Соблюдение закона о персональных данных (152‑ФЗ) для владельцев сайтов: инструкция, чек‑лист, разъяснения
Федеральный закон № 152-ФЗ «О персональных данных» обязывает владельцев сайтов в России – как юридических лиц, так и индивидуальных предпринимателей – соблюдать строгие требования при сборе и обработке информации о пользователях. Под эти требования подпадает любая площадка, где есть формы обратной связи, регистрация, сбор контактных данных, а также установка аналитических счетчиков.
В статье подробно разобраны основные понятия закона, обязательства владельцев сайтов, правила передачи данных в CRM-системы, использование сервисов аналитики (Яндекс.Метрика, Google Analytics, Google Tag Manager) и практические шаги для приведения сайта в соответствие с законом. Приведены официальные разъяснения Роскомнадзора и судебная практика, а также шаблоны необходимых документов: соглашение на обработку данных (согласие пользователя), политика конфиденциальности и условия обработки данных с контрагентами.
Автор статьи — агентство Bquadro. Мы разрабатываем, продвигаем и поддерживаем сайты с 2001 года. И опираясь на свой опыт, подготовили эту статью как для тех, кто сам занимается своим сайтом, так и для тех, кто работает с агентствами.
Оглавление
- Что такое персональные данные: определение и примеры для сайтов
- Обязательные действия, если на сайте есть форма обратной связи
- Передача данных с сайта в CRM-системы: требования и риски
- Счетчики Яндекс.Метрики, Google Analytics, Tag Manager: риски и легальное использование
- Официальные разъяснения и практика: позиции Роскомнадзора и судов
- Пошаговая инструкция: как привести сайт в соответствие с 152-ФЗ
- Шаблоны документов для владельцев сайтов
- Чек-лист проверки сайта на соответствие закону 152-ФЗ
- Разделение задач между владельцем сайта и разработчиком
1. Что такое персональные данные: определение и примеры для сайтов
Согласно ст. 3 Закона № 152-ФЗ, персональные данные – это любая информация, относящаяся к определённому или определяемому физическому лицу. Закон не содержит закрытого перечня таких сведений, оставляя простор для толкования. На практике это означает, что персональными данными считаются любые данные, позволяющие прямо или косвенно идентифицировать человека.
Примеры персональных данных на сайте: классические примеры включают фамилию, имя, отчество, дату рождения, номер телефона, адрес электронной почты, почтовый адрес, паспортные данные, информацию из соцсетей. Также к ним относятся фотографии, данные об образовании или доходах – все, что можно сопоставить с конкретным человеком.
Менее очевидные сведения, собираемые сайтами, тоже могут признаваться персональными. Например, технические данные: IP-адрес пользователя, файлы cookie, идентификаторы устройств, история посещения страниц. Сам по себе IP-адрес или cookie-файл не содержит ФИО, но позволяет опознать устройство или совокупность действий конкретного посетителя. Поэтому суды и Роскомнадзор относят информацию, собираемую через cookie и аналогичные идентификаторы, к персональным данным. В известном деле Роскомнадзор против ПАО «МТС» Арбитражный суд г. Москвы еще в 2016 году прямо указал, что уникальный идентификатор cookie – это персональные данные пользователя. Таким образом, любая информация о пользователе сайта, позволяющая его хоть как-то выделить, подпадает под действие 152-ФЗ.
Если на сайте собираются какие-либо из перечисленных сведений, его владелец автоматически становится оператором персональных данных (в терминологии закона).
Оператор – это лицо (организация или ИП), которое организует и осуществляет обработку персональных данных, а также определяет цели и способы обработки. Даже сбор электронной почты для рассылки уже делает владельца сайта оператором ПДн. Ниже рассмотрим, какие обязанности это влечет.
2. Обязательные действия, если на сайте есть форма обратной связи
Форма обратной связи или любая форма сбора данных на сайте (заявка, регистрация, подписка) означает, что вы обрабатываете персональные данные посетителей. С 1 июля 2017 года такие ситуации жестко регламентированы законом. Удалить все формы – не выход (да и получение IP и cookie происходит даже без форм). Поэтому владельцу сайта необходимо выполнить ряд действий для законной обработки данных:
- Разместить Политику обработки персональных данных. Политика конфиденциальности (или политика обработки ПДн) должна быть доступна всем посетителям и содержать ключевую информацию: какие данные вы собираете, для каких целей, как их храните, обрабатываете и передаете третьим лицам. Этот документ нужно вынести в отдельную страницу и сделать ссылку на него видимой (обычно внизу сайта, в футере). Отсутствие опубликованной политики считается нарушением – по КоАП РФ это грозит штрафом (ранее в размере 30–60 тыс. руб., а с конца мая 2025 – до 300 тыс. руб. для организаций).
- Получать явное согласие пользователя на обработку его данных. Закон требует, чтобы согласие было конкретным, информированным и сознательным. На практике это реализуют через текст-предупреждение и чекбокс возле кнопки отправки формы. Иными словами, под каждой формой должен стоять текст вроде: «Нажимая на кнопку, я даю согласие на обработку моих персональных данных» с ссылкой на политику или отдельное соглашение. Флажок не должен быть проставлен по умолчанию – пользователь должен отметить его сам (это подтверждает, что действие осознанное). Например, Московское УФАС в решении от 06.11.2019 № 077/05/18-11501/2019 указало, что заранее установленная «галочка» недопустима.
- Использовать форму согласия, отвечающую требованиям закона. Согласие может быть оформлено отдельным документом на сайте – в виде страницы «Согласие на обработку ПДн». Закон (ст. 9 152-ФЗ) предписывает включить в текст согласия ряд обязательных сведений. Ниже в разделе шаблонов приведен пример структуры такого документа. Отметим, что обработка данных без должным образом оформленного согласия пользователя незаконна и грозит крупным штрафом – для организаций от 300 до 700 тыс. руб. за первое нарушение, и до 1,5 млн руб. при повторном.
- Уведомить Роскомнадзор о начале обработки персональных данных. По общему правилу оператор обязан зарегистрироваться в реестре Роскомнадзора, подав соответствующее уведомление. Это требование действует практически для всех владельцев сайтов, собирающих данные онлайн. Освобождение от уведомления предусмотрено лишь для отдельных случаев, перечисленных в законе (ч.2 ст. 22 152-ФЗ) – например, если данные обрабатываются только на бумажных носителях без средств автоматизации, или относятся к госсистемам, либо к обеспечению транспортной безопасности. Для типичного интернет-сайта эти исключения не подходят, поэтому юрлицу или ИП необходимо подать уведомление через портал персональных данных Роскомнадзора. В уведомлении указываются сведения об операторе и местонахождении базы данных с персональными данными. Обратите внимание: в 2022 году введена новая форма уведомления, и тем, кто уже стоял в реестре, нужно подать информацию заново по обновленной форме. Неподача уведомления теперь рассматривается как правонарушение – с 30 мая 2025 г. вводится штраф до 300 000 руб. за отсутствие регистрации в Роскомнадзоре.
