Бесплатная проверка
152-ФЗ

152-ФЗ для IT-компаний: практическое руководство

152-ФЗ для IT-компаний в 2026 году: разграничение оператора и обработчика, локализация данных, чек-лист проверки сайта и ответы на частые вопросы бизнеса.

Коротко

В 2026 году IT-компании остаются одной из самых проверяемых категорий операторов персональных данных - через сайты, SaaS-сервисы и личные кабинеты они ежедневно собирают данные не только своих клиентов, но и клиентов своих клиентов. Разберём, какие требования 152-ФЗ применимы именно к IT-бизнесу, чем оператор отличается от обработчика и что стоит проверить у себя на сайте уже сейчас.

Специфика IT-компаний

IT-компании работают с персональными данными в нескольких слоях одновременно, и в каждом слое действуют свои правила 152-ФЗ.

  • SaaS-сервисы. Компания одновременно обрабатывает данные пользователей своего сервиса и данные, которые эти пользователи загружают о третьих лицах - например, контакты клиентов в CRM.
  • Личные кабинеты. Регистрация, авторизация, история заказов, платёжные данные - всё это требует отдельного согласия и чёткой цели обработки согласно ст. 6 ч. 3 152-ФЗ, где цель должна быть определена до начала сбора данных.
  • Интеграции. Подключение внешних API, платёжных систем, аналитики и CRM создаёт цепочку передачи данных, где каждое звено обязано иметь правовое основание для доступа к информации.
  • Данные клиентов ваших клиентов. Если ваш сервис хранит базы пользователей заказчика (например, платформа для email-рассылок), заказчик остаётся оператором, а ваша компания - обработчиком по договору.

Такое разделение ролей важно закрепить письменно, иначе при проверке ответственность за нарушения может оказаться размытой между сторонами.

Локализация при работе с зарубежными сервисами

Статья 18 ч. 5 152-ФЗ требует, чтобы при сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение данных производились с использованием баз данных, находящихся на территории России.

Для IT-компаний это особенно актуально, если используются:

  • зарубежные CRM и helpdesk-системы;
  • иностранные сервисы email-рассылок и push-уведомлений;
  • облачные хостинги и CDN за пределами РФ;
  • зарубежные аналитические и антифрод-платформы.

Допустима трансграничная передача данных после их первичной записи в российскую базу - например, для резервного хранения или работы международной команды. Но именно первичный сбор и хранение основной базы должны происходить на серверах в России.

Роль оператора vs обработчика

Разграничение ролей - один из самых частых источников ошибок у IT-компаний.

КритерийОператорОбработчик
Кто определяет цели обработкиСамостоятельно определяет цели и состав данныхДействует по поручению оператора
Основание работы с даннымиСогласие субъекта, договор, закон (ст. 6 ч. 3)Договор поручения обработки с оператором
Ответственность перед субъектомНесёт полную ответственность за законность обработкиОтвечает перед оператором по условиям договора
Типичный пример в ITВладелец сервиса, интернет-магазин, банкSaaS-платформа, дата-центр, подрядчик по рассылкам

Согласно ст. 12 152-ФЗ, при трансграничной передаче данных оператор обязан убедиться, что иностранное государство обеспечивает адекватную защиту прав субъектов персональных данных, либо получить отдельное согласие субъекта на такую передачу. Это касается и передачи данных зарубежному обработчику, если он физически хранит или обрабатывает информацию за пределами РФ.

Договор с обработчиком должен содержать перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность и меры защиты - устной договорённости или пункта в общем контракте на разработку недостаточно.

Что проверить у себя на сайте

  1. Есть ли на сайте опубликованная политика обработки персональных данных, актуальная для текущих сервисов и интеграций.
  2. Собирается ли согласие на обработку данных до, а не после отправки формы (регистрация, обратная связь, оформление заказа).
  3. Указана ли цель обработки данных отдельно для каждой формы сбора - маркетинг, поддержка, доставка и так далее.
  4. Есть ли согласие на использование cookie и трекеров аналитики, включая зарубежные сервисы.
  5. Оформлены ли договоры с подрядчиками и SaaS-провайдерами, через которые проходят персональные данные.
  6. Хранится ли основная база данных пользователей на серверах в России.
  7. Настроен ли процесс удаления данных по запросу субъекта и определён ли срок их хранения.

Полный список необходимых документов и шаблонов для приведения сайта в соответствие с 152-ФЗ можно найти в разделе Документы.

Частые вопросы

Нужна ли отдельная политика для каждого сервиса компании?
Если сервисы обрабатывают разные категории данных или преследуют разные цели, лучше подготовить отдельные документы или явно перечислить все сервисы в одной политике, чтобы избежать расхождений с фактической обработкой.

Что делать, если данные пользователей хранятся у зарубежного хостинг-провайдера?
Нужно организовать хранение основной базы в России и настроить синхронизацию с зарубежным сервером как вторичное хранилище, либо перенести инфраструктуру к российскому провайдеру.

Кто отвечает, если утечка произошла у подрядчика-обработчика?
Формально перед субъектами данных отвечает оператор, но договор с обработчиком должен предусматривать его ответственность и компенсацию убытков оператору.

Обязательно ли согласие в письменной форме?
Для большинства случаев допустимо согласие в электронной форме - через чекбокс на сайте - при условии, что оно однозначно фиксирует волю субъекта и его можно подтвердить документально.

Подробные инструкции, шаблоны согласий и договоров с обработчиками смотрите в разделе Документы.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку