РКН Аудит РКН Аудит

обезличивание 152-ФЗ Приказ 140 аналитика

Обезличивание персональных данных: чем анонимизация отличается от псевдонимизации

· 9 мин чтения · Редакция РКН Аудит

В 152-ФЗ есть только один термин — обезличивание. Пункт 9 статьи 3 определяет его как действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту. Слова «анонимизация» и «псевдонимизация» в законе не встречаются: они пришли из европейского регулирования. Различать их всё равно полезно, потому что за ними стоит единственный вопрос, который решает всё: сохранился ли где-нибудь ключ, позволяющий вернуть данные человеку.

Проверить бесплатно, какие данные ваш сайт собирает на самом деле


Что закон называет обезличиванием?

Определение из пункта 9 статьи 3 152-ФЗ стоит прочитать медленно: «действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных».

Оговорка про дополнительную информацию — центральная. Она признаёт, что почти всякое преобразование обратимо, если есть ключ. Поэтому вопрос не в том, выглядят ли данные обезличенными, а в том, у кого и где лежит то, что позволяет их развернуть обратно.

Требования к процедуре и перечень допустимых методов закреплены приказом Роскомнадзора №140 от 19.06.2025 — он зарегистрирован в Минюсте за №83110 и применяется с 1 сентября 2025 года. Исключение сделано для случаев по пункту 9.1 части 1 статьи 6 152-ФЗ — это обработка обезличенных данных в целях повышения эффективности государственного и муниципального управления, в рамках экспериментальных правовых режимов, а также предоставление обезличенных данных в порядке статьи 13.1 152-ФЗ. Последний режим включается для оператора по требованию уполномоченного органа и сам по себе на обычный сайт не распространяется. Разбор самого приказа — в статье «Приказ РКН №140: что он на самом деле регулирует».

Чем анонимизация отличается от псевдонимизации?

Анонимизация Псевдонимизация
Что происходит с идентификатором Уничтожается или заменяется необратимо Заменяется кодом, ключ сохраняется отдельно
Можно ли вернуться к человеку Нет ни у кого, включая оператора Да, при доступе к ключу
Статус по 152-ФЗ Данные перестают быть персональными Данные остаются персональными
Обязанности оператора Не применяются к результату Применяются в полном объёме
Типичный пример Сводная таблица «1 240 визитов из Москвы» Таблица заказов, где вместо ФИО стоит client_id
Зачем применяют Публикация статистики, передача наружу Разграничение доступа, тестовые среды, аналитика внутри компании

Самая частая ошибка — считать псевдонимизацию анонимизацией и на этом основании перестать защищать массив. Таблица, где имя заменено на client_id, а справочник соответствия лежит в соседней схеме той же базы, — это персональные данные. При утечке она и будет оценена как утечка персональных данных: по части 12 статьи 13.11 КоАП утечка данных от 1 000 до 10 000 субъектов (либо от 10 000 до 100 000 идентификаторов) обходится юридическому лицу в сумму от 3 000 000 до 5 000 000 ₽.

Обратная ошибка тоже встречается: «мы всё анонимизировали» про данные, из которых человек восстанавливается за пару шагов. Строка «мужчина, 1987 год рождения, Петрозаводск, диагноз» формально не содержит ни имени, ни телефона — но в небольшом городе она может указывать на одного человека. Обезличенным набор считается тогда, когда повторная идентификация невозможна, а не когда из него вычеркнули колонку с ФИО.

Почему хеш email — это не анонимизация?

Пример, который встречается почти в каждом проекте с рекламными аудиториями.

Хеш-функция от адреса ivan@example.com всегда даёт одно и то же значение. Это значит:

  1. Хеш — стабильный идентификатор. По нему можно склеивать поведение одного человека между системами. Собственно, ради этого рекламные платформы и просят загружать хешированные адреса.
  2. Гипотеза проверяется мгновенно. Чтобы узнать, есть ли в списке конкретный человек, достаточно посчитать хеш от его адреса и сравнить.
  3. Множество адресов конечно и предсказуемо. Типовые адреса вида «имя.фамилия» перебираются словарём, без всякого криптоанализа.

Хеширование без секретного ключа — это псевдонимизация: удобная мера снижения риска, но не выход из-под 152-ФЗ. Данные остаются персональными, для их обработки нужно основание, а передача хешей рекламной системе остаётся передачей персональных данных третьему лицу — и, если у сервиса зарубежные серверы, трансграничной передачей по статье 12 152-ФЗ.

Это же рассуждение объясняет, почему идентификаторы в cookie и в локальном хранилище браузера обычно оказываются персональными данными: они существуют ровно для того, чтобы узнавать посетителя. Подробнее — в статье «Классификация cookies и их правовой статус».