- Обеспечить безопасность данных и соблюдение прав субъектов. Закон обязывает оператора принимать меры для защиты персональных данных от утечки, несанкционированного доступа и пр. (ст. 19 152-ФЗ). Для владельца сайта это означает использование современных технических средств (SSL-сертификат для шифрования передачи данных, актуальные системы защиты на сервере, резервное копирование и т.д.), а также организационные меры (ограничение круга лиц, имеющих доступ к собранным данным, обучение сотрудников). Если сайт управляется единолично (ИП или самозанятый), следует как минимум обеспечить хранение полученных через формы данных в защищенном виде и не разглашать их третьим лицам без оснований. В случае утечки оператор обязан уведомить Роскомнадзор в течение 24 часов и провести внутреннее расследование за 72 часа. Невыполнение этих обязанностей также штрафуется с 2025 года (до 3 млн руб за несообщение об утечке). Кроме того, у пользователей есть права, закрепленные законом: по запросу человек может узнать, какие его данные хранятся, потребовать их исправления или удаления (ст. 14 152-ФЗ). Владельцу сайта нужно быть готовым реагировать на такие запросы в установленный срок (30 дней) и иметь для этого контактный канал (в политике обычно указываются email или адрес для обращений граждан по вопросам персональных данных).
Ниже мы более детально рассмотрим нюансы, связанные с передачей персональных данных посетителей в CRM-системы, использование счетчиков аналитики, а также разъяснения надзорных органов по этим вопросам.
3. Передача данных с сайта в CRM-системы: требования и риски
Многие владельцы сайтов настроили автоматическую отправку заявок пользователей (лидов) в CRM для удобства обработки обращений. Однако передача персональных данных из веб-формы в стороннюю систему должна соответствовать требованиям 152-ФЗ, особенно в части места хранения данных и транграничной передачи.
Рассмотрим три ситуации:
3.1. CRM на российских серверах (локально или в дата-центре РФ)
Если ваша CRM-система развернута на сервере в России – будь то собственный сервер компании или облачный провайдер, размещающий данные на территории РФ – это благоприятный вариант с точки зрения закона. Требование о локализации данных (ст. 18 ч.5 152-ФЗ) обязывает при сборе персональных данных граждан РФ записывать и хранить их в базах данных, расположенных в России.
Что нужно учесть при использовании CRM в РФ:
- Убедитесь, что в политике конфиденциальности сайта указано использование данной CRM и цель, с которой вы туда передаете данные клиентов.
- Если CRM предоставляется сторонним провайдером (например, облачный сервис), вы фактически поручаете обработку данных третьей стороне. Закон разрешает это при условии, что оператор (вы) заключил с этой стороной договор, обязывающий соблюдать конфиденциальность и безопасность персональных данных (п.3 ч.1 ст.6 и ст. 6 ч.3 152-ФЗ). В договор включаются условия о том, какие данные передаются, для каких целей, какие действия с ними может совершать обработчик, обязательства по неразглашению и по обеспечению безопасности данных. Обязателен пункт о хранении данных на территории РФ, если речь о гражданах России. Также следует предусмотреть ответственность сторон в случае утечки данных.
- Пример: договор поручения обработки ПДн. В соглашении с контрагентом (обработчиком) обычно прописывают: перечень передаваемых персональных данных; цель обработки; конкретные действия с данными (например, хранение, систематизация, удаление по указанию оператора); обязательство сохранять конфиденциальность; требование соблюдать меры безопасности по ст. 19 152-ФЗ; запрет использовать данные иначе, чем предусмотрено целью; обязанность хранить данные на серверах в РФ. Такие пункты должны присутствовать, даже если контрагент – российская компания. Отсутствие необходимых условий в договоре может повлечь штраф для оператора (в 2024 году – 60–100 тыс. руб., с ростом до 100–300 тыс. руб. после 30.05.2025).
Итого, при использовании CRM внутри страны основное – юридически оформить отношения с провайдером и прозрачно уведомить пользователей.
3.2. Облачная CRM в России
Этот случай близок к предыдущему: облачные CRM-сервисы, локализованные в РФ (например, российские AmoCRM, Мегаплан и др., либо российский сегмент Bitrix24).
Особенности и требования:
- Локализация данных. Проверьте, где физически хранятся данные вашей облачной CRM. Если дата-центры сервиса находятся в России, с точки зрения локализации требования выполняются. Многие популярные CRM отечественной разработки гарантируют хранение данных на территории РФ (это можно уточнить в соглашении с сервисом или в их политике).
- Соглашение об обработке с провайдером. Так же, как и для локальной CRM, необходимо наличие договора или оферты, регулирующей передачу данных. Убедитесь, что там оговорены обязанности сервиса защищать данные ваших клиентов. Если таких положений недостаточно, имеет смысл заключить дополнительное соглашение (DPA – Data Processing Agreement).
- Информирование пользователей. В вашей политике должно быть перечислено, что данные из формы сайта передаются, например, «в облачную систему управления клиентами ____ (название) для хранения и обработки заявок». Пользователь, давая согласие на сайте, тем самым соглашается и с передачей в эту систему – отдельное согласие не требуется, если это один процесс обработки под вашим контролем.
- Безопасность. Вы отвечаете перед клиентами за сохранность их данных, даже если они лежат у провайдера CRM. Поэтому выбирайте облачные сервисы, которые выполняют стандарты защиты информации. В случае проверки Роскомнадзор может запросить договор с сервисом и документы, подтверждающие меры защиты.
Использование российских облачных CRM – распространенная и законная практика, если выполнены формальности. Многие сервисы сами идут навстречу бизнесу и публикуют необходимые документы у себя.
3.3. Зарубежные CRM: передача данных за границу (Bitrix24 global, AmoCRM Global, HubSpot, Pipedrive и др.)
Самый сложный вариант – использование CRM, чьи серверы находятся за пределами РФ. Примеры: западные сервисы HubSpot, Salesforce, Pipedrive, или международные версии Bitrix24, AmoCRM (если данные хранятся не в РФ). В этой ситуации любая отправка персональных данных пользователя в такую систему рассматривается как трансграничная передача персональных данных на территорию иностранного государства. Закон предъявляет к этому особые требования:
- Трансграничная передача допускается только при определенных условиях. Во-первых, страна, в которую отправляются данные, должна обеспечивать адекватную защиту прав субъектов ПД (Россия признает ряд стран адекватными – это страны, присоединившиеся к Конвенции № 108 Совета Европы, и некоторые другие, по специальному приказу Роскомнадзора: например, Китай, Израиль, Южная Корея, Сингапур и др.). Если страна не входит в перечень «безопасных» (например, США не признаны обеспечивающими адекватную защиту), оператор обязан получить явное согласие пользователя на трансграничную передачу в эту страну и уведомить Роскомнадзор.
- Уведомление Роскомнадзора о трансграничной передаче. С 1 марта 2023 года введена процедура: до начала передачи данных за границу нужно подать отдельное уведомление в Роскомнадзор о намерении осуществлять трансграничную передачу ПДн. В уведомлении указывается, какие данные, в какую страну и какому иностранному оператору вы планируете передавать. Роскомнадзор в течение 10 рабочих дней рассматривает уведомление. Если не вынесен запрет или ограничение, передачу можно осуществлять. (Ответ приходит только в случае запрета). Проще говоря, молчание надзорного органа через 10 дней – это разрешение по умолчанию. В 2025 году Роскомнадзор начал активно контролировать использование Google Analytics на сайтах и требовать подобных уведомлений у владельцев ресурсов. То же самое касается любой зарубежной CRM. Если вы уже подавали такое уведомление ранее и условия передачи не изменились, повторно можно не подавать.
