РКН Аудит РКН Аудит

обезличивание аналитика приказ №140 152-ФЗ

Обезличивание персональных данных для аналитики: когда данные клиентов можно анализировать без согласия и что для этого требует приказ Роскомнадзора №140

· 12 мин чтения · Редакция РКН Аудит

Анализировать данные клиентов без согласия можно: пункт 9 части 1 статьи 6 152-ФЗ допускает обработку «в статистических или иных исследовательских целях… при условии обязательного обезличивания персональных данных». У этого основания два ограничения. Первое — оно не работает для целей статьи 15 152-ФЗ, то есть для маркетинга через прямые контакты с потребителем. Второе — обезличивание должно быть настоящим: с 1 сентября 2025 года требования и методы установлены приказом Роскомнадзора №140 от 19.06.2025, и «удалили колонку с ФИО» под них не подходит. Пока у вас есть ключ, по которому строки возвращаются к людям, вы обрабатываете персональные данные и отвечаете за них полностью.

Проверить сайт на нарушения 152-ФЗ — бесплатно за 30 секунд


Что закон считает обезличиванием?

Определение — в статье 3 152-ФЗ: обезличивание персональных данных — «действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных».

Ключевые слова — «без использования дополнительной информации». Норма не требует, чтобы восстановление было невозможно в принципе, — она требует, чтобы оно было невозможно без чего-то дополнительного: ключа, таблицы соответствия, исходной базы. Отсюда главный практический вывод: обезличенность — это свойство не таблицы, а ситуации. Один и тот же файл для аналитика без ключа — обезличенный массив, а для оператора, у которого ключ лежит в соседней базе, — персональные данные.

Чем обезличивание отличается от анонимизации и псевдонимизации и почему европейские термины здесь не помогают — в статье «Обезличивание персональных данных: анонимизация и псевдонимизация». Здесь мы разбираем только один вопрос: когда обезличивание открывает дорогу аналитике без согласия и что для этого нужно.

Когда аналитика возможна без согласия?

Основание — пункт 9 части 1 статьи 6 152-ФЗ. Дословно: обработка допускается, если она «осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 настоящего Федерального закона [то есть 152-ФЗ], при условии обязательного обезличивания персональных данных».

Три условия, и все должны выполняться одновременно:

  1. Цель — статистическая или исследовательская. Понять, как распределяются заказы по регионам, какая доля клиентов возвращается, как меняется конверсия по сегментам, — да. Принять решение о конкретном человеке — нет.
  2. Цель — не из статьи 15 152-ФЗ. Статья 15 152-ФЗ — это обработка «в целях продвижения товаров, работ, услуг на рынке путём осуществления прямых контактов с потенциальным потребителем с помощью средств связи», и она допускается «только при условии предварительного согласия субъекта». Если результат исследования — список людей, которым отправят письмо, основание из пункта 9 не работает. Как устроена статья 15 и что считается прямым контактом — в статье «Статья 15 закона 152-ФЗ: обработка персональных данных для маркетинга».
  3. Данные обязательно обезличены — по определению статьи 3 152-ФЗ и по требованиям приказа №140.

К этому добавляются два принципа статьи 5 152-ФЗ, которые в аналитике нарушают чаще всего. Часть 3: «не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой», — склеивать базу заказов с базой обращений в поддержку и данными из соцсетей ради «полного портрета клиента» на восстановимых данных нельзя. Часть 7: хранить данные в форме, позволяющей определить субъекта, можно «не дольше, чем этого требуют цели обработки», а по достижении целей данные подлежат уничтожению либо обезличиванию. Обезличивание здесь — законный способ сохранить статистику, когда сами данные хранить уже нельзя. О сроках и уничтожении — в статье «Право на удаление персональных данных».

Сценарий аналитики Подходит ли пункт 9 части 1 статьи 6 152-ФЗ Почему
Сводная статистика продаж по регионам, месяцам, категориям Да Исследовательская цель, результат — агрегат, людей в нём нет
Когортный анализ возвращаемости на обезличенном наборе без ключа Да Обезличивание выполнено, цель статистическая
A/B-тест интерфейса: анализ агрегированных метрик по завершённому тесту Да Решение принимается о продукте, а не о человеке. Но само присвоение варианта посетителю — обработка идентифицируемых данных, и у неё своё основание
Сегментация клиентов, чтобы отправить каждому сегменту своё предложение Нет Цель — статья 15 152-ФЗ, результат применяется к конкретным людям
Персональные рекомендации и ретаргетинг Нет Обработка по определению не обезличена: рекомендация адресована человеку
Скоринг, отказ в услуге, изменение условий для конкретного клиента Нет Решение о субъекте; отдельные требования статьи 16 152-ФЗ к автоматизированным решениям
Копия боевой базы для разработчиков «чтобы тестировать на реальных данных» Нет, пока база восстановима Это не исследование, а дополнительная обработка без цели; решение — обезличенный тестовый набор
Передача выгрузки подрядчику по BI с восстановимыми данными Нет Это поручение обработки по части 3 статьи 6 152-ФЗ, а не обезличивание

Что требует приказ Роскомнадзора №140?

