РКН Аудит РКН Аудит

152-ФЗ паспортные данные хранение данных защита ИСПДн

Паспортные данные по 152-ФЗ: когда их можно собирать, нужно ли согласие, что делать с копиями и сколько хранить

· 12 мин чтения · Редакция РКН Аудит

Паспортные данные — серия, номер, дата и орган выдачи, код подразделения, место рождения и адрес регистрации — это обычные персональные данные по 152-ФЗ, не специальная категория и не биометрия. Их особенность в другом: по ним человека идентифицируют однозначно, и утечка паспортных данных бьёт по субъекту сильнее, чем утечка почты или телефона. Поэтому оператору важны четыре вещи: законное основание — закон, договор или отдельное согласие по статье 6 152-ФЗ; минимальный объём — реквизиты вместо копии, если копию не требует закон (статья 5 152-ФЗ, часть 5); защита по статье 19 152-ФЗ, включая запрет на хранение сканов в почте и мессенджерах; уничтожение при достижении цели по статье 21 152-ФЗ. Сбор паспорта «на всякий случай» — типичный пример избыточной обработки, которую прямо запрещает часть 5 статьи 5 152-ФЗ, и он же повышает цену утечки.

Проверить сайт бесплатно: какие данные собирают формы, есть ли согласие и политика


Чем паспортные данные отличаются от остальных персональных данных?

С точки зрения закона — почти ничем. Перечень специальных категорий в части 1 статьи 10 152-ФЗ закрытый: раса и национальность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь. Отдельно, в части 3 той же статьи, стоят сведения о судимости — их обработка допускается только в случаях, установленных законом, и согласием не легализуется. Паспортных реквизитов ни в одном из этих перечней нет, и письменная форма согласия, которую статья 9 152-ФЗ (часть 4) требует в случаях, установленных законом, для них сама по себе не нужна. Не относятся они и к биометрии: фотография в паспорте становится биометрическими данными по статье 11 152-ФЗ только тогда, когда оператор использует её для установления личности, — например, сравнивает с лицом на видео при онлайн-верификации.

С точки зрения последствий — отличаются существенно. Паспортные данные:

  • однозначно идентифицируют человека — двух людей с одинаковыми серией и номером не бывает, в отличие от имени и даты рождения;
  • используются для оформления обязательств — кредитов, договоров, доверенностей, — поэтому их утечка создаёт риск мошенничества от имени субъекта;
  • при утечке образуют «полный профиль», если хранятся вместе с адресом, телефоном и фотографией.

Отсюда практическое правило регулятора и судов, которое читается в самом законе: чем выше вред от утечки, тем строже спрос за основание, объём и защиту. Оценку вреда субъектам оператор проводит сам по требованиям, установленным приказом Роскомнадзора №178; последствия утечки паспортных данных для субъекта тяжелее, чем утечки контактов, и это должно быть отражено в оценке.

На каком основании можно собирать паспортные данные?

Статья 6 152-ФЗ даёт несколько оснований, и для паспортных данных важно выбрать правильное — потому что от него зависит, нужно ли согласие и можно ли отказать человеку, который согласия не даёт.

Сценарий Основание по статье 6 152-ФЗ Нужно ли согласие Что собирать
Приём на работу Исполнение обязанности, возложенной законом: статья 65 ТК РФ требует предъявить паспорт или иной документ, удостоверяющий личность Нет Реквизиты в личную карточку; копия — только если её требует конкретная норма
Гостиница, хостел Обязанность по закону: регистрация постояльцев по правилам, установленным Правительством Нет Реквизиты для регистрации; копия не требуется
Нотариус, банк, оператор связи, страховая Обязанности по профильным законам об идентификации клиента Нет То, что требует профильный закон, включая копию, если она прямо предусмотрена
Договор с физическим лицом: аренда, подряд, продажа имущества Исполнение договора, стороной которого является субъект Нет, если реквизиты нужны для договора Реквизиты в договоре; скан — только при реальной необходимости
Интернет-магазин: заказ, доставка Договор купли-продажи Паспорт для заказа и доставки не нужен Имя, телефон, адрес; паспорт — избыточен
Возврат товара, перевод денег на счёт Договор и законодательство о защите прав потребителей Нет для реквизитов счёта; паспорт закон не называет ФИО, реквизиты, данные о заказе
«Верификация аккаунта», «подтверждение возраста» в сервисе без требования закона Только согласие субъекта — пункт 1 части 1 статьи 6 152-ФЗ Да, отдельное и конкретное, по требованиям статьи 9 152-ФЗ Минимум, необходимый для цели; отказывать потребителю в договоре за отказ дать данные запрещает часть 4 статьи 16 ЗоЗПП

Две типичные ошибки лежат на границах таблицы.

