивании такой связи не остаётся вовсе.

Может ли Роскомнадзор проверить, действительно ли данные обезличены?

Да, при проверке инспектор оценивает результат: получится ли на практике идентифицировать человека. Формальное применение метода без реального эффекта защитой не считается.

Открыть статью на сайте 152form.ru