- Согласие пользователя на передачу за рубеж. Помимо уведомления регулятора, необходимо информированное согласие от пользователя. В тексте согласия на сайте нужно отдельно оговорить, что его данные (например, «имя и телефон») будут переданы в иностранное государство (можно указать организацию или сервис). Лучше сделать это явной фразой. Согласно ст. 12 152-ФЗ, трансграничная передача в страны с неадекватной защитой прав возможна только с письменного согласия субъекта. В веб-формате эквивалентом письменного считается электронное согласие (чекбокс + журналирование), поэтому важно, чтобы пользователь явно согласился. Например: «Даю согласие на передачу моих персональных данных в ___ (название сервиса, страна) для цели ___» – эту фразу можно включить либо в основное согласие, либо сделать отдельным пунктом.
- Локализация и первичный сбор в РФ. Важно подчеркнуть: даже при использовании зарубежной CRM нельзя собирать данные напрямую на иностранный сервер, минуя Россию. То есть сценарий, когда форма сайта сразу отправляет данные в HubSpot (США) – незаконен. Необходимо организовать процесс так, чтобы первично данные фиксировались на стороне РФ. Практически это решается либо хранением копии каждого лида в базе, расположенной в России (например, в базе самого сайта или промежуточного сервера), либо использованием методов, при которых пользовательские данные не отправляются, пока не получено согласие и не выполнены требования. Только после этого информация дублируется в зарубежную систему.
- Включение условий в политику. Политика обработки ПДн вашего сайта должна содержать сведения о трансграничной передаче: перечень стран или конкретных иностранных компаний, которым вы передаете данные, и цель передачи. Если вы пользуетесь, например, сервисом Mailchimp для рассылок или Trello для задач и там фигурируют данные клиентов, эти сервисы тоже должны быть упомянуты. Роскомнадзор в официальных разъяснениях отмечал, что использование зарубежных онлайн-сервисов (Mailchimp, Notion, Trello и др.) с передачей в их базы за границей является трансграничной передачей, требующей соблюдения особого порядка.
- Риски и ответственность. Нарушение правил трансграничной передачи грозит штрафами. По КоАП РФ (ст.13.11) передача персональных данных с нарушением требований влечет штраф от 150 тыс. до 300 тыс. руб. для организаций. С 2025 года планка повышается. Кроме того, в крайнем случае Роскомнадзор имеет право ограничить доступ к информационному ресурсу, который грубо нарушает закон (прецедент – блокировка соцсети LinkedIn в 2016 году за отказ локализовать данные россиян). Поэтому игнорировать требования не стоит.
Практический совет: Если ваш бизнес критически завязан на зарубежную CRM, настоятельно рекомендуется:
1) выполнить все формальности (получить согласие пользователей, уведомить Роскомнадзор)
2) рассмотреть резервный вариант хранения данных в РФ. Например, сохранять копии заявок в локальной базе, чтобы в случае запрета передачи за рубеж у вас оставались данные клиентов внутри страны. Либо использовать гибридную схему: для российских клиентов – база в РФ, для иностранных – зарубежная. В противном случае вы зависите от решения регулятора: Роскомнадзор может в любой момент отказать в согласовании трансграничной передачи, и тогда придется срочно переключаться на российскую CRM или локальный вариант.
4. Счетчики Яндекс.Метрики, Google Analytics, Tag Manager: риски и легальное использование
Инструменты веб-аналитики, такие как Яндекс.Метрика, Google Analytics (GA) и Google Tag Manager (GTM), практически повсеместно используются на сайтах. Однако в контексте 152-ФЗ они тоже оказываются средствами сбора персональных данных. Рассмотрим, какие юридические риски возникают при их применении и как соблюсти закон при работе с ними.
Юридические риски:
- Отсутствие согласия пользователя. По закону сбор персональных данных (в т.ч. cookie) требует согласия, за исключением отдельных оснований, которых в случае аналитики обычно нет (это не выполнение договора, не требование закона и т.п.). Если на сайте просто подключен счетчик без уведомления и согласия посетителя, это нарушение ч.1 ст.6 152-ФЗ. Роскомнадзор подчеркивает, что необходимо получать согласие на обработку данных, собираемых с помощью cookie и аналитических сервисов. Нарушение грозит штрафом за незаконный сбор данных (см. ст.13.11 КоАП РФ).
- Трансграничная передача через зарубежные сервисы. Здесь ситуация аналогична описанной в разделе CRM. Google Analytics и Google Tag Manager отправляют данные на серверы Google, которые находятся вне России (в США и других странах). Роскомнадзор официально уведомляет, что использование Google Analytics приравнивается к трансграничной передаче данных на территорию иностранного государства. В 2025 году начались рассылки уведомлений владельцам сайтов (особенно СМИ и крупным ресурсам) с требованием прекратить использование GA до подачи соответствующего уведомления в РКН. То есть формально нужно пройти ту же процедуру: подать уведомление о трансграничной передаче (с указанием на Google/США как получателя) и дождаться решения. На практике многие компании на период ожидания деактивируют счетчик GA, чтобы не нарушать предписание Роскомнадзора. Непрохождение этой процедуры – риск штрафа 150–300 тыс. руб. за незаконную передачу за рубеж.
- Нарушение требования локализации. Если на сайте используется, к примеру, только Google Analytics без параллельной Яндекс.Метрики, возникает проблема: первичный сбор данных о поведении россиян происходит на иностранных серверах Google. Как мы выяснили, закон запрещает сбор данных напрямую за рубежом. Роскомнадзор и суды могут расценить это как отдельное нарушение ст.18 (необеспечение локализации). Пока что известны случаи блокировки за такое только крупных ресурсов (LinkedIn), но в 2022–2023 законодатель ужесточил нормы, и в КоАП введены штрафы за неправомерное хранение данных на иностранных серверах. Поэтому игнорировать локализацию даже применительно к аналитике больше нельзя.
Как легализовать использование веб-аналитики на сайте:
- Получать согласие пользователей на cookie и аналитику.
- Обновить политику конфиденциальности.
- Заключить данные соглашения с подрядчиками, при необходимости.
- Выполнить требования по трансграничной передаче (для иностранных сервисов).
- Настроить службы аналитики максимально «приватно».
Яндекс.Метрика vs Google Analytics
С точки зрения российского законодательства, Яндекс.Метрика предпочтительнее: данные хранятся у российской компании (что соответствует локализации) и не передаются за рубеж (по умолчанию). Тем не менее, риски при использовании Метрики тоже есть, если не получать согласие. Роскомнадзор так же требует информировать пользователей о работе Метрики, ведь она собирает cookie – а cookie признаны персональными данными. Однако трансграничное уведомление для Метрики не нужно. Главное – политика, баннер и чекбокс согласия.
Google Tag Manager (GTM)
Сам по себе GTM – это контейнер для других скриптов. Он может не передавать никаких данных, если внутри него нет сторонних тегов. Но на практике GTM почти всегда используется для подключений Google Analytics, пикселя Facebook/ВКонтакте и т.д. Соответственно, регионы действия GTM зависят от того, что вы через него загружаете. Если там только пиксель ВКонтакте и локальные скрипты – трансграничных рисков нет (ВК – российская соцсеть). Если же через GTM грузится GA или, скажем, Hotjar (европейский сервис записи сессий), то действует все вышесказанное про зарубежные сервисы. Не забудьте описать в политике и получить согласие на все инструменты, подключаемые через GTM.
Вывод: Использование счетчиков веб-аналитики на сайте требует такого же внимательного подхода, как и сбор данных через формы. Обязательно предупреждайте посетителей о сборе cookies и статистики, получайте их согласие (пусть даже в упрощенной форме кликом «Согласен»), обновите свою документацию и, при необходимости, уведомьте Роскомнадзор о трансграничной передаче. Это позволит избежать штрафов и претензий. К примеру, австрийский сайт, игнорировавший требования GDPR при использовании Google Analytics, был оштрафован на €50 млн – в России тоже уже были случаи штрафов Роскомнадзора за неинформирование о cookie и за использование иностранных сервисов без уведомления.
