20 лет закону о персональных данных: проблемы и тенденции развития

20 лет закону о персональных данных: проблемы и тенденции развития

2 июля 2026 года в Москве состоялась конференция «20 лет закону о персональных данных». Организаторами мероприятия выступили юридическая компания Lukash & Partners и учебный центр «Безопасность 360», генеральным партнёром стала компания Авито.

На одной площадке встретились представители государственных органов, Банка России, крупнейших российских компаний, цифровых платформ, финансового сектора и профессионального сообщества. Более 20 экспертов выступили с докладами и приняли участие в дискуссиях, а аудитория мероприятия превысила 100 человек. 

«Мы как организация профессионально занимающаяся обучением в сфере корпоративной безопасности не могли оставить в стороне такое знаменательное событие и не организовать специальное мероприятие как эта конференция, чтобы профессионалы обсудили самые актуальные вопросы сферы обработки и защиты персональных данных», - отметила Дарья Неверова, генеральный директор Безопасность 360.

Работу конференции открыла пленарная сессия с представителями Центра правовой помощи гражданам в цифровой среде ФГУП «ГРЧЦ», Банка России, АНО «Цифровая экономика». Участники обсудили причины нарушений прав субъектов, связанных с персональными данными, развитие отраслевых стандартов в области обработки персональных данных, перспективы работы с персональными данными в финансовом секторе, а также развитие технологий искусственного интеллекта и его законодательное регулирование. Модератором сессии выступили - Марина Юфа, руководитель практики правовой поддержки защиты данных Авито, и Денис Лукаш, управляющий партнёр Lukash & Partners. 

Запись пленарной сессии доступна по ссылке.

Дальнейшая программа конференции была посвящена прикладным вопросам обработки персональных данных. Эксперты крупнейших международных и российских компаний рассказали о различных аспектах аудита процессов обработки персональных данных, поделились опытом практической работы с персональными данными в современных бизнес-процессах и обсудили техническую сторону защиты персональных данных. 

В завершение мероприятия прошел круглый стол Privacy Club, в рамках которого DPO и юристы компаний обменялись опытом по ключевым вопросам профессионального отраслевого сообщества: поручениях на обработку, позиции DPO в компании, возможности управления рисками персональных данных.

Со-организатор конференции, основатель и управляющий партнёр Lukash & Partners Денис Лукаш отметил, что за двадцать лет закон прошёл серьёзную эволюцию и продолжает активно развиваться:

«За эти годы законодательство значительно изменилось - появились требования по локализации данных, реформировалась система контроля, усилилась ответственность операторов. Сегодня новые вызовы связаны с развитием искусственного интеллекта и новых технологий. Закон будет меняться и дальше, чтобы сохранить баланс между защитой прав граждан и развитием цифровой экономики».

Тенденции развития законодательства о персональных данных 

В дискуссии первой секции приняли участие представители Центра правовой помощи гражданам в цифровой среде ФГУП «ГРЧЦ», Банка России и АНО «Цифровая экономика».

Эксперты Центра правовой помощи гражданам в цифровой среде представили аналитическую информацию о наиболее распространённых нарушениях прав граждан. Среди ключевых причин были названы правовой нигилизм и легкомысленное отношение к цифровому пространству со стороны граждан, а со стороны операторов - избыточный сбор персональных данных, сложные и непонятные пользовательские документы, избыточный сбор согласий, а также недостаточное внимание операторов к процессам идентификации пользователей.

Начальник отдела мониторинга и анализа Центра Елена Малык отметила:

«Операторы нередко запрашивают значительно больше данных, чем требуется для достижения целей обработки, а сами документы зачастую написаны настолько сложным языком, что даже специалистам бывает непросто разобраться в их содержании. Это повышает риски утечек и неправомерного использования информации.»

Начальник отдела правового обеспечения и судебной практики Центра Николай Веселихин обратил внимание на несовершенство процедур идентификации пользователей:

«Организация должна быть уверена, что действие действительно совершает конкретный субъект персональных данных. Иначе последствия возникают как для граждан, так и для операторов.»

