Паспортные данные — серия, номер, дата и орган выдачи, код подразделения, место рождения и адрес регистрации — это обычные персональные данные по 152-ФЗ, не специальная категория и не биометрия. Их особенность в другом: по ним человека идентифицируют однозначно, и утечка паспортных данных бьёт по субъекту сильнее, чем утечка почты или телефона. Поэтому оператору важны четыре вещи: законное основание — закон, договор или отдельное согласие по статье 6 152-ФЗ; минимальный объём — реквизиты вместо копии, если копию не требует закон (статья 5 152-ФЗ, часть 5); защита по статье 19 152-ФЗ, включая запрет на хранение сканов в почте и мессенджерах; уничтожение при достижении цели по статье 21 152-ФЗ. Сбор паспорта «на всякий случай» — типичный пример избыточной обработки, которую прямо запрещает часть 5 статьи 5 152-ФЗ, и он же повышает цену утечки.
Проверить сайт бесплатно: какие данные собирают формы, есть ли согласие и политика ←
Чем паспортные данные отличаются от остальных персональных данных?
С точки зрения закона — почти ничем. Перечень специальных категорий в части 1 статьи 10 152-ФЗ закрытый: раса и национальность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь. Отдельно, в части 3 той же статьи, стоят сведения о судимости — их обработка допускается только в случаях, установленных законом, и согласием не легализуется. Паспортных реквизитов ни в одном из этих перечней нет, и письменная форма согласия, которую статья 9 152-ФЗ (часть 4) требует в случаях, установленных законом, для них сама по себе не нужна. Не относятся они и к биометрии: фотография в паспорте становится биометрическими данными по статье 11 152-ФЗ только тогда, когда оператор использует её для установления личности, — например, сравнивает с лицом на видео при онлайн-верификации.
С точки зрения последствий — отличаются существенно. Паспортные данные:
- однозначно идентифицируют человека — двух людей с одинаковыми серией и номером не бывает, в отличие от имени и даты рождения;
- используются для оформления обязательств — кредитов, договоров, доверенностей, — поэтому их утечка создаёт риск мошенничества от имени субъекта;
- при утечке образуют «полный профиль», если хранятся вместе с адресом, телефоном и фотографией.
Отсюда практическое правило регулятора и судов, которое читается в самом законе: чем выше вред от утечки, тем строже спрос за основание, объём и защиту. Оценку вреда субъектам оператор проводит сам по требованиям, установленным приказом Роскомнадзора №178; последствия утечки паспортных данных для субъекта тяжелее, чем утечки контактов, и это должно быть отражено в оценке.
На каком основании можно собирать паспортные данные?
Статья 6 152-ФЗ даёт несколько оснований, и для паспортных данных важно выбрать правильное — потому что от него зависит, нужно ли согласие и можно ли отказать человеку, который согласия не даёт.
| Сценарий | Основание по статье 6 152-ФЗ | Нужно ли согласие | Что собирать |
|---|---|---|---|
| Приём на работу | Исполнение обязанности, возложенной законом: статья 65 ТК РФ требует предъявить паспорт или иной документ, удостоверяющий личность | Нет | Реквизиты в личную карточку; копия — только если её требует конкретная норма |
| Гостиница, хостел | Обязанность по закону: регистрация постояльцев по правилам, установленным Правительством | Нет | Реквизиты для регистрации; копия не требуется |
| Нотариус, банк, оператор связи, страховая | Обязанности по профильным законам об идентификации клиента | Нет | То, что требует профильный закон, включая копию, если она прямо предусмотрена |
| Договор с физическим лицом: аренда, подряд, продажа имущества | Исполнение договора, стороной которого является субъект | Нет, если реквизиты нужны для договора | Реквизиты в договоре; скан — только при реальной необходимости |
| Интернет-магазин: заказ, доставка | Договор купли-продажи | Паспорт для заказа и доставки не нужен | Имя, телефон, адрес; паспорт — избыточен |
| Возврат товара, перевод денег на счёт | Договор и законодательство о защите прав потребителей | Нет для реквизитов счёта; паспорт закон не называет | ФИО, реквизиты, данные о заказе |
| «Верификация аккаунта», «подтверждение возраста» в сервисе без требования закона | Только согласие субъекта — пункт 1 части 1 статьи 6 152-ФЗ | Да, отдельное и конкретное, по требованиям статьи 9 152-ФЗ | Минимум, необходимый для цели; отказывать потребителю в договоре за отказ дать данные запрещает часть 4 статьи 16 ЗоЗПП |
Две типичные ошибки лежат на границах таблицы.
Согласие там, где есть закон. Работодатель, который просит подписать «согласие на обработку паспортных данных», создаёт ложную картину: основание — закон, и отзыв такого «согласия» ничего не прекращает. Согласие уместно для того, что законом не предусмотрено, — фото на пропуск, данные для добровольного страхования, поздравления с днём рождения.