Согласие там, где есть закон. Работодатель, который просит подписать «согласие на обработку паспортных данных», создаёт ложную картину: основание — закон, и отзыв такого «согласия» ничего не прекращает. Согласие уместно для того, что законом не предусмотрено, — фото на пропуск, данные для добровольного страхования, поздравления с днём рождения.

Паспорт там, где нет ни закона, ни договора. Магазин, требующий паспорт для возврата, — классический случай: Закон «О защите прав потребителей» при дистанционной продаже называет только документ, подтверждающий покупку (статья 26.1 ЗоЗПП), и паспорт в нём не упомянут. Подробно — в статье «Возврат товара: какие данные покупателя можно требовать». То же с «верификацией» в сервисах: если закон не обязывает идентифицировать пользователя, требование паспорта возможно только с согласия. А отказать потребителю в заключении, исполнении, изменении или расторжении договора из-за того, что он не дал персональные данные, прямо запрещает часть 4 статьи 16 того же закона о защите прав потребителей — кроме случаев, когда обязанность их предоставить предусмотрена законодательством или непосредственно связана с исполнением договора. К тому же согласие, без которого нельзя получить услугу, перестаёт быть свободным.

Копия паспорта или реквизиты: в чём разница для закона?

Разница — в объёме данных, и это ключевой вопрос для паспорта.

Запись реквизитов — серия, номер, дата и орган выдачи, код подразделения — это ровно тот набор, который нужен для договора, доверенности или регистрации. Скан или фотокопия содержат сверх этого фотографию, личную подпись, место рождения, все отметки о регистрации по месту жительства, семейном положении, детях, ранее выданных паспортах. Для абсолютного большинства целей эти сведения избыточны, а статья 5 152-ФЗ (часть 5) прямо запрещает избыточность: содержание и объём обрабатываемых данных должны соответствовать заявленным целям.

Практическое правило:

  1. Копию — только если её требует норма. Некоторые профильные законы и правила прямо обязывают хранить копию документа; в этом случае копия законна, а хранится она по правилам защиты, о которых ниже.
  2. Во всех остальных случаях — реквизиты. Сверить документ при предъявлении, записать нужное, вернуть.
  3. Если копию всё-таки делают — минимизировать её. Копировать только страницы с реквизитами, не хранить копию дольше, чем нужно для цели, не пересылать её по открытым каналам.

Отдельный случай — паспорт, который прислали сами. Клиент отправил фото паспорта в чат поддержки, хотя его не просили. Это не освобождает оператора: получив данные, он их обрабатывает, а значит, обязан либо иметь основание и защитить их, либо удалить. Инструкция для поддержки «удалить и попросить прислать только реквизиты» — часть мер по статье 18.1 152-ФЗ, которые проверяют при любом контроле.

Как защищать паспортные данные?

Требования к защите одинаковы для всех персональных данных: статья 19 152-ФЗ обязывает оператора принимать необходимые правовые, организационные и технические меры от неправомерного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения. Уровень защищённости информационной системы определяется по постановлению Правительства №1119 — в зависимости от типа актуальных угроз, категории данных и числа субъектов; паспортные реквизиты относятся к «иным» категориям, не к специальным и не к биометрическим, но объём субъектов и тип угроз могут поднять уровень. Состав мер по каждому уровню — в приказе ФСТЭК №21. Что из этого реально касается небольшого оператора, разобрано в статье «Приказ ФСТЭК №21: что касается владельца сайта».

Для паспортных данных практика сводится к нескольким правилам:

  • Не в почте и не в мессенджерах. Сканы, пересланные «на минутку» в рабочий чат, остаются там годами и утекают вместе с аккаунтом сотрудника.
  • Не в общих папках без разграничения. Доступ — только тем, кому паспортные данные нужны по функции, с учётом того, кто и когда обращался.
  • Не в открытых веб-каталогах. Папка с загруженными файлами на сайте, доступная по прямой ссылке, — известный канал утечки сканов документов. Внешняя проверка сайта такую папку не найдёт: искать её оператору придётся самому.
  • Резервные копии — с той же защитой. Бэкап с паспортами на незащищённом хранилище — та же утечка, только отложенная. Подробнее — в статье «Резервное копирование персональных данных».
  • Бумажные копии — по правилам неавтоматизированной обработки. Постановление Правительства №687 требует раздельного хранения материальных носителей по целям, ограничения доступа и учёта.