По итогам выступления эксперты сформулировали практические рекомендации для операторов персональных данных: совершенствовать процедуры идентификации, инвестировать в антифрод-решения и информационную безопасность, минимизировать объём собираемых данных и делать документы понятными для пользователей.

Отдельное внимание участники уделили развитию отраслевых стандартов обработки персональных данных.

Руководитель направления кибербезопасности АНО «Цифровая экономика» Пётр Ганелин рассказал о работе по формированию отраслевых требований к номенклатуре собираемых данных. По его словам, совместно с Минцифры, Роскомнадзором и отраслевыми регуляторами уже обсуждаются детализированные подходы для различных отраслей, первой отраслью для детализированного обсуждения стало страхование. Такой подход позволит более чётко определить, какие сведения действительно необходимы для конкретных целей обработки. 

Одной из центральных тем конференции стало влияние развития искусственного интеллекта на законодательство о персональных данных.

Руководитель проектов юридического департамента Банка России Михаил Ионцев отметил, что развитие ИИ невозможно без безопасного обмена данными. В числе перспективных решений он назвал создание доверенных посредников для работы с обезличенными наборами данных, что позволит одновременно поддерживать развитие технологий и снижать риски утечек.

Пётр Ганелин, руководитель направления кибербезопасности АНО «Цифровая экономика», подчеркнул, что процессы обезличивания данных требуют постоянного контроля, поскольку при объединении различных массивов информации всегда существует риск изменения характеристик защищенности обезличенного массива. 

По мнению управляющего партнёра Lukash & Partners Дениса Лукаша, действующее регулирование уже сталкивается с объективными ограничениями, возникающими при обучении современных ИИ-систем:

«Если Россия рассчитывает сохранить технологическое лидерство, необходимо обеспечить возможность безопасного использования данных для обучения искусственного интеллекта. В перспективе законодательство неизбежно будет учитывать эти задачи».

Эксперты обсудили и развитие механизмов противодействия обману в Интернет-сети.

Среди перспективных направлений были названы цифровые идентификаторы, бесшовная авторизация пользователей, расширение применения антифрод-технологий (второй и третий пакет «Антифрода»). Внедрение новых требований в ближайшие годы станет обязательными для большинства участников цифрового рынка.

Конференция, в честь 20-ти летия закона о персональных данных стала не столько поводом подвести итоги, сколько возможностью обозначить будущую повестку.

По итогам обсуждений среди ключевых направлений дальнейшего развития законодательства можно выделить создание стандартов обработки данных для различных отраслей экономики, усиление антифрод-регулирования, совершенствование механизмов идентификации, повышение уровня прайваси-зрелости компаний, цифровой грамотности граждан и формирование правовых условий для развития искусственного интеллекта.

От стратегии к практике: аудит процессов обработки персональных данных в компаниях

После пленарной дискуссии конференция продолжилась практической секцией «Аудит процессов обработки персональных данных в компаниях», модератором которой выступил Александр Воронцов, юрист практики защиты данных Авито.

Эксперты Lukash & Partners, Авито, Сбербанка, РАНХиГС и ВТБ Лизинг представили практические подходы к проведению аудита процессов обработки персональных данных в организациях различного масштаба - от крупных холдингов до федеральных образовательных учреждений.

Спикеры обсудили ключевые аспекты проведения аудита в компаниях разного масштаба: от построения реестра процессов обработки персональных данных до роли DPO в аудиторских процедурах. Отдельное внимание было уделено масштабированию комплаенс-подходов на уровне страны и практическим кейсам их внедрения.

Как отметил модератор секции Александр Воронцов, дискуссия получилась насыщенной и прикладной:

«Нам удалось объединить экспертов из разных отраслей - консалтинга, банковского сектора, классифайда, образования и лизинга. Это позволило взглянуть на аудит под разными углами и обменяться уникальным опытом».

Ключевой вывод для операторов - аудит не должен восприниматься как разовая проверка. Это системная, непрерывная работа. Ожидание внешнего триггера в виде проверки или штрафа — проигрышная стратегия.

Даже при отсутствии прямого законодательного требования формирование реестра процессов обработки персональных данных является необходимой практикой. Он дает целостное понимание потоков данных внутри компании и позволяет своевременно выявлять риски.