5. Официальные разъяснения и практика: позиции Роскомнадзора и судов
Закон о персональных данных довольно общий, поэтому на практике многие вопросы уточняются через подзаконные акты, разъяснения регуляторов и судебные решения. Для владельцев сайтов важны следующие официальные позиции и примеры практики:
- Персональные данные и cookie: Как отмечалось, ключевое судебное решение – дело Роскомнадзор vs МТС (Арбитраж Москвы, № А40-14902/2016) закрепило, что данные из cookie-файлов являются персональными данными. После этого Роскомнадзор в методических рекомендациях и проверках исходит из того, что сбор cookie без согласия – нарушение. Позиция подтверждается и судами общей юрисдикции: например, Таганский районный суд г. Москвы в решении от 19.12.2018 по делу № 02-4261/2018 указал, что загрузка на сайт скрипта Google (Google Analytics) фактически ведет к передаче персональных данных за границу, что без специальных мер незаконно. Вывод: даже если закон прямо не упоминает cookie, регулятор трактует их как объект регулирования.
- Необходимость согласия и форма его получения: Роскомнадзор разъясняет, что согласие субъекта должно быть отдельным действием, а не «зашитым» в общие условия. В своих письмах (например, письмо Роскомнадзора от 01.11.2019 № 08-7614) указывалось, что просто фраза под формой «нажимая кнопку, вы соглашаетесь…» может быть недостаточно очевидной. Требуется явное подтверждение – например, установка галочки в отдельном чекбоксе. Также Роскомнадзор выпустил Приказ № 996 от 30.08.2017 (обновлён приказом № 94 от 24.02.2020), в котором утвердил примерный «Типовой порядок обработки персональных данных» и рекомендации по разработке политики конфиденциальности. Их стоит использовать как ориентир при составлении своей политики. Согласно этим рекомендациям, политика должна включать все сведения, предусмотренные ст. 18.1 152-ФЗ, быть доступной неограниченному кругу лиц и актуализироваться при изменениях в законодательстве.
- Локализация данных (ст. 18 ч.5 152-ФЗ): С 2015 года (поправки 242-ФЗ) действует норма о хранении данных россиян в РФ. В 2022 году приняты дополнительные поправки (266-ФЗ), которые усилили ответственность и процедуру контроля. Минцифры России (преемник Минкомсвязи) давало разъяснения, что любая компания, работающая с российскими клиентами через интернет, обязана сначала фиксировать их данные в базах на территории РФ. Перенос данных в зарубежное облако допустим только как копия, при соблюдении условий трансграничной передачи. Примеры enforcement-а: блокировка LinkedIn в 2016 г. за отказ переноса серверов в РФ; возбуждение дел против Facebook и Twitter (штрафы) за аналогичные нарушения локализации. То есть Роскомнадзор обладает полномочиями приостанавливать деятельность ресурсов, не соблюдающих хранение данных в РФ, и уже применял их.
- Уведомление Роскомнадзора и реестр операторов: Роскомнадзор ведет открытый реестр зарегистрированных операторов ПДн. В 2023 году вступил в силу новый порядок уведомления (Приказ Роскомнадзора № 180 от 28.10.2022). Роскомнадзор подчеркивает, что уведомлению подлежат даже те, кто собирает данные “для себя” через интернет. Часто предприниматели думают, будто мелкий сайт можно не регистрировать – это заблуждение. Исключения очень узкие (бумажные данные, госбезопасность – явно не про коммерческие сайты). С конца мая 2025 года вводятся повышенные штрафы за отсутствие уведомления – до 300 тыс. руб для организаций и до 150 тыс. для ИП. Это подтверждено федеральным законом № 589-ФЗ от 29.12.2023, который внес изменения в ст.13.11 КоАП. Таким образом, регистрироваться необходимо почти всем владельцам сайтов, и лучше сделать это заблаговременно, чем ждать проверки.
- Шаблоны документов от регуляторов: Роскомнадзор не публикует прямые шаблоны для коммерческих сайтов, но, как сказано, есть приказ № 996 с требованиями к политике, а также Методические рекомендации Роскомнадзора по разработке документов по защите персональных данных (например, приказ РКН № 18 от 24.02.2021 – для случаев распространения данных). Кроме того, существуют отраслевые рекомендации. Например, Ассоциация профессиональных пользователей данных (АППД) публиковала разъяснения по cookie, Минцифры иногда отвечает на запросы бизнеса (эти ответы не нормативны, но показывают подход). Если есть сомнения, имеет смысл обратиться за консультацией к профильному юристу или напрямую в Роскомнадзор за разъяснением – письменные обращения гражданам они обязаны рассмотреть.
- Судебная практика по сайтам: Помимо упомянутых крупных дел (МТС, LinkedIn), есть примеры привлечения к ответственности небольших компаний. Так, в 2021–2022 гг. в разных регионах были дела об отсутствии политики конфиденциальности на сайте – суды подтверждали законность штрафов, ссылаясь на прямое требование ст. 18.1 152-ФЗ. Были случаи штрафов за отсутствие согласия при сборе данных через формы обратной связи. Пока суммы штрафов были относительно небольшие (30–50 тыс. руб.), но с ужесточением КоАП в 2025 г. они кратно вырастут. Из свежих изменений: введена ответственность за утечки данных (ст.13.11 КоАП новая ч.7) – например, если на вашем сайте произошел взлом и утечка базы пользователей, и вы не уведомили Роскомнадзор в срок, грозит штраф до 3 млн руб. Это мотивирует уделять внимание защите и быстрому реагированию.
Подводя итог, позиция регулятора однозначна: сайты должны соблюдать все требования 152-ФЗ так же строго, как крупные офлайн-компании. Нельзя оправдаться малым размером или неосведомленностью. Наоборот, проверяющие органы в последние годы стали чаще мониторить интернет-пространство (в том числе автоматически) на предмет наличия политики на сайте, отображения cookie-баннера и т.д. Поэтому каждому владельцу ресурса стоит проактивно привести его в порядок. Далее приведем пошаговую инструкцию, как это сделать.
6. Пошаговая инструкция: как привести сайт в соответствие с 152-ФЗ
Следуя этим шагам, вы минимизируете риски нарушений и санкций:
Шаг 1. Проведите инвентаризацию персональных данных на вашем сайте. Определите, какие персональные данные вы собираете через сайт. Просмотрите все формы: обратная связь, заявки, регистрация, подписки, комментарии и пр. Запишите, какие поля есть (имя, телефон, email и т.д.). Проверьте, собирает ли сайт автоматически данные: использует ли cookie, аналитические счетчики, виджеты соцсетей. Результат шага – понимание, какие категории ПДн вы обрабатываете и в каких местах.
Шаг 2. Назначьте ответственных и разработайте внутренние документы (для юрлица). Если вы представляете компанию, приказом назначьте ответственное лицо за организацию обработки ПДн. Обычно это руководитель подразделения или ИТ-специалист. Далее нужно разработать пакет внутренних документов по защите данных: положение о обработке ПДн, инструкция для сотрудников, план мероприятий по безопасности, форма журнала обращений субъектов, план действий при инцидентах и т.д. В типовом случае требуется порядка 20–30 документов, регламентирующих все процессы. Индивидуальному предпринимателю формально тоже нужно утвердить хотя бы Политику (внутреннюю) и Приказ о назначении себя ответственным. Это документация «для себя», но при проверке ее наличие будет плюсом. На сайте эти документы не публикуются (кроме Политики – о ней далее), но должны быть в компании.
