152-FZ "व्यक्तिगत डेटा पर"
152-FZ रूसी नागरिकों के व्यक्तिगत डेटा के संग्रह, प्रसंस्करण, भंडारण और सुरक्षा को विनियमित करने वाला संघीय कानून है।
विषय सूची
संघीय कानून संख्या 152-FZ "व्यक्तिगत डेटा पर" क्या है
संघीय कानून संख्या 152-FZ "व्यक्तिगत डेटा पर" रूसी संघ का एक प्रमुख नियामक कानूनी अधिनियम है, जिसे 27 जुलाई 2006 को अपनाया गया था। कानून रूसी नागरिकों के व्यक्तिगत डेटा (PD) के संग्रह, प्रसंस्करण, भंडारण, स्थानांतरण और सुरक्षा को विनियमित करता है। इसकी आवश्यकताएं व्यक्तिगत जानकारी के साथ काम करने वाले सभी संगठनों और व्यक्तिगत उद्यमियों के लिए अनिवार्य हैं: सरकारी निकाय, बैंक, बीमा और चिकित्सा कंपनियां, इंटरनेट सेवाएं, HR विभाग और कोई भी अन्य संरचनाएं जो किसी न किसी रूप में लोगों के डेटा को संसाधित करती हैं।
सरल शब्दों में, 152-FZ नियमों का एक समूह है जो आपकी व्यक्तिगत जानकारी को लीक और बेईमान कंपनियों से बचाता है। कानून किसी भी संगठन (ऑपरेटर) को बाध्य करता है कि वह डेटा एकत्र करने के लिए आपकी सहमति मांगे, इसे गोपनीय रखे और मज़बूती से सुरक्षित करे, साथ ही पहले अनुरोध पर इसे हटा दे। यह बैंकों, ऑनलाइन स्टोर, चिकित्सा संस्थानों और किसी भी अन्य संरचनाओं पर लागू होता है जो किसी न किसी रूप में आपके डेटा तक पहुंच प्राप्त करती हैं।
कानून के अनुपालन की निगरानी Roskomnadzor द्वारा की जाती है, और उल्लंघन के लिए गंभीर जुर्माना और आपराधिक दायित्व प्रदान किया गया है। Roskomnadzor के अनुसार, 2025 में 152-FZ के 5,000 से अधिक उल्लंघनों का पता चला, और जुर्माने की कुल राशि 2.5 अरब रूबल से अधिक हो गई। यह नागरिकों के डेटा के साथ काम करने वाले किसी भी संगठन के लिए कानून के अनुपालन के महत्व को रेखांकित करता है।
152-FZ के मुख्य प्रावधान
कानून व्यक्तिगत डेटा प्रसंस्करण के लिए स्पष्ट सिद्धांत स्थापित करता है जिनका सभी ऑपरेटरों को पालन करना चाहिए:
- वैधता और निष्पक्षता: डेटा प्रसंस्करण कानूनी आधार पर और सद्भावना के साथ किया जाना चाहिए। धोखे से या कानूनी आधार के बिना डेटा का प्रसंस्करण करने की अनुमति नहीं है।
- विशिष्ट उद्देश्यों द्वारा सीमा: डेटा केवल पूर्व निर्धारित और कानूनी उद्देश्यों के लिए संसाधित किया जाना चाहिए। मूल रूप से बताए गए उद्देश्यों के साथ असंगत उद्देश्यों के लिए डेटा के उपयोग की अनुमति नहीं है।
- डेटाबेस के संयोजन की अस्वीकार्यता: व्यक्तिगत डेटा वाले डेटाबेस को संयोजित करना निषिद्ध है जिनका प्रसंस्करण असंगत उद्देश्यों के लिए किया जाता है।
- सटीकता और प्रासंगिकता सुनिश्चित करना: ऑपरेटर डेटा की सटीकता और प्रासंगिकता सुनिश्चित करने के उपाय करने के साथ-साथ विषय के अनुरोध पर अधूरे या गलत डेटा को हटाने या स्पष्ट करने के लिए बाध्य है।
- आवश्यकता से अधिक समय तक भंडारण नहीं: डेटा को प्रसंस्करण के उद्देश्यों की आवश्यकता से अधिक समय तक संग्रहीत नहीं किया जाना चाहिए। उद्देश्यों की प्राप्ति या आवश्यकता समाप्त होने के बाद, डेटा विनाश या व्यक्तित्वीकरण के अधीन है।