Приказ Роскомнадзора от 19.06.2025 №140 зарегистрирован Минюстом 31.07.2025 (№83110) и действует с 1 сентября 2025 года. Он заменил приказ Роскомнадзора №996 от 05.09.2013, который утратил силу с той же даты, — ссылка на №996 в чужих документах теперь признак устаревшего материала. Полное название говорит само за себя: «Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных, за исключением случаев, указанных в пункте 9.1 части 1 статьи 6» 152-ФЗ. Про исключение — ниже; для собственной аналитики оператора приказ применяется полностью.

Требования (приложение 1) обязывают оператора при обезличивании обеспечить:

  • использование только методов из приложения 2;
  • определение до начала действий состава персональных данных, подлежащих обезличиванию, и круга субъектов, чьи данные обезличиваются;
  • оценку достаточности выбранного метода или методов для достижения цели;
  • невозможность определить принадлежность данных субъекту без дополнительной информации;
  • если обезличивание идёт с использованием средств автоматизации — применение информационных систем и (или) программ, предназначенных для обезличивания, в которых обеспечены безопасность и конфиденциальность и исходных, и полученных в результате обезличивания данных;
  • исключение совместного хранения массива исходных данных и массива, полученного в результате обезличивания;
  • учёт осуществляемых действий по обезличиванию.

Организационно это обеспечивается локальными актами оператора о порядке обработки данных, подлежащих обезличиванию, о самом обезличивании и об оценке достаточности метода; доступ третьих лиц к сведениям о методах и процедурах исключается, а локальные акты хранятся отдельно от результатов обезличивания.

Методы (приложение 2):

Метод Суть Пример в аналитике Что делает результат восстановимым
Введение идентификаторов Идентифицирующие данные заменяются кодами, таблица соответствия хранится отдельно Вместо ФИО и телефона — номер клиента Таблица соответствия доступна аналитическому контуру
Изменение состава или семантики Атрибуты удаляются, искажаются или обобщаются Дата рождения → возрастная группа, адрес → регион Оставшееся сочетание признаков уникально
Перемешивание Значения атрибутов переставляются между записями Суммы заказов перемешаны между клиентами при сохранении распределения Перемешаны не все идентифицирующие поля
Декомпозиция Массив разделяется на части, которые хранятся раздельно Поведение — в одной таблице, профили — в другой, без общего ключа Части можно соединить по оставшемуся полю
Преобразование через агрегацию При применении методов выше атрибуты обобщаются до групп значений Отчёт по группам «18–25, Москва, 2–5 заказов» Группа из одного человека

Что приказ №140 регулирует, а что ему приписывают по ошибке, — в статье «Приказ РКН №140: что он на самом деле регулирует».

Почему хеш email и user_id — не обезличивание?

Самая распространённая ошибка в аналитике: «мы заменили email на хеш, ФИО на user_id, значит, работаем с обезличенными данными и согласие нам не нужно».

Проверьте по определению статьи 3 152-ФЗ. Можно ли без дополнительной информации определить, кому принадлежит запись? Если у вас есть таблица, где user_id сопоставлен с профилем, — можно, дополнительная информация у вас. Если хеш строится по известному алгоритму от email, — можно перебором адресов из вашей же базы. Данные остались персональными, просто стали хуже читаться глазами.

Это не значит, что так делать не надо. Замена идентификаторов — полезная защитная мера, и приказ №140 называет введение идентификаторов первым методом. Разница в требованиях: приказ требует хранить таблицу соответствия отдельно от результата и не допускать к ней тех, кто работает с обезличенным массивом. Если аналитик может одним запросом соединить обе таблицы — обезличивания нет, есть псевдонимизация внутри обработки персональных данных, и основание для неё нужно то же, что для исходных данных.

Второй провал — уникальность строк. Удалили ФИО и телефон, оставили дату рождения, город, пол и профессию — и запись «1987, Тверь, женщина, ветеринар» указывает на одного человека без всякого ключа. Требование оценить достаточность метода из приказа №140 — ровно об этом: проверять нужно не наличие прямых идентификаторов, а возможность восстановления по сочетанию оставшихся признаков.

Метрика, сквозная аналитика, BI-подрядчик: где здесь обезличивание?

Яндекс Метрика и другие счётчики. Счётчик получает идентификатор посетителя, устройство, поведение и связывает их между визитами — это и есть обработка персональных данных, и обезличиванием она не является. Основание — согласие пользователя. Подробно — в статье «Требует ли Яндекс.Метрика согласия по 152-ФЗ».

