Распространение персональных данных: как появилась статья 10.1 (часть 1)
Я предметно занимаюсь защитой персональных данных с 2013 года. За это время я возвращался к тексту 152-ФЗ несколько сотен раз и многие его положения могу цитировать до запятой.
Ещё задолго до появления статьи 10.1, исходя из принципов обработки персональных данных и требований статей 5 и 6, я рекомендовал оформлять согласие на распространение отдельным документом. Это было в те времена, когда многие юристы предлагали включать в согласия на обработку формулу: «Я согласен считать все мои персональные данные общедоступными». Сегодня о таких бланках почти не вспоминают.
Поэтому, когда с 1 марта 2021 года вступила в силу статья 10.1 с требованием оформлять согласие на обработку персональных данных, разрешённых субъектом для распространения, отдельно от иных согласий, первой реакцией было чувство триумфа. «Я же говорил!» — крутилось в голове.
Однако, чем внимательнее я разбирал нововведения, тем меньше оставалось поводов для радости. Что именно означают «условия» и «запреты»? Как возможна передача «за исключением предоставления доступа» или обработка «за исключением получения доступа»? Как применять форму, построенную вокруг интернет-ресурсов, если персональные данные размещаются на физической доске почёта?
Месяцы ушли на попытки понять эту конструкцию как единую систему. В какой-то момент стало ясно: обычного толкования текста недостаточно. Нужно восстановить, кто, когда и почему менял законопроект, какую проблему пытались решить его авторы и что они подразумевали под новым режимом распространения.
Вопрос «что имел в виду автор?» — один из любимых вопросов школьного учителя литературы — неожиданно стал центральным для применения федерального закона.
Результаты расследования поместились в серию из трёх статей:
-
Часть I. Как появилась статья 10.1: история поправок и причины реформы.
-
Часть II. Кажущиеся и реальные противоречия статьи 10.1.
-
Часть III. Как распространять персональные данные в условиях противоречивого регулирования.
Первая часть восстанавливает историю законопроекта. Вторая отделяет настоящие коллизии от противоречий, которые возникают лишь при изолированном чтении отдельных норм. Третья переводит результаты расследования в практический алгоритм для оператора — без попытки выдать спорное толкование за бесспорный ответ закона.
Часть I. Как появилась статья 10.1: история поправок и причины реформы.

Коротко о сути расследования
Авторы не скрывали цель реформы: возможность увидеть сведения о человеке не должна автоматически превращаться в право выгрузить их, объединить с другими данными, построить профиль, продать результат или опубликовать заново. Для этой задачи требовалось яснее развести первичную публикацию, ознакомление, извлечение, последующее использование и повторное раскрытие.
Но в процессе разработки и обсуждения реформа пошла другим путём. Она сохранила прежние определения «обработки», «передачи» и «распространения», добавила исключения для доступа, создала новую длинную категорию данных и оставила рядом старую статью 8. Полезные правила появились, но были встроены в систему, которая сама не всегда различает публичность, доступ, передачу и распространение.
Получившийся 519-ФЗ точнее описывать как скоростную попытку решить реальную проблему при неточной первоначальной диагностике и неподходящем понятийном аппарате. Вывод, к которому я пришёл: проблему сформулировали слишком широко, смешали несколько правовых моделей и почти не проверили соединение новой конструкции с остальным регулированием. В результате получилась конструкция, которую корректно применить практически невозможно. Если вы уже попробовали и не получилось, то с вами всё в порядке, просто закон такой.
