152-ФЗ и соответствие¶
Требования соответствия нормативным актам для контрактов данных, содержащих персональные данные (ПДн).
152-ФЗ «О персональных данных»¶
Применимость: Любой контракт с тегами 152-fz или pii.
Права субъектов ПДн¶
| Право (ст. 152-ФЗ) | Реализация в контракте |
|---|---|
| Право на доступ (ст. 14) | Каталог данных обеспечивает обнаружение; lineage отслеживает расположение |
| Право на уточнение (ст. 14) | Схема поддерживает обновления; ведётся журнал аудита |
| Право на удаление (ст. 14, 21) | sla.yml определяет политику pii_deletion; каскадное удаление |
| Право на блокирование (ст. 14) | Контроль доступа потребителей через mTLS |
| Право отозвать согласие (ст. 9) | Механизм отзыва с оповещением систем-потребителей |
Обязательные поля контракта¶
metadata:
tags:
- "pii"
- "152-fz"
sla:
retention:
pii_deletion:
enabled: true
on_subject_request: "P30D" # Удалить в течение 30 дней
data_localization:
enabled: true # Локализация ПДн граждан РФ (ст. 18)
region: "ru"
Требования к полям PII в схеме¶
Каждое поле ПДн должно включать маркировку:
{
"name": "customer_email",
"type": ["null", "string"],
"doc": "Электронная почта клиента",
"pii": true,
"legal_basis_152fz": "contract",
"consent_required": true,
"retention_period": "P3Y"
}
Классификация PII¶
| Уровень | Примеры | Требования обработки |
|---|---|---|
| Прямые идентификаторы | ФИО, email, телефон, СНИЛС | Шифрование, строгий контроль доступа |
| Косвенные идентификаторы | IP-адрес, ID устройства, геолокация | Рекомендуется псевдонимизация |
| Чувствительные категории | Здоровье, финансы, биометрия | Дополнительное согласие, усиленное логирование |
Стандарты обработки PII¶
- Идентификация: Все поля PII отмечены в схеме (
"pii": true) - Минимизация: Собирайте только необходимые ПДн
- Контроль доступа: Доступ требует явной авторизации
- Retention: Не дольше, чем определено в
sla.yml - Логирование: Весь доступ к PII логируется
- Реагирование на инциденты:
Сроки уведомления о breach
- 24 часа — первичное уведомление РКН (Роскомнадзора) о факте утечки
- 72 часа — полный отчёт РКН с деталями инцидента и принятыми мерами
Другие нормативные акты¶
| Норматив | Применимость | Ключевые требования |
|---|---|---|
| 719-П ЦБ РФ | Платежные данные | Защита платежной информации, контроль доступа, аудит |
| 402-ФЗ | Бухучет и финотчётность | Хранение 5 лет, контроль целостности, аудит |
| PCI-DSS | Данные платежных карт | Шифрование, контроль доступа, мониторинг |
Дополнительные материалы¶
- Аудит и контроль — чек-листы соответствия PII
- Жизненный цикл контрактов — политика deprecation для данных с ПДн
- Роли и ответственность — кто отвечает за compliance