Кибероснова152-ФЗ

Хранение персональных данных: сроки, требования и порядок уничтожения

Правила хранения персональных данных по 152-ФЗ: сроки хранения по категориям, требования к местам хранения, порядок уничтожения ПДн, локализация данных на территории РФ. Практические рекомендации.

15 декабря 2025 г.12 мин. чтения

Требования 152-ФЗ к хранению персональных данных

Федеральный закон № 152-ФЗ устанавливает несколько ключевых требований к хранению персональных данных.

1. Ограничение срока хранения (ст. 5 ч. 7)

Хранение ПДн должно осуществляться не дольше, чем этого требуют цели обработки. По достижении цели или утрате необходимости данные подлежат уничтожению или обезличиванию.

2. Локализация на территории РФ (ст. 18 ч. 5)

При сборе персональных данных граждан РФ оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение ПДн с использованием баз данных, находящихся на территории Российской Федерации. Это не запрещает передачу копий данных за рубеж (трансграничная передача), но первичная база должна быть в России.

3. Обеспечение безопасности (ст. 19)

Оператор обязан принимать организационные и технические меры для защиты ПДн при хранении: разграничение доступа, шифрование, антивирусная защита, резервное копирование, физическая защита помещений.

4. Уничтожение при достижении целей (ст. 21)

Оператор обязан уничтожить ПДн в течение 30 дней с момента достижения целей обработки, отзыва согласия субъектом, выявления незаконной обработки или по требованию субъекта.

Сроки хранения персональных данных по категориям

Сроки хранения ПДн определяются целями обработки и нормативными актами. Вот основные сроки для типичных категорий данных:

Категория данных / ЦельСрок храненияОснование
Кадровые документы (личные дела, приказы)50 лет (с 2003 г.) или 75 лет (до 2003 г.)ст. 22.1 ФЗ «Об архивном деле», Приказ Росархива № 236
Бухгалтерские документы (зарплатные ведомости, табели)5 летст. 29 ФЗ «О бухгалтерском учёте», НК РФ ст. 23
Налоговые документы (2-НДФЛ, СЗВ)5 летНК РФ ст. 23 п. 1 пп. 8
Данные клиентов по договорамСрок договора + 5 лет (срок исковой давности)ГК РФ ст. 196
Данные посетителей сайта (формы, cookie)До отзыва согласия или достижения цели152-ФЗ ст. 5, ст. 9
Данные видеонаблюденияОбычно 30–90 дней (по регламенту оператора)Внутренний регламент организации
Резюме кандидатов (не принятых на работу)До отзыва согласия, рекомендуется не более 1 года152-ФЗ ст. 5 ч. 7
Медицинские документы25 лет (амбулаторные карты)Приказ Минздрава России № 346н

Важно: если для одних и тех же ПДн законом установлены разные сроки хранения (например, кадровый документ — 50 лет, бухгалтерский — 5 лет), хранить необходимо в течение максимального из применимых сроков.

Порядок уничтожения персональных данных

Уничтожение ПДн — обязательная процедура, которую оператор должен выполнить по истечении срока хранения, при достижении целей обработки или по требованию субъекта.

Когда необходимо уничтожить ПДн:

  • Достигнуты цели обработки (ст. 21 ч. 4)
  • Субъект отозвал согласие (ст. 21 ч. 5)
  • Обработка признана незаконной (ст. 21 ч. 3)
  • Истёк срок хранения, установленный законом или договором

Сроки уничтожения:

  • При достижении цели или отзыве согласия — 30 дней
  • При выявлении незаконной обработки — 10 рабочих дней

Процедура уничтожения:

  • Бумажные носители: уничтожаются шредером или сжиганием. Составляется акт уничтожения с указанием состава данных и способа уничтожения
  • Электронные данные: удаление из баз данных и информационных систем с обеспечением невозможности восстановления. Для жёстких дисков — дополнительное затирание или физическое уничтожение

Каждый факт уничтожения оформляется актом уничтожения персональных данных. Подготовить регламент уничтожения можно с помощью шаблона регламента уничтожения ПДн.

Локализация данных на территории РФ

С 1 сентября 2015 года действует требование локализации баз данных (ст. 18 ч. 5 152-ФЗ). При сборе персональных данных граждан РФ оператор обязан хранить первичную базу на серверах, расположенных на территории России.

Что это означает на практике:

  • Сервер базы данных (PostgreSQL, MySQL, MongoDB и т.д.) должен физически находиться в России — в собственном дата-центре, на хостинге или в облаке российского провайдера
  • Допускается дублирование данных за рубеж (например, для резервного копирования или работы зарубежного офиса), но первичная запись должна быть на российском сервере
  • Использование иностранных облачных сервисов (AWS, Azure, Google Cloud) для хранения ПДн граждан РФ нарушает требование, если нет серверов в РФ

Штрафы за нарушение локализации:

  • Первичное нарушение: от 1 000 000 до 6 000 000 ₽ для юрлиц (ч. 8 ст. 13.11 КоАП)
  • Повторное нарушение: от 6 000 000 до 18 000 000 ₽ (ч. 9 ст. 13.11 КоАП)

Это одни из самых крупных штрафов в сфере ПДн (после оборотных штрафов за утечки). Подробнее о штрафах — в таблице штрафов по 152-ФЗ.

Воронов Дмитрий

Воронов Дмитрий

Эксперт Киберосновы

Консультант по комплаенсу и регуляторным требованиям. Специализируется на отраслевой специфике: медицина, образование, финансы. Автор методических материалов по 152-ФЗ.

комплаенсотраслевая спецификамедицинаобразование

Часто задаваемые вопросы

Кадровые документы (личные дела, трудовые договоры, приказы) хранятся 50 лет для документов, созданных после 2003 года, и 75 лет для более ранних. Бухгалтерские документы с ПДн сотрудников — 5 лет. Табели учёта рабочего времени — 5 лет (50 лет при тяжёлых условиях труда).
Первичная база с ПДн граждан РФ обязательно должна находиться на территории России (ст. 18 ч. 5 152-ФЗ). Дублирование за рубеж допускается, но первичная запись — только в РФ. Штраф за нарушение — от 1 до 18 млн рублей.
Бумажные носители уничтожаются шредером или сжиганием. Электронные — удалением из баз данных с обеспечением невозможности восстановления. Каждый факт уничтожения оформляется актом. Срок уничтожения — 30 дней после достижения целей обработки или отзыва согласия, 10 рабочих дней при незаконной обработке.

Связанные материалы

Нужен полный пакет документов по 152-ФЗ?

Подготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.

Собрать самостоятельно