1. До реформы: открыто в интернете — не значит общедоступно по закону
Антон Горелкин — депутат Государственной Думы, первый заместитель председателя Комитета по информационной политике, информационным технологиям и связи. В ноябре 2020 года именно он стал официальным инициатором поправок. [23]
Публичная риторика автора строилась на представлении, что сведения, однажды опубликованные в интернете, могли свободно собираться и использоваться третьими лицами. В пояснительной записке говорилось, что действующая конструкция позволяет неконтролируемое последующее использование данных на интернет-сайтах в целях, отличных от первоначальной цели распространения. На первом чтении Горелкин повторил эту мысль: любой оператор якобы мог по своему усмотрению накапливать, дополнять и анализировать открытые сведения, в том числе для таргетированной рекламы. [3, 7]
Такое формулирование проблемы было некорректным. К 2020 году уже существовала подтверждённая Верховным Судом правоприменительная позиция: данные из открытого профиля социальной сети не становились автоматически «общедоступными персональными данными» в юридическом смысле. В деле № А40-5250/2017 суды поддержали Роскомнадзор и отклонили довод, что для обработки сведений из «ВКонтакте», «Одноклассников», Twitter, Avito и других открытых ресурсов согласие не требуется. Верховный Суд отказал в пересмотре. [18, 19]
Есть и более близкий по времени пример. 3 марта 2020 года Таганский районный суд по иску Роскомнадзора признал незаконной деятельность интернет-страницы, которая предоставляла неограниченному кругу лиц доступ к персональным данным без согласия субъектов, и обязал включить её в реестр нарушителей прав субъектов персональных данных — по статье 15.5 Закона об информации, отдельному от общего реестра запрещённой информации по статье 15.1 того же закона. [20] Иными словами, полного правового вакуума не было: оператор уже должен был иметь согласие или другое основание статьи 6, соблюдать цель обработки, конфиденциальность и права субъекта.
Однако из этого не следует, что поправки в закон были не нужны. Реальные пробелы были сложнее заявленной картины.
-
Фактическая открытость сведений в интернете не совпадала с юридическим режимом «общедоступного источника» статьи 8.
-
Был неясен статус данных, которые человек сам опубликовал без специального согласия оператору.
-
В регулировании смешивались «общедоступные персональные данные», «общедоступные источники персональных данных» и общее требование обрабатывать данные только в пределах заявленной цели.
-
Субъекту было трудно обнаружить всех последующих обработчиков и остановить использование по цепочке.
Именно задача контроля последующего использования стала содержательным ядром реформы, хотя в пояснительной записке она была окружена более широкими и не вполне точными утверждениями.
Спор о бремени доказывания
Второй исходный тезис состоял в том, что субъект якобы обязан доказывать незаконность обработки. Он тоже требовал оговорок. Часть 3 статьи 9 и до реформы возлагала на оператора обязанность доказать получение согласия либо наличие другого законного основания. Субъект действительно должен был инициировать спор и обосновать требование о блокировании или уничтожении в случаях, перечисленных в статье 14, но это не тождественно общему правилу «законность доказывает гражданин».
Тем не менее новые части 2 и 3 статьи 10.1 специально урегулировали два спорных сценария: сведения раскрыл сам субъект без специального согласия либо сведения стали открыты вследствие правонарушения, преступления или непреодолимой силы. В обоих случаях каждый последующий распространитель или иной обработчик должен доказать законность собственных действий. Такая конкретизация полезна, но некорректно утверждать, что до реформы оператор вообще не должен был доказывать наличие согласия или другого законного основания.
2. Первоначальный проект: интернет как модель всего распространения
Законопроект № 1057337-7 был внесён 17 ноября 2020 года. Его единственным формальным автором был Антон Горелкин. Первоначальный текст переписывал статью 8 и сохранял выражение «общедоступные персональные данные». [1, 2, 4]
Предложенная модель включала:
-
отдельное согласие на обработку общедоступных данных;
-
возможность выбрать конкретные категории и сведения;
-
право установить условия и запреты;
-
указание интернет-ресурсов, на которых данные будут доступны;
-
возможность направлять и отзывать согласия через систему Роскомнадзора;
-
требование прекратить обработку по обращению субъекта.
