Минимизация данных
Минимизация данных — это принцип, согласно которому собирается, обрабатывается и хранится только необходимый объём персональной информации, соответствующий определённой цели. Этот принцип основан на понимании того, что обработка избыточных данных создаёт ненужные риски для субъектов данных, не принося при этом дополнительной пользы или ценности. Риски обработки персональных данных включают в себя кражу идентичности, а также получение недостоверных выводов, ведущих к ошибочным, неправомерным и потенциально опасным решениям.
Принцип минимизации данных является глобальным и всеобщим принципом защиты информации, встречающимся практически во всех законодательных и нормативных актах о защите данных и частной жизни.
Влияние на бизнес и кибербезопасность
В 2026 году бизнес-стратегии претерпели трансформацию: концепция сбора информации «про запас» уступила место подходу, при котором избыточные данные рассматриваются как токсичный актив, а также источник юридических и экономических рисков[1]. При этом объём и тип хранимой информации напрямую влияют на оценку угроз и стоимость киберстрахования: чем больше чувствительных данных накапливает организация, тем выше страховые премии[2]. Минимизация данных тесно связана с киберустойчивостью компаний. Сокращение объёма хранимой информации существенно ограничивает ущерб в случае успешных кибератак и утечек. Уменьшение поверхности атаки за счёт отказа от сбора лишних сведений, строгое ограничение доступа к базам и деидентификация данных минимизируют последствия компрометации систем[3]. Внедрение принципа «минимизация данных по проектированию» (Data Minimization by Design) требует применения специализированных архитектурных решений в ИТ-системах. К ключевым требованиям относятся автоматическая фильтрация избыточных данных на стороне сервера, локальная обработка информации на устройствах пользователей (Edge AI), а также автоматизация жизненного цикла данных, включая их автоматическое удаление по истечении срока хранения[4][5][1].
Принцип в нормативных документах
Рекомендации ОЭСР по обеспечению конфиденциальности[6] называют принцип минимизации данных «Принципом ограничения сбора» (часть 2, статья 7). В рамочной программе АТЭС о конфиденциальности включён этот же принцип, получивший обозначение «Принцип ограничения сбора» (принцип III)[7]. Принцип минимизации данных является вторым из шести основных принципов конфиденциальности, зафиксированных в Общем регламенте по защите данных[8] и в национальной версии данного регламента в Великобритании (UK GDPR). Канадский закон о защите персональных данных и электронных документов (PIPEDA) включает минимизацию данных как «Принцип 4 — ограничение сбора»[9]; при этом закон CPPA, призванный заменить PIPEDA, по состоянию на август 2026 года не вступил в силу[10].[11]. В 2026 году Европейский совет по защите данных (EDPB) выпустил руководства, требующие применять принцип минимизации при скрапинге данных для обучения искусственного интеллекта, а также на каждом шаге работы ИИ-агента[12].[13]. Закон Индии о защите цифровых персональных данных (DPDPA) и правила 2025 года обязывают удалять данные при достижении цели их сбора или при отсутствии активности пользователя[14].[15].
Россия
В 2025 году в России вступили в силу масштабные поправки в законодательство о персональных данных, в частности Федеральный закон № 420-ФЗ[16][17]. Изменения закрепили требование соблюдать принцип минимальной достаточности, обязывая операторов собирать только те данные, которые необходимы для конкретной цели[18]. Кроме того, было введено правило, согласно которому согласие на обработку персональных данных должно оформляться строго отдельно от иных документов[19]. Законодательство также ужесточило ответственность: были введены оборотные штрафы за повторные утечки данных, а также установлены отдельные штрафы за неуведомление Роскомнадзора об утечке или намерении обрабатывать данные[16][17]. В правоприменительной практике 2025–2026 годов регулятор взял курс на отказ от «культа согласия», критикуя его использование как универсального основания для обработки данных[20][21]. Для выявления нарушений Роскомнадзор начал активно применять автоматизированный контроль[22][23]. Суды и регуляторы стали чаще признавать незаконным избыточный сбор данных[24]. В частности, нарушением признаётся хранение копий паспортов[25], а также сбор излишней биометрии (например, требование сфотографировать заявителя при выдаче сертификата электронной подписи)[23][26].
Белоруссия
В 2026 году проект изменений в Закон «О защите персональных данных» прошёл стадию общественного обсуждения и процедуры согласования[27].[28] Законопроект вводит принцип «разумной минимизации», который означает сбор и хранение только необходимой информации и избегание захвата посторонних данных[29].[30] Также устанавливаются новые ограничения на видеонаблюдение в местах, где человек рассчитывает на приватность, и вводится запрет на использование камер для контроля за сотрудниками на рабочих местах[28].
Соединённые Штаты Америки
Закон США о конфиденциальности данных и их защите (англ. American Data Privacy and Protection Act, ADPPA) — предложенный федеральный законопроект США о конфиденциальности в Интернете, который не был принят, — включал минимизацию данных в качестве основного принципа[31]. После появления ADPPA вопрос минимизации данных стал предметом жарких обсуждений при разработке законодательства о конфиденциальности в отдельных штатах США, кульминацией чего стало включение требований по минимизации данных, вдохновлённых ADPPA, в закон штата Мэриленд о конфиденциальности данных в Интернете (MODPA). Закон вступил в силу 1 октября 2025 года (его положения применяются с 1 апреля 2026 года)[32][33]. Сбор данных ограничен критерием «разумно необходимо и соразмерно», который определяется ожиданиями разумного потребителя[33] [34]. Этот подход жёстче, чем в законах Калифорнии (CCPA/CPRA) и Вирджинии (VCDPA), допускающих более широкие цели обработки[35].
Закон о правах на конфиденциальность в США (англ. American Privacy Rights Act, APRA) — комплексный законопроект по защите персональных данных, предложенный в апреле 2024 года, — содержал отдельную статью о минимизации данных, однако он не был принят и истёк с окончанием полномочий 118-го Конгресса США[36].
В 2026 году были представлены новые федеральные законодательные инициативы, такие как SECURE Data Act, устанавливающие принцип минимизации данных как обязательный.