Отдельно о передаче третьим лицам: если сканы обрабатывает подрядчик — бухгалтерия на аутсорсе, служба доставки, сервис электронного документооборота, — нужен договор с условиями поручения по статье 6 152-ФЗ (часть 3): перечень данных и действий, цели, конфиденциальность, требования к защите, обязанность уведомлять об инцидентах. Перед субъектом за подрядчика отвечает оператор.

Сколько хранить и как уничтожать?

Общий принцип — статья 5 152-ФЗ (часть 7): хранение не дольше, чем требуют цели, и уничтожение или обезличивание при их достижении. Конкретный механизм — статья 21 152-ФЗ: по достижении цели или при отзыве согласия оператор прекращает обработку и уничтожает данные в срок не более тридцати дней, если иное не предусмотрено договором с субъектом или федеральным законом.

Для паспортных данных сроки обычно распадаются на три группы:

Где паспортные данные Срок Основание срока
Кадровые документы работника Установленные сроки хранения кадровой документации Законодательство об архивном деле и перечень типовых архивных документов с указанием сроков хранения
Договоры и первичные документы с реквизитами Не менее срока, установленного для бухгалтерских документов Федеральный закон №402-ФЗ о бухгалтерском учёте
Скан, полученный для разовой операции: возврат, верификация, заявка До закрытия операции, затем уничтожение в срок до тридцати дней Статья 21 152-ФЗ

Уничтожение подтверждается документально: требования Роскомнадзора к подтверждению уничтожения установлены приказом №179, а порядок и образец акта разобраны в статье «Акт об уничтожении персональных данных». Для сканов это означает удаление из всех мест хранения, а не только из основной папки: если вычистить резервные копии за тридцать дней невозможно, данные блокируются и уничтожаются в срок не более чем шесть месяцев (статья 21 152-ФЗ, часть 6).

Что грозит за нарушения с паспортными данными?

Специальных составов «за паспорт» нет — применяются общие нормы статьи 13.11 КоАП, но тяжесть последствий при паспортных данных выше по двум причинам.

Сбор без основания или избыточный сбор — часть 1 статьи 13.11 КоАП: обработка в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора. Для юридических лиц — от 150 до 300 тысяч. Требование паспорта там, где закон его не предусматривает, и хранение полной копии там, где хватило бы реквизитов, квалифицируются именно так.

Утечка — части 12–14 статьи 13.11 КоАП в зависимости от числа субъектов: для юридических лиц от 3 до 5 миллионов при утечке данных от тысячи до десяти тысяч субъектов и выше при большем объёме. Здесь важно, что паспортные данные — не специальная категория, поэтому повышенные составы для специальных категорий и биометрии не применяются; но суд оценивает вред, а вред от паспортных данных очевиден. Отдельно — обязанность уведомить Роскомнадзор об инциденте в течение 24 часов и о результатах расследования в течение 72 часов; её нарушение — самостоятельный состав. Порядок действий — в статье «Утечка персональных данных: как обнаружить и что делать в первые 24 часа».

Реальную статистику правоприменения стоит держать в голове: штрафы за утечки назначаются редко и в суммах, несопоставимых с верхними границами. Но для оценки вреда, которую оператор обязан проводить сам, паспортные данные из-за очевидности последствий для субъекта весят больше контактных, и это отражается на требованиях к защите.

Чек-лист оператора, который работает с паспортами

  1. Для каждого сценария сбора записано основание из статьи 6 152-ФЗ: закон, договор или отдельное согласие.
  2. Копии делаются только там, где их требует норма; в остальных случаях записываются реквизиты.
  3. Сканы хранятся в системе с разграничением доступа, не в почте, не в мессенджерах, не в открытых каталогах сайта.
  4. С подрядчиками, которые видят паспортные данные, заключены поручения по статье 6 152-ФЗ.
  5. Для каждого места хранения определён срок, а уничтожение подтверждается актом.
  6. Политика обработки на сайте перечисляет паспортные данные как категорию, называет цели и основания, а формы на сайте не просят паспорт без нужды.

Последний пункт проверяется снаружи. Бесплатный скан на rkn-ok.ru показывает, какие данные собирают формы сайта, есть ли в них согласие и открывается ли политика, — то же, что видит внешняя проверка регулятора.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 5, 6, 9, 10, 11, 18.1, 19, 21 (текст статьи 5 сверен по zakonrf.info); Трудовой кодекс РФ — статья 65 ТК РФ; Закон РФ «О защите прав потребителей» — статья 16 (часть 4) и статья 26.1 ЗоЗПП (текст статьи 16 сверен по zakonrf.info); постановления Правительства РФ №1119 от 01.11.2012 и №687 от 15.09.2008; приказ ФСТЭК России №21 от 18.02.2013; приказы Роскомнадзора №178 от 27.10.2022 (требования к оценке вреда) и №179 от 28.10.2022; статья 13.11 КоАП РФ.

