В 152-ФЗ есть только один термин — обезличивание. Пункт 9 статьи 3 определяет его как действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту. Слова «анонимизация» и «псевдонимизация» в законе не встречаются: они пришли из европейского регулирования. Различать их всё равно полезно, потому что за ними стоит единственный вопрос, который решает всё: сохранился ли где-нибудь ключ, позволяющий вернуть данные человеку.
Проверить бесплатно, какие данные ваш сайт собирает на самом деле ←
Что закон называет обезличиванием?
Определение из пункта 9 статьи 3 152-ФЗ стоит прочитать медленно: «действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных».
Оговорка про дополнительную информацию — центральная. Она признаёт, что почти всякое преобразование обратимо, если есть ключ. Поэтому вопрос не в том, выглядят ли данные обезличенными, а в том, у кого и где лежит то, что позволяет их развернуть обратно.
Требования к процедуре и перечень допустимых методов закреплены приказом Роскомнадзора №140 от 19.06.2025 — он зарегистрирован в Минюсте за №83110 и применяется с 1 сентября 2025 года. Исключение сделано для случаев по пункту 9.1 части 1 статьи 6 152-ФЗ — это обработка обезличенных данных в целях повышения эффективности государственного и муниципального управления, в рамках экспериментальных правовых режимов, а также предоставление обезличенных данных в порядке статьи 13.1 152-ФЗ. Последний режим включается для оператора по требованию уполномоченного органа и сам по себе на обычный сайт не распространяется. Разбор самого приказа — в статье «Приказ РКН №140: что он на самом деле регулирует».
Чем анонимизация отличается от псевдонимизации?
| Анонимизация | Псевдонимизация | |
|---|---|---|
| Что происходит с идентификатором | Уничтожается или заменяется необратимо | Заменяется кодом, ключ сохраняется отдельно |
| Можно ли вернуться к человеку | Нет ни у кого, включая оператора | Да, при доступе к ключу |
| Статус по 152-ФЗ | Данные перестают быть персональными | Данные остаются персональными |
| Обязанности оператора | Не применяются к результату | Применяются в полном объёме |
| Типичный пример | Сводная таблица «1 240 визитов из Москвы» | Таблица заказов, где вместо ФИО стоит client_id |
| Зачем применяют | Публикация статистики, передача наружу | Разграничение доступа, тестовые среды, аналитика внутри компании |
Самая частая ошибка — считать псевдонимизацию анонимизацией и на этом основании перестать защищать массив. Таблица, где имя заменено на client_id, а справочник соответствия лежит в соседней схеме той же базы, — это персональные данные. При утечке она и будет оценена как утечка персональных данных: по части 12 статьи 13.11 КоАП утечка данных от 1 000 до 10 000 субъектов (либо от 10 000 до 100 000 идентификаторов) обходится юридическому лицу в сумму от 3 000 000 до 5 000 000 ₽.
Обратная ошибка тоже встречается: «мы всё анонимизировали» про данные, из которых человек восстанавливается за пару шагов. Строка «мужчина, 1987 год рождения, Петрозаводск, диагноз» формально не содержит ни имени, ни телефона — но в небольшом городе она может указывать на одного человека. Обезличенным набор считается тогда, когда повторная идентификация невозможна, а не когда из него вычеркнули колонку с ФИО.
Почему хеш email — это не анонимизация?
Пример, который встречается почти в каждом проекте с рекламными аудиториями.
Хеш-функция от адреса ivan@example.com всегда даёт одно и то же значение. Это значит:
- Хеш — стабильный идентификатор. По нему можно склеивать поведение одного человека между системами. Собственно, ради этого рекламные платформы и просят загружать хешированные адреса.
- Гипотеза проверяется мгновенно. Чтобы узнать, есть ли в списке конкретный человек, достаточно посчитать хеш от его адреса и сравнить.
- Множество адресов конечно и предсказуемо. Типовые адреса вида «имя.фамилия» перебираются словарём, без всякого криптоанализа.
Хеширование без секретного ключа — это псевдонимизация: удобная мера снижения риска, но не выход из-под 152-ФЗ. Данные остаются персональными, для их обработки нужно основание, а передача хешей рекламной системе остаётся передачей персональных данных третьему лицу — и, если у сервиса зарубежные серверы, трансграничной передачей по статье 12 152-ФЗ.
Это же рассуждение объясняет, почему идентификаторы в cookie и в локальном хранилище браузера обычно оказываются персональными данными: они существуют ровно для того, чтобы узнавать посетителя. Подробнее — в статье «Классификация cookies и их правовой статус».
Какие методы обезличивания утверждены?
Приказ №140 относит к методам обезличивания, в частности:
- введение идентификаторов — замена части данных условными значениями по справочнику соответствия, который хранится отдельно;
- изменение состава или семантики — обобщение или огрубление значений: точная дата рождения заменяется годом, адрес — городом, сумма — диапазоном;
- перемешивание — перестановка значений между записями массива;
- декомпозиция — разделение массива на части, хранимые раздельно.
Обратите внимание: первый метод по своей природе обратим, пока существует справочник. Именно поэтому в требованиях отдельно сказано про раздельное хранение и исключение повторной идентификации — метод сам по себе результата не гарантирует, его обеспечивает организация процесса.
Практический критерий качества, который стоит применить к собственной таблице: возьмите самую редкую комбинацию значений в строке и спросите, сколько людей ей соответствует. Если один — набор не обезличен, как бы ни назывались применённые методы.
Что обязан делать оператор, который обезличивает данные?