Шаг 3. Разработайте и опубликуйте Политику обработки персональных данных. На основе данных из шага 1 составьте Политику конфиденциальности (обработки ПДн), которая будет доступна посетителям сайта. Готовый текст политики разместите на отдельной странице на сайте, сделайте ссылку на нее в футере (подвале) или другом заметном месте, чтобы с любой страницы можно было перейти. Убедитесь, что политика открывается без ограничений (не требует регистрации и т.п.). Обновляйте документ, если вы начинаете собирать новые данные или меняются цели.
Шаг 4. Реализуйте получение согласия пользователей на сайте. На всех формах, где посетитель вводит свои данные (контактные формы, регистрация, комментирование и т.д.), добавьте явно выраженное согласие. Лучший вариант – чекбокс с текстом: «Даю согласие на обработку моих персональных данных». Этот чекбокс должен быть непомеченным по умолчанию (пользователь ставит галочку сам). Сделайте это поле обязательным: без галочки кнопка «Отправить» недоступна. Совет: храните факты получения согласия. Если у вас чекбокс – на стороне сервера логируйте отметку или сохраняйте копию заполненной формы с отметкой.
Шаг 5. Установите на сайте уведомление об использовании cookie-файлов. Для новых посетителей сайта сейчас принято показывать всплывающее окно или панель (cookie-banner) с предупреждением, что вы используете cookie и аналогичные технологии. Такой баннер должен появляться при первом заходе пользователя (и по возможности при изменении вашей политики). В тексте укажите: «Мы используем файлы cookie для улучшения работы сайта. Продолжая использовать сайт, вы даете согласие на обработку ваших персональных данных с помощью сервисов веб-аналитики». Добавьте кнопку «Согласен» («Принять»). Также уместно сразу дать ссылку на Политику, где описано использование cookie. Если пользователь не согласен, в идеале нужно предоставить ему опцию «Отказаться», которая отключит неважные cookie (так делают под требования GDPR). Российский закон прямо не требует кнопки «Отказаться» – достаточно информировать и получить общее согласие. Поэтому иногда используют упрощенный вариант текста: «Используя наш сайт, вы соглашаетесь с использованием cookies и Политикой конфиденциальности». При этом кнопки могут быть «Хорошо»/«Принять». Такой имплицитный сбор согласия пока считается приемлемым, хотя наиболее безопасно – явное нажатие «Согласен». Важно: фиксируйте согласие на cookie – например, ставьте технический cookie-флаг, что баннер показан и пользователь продолжил работу. Без этого баннер будет показываться каждый раз (что раздражает посетителей). Помните, что сбор cookie без уведомления – нарушение, отмеченное самим Роскомнадзором.
Для сайтов на 1С-Битрикс рекомендуем модуль «Bquadro: Уведомление об использовании cookies»
Шаг 6. Подайте уведомление в Роскомнадзор о вашей обработке данных. Если вы еще не отправляли уведомление оператора персональных данных через портал pd.rkn.gov.ru, сделайте это как можно скорее. Важный момент – указание местонахождения базы данных. Вам нужно знать, на каком сервере хранятся данные ваших пользователей. Если вы пользуетесь хостингом, уточните у провайдера адрес дата-центра (ЦОД). Обычно достаточно указать: «Россия, г. ___, ул. ___, серверная площадка ___». Если вы хоститесь в облаке вроде AWS или Google вне РФ – это проблема, лучше перенести хотя бы базу с персональными данными на российский сервер, иначе вы заведомо нарушаете закон о хранении. После подачи уведомления дождитесь включения в реестр (на сайте Роскомнадзора можно найти свою запись).
Шаг 7. Проверьте договоры с подрядчиками и контрагентами. Проанализируйте, кто вовне имеет доступ или кому вы передаете персональные данные ваших клиентов/пользователей. Сюда могут относиться: хостинг-провайдер или администратор сервера (он теоретически имеет доступ к базам данных сайта); разработчики сайта или техподдержка (если привлекаете на аутсорсе – у них могут быть доступы к админке); сторонние колл-центры или маркетологи, если вы им выгружаете заявки; курьерские службы, если с сайта собираются адреса для доставки; бухгалтерия/аудиторы с доступом к базе клиентов и т.д. Со всеми такими лицами необходимо заключить соглашение о конфиденциальности и обработке ПДн (если это не отдельный договор, то хотя бы включить раздел в общий договор).
Шаг 8. Реализуйте меры защиты персональных данных. Убедитесь, что на практике данные ваших пользователей защищены от утечек. Минимальный набор для любого сайта: SSL-сертификат (HTTPS) для шифрования трафика при передаче форм; актуальные версии ПО сервера и CMS (чтобы не было известных уязвимостей); сложные пароли ко всем админ-панелям и базам; ограничение доступа – только доверенным администраторам; регулярное резервное копирование базы данных (и хранение бэкапов в защищенном виде); антивирусный контроль и мониторинг на сервере. Если вы храните данные локально (например, экспорт заявок в Excel), шифруйте эти файлы, ставьте пароли. Для крупных проектов закон предписывает более серьезные меры (например, применение сертифицированных средств защиты ФСТЭК, проведение оценки угроз). С мая 2025 в КоАП вводится штраф до 15 млн руб. за утечку персональных данных по вине оператора и до 3% годовой выручки при повторной утечке. Это колоссальные суммы, сопоставимые с европейскими штрафами GDPR. Даже если вы маленькая компания, утечка 2023 года данных (например, через взлом CMS) может вылиться в штраф на десятки миллионов в 2025-м, если Роскомнадзор найдет вашу ответственность. Поэтому лучше предотвратить такие инциденты.
Шаг 9. Установите порядок работы с обращениями пользователей. Пользователи имеют право направлять оператору запросы: узнать, какие их данные хранятся; отозвать согласие; потребовать исправить или удалить информацию (если она устарела, например). Вы обязаны рассмотреть такой запрос в течение 30 дней (ст.14 152-ФЗ). Продумайте, как вы будете это делать. Быстро реагируя на запросы, вы снизите риск жалобы в Роскомнадзор – нередко проверки начинаются именно из-за жалобы пользователя, которому не ответили или отказали.
Шаг 10. Если планируете передачу данных за границу – соблюдайте особый порядок. Этот шаг частично пересекается с разделом 3.3 выше, но в контексте общего чек-листа напоминаем: передача персональных данных иностранному лицу или на иностранный сервер требует подачи отдельного уведомления в РКН. Сделайте это до начала передачи. Также убедитесь, что получено отдельное согласие пользователя на такой трансфер. Если в будущем условия изменятся (например, начнете слать данные в новую страну) – уведомление нужно будет обновить. Мониторьте список стран с адекватной защитой (Роскомнадзор публикует приказами); если ваша страна вдруг исключена – будьте особенно внимательны.
Следуя этому плану, вы приведете свой сайт в соответствие с требованиями закона о персональных данных. После выполнения всех шагов не забудьте поддерживать соответствие: периодически проверяйте актуальность Политики, обучайте новых сотрудников правилам обращения с ПДн, следите за изменениями законодательства (например, сейчас обсуждается создание реестра операторов, допустивших утечки, с особыми штрафами, вступает в силу закон о маркировке разрешенных для распространения данных и т.д.).
7. Шаблоны документов для владельцев сайтов
Ниже представлены типовые образцы документов, которые понадобятся для соблюдения 152-ФЗ: согласие пользователя на обработку данных, политика конфиденциальности (обработки ПДн) для сайта, а также условия соглашения о поручении обработки данных с третьими лицами (контрагентами).
