Операторов персональных данных обяжут использовать только российское ПО

Правительство рассматривает возможность законодательно закрепить обязательство операторов персональных данных использовать только отечественное программное обеспечение (ПО), включая системы управления базами данных.

Об этом говорится в перечне поручений председателя правительства Михаила Мишустина, составленным по итогам X конференции «Цифровая индустрия промышленной России» в начале июля. Большинство из 15 предписаний было направлено главе Минцифры РФ Максуту Шадаеву. Среди прочего Михаил Мишустин поручил Минцифры, ФСБ и ФСТЭК «проработать вопрос внесения изменений в законодательство РФ, устанавливающих обязанность операторов персональных данных использовать для обработки и хранения данных граждан исключительно российское ПО, в том числе системы управления базами данных (СУБД)». Подготовить предложения по поправкам поручено до 1 декабря 2025 года, переходный период меры ограничен 1 сентября 2027 года.

В пресс-службе Минцифры отметили что «обсудят подходы к реализации с отраслью и заинтересованными ведомствами». В пресс-службе профильного вице-премьера Дмитрия Григоренко также заявили, что прорабатывается «механика поэтапного перехода» компаний на российские решения для анализа и обработки персональных данных, а также СУБД.

«Предполагается, что операторы смогут выбрать для использования любое подходящее решение, включенное в реестр отечественного ПО, который на данный момент содержит тысячи разработок различных классов»,— добавили в аппарате.

Между тем, на 7 июля 2025 года в профильном реестре Роскомнадзора зарегистрировано 2,3 миллиона операторов персональных данных.

Для справки:

Согласно закону РФ от 27 июля 2006 г. N 152-ФЗ «О персональных данных», оператор персональных данных — это государственный или муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных.

@Lord_of_Rings
10.07.2025 20:44 UTC
Первоисточник

Комментарии

@Yukr
10.07.2025 15:48 UTC
0

ааааа, так вот оно зачем...

а чтобы отследить, надо будет плагинчик скачать, видимо

@Shaman_RSHU
10.07.2025 15:51 UTC
+12

Т.е. почти все компании с сотрудниками будут обязаны использовать отечественное ПО?

@Lord_of_Rings
10.07.2025 15:55 UTC
+9

Да, так как любой работадатель по ТК - оператор ПД

12.07.2025 10:25 UTC
0

не все работодатели поспешили в этот реестр операторов ПД попасть😁

@Shamanovskii
10.07.2025 16:44 UTC
+4

Любой владелец сайта, который собирает куки - уже оператор ПД.

12.07.2025 10:24 UTC
0

это если он заявился как оператор, а вот это уже другой вопрос😁

12.07.2025 16:34 UTC
0

Если он собирает данные и не зарегистрировался как оператор ПД, то получит по ж0пе от РКН(

12.07.2025 17:44 UTC
0
НЛО прилетело и опубликовало эту надпись здесь
12.07.2025 18:11 UTC
0

На счёт этого сказать не могу. Но в зоне Ру тоже не два сайта) Нашим клиентам постоянго присылают "письма счастья" от "конторы солнышек". Похоже на работу нейронки, которая натаскана искать такое.

@user_v1
10.07.2025 17:17 UTC
0

ИП без сотрудников то же, если работает не только с юрлицами (да и там можно докопаться - в договорах по любому будут эти самые данные).

@germanetz
12.07.2025 10:22 UTC
0

Лучше представьте перечень этого ПО. Начиная от ОС и заканчивая... да вобще не заканчивая😁

@nApoBo3
12.07.2025 17:19 UTC
0

Не почти все, а все и без сотрудников тоже, там есть учредители.

@uuger
10.07.2025 16:01 UTC
+18

Какой изящный выстрел в ногу экономики (будто предыдущих мало)

@blind_oracle
10.07.2025 16:35 UTC
0

Просто будет выборочное применение. Большинство забьют болт или сделают что-то для галочки.

11.07.2025 11:20 UTC
0

Зато штрафодобывающая область как расцветёт

11.07.2025 11:55 UTC
+1

В этом и цель, как обычно. Был бы человек, а статья найдётся.

@Ogoun
10.07.2025 16:31 UTC
-1

У нас есть отечественные СУБД? Поиском находятся только на базе Postgres, а Беркли вроде как еще не российский.