Из требований приказа №140 складывается небольшой, но вполне конкретный список:
- применять только утверждённые методы;
- до начала определить состав обезличиваемых данных и круг субъектов;
- исключить возможность повторной идентификации без дополнительной информации;
- не хранить совместно исходный и обезличенный массивы;
- вести учёт операций обезличивания;
- принять локальные акты о методах, порядке обезличивания и используемых системах, не раскрывая сведения о процедуре третьим лицам.
Пункт четвёртый чаще всего и нарушается: обезличенная витрина и справочник соответствия лежат в одной базе, с одними правами доступа, и «обезличивание» существует только в названии таблицы.
Когда обезличивание нужно обычному сайту?
Честный ответ: реже, чем кажется, и обычно в трёх случаях.
По достижении целей обработки. Часть 7 статьи 5 152-ФЗ: хранить данные в форме, позволяющей определить субъекта, можно не дольше, чем этого требуют цели обработки, а по достижении целей или при утрате необходимости в них данные подлежат уничтожению либо обезличиванию, если иное не предусмотрено федеральным законом. Обезличивание здесь — законная альтернатива удалению, когда статистику терять не хочется. Про уничтожение и его сроки — в статье «Право на удаление персональных данных».
Тестовые и демонстрационные среды. Копия боевой базы в тестовом контуре — классический источник утечек: защита там слабее, доступ шире. Обезличенный набор решает задачу разработки и снимает большую часть риска.
Аналитика и передача наружу. Сводные показатели, выгрузки подрядчику, исследовательские наборы. Здесь важно не остановиться на середине: если получатель может восстановить людей, это не обезличивание, а передача персональных данных, и ей нужно основание и договор поручения обработки.
Для сайта с формой обратной связи и счётчиком приоритеты другие: политика обработки, корректное согласие, поведение трекеров до согласия и запись в реестре операторов. Про согласие и поведение трекеров — в статье «Cookie-баннер: дизайн и UX», про политику — в «Политика обработки ПДн: шаблон», про запись в реестре — в «Реестр операторов РКН».
Какие заблуждения встречаются чаще всего?
«Удалили колонку с ФИО — значит, обезличили». Идентифицирует человека не имя, а сочетание признаков. Дата рождения, город, пол и профессия вместе часто указывают на одного. Проверять нужно не наличие прямых идентификаторов, а уникальность строк.
«Мы не оператор, потому что работаем только с обезличенными данными». Чтобы получить обезличенный массив, нужно было сначала обработать исходный — то есть побыть оператором со всеми обязанностями. Обезличивание не отменяет ни оснований обработки исходных данных, ни уведомления в реестр.
«Данные у подрядчика — значит, не наши». Если подрядчик обрабатывает данные по вашему поручению, оператором остаётесь вы, а условия обработки должны быть в договоре по статье 6 152-ФЗ. Передача «обезличенной» выгрузки, из которой получатель восстанавливает людей, — это передача персональных данных.
«Обезличивание защищает от штрафа за утечку». Проверять это придётся в тот момент, когда разбираться будет уже некогда: решение, уведомлять ли Роскомнадзор об инциденте, принимается по фактической восстановимости утёкшего массива, а не по тому, как таблица названа в схеме базы. Как обнаружить утечку и что делать в первые сутки — в статье «Утечка ПДн: как обнаружить».
«Псевдонимизация — это то же самое, просто по-европейски». Термины действительно из разного регулирования, но за ними стоит разный результат. Европейское регулирование прямо относит псевдонимизированные данные к персональным и рассматривает псевдонимизацию как меру защиты, а не как выход из-под закона. Российское определение обезличивания устроено похоже: оговорка «без использования дополнительной информации» означает ровно то, что наличие ключа сохраняет связь с человеком. Сравнение двух режимов целиком — в статье «GDPR и 152-ФЗ».
«Обезличенные данные можно хранить вечно». Если обезличивание настоящее, 152-ФЗ к результату не применяется и срок хранения он не ограничивает. Но это верно только при выполнении предыдущих условий — а ответственность за оценку лежит на операторе, и оценивать придётся не намерение, а фактическую возможность повторной идентификации.
Что проверить у себя?
- Есть ли таблицы, которые вы считаете обезличенными, и где лежит ключ к ним.
- Разделены ли хранилища исходного и обезличенного массивов, разные ли у них права доступа.
- Записан ли где-нибудь порядок обезличивания — метод, состав данных, ответственный.
- Не называете ли вы анонимизацией хеширование, замену ФИО на идентификатор или удаление одной колонки.
- Не уходят ли «обезличенные» выгрузки подрядчику без договора поручения обработки.
- Соответствует ли срок хранения исходных данных заявленным целям — и что происходит с данными, когда цель достигнута.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Что читать дальше
- Приказ РКН №140: что он на самом деле регулирует — требования и методы обезличивания
- Классификация cookies и их правовой статус — когда идентификатор становится персональными данными
- Право на удаление персональных данных — уничтожение как альтернатива обезличиванию
- Чек-лист аудита ИСПДн — где в системах лежат данные и как это проверить
- GDPR и 152-ФЗ: сравнение — откуда взялись термины анонимизации и псевдонимизации
Источники: Федеральный закон №152-ФЗ «О персональных данных» — пункт 9 статьи 3, часть 7 статьи 5, пункт 9.1 части 1 статьи 6, статьи 12 и 13.1; приказ Роскомнадзора от 19.06.2025 №140 (Минюст №83110, применяется с 01.09.2025); КоАП РФ — статья 13.11.