Если собрать эти пункты в одну картину, получится конкретный механизм. Согласие субъект давал не «на всё», а на общедоступность конкретных сведений: он должен был построчно указать категории и перечень данных, которые становятся общедоступными, конкретные интернет-ресурсы оператора, где данные будут открыты, и — по желанию — условия и запреты на дальнейшее использование. Если из согласия нельзя было однозначно понять, что именно стало общедоступным или какие условия установлены, закон толковал сомнение в пользу субъекта: такие данные оператор мог обрабатывать только сам, не открывая доступ неограниченному кругу лиц. Получить согласие «по умолчанию» или через бездействие человека было прямо запрещено. [4]
На этом согласии держалась конструкция, из-за которой позже возникла путаница. Субъект получал право установить сразу два разных запрета для двух разных ролей: запретить оператору передачу данных неограниченному кругу лиц («кроме предоставления доступа»), и отдельно запретить уже этому кругу лиц — то есть всем, кто данные увидел, — их дальнейшую обработку («кроме получения доступа»). Оператору, иными словами, разрешалось показать данные там, где на это дано согласие, но не передавать их на сторону; тем, кто их увидел, разрешалось посмотреть, но не забрать и не обработать. Слово «доступ» в обоих запретах играло роль границы между «посмотреть» и «присвоить». [4]
Наконец, уже в этом тексте у субъекта была возможность в любой момент, без суда и без необходимости что-либо доказывать, потребовать прекратить обработку — с указанием, что именно нужно прекратить. Данные из такого требования были вправе продолжать обрабатывать только сам адресат, кому оно направлено; все остальные были обязаны остановиться. [4]
В 152-ФЗ понятие «доступ» самостоятельно не определено. При этом обработка персональных данных включает передачу, а передача раскрывается перечислением: «распространение, предоставление, доступ». [17] Ближайшее нормативное определение содержится в пункте 6 статьи 2 Закона об информации:
«Доступ к информации — возможность получения информации и её использования». [22]
152-ФЗ своего определения «доступа» не даёт, а персональные данные — разновидность информации, поэтому естественно опираться именно на эту дефиницию: другого нормативного ориентира первоначальный проект и не предлагал. Но само это определение шире простого просмотра: оно охватывает возможность не только получить информацию, но и использовать её.
Поэтому оговорки «кроме предоставления доступа» и «кроме получения доступа» не проводили искомую границу. Формально из общего режима передачи можно выделить отдельное исключение. Однако из текста нельзя было понять объём этого исключения: разрешается только ознакомление на экране или также извлечение, сохранение, индексирование и иное использование полученных сведений? Источник будущего парадокса находился уже здесь — в попытке различить просмотр и последующее использование при помощи термина, который в специальном законе не определён, а в смежном законе сформулирован предельно широко.
Публичные объяснения подтверждают этот замысел. В день внесения проекта Горелкин привёл пример российского сервиса распознавания лиц, собравшего миллионы фотографий из «ВКонтакте». Компания не была названа, поэтому отождествлять пример с конкретным сервисом можно только как предположение. [21] В первом чтении депутат говорил о пользователе, который открывает данные ради общения, комментариев или поддержки творчества, тогда как сторонние операторы используют их для профилирования и рекламы. [7]
Задача была понятной: пользователь разрешает социальной сети показать его профиль, но не разрешает иной компании выгрузить профиль и построить на нём собственный продукт. Для её решения требовалось различить предоставление возможности ознакомиться с публикацией, извлечение данных, их последующее использование и повторное раскрытие либо хотя бы развести цели и роли обработчиков. Первоначальный проект вместо этого возложил всю разграничительную работу на слово «доступ».
3. Хронология: 43 дня от внесения до подписи
17 ноября 2020 года — внесение
Проект поступил в Госдуму 17 ноября. Пояснительная записка описывала неконтролируемое использование сведений на интернет-сайтах и бремя доказывания на субъекте. Финансовых последствий не предполагалось. [2, 3]
18–23 ноября — запуск процедуры
18 ноября Правовое управление установило, что заключение Правительства по статье 104 Конституции не требуется. Это процедурный вывод, а не содержательная поддержка проекта. 20 ноября материалы разместили в системе законопроектной деятельности. 23 ноября Совет Госдумы назначил ответственный комитет и установил срок отзывов до 1 декабря. Для внешней реакции оставалась примерно неделя; сами отзывы Роскомнадзора, Минцифры, Правительства или профильных компаний в доступном комплекте документов не сохранились. [1]
7 декабря — комитет поддерживает проект, который, по его же оценке, не достигает целей
Комитет по информационной политике рекомендовал принять проект в первом чтении, одновременно перечислив фундаментальные недостатки. В заключении сказано, что заявленные цели защиты прав «не достигаются положениями самого законопроекта»; отмечены оценочные формулы, неясный статус системы Роскомнадзора, неверное размещение требований к согласию и отсутствие ответа на вопрос о данных, которые субъект сам выложил в открытый доступ. [5]
Это редкая по откровенности конструкция: ответственный комитет признал дефект концепции, но предложил исправить его ко второму чтению.