7.1. Шаблон согласия на обработку персональных данных (для пользователей сайта)
Согласие может быть оформлено в виде отдельного текста на странице сайта, на которую ведет ссылка под формой. В тексте необходимо отразить все требования ч.4 ст.9 Закона № 152-ФЗ. Ниже пример структуры такого согласия:
СОГЛАСИЕ на обработку персональных данных
Я, _______________ (ФИО пользователя), паспорт ____________, выдан ________, регистрирующийся/оставляющий заявку на сайте example.ru, действуя своей волей и в своем интересе, свободно и сознательно даю свое согласие [Наименование оператора] (ИНН _______, юр.адрес: ___________) на обработку моих персональных данных.
Цель обработки: обеспечение обратной связи по моему обращению через форму сайта; предоставление запрошенной информации о товарах/услугах; последующее заключение договора (в случае оформления заказа).
Перечень персональных данных: фамилия, имя, отчество; номер телефона; адрес электронной почты; другие сведения, предоставленные мной в комментарии к заявке.
Действия с данными: сбор, запись, систематизация, хранение в базе данных, уточнение (обновление, изменение), использование для обратной связи, обезличивание по завершении обработки, блокирование и уничтожение по моему запросу либо по истечении срока хранения.
Передача данных третьим лицам: Оператор вправе поручить обработку моих данных своим контрагентам, с соблюдением требований ст. 6 и outsourcing.
В частности, я даю согласие на передачу данных в CRM-систему ______________ для хранения и организации обработки обращений, а также сервису ________________ для рассылки электронных писем. Указанные получатели находятся на территории России и обеспечивают конфиденциальность данных. (Если данные передаются за рубеж: "…даю согласие на передачу моих ПДн иностранной компании ___ (название, страна) в целях ____").
Срок действия согласия: настоящее согласие действует до достижения целей обработки либо до отзыва.
Порядок отзыва: Я уведомлен(а), что могу отозвать согласие в любой момент путем направления письменного уведомления оператору по адресу __________ или на email __________. Оператор обязан прекратить обработку моих данных в срок, установленный законом, и уведомить меня об этом.
Настоящее согласие дано в электронной форме, путем проставления отметки (галочки) напротив текста согласия на сайте _________, что в соответствии с ч.1 ст.9 Федерального закона «О персональных данных» является равнозначно подписанию согласия собственноручной подписью.
(Подпись не требуется, так как согласие электронное. Пользователь выражает его проставлением «галочки» и нажатием кнопки.)
Этот шаблон можно адаптировать под специфику вашего сайта. Если вы, например, собираете только email для рассылки, следует изменить цель и перечень данных (оставить email). Обратите внимание: включайте в согласие только то, что реально необходимо. Избыточные данные собирать нежелательно – это нарушает принцип минимизации. Роскомнадзор может посчитать нарушение, если вы требуете паспортные данные там, где достаточно имени и телефона. Поэтому шаблон надо приводить в соответствие с реальными нуждами.
7.2. Шаблон политики конфиденциальности (политики обработки персональных данных)
Политика – публичный документ, описывающий ваши процессы обработки данных. Ниже приведены основные разделы, которые должна содержать политика для сайта, основанные на ст.18.1 152-ФЗ и рекомендациях Роскомнадзора:
- Общие положения. Здесь указывается название документа, дата ввода в действие, цель политики (выполнение требований законодательства о ПДн), а также что политика определяет порядок обработки ПДн.
- Оператор персональных данных. Указать, кто является оператором: полное наименование юрлица или ФИО ИП, его адрес, ОГРН/ИНН и контактные данные (телефон, email). Например: «Оператором, организующим и осуществляющим обработку ПДн, является ООО “Ромашка” (ИНН…, адрес…).»
- Персональные данные и субъекты. Описать, чьи данные вы обрабатываете (посетителей сайта, клиентов, потенциальных клиентов, подписчиков и т.д.), а также какие конкретно категории данных. Можно оформить как список: ФИО и контактные данные (телефон, email) – предоставляются пользователями при заполнении формы обратной связи. Данные для доставки (адрес) – предоставляются покупателями при оформлении заказа. Технические данные – cookie, информация о браузере, IP-адрес – собираются автоматически при посещении сайта. И т.д., подставляя свои категории.
- Цели обработки персональных данных. Перечислить конкретно, для чего собираются данные. Например: «имя и контактный телефон – для обратного звонка по запросу пользователя»,«email – для отправки новостей и специальных предложений при подписке на рассылку», «данные из cookie – для проведения статистического анализа посещаемости сайта, улучшения пользовательского опыта». Важно: указывать отдельно каждую цель и привязывать к ней соответствующие данные.
- Правовые основания обработки. Здесь перечисляются основания согласно ст.6 152-ФЗ. Как правило, основное – согласие субъекта (указывается, что пользователь дает согласие, проставляя галочку и т.д.). Дополнительно можно указать, что обработка необходима для исполнения договора (если сайт – интернет-магазин, обработка адреса и ФИО для доставки – это исполнение договора купли-продажи, допускается без отдельного согласия).
Способы обработки и меры защиты. Описать в общей форме, как обрабатываются данные: с использованием средств автоматизации или без (на сайте – очевидно, с автоматизацией); что проводится сбор, запись, хранение в электронном виде, использование для связи, передача партнерам (если есть) с согласия, блокирование/удаление по запросу или по истечении срока. Тут же можно указать срок хранения данных: например, «персональные данные хранятся до достижения целей обработки либо до отзыва согласия; данные о клиентах – не более 5 лет после исполнения договора». Перечислите меры защиты, которые вы принимаете: антивирусная защита, шифрование соединения (SSL), ограничение доступа сотрудников по принципу необходимости, резервное копирование, и т.п.
Передача персональных данных третьим лицам. Здесь указывается, передаете ли вы данные кому-то еще. Если нет – так и написать: «Оператор не предоставляет полученные персональные данные третьим лицам, за исключением случаев, предусмотренных законом». Если да – перечислите, кому и на каком основании. Например: «данные пользователей могут передаваться по поручению Оператора следующим лицам: [Название курьерской службы] для доставки товара; [Название банка] для обработки платежей; [Название CRM-сервиса] для хранения и организации обработки заявок. Со всеми указанными лицами заключены договоры, требующие обеспечения конфиденциальности ПДн.» Обязательно упомянуть трансграничную передачу, если она есть: «Передача персональных данных в иностранные государства не осуществляется» или, если осуществляется: «…осуществляется в государство ___ (перечислить страны), которые обеспечивают адекватную защиту прав субъектов ПД / не обеспечивают. Передача в страны с недостаточной защитой возможна только с письменного согласия субъекта, что реализовано путем получения согласия на сайте.» Эта часть важна: Роскомнадзор сравнивает сведения из политики с уведомлением, которое вы подали. Они должны совпадать.
Права субъекта персональных данных. Перечислите права пользователей, как это сделано в ст.14 152-ФЗ: право на получение информации о своих ПДн, право требовать уточнения, блокировки или уничтожения данных, если они неполные, устаревшие или обработаны с нарушением закона; право отозвать согласие; право обжаловать действия оператора в Роскомнадзор или суд. Пишите все в доступной форме. И укажите, как субъект может реализовать права: например, «для реализации своих прав предусмотрено направление оператору соответствующего запроса на электронную почту privacy@example.ru или почтовый адрес… Ответ будет предоставлен в течение 30 дней»
Контактная информация оператора. Обычно дублируется адрес оператора, электронная почта, телефон ответственного лица. Можно сделать отдельный раздел «Обратная связь по вопросам персональных данных».
