Защита персональных данных: что это, где применяется и как освоить
Защита персональных данных как навык — это умение обращаться со сведениями о клиентах, учениках, пациентах и сотрудниках так, как требует закон № 152-ФЗ: знать, какие данные вы собираете и зачем, на каком основании, где они хранятся, кто их видит и когда их пора удалить. Навык нужен владельцу небольшой компании, маркетологу с базой для рассылок, кадровику, администратору клиники или частной школы. Освоить предстоит реестр данных, согласия, ответы на запросы людей, правила доступа и удаления, а также понимание того, какие базы нельзя брать в работу ни при каких условиях.
Содержание

Частое заблуждение — считать, что всё это касается только крупных компаний и IT-отдела. Оператором закон называет любого, кто сам определяет цели и способы обработки сведений о людях (ст. 3 закона № 152-ФЗ): салон красоты с журналом записи, репетитора с таблицей учеников, магазин с программой лояльности. Поэтому основную работу делает не юрист и не системный администратор, а человек, который каждый день заводит карточки клиентов, выгружает списки для рассылки и принимает документы от новых сотрудников. Если он понимает логику закона, большая часть нарушений просто не возникает.
Что входит в навык и где его границы
Человек, владеющий навыком, составляет перечень данных, которые реально есть в компании, и для каждого набора отвечает на вопросы: зачем он нужен, на каком основании собран, где лежит, кто к нему допущен и когда его удалят. Он сверяет с этим перечнем формы, договоры и анкеты, убирает лишние поля, настраивает права в CRM и общих папках, отвечает людям, которые спрашивают о своих данных или отзывают согласие, и следит, чтобы ненужное удалялось, а не копилось годами.
У каждой роли свой участок. Маркетолог работает с базами, рассылками и выгрузками подрядчикам, кадровик — с анкетами и копиями документов, а администратор клиники или детской школы видит сведения о здоровье и данные несовершеннолетних, для которых закон строже.
Граница навыка проходит там, где начинаются защита информационных систем по требованиям ФСТЭК, биометрия, передача данных за рубеж и большие объёмы обработки: здесь нужен специалист по информационной безопасности или юрист. Пароли разобраны в статье о кибербезопасности, согласие в форме на сайте — в статье о веб-дизайне.
Учебный пример: частная языковая школа для детей
Ситуация условная. В школе английского языка занимаются 180 детей от 7 до 14 лет. Администратор ведёт онлайн-таблицу: имя ребёнка, дата рождения, школа и класс, телефон и почта родителя, комментарии педагогов. Таблица открыта по ссылке для всех преподавателей, включая тех, кто уволился весной. Маркетолог хочет отправить всем родителям предложение летнего лагеря и заодно предлагает купить базу родителей первоклассников района.
Владелец начинает с реестра: для каждого столбца таблицы записывает цель, основание, кому он нужен и сколько его хранить. В комментариях находятся фразы вроде «наблюдается у невролога, быстро устаёт». Это сведения о здоровье, то есть специальная категория данных, и для её обработки нужно письменное согласие (ст. 10 закона № 152-ФЗ). Педагогу диагноз не нужен, ему достаточно рекомендации «делать паузу каждые 20 минут». Диагноз из таблицы убирают, ссылку для всех закрывают, а каждый преподаватель видит только свои группы.
С рассылкой тоже выясняется неочевидное. Телефоны родители оставили для договора об обучении, а для рекламы нужно отдельное согласие. Если родитель его отзывает, рекламную обработку прекращают, а собранное только для неё уничтожают в срок до 30 дней (ч. 5 ст. 21); данные для занятий школа хранит, пока действует договор. Если родитель спрашивает, какие сведения о нём и ребёнке хранятся, ответ дают в течение десяти рабочих дней, с продлением ещё на пять по мотивированному уведомлению (ч. 1 ст. 20). В итоге у школы появляется реестр на одну страницу, по которому за несколько минут можно ответить и родителю, и проверяющему.
Купленная база: где начинается уголовная статья
Предложение купить «3 000 телефонов родителей первоклассников района» многие оценивают лишь как риск штрафа за спам. Но с 11 декабря 2024 года в Уголовном кодексе действует статья 272.1, которую ввёл закон № 421-ФЗ от 30 ноября 2024 года. Её первая часть наказывает «незаконные использование и (или) передачу (распространение, предоставление, доступ), сбор и (или) хранение компьютерной информации, содержащей персональные данные, полученной путём неправомерного доступа к средствам её обработки, хранения или иного вмешательства в их функционирование либо иным незаконным путём» (ст. 272.1 УК РФ; текст и дата вступления в силу — в системе «Гарант»). Санкция — штраф до 300 тысяч рублей или лишение свободы на срок до четырёх лет.
Для малого бизнеса важны три детали. Статья называет не только того, кто взломал или продал базу, но и того, кто её использует и хранит: загрузить купленный список в CRM и обзвонить его — уже «использование» и «хранение». Исключение в примечании касается только обработки «исключительно для личных и семейных нужд», и рекламная рассылка под него не подпадает. Наконец, наказание растёт с чувствительностью данных: если в выгрузке есть имена и классы детей, действует вторая часть статьи (штраф до 700 тысяч рублей или до пяти лет лишения свободы), и то же относится к списку пациентов с диагнозами. Корыстная заинтересованность или служебное положение ведут к третьей части, где предел — миллион рублей или шесть лет.