«Заявленные цели защиты прав не достигаются положениями самого законопроекта». — заключение профильного комитета к первому чтению. [5]
Перед первым чтением — точное предупреждение Правового управления
Правовое управление указало:
«Значение используемых в законопроекте терминов необходимо привести в соответствие с содержанием их определений, закреплённых в Законе. В частности, следует учитывать, что обработка включает передачу, а передача — доступ к персональным данным». [6]
В нескольких строках было зафиксировано то противоречие, которое затем сохранилось в окончательном тексте.
9 декабря — содержательное первое чтение
На первом чтении были доклад, содоклад, вопросы и выступления фракций. Депутаты спрашивали о Face ID, системе Роскомнадзора, пользовательских соглашениях интернет-магазинов, банковских утечках и штрафах. Горелкин сообщил, что система Роскомнадзора уже разрабатывается и должна заработать в середине следующего года. Он также подчёркивал, что законопроект позволит требовать удаления без доказывания нарушений. [7]
При этом главный терминологический вопрос — можно ли юридически отделить доступ от распространения — в обсуждении не прозвучал. Проект приняли 318 голосами при нуле голосов против и одном воздержавшемся. Поправки предписали направить до 12 декабря: на них дали три календарных дня. [7, 8]
12–21 декабря — смена архитектуры
Ко второму чтению в таблицы вошли 12 поправок: 11 рекомендовали принять, одну — отклонить. Восемь принятых поправок формально внёс Сергей Боярский, три — Антон Горелкин. [9, 10]
Поправки Боярского ввели новое определение, сохранили прежнюю статью 8, перенесли специальный режим в новую статью 10.1 и добавили правила о самостоятельно раскрытых и утекших данных. Поправки Горелкина отменили прежнее самостоятельное основание обработки общедоступных данных и установили даты вступления закона в силу.
Таким образом, единственный автор внесённого проекта сохранил политическое авторство, но основная юридическая архитектура окончательного закона была оформлена поправками другого депутата. Документы не позволяют установить, кто фактически готовил текст поправок — сам депутат, аппарат комитета, Роскомнадзор или совместная рабочая группа. Утверждать большее без дополнительных источников было бы спекуляцией.
17 декабря Правовое управление уже сообщило: «правовых замечаний не имеется», редакционные замечания переданы в рабочем порядке. [11] 21 декабря комитет одобрил таблицы и текст ко второму чтению. [12]
22–23 декабря — второе и третье чтения
22 декабря проект был принят во втором чтении, 23 декабря — в третьем. Официальные видеозаписи рассмотрения соответствующих вопросов длятся 2 минуты 21 секунду и 1 минуту 3 секунды. В них не зафиксирована развёрнутая дискуссия о смене концепции; по крайней мере имеющиеся материалы позволяют уверенно говорить лишь о процедурном рассмотрении и голосовании, а не о повторной содержательной проверке новой архитектуры. [13, 14]
Осторожность формулировки здесь важна. Короткая запись не доказывает отсутствия любой предварительной работы в комитете или аппарате. Она доказывает другое: концептуально новый текст не получил публичного парламентского обсуждения, сопоставимого с первым чтением.
25–30 декабря — Совет Федерации и подпись
25 декабря закон одобрил Совет Федерации. Его комитет и правовое управление признали текст согласованным с системой законодательства. [15] 30 декабря Президент подписал Федеральный закон № 519-ФЗ; в тот же день он был опубликован. [16]
От внесения до подписи прошло 43 дня. От первого чтения до третьего — 14 дней. Между вторым и третьим чтениями — один день.
Рисунок 1. Хронология прохождения законопроекта: от внесения 17 ноября до подписания 30 декабря 2020 года.
