Перейти к содержанию

152-ФЗ и соответствие

Требования соответствия нормативным актам для контрактов данных, содержащих персональные данные (ПДн).


152-ФЗ «О персональных данных»

Применимость: Любой контракт с тегами 152-fz или pii.

Права субъектов ПДн

Право (ст. 152-ФЗ) Реализация в контракте
Право на доступ (ст. 14) Каталог данных обеспечивает обнаружение; lineage отслеживает расположение
Право на уточнение (ст. 14) Схема поддерживает обновления; ведётся журнал аудита
Право на удаление (ст. 14, 21) sla.yml определяет политику pii_deletion; каскадное удаление
Право на блокирование (ст. 14) Контроль доступа потребителей через mTLS
Право отозвать согласие (ст. 9) Механизм отзыва с оповещением систем-потребителей

Обязательные поля контракта

metadata:
  tags:
    - "pii"
    - "152-fz"

sla:
  retention:
    pii_deletion:
      enabled: true
      on_subject_request: "P30D"  # Удалить в течение 30 дней

  data_localization:
    enabled: true              # Локализация ПДн граждан РФ (ст. 18)
    region: "ru"

Требования к полям PII в схеме

Каждое поле ПДн должно включать маркировку:

{
  "name": "customer_email",
  "type": ["null", "string"],
  "doc": "Электронная почта клиента",
  "pii": true,
  "legal_basis_152fz": "contract",
  "consent_required": true,
  "retention_period": "P3Y"
}

Классификация PII

Уровень Примеры Требования обработки
Прямые идентификаторы ФИО, email, телефон, СНИЛС Шифрование, строгий контроль доступа
Косвенные идентификаторы IP-адрес, ID устройства, геолокация Рекомендуется псевдонимизация
Чувствительные категории Здоровье, финансы, биометрия Дополнительное согласие, усиленное логирование

Стандарты обработки PII

  1. Идентификация: Все поля PII отмечены в схеме ("pii": true)
  2. Минимизация: Собирайте только необходимые ПДн
  3. Контроль доступа: Доступ требует явной авторизации
  4. Retention: Не дольше, чем определено в sla.yml
  5. Логирование: Весь доступ к PII логируется
  6. Реагирование на инциденты:

Сроки уведомления о breach

  • 24 часа — первичное уведомление РКН (Роскомнадзора) о факте утечки
  • 72 часа — полный отчёт РКН с деталями инцидента и принятыми мерами

Другие нормативные акты

Норматив Применимость Ключевые требования
719-П ЦБ РФ Платежные данные Защита платежной информации, контроль доступа, аудит
402-ФЗ Бухучет и финотчётность Хранение 5 лет, контроль целостности, аудит
PCI-DSS Данные платежных карт Шифрование, контроль доступа, мониторинг

Дополнительные материалы