152-FZ «عن البيانات الشخصية»
152-FZ القانون الاتحادي المنظم لجمع ومعالجة وتخزين وحماية البيانات الشخصية لمواطني روسيا.
المحتويات
ما هو القانون الاتحادي رقم 152-FZ «عن البيانات الشخصية»
القانون الاتحادي رقم 152-FZ «عن البيانات الشخصية» عمل قانوني تنظيمي رئيسي في الاتحاد الروسي اعتُمد في 27 يوليو 2006. ينظم القانون جمع ومعالجة وتخزين ونقل وحماية البيانات الشخصية لمواطني روسيا، ومتطلباته إلزامية لكل المنظمات ورجال الأعمال الأفراد العاملين مع المعلومات الشخصية: الهيئات الحكومية والبنوك وشركات التأمين والشركات الطبية وخدمات الإنترنت وأقسام الموارد البشرية وسائر الهياكل التي تتعامل بأي شكل مع بيانات الأشخاص.
وبعبارة بسيطة، 152-FZ منظومة قواعد تحمي معلوماتك الشخصية من التسرب ومن الشركات غير الأمينة. يلزم القانون أي منظمة («مشغل») بالحصول على موافقتك لجمع البيانات والحفاظ على سريتها وحمايتها إتقاناً وحذفها عند أول طلب. ويشمل ذلك البنوك والمتاجر الإلكترونية والمؤسسات الطبية وسائر الهياكل التي تصل بأي شكل إلى بياناتك.
وتراقب Roskomnadzor الامتثال للقانون، وقد نصّت غرامات ثقيلة وملاحقة جنائية عند المخالفة. فبحسب Roskomnadzor كُشف أكثر من 5000 مخالفة لـ152-FZ في عام 2025 وتجاوز مجموع الغرامات 2.5 مليار روبل، وهو ما يؤكد أهمية الامتثال لأي منظمة تعمل مع بيانات المواطنين.
الأحكام الرئيسية في 152-FZ
يرسم القانون مبادئ واضحة لمعالجة البيانات الشخصية يلتزم بها جميع المشغلين:
- الشرعية وحسن النية: تجري معالجة البيانات على أساس قانوني وبنيّة حسنة، ولا يجوز المعالجة بالخداع أو دون سند قانوني.
- التقييد بأغراض محددة: لا تعالج البيانات إلا لأغراض محددة سلفاً ومشروعة، ولا يجوز استخدامها لأغراض لا تتوافق مع المعلن عنها أول مرة.
- حظر دمج قواعد البيانات: يحظر دمج قواعد بيانات تحتوي بيانات شخصية تعالَج لأغراض غير متوافقة.
- ضمان الدقة والتحديث: يلتزم المشغل بإجراءات تضمن دقة البيانات وتحديثها، وبحذف البيانات الناقصة أو غير الدقيقة أو تصحيحها بطلب من صاحبها.
- الحفظ لا أطول من اللازم: تحفظ البيانات لا أطول مما تتطلبه أغراض المعالجة؛ وبتحقق الأغراض أو زوال الحاجة تدمر البيانات أو تجهَّل الهوية.
ومن المتطلبات الرئيسية للقانون الحصول على موافقة واعية مسبكة من صاحب البيانات لمعالجته. وقد رسمت متطلبات إضافية وحماية معززة للبيانات الحيوية وللفئات الخاصة من البيانات الشخصية (العِرق والجنسية والآراء السياسية والصحة والحياة الخاصة). ولحماية تلك البيانات بفاعلية تطبق المنظمات كثيراً أنظمة DLP لمنع التسرب وحلول SIEM لمراقبة أحداث الأمن.
التزامات مشغلي البيانات الشخصية
يلتزم المشغلون (المنظمات ورجال الأعمال الأفراد الذين يعالجون البيانات الشخصية) بعدة متطلبات رسمها 152-FZ والقوانين التطبيقية (ومنها أمر FSTEC رقم 21 وقرار الحكومة رقم 1119):
- إخطار Roskomnadzor ببدء معالجة البيانات الشخصية (عدا الحالات غير الملزِمة — كأن تعالج البيانات لتنفيذ عقد عمل فقط).
- ضمان سرية البيانات الشخصية واتخاذ تدبيرات حماية تقنية وتنظيمية.
- استخدام وسائل حماية تشفيرية (СКЗИ) معتمدة عند اللزوم (كنقل البيانات عبر قنوات اتصال مفتوحة أو العمل مع القياسات الحيوية).