@rombell
10.07.2025 16:46 UTC
+1

Ну Сбер напилил Панголин, форкнув Postgre; что-то есть у Яндекса, что-то у остальных крупных

@greefon
10.07.2025 18:38 UTC
+1

С десяток форков PostgreSQL, форк Interbase/Firebird, и несколько своих, посконных

@Shaman_RSHU
11.07.2025 07:35 UTC
0

Джатоба :)

@aamonster
12.07.2025 07:52 UTC
0

"Отечественость" определяется не авторством, а включением в реестр.

@gun_dose
10.07.2025 16:45 UTC
+10

Во всей этой кутерьме есть только один плюс: возможно кто-то наконец поймёт, что не нужно в принципе собирать никакие данные. Например, ещё 10 лет назад накопительные дисконтные программы отлично работали с безымянными дисконтными картами. Сейчас же, чтобы получить 3 копейки скидки с тебя спросят телефон, емэйл, ФИО, адрес и дату рождения - это только минимум.

И в целом всё идёт к тому, что полный отказ от сбора данных - единственный способ обезопасить себя от претензий со стороны контролирующих органов. Вот например, какая-то компания получила добро от всех инстанций, аттестовалась вдоль и поперёк, поставила российский софт. А потом у оператора данных в мониторе находят китайский контроллер с китайской прошивкой, и поскольку через монитор показываются все данные, получи в плечи 10 лет конфискации и расстрел имущества.

@gbeam
10.07.2025 17:16 UTC
0

Да, было время. Купишь что-либо где-либо и тебе просто так, без всяких анкет и телефонов, дают дисконтную карту. Но такое прокатит только если покупатель приходит ножками в настоящий магазин, а если это интернет-магазин и доставка, то тут уже без персональных данных ничего не получится (как минимум, телефон и адрес доставки придется у покупателя спросить).

10.07.2025 17:24 UTC
0
НЛО прилетело и опубликовало эту надпись здесь
10.07.2025 17:55 UTC
+4

Здрасьте, а чо вы мне товар не привезли?
Мы вам привозили, вас не нашли и уехали, телефон-то мы ваш не знаем.
Ну привозите снова.
Да ща, вот вам деньги, в другом месте закажите.

Выше замкнутый повторяющийся цикл.

Ну или вот ещё один:

Я кару потерял со скидкой 10%, восстановить можно?
Нет, паспортные данные мы не записываем, а Ивановых И.И. у нас 15 человек, а телефон ваш у нас не значится, можете заново накопить на 10% карту, вам нужно купить на 350 тысяч рублей и мы дадим вам карту.

10.07.2025 18:24 UTC
0
НЛО прилетело и опубликовало эту надпись здесь
11.07.2025 03:33 UTC
-1

Так email и ник из мессенджера тоже являются ПД, а их если собирать - то проще тогда сразу телефон и собирать. По нему меньше вероятность игнора по причине "не видел" или "интернет выключен был".

11.07.2025 03:39 UTC
0
НЛО прилетело и опубликовало эту надпись здесь
11.07.2025 03:44 UTC
0

Не только у нас) я тут недавно обнаружил, что даже Гугл аккаунт новый без номера телефона хрен создашь. По крайней мере через стандартную форму регистрации. А это, между прочим, практически обязательный акк на андроид смартфоне, без которого часть важных функций не будет работать. Но да, согласен, обязательность указать номер телефона иногда бесит.

11.07.2025 07:02 UTC
0

Гугл аккаунт? В России?
А зачем он там?
Все в VK !

12.07.2025 06:43 UTC
0

Ради андроида

12.07.2025 08:08 UTC
0

Второй случай можно реализовать без хранения пд у себя – например, анонимизированной привязкой к госуслугам. Грубо говоря, госуслуги выдают токен для данного сервиса, по которому нельзя получить никаких данных – лишь проверить, что входит тот же человек. (не знаю, можно ли на гу сейчас выставить такой набор пермишнов для сервиса или имя юзера сервису всегда доступно, но реализовать можно).

10.07.2025 17:57 UTC
+1

Как вариант, чтобы доставку делал какой-нибудь Яндекс, юзер заполнял данные на странице яндекса, например в iframe, а Яндекс их не показывает продавцу. Но тут уже очень чётко прослеживается, что всё это будет во вред мелкому бизнесу и на пользу крупному.

