Анализировать данные клиентов без согласия можно: пункт 9 части 1 статьи 6 152-ФЗ допускает обработку «в статистических или иных исследовательских целях… при условии обязательного обезличивания персональных данных». У этого основания два ограничения. Первое — оно не работает для целей статьи 15 152-ФЗ, то есть для маркетинга через прямые контакты с потребителем. Второе — обезличивание должно быть настоящим: с 1 сентября 2025 года требования и методы установлены приказом Роскомнадзора №140 от 19.06.2025, и «удалили колонку с ФИО» под них не подходит. Пока у вас есть ключ, по которому строки возвращаются к людям, вы обрабатываете персональные данные и отвечаете за них полностью.
Проверить сайт на нарушения 152-ФЗ — бесплатно за 30 секунд ←
Что закон считает обезличиванием?
Определение — в статье 3 152-ФЗ: обезличивание персональных данных — «действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных».
Ключевые слова — «без использования дополнительной информации». Норма не требует, чтобы восстановление было невозможно в принципе, — она требует, чтобы оно было невозможно без чего-то дополнительного: ключа, таблицы соответствия, исходной базы. Отсюда главный практический вывод: обезличенность — это свойство не таблицы, а ситуации. Один и тот же файл для аналитика без ключа — обезличенный массив, а для оператора, у которого ключ лежит в соседней базе, — персональные данные.
Чем обезличивание отличается от анонимизации и псевдонимизации и почему европейские термины здесь не помогают — в статье «Обезличивание персональных данных: анонимизация и псевдонимизация». Здесь мы разбираем только один вопрос: когда обезличивание открывает дорогу аналитике без согласия и что для этого нужно.
Когда аналитика возможна без согласия?
Основание — пункт 9 части 1 статьи 6 152-ФЗ. Дословно: обработка допускается, если она «осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 настоящего Федерального закона [то есть 152-ФЗ], при условии обязательного обезличивания персональных данных».
Три условия, и все должны выполняться одновременно:
- Цель — статистическая или исследовательская. Понять, как распределяются заказы по регионам, какая доля клиентов возвращается, как меняется конверсия по сегментам, — да. Принять решение о конкретном человеке — нет.
- Цель — не из статьи 15 152-ФЗ. Статья 15 152-ФЗ — это обработка «в целях продвижения товаров, работ, услуг на рынке путём осуществления прямых контактов с потенциальным потребителем с помощью средств связи», и она допускается «только при условии предварительного согласия субъекта». Если результат исследования — список людей, которым отправят письмо, основание из пункта 9 не работает. Как устроена статья 15 и что считается прямым контактом — в статье «Статья 15 закона 152-ФЗ: обработка персональных данных для маркетинга».
- Данные обязательно обезличены — по определению статьи 3 152-ФЗ и по требованиям приказа №140.
К этому добавляются два принципа статьи 5 152-ФЗ, которые в аналитике нарушают чаще всего. Часть 3: «не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой», — склеивать базу заказов с базой обращений в поддержку и данными из соцсетей ради «полного портрета клиента» на восстановимых данных нельзя. Часть 7: хранить данные в форме, позволяющей определить субъекта, можно «не дольше, чем этого требуют цели обработки», а по достижении целей данные подлежат уничтожению либо обезличиванию. Обезличивание здесь — законный способ сохранить статистику, когда сами данные хранить уже нельзя. О сроках и уничтожении — в статье «Право на удаление персональных данных».
| Сценарий аналитики | Подходит ли пункт 9 части 1 статьи 6 152-ФЗ | Почему |
|---|---|---|
| Сводная статистика продаж по регионам, месяцам, категориям | Да | Исследовательская цель, результат — агрегат, людей в нём нет |
| Когортный анализ возвращаемости на обезличенном наборе без ключа | Да | Обезличивание выполнено, цель статистическая |
| A/B-тест интерфейса: анализ агрегированных метрик по завершённому тесту | Да | Решение принимается о продукте, а не о человеке. Но само присвоение варианта посетителю — обработка идентифицируемых данных, и у неё своё основание |
| Сегментация клиентов, чтобы отправить каждому сегменту своё предложение | Нет | Цель — статья 15 152-ФЗ, результат применяется к конкретным людям |
| Персональные рекомендации и ретаргетинг | Нет | Обработка по определению не обезличена: рекомендация адресована человеку |
| Скоринг, отказ в услуге, изменение условий для конкретного клиента | Нет | Решение о субъекте; отдельные требования статьи 16 152-ФЗ к автоматизированным решениям |
| Копия боевой базы для разработчиков «чтобы тестировать на реальных данных» | Нет, пока база восстановима | Это не исследование, а дополнительная обработка без цели; решение — обезличенный тестовый набор |
| Передача выгрузки подрядчику по BI с восстановимыми данными | Нет | Это поручение обработки по части 3 статьи 6 152-ФЗ, а не обезличивание |
Что требует приказ Роскомнадзора №140?