कानून की एक प्रमुख आवश्यकता उनके डेटा के प्रसंस्करण के लिए विषय की सूचित और जागरूक सहमति प्राप्त करना है। बायोमेट्रिक और विशेष श्रेणियों के व्यक्तिगत डेटा (जाति, राष्ट्रीयता, राजनीतिक विचार, स्वास्थ्य, अंतरंग जीवन) के लिए अतिरिक्त आवश्यकताएं और बेहतर सुरक्षा स्थापित की गई हैं। ऐसे डेटा की प्रभावी सुरक्षा के लिए, संगठन अक्सर लीक को रोकने के लिए DLP प्रणालियां और सुरक्षा घटनाओं की निगरानी के लिए SIEM समाधान लागू करते हैं।
व्यक्तिगत डेटा ऑपरेटरों के दायित्व
ऑपरेटर (व्यक्तिगत डेटा संसाधित करने वाले संगठन और व्यक्तिगत उद्यमी) 152-FZ और उप-कानूनों (विशेष रूप से, FSTEC आदेश संख्या 21 और सरकारी संकल्प संख्या 1119) में निर्धारित कई आवश्यकताओं को पूरा करने के लिए बाध्य हैं:
- व्यक्तिगत डेटा प्रसंस्करण की शुरुआत के बारे में Roskomnadzor को सूचित करें (उन मामलों को छोड़कर जब इसकी आवश्यकता नहीं है — उदाहरण के लिए, यदि डेटा केवल रोजगार अनुबंध के निष्पादन के लिए संसाधित किया जाता है)।
- व्यक्तिगत डेटा की गोपनीयता सुनिश्चित करें और तकनीकी एवं संगठनात्मक सुरक्षा उपाय करें।
- आवश्यक होने पर प्रमाणित CIPF उपकरण का उपयोग करें (उदाहरण के लिए, खुले संचार चैनलों पर डेटा स्थानांतरित करते समय या बायोमेट्रिक्स के साथ काम करते समय)।
- व्यक्तिगत डेटा प्रसंस्करण के आयोजन के लिए जिम्मेदार व्यक्ति नियुक्त करें।
- नियामक आवश्यकताओं (FSTEC, FSB) के अनुपालन की पुष्टि के लिए सूचना प्रणालियों का प्रमाणीकरण करें।
- व्यक्तिगत डेटा प्रसंस्करण पर आंतरिक रिकॉर्ड और नियंत्रण बनाए रखें।
डेटा की सुरक्षा के लिए व्यापक उपायों का उपयोग किया जाता है: फ़ायरवॉल, DLP प्रणालियां, SIEM समाधान, पहुंच नियंत्रण प्रणालियां और एंटीवायरस सॉफ़्टवेयर। आप हमारे ग्लॉसरी में सुरक्षा उपकरणों के बारे में अधिक जान सकते हैं।
152-FZ के उल्लंघन के लिए दायित्व
कानून की आवश्यकताओं का उल्लंघन गंभीर दायित्व से जुड़ा है — प्रशासनिक जुर्माने से लेकर आपराधिक अभियोजन तक:
- प्रशासनिक दायित्व (रूसी संघ की प्रशासनिक अपराध संहिता): अधिकारियों के लिए जुर्माना — 10,000 से 100,000 रूबल तक, कानूनी संस्थाओं के लिए — 100,000 से 500,000 रूबल तक। सहमति के बिना या असंगत उद्देश्यों के लिए डेटा के प्रसंस्करण के लिए, जुर्माना 700,000 रूबल तक पहुंच सकता है।
- टर्नओवर जुर्माना: बार-बार उल्लंघन और बड़े डेटा लीक के लिए, कंपनी की वार्षिक आय के 3% तक का टर्नओवर जुर्माना प्रदान किया जाता है, लेकिन 1 मिलियन रूबल से कम नहीं (2025 से लागू हुए संशोधनों के अनुसार)।
- आपराधिक दायित्व (रूसी संघ की आपराधिक संहिता का अनुच्छेद 137): व्यक्तिगत डेटा के अवैध संग्रह और प्रसार के लिए (आधिकारिक पद के उपयोग सहित), 5 साल तक की कैद का प्रावधान है।
- वेबसाइट अवरोधन और गतिविधि का निलंबन: Roskomnadzor को 152-FZ का उल्लंघन करने वाली वेबसाइटों को ब्लॉक करने के साथ-साथ उल्लंघन समाप्त होने तक संगठनों की गतिविधियों को निलंबित करने का अधिकार है (90 दिनों तक)।
आंकड़ों के अनुसार, 2025 में Roskomnadzor ने 152-FZ के उल्लंघन के लिए 7,000 से अधिक प्रशासनिक जुर्माने के आदेश जारी किए। कानूनी संस्थाओं के लिए औसत जुर्माना 250,000 रूबल था, और अधिकारियों के लिए — 40,000 रूबल।
152-FZ के अनुपालन को कैसे सुनिश्चित करें