Сквозная аналитика. Связка «звонок — заявка — сделка — оплата» по определению строится вокруг конкретного человека: система должна знать, что это один и тот же клиент. Пока цепочка восстановима, это обработка персональных данных для исполнения договора и, в части маркетинга, на основании согласия. Обезличить можно итоговый отчёт, но не процесс.

BI-подрядчик, аналитическое агентство, дата-сайентист на аутсорсе. Два законных варианта. Первый — поручение обработки по части 3 статьи 6 152-ФЗ: договор, в котором перечислены данные, действия, цели, обязанность конфиденциальности, требования к защите по статье 19 и обязанность сообщать об инцидентах; оператором остаётесь вы, согласие субъектов на такую передачу по общему правилу требуется, если иное не предусмотрено законом. Второй — передача массива, обезличенного по приказу №140 так, что восстановить людей нельзя ни у получателя, ни у вас: тогда персональные данные не передаются вовсе. Промежуточного варианта «выгрузили без ФИО и назвали обезличенным» закон не знает. И если инцидент случится у подрядчика, перед субъектом за его действия отвечаете вы: часть 5 статьи 6 152-ФЗ возлагает ответственность перед субъектом на оператора, а обработчик отвечает уже перед оператором. Собственную административную ответственность подрядчика это не отменяет. Как устроено поручение обработки — в статье «Статья 6 закона 152-ФЗ: условия обработки».

Что такое пункт 9.1 и «государственные составы обезличенных данных»?

В названии приказа №140 есть оговорка: требования установлены «за исключением случаев, указанных в пункте 9.1 части 1 статьи 6» 152-ФЗ. Сам пункт 9.1 — самостоятельное основание обработки: обработка данных, полученных в результате обезличивания, в целях повышения эффективности государственного или муниципального управления, а также в рамках экспериментальных правовых режимов. Подробнее о нём и о соседних пунктах — в статье «Статья 6 закона 152-ФЗ: условия обработки».

Механика этого режима описана в статье 13.1 152-ФЗ: уполномоченный орган в сфере информационных технологий формирует составы обезличенных данных в государственной информационной системе, а операторы по его требованию обезличивают данные и передают их туда. Для этого случая действуют свои требования к обезличиванию, и данные, указанные в статьях 10 и 11 152-ФЗ, — специальные категории и биометрия — в такие составы не включаются.

Для владельца сайта это означает две вещи. Первая: пока требования от уполномоченного органа нет, ничего никуда передавать не нужно. Вторая: собственную аналитику компания ведёт не по пункту 9.1, а по пункту 9 — и на неё приказ №140 распространяется в полном объёме.

Что оператору подготовить, чтобы аналитика без согласия была законной?

Порядок действий, который закрывает требования приказа №140 и пункта 9 части 1 статьи 6 152-ФЗ:

  1. Сформулировать исследовательскую цель письменно и проверить её по статье 15 152-ФЗ: результат не должен применяться к конкретным людям для прямых контактов.
  2. Определить состав данных и круг субъектов для обезличивания — только те поля и тех людей, что нужны для цели (часть 5 статьи 5 152-ФЗ о неизбыточности действует и здесь). Приложение 1 требует зафиксировать обе позиции до начала действий.
  3. Выбрать метод из приложения 2 и зафиксировать, почему он достаточен: какие поля удалены или обобщены, где хранится таблица соответствия, как проверена уникальность оставшихся комбинаций.
  4. Развести хранилища: исходный массив, обезличенный массив и ключи — в разных контурах с разным доступом; аналитики не имеют доступа к ключу.
  5. Принять локальный акт о порядке обезличивания и оценке достаточности; не публиковать его и не давать доступ третьим лицам.
  6. Вести учёт действий по обезличиванию: кто, когда, какой массив, каким методом.
  7. Отразить обезличивание в политике обработки персональных данных: цели, сроки хранения и то, что по их достижении данные уничтожаются либо обезличиваются.

Если какой-то из пунктов не выполняется, честнее считать аналитику обработкой персональных данных и подобрать для неё основание из статьи 6 152-ФЗ — как правило, согласие или договор. Это не хуже, это просто другой режим с другими обязанностями.

Что из этого видно снаружи?

Обезличивание — внутренний процесс, снаружи его не проверить. Зато снаружи видно то, что обычно идёт с ним в комплекте: сторонние счётчики и пиксели, загружающиеся до согласия; неполная или недоступная политика; расхождение между тем, что заявлено в политике, и тем, что реально запрашивают формы.