- تعيين مسؤول عن تنظيم معالجة البيانات الشخصية.
- إجراء اعتماد الأنظمة المعلوماتية لإثبات المطابقة لمتطلبات الجهات الرقابية (FSTEC وFSB).
- الاحتفاظ بسجلات داخلية وممارسة الرقابة على معالجة البيانات الشخصية.
وتستخدم لحماية البيانات تدبيرات شاملة: جدران حماية وأنظمة DLP وحلول SIEM وأنظمة مراقبة الوصول وبرمجيات مضادة للفيروسات. ولمزيد عن أدوات الحماية راجع مسردنا.
المسؤولية عن مخالفة 152-FZ
تجرّ مخالفة متطلبات القانون مسؤولية جدية — من الغرامات الإدارية إلى الملاحقة الجنائية:
- المسؤولية الإدارية (قانون المخالفات الإدارية للاتحاد الروسي): غرامات للمسؤولين من 10 آلاف إلى 100 ألف روبل، وللأشخاص الاعتبارية من 100 إلى 500 ألف روبل؛ وللمعالجة دون موافقة أو لأغراض غير متوافقة قد تبلغ الغرامات 700 ألف روبل.
- غرامات نسبية من رقم الأعمال: عند المخالفات المتكررة والتسرب الجماهيري للبيانات تغرامات تصل إلى 3% من رقم الأعمال السنوي للشركة ولا تقل عن مليون روبل (وفق التعديلات النافذة منذ 2025).
- المسؤولية الجنائية (المادة 137 من قانون العقوبات الروسي): لجمع البيانات الشخصية ونشرها بصورة غير مشروعة (بما فيها باستخدام المنصب) عقوبة حبس تصل إلى 5 سنوات.
- حجب المواقع وتعليق النشاط: يحق لـRoskomnadzor حجب المواقع المخالفة لـ152-FZ وتعليق أنشطة المنظمات حتى تصحيح المخالفات (حتى 90 يوماً).
إحصائيًا أصدرت Roskomnadzor في عام 2025 أكثر من 7000 قرار بغرامات إدارية عن مخالفات 152-FZ؛ وكان متوسط غرامة الأشخاص الاعتبارية 250 ألف روبل وللمسؤولين 40 ألف روبل.
كيف تضمن الامتثال لـ152-FZ
لتقليل المخاطر وضمان الامتثال للمتطلبات القانونية يوصى المنظمات بالخطوات التالية:
- إجراء تدقيق منتظم لكل أنظمة وعمليات معالجة البيانات الشخصية وتحديد كل مصادر البيانات وتياراتها.
- تعيين مسؤول عن تنظيم معالجة البيانات الشخصية وابتكار السياسات الداخلية (سياسة معالجة البيانات الشخصية وسياسة الخصوصية).
- الحصول على موافقة أصحاب البيانات على المعالجة كتابةً أو إلكترونياً (بواسطة توقيع إلكتروني).
- تطبيق وسائل حماية تقنية: أنظمة DLP لمنع التسرب، وأنظمة SIEM للمراقبة، ووسائل СКЗИ للتشفير، وجدران حماية للدفاع ضد التهديدات الخارجية.
- إجراء الاعتماد للأنظمة المعلوماتية من الجهات المخولة (FSTEC وFSB) وفق المتطلبات.
- تدريب الموظفين على قواعد العمل مع البيانات الشخصية والمسؤولية عند المخالفة.
ستساعدك خدمات الاعتماد وتصميم الأنظمة الآمنة لدينا على استيفاء متطلبات الجهة الرقابية وتجنب العقوبات. والنص الكامل للقانون وتعديلاته النافذة متاحة دائماً في قسم المستندات.
الأسئلة المتكررة
ما يدخل ضمن البيانات الشخصية وفق 152-FZ؟
وفق القانون 152-FZ البيانات الشخصية أي معلومات تتعلق مباشرة أو غير مباشرة بشخص محدد: بيانات التعريف (الاسم الكامل وتاريخ ومكان الميلاد)، بيانات التواصل (هاتف وعنوان وبريد إلكتروني)، بيانات جواز السفر، وINN وSNILS، وكذلك الآثار الرقمية (عنوان IP والموقع الجغرافي وcookies) بل الصور أو الصوت إذا كانت تتيح تعريف الشخص. والبيانات الحيوية (البصمات والوجه والصوت) فئة خاصة تتطلب حماية معززة واستخداماً إلزامياً للوسائل التشفيرية عند المعالجة.