«Вы и только вы собственники своих “Я”, и бизнес должен спросить у вас: можно или не можно». — Антон Горелкин, Telegram, 22 декабря 2020 года. [21]
4. Что именно изменилось ко второму чтению
Ко второму чтению законопроект не просто отредактировали. Его концепцию собрали заново.
|
Элемент механизма |
Первоначальный текст, 17 ноября |
Итоговая статья 10.1 |
|---|---|---|
|
Термин |
«общедоступные персональные данные» (статья 8) |
«персональные данные, разрешённые субъектом персональных данных для распространения» |
|
Место в законе |
Новая редакция статьи 8 целиком |
Статья 8 не тронута; новый режим — отдельная статья 10.1 |
|
Основание «фактической открытости» (п. 10 ч. 1 ст. 6) |
Сохраняется как самостоятельное основание обработки, с оговорками ч. 3 ст. 8 |
Отменено: сама по себе открытость данных больше не основание для обработки |
|
Требования к содержанию согласия |
Прямо в тексте закона — категории, ресурсы, срок (ч. 2 ст. 8) |
Делегированы Роскомнадзору отдельным приказом |
|
Запреты «кроме доступа» (передача / обработка) |
Установлены с самого начала |
Сохранились почти без изменений |
|
Самостоятельно раскрытые и утекшие данные |
Отдельно не урегулировано |
Части 2–3 статьи 10.1: бремя доказывания на каждом последующем распространителе |
|
Прекращение по требованию субъекта |
Прекращение «обработки»; адресат вправе продолжать |
Прекращение «передачи» — уже; тот же принцип для адресата |
Таблица 1. Что изменилось между первоначальным текстом законопроекта и итоговой статьёй 10.1.
Во-первых, появилось новое понятие: «персональные данные, разрешённые субъектом персональных данных для распространения». Оно определялось через доступ неограниченного круга лиц, предоставленный путём дачи согласия на обработку данных, разрешённых для распространения. Определение почти круговое: статус объясняется через согласие на присвоение того же статуса. Оно описывает процедуру возникновения режима, но слабо раскрывает его содержание.
Во-вторых, статью 8 об общедоступных источниках решили не переписывать. Вместо замены старой модели возникла вторая, параллельная модель в статье 10.1.
В-третьих, требования к содержанию согласия вывели из текста закона и делегировали Роскомнадзору. Тем самым часть конструкции, обсуждавшаяся в первом чтении как норма закона, стала будущим подзаконным регулированием.
В-четвёртых, был отменён пункт 10 части 1 статьи 6, позволявший обрабатывать данные, сделанные общедоступными самим субъектом или по его просьбе. Это принципиальное изменение: одна лишь фактическая открытость перестала быть самостоятельным правовым основанием обработки. Последующему обработчику нужно согласие или другое основание статьи 6.
По моему мнению, именно это исключение само по себе снимало изначально заявленную проблему: в судебных спорах обработчики общедоступных данных апеллировали именно к этому правовому основанию — данные сделаны общедоступными самим субъектом, — а Роскомнадзор в ответ апеллировал к принципу ограничения обработки заявленной целью из статьи 5. Отмена пункта 10 устраняет это основание целиком, а вместе с ним и сам предмет такого спора.
В-пятых, право прекратить передачу данных по требованию субъекта, которое было в тексте ещё с 17 ноября (тогда останавливать нужно было всю «обработку»), перенесли в новую статью 10.1 и сузили именно до «передачи» — распространения, предоставления и доступа. [4]
Публичные объяснения при этом расходились с текстом больше, чем сам текст менялся между чтениями. 21 декабря, представляя поправки комитета, Сергей Боярский говорил: «У нас была тревога, что формулировка «общедоступные персональные данные» может быть неправильно истолкована в судах в правоприменении. И теперь мы предлагаем этот термин заменить на «информацию ограниченного доступа», что, на наш взгляд, гораздо более лаконично и однозначно». [24] В принятом на следующий день тексте такого термина нет вообще — вместо него осталась куда более громоздкая конструкция «персональные данные, разрешённые субъектом персональных данных для распространения».