Приказ Роскомнадзора от 19.06.2025 №140 зарегистрирован Минюстом 31.07.2025 (№83110) и действует с 1 сентября 2025 года. Он заменил приказ Роскомнадзора №996 от 05.09.2013, который утратил силу с той же даты, — ссылка на №996 в чужих документах теперь признак устаревшего материала. Полное название говорит само за себя: «Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных, за исключением случаев, указанных в пункте 9.1 части 1 статьи 6» 152-ФЗ. Про исключение — ниже; для собственной аналитики оператора приказ применяется полностью.
Требования (приложение 1) обязывают оператора при обезличивании обеспечить:
- использование только методов из приложения 2;
- определение до начала действий состава персональных данных, подлежащих обезличиванию, и круга субъектов, чьи данные обезличиваются;
- оценку достаточности выбранного метода или методов для достижения цели;
- невозможность определить принадлежность данных субъекту без дополнительной информации;
- если обезличивание идёт с использованием средств автоматизации — применение информационных систем и (или) программ, предназначенных для обезличивания, в которых обеспечены безопасность и конфиденциальность и исходных, и полученных в результате обезличивания данных;
- исключение совместного хранения массива исходных данных и массива, полученного в результате обезличивания;
- учёт осуществляемых действий по обезличиванию.
Организационно это обеспечивается локальными актами оператора о порядке обработки данных, подлежащих обезличиванию, о самом обезличивании и об оценке достаточности метода; доступ третьих лиц к сведениям о методах и процедурах исключается, а локальные акты хранятся отдельно от результатов обезличивания.
Методы (приложение 2):
| Метод | Суть | Пример в аналитике | Что делает результат восстановимым |
|---|---|---|---|
| Введение идентификаторов | Идентифицирующие данные заменяются кодами, таблица соответствия хранится отдельно | Вместо ФИО и телефона — номер клиента | Таблица соответствия доступна аналитическому контуру |
| Изменение состава или семантики | Атрибуты удаляются, искажаются или обобщаются | Дата рождения → возрастная группа, адрес → регион | Оставшееся сочетание признаков уникально |
| Перемешивание | Значения атрибутов переставляются между записями | Суммы заказов перемешаны между клиентами при сохранении распределения | Перемешаны не все идентифицирующие поля |
| Декомпозиция | Массив разделяется на части, которые хранятся раздельно | Поведение — в одной таблице, профили — в другой, без общего ключа | Части можно соединить по оставшемуся полю |
| Преобразование через агрегацию | При применении методов выше атрибуты обобщаются до групп значений | Отчёт по группам «18–25, Москва, 2–5 заказов» | Группа из одного человека |
Что приказ №140 регулирует, а что ему приписывают по ошибке, — в статье «Приказ РКН №140: что он на самом деле регулирует».
Почему хеш email и user_id — не обезличивание?
Самая распространённая ошибка в аналитике: «мы заменили email на хеш, ФИО на user_id, значит, работаем с обезличенными данными и согласие нам не нужно».
Проверьте по определению статьи 3 152-ФЗ. Можно ли без дополнительной информации определить, кому принадлежит запись? Если у вас есть таблица, где user_id сопоставлен с профилем, — можно, дополнительная информация у вас. Если хеш строится по известному алгоритму от email, — можно перебором адресов из вашей же базы. Данные остались персональными, просто стали хуже читаться глазами.
Это не значит, что так делать не надо. Замена идентификаторов — полезная защитная мера, и приказ №140 называет введение идентификаторов первым методом. Разница в требованиях: приказ требует хранить таблицу соответствия отдельно от результата и не допускать к ней тех, кто работает с обезличенным массивом. Если аналитик может одним запросом соединить обе таблицы — обезличивания нет, есть псевдонимизация внутри обработки персональных данных, и основание для неё нужно то же, что для исходных данных.
Второй провал — уникальность строк. Удалили ФИО и телефон, оставили дату рождения, город, пол и профессию — и запись «1987, Тверь, женщина, ветеринар» указывает на одного человека без всякого ключа. Требование оценить достаточность метода из приказа №140 — ровно об этом: проверять нужно не наличие прямых идентификаторов, а возможность восстановления по сочетанию оставшихся признаков.
Метрика, сквозная аналитика, BI-подрядчик: где здесь обезличивание?
Яндекс Метрика и другие счётчики. Счётчик получает идентификатор посетителя, устройство, поведение и связывает их между визитами — это и есть обработка персональных данных, и обезличиванием она не является. Основание — согласие пользователя. Подробно — в статье «Требует ли Яндекс.Метрика согласия по 152-ФЗ».
Сквозная аналитика. Связка «звонок — заявка — сделка — оплата» по определению строится вокруг конкретного человека: система должна знать, что это один и тот же клиент. Пока цепочка восстановима, это обработка персональных данных для исполнения договора и, в части маркетинга, на основании согласия. Обезличить можно итоговый отчёт, но не процесс.