Заключительные положения. Здесь можно указать, что политика может периодически обновляться, и новая редакция публикуется на этой странице под указанной датой. А также что все споры решаются согласно законодательству РФ.
Готовую политику разместите на сайте. Важно: политика – публичный документ, она не должна противоречить вашим реальным практикам. Не нужно копировать чужой шаблон, не адаптируя: например, если вы скопировали политику, где написано, что вы не передаете данные третьим лицам, а на деле отправляете лиды в AmoCRM – это будет ложная информация.
7.3. Условия соглашения об обработке данных с контрагентом (для договора поручения)
Если вы привлекаете сторонние организации или специалистов, которым необходимо предоставить доступ к персональным данным ваших пользователей (например, вы заключили договор с колл-центром, и передаете им заявки с сайта для обзвона), нужно оформить поручение на обработку персональных данных согласно ст.6 и outsourcing Закона № 152-ФЗ. Это может быть отдельный документ или часть общего договора. Ниже перечислены ключевые условия, которые должен содержать такой договор:
- Предмет и цель поручения. Описывается, что оператор поручает контрагенту обработку определенных персональных данных для определенной цели. Например: «Оператор поручает Обработчику осуществлять обработку персональных данных клиентов с целью информационно-консультационного обзвона и поддержки клиентов». Здесь же можно указать правовое основание – обычно согласие субъектов уже получено оператором.
- Перечень персональных данных. В договоре необходимо перечислить, какие именно данные передаются обработчику. Например: ФИО, телефон, email, сведения о заказе. Формулировка: «Обработчик получает следующие персональные данные субъектов: … (список)». Это требование ч.3 ст.6 152-ФЗ – нельзя поручать «все данные какие есть», нужно конкретизировать.
- Допустимые действия (операции) с данными. Пропишите, что контрагент имеет право делать с полученными ПДн: «осуществлять звонки клиентам; вводить информацию о результате звонка в информационную систему; хранить данные до такого-то момента; обезличивать или уничтожать по инструкции оператора». По умолчанию подразумеваются стандартные действия (хранение, использование), но лучше указать явно, особенно если есть ограничение (например, «контрагент не имеет права передавать данные третьим лицам без согласия оператора»). Это выполняет требование закона описать состав действий.
- Обеспечение конфиденциальности и безопасность. Обработчик должен гарантировать неразглашение персональных данных. Обычно пункт: «Обработчик обязуется сохранять конфиденциальность полученных персональных данных, не раскрывать их третьим лицам без письменного разрешения Оператора, а также обеспечивать их защиту от неправомерного доступа в соответствии с требованиями законодательства РФ». Ссылайтесь на необходимость соблюдения мер, предусмотренных ст.19 152-ФЗ и Приказом ФСТЭК № 21. Можно уточнить, что обработчик должен, как минимум, использовать антивирусы, ограничивать доступ своих сотрудников, шифровать каналы связи и т.п.
- Требование локализации (если применимо). Если данные касаются граждан РФ, включите условие: «Обработчик осуществляет запись, систематизацию, хранение и извлечение переданных персональных данных с использованием баз данных, расположенных на территории Российской Федерации, в соответствии с ч.5 ст.18 152-ФЗ». Это особенно важно, если контрагент – зарубежная компания или использует иностранные серверы. Так вы переложите на него обязанность не вывозить данные за рубеж (или как минимум уведомить вас, если ему это потребуется).
- Права оператора по контролю. Пропишите, что оператор имеет право контролировать, как контрагент соблюдает конфиденциальность. Например: «По требованию Оператора Обработчик предоставляет сведения о соблюдении принятых мер защиты персональных данных (отчеты, результаты аудитов). Оператор вправе проводить проверки условий обработки (с сохранением коммерческой тайны)». Это обеспечивает прозрачность и возможность убедиться, что партнер надежен.
- Срок обработки и порядок возврата/уничтожения данных. Укажите, на какой период или до какого события действует поручение. Например: «Обработчик осуществляет обработку персональных данных до окончания срока действия договора или до отзыва согласия субъектом, о чем Оператор обязан уведомить Обработчика». По завершении сотрудничества важно, чтобы данные не остались у контрагента. Поэтому: «По истечении указанного срока (или в случае досрочного прекращения договора) Обработчик обязуется уничтожить или вернуть Оператору все полученные персональные данные, а также уничтожить все их существующие копии, что должно быть подтверждено актом».
- Ответственность сторон. Пропишите, что за нарушения требований обработки данных контрагент несет ответственность по договору и по закону. Можно указать, что в случае наложения штрафа на Оператора из-за виновных действий Обработчика, последний обязуется возместить эти убытки. Это дисциплинирует партнера.
Пример формулировки ключевого абзаца договора: «Обработчик обязуется обрабатывать персональные данные исключительно по поручению и в интересах Оператора, в соответствии с указанной целью и способом, не допускается использование данных в собственных целях. Обработчик обеспечивает конфиденциальность персональных данных (не разглашает и не передает третьим лицам без разрешения Оператора) и принимает меры защиты информации согласно ст.19 ФЗ-152 и иным нормативным актам. В случае нарушения условий обработки Обработчик несет ответственность, предусмотренную законодательством РФ и настоящим договором.»
Такой блок условий можно включить в основной договор с подрядчиком (например, в договор оказания услуг). Либо оформить отдельным соглашением «о конфиденциальности и обработке ПДн». Важно, чтобы контрагент его подписал. Штрафы за отсутствие договора-поручения в 2024 году составляли 50–100 тыс. руб., с 30 мая 2025 г. – от 100 тыс. (для первичного нарушения со стороны оператора). Поэтому не пренебрегайте этой формальностью.
8. Чек-лист проверки сайта на соответствие закону 152‑ФЗ ✅
Для владельца сайта важно убедиться, что веб-ресурс отвечает основным требованиям закона о персональных данных. Ниже приведён чек-лист, который поможет проверить ключевые моменты:
- Политика обработки персональных данных размещена на сайте
- Согласие на обработку ПДн оформлен как отдельный документ
Чекбокс согласия под каждой формой сбора данных
Подано уведомление в Роскомнадзор
Серверы и базы данных с ПДн расположены в РФ
Наличие cookie-баннера (согласие на файлы cookies)
Корректное использование аналитики (Google Analytics, Яндекс Метрика и др.)
Корректная передача данных в CRM и сторонние сервисы
Реализованы меры защиты и безопасность персональных данных
9. Разделение задач между владельцем сайта и разработчиком
Для приведения сайта в соответствие с 152-ФЗ часть мероприятий выполняется самим владельцем (оператором персональных данных), а часть – техническим специалистом (веб-разработчиком или подрядчиком). Ниже перечислены ключевые задачи, разгруппированные по ответственности.
💼 Задачи владельца сайта
1. Уведомление Роскомнадзора
Самостоятельно подать уведомление о намерении обрабатывать персональные данные в Роскомнадзор. Это включает заполнение формы (на портале pd.rkn.gov.ru либо в бумажном виде) с указанием сведений о вашей организации, целях и категориях собираемых данных. Делается один раз (до начала обработки данных).
2. Политика конфиденциальности
Разработать текст Политики в отношении обработки персональных данных, учитывая требования закона и рекомендации Роскомнадзора. Утвердить Политику приказом или распоряжением внутри организации и разместить на сайте (передать текст разработчику для публикации).
