Минимизация данных

Минимизация данных — это принцип, согласно которому собирается, обрабатывается и хранится только необходимый объём персональной информации, соответствующий определённой цели. Этот принцип основан на понимании того, что обработка избыточных данных создаёт ненужные риски для субъектов данных, не принося при этом дополнительной пользы или ценности. Риски обработки персональных данных включают в себя кражу идентичности, а также получение недостоверных выводов, ведущих к ошибочным, неправомерным и потенциально опасным решениям.

Принцип минимизации данных является глобальным и всеобщим принципом защиты информации, встречающимся практически во всех законодательных и нормативных актах о защите данных и частной жизни.

Влияние на бизнес и кибербезопасность

В 2026 году бизнес-стратегии претерпели трансформацию: концепция сбора информации «про запас» уступила место подходу, при котором избыточные данные рассматриваются как токсичный актив, а также источник юридических и экономических рисков[1]. При этом объём и тип хранимой информации напрямую влияют на оценку угроз и стоимость киберстрахования: чем больше чувствительных данных накапливает организация, тем выше страховые премии[2]. Минимизация данных тесно связана с киберустойчивостью компаний. Сокращение объёма хранимой информации существенно ограничивает ущерб в случае успешных кибератак и утечек. Уменьшение поверхности атаки за счёт отказа от сбора лишних сведений, строгое ограничение доступа к базам и деидентификация данных минимизируют последствия компрометации систем[3]. Внедрение принципа «минимизация данных по проектированию» (Data Minimization by Design) требует применения специализированных архитектурных решений в ИТ-системах. К ключевым требованиям относятся автоматическая фильтрация избыточных данных на стороне сервера, локальная обработка информации на устройствах пользователей (Edge AI), а также автоматизация жизненного цикла данных, включая их автоматическое удаление по истечении срока хранения[4][5][1].

Принцип в нормативных документах

Рекомендации ОЭСР по обеспечению конфиденциальности[6] называют принцип минимизации данных «Принципом ограничения сбора» (часть 2, статья 7). В рамочной программе АТЭС о конфиденциальности включён этот же принцип, получивший обозначение «Принцип ограничения сбора» (принцип III)[7]. Принцип минимизации данных является вторым из шести основных принципов конфиденциальности, зафиксированных в Общем регламенте по защите данных[8] и в национальной версии данного регламента в Великобритании (UK GDPR). Канадский закон о защите персональных данных и электронных документов (PIPEDA) включает минимизацию данных как «Принцип 4 — ограничение сбора»[9]; при этом закон CPPA, призванный заменить PIPEDA, по состоянию на август 2026 года не вступил в силу[10].[11]. В 2026 году Европейский совет по защите данных (EDPB) выпустил руководства, требующие применять принцип минимизации при скрапинге данных для обучения искусственного интеллекта, а также на каждом шаге работы ИИ-агента[12].[13]. Закон Индии о защите цифровых персональных данных (DPDPA) и правила 2025 года обязывают удалять данные при достижении цели их сбора или при отсутствии активности пользователя[14].[15].

Россия

В 2025 году в России вступили в силу масштабные поправки в законодательство о персональных данных, в частности Федеральный закон № 420-ФЗ[16][17]. Изменения закрепили требование соблюдать принцип минимальной достаточности, обязывая операторов собирать только те данные, которые необходимы для конкретной цели[18]. Кроме того, было введено правило, согласно которому согласие на обработку персональных данных должно оформляться строго отдельно от иных документов[19]. Законодательство также ужесточило ответственность: были введены оборотные штрафы за повторные утечки данных, а также установлены отдельные штрафы за неуведомление Роскомнадзора об утечке или намерении обрабатывать данные[16][17]. В правоприменительной практике 2025–2026 годов регулятор взял курс на отказ от «культа согласия», критикуя его использование как универсального основания для обработки данных[20][21]. Для выявления нарушений Роскомнадзор начал активно применять автоматизированный контроль[22][23]. Суды и регуляторы стали чаще признавать незаконным избыточный сбор данных[24]. В частности, нарушением признаётся хранение копий паспортов[25], а также сбор излишней биометрии (например, требование сфотографировать заявителя при выдаче сертификата электронной подписи)[23][26].

Белоруссия

В 2026 году проект изменений в Закон «О защите персональных данных» прошёл стадию общественного обсуждения и процедуры согласования[27].[28] Законопроект вводит принцип «разумной минимизации», который означает сбор и хранение только необходимой информации и избегание захвата посторонних данных[29].[30] Также устанавливаются новые ограничения на видеонаблюдение в местах, где человек рассчитывает на приватность, и вводится запрет на использование камер для контроля за сотрудниками на рабочих местах[28].

Соединённые Штаты Америки

Закон США о конфиденциальности данных и их защите (англ. American Data Privacy and Protection Act, ADPPA) — предложенный федеральный законопроект США о конфиденциальности в Интернете, который не был принят, — включал минимизацию данных в качестве основного принципа[31]. После появления ADPPA вопрос минимизации данных стал предметом жарких обсуждений при разработке законодательства о конфиденциальности в отдельных штатах США, кульминацией чего стало включение требований по минимизации данных, вдохновлённых ADPPA, в закон штата Мэриленд о конфиденциальности данных в Интернете (MODPA). Закон вступил в силу 1 октября 2025 года (его положения применяются с 1 апреля 2026 года)[32][33]. Сбор данных ограничен критерием «разумно необходимо и соразмерно», который определяется ожиданиями разумного потребителя[33] [34]. Этот подход жёстче, чем в законах Калифорнии (CCPA/CPRA) и Вирджинии (VCDPA), допускающих более широкие цели обработки[35].

