Статья 15 152‑ФЗ: Особенности автоматизированной обработки

Получить CloudPayments бесплатно

Статья 15 152‑ФЗ: особенности автоматизированной обработки и профилирования

Table of contents

Что регулирует ст. 15 152‑ФЗ

Статья 15 152‑ФЗ («статья 15 152 ФЗ», «ст 15 152 ФЗ») устанавливает особенности обработки персональных данных с использованием средств автоматизации, то есть в информационных системах персональных данных (ИСПДн). На практике ст. 15 применяется в связке с другими нормами закона — прежде всего со статьями о правах субъектов и мерах безопасности.

Важно: запрет на принятие решений, порождающих правовые последствия для граждан исключительно на основе автоматизированной обработки, детально раскрыт в ст. 16. Поэтому, говоря об «автоматизированной обработке 152 ФЗ», всегда учитывайте как ст. 15, так и ст. 16.

Ключевые понятия: автоматизированная обработка и профилирование

![Схема автоматизированной обработки персональных данных: сбор → хранение → анализ (профилирование) → решение → уведомление субъекта]

Правовые основания и границы допустимого

Чтобы автоматизированная обработка была законной, необходимы цели и основания из 152‑ФЗ:

Если вы проводите профилирование (например, персонализированная реклама или скоринг), убедитесь, что цели обработки раскрыты в политике и согласиях, а также соблюдены ограничения ст. 16 (см. далее).

Решения на основе ИИ/ML: когда нельзя «только автоматикой»

Ст. 16 152‑ФЗ запрещает принимать решения, порождающие правовые последствия для субъекта или иначе затрагивающие его права и законные интересы, исключительно на основе автоматизированной обработки. Исключения:

Что считать «правовыми последствиями»? Примеры: отказ в выдаче кредита, отклонение кандидата при найме, автоматическое изменение тарифа, блокировка услуги. В таких сценариях оператору необходимо обеспечить «вмешательство человека» и механизм оспаривания.

Свяжите эту норму с обязанностями по прозрачности и безопасности: ст. 14 — права субъекта, ст. 18.1 — обязанности оператора, ст. 19 — меры безопасности.

Права субъекта при автоматизированной обработке

Субъект ПДн имеет право:

Обязанности оператора и безопасность ИСПДн

Оператор, проводящий автоматизированную обработку 152‑ФЗ, обязан:

Отдельно обращайте внимание на веб‑сценарии: cookie‑профилирование, формы, аналитика — cookie и баннеры, Яндекс.Метрика, формы на сайте, требования к сайту, SSL/HTTPS.

Профилирование 152‑ФЗ: типовые кейсы и риски

Матрица допустимости автоматизированных решений

Сценарий Допустимость по ст. 15–16 Что оформить/учесть
Кредитный скоринг (решение по кредиту) Только с участием человека; либо письменное согласие субъекта/прямая норма закона Письменное согласие; локальные акты; протокол вмешательства человека; безопасная ИСПДн
Антифрод транзакций Допустимо; правовое основание — защита прав/законных интересов оператора Описание целей; минимизация; журналы инцидентов; модель угроз
Таргетированная реклама по cookie Допустимо при информировании и согласии Баннер cookie; политика; возможность отказа; контроль сторонних скриптов
Авто‑отказ в найме Недопустим без «человека в контуре» HR‑процедуры; критерии принятия решения; уведомление и канал оспаривания
Модерация с блокировкой услуги Высокий риск; требуется человеческая проверка Регламент эскалации; уведомление субъекта; логирование причин

Документирование и контроль

Для соответствия ст. 15 152‑ФЗ оформите и поддерживайте:

Следите за изменениями законодательства: Изменения 2025 и связанные законы.

Ошибки и ответственность

Частые нарушения при автоматизации и профилировании:

За нарушение — административная ответственность: штрафы по 152‑ФЗ, в т.ч. КоАП 13.11. При утечках действуйте по регламенту: Инциденты и утечки ПДн, Действия при нарушении.

Практические шаги для бизнеса

FAQ по ст. 15 152‑ФЗ

Вопрос: Нужна ли отдельная галочка именно на «профилирование 152 ФЗ»? Ответ: Закон требует определить цели и основания обработки. Если профилирование выделяется как отдельная цель (реклама, скоринг), практично получить явное согласие и описать логику/последствия в политике. Это снижает риски претензий.

Вопрос: Когда нужно уведомлять Роскомнадзор при автоматизации? Ответ: В большинстве случаев — до начала обработки, за исключением предусмотренных законом случаев. Оцените обязанность по ст. 22 и направьте уведомление, проверьте себя в реестре.

Вопрос: Можно ли использовать облачные ИИ‑сервисы для профилирования? Ответ: Да, при соблюдении 152‑ФЗ: оформите поручение обработки, убедитесь в местоположении ресурсов, уровне защиты и трансграничных ограничениях — облака, трансграничная передача.

Вопрос: Достаточно ли обезличивания, чтобы свободно обучать модели? Ответ: Обезличивание снижает риски, но должно быть выполнено корректно и необратимо для ваших целей — см. обезличивание ПДн. В противном случае продолжает действовать 152‑ФЗ в полном объеме.

Вывод и что делать дальше

Статья 15 152‑ФЗ задает рамку для законной автоматизации обработки персональных данных. В связке со ст. 16 она ограничивает «исключительно автоматические» решения, а с ст. 18.1 и ст. 19 — предъявляет высокие требования к безопасности ИСПДн. Грамотное описание целей, получение согласий, «человек в контуре» и техническая защита — база для устойчивого профилирования.

Нужна помощь с практической настройкой процессов и документов под ст. 15? Закажите аудит и внедрение «под ключ»: Консалтинг и документы, Услуги в Москве, либо начните с онлайн‑проверки сайта.

Получить CloudPayments бесплатно