जोखिमों को कम करने और कानूनी आवश्यकताओं के अनुपालन को सुनिश्चित करने के लिए, संगठनों को निम्नलिखित कदम उठाने की सिफारिश की जाती है:
- सभी प्रणालियों और व्यक्तिगत डेटा प्रसंस्करण प्रक्रियाओं की नियमित ऑडिट करें, सभी स्रोतों और डेटा प्रवाहों की पहचान करें।
- व्यक्तिगत डेटा प्रसंस्करण के आयोजन के लिए जिम्मेदार व्यक्ति नियुक्त करें और आंतरिक नीतियां विकसित करें (व्यक्तिगत डेटा प्रसंस्करण नीति, गोपनीयता नीति)।
- लिखित या इलेक्ट्रॉनिक रूप में डेटा संसाधित करने के लिए विषयों की सहमति प्राप्त करें (इलेक्ट्रॉनिक हस्ताक्षर का उपयोग करके)।
- तकनीकी सुरक्षा उपकरण लागू करें: लीक रोकने के लिए DLP प्रणालियां, निगरानी के लिए SIEM प्रणालियां, एन्क्रिप्शन के लिए CIPF उपकरण, और बाहरी खतरों से सुरक्षा के लिए फ़ायरवॉल।
- आवश्यकताओं के अनुसार अधिकृत निकायों (FSTEC, FSB) द्वारा सूचना प्रणालियों का प्रमाणीकरण करें।
- कर्मचारियों को व्यक्तिगत डेटा के साथ काम करने के नियमों और उनके उल्लंघन के दायित्व में प्रशिक्षित करें।
हमारी प्रमाणीकरण और सुरक्षित प्रणालियों का डिज़ाइन सेवाएं आपको नियामक आवश्यकताओं का अनुपालन करने और प्रतिबंधों से बचने में मदद करेंगी। कानून का पूरा पाठ और वर्तमान संशोधन हमेशा दस्तावेज़ अनुभाग में उपलब्ध हैं।
अक्सर पूछे जाने वाले प्रश्न
152-FZ के तहत व्यक्तिगत डेटा से क्या संबंधित है?
152-FZ के अनुसार, व्यक्तिगत डेटा (PD) कोई भी जानकारी है जो प्रत्यक्ष या अप्रत्यक्ष रूप से किसी विशिष्ट व्यक्ति से संबंधित है। इसमें पहचान डेटा (पूरा नाम, जन्म तिथि, जन्म स्थान), संपर्क डेटा (फोन, पता, ईमेल), पासपोर्ट डेटा, TIN, SNILS, साथ ही डिजिटल निशान (IP पता, जियोलोकेशन, कुकीज़) और यहां तक कि तस्वीरें या आवाज़ भी शामिल है यदि उनसे किसी व्यक्ति की पहचान की जा सकती है। एक विशेष श्रेणी बायोमेट्रिक डेटा (उंगलियों के निशान, चेहरा, आवाज़) द्वारा बनाई जाती है, जिसके लिए बेहतर सुरक्षा और प्रसंस्करण के दौरान CIPF उपकरणों का अनिवार्य उपयोग आवश्यक है।
सरल शब्दों में 152-FZ क्या है?
152-FZ एक कानून है जो आपकी व्यक्तिगत जानकारी की रक्षा करता है। यह किसी भी संगठन (बैंक, ऑनलाइन स्टोर, सरकारी निकाय) को बाध्य करता है कि वह डेटा एकत्र करने के लिए आपकी सहमति मांगे, इसे गोपनीय रूप से संग्रहीत करे और लीक से बचाए, साथ ही पहले अनुरोध पर इसे हटा दे। कानून के उल्लंघन के लिए गंभीर जुर्माने का प्रावधान है, कंपनियों के लिए वार्षिक आय के 3% तक के टर्नओवर जुर्माने तक।
2025-2026 में 152-FZ के उल्लंघन के लिए क्या जुर्माना है?
152-FZ के उल्लंघन के लिए गंभीर दायित्व प्रदान किया गया है। इसमें प्रशासनिक जुर्माने (सहमति के बिना प्रसंस्करण के लिए 700 हजार रूबल तक), डेटा लीक के लिए टर्नओवर जुर्माना (वार्षिक आय का 3% तक, लेकिन 1 मिलियन रूबल से कम नहीं) और यहां तक कि रूसी संघ की आपराधिक संहिता के अनुच्छेद 137 के तहत आपराधिक दायित्व (5 साल तक कैद) शामिल है। वेबसाइट अवरोधन और अधिकारियों की अयोग्यता भी संभव है। इन जोखिमों से बचने के लिए, CIPF जैसे प्रमाणित सुरक्षा उपकरणों का उपयोग करना और नियमित सुरक्षा ऑडिट करना आवश्यक है।
व्यक्तिगत डेटा प्रसंस्करण के लिए सहमति कब आवश्यक नहीं है?