@user_v1
10.07.2025 17:21 UTC
+4

И в целом всё идёт к тому, что полный отказ от сбора данных - единственный способ обезопасить себя от претензий со стороны контролирующих органов. 

Для этого нужно быть физлицом (не ИП/ООО и пр.). Причём если на физлицо можно сайт зарегистрировать, то это должен быть сайт без метрики вообще (а без неё он будет на 5-15 странице выдачи)

В целом всё скорее идёт к тому, что люди будут типа юнитов в игре, возможно даже номер на будет обязательный на одеже и принудительный трекер, шаг влево/вправо - минус рейтинг. Разумеется это всё для правопорядка.

10.07.2025 17:25 UTC
0
НЛО прилетело и опубликовало эту надпись здесь
@nApoBo3
12.07.2025 17:22 UTC
-1

Вы не можете не собирать данные. По меньше мере данные учредителей и сотрудников вы в любом случае по закону собираете. Способ увереутся один, не использовать компьютеры/смартфоны/планшеты, в работе совсем.

12.07.2025 17:28 UTC
0

Данные сотрудников и учредителей можно записать в таком случае на бумажку. В виду складывающейся ситуации это выглядит самым простым рабочим решением.

12.07.2025 17:47 UTC
0
НЛО прилетело и опубликовало эту надпись здесь
12.07.2025 17:49 UTC
0

А что, трудно заполнить раз в месяц зарплатные ведомости на пару десятков человек?

12.07.2025 17:50 UTC
0
НЛО прилетело и опубликовало эту надпись здесь
12.07.2025 17:53 UTC
0

А что ещё остаётся? Закон есть закон.

15.07.2025 08:27 UTC
0
НЛО прилетело и опубликовало эту надпись здесь
15.07.2025 08:12 UTC
0

Вам тогда весь документооборот с банками, государством и контрагентами придется вернуть в исключительно бумажный вид с использованием печатных машинок или рукописных документов, с поездками в банк для проведения платежей и передачи всей отчетности по почте или личным визитом. Работа с контрагентами в таком варианте вообще затруднительна или невозможна, никто с вами работать не станет, если вы договор не можете отправить по электронной почте для согласования, а можете только лично привезти напечатанный, потом получить рукописные правки, тоже лично, и дальше его опять набрать.

15.07.2025 08:28 UTC
0

Именно так. Других вариантов закон не предусматривает. Можно по самое не балуйся обмазаться отечественным софтом, но всё будет работать поверх "вражеского" драйвера файловой системы. Поэтому вся надежда на то, что строгость закона будет компенсироваться необязательностью его исполнения.

@FlashHaos
10.07.2025 17:32 UTC
+4

Что, уже все объекты КИИ до 01.01.25 перевели на отечественный софт? Ага, конечно, верим.

@maximtkachev
10.07.2025 22:30 UTC
+5

Учитывая, что операторами персональных данных, по сути, являются в принципе ВСЕ (от блогеров до автоваза), то получаем картину, в которой прекрасно все: 1) ВСЕ должны перейти на отечественные (импортозамещенные) программы и ниип...не волнует, 2) если кто-то не перешёл (даже просто потому что "аналоговнет" среди импортозамещения), то его можно просто прижать в любой нужный момент (допустим, если нужному человеку надо ребёнка на хорошее место пристроить, директором фирмы там, или ещё кем).

@Syrex
11.07.2025 03:38 UTC
+1

Да просто кто надо сделает отечественный форк опенсорсных бд, зарегистрирует в реестре отечественного ПО и вот на этом форке все и будут сидеть (по крайней мере крупные, к которым проверки ходят). Я даже думаю, что если поискать, такие форки уже сейчас можно найти

12.07.2025 17:26 UTC
0

Все не на форкаешь, там же нужно будет форкнуть все хоть более менее популярные пакеты, не говоря про ядро и дестрибьютивы вцелом. И по каждому пройти квест попадания в реестр.

@radioxoma
10.07.2025 22:48 UTC
0

SQLite вроде как public domain, т.е. ничья, можно?

@VashKO
11.07.2025 07:15 UTC
0

Отечественное. Из Реестра.

@aamonster
12.07.2025 08:10 UTC
0

Посмотрите по реестру, не пытайтесь вычислить логически.