Какие методы обезличивания утверждены?

Приказ №140 относит к методам обезличивания, в частности:

  • введение идентификаторов — замена части данных условными значениями по справочнику соответствия, который хранится отдельно;
  • изменение состава или семантики — обобщение или огрубление значений: точная дата рождения заменяется годом, адрес — городом, сумма — диапазоном;
  • перемешивание — перестановка значений между записями массива;
  • декомпозиция — разделение массива на части, хранимые раздельно.

Обратите внимание: первый метод по своей природе обратим, пока существует справочник. Именно поэтому в требованиях отдельно сказано про раздельное хранение и исключение повторной идентификации — метод сам по себе результата не гарантирует, его обеспечивает организация процесса.

Практический критерий качества, который стоит применить к собственной таблице: возьмите самую редкую комбинацию значений в строке и спросите, сколько людей ей соответствует. Если один — набор не обезличен, как бы ни назывались применённые методы.

Что обязан делать оператор, который обезличивает данные?

Из требований приказа №140 складывается небольшой, но вполне конкретный список:

  1. применять только утверждённые методы;
  2. до начала определить состав обезличиваемых данных и круг субъектов;
  3. исключить возможность повторной идентификации без дополнительной информации;
  4. не хранить совместно исходный и обезличенный массивы;
  5. вести учёт операций обезличивания;
  6. принять локальные акты о методах, порядке обезличивания и используемых системах, не раскрывая сведения о процедуре третьим лицам.

Пункт четвёртый чаще всего и нарушается: обезличенная витрина и справочник соответствия лежат в одной базе, с одними правами доступа, и «обезличивание» существует только в названии таблицы.

Когда обезличивание нужно обычному сайту?

Честный ответ: реже, чем кажется, и обычно в трёх случаях.

По достижении целей обработки. Часть 7 статьи 5 152-ФЗ: хранить данные в форме, позволяющей определить субъекта, можно не дольше, чем этого требуют цели обработки, а по достижении целей или при утрате необходимости в них данные подлежат уничтожению либо обезличиванию, если иное не предусмотрено федеральным законом. Обезличивание здесь — законная альтернатива удалению, когда статистику терять не хочется. Про уничтожение и его сроки — в статье «Право на удаление персональных данных».

Тестовые и демонстрационные среды. Копия боевой базы в тестовом контуре — классический источник утечек: защита там слабее, доступ шире. Обезличенный набор решает задачу разработки и снимает большую часть риска.

Аналитика и передача наружу. Сводные показатели, выгрузки подрядчику, исследовательские наборы. Здесь важно не остановиться на середине: если получатель может восстановить людей, это не обезличивание, а передача персональных данных, и ей нужно основание и договор поручения обработки.

Для сайта с формой обратной связи и счётчиком приоритеты другие: политика обработки, корректное согласие, поведение трекеров до согласия и запись в реестре операторов. Про согласие и поведение трекеров — в статье «Cookie-баннер: дизайн и UX», про политику — в «Политика обработки ПДн: шаблон», про запись в реестре — в «Реестр операторов РКН».

Какие заблуждения встречаются чаще всего?

«Удалили колонку с ФИО — значит, обезличили». Идентифицирует человека не имя, а сочетание признаков. Дата рождения, город, пол и профессия вместе часто указывают на одного. Проверять нужно не наличие прямых идентификаторов, а уникальность строк.

«Мы не оператор, потому что работаем только с обезличенными данными». Чтобы получить обезличенный массив, нужно было сначала обработать исходный — то есть побыть оператором со всеми обязанностями. Обезличивание не отменяет ни оснований обработки исходных данных, ни уведомления в реестр.

«Данные у подрядчика — значит, не наши». Если подрядчик обрабатывает данные по вашему поручению, оператором остаётесь вы, а условия обработки должны быть в договоре по статье 6 152-ФЗ. Передача «обезличенной» выгрузки, из которой получатель восстанавливает людей, — это передача персональных данных.

«Обезличивание защищает от штрафа за утечку». Проверять это придётся в тот момент, когда разбираться будет уже некогда: решение, уведомлять ли Роскомнадзор об инциденте, принимается по фактической восстановимости утёкшего массива, а не по тому, как таблица названа в схеме базы. Как обнаружить утечку и что делать в первые сутки — в статье «Утечка ПДн: как обнаружить».

«Псевдонимизация — это то же самое, просто по-европейски». Термины действительно из разного регулирования, но за ними стоит разный результат. Европейское регулирование прямо относит псевдонимизированные данные к персональным и рассматривает псевдонимизацию как меру защиты, а не как выход из-под закона. Российское определение обезличивания устроено похоже: оговорка «без использования дополнительной информации» означает ровно то, что наличие ключа сохраняет связь с человеком. Сравнение двух режимов целиком — в статье «GDPR и 152-ФЗ».