Практика по новой статье только складывается, но её текст не оставляет лазейки «я только пользовался». Правило простое: у каждой строки базы должно быть понятное происхождение, а у каждого человека — согласие именно на ваши звонки или рассылки. Законные пути к клиентам — собственная база с согласиями, совместная акция, где партнёр сам пишет своим клиентам, реклама, по которой человек сам оставляет контакт.
В какой последовательности осваивать
Порядок освоения повторяет логику учебного примера. Сначала нужна инвентаризация, потому что нельзя защитить данные, о которых вы не знаете. Затем основания обработки: они определяют, что вообще разрешено делать с каждым набором. Потом доступы и хранение, дальше процессы для запросов и удаления. Документы идут последними: политика, написанная по реальной картине, работает, а скопированная с чужого сайта описывает чужую компанию.
- Составьте реестр: какие данные, откуда, зачем, где лежат, кто видит, сколько хранить.
- Для каждого набора найдите основание: договор, требование закона или согласие, и отдельно — согласие на рекламу.
- Отметьте специальные категории и данные детей, для них действуют более строгие правила.
- Закройте лишние доступы и уберите данные из мессенджеров и личной почты сотрудников.
- Опишите, кто и в какой срок отвечает на запросы и отзывы согласий и как удаляются данные.
- Только после этого переходите к политике обработки и внутренним правилам.
Первые три шага можно пройти самостоятельно за неделю, опираясь на текст закона. Если нужен разбор с практикой, подойдёт курс Skillbox «Защита персональных данных», адресованный владельцам малого бизнеса, специалистам HR, маркетинга и административных отделов. Это около полутора месяцев, 14 часов практики, разбор утечек и итоговый документ о защите данных: категории, цели, роли сотрудников, доступы, резервные копии, действия при инциденте. Опытному специалисту по защите данных программа будет слишком простой.
Типичные ошибки
Самая распространённая ошибка — скопировать политику обработки с сайта конкурента. В ней перечислены чужие цели, чужие категории данных и чужие сервисы, и при первом же запросе клиента выясняется, что документ не совпадает с реальностью. Вторая ошибка — хранить всё «на всякий случай». Закон требует прекратить обработку и уничтожить данные в течение 30 дней после достижения цели (ч. 4 ст. 21), если нет другого основания для хранения, а анкеты кандидатов трёхлетней давности такого основания обычно не имеют.
Кадровики пересылают сканы паспортов в мессенджерах, и копии остаются в телефонах у половины офиса. Маркетологи отдают подрядчику по рассылкам всю базу, хотя тому нужны только почта и имя. Исправить это можно без всякой техники, достаточно следить, куда уходят данные.
Как проверить себя
Проверка сводится к нескольким вопросам. Можете ли вы за десять минут ответить человеку, какие сведения о нём хранятся и зачем? Есть ли в таблицах столбец, назначение которого никто не объяснит? Остались ли доступы у уволившихся? Знаете ли вы происхождение каждого контакта в базе для рассылок? Вопрос без ответа и есть следующая задача.
Как навык влияет на доход
Для большинства профессий защита персональных данных — пункт в требованиях вакансии кадровика, офис-менеджера, администратора клиники или маркетолога, а не отдельная надбавка. Её ценность в доверии: базу клиентов охотнее отдают тому, кто не создаст компании уголовного или административного риска.
Отдельный доход навык даёт тем, кто делает его основной работой. Юрист или бухгалтер на аутсорсе может предлагать малому бизнесу аудит обработки данных и подготовку документов. Путь к должности специалиста по защите данных (DPO) требует юридической базы. Для него рассчитана более длинная программа — онлайн-курс Moscow Digital School «Защита персональных данных»: пять месяцев примерно по шесть часов в неделю, шесть модулей, две деловые игры (проверка Роскомнадзора и оценка соответствия компании), семь проверяемых заданий. Удостоверение о повышении квалификации выдают при наличии среднего профессионального или высшего образования.
Проверенных данных о надбавке за этот навык найти не удалось. Оценивая рынок самостоятельно, ищите вакансии по запросам «152-ФЗ» и «защита персональных данных» с фильтром по региону и опыту, сравнивайте медиану, а не среднее, и помните, что вилка в объявлении — предложение работодателя, а не фактическая оплата.
Как выбрать обучение
Если ваша работа ближе к юридической части IT-бизнеса, посмотрите онлайн-курс Eduson Academy «Юрист в сфере IT». Это четыре месяца обучения с наставником и 13 модулей, один из которых посвящён данным и комплаенсу, включая российские нормы и GDPR. Курс рассчитан на юристов и руководителей IT-проектов, а глубину раздела о данных по опубликованному плану не оценить — уточните её у школы.
Выбирая программу, проверьте актуальность материалов: закон о персональных данных менялся и в 2025, и в 2026 году. Ищите практику на собственных документах, ведь реестр, составленный для вашей компании, полезнее десятка лекций, и уточните, кто проверяет работы.
Если захочется углубиться в техническую защиту, пригодится рейтинг онлайн-школ с обучением информационной безопасности. Он охватывает всё направление, от защиты сетей до тестирования на проникновение, а программ именно по персональным данным в нём немного.