Статья 6 — ключевой нормативный акт, определяющий правовую основу обработки персональных данных в России. Она фиксирует общие принципы, обязательные для всех операторов (как российских, так и иностранных компаний), которые работают с персональными данными на территории РФ.
Самое главное помнить, что
- Статья 6 применяется к всем видам обработки (сбор, хранение, использование, передачу и др.), независимо от способа их осуществления.
- Нарушения требований статьи могут привести к административным штрафам, приостановке деятельности и даже уголовной ответственности.
- Для иностранных операторов обязательны те же требования, что и для российских компаний, если они обрабатывают персональные данные граждан РФ.
Содержание статьи 6
Статья состоит из четырёх основных пунктов, каждый из которых описывает обязательный набор действий и условий:
- Общие требования к обработке персональных данных – цель обработки, законность, согласие субъекта и др.
- Требования к организации обработки – безопасность, конфиденциальность, наличие регистров.
- Требования к документированию – создание и хранение документов о согласиях, политиках и протоколах.
- Ответственность за нарушение – административные и (в отдельных случаях) уголовные санкции.
Подробный разбор пунктов статьи 6
Общие требования к обработке персональных данных
- Законность цели – обработка допускается только при наличии законной цели, указанный в договоре, политике конфиденциальности или в иной нормативной базе.
- Согласие субъекта – требуется прямое письменное согласие субъекта данных, если нет иного законного основания (например, исполнение договора, выполнение обязательств по закону).
- Принцип минимизации – собираются только те данные, которые необходимы для достижения заявленной цели.
- Согласованность обработки – обработка должна соответствовать заявленным целям и не выходить за их рамки.
Требования к организации обработки
- Обеспечение конфиденциальности – вводятся технические и организационные меры (шифрование, контроль доступа, обучение персонала).
- Блокирование и уничтожение – при утрате цели обработки данные либо блокируются, либо уничтожаются в сроки, установленные законом.
- Регистрация действий – ведется журнал действий с персональными данными (вход, изменение, передача, удаление).
- Оценка рисков – проводится регулярный анализ угроз безопасности персональных данных.
Требования к документированию
- Политика обработки персональных данных – официальный документ, описывающий порядок сбора, хранения, использования и передачи данных.
- Акт согласия – оформляется в письменной форме, содержит конкретные цели и перечень обрабатываемых данных.
- Отчет о проведении аудита – фиксирует результаты проверок соответствия требованиям статьи 6.
- Регистры операторов – список всех лиц, получающих доступ к персональным данным.
Ответственность за нарушение
За несоблюдение требований статьи 6 предусмотрены следующие санкции:
- Административный штраф от 100 000 до 500 000 рублей для юридических лиц.
- Штраф от 30 000 до 200 000 рублей для должностных лиц.
- Приостановка или прекращение деятельности организации, нарушающей закон.
- Уголовная ответственность в случае умышленного разглашения особо важных персональных данных.
Практические рекомендации для операторов
- Проведите аудит текущих процессов – определите, какие данные собираются и как они обрабатываются.
- Разработайте и задокументируйте политику конфиденциальности, согласованную с требованиями статьи 6.
- Обеспечьте получение письменного согласия от всех субъектов данных, используя формы, соответствующие требованиям ФЗ 152.
- Внедрите технические меры защиты – шифрование, двухфакторную аутентификацию, резервные копии.
- Назначьте ответственного за обработку персональных данных (DPO), который будет контролировать соблюдение всех требований.
- Регулярно обучайте персонал правилам работы с ПДн и реагированию на инциденты.
- Периодически проводите проверку соответствия (внутренний аудит, внешняя экспертная оценка).
Исключения из требования получения согласия
Статья 6 позволяет обрабатывать данные без согласия субъекта в следующих случаях (неполный перечень):
- Необходимость выполнения договора, в котором субъект является стороной.
- Исполнение обязательств, предусмотренных законодательными актами (налоговый учет, кадровый документооборот).
- Защита прав и законных интересов оператора или третьих лиц, если это не противоречит правам субъектов.
- Обработка персональных данных, доступных публично (например, в открытых реестрах).
Статья 6 Федерального закона № 152‑ФЗ «О персональных данных» задаёт фундаментальные правила, без которых невозможно законно вести любую деятельность, связанную с обработкой персональных данных в России.
Невероятно важно помнить: соблюдение требований статьи 6 – это не только юридическая необходимость, но и залог доверия клиентов и партнёров.
Применяя перечисленные выше рекомендации, вы сможете построить надёжную систему защиты персональных данных, минимизировать риски штрафов и обеспечить соблюдение прав субъектов данных.
Дата публикации: 24 января 2026 г.