«Обезличенные данные можно хранить вечно». Если обезличивание настоящее, 152-ФЗ к результату не применяется и срок хранения он не ограничивает. Но это верно только при выполнении предыдущих условий — а ответственность за оценку лежит на операторе, и оценивать придётся не намерение, а фактическую возможность повторной идентификации.

Что проверить у себя?

  • Есть ли таблицы, которые вы считаете обезличенными, и где лежит ключ к ним.
  • Разделены ли хранилища исходного и обезличенного массивов, разные ли у них права доступа.
  • Записан ли где-нибудь порядок обезличивания — метод, состав данных, ответственный.
  • Не называете ли вы анонимизацией хеширование, замену ФИО на идентификатор или удаление одной колонки.
  • Не уходят ли «обезличенные» выгрузки подрядчику без договора поручения обработки.
  • Соответствует ли срок хранения исходных данных заявленным целям — и что происходит с данными, когда цель достигнута.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — пункт 9 статьи 3, часть 7 статьи 5, пункт 9.1 части 1 статьи 6, статьи 12 и 13.1; приказ Роскомнадзора от 19.06.2025 №140 (Минюст №83110, применяется с 01.09.2025); КоАП РФ — статья 13.11.

Частые вопросы

Есть ли в 152-ФЗ термины «анонимизация» и «псевдонимизация»?

Нет. Российский закон оперирует одним понятием — обезличивание. Пункт 9 статьи 3 152-ФЗ определяет его как действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту. Слова «анонимизация» и «псевдонимизация» пришли из европейского регулирования и в российских документах используются как профессиональный жаргон. Это не делает различие бесполезным: оно точно описывает, остаётся ли у кого-то ключ обратного сопоставления.

Перестают ли обезличенные данные быть персональными?

Только если восстановить связь с человеком действительно невозможно. Если ключ сопоставления сохранён — у вас, у подрядчика, в соседней таблице, — данные остаются персональными со всеми обязанностями оператора: основание обработки, политика, меры защиты, уведомление в реестр. Именно поэтому приказ Роскомнадзора №140 требует исключить возможность повторной идентификации без дополнительной информации и не хранить совместно исходный массив и массив, полученный в результате обезличивания.

Является ли хеширование email анонимизацией?

Нет. Хеш от адреса электронной почты — это стабильный идентификатор: одному адресу всегда соответствует одно значение. Проверить гипотезу «это адрес такого-то» можно, просто посчитав хеш от известного адреса, а для типовых адресов это делается перебором. Хеширование без секретного ключа — это псевдонимизация: данные остаются персональными, хотя и хуже читаются человеком. Общая для массива соль ничего не меняет: хеш остаётся стабильным идентификатором. Для рекламных платформ хеш и нужен именно как идентификатор для сопоставления аудиторий, то есть прямо для повторного узнавания.

Обязан ли оператор обезличивать данные?

Обязанности «обезличивать всё подряд» нет, но есть три ситуации, где обезличивание — законный выход. Первая: по части 7 статьи 5 152-ФЗ данные по достижении целей обработки или при утрате необходимости в них подлежат уничтожению либо обезличиванию, если иное не предусмотрено федеральным законом. Вторая: тестовые и демонстрационные среды, где копия боевой базы — лишний риск. Третья: аналитика, выгрузки подрядчику и исследовательские наборы. Если оператор обезличивает данные, он обязан делать это по требованиям приказа Роскомнадзора №140.

Что приказ РКН №140 требует от оператора?

Применять только утверждённые методы обезличивания, заранее определить состав данных и круг субъектов, исключить возможность повторной идентификации без дополнительной информации, не хранить совместно исходный и обезличенный массивы, вести учёт операций обезличивания и принять локальные акты о методах, порядке и используемых системах. Приказ зарегистрирован в Минюсте за №83110 и применяется с 1 сентября 2025 года. Это документ об обезличивании, а не регламент проверки сайтов — распространённая ошибка.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-18 · 10 мин

Оспаривание штрафа Роскомнадзора: сроки обжалования и куда подавать

Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.

2026-09-18 · 10 мин

Расследование утечки персональных данных: что сделать за 72 часа

Статья 21 152-ФЗ даёт оператору 72 часа на внутреннее расследование утечки и второе уведомление Роскомнадзора. Порядок действий: как зафиксировать следы, определить объём и период инцидента, установить причину, кто проводит расследование и какие ошибки лишают его смысла.