152-FZ « Sur les données personnelles »
La 152-FZ est la loi fédérale régissant la collecte, le traitement, le stockage et la protection des données personnelles des citoyens russes.
Contents
Qu'est-ce que la loi fédérale n° 152-FZ « sur les données personnelles »
La loi fédérale n° 152-FZ « sur les données personnelles » est un acte juridique réglementaire clé de la Fédération de Russie, adopté le 27 juillet 2006. La loi régit la collecte, le traitement, le stockage, le transfert et la protection des données personnelles (PD) des citoyens russes. Ses exigences sont obligatoires pour toutes les organisations et tous les entrepreneurs individuels travaillant avec des informations personnelles : organes gouvernementaux, banques, compagnies d'assurance et sociétés médicales, services Internet, services RH et toutes autres structures traitant d'une manière ou d'une autre des données sur les personnes.
En termes simples, la 152-FZ est un ensemble de règles qui protège vos informations personnelles contre les fuites et les entreprises peu scrupuleuses. La loi oblige toute organisation (opérateur) à demander votre consentement pour collecter des données, à les garder confidentielles et à les protéger de manière fiable, ainsi qu'à les supprimer à la première demande. Cela s'applique aux banques, aux boutiques en ligne, aux établissements médicaux et à toutes autres structures accédant d'une manière ou d'une autre à vos données.
Le respect de la loi est contrôlé par Roskomnadzor, et de lourdes amendes ainsi que des poursuites pénales sont prévues en cas de violation. Selon Roskomnadzor, plus de 5 000 violations de la 152-FZ ont été détectées en 2025, et le montant total des amendes a dépassé 2,5 milliards de roubles. Cela souligne l'importance du respect de la loi pour toute organisation travaillant avec les données des citoyens.
Dispositions principales de la 152-FZ
La loi établit des principes clairs de traitement des données personnelles que tous les opérateurs doivent respecter :
- Légalité et loyauté : le traitement des données doit être effectué sur une base légale et avec des intentions de bonne foi. Le traitement des données par tromperie ou sans fondement légal n'est pas autorisé.
- Limitation à des fins spécifiques : les données ne doivent être traitées qu'à des fins prédéterminées et licites. L'utilisation des données à des fins incompatibles avec celles initialement déclarées n'est pas autorisée.
- Interdiction de combiner des bases de données : il est interdit de combiner des bases de données contenant des données personnelles dont le traitement est effectué à des fins incompatibles.
- Garantie de l'exactitude et de l'actualité : l'opérateur est tenu de prendre des mesures pour garantir l'exactitude et l'actualité des données, ainsi que de supprimer ou de corriger les données incomplètes ou inexactes à la demande de la personne concernée.
- Conservation pas plus longtemps que nécessaire : les données doivent être conservées pas plus longtemps que ne l'exigent les finalités du traitement. Une fois les finalités atteintes ou le besoin disparu, les données sont détruites ou anonymisées.
Une exigence clé de la loi est l'obtention du consentement éclairé et conscient de la personne concernée au traitement de ses données. Des exigences supplémentaires et une protection renforcée sont établies pour les données biométriques et les catégories particulières de données personnelles (race, nationalité, opinions politiques, santé, vie privée). Pour protéger efficacement ces données, les organisations mettent souvent en œuvre des systèmes DLP pour prévenir les fuites et des solutions SIEM pour surveiller les événements de sécurité.
Obligations des opérateurs de données personnelles
Les opérateurs (organisations et entrepreneurs individuels traitant des données personnelles) sont tenus de remplir un certain nombre d'exigences fixées par la 152-FZ et les textes d'application (notamment l'ordonnance n° 21 du FSTEC et la résolution gouvernementale n° 1119) :
- Notifier Roskomnadzor du début du traitement des données personnelles (sauf cas où cela n'est pas requis — par exemple, si les données ne sont traitées que pour l'exécution d'un contrat de travail).
- Garantir la confidentialité des données personnelles et prendre des mesures techniques et organisationnelles de protection.
- Utiliser des moyens de protection cryptographique (CIPF) certifiés lorsque nécessaire (par exemple, lors du transfert de données sur des canaux de communication ouverts ou lors de travaux avec la biométrie).