Бесплатная проверка на rkn-ok.ru за полминуты показывает именно это: трекеры до согласия, наличие и полноту политики по разделам статьи 18.1 152-ФЗ, чекбоксы и предотмеченные галочки в формах, расхождение собираемых полей с заявленными в политике категориями. А вот названы ли в политике цели аналитики и сроки хранения и нет ли в форме лишних полей — придётся вычитать самому: автоматически это не проверяется.

Проверить сайт бесплатно: трекеры до согласия, политика, формы

Что читать дальше

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», статьи 3, 5, 6, 13.1, 15, 16, 19 — consultant.ru/document/cons_doc_LAW_61801/.
  • Приказ Роскомнадзора от 19.06.2025 № 140 «Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных…» — consultant.ru/document/cons_doc_LAW_511184/; официальное опубликование 01.08.2025 — publication.pravo.gov.ru/document/0001202508010002, публикация в «Российской газете» 04.08.2025 — rg.ru.

Частые вопросы

Можно ли анализировать данные клиентов без их согласия?

Можно, если выполнены два условия пункта 9 части 1 статьи 6 152-ФЗ: обработка ведётся «в статистических или иных исследовательских целях» и данные обязательно обезличены. Третье условие — отрицательное: это основание не работает для целей статьи 15 152-ФЗ, то есть для продвижения товаров и услуг путём прямых контактов с потребителем. Сводная статистика продаж, анализ конверсии по сегментам, исследование поведения пользователей на обезличенных наборах — подходят. Персональные рекомендации, сегментация для рассылки и ретаргетинг — нет: там результат применяется к конкретному человеку, значит, обезличивания нет, и нужно другое основание — как правило, согласие.

Обезличенные данные — это персональные данные или нет?

Зависит от того, у кого ключ. По статье 3 152-ФЗ обезличивание — действия, после которых «становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту». Пока у оператора есть таблица соответствия идентификаторов или исходный массив, данные для него остаются персональными: дополнительная информация у него в руках. Приказ Роскомнадзора №140 прямо требует исключить совместное хранение исходного массива и результата обезличивания и ограничить доступ третьих лиц к сведениям о методах. Дальше развилка. Если ключ уничтожен, данные перестают быть персональными для всех. Если ключ сохранён, но хранится отдельно по требованиям приказа №140 и аналитический контур доступа к нему не имеет, обезличенным массив считается для этого контура — и именно там работает пункт 9 части 1 статьи 6 152-ФЗ; обработка же исходного массива у оператора остаётся обработкой персональных данных со своим основанием.

Что требует приказ Роскомнадзора №140 при обезличивании?

Приказ Роскомнадзора №140 от 19.06.2025 действует с 1 сентября 2025 года и содержит два приложения. Требования к обезличиванию обязывают оператора: применять только утверждённые методы, до начала определить состав обезличиваемых данных и круг субъектов, оценить достаточность выбранного метода для цели, обеспечить невозможность определить субъекта без дополнительной информации, при автоматизированном обезличивании использовать информационные системы или программы, в которых обеспечены безопасность и конфиденциальность исходных и обезличенных данных, исключить совместное хранение исходного и обезличенного массивов и вести учёт действий по обезличиванию. Всё это оформляется локальными актами оператора, доступ третьих лиц к сведениям о методах и процедурах исключается. Методы — введение идентификаторов, изменение состава или семантики, перемешивание, декомпозиция, а также преобразование через агрегацию при их применении.

Является ли обезличиванием хеширование email или замена имени на user_id?

Нет, если ключ или исходные данные остаются у оператора. Хеш от email восстанавливается перебором известных адресов, а user_id связан с профилем в вашей же базе — это как раз «дополнительная информация», с помощью которой субъект определяется. Такой приём — псевдонимизация: полезная мера защиты, но обработка остаётся обработкой персональных данных со всеми основаниями и обязанностями. Обезличиванием по 152-ФЗ и приказу №140 это становится, когда таблица соответствия уничтожена или хранится так, что аналитический контур к ней доступа не имеет, а сами записи не восстанавливаются по сочетанию оставшихся признаков.

Нужно ли обезличивать данные для Яндекс Метрики или BI-подрядчика?

Метрика обезличиванием не является: счётчик собирает идентификаторы посетителя и поведение, и основание для него — согласие пользователя, а не пункт 9 части 1 статьи 6 152-ФЗ. С BI-подрядчиком два варианта. Если он получает восстановимые данные — это поручение обработки по части 3 статьи 6 152-ФЗ с договором, в котором перечислены данные, действия, цели, обязанность конфиденциальности и требования к защите; согласие субъекта на такую передачу по общему правилу тоже требуется, если иное не предусмотрено федеральным законом. Если он получает массив, обезличенный по приказу №140 так, что восстановить людей нельзя ни у него, ни у вас, — персональные данные ему не передаются. Промежуточного варианта «мы удалили ФИО, значит, это уже не персональные данные» закон не знает.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.