Частые вопросы

Паспортные данные — это специальная категория персональных данных?

Нет. Часть 1 статьи 10 152-ФЗ относит к специальным категориям сведения о расовой и национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья, интимной жизни, а часть 3 той же статьи отдельно регулирует сведения о судимости; серии, номера и других реквизитов паспорта ни в одном из этих перечней нет. Не являются паспортные данные и биометрией: фотография в паспорте становится биометрическими данными по статье 11 152-ФЗ только тогда, когда оператор использует её для установления личности. Поэтому письменная форма согласия для паспортных данных сама по себе не требуется — но общие требования об основании, минимизации, защите и сроках хранения действуют в полном объёме, а вред от утечки этих данных выше, чем от утечки адреса электронной почты.

Нужно ли согласие на обработку паспортных данных?

Зависит от основания. Статья 6 152-ФЗ допускает обработку без согласия, если она необходима для исполнения обязанности, возложенной на оператора законом, или для исполнения договора, стороной которого является субъект. Работодатель получает документ, удостоверяющий личность, по требованию статьи 65 ТК РФ, гостиница — по правилам регистрации постояльцев, нотариус и банк — по своим законам; согласие здесь не нужно и его не следует имитировать. Если же ни закон, ни договор данных не требуют — например, магазин просит паспорт «для оформления возврата» или сервис «для верификации», — единственным основанием остаётся согласие, и оно должно быть отдельным, конкретным и информированным по статье 9 152-ФЗ.

Можно ли требовать копию паспорта, если достаточно реквизитов?

Копия и реквизиты — разный объём данных. Скан содержит фотографию, подпись, место рождения, отметки о регистрации, семейном положении и детях — то, что для большинства целей избыточно. Статья 5 152-ФЗ (часть 5) требует, чтобы содержание и объём данных соответствовали заявленным целям и не были избыточными. Если цель закрывается серией, номером и датой выдачи, хранить скан — нарушение принципа минимизации. Копию оправдывает только требование закона или регулятора хранить именно копию документа; в остальных случаях правильнее записать реквизиты и вернуть документ.

Как хранить сканы паспортов?

Как персональные данные в информационной системе: статья 19 152-ФЗ обязывает принимать правовые, организационные и технические меры защиты, уровень защищённости определяется по постановлению Правительства №1119 в зависимости от типа актуальных угроз и объёма данных, а состав мер — по приказу ФСТЭК №21. Практически это означает: сканы не лежат в почте, мессенджерах и общих папках; доступ ограничен теми, кому он нужен по работе; ведётся учёт доступа; есть резервное копирование с той же защитой. Бумажные копии в папках подпадают под правила неавтоматизированной обработки по постановлению Правительства №687: раздельное хранение по целям, ограничение доступа, учёт носителей.

Сколько хранить паспортные данные и когда уничтожать?

Не дольше, чем требуют цели обработки (статья 5 152-ФЗ, часть 7). По статье 21 152-ФЗ при достижении цели или отзыве согласия данные уничтожаются в срок не более тридцати дней, если иное не предусмотрено договором или законом. Исключения — там, где срок установлен законом: кадровые документы, бухгалтерская первичка, документы по сделкам с особым режимом хранения. Для них хранится то, что требует закон, а не «всё на всякий случай»: скан паспорта покупателя, сделанный для одного возврата, после закрытия возврата должен быть уничтожен, а факт уничтожения — подтверждён по требованиям Роскомнадзора.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-19 · 10 мин

Как провести аудит обработки персональных данных: пошаговая инструкция

Пошаговый порядок самопроверки оператора: инвентаризация процессов и форм, выбор правового основания по статье 6 152-ФЗ, сверка целей, сроки хранения и уничтожение, договоры поручения с подрядчиками, уведомление Роскомнадзора и проверка сайта. Что оформить документом на каждом шаге.

2026-09-19 · 14 мин

Двухфакторная аутентификация на сайте: как она защищает персональные данные и чего требует 152-ФЗ

Подобранный или украденный пароль от админки, CRM или хостинга — один из самых обыденных сценариев компрометации сайта. Разбираем, как двухфакторная аутентификация закрывает этот сценарий, что о ней говорят статья 19 152-ФЗ, постановление Правительства №1119 и приказ ФСТЭК №21, где второй фактор нужен в первую очередь, какие способы подтверждения существуют и какие ошибки сводят защиту на нет.