Паспорт там, где нет ни закона, ни договора. Магазин, требующий паспорт для возврата, — классический случай: Закон «О защите прав потребителей» при дистанционной продаже называет только документ, подтверждающий покупку (статья 26.1 ЗоЗПП), и паспорт в нём не упомянут. Подробно — в статье «Возврат товара: какие данные покупателя можно требовать». То же с «верификацией» в сервисах: если закон не обязывает идентифицировать пользователя, требование паспорта возможно только с согласия. А отказать потребителю в заключении, исполнении, изменении или расторжении договора из-за того, что он не дал персональные данные, прямо запрещает часть 4 статьи 16 того же закона о защите прав потребителей — кроме случаев, когда обязанность их предоставить предусмотрена законодательством или непосредственно связана с исполнением договора. К тому же согласие, без которого нельзя получить услугу, перестаёт быть свободным.
Копия паспорта или реквизиты: в чём разница для закона?
Разница — в объёме данных, и это ключевой вопрос для паспорта.
Запись реквизитов — серия, номер, дата и орган выдачи, код подразделения — это ровно тот набор, который нужен для договора, доверенности или регистрации. Скан или фотокопия содержат сверх этого фотографию, личную подпись, место рождения, все отметки о регистрации по месту жительства, семейном положении, детях, ранее выданных паспортах. Для абсолютного большинства целей эти сведения избыточны, а статья 5 152-ФЗ (часть 5) прямо запрещает избыточность: содержание и объём обрабатываемых данных должны соответствовать заявленным целям.
Практическое правило:
- Копию — только если её требует норма. Некоторые профильные законы и правила прямо обязывают хранить копию документа; в этом случае копия законна, а хранится она по правилам защиты, о которых ниже.
- Во всех остальных случаях — реквизиты. Сверить документ при предъявлении, записать нужное, вернуть.
- Если копию всё-таки делают — минимизировать её. Копировать только страницы с реквизитами, не хранить копию дольше, чем нужно для цели, не пересылать её по открытым каналам.
Отдельный случай — паспорт, который прислали сами. Клиент отправил фото паспорта в чат поддержки, хотя его не просили. Это не освобождает оператора: получив данные, он их обрабатывает, а значит, обязан либо иметь основание и защитить их, либо удалить. Инструкция для поддержки «удалить и попросить прислать только реквизиты» — часть мер по статье 18.1 152-ФЗ, которые проверяют при любом контроле.
Как защищать паспортные данные?
Требования к защите одинаковы для всех персональных данных: статья 19 152-ФЗ обязывает оператора принимать необходимые правовые, организационные и технические меры от неправомерного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения. Уровень защищённости информационной системы определяется по постановлению Правительства №1119 — в зависимости от типа актуальных угроз, категории данных и числа субъектов; паспортные реквизиты относятся к «иным» категориям, не к специальным и не к биометрическим, но объём субъектов и тип угроз могут поднять уровень. Состав мер по каждому уровню — в приказе ФСТЭК №21. Что из этого реально касается небольшого оператора, разобрано в статье «Приказ ФСТЭК №21: что касается владельца сайта».
Для паспортных данных практика сводится к нескольким правилам:
- Не в почте и не в мессенджерах. Сканы, пересланные «на минутку» в рабочий чат, остаются там годами и утекают вместе с аккаунтом сотрудника.
- Не в общих папках без разграничения. Доступ — только тем, кому паспортные данные нужны по функции, с учётом того, кто и когда обращался.
- Не в открытых веб-каталогах. Папка с загруженными файлами на сайте, доступная по прямой ссылке, — известный канал утечки сканов документов. Внешняя проверка сайта такую папку не найдёт: искать её оператору придётся самому.
- Резервные копии — с той же защитой. Бэкап с паспортами на незащищённом хранилище — та же утечка, только отложенная. Подробнее — в статье «Резервное копирование персональных данных».
- Бумажные копии — по правилам неавтоматизированной обработки. Постановление Правительства №687 требует раздельного хранения материальных носителей по целям, ограничения доступа и учёта.
Отдельно о передаче третьим лицам: если сканы обрабатывает подрядчик — бухгалтерия на аутсорсе, служба доставки, сервис электронного документооборота, — нужен договор с условиями поручения по статье 6 152-ФЗ (часть 3): перечень данных и действий, цели, конфиденциальность, требования к защите, обязанность уведомлять об инцидентах. Перед субъектом за подрядчика отвечает оператор.
Сколько хранить и как уничтожать?