- Désigner une personne responsable de l'organisation du traitement des données personnelles.
- Réaliser la certification des systèmes d'information pour confirmer la conformité aux exigences des régulateurs (FSTEC, FSB).
- Tenir des registres internes et exercer un contrôle sur le traitement des données personnelles.
Des mesures complètes sont utilisées pour protéger les données : pare-feu, systèmes DLP, solutions SIEM, systèmes de contrôle d'accès et logiciels antivirus. Vous pouvez en savoir plus sur les outils de protection dans notre glossaire.
Responsabilité en cas de violation de la 152-FZ
La violation des exigences de la loi entraîne une responsabilité sérieuse — des amendes administratives aux poursuites pénales :
- Responsabilité administrative (Code des infractions administratives de la Fédération de Russie) : amendes pour les fonctionnaires — de 10 000 à 100 000 roubles, pour les personnes morales — de 100 000 à 500 000 roubles. Pour le traitement de données sans consentement ou à des fins incompatibles, les amendes peuvent atteindre 700 000 roubles.
- Amendes proportionnelles au chiffre d'affaires : en cas de violations répétées et de fuites massives de données, des amendes allant jusqu'à 3 % du chiffre d'affaires annuel de l'entreprise sont prévues, mais pas moins de 1 million de roubles (selon les amendements entrés en vigueur à partir de 2025).
- Responsabilité pénale (article 137 du Code pénal de la Fédération de Russie) : pour la collecte et la diffusion illégales de données personnelles (y compris en utilisant sa position officielle), une peine d'emprisonnement pouvant aller jusqu'à 5 ans est prévue.
- Blocage de sites web et suspension d'activité : Roskomnadzor a le droit de bloquer les sites web qui violent la 152-FZ, ainsi que de suspendre les activités des organisations jusqu'à l'élimination des violations (jusqu'à 90 jours).
Selon les statistiques, en 2025, Roskomnadzor a émis plus de 7 000 décisions d'amendes administratives pour violations de la 152-FZ. L'amende moyenne pour les personnes morales était de 250 000 roubles, et pour les fonctionnaires — de 40 000 roubles.
Comment assurer la conformité avec la 152-FZ
Pour minimiser les risques et assurer la conformité aux exigences légales, il est recommandé aux organisations de suivre les étapes suivantes :
- Réaliser un audit régulier de tous les systèmes et processus de traitement des données personnelles, identifier toutes les sources et tous les flux de données.
- Désigner une personne responsable de l'organisation du traitement des données personnelles et élaborer des politiques internes (Politique de traitement des données personnelles, Politique de confidentialité).
- Obtenir le consentement des personnes concernées au traitement des données sous forme écrite ou électronique (à l'aide d'une signature électronique).
- Mettre en œuvre des moyens techniques de protection : systèmes DLP pour prévenir les fuites, systèmes SIEM pour la surveillance, moyens CIPF pour le chiffrement et pare-feu pour se protéger contre les menaces externes.
- Réaliser la certification des systèmes d'information par les organismes habilités (FSTEC, FSB) conformément aux exigences.
- Former les employés aux règles de travail avec les données personnelles et à la responsabilité en cas de violation.
Nos services de certification et de conception de systèmes sécurisés vous aideront à respecter les exigences du régulateur et à éviter les sanctions. Le texte intégral de la loi et les amendements en vigueur sont toujours disponibles dans la section documents.
Frequently asked questions
Qu'est-ce qui relève des données personnelles selon la 152-FZ ?
Selon la loi 152-FZ, les données personnelles (DP) sont toute information se rapportant directement ou indirectement à une personne déterminée. Cela inclut les données d'identification (nom complet, date et lieu de naissance), les coordonnées (téléphone, adresse, e-mail), les données de passeport, l'INN, le SNILS, ainsi que les traces numériques (adresse IP, géolocalisation, cookies) et même les photographies ou la voix si elles permettent d'identifier une personne. Les données biométriques (empreintes digitales, visage, voix) constituent une catégorie particulière qui exige une protection renforcée et l'utilisation obligatoire de moyens CIPF lors du traitement.