BI-подрядчик, аналитическое агентство, дата-сайентист на аутсорсе. Два законных варианта. Первый — поручение обработки по части 3 статьи 6 152-ФЗ: договор, в котором перечислены данные, действия, цели, обязанность конфиденциальности, требования к защите по статье 19 и обязанность сообщать об инцидентах; оператором остаётесь вы, согласие субъектов на такую передачу по общему правилу требуется, если иное не предусмотрено законом. Второй — передача массива, обезличенного по приказу №140 так, что восстановить людей нельзя ни у получателя, ни у вас: тогда персональные данные не передаются вовсе. Промежуточного варианта «выгрузили без ФИО и назвали обезличенным» закон не знает. И если инцидент случится у подрядчика, перед субъектом за его действия отвечаете вы: часть 5 статьи 6 152-ФЗ возлагает ответственность перед субъектом на оператора, а обработчик отвечает уже перед оператором. Собственную административную ответственность подрядчика это не отменяет. Как устроено поручение обработки — в статье «Статья 6 закона 152-ФЗ: условия обработки».
Что такое пункт 9.1 и «государственные составы обезличенных данных»?
В названии приказа №140 есть оговорка: требования установлены «за исключением случаев, указанных в пункте 9.1 части 1 статьи 6» 152-ФЗ. Сам пункт 9.1 — самостоятельное основание обработки: обработка данных, полученных в результате обезличивания, в целях повышения эффективности государственного или муниципального управления, а также в рамках экспериментальных правовых режимов. Подробнее о нём и о соседних пунктах — в статье «Статья 6 закона 152-ФЗ: условия обработки».
Механика этого режима описана в статье 13.1 152-ФЗ: уполномоченный орган в сфере информационных технологий формирует составы обезличенных данных в государственной информационной системе, а операторы по его требованию обезличивают данные и передают их туда. Для этого случая действуют свои требования к обезличиванию, и данные, указанные в статьях 10 и 11 152-ФЗ, — специальные категории и биометрия — в такие составы не включаются.
Для владельца сайта это означает две вещи. Первая: пока требования от уполномоченного органа нет, ничего никуда передавать не нужно. Вторая: собственную аналитику компания ведёт не по пункту 9.1, а по пункту 9 — и на неё приказ №140 распространяется в полном объёме.
Что оператору подготовить, чтобы аналитика без согласия была законной?
Порядок действий, который закрывает требования приказа №140 и пункта 9 части 1 статьи 6 152-ФЗ:
- Сформулировать исследовательскую цель письменно и проверить её по статье 15 152-ФЗ: результат не должен применяться к конкретным людям для прямых контактов.
- Определить состав данных и круг субъектов для обезличивания — только те поля и тех людей, что нужны для цели (часть 5 статьи 5 152-ФЗ о неизбыточности действует и здесь). Приложение 1 требует зафиксировать обе позиции до начала действий.
- Выбрать метод из приложения 2 и зафиксировать, почему он достаточен: какие поля удалены или обобщены, где хранится таблица соответствия, как проверена уникальность оставшихся комбинаций.
- Развести хранилища: исходный массив, обезличенный массив и ключи — в разных контурах с разным доступом; аналитики не имеют доступа к ключу.
- Принять локальный акт о порядке обезличивания и оценке достаточности; не публиковать его и не давать доступ третьим лицам.
- Вести учёт действий по обезличиванию: кто, когда, какой массив, каким методом.
- Отразить обезличивание в политике обработки персональных данных: цели, сроки хранения и то, что по их достижении данные уничтожаются либо обезличиваются.
Если какой-то из пунктов не выполняется, честнее считать аналитику обработкой персональных данных и подобрать для неё основание из статьи 6 152-ФЗ — как правило, согласие или договор. Это не хуже, это просто другой режим с другими обязанностями.
Что из этого видно снаружи?
Обезличивание — внутренний процесс, снаружи его не проверить. Зато снаружи видно то, что обычно идёт с ним в комплекте: сторонние счётчики и пиксели, загружающиеся до согласия; неполная или недоступная политика; расхождение между тем, что заявлено в политике, и тем, что реально запрашивают формы.
Бесплатная проверка на rkn-ok.ru за полминуты показывает именно это: трекеры до согласия, наличие и полноту политики по разделам статьи 18.1 152-ФЗ, чекбоксы и предотмеченные галочки в формах, расхождение собираемых полей с заявленными в политике категориями. А вот названы ли в политике цели аналитики и сроки хранения и нет ли в форме лишних полей — придётся вычитать самому: автоматически это не проверяется.
Проверить сайт бесплатно: трекеры до согласия, политика, формы ←
Что читать дальше
- «Обезличивание персональных данных: анонимизация и псевдонимизация» — термины и различия.
- «Приказ РКН №140: что он на самом деле регулирует» — методы и обязанности по приказу.
- «Рекомендательные алгоритмы и персональные данные» — когда аналитика становится рекомендацией.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», статьи 3, 5, 6, 13.1, 15, 16, 19 — consultant.ru/document/cons_doc_LAW_61801/.
- Приказ Роскомнадзора от 19.06.2025 № 140 «Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных…» — consultant.ru/document/cons_doc_LAW_511184/; официальное опубликование 01.08.2025 — publication.pravo.gov.ru/document/0001202508010002, публикация в «Российской газете» 04.08.2025 — rg.ru.