Госуслуги и МФЦ
Нужно ли МФЦ или учреждению согласие заявителя и каким требованиям защиты должна соответствовать их ГИС?
Согласие заявителя не требуется: обработка нужна для предоставления государственных и муниципальных услуг (п. 4 ч. 1 ст. 6 152-ФЗ), и органы, МФЦ и организации, участвующие в оказании услуг, не требуют согласия при обработке по межведомственным запросам и при регистрации на порталах (ч. 4 ст. 7 210-ФЗ). Если заявитель передаёт данные третьего лица, он прикладывает подтверждение согласия этого лица (ч. 3 ст. 7), а межведомственные запросы допустимы только для оказания услуг и ведения базовых ресурсов (ч. 2, 4 ст. 7.1). Требования к защите информации в ГИС с 01.03.2026 установлены приказом ФСТЭК России от 11.04.2025 № 117; приказ № 17 от 11.02.2013 утратил силу, ранее выданные аттестаты сохраняют действие.
Изъятие по п. 4 ч. 1 ст. 6 касается согласия, но не места хранения: базы с данными граждан России должны находиться в России (ч. 5 ст. 18 152-ФЗ). Для облачных сервисов при создании и эксплуатации ГИС с 01.09.2026 действуют правила ПП РФ от 18.08.2026 № 1024, а передавать информацию из ГИС в системы, не соответствующие требованиям защиты, запрещено (ч. 8.1 ст. 14 149-ФЗ). Инженерные рекомендации: пересмотреть модель угроз и документацию с учётом приказа № 117, проверить, не являются ли системы объектами КИИ, вести журнал межведомственных запросов с целью и основанием.
- Нормы
- 210-ФЗ, ст. 7 ч. 3, 4; ст. 7.1 ч. 2, 4; 152-ФЗ, ст. 6 ч. 1 п. 4; ст. 13 ч. 1; ст. 18 ч. 5; 149-ФЗ, ст. 14 ч. 8, 8.1; приказ ФСТЭК России от 11.04.2025 № 117; ПП РФ от 18.08.2026 № 1024
Ссылки сверены с текстом документов
Материалы носят справочный характер и не являются юридической консультацией. Нормы сверены по состоянию на 10.10.2026; перед применением проверьте действующую редакцию актов.
Смежные вопросы
- Можно ли обрабатывать персональные данные без согласия? Да, если для конкретной обработки есть другое предусмотренное законом основание.
- Достаточно ли российского сервера для соблюдения локализации? Одного адреса основного сервера недостаточно для вывода о соблюдении требований.
- Как определить уровень защищённости ИСПДн? Уровень нельзя выбрать только по численности компании или наличию антивируса. Требования учитывают категории обрабатываемых данных, количество субъектов, связь…
- Что включить в поручение обработки персональных данных подрядчику? Обязательное содержание поручения установлено частью 3 статьи 6. В нём определяются перечень персональных данных, действия с ними и цели обработки…
- Любая ИСПДн автоматически является объектом КИИ? Нет. Обработка персональных данных и принадлежность к критической информационной инфраструктуре определяются по разным критериям.
Другие вопросы раздела «Другие отрасли»
- Может ли школа или вуз публиковать фото учеников и списки зачисленных и нужно ли согласие законных представителей?
- Может ли банк требовать биометрию для удалённой идентификации и сколько хранить данные идентификации?
- Какие согласия нужны ритейлеру для SMS-рассылок и обзвонов по программе лояльности и как обрабатывать отказ?
- Может ли управляющая компания без согласия передавать реестр собственников и ставить домофоны с распознаванием лиц?
- Нужно ли гостинице согласие гостя на копирование паспорта и передачу данных иностранца в МВД и сколько хранить анкеты?
- Какие данные пассажиров перевозчик обязан передавать в АЦБПДП, что обязана хранить служба заказа такси и нужно ли согласие?