Qu'est-ce que la 152-FZ en termes simples ?
La 152-FZ est une loi qui protège vos informations personnelles. Elle oblige toute organisation (banque, boutique en ligne, organisme public) à demander votre consentement pour collecter des données, à les stocker de manière confidentielle et à les protéger contre les fuites, ainsi qu'à les supprimer dès la première demande. Des amendes importantes sont prévues en cas de violation de la loi, jusqu'à des amendes proportionnelles au chiffre d'affaires de 3 % du revenu annuel pour les entreprises.
Quelles sanctions encourt-on pour violation de la 152-FZ en 2025-2026 ?
La violation de la 152-FZ entraîne des responsabilités sérieuses : amendes administratives (jusqu'à 700 000 roubles pour un traitement sans consentement), amendes proportionnelles au chiffre d'affaires en cas de fuites de données (jusqu'à 3 % du revenu annuel, mais pas moins de 1 million de roubles) et même une responsabilité pénale au titre de l'article 137 du Code pénal de la Fédération de Russie (emprisonnement jusqu'à 5 ans). Le blocage du site web et la disqualification des responsables sont également possibles. Pour éviter ces risques, il faut utiliser des moyens de protection certifiés tels que les CIPF et subir régulièrement des audits de sécurité.
Quand le consentement au traitement des données personnelles n'est-il pas requis ?
Le consentement du sujet n'est pas requis lorsque le traitement des données est nécessaire à l'exécution d'un contrat (par exemple, la passation d'une commande dans un magasin), au respect d'obligations légales (dépôt de rapports auprès de l'administration fiscale), à la protection de la vie et de la santé d'une personne, ainsi qu'à l'administration de la justice. La liste complète des exceptions figure à l'article 6 de la 152-FZ. Même dans ces cas, l'opérateur est tenu d'assurer la confidentialité des données et d'appliquer les mesures de protection nécessaires, y compris les moyens CIPF lors de la transmission des données.
Quels amendements à la 152-FZ sont entrés en vigueur en 2025 ?
Des amendements importants à la 152-FZ sont entrés en vigueur le 1er juillet 2025 : il est désormais interdit d'utiliser des services étrangers (bases de données, stockage cloud) pour la collecte et le stockage primaires des données des Russes. La collecte de données via des outils d'analyse web étrangers est également considérée comme une violation. Les entreprises sont maintenant obligées d'utiliser exclusivement une infrastructure russe figurant au Registre des logiciels nationaux. Les amendes proportionnelles au chiffre d'affaires pour les fuites de données ont également été augmentées — jusqu'à 3 % du revenu annuel.
Qui est un opérateur de données personnelles selon la 152-FZ ?
Un opérateur de données personnelles est toute personne morale ou physique qui organise et effectue le traitement de données, en déterminant ses finalités et sa composition. Il peut s'agir d'organismes publics, de banques, de boutiques en ligne, d'employeurs, d'établissements médicaux et de toute autre structure. Il incombe à l'opérateur de garantir la sécurité des systèmes, pour quoi sont utilisés des pare-feu, des systèmes SIEM et des systèmes DLP. Vous pouvez vérifier si vous êtes opérateur et vous informer de la procédure sur le site de Roskomnadzor.
Comment ne pas violer la 152-FZ lors du traitement des données personnelles ?
Pour se conformer à la 152-FZ, il faut accomplir plusieurs étapes clés : envoyer une notification à Roskomnadzor, obtenir le consentement des sujets au traitement (sous forme écrite ou électronique), publier une politique de confidentialité sur le site web et garantir le stockage des données sur le territoire de la Fédération de Russie à l'aide de services russes figurant au Registre des logiciels nationaux. Il est également essentiel de mettre en œuvre des moyens techniques de protection : des systèmes DLP pour prévenir les fuites, des moyens CIPF pour le chiffrement et des systèmes SIEM pour la supervision des incidents. Des audits réguliers et la conception de systèmes sécurisés aideront à éviter les amendes.
Other terms in «Information Security»
Was this information helpful?
Protect your network today
Leave a request — our information security specialists will help you select, configure and integrate 152-fz « sur les données personnelles » into your infrastructure. We will protect your data from threats.