विषय की सहमति आवश्यक नहीं है जब डेटा प्रसंस्करण अनुबंध के निष्पादन के लिए आवश्यक हो (उदाहरण के लिए, किसी स्टोर में ऑर्डर देना), कानूनी आवश्यकताओं का अनुपालन (कर प्राधिकरण को रिपोर्ट जमा करना), किसी व्यक्ति के जीवन और स्वास्थ्य की रक्षा, साथ ही न्याय प्रशासन के लिए। अपवादों की पूरी सूची 152-FZ के अनुच्छेद 6 में निर्दिष्ट है। इन मामलों में भी, ऑपरेटर डेटा गोपनीयता सुनिश्चित करने और आवश्यक सुरक्षा उपायों का उपयोग करने के लिए बाध्य है, जिसमें डेटा स्थानांतरित करते समय CIPF उपकरण शामिल हैं।
2025 में 152-FZ में कौन से संशोधन लागू हुए?
152-FZ में महत्वपूर्ण संशोधन 1 जुलाई 2025 को लागू हुए: रूसियों के डेटा के प्राथमिक संग्रह और भंडारण के लिए विदेशी सेवाओं (डेटाबेस, क्लाउड स्टोरेज) के उपयोग पर प्रतिबंध लगाया गया। विदेशी वेब एनालिटिक्स के माध्यम से डेटा संग्रह भी उल्लंघन माना जाता है। अब व्यवसाय केवल घरेलू सॉफ़्टवेयर रजिस्टर में शामिल रूसी अवसंरचना का उपयोग करने के लिए बाध्य हैं। डेटा लीक के लिए टर्नओवर जुर्माना भी बढ़ाया गया है — वार्षिक आय के 3% तक।
152-FZ के अनुसार व्यक्तिगत डेटा ऑपरेटर कौन है?
व्यक्तिगत डेटा ऑपरेटर कोई भी कानूनी या प्राकृतिक व्यक्ति है जो डेटा प्रसंस्करण का आयोजन और संचालन करता है, इसके उद्देश्यों और संरचना का निर्धारण करता है। ये सरकारी निकाय, बैंक, ऑनलाइन स्टोर, नियोक्ता, चिकित्सा संस्थान और कोई भी अन्य संरचनाएं हो सकती हैं। ऑपरेटर प्रणालियों की सुरक्षा सुनिश्चित करने के दायित्व से वहन करता है, जिसके लिए फ़ायरवॉल, SIEM प्रणालियां और DLP प्रणालियां उपयोग की जाती हैं। आप Roskomnadzor की वेबसाइट पर जांच सकते हैं कि क्या आप ऑपरेटर हैं और प्रक्रिया के बारे में जान सकते हैं।
व्यक्तिगत डेटा के साथ काम करते समय 152-FZ का उल्लंघन कैसे न करें?
152-FZ का अनुपालन करने के लिए कई प्रमुख कदम पूरे करना आवश्यक है: Roskomnadzor को अधिसूचना जमा करें, प्रसंस्करण के लिए विषयों की सहमति प्राप्त करें (लिखित या इलेक्ट्रॉनिक रूप में), वेबसाइट पर गोपनीयता नीति प्रकाशित करें, और घरेलू सॉफ़्टवेयर रजिस्टर से रूसी सेवाओं का उपयोग करके रूसी संघ के क्षेत्र में डेटा भंडारण सुनिश्चित करें। तकनीकी सुरक्षा उपकरण लागू करना भी अत्यंत महत्वपूर्ण है: लीक रोकने के लिए DLP प्रणालियां, एन्क्रिप्शन के लिए CIPF उपकरण और घटना निगरानी के लिए SIEM प्रणालियां। नियमित ऑडिट और सुरक्षित प्रणालियों का डिज़ाइन जुर्माने से बचने में मदद करेगा।
«सूचना सुरक्षा» में अन्य शर्तें
क्या यह जानकारी उपयोगी थी?
आज ही अपने नेटवर्क की सुरक्षा करें
एक अनुरोध छोड़ें — हमारे सूचना सुरक्षा विशेषज्ञ आपको 152-fz "व्यक्तिगत डेटा पर" का चयन, कॉन्फ़िगरेशन और अपनी अवसंरचना में एकीकरण करने में मदद करेंगे। हम आपके डेटा को खतरों से सुरक्षित रखेंगे।