@nApoBo3
12.07.2025 17:22 UTC
0

Нет нельзя, в реестре отечественного по нет, весь опенсурс нельзя.

@khegay
11.07.2025 08:37 UTC
+2

Если я записал, в свой личный смартфон, ФИО и номер телефона другого человека, то являюсь ли я оператором ПД?

@Lord_of_Rings
11.07.2025 11:16 UTC
+1

Вообще-то да 🤣

11.07.2025 14:35 UTC
0

Вообщето для личных нужд

@maximaleshin
11.07.2025 13:09 UTC
0

У меня ровно такой же вопрос возник! Потратил некоторое время на изучение всего текста 152-ФЗ, поскольку видимо это новая реальность... В Ст.1 п.2.1 ответ содержится: "...не распространяется на отношения, возникающие при: обработке персональных данных физическими лицами исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных". Т.е. в целом ответ есть, но на мой взгляд неоднозначный.

11.07.2025 14:21 UTC
+1

Получается записав ФИО и номер сантехника вы не попадает под закон пока вы используете сантехника в личных целях, например вызывая его в личную квартиру. Но стоит его вызвать к вам в офис/предприятие - вы мгновенно выходите из категории "личные/семейные нужды" и становитесь оператором ПД.

Цирк да и только

11.07.2025 14:51 UTC
0

А потом я разрешил доступ к контактам какому-нибудь приложению и всё... Вот тебе и передача ПД, и вовсе не для личных нужд...

11.07.2025 14:56 UTC
0

А когда контакты синхронизируются допустим с гуглом, то вообще передача за пределы...

12.07.2025 17:49 UTC
0
НЛО прилетело и опубликовало эту надпись здесь
@shlapani
15.07.2025 07:47 UTC
0

А есть у кого-то опыт миграции на СУБД из Реестра российского ПО? Интересно узнать про такие кейсы

@alex8079
07.08.2025 18:18 UTC
0

Насколько я понял, единственный способ обеспечить пользователю возможность восстановления доступа ("забыл пароль"), который не будет использовать ничего, из того ,что хотя бы теоретически может трактоваться как "персональные данные" - это использование персональных кодов, токенов и т.п., которые будут генерироваться и показываться пользователю 1 раз после успешной регистрации (username/password).

Также, возможна генерация нового кода по запросу с существующим кодом.

Контакты: мыло админа, форма с указанием имени юзверя и того самого кода/токена.

Ещё есть вариант - древняя система "ответ на вопрос".

Все это, конечно же, люто неудобно для конечного пользователя, по сравнению с классикой "восстановление по email".

Это, по сути, "любимая" клиентами банков система "назовите кодовое слово", но без доп. ифнормации.

Но такая система, по идее, исключает даже теоретические претензии РКН.

Там, правда, остаётся вопрос с куками (техническими - тот же юзернейм и айди). Если c убогой евросистемой всё более или менее понятно (даже предупреждать не нужно про технические куки), то в РФ на эту тему, пока, непонятно практически всё.

И да, это будет работать в тех случаях, когда нет блогов, форумов, комментариев и т.п., т.е. тогда, когда нет обязанности идентифицировать полльзователя.

@alex8079
07.08.2025 22:58 UTC
0

Можно заюзать аутентификацию через какую-нибудь третью контору, тем самым переложить ответственность на неё. Кажется, у Я что-то было на эту тему, но я не вникал.

Я свои веб поделки только для себя делаю - мне пофиг, т.к. я могу вообще отказаться от формочек регистрации и логина, и тупо создавать пароль пхпшным скриптом, вызываемым из консоли.

Вся эта фигня с аккаунтами мне нужна только для того, чтобы в базе сохранять что-то под специфичным юзером. Иногда мне нужно больше одного "набора данных", скажем так. Удобство здесь значения не имеет.

Я вообще могу без классической регистрации обойтись, тупо захаркодив пару юзеров в базу, а то и вообще в файлах (не база sqlite, а просто пхпшный файл с массивом).
Но для публичных сайтов такое вряд ли подойдет.

@alex8079
09.08.2025 04:26 UTC
0

Про судебную практику. Можно, например, вот так поискать: "РКН Верховный Суд email site:garant.ru"

Да, мнение отдельного ведомства не всегда поддерживается судами.

Нет, это не может остановит РКН от предъявления претензий.