Каждый день на встречах слышу: «IP‑адрес — это же персональные данные? А фото товара? Лучше всё шифровать, вдруг РКН накажет». Спокойно. Закон про защиту ПДн строгий, но не все сведения подпадают под 152‑ФЗ. Сохраняем деньги и нервы, чётко отделяя «защищать» от «можно не трогать».
Формула простая: можно идентифицировать человека → это ПДн (ст. 3 п. 1 ФЗ‑152). Всё остальное — «данные‑вне‑152‑ФЗ». Но приходится смотреть на контекст.
| <p><strong>Данные</strong></p> | <p><strong>Почему «нет»</strong></p> |
| <p>Название организации</p> | <p>Инфо о юрлице, личность не определить</p> |
| <p>Общий юрадрес компании</p> | <p>То же, если не совпадает с адресом проживания сотрудника</p> |
| <p>Фото товара / интерьера</p> | <p>Нет лиц → нет идентификации</p> |
| <p>Тестовые, фейковые строки</p> | <p>Никакой связи с живым человеком</p> |
| <p>Технические параметры браузера без ID</p> | <p>Не привяжешь к конкретному юзеру</p> |
| <p><strong>Данные</strong></p> | <p><strong>Пояснение</strong></p> |
| <p>IP‑адрес</p> | <p>Да, если храните вместе с cookie и логами пути — de‑anon реальна</p> |
| <p>Cookies</p> | <p>Да, когда там UUID пользователя</p> |
| <p>Device ID / User‑Agent</p> | <p>Да, если в аналитике есть карта до личности</p> |
| <p>Фото толпы</p> | <p>«Скорее нет», если лица зернистые и неузнаваемые</p> |
| <p>Анонимная статистика</p> | <p>Нет, если после обезличивания нельзя «сшить» обратно</p> |
«что‑считать‑персональными‑данными» — смотрим, может ли маркетолог или злоумышленник узнать конкретного человека. Если да, включаем в реестр.
Три «да» — поздравляю, данные под защитой. Берём согласие, шифрование, журналирование. Один «нет» — вероятно, это «данные‑вне‑152‑ФЗ».
Защищаем то, что реально попадает под 152‑ФЗ, не тратимся на лишнее. АУП‑Консалтинг поможет разобраться: пдн‑или‑нет? Применяем комплексный подход — и живём без штрафов.