3. Согласие на обработку ПДн
Подготовить шаблон (текст) пользовательского согласия на обработку персональных данных. Обеспечить, чтобы текст согласия был доступен пользователю (на отдельной странице сайта) и актуален.
4. Назначение ответственного за ПДн
Если вы – юридическое лицо, назначьте ответственного за организацию обработки персональных данных. Оформите назначение официальным приказом. Индивидуальному предпринимателю как оператору ПДн стоит лично выполнять эту функцию.
5. Договоры с подрядчиками (обработчиками данных)
Заключить необходимые договоры с третьими лицами, которые вовлечены в обработку данных ваших пользователей. Сюда относятся: веб-разработчики (подрядчики), хостинг-провайдеры, облачные сервисы, CRM-системы, колл-центры и др. Убедитесь, что подрядчик ознакомлен со своими обязанностями.
6. Внутренние документы и процедуры
Разработать и утвердить внутренние документы по безопасности ПДн (для юрлиц это требование закона). Если у вас есть работники, получите с них письменные согласия на обработку их данных и ознакомьте под подпись с вашей политикой безопасности.
7. Постановка задач для разработчика
Составить техническое задание для веб-разработчика/администратора сайта, охватывающее все необходимые доработки для соответствия 152-ФЗ. Владелец должен чётко обозначить, что нужно реализовать: добавить баннер о cookies, включить чекбоксы и ссылки на документы в формы, обеспечить хранение данных в РФ, настроить передачу данных в CRM по защищённому каналу и пр. Предоставьте исполнителю все подготовленные тексты и необходимые данные. После реализации изменений проконтролируйте их работу на сайте.
💻 Задачи разработчика/подрядчика
1. Размещение документов на сайте
Добавить на сайт страницу (или раздел) с Политикой конфиденциальности, а также отдельную страницу с текстом Согласия на обработку ПДн (если её предоставил заказчик). Убедиться, что ссылки на эти документы присутствуют на всех страницах сайта – обычно ссылку на Политику размещают в подвале, чтобы она была видна повсюду. Кроме того, подключить ссылки на Политику и Согласие в текст предупреждения рядом с формами сбора данных (например, во всплывающем окне или подсказке).
2. Настройка формы и чекбокса согласия
Для каждой формы, где вводятся персональные данные (регистрация, обратная связь, подписка и др.), внедрить обязательный чекбокс «Я согласен(а) на обработку персональных данных…» с ссылкой на Политику/Согласие. Предотвратить отправку формы без проставленной галочки. Это требует добавить проверку на стороне фронтенда (скриптом блокировать отправку) и/или на стороне сервера (валидировать входящие данные). Чекбокс ни в коем случае не должен быть пречекнут (отмечен по умолчанию).
3. Реализация cookie-баннера
Установить скрипт cookie-баннера, который при первом визите пользователя показывает уведомление о сборе cookies и запрашивает согласие. В тексте баннера предусмотреть упоминание использования файлов cookie и инструментов аналитики, и кнопку для согласия (например, «Принять»/«Согласен»). До получения согласия баннером блокировать установку необязательных cookies и загрузку сторонних трекеров. Можно использовать готовые библиотеки/скрипты для cookie consent, настроив их под требования российского закона (учитывая, что все cookies приравниваются к персональным данным).
4. Настройка скриптов аналитики и сторонних сервисов
Проверить подключение сторонних сервисов (аналитика, рекламные пиксели, виджеты) на сайте. Все скрипты, которые собирают персональные данные, должны работать только после получения соответствующего согласия. Если используются иностранные сервисы аналитики, обсудить с владельцем необходимость либо получить дополнительное согласие на их использование (отдельной галочкой, если требуется передача данных за границу), либо заменить их на отечественные аналоги. Также убедиться, что никакие персональные данные не отправляются внешним сервисам без согласия – в том числе через скрытые интеграции (например, отключить автоматическую отправку IP-адресов, если такое возможно, или включить анонимизацию).
5. Хостинг и хранение данных в РФ
Провести аудит инфраструктуры: где размещён сайт, база данных, серверы. Если сайт хостится за пределами РФ, перенести его на российский хостинг или сервер (выполнить миграцию файлов и БД). Настроить базу данных так, чтобы все персональные данные хранились на сервере в России. При использовании облачных провайдеров (AWS, Google Cloud и пр.) – переключиться на их регионы в РФ (если доступны) либо на отечественные облака. Также убедиться, что резервные копии (бэкапы) с персональными данными хранятся на российских серверах или шифруются.
6. Интеграция с CRM и другими системами
Если сайт передаёт лиды или заявки во внешнюю CRM, почтовый сервис или другую систему, настроить эту интеграцию с учётом защиты данных. Передача должна происходить по защищённому каналу (HTTPS/API с шифрованием). Убедиться, что отправляются только необходимые данные. Если CRM-система расположена за рубежом или использует иностранные серверы, реализовать оповещение пользователя и получение отдельного согласия на такой трансфер (или рекомендовать владельцу перейти на РФ-хостинг/локальную CRM). В идеале выбрать CRM, дата-центры которой находятся в России, чтобы избежать лишних юридических сложностей. В договоре о подключении CRM должны быть прописаны обязательства по защите полученных данных; разработчик должен проконсультировать владельца, если видит, что таких условий нет.
7. Логирование и хранение согласий
Реализовать механизм фиксирования полученных согласий пользователей. Например, при отправке каждой формы сохранять в базе данных отметку о том, что пользователь согласился с обработкой ПДн (признак установленного чекбокса), вместе с временем и данными пользователя. Либо вести отдельный журнал (лог-файл) с записями вида: «[Дата, время] получено согласие пользователя (email/IP или иное) на обработку его данных». Эти логи пригодятся в случае проверки, чтобы доказать факт получения согласия. Хранить их следует не менее срока, пока действует согласие или идет обработка данных.
8. Техническая защита и безопасность
Выполнить необходимые настройки для защиты персональных данных на уровне сайта и сервера. Обязательно подключить SSL-сертификат и обеспечить работу сайта по HTTPS (шифрование каналов связи). Настроить на сервере средства защиты: актуальное антивирусное ПО, межсетевой экран (firewall) для ограничения несанкционированных подключений, системы обнаружения вторжений (по необходимости). Ограничить доступ к персональным данным: например, закрыть доступ к административной панели и БД по внешним адресам, использовать VPN для администрирования, раздать уникальные логины и пароли ответственным лицам. Реализовать регулярное резервное копирование базы данных с персональными данными и хранить бэкапы в безопасном месте. Также убедиться, что на сайте отключены или защищены потенциально уязвимые функции (например, ограничить количество попыток входа, обновить устаревшие библиотеки).
Заключение
Соблюдение требований Федерального закона № 152-ФЗ – не просто бюрократическая обязанность, а залог доверия пользователей к вашему сайту. Прозрачное информирование о том, как вы обращаетесь с данными, и выполнение необходимых мер защиты помогают избежать проблем с надзорными органами и повысить репутацию вашего ресурса. Выполнив описанные шаги и используя предложенные шаблоны документов, владельцы сайтов (будь то крупная компания или индивидуальный предприниматель) смогут вести свой интернет-бизнес в правовом поле, защищая данные клиентов и свой бизнес от штрафов и санкций.
Как комплексное digital-агентство мы в Bquadro можем предложить услуги по технической поддержке вашего сайта, обеспечивающей выполнение необходимых шагов для того, чтобы сайт соответствовал нормам и рекомендациям.
Мы в Телеграм: bquadro_agency