Закон / правило · Россия

Закон № 233-ФЗ: Минцифры вправе потребовать у бизнеса обезличенные данные

Статья 13.1 закона о персональных данных, введённая ФЗ-233: по требованию Минцифры оператор «обязан предоставить» обезличенные данные в государственную информационную систему. Это фундамент под постановления № 961 и № 1154.

Что произошло

8 августа 2024 года был подписан Федеральный закон № 233-ФЗ, который сделал сразу две вещи. Он дополнил закон «О персональных данных» новой статьёй 13.1 — об особенностях обработки обезличенных персональных данных при формировании составов данных и предоставления доступа к ним. И он переписал закон о московском эксперименте по ИИ (ФЗ от 24.04.2020 № 123-ФЗ), добавив в него конструкцию «региональных составов данных». Уполномоченным органом по федеральному контуру названо ведомство, отвечающее за политику в сфере информационных технологий, — Минцифры.

Ключевая норма — часть 4 статьи 13.1: «Оператор в соответствии с требованием, указанным в части 2 настоящей статьи, обязан предоставить персональные данные, полученные в результате обезличивания персональных данных, в государственную информационную систему уполномоченного органа в сфере регулирования информационных технологий». Это не добровольное сотрудничество, а обязанность, возникающая из требования регулятора. Обезличивать нужно не произвольно: требования, методы и порядок устанавливает Правительство по согласованию с ФСБ, причём их выполнение «должно исключить наличие в персональных данных, полученных в результате обезличивания, информации, доступ к которой ограничен федеральными законами». Встречное обязательство одно: Минцифры «обязано обеспечивать конфиденциальность поступивших от операторов персональных данных».

На этом законе стоит вся последующая подзаконка. Постановление Правительства от 26.06.2025 № 961 запустило сам механизм формирования составов данных и доступа к ним, Постановление от 01.08.2025 № 1154 утвердило требования и методы обезличивания. Смысл конструкции прикладной: создать легальный источник больших массивов данных для обучения российских моделей, не выводя эти данные из-под режима персональных данных.

В ФЗ-243 об ИИ та же логика воспроизведена на уровне полномочий: пункт 5 части 2 статьи 5 поручает Правительству — по согласованию с органом безопасности — установить порядок доступа к информации (составам данных) федеральных информационных систем в целях обучения суверенных и национальных больших фундаментальных моделей, а часть 5 той же статьи даёт аналогичное право регионам в отношении своих систем. То есть механизм 2024 года стал шаблоном для закона 2026-го.

Почему это важно

  • Оператору персональных данных стоит заранее описать и утвердить процедуру обезличивания: требование Минцифры приходит с готовым сроком, а выбирать метод в этот момент уже поздно.
  • Передача данных государству по статье 13.1 не выводит оператора из-под 152-ФЗ: статья регулирует именно особенности обработки персональных данных, а не освобождение от неё.
  • Если в массиве есть сведения ограниченного доступа — банковская, врачебная, коммерческая тайна, — обезличивание обязано исключить их попадание в состав данных. Ответственность за это лежит на операторе, а не на регуляторе.
  • Компаниям, работающим в Москве, нужно держать в голове второй контур — «региональные составы данных» московского эксперимента по ИИ: правила там свои и с федеральным механизмом не совпадают.

Первоисточники

«Второй закон»

Такой разбор — раз в неделю, почтой. Одно письмо, чтобы не следить за всем самому. Первый выпуск — к 1 сентября.

Получать

Связанные кейсы