ما هو 152-FZ بعبارة بسيطة؟
152-FZ قانون يحمي معلوماتك الشخصية: يلزم كل منظمة (بنكاً ومتجراً إلكترونياً وهيئة حكومية) بالحصول على موافقتك لجمع البيانات وتخزينها بسرية وحمايتها من التسرب وحذفها عند أول طلب. وتنص غرامات كبيرة عند المخالفة حتى غرامات نسبية من رقم الأعمال تصل إلى 3% من الدخل السنوي للشركات.
ما العقوبات على مخالفة 152-FZ في 2025–2026؟
تجرّ مخالفة 152-FZ مسؤوليات جدية: غرامات إدارية (حتى 700 ألف روبل للمعالجة دون موافقة)، وغرامات نسبية من رقم الأعمال عند تسرب البيانات (حتى 3% من الدخل السنوي ولا تقل عن مليون روبل)، بل مسؤولية جنائية وفق المادة 137 من قانون العقوبات الروسي (حبس حتى 5 سنوات). كما يمكن حجب الموقع وعزل المسؤولين. ولتفادي هذه المخاطر استخدم وسائل حماية معتمدة مثل الوسائل التشفيرية وأجر تدقيقاً أمنياً منتظماً.
متى لا تكون الموافقة على معالجة البيانات الشخصية مطلوبة؟
لا تطلب موافقة صاحب البيانات عندما تكون المعالجة ضرورية لتنفيذ عقد (كتقديم طلب شراء)، أو للوفاء بالتزامات قانونية (تقديم تقارير للإدارة الضريبية)، أو لحماية حياة الإنسان وصحته، أو لإدارة العدالة. والقائمة الكاملة للاستثناءات في المادة 6 من 152-FZ. وحتى في هذه الحالات يلتزم المشغل بضمان سرية البيانات وتطبيق تدبيرات الحماية اللازمة بما فيها الوسائل التشفيرية عند نقل البيانات.
ما تعديلات 152-FZ النافذة في 2025؟
نفذت في 1 يوليو 2025 تعديلات مهمة لـ152-FZ: حظر استخدام خدمات أجنبية (قواعد بيانات وتخزين سحابي) للجمع والتخزين الأولي لبيانات الروس، ويعد جمع البيانات عبر أدوات تحليل ويب أجنبية مخالفة أيضاً. وتلتزم الشركات الآن باستخدام بنية تحتية روسية حصراً مدرجة في سجل البرمجيات الوطنية. وزيدت الغرامات النسبية من رقم الأعمال عن تسرب البيانات — حتى 3% من الدخل السنوي.
من هو مشغل البيانات الشخصية وفق 152-FZ؟
مشغل البيانات الشخصية أي شخص اعتباري أو طبيعي ينظم المعالجة ويجريها محدداً أغراضها ومكونها: هيئات حكومية وبنوك ومتاجر إلكترونية وأرباب عمل ومؤسسات طبية وغير ذلك. وعلى المشغل ضمان أمن الأنظمة، وتستخدم لذلك جدران حماية وأنظمة SIEM وأنظمة DLP. يمكنك التحقق من كونك مشغلاً والاطلاع على الإجراءات عبر موقع Roskomnadzor.
كيف لا تخالف 152-FZ عند معالجة البيانات الشخصية؟
للامتثال لـ152-FZ نفذ خطوات رئيسية: أرسل إخطاراً إلى Roskomnadzor، واحصل على موافقة أصحاب البيانات (كتابةً أو إلكترونياً)، وانشر سياسة خصوصية على موقعك، واضمن تخزين البيانات على أراضي الاتحاد الروسي عبر خدمات روسية من سجل البرمجيات الوطنية. ومن الجوهري أيضاً تطبيق وسائل حماية تقنية: أنظمة DLP لمنع التسرب ووسائل СКЗИ للتشفير وأنظمة SIEM للإشراف على الحوادث. والتدقيق المنتظم وتصميم أنظمة آمنة يساعدان تجنب الغرامات.
مصطلحات أخرى في «أمن المعلومات»
هل كانت هذه المعلومة مفيدة؟
احمِ شبكتك اليوم
اترك طلبًا — سيساعدك متخصصو أمن المعلومات لدينا في اختيار 152-fz «عن البيانات الشخصية» وتهيئته ودمجه في بنيتك التحتية. سنحمي بياناتك من التهديدات.