Однако главный вызов - не сам аудит, а интерпретация его результатов. Критически важно уметь «переводить» выводы аудита на язык бизнеса: показывать не абстрактные угрозы, а их финансовое выражение и экономический эффект от их предотвращения.

Генеральный партнёр конференции, компания Авито, представила свой взгляд на развитие культуры защиты данных. Старший юрист практики защиты данных Авито, Мария Шурукина, поделилась практическим взглядом компании на аудит персональных данных и отметила, что прозрачность обработки персональных данных и открытый диалог с пользователями являются необходимым условием развития цифровых платформ:

«Для нас защита персональных данных - это прежде всего доверие пользователей. Открытая коммуникация о том, как мы работаем с данными и обеспечиваем их безопасность, является фундаментом развития цифровых сервисов».

Юрист практики защиты данных Авито Александр Воронцов также подчеркнул:

«Компания последовательно развивает инструменты защиты пользователей и активно участвует в профессиональном обсуждении вопросов регулирования персональных данных».

Юридические и технические аспекты обработки и защиты персональных данных

Вторая половина конференции продолжилась в двух параллельных треках, посвящённых наиболее актуальным вопросам практического применения законодательства о персональных данных.

Юридическая секция объединила экспертов Банка Точка, Lukash & Partners, Сбербанка, Гловис Рус (ГК Хендэ) и ГК “Ситидрайв”. Участники рассмотрели вопросы прохождения профилактических визитов Роскомнадзора, мониторинга сайтов и мобильных приложений с позиции DPO, применения законного интереса как основания обработки персональных данных, использования популярных SaaS-сервисов, развития судебной практики по утечкам персональных данных и современные правоприменительные тенденции в сфере трудового права при обработке данных работников.

На технической секции представители Газпромбанка, ТБанка, Билайна, RTM Group, ОТП Банка и Meril обсудили современные технологии защиты персональных данных: вопросы защиты данных в кредитно-финансовых организациях, применение коммерческой биометрии, использование персональных данных в схемах социальной инженерии, автоматизированный контроль защищённости информационных систем, уничтожение и обезличивание персональных данных, а также особенности обработки данных в проектах цифровой медицины.

Практическая направленность этих секций позволила участникам обсудить конкретные инструменты, которые компании уже сегодня используют для обеспечения соответствия требованиям закона и повышения уровня защиты персональных данных.

Privacy Club: круглый стол экспертов

Завершением конференции стал традиционный круглый стол Privacy Club, объединивший DPO, руководителей направлений по защите персональных данных и корпоративных юристов для обсуждения наиболее актуальных вопросов профессионального сообщества.

В центре дискуссии оказались практические проблемы оформления поручений на обработку персональных данных в части определения перечней обрабатываемых данных и закрепления требований к мерам информационной безопасности при передаче обработки третьим лицам.

Отдельное внимание участники уделили роли DPO в современной компании. Эксперты обсудили, каким должен быть профиль специалиста по защите персональных данных, каким уровнем независимости и полномочий он должен обладать для эффективного выполнения своих функций, а также как меняется роль DPO в условиях ужесточения законодательства и роста требований бизнеса.

Ещё одной важной темой стало управление рисками в сфере обработки персональных данных. Участники круглого стола обменялись практическими подходами к оценке и минимизации рисков приватности, поделились опытом взаимодействия с бизнес-подразделениями и обсудили инструменты, позволяющие выстроить эффективную систему управления персональными данными в организациях.

Практический обмен реальным опытом между экспертами стал логичным завершением конференции, подтвердив, что спустя двадцать лет после принятия Федерального закона № 152-ФЗ профессиональное сообщество всё больше сосредоточено не только на соблюдении требований законодательства, но и на поиске эффективных решений для развития бизнеса, защиты прав граждан и формирования зрелой культуры обработки персональных данных.

Обсудим вашу задачу без лишних формальностей

Расскажем, как мы можем помочь именно в вашей ситуации — от разовой консультации до полного сопровождения
Не готовы обратиться сейчас?