Закон о правах на конфиденциальность в США (англ. American Privacy Rights Act, APRA) — комплексный законопроект по защите персональных данных, предложенный в апреле 2024 года, — содержал отдельную статью о минимизации данных, однако он не был принят и истёк с окончанием полномочий 118-го Конгресса США[36].

В 2026 году были представлены новые федеральные законодательные инициативы, такие как SECURE Data Act, устанавливающие принцип минимизации данных как обязательный.

Примечания

  1. 1 2 Принцип минимизации данных: почему «собирать про запас» стало опасно. Sostav.ru. Дата обращения: 27 августа 2026.
  2. Как меняется стоимость страхования киберрисков в России в 2026 году и от чего зависит цена. Einsur.ru. Дата обращения: 27 августа 2026.
  3. Data Minimization: How to Reduce Cyber Risk. Cisoteria. Дата обращения: 27 августа 2026.
  4. Privacy-First Architecture in 2026. WPRiders. Дата обращения: 27 августа 2026.
  5. ISO 27001 Data Minimization Guide. Konfirmity. Дата обращения: 27 августа 2026.
  6. OECD Privacy Guidelines (англ.). OECD. Дата обращения: 27 августа 2026.
  7. APEC Privacy Framework (2015) (англ.). APEC. Дата обращения: 27 августа 2026.
  8. Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation) (англ.). EUR-Lex. Дата обращения: 27 августа 2026.
  9. PIPEDA fair information principles (англ.). Office of the Privacy Commissioner of Canada. Дата обращения: 27 августа 2026.
  10. PIPEDA-CPPA Readiness Matrix (англ.). Fusion Computing. Дата обращения: 27 августа 2026.
  11. Canada’s New Consumer Privacy Protection Act (CPPA) 12 PIPEDA Differences (англ.). McInnes Cooper. Дата обращения: 27 августа 2026.
  12. EU Regulators Outline GDPR Requirements for AI Web Scraping (англ.). Alston & Bird. Дата обращения: 27 августа 2026.
  13. AI Agents, Data Privacy, GDPR & AI Act Compliance Guide 2026 (англ.). MTM Video. Дата обращения: 27 августа 2026.
  14. India's DPDPA Rules: Key Takeaways (англ.). Scrut.io. Дата обращения: 27 августа 2026.
  15. India’s New Data Privacy Rules Are Here (англ.). Fisher Phillips. Дата обращения: 27 августа 2026.
  16. 1 2 Изменения в законодательстве о персональных данных в 2025 году. 1С:ИТС. Дата обращения: 27 августа 2026.
  17. 1 2 Оборотные штрафы за утечки персональных данных: что ждет бизнес в 2025 году. Клерк.ру. Дата обращения: 27 августа 2026.
  18. Ключевые изменения 2025 года и что ждать в 2026-м. RB.RU. Дата обращения: 27 августа 2026.
  19. Роскомнадзор: автоматизированный контроль и отказ от культа согласия. Клерк.ру. Дата обращения: 27 августа 2026.
  20. 1 2 Биометрические данные: бизнес, штраф, ЕБС. Vitvet. Дата обращения: 27 августа 2026.
  21. Избыточные персональные данные. КонсультантПлюс. Дата обращения: 27 августа 2026.
  22. Роскомнадзор: что нельзя требовать от клиентов. Клерк.ру. Дата обращения: 27 августа 2026.
  23. Обзор споров по персональным данным 2025. Konsu Group. Дата обращения: 27 августа 2026.
  24. Без ужесточений: новации в Закон о защите персональных данных готовят в Беларуси. Центр защиты персональных данных (1 августа 2026). Дата обращения: 27 августа 2026.
  25. 1 2 Видеокамер станет меньше: в Беларуси откорректируют Закон о защите данных. Tochka.by (5 августа 2026). Дата обращения: 27 августа 2026.
  26. Реформа персональных данных 2026 в Беларуси: что изменится? Юридический каталог (1 августа 2026). Дата обращения: 27 августа 2026.
  27. Без ужесточений: новации в Закон о защите персональных данных готовят в Беларуси. БелТА (1 августа 2026). Дата обращения: 27 августа 2026.
  28. Dumiak, Matt Federal Privacy Bill: Breaking Down the ADPPA (англ.). JD Supra (24 июня 2022). Дата обращения: 27 августа 2026. Архивировано 25 июня 2022 года.
  29. Maryland Online Data Privacy Act (MODPA) Effective Dates. Prudential Associates (1 октября 2025). Дата обращения: 27 августа 2026.
  30. 1 2 CCIA Summary: Maryland Online Data Privacy Act. CCIA (июнь 2024). Дата обращения: 27 августа 2026.
  31. MD AG Weighs Reasonable Consumer Expectations When Enforcing Data Minimization. Privacy Daily (21 января 2026). Дата обращения: 27 августа 2026.
  32. Differing Data Minimization Standards: Comparing California’s CCPA and Maryland’s MODPA. California Lawyers Association. Дата обращения: 27 августа 2026.
  33. American Privacy Rights Act (APRA) Status Update. American Privacy Rights Act. Дата обращения: 27 августа 2026.