22 декабря, в день принятия проекта во втором чтении, Горелкин писал в своём Telegram-канале: «Мой законопроект обяжет оператора в ответ на ваш запрос удалить вообще все данные, касающиеся вашей персоны». [21] Итоговая статья 10.1 обязывает прекратить не всю обработку, а именно передачу, и данные из требования вправе продолжать обрабатывать сам адресат требования — сама пояснительная записка была здесь осторожнее и говорила об «удалении… из общего доступа», а не об удалении всех данных как таковых. [3] Политическое обещание и юридический результат расходились уже на этой стадии, причём не один раз.
Вывод первой части
Массовое извлечение открытых профилей, объединение сведений и построение производных продуктов действительно требовали более явных ограничений и удобного механизма защиты субъекта. Но исходную правовую ситуацию описали как почти полное отсутствие обязанностей, хотя статьи 5 и 6 уже связывали обработку с целью и основанием.
Между чтениями проект не просто уточнили: его объект, место в законе, терминология и система оснований обработки изменились. Именно здесь возникла развилка, без которой дальнейшие противоречия выглядят случайным набором ошибок.
Переход ко второй части. Теперь можно разобрать, что произошло, когда новую статью 10.1 встроили в старую систему понятий и параллельных режимов.
Источники к этой части
-
Карточка законопроекта № 1057337-7 в Системе обеспечения законодательной деятельности.
-
Комплект документов при внесении законопроекта 17.11.2020 — раздел «Документы» карточки законопроекта № 1057337-7.
-
Пояснительная записка к законопроекту № 1057337-7 — документ к стадии внесения в карточке законопроекта.
-
Текст законопроекта, внесённый в Государственную Думу 17.11.2020, — документ к стадии внесения в карточке законопроекта.
-
Заключение Комитета Госдумы по информационной политике, информационным технологиям и связи к первому чтению — документ в карточке законопроекта.
-
Заключение Правового управления Аппарата Госдумы к первому чтению — документ в карточке законопроекта.
-
Официальная стенограмма заседания Госдумы 09.12.2020, вопрос о первом чтении законопроекта № 1057337-7.
-
Постановление Государственной Думы о принятии законопроекта в первом чтении — документ к стадии первого чтения в карточке законопроекта.
-
Таблица поправок, рекомендованных к принятию во втором чтении, — документ к стадии второго чтения в карточке законопроекта.
-
Таблица поправок, рекомендованных к отклонению во втором чтении, — документ к стадии второго чтения в карточке законопроекта.
-
Заключение Правового управления Аппарата Госдумы ко второму чтению — документ в карточке законопроекта.
-
Решение профильного комитета от 21.12.2020 о подготовке законопроекта ко второму чтению — документ в карточке законопроекта.
-
Официальная видеозапись заседания Госдумы 22.12.2020 по вопросу второго чтения законопроекта № 1057337-7; продолжительность фрагмента 2 минуты 21 секунда.
-
Официальная видеозапись заседания Госдумы 23.12.2020 по вопросу третьего чтения законопроекта № 1057337-7; продолжительность фрагмента 1 минута 3 секунды.
-
Заключения и решения Совета Федерации по Федеральному закону — документы к соответствующей стадии в карточке законопроекта № 1057337-7.
-
Федеральный закон от 30.12.2020 № 519-ФЗ, официальный текст.
-
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
-
Судебные акты по делу № А40-5250/2017 о данных из открытых интернет-источников.
-
Определение Верховного Суда РФ от 29.01.2018 № 305-КГ17-21291.
-
Решение Таганского районного суда г. Москвы от 03.03.2020 по делу № 2-404/2020 — опубликованная обезличенная копия судебного акта.
-
Telegram-канал Антона Горелкина «Горелкин»: публикации 17, 22, 23, 24 и 30 декабря 2020 года о законопроекте и ожидаемом механизме его действия.
-
Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
-
Персональный сайт Антона Горелкина «Горелкин.онлайн» — биографические сведения и материалы о деятельности депутата.
-
Новость «Александр Хинштейн: законопроект о блокировке соцсетями запрещенного контента не содержит санкций» на официальном сайте Государственной Думы, 21.12.2020 — содержит комментарий Первого заместителя Председателя Комитета С. М. Боярского по законопроекту № 1057337-7.
Автор: Zemcoviv

