Статья 15 152‑ФЗ («статья 15 152 ФЗ», «ст 15 152 ФЗ») устанавливает особенности обработки персональных данных с использованием средств автоматизации, то есть в информационных системах персональных данных (ИСПДн). На практике ст. 15 применяется в связке с другими нормами закона — прежде всего со статьями о правах субъектов и мерах безопасности.
Важно: запрет на принятие решений, порождающих правовые последствия для граждан исключительно на основе автоматизированной обработки, детально раскрыт в ст. 16. Поэтому, говоря об «автоматизированной обработке 152 ФЗ», всегда учитывайте как ст. 15, так и ст. 16.
![Схема автоматизированной обработки персональных данных: сбор → хранение → анализ (профилирование) → решение → уведомление субъекта]
Чтобы автоматизированная обработка была законной, необходимы цели и основания из 152‑ФЗ:
Если вы проводите профилирование (например, персонализированная реклама или скоринг), убедитесь, что цели обработки раскрыты в политике и согласиях, а также соблюдены ограничения ст. 16 (см. далее).
Ст. 16 152‑ФЗ запрещает принимать решения, порождающие правовые последствия для субъекта или иначе затрагивающие его права и законные интересы, исключительно на основе автоматизированной обработки. Исключения:
Что считать «правовыми последствиями»? Примеры: отказ в выдаче кредита, отклонение кандидата при найме, автоматическое изменение тарифа, блокировка услуги. В таких сценариях оператору необходимо обеспечить «вмешательство человека» и механизм оспаривания.
Свяжите эту норму с обязанностями по прозрачности и безопасности: ст. 14 — права субъекта, ст. 18.1 — обязанности оператора, ст. 19 — меры безопасности.
Субъект ПДн имеет право:
Оператор, проводящий автоматизированную обработку 152‑ФЗ, обязан:
Отдельно обращайте внимание на веб‑сценарии: cookie‑профилирование, формы, аналитика — cookie и баннеры, Яндекс.Метрика, формы на сайте, требования к сайту, SSL/HTTPS.
| Сценарий | Допустимость по ст. 15–16 | Что оформить/учесть |
|---|---|---|
| Кредитный скоринг (решение по кредиту) | Только с участием человека; либо письменное согласие субъекта/прямая норма закона | Письменное согласие; локальные акты; протокол вмешательства человека; безопасная ИСПДн |
| Антифрод транзакций | Допустимо; правовое основание — защита прав/законных интересов оператора | Описание целей; минимизация; журналы инцидентов; модель угроз |
| Таргетированная реклама по cookie | Допустимо при информировании и согласии | Баннер cookie; политика; возможность отказа; контроль сторонних скриптов |
| Авто‑отказ в найме | Недопустим без «человека в контуре» | HR‑процедуры; критерии принятия решения; уведомление и канал оспаривания |
| Модерация с блокировкой услуги | Высокий риск; требуется человеческая проверка | Регламент эскалации; уведомление субъекта; логирование причин |
Для соответствия ст. 15 152‑ФЗ оформите и поддерживайте:
Следите за изменениями законодательства: Изменения 2025 и связанные законы.
Частые нарушения при автоматизации и профилировании:
За нарушение — административная ответственность: штрафы по 152‑ФЗ, в т.ч. КоАП 13.11. При утечках действуйте по регламенту: Инциденты и утечки ПДн, Действия при нарушении.
Вопрос: Нужна ли отдельная галочка именно на «профилирование 152 ФЗ»? Ответ: Закон требует определить цели и основания обработки. Если профилирование выделяется как отдельная цель (реклама, скоринг), практично получить явное согласие и описать логику/последствия в политике. Это снижает риски претензий.
Вопрос: Когда нужно уведомлять Роскомнадзор при автоматизации? Ответ: В большинстве случаев — до начала обработки, за исключением предусмотренных законом случаев. Оцените обязанность по ст. 22 и направьте уведомление, проверьте себя в реестре.
Вопрос: Можно ли использовать облачные ИИ‑сервисы для профилирования? Ответ: Да, при соблюдении 152‑ФЗ: оформите поручение обработки, убедитесь в местоположении ресурсов, уровне защиты и трансграничных ограничениях — облака, трансграничная передача.
Вопрос: Достаточно ли обезличивания, чтобы свободно обучать модели? Ответ: Обезличивание снижает риски, но должно быть выполнено корректно и необратимо для ваших целей — см. обезличивание ПДн. В противном случае продолжает действовать 152‑ФЗ в полном объеме.
Статья 15 152‑ФЗ задает рамку для законной автоматизации обработки персональных данных. В связке со ст. 16 она ограничивает «исключительно автоматические» решения, а с ст. 18.1 и ст. 19 — предъявляет высокие требования к безопасности ИСПДн. Грамотное описание целей, получение согласий, «человек в контуре» и техническая защита — база для устойчивого профилирования.
Нужна помощь с практической настройкой процессов и документов под ст. 15? Закажите аудит и внедрение «под ключ»: Консалтинг и документы, Услуги в Москве, либо начните с онлайн‑проверки сайта.