Кибероснова152-ФЗ

IP-адрес — это персональные данные? Разбор по 152-ФЗ

Да, если позволяет идентифицировать лицо. Разбираем позицию Роскомнадзора, 3 судебных решения и что делать владельцам сайтов с Метрикой и Analytics.

26 февраля 2026 г.7 мин. чтения

Короткий ответ: да, в определённых условиях

IP-адрес является персональными данными, если он позволяет прямо или косвенно идентифицировать конкретное физическое лицо. По ст. 3 закона 152-ФЗ, персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу.

На практике:

  • Статический IP + данные провайдера — однозначно ПДн, позволяет идентифицировать абонента
  • IP + cookie + аккаунт — ПДн, комбинация данных определяет конкретного человека
  • Динамический IP сам по себе — спорно, но Роскомнадзор считает ПДн

Позиция Роскомнадзора

Роскомнадзор однозначно относит IP-адрес к персональным данным. В разъяснениях от 2017 года и последующих актах регулятор указывает, что IP-адрес в совокупности с другими данными (cookie-файлы, user-agent, время посещения) позволяет идентифицировать пользователя.

Это подтверждается:

  • Разъяснениями Роскомнадзора от 14.12.2012 «О вопросах отнесения информации к персональным данным»
  • Практикой проверок: Роскомнадзор оценивает наличие cookie-баннера и политики конфиденциальности при анализе сайтов
  • Европейским подходом (GDPR), который Роскомнадзор учитывает: в ЕС IP-адрес — ПДн по определению

Судебная практика

Российская судебная практика неоднозначна:

IP = ПДн:

  • Постановление 9-го ААС от 28.01.2020 по делу № А40-198848/2019 — суд признал, что IP-адрес в совокупности с данными учётной записи является ПДн
  • Множество решений по делам о незаконном распространении ПДн, где IP-адрес фигурирует как идентифицирующая информация

IP ≠ ПДн (редкие случаи):

  • Отдельные решения судов первой инстанции указывают, что динамический IP сам по себе не позволяет идентифицировать лицо без дополнительных данных провайдера

Тренд: суды всё чаще признают IP-адрес персональными данными, особенно в связке с cookies и данными аналитики.

Что это значит для владельца сайта

Если на сайте установлена Яндекс.Метрика, Google Analytics или любая система аналитики — вы собираете IP-адреса посетителей. Это означает:

  1. Нужна политика конфиденциальности — с указанием, что вы обрабатываете IP-адреса и cookie-файлы
  2. Нужен cookie-баннер — уведомление о сборе cookies с возможностью отказа
  3. В политике укажите третьих лиц — Яндекс, Google и другие сервисы аналитики, которым передаются данные
  4. Уведомление в Роскомнадзор — если вы не подали его ранее, IP-адреса — дополнительное основание

Используйте наш генератор политики конфиденциальности — он автоматически включает раздел о cookies и аналитике.

Какие ещё данные на сайте являются ПДн

Помимо IP-адреса, к персональным данным на сайте относятся:

  • Cookie-файлы — идентификаторы сессий, предпочтения, рекламные идентификаторы
  • User-Agent — тип браузера и ОС (в комбинации с другими данными)
  • Данные из форм — ФИО, email, телефон (однозначно ПДн)
  • Device ID — идентификатор устройства в мобильных приложениях
  • Геолокация — координаты пользователя
  • Рекламные идентификаторы — IDFA, GAID, Facebook Pixel

Подробнее о категориях: Виды персональных данных по 152-ФЗ.

Воронов Дмитрий

Воронов Дмитрий

Эксперт Киберосновы

Консультант по комплаенсу и регуляторным требованиям. Специализируется на отраслевой специфике: медицина, образование, финансы. Автор методических материалов по 152-ФЗ.

комплаенсотраслевая спецификамедицинаобразование

Часто задаваемые вопросы

Да. IP-адрес + cookie Яндекс.Метрики = персональные данные. Нужна политика конфиденциальности с разделом о cookie и аналитике, а также cookie-баннер.
В тех же условиях, что и IP: если позволяет идентифицировать конкретное лицо (привязка к устройству конкретного человека) — да. Роскомнадзор склонен относить MAC к ПДн.
Да. Google Analytics 4 имеет функцию усечения IP (последние октеты обнуляются). Яндекс.Метрика по умолчанию хранит IP, но можно настроить обезличивание. Обезличенный IP — не ПДн.
Первичный сбор и хранение ПДн граждан РФ должны быть на серверах в России (ч. 5 ст. 18 152-ФЗ). Если IP-адреса хранятся на серверах за рубежом — это нарушение. Перенесите хостинг в РФ или используйте CDN с узлами в России.

Связанные материалы

Нужен полный пакет документов по 152-ФЗ?

Подготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.

Собрать самостоятельно