Общий принцип — статья 5 152-ФЗ (часть 7): хранение не дольше, чем требуют цели, и уничтожение или обезличивание при их достижении. Конкретный механизм — статья 21 152-ФЗ: по достижении цели или при отзыве согласия оператор прекращает обработку и уничтожает данные в срок не более тридцати дней, если иное не предусмотрено договором с субъектом или федеральным законом.
Для паспортных данных сроки обычно распадаются на три группы:
| Где паспортные данные | Срок | Основание срока |
|---|---|---|
| Кадровые документы работника | Установленные сроки хранения кадровой документации | Законодательство об архивном деле и перечень типовых архивных документов с указанием сроков хранения |
| Договоры и первичные документы с реквизитами | Не менее срока, установленного для бухгалтерских документов | Федеральный закон №402-ФЗ о бухгалтерском учёте |
| Скан, полученный для разовой операции: возврат, верификация, заявка | До закрытия операции, затем уничтожение в срок до тридцати дней | Статья 21 152-ФЗ |
Уничтожение подтверждается документально: требования Роскомнадзора к подтверждению уничтожения установлены приказом №179, а порядок и образец акта разобраны в статье «Акт об уничтожении персональных данных». Для сканов это означает удаление из всех мест хранения, а не только из основной папки: если вычистить резервные копии за тридцать дней невозможно, данные блокируются и уничтожаются в срок не более чем шесть месяцев (статья 21 152-ФЗ, часть 6).
Что грозит за нарушения с паспортными данными?
Специальных составов «за паспорт» нет — применяются общие нормы статьи 13.11 КоАП, но тяжесть последствий при паспортных данных выше по двум причинам.
Сбор без основания или избыточный сбор — часть 1 статьи 13.11 КоАП: обработка в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора. Для юридических лиц — от 150 до 300 тысяч. Требование паспорта там, где закон его не предусматривает, и хранение полной копии там, где хватило бы реквизитов, квалифицируются именно так.
Утечка — части 12–14 статьи 13.11 КоАП в зависимости от числа субъектов: для юридических лиц от 3 до 5 миллионов при утечке данных от тысячи до десяти тысяч субъектов и выше при большем объёме. Здесь важно, что паспортные данные — не специальная категория, поэтому повышенные составы для специальных категорий и биометрии не применяются; но суд оценивает вред, а вред от паспортных данных очевиден. Отдельно — обязанность уведомить Роскомнадзор об инциденте в течение 24 часов и о результатах расследования в течение 72 часов; её нарушение — самостоятельный состав. Порядок действий — в статье «Утечка персональных данных: как обнаружить и что делать в первые 24 часа».
Реальную статистику правоприменения стоит держать в голове: штрафы за утечки назначаются редко и в суммах, несопоставимых с верхними границами. Но для оценки вреда, которую оператор обязан проводить сам, паспортные данные из-за очевидности последствий для субъекта весят больше контактных, и это отражается на требованиях к защите.
Чек-лист оператора, который работает с паспортами
- Для каждого сценария сбора записано основание из статьи 6 152-ФЗ: закон, договор или отдельное согласие.
- Копии делаются только там, где их требует норма; в остальных случаях записываются реквизиты.
- Сканы хранятся в системе с разграничением доступа, не в почте, не в мессенджерах, не в открытых каталогах сайта.
- С подрядчиками, которые видят паспортные данные, заключены поручения по статье 6 152-ФЗ.
- Для каждого места хранения определён срок, а уничтожение подтверждается актом.
- Политика обработки на сайте перечисляет паспортные данные как категорию, называет цели и основания, а формы на сайте не просят паспорт без нужды.
Последний пункт проверяется снаружи. Бесплатный скан на rkn-ok.ru показывает, какие данные собирают формы сайта, есть ли в них согласие и открывается ли политика, — то же, что видит внешняя проверка регулятора.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Что читать дальше
- Возврат товара: какие данные покупателя можно требовать — почему паспорт для возврата избыточен
- Статья 21 152-ФЗ: блокирование и уничтожение — сроки по каждой части
- Акт об уничтожении персональных данных — как подтвердить уничтожение сканов
- Приказ ФСТЭК №21: что касается владельца сайта — меры защиты по уровням
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 5, 6, 9, 10, 11, 18.1, 19, 21 (текст статьи 5 сверен по zakonrf.info); Трудовой кодекс РФ — статья 65 ТК РФ; Закон РФ «О защите прав потребителей» — статья 16 (часть 4) и статья 26.1 ЗоЗПП (текст статьи 16 сверен по zakonrf.info); постановления Правительства РФ №1119 от 01.11.2012 и №687 от 15.09.2008; приказ ФСТЭК России №21 от 18.02.2013; приказы Роскомнадзора №178 от 27.10.2022 (требования к оценке вреда) и №179 от 28.10.2022; статья 13.11 КоАП РФ.