Коротко
В 2026 году IT-компании остаются одной из самых проверяемых категорий операторов персональных данных - через сайты, SaaS-сервисы и личные кабинеты они ежедневно собирают данные не только своих клиентов, но и клиентов своих клиентов. Разберём, какие требования 152-ФЗ применимы именно к IT-бизнесу, чем оператор отличается от обработчика и что стоит проверить у себя на сайте уже сейчас.
Специфика IT-компаний
IT-компании работают с персональными данными в нескольких слоях одновременно, и в каждом слое действуют свои правила 152-ФЗ.
- SaaS-сервисы. Компания одновременно обрабатывает данные пользователей своего сервиса и данные, которые эти пользователи загружают о третьих лицах - например, контакты клиентов в CRM.
- Личные кабинеты. Регистрация, авторизация, история заказов, платёжные данные - всё это требует отдельного согласия и чёткой цели обработки согласно ст. 6 ч. 3 152-ФЗ, где цель должна быть определена до начала сбора данных.
- Интеграции. Подключение внешних API, платёжных систем, аналитики и CRM создаёт цепочку передачи данных, где каждое звено обязано иметь правовое основание для доступа к информации.
- Данные клиентов ваших клиентов. Если ваш сервис хранит базы пользователей заказчика (например, платформа для email-рассылок), заказчик остаётся оператором, а ваша компания - обработчиком по договору.
Такое разделение ролей важно закрепить письменно, иначе при проверке ответственность за нарушения может оказаться размытой между сторонами.
Локализация при работе с зарубежными сервисами
Статья 18 ч. 5 152-ФЗ требует, чтобы при сборе персональных данных граждан РФ запись, систематизация, накопление, хранение, уточнение и извлечение данных производились с использованием баз данных, находящихся на территории России.
Для IT-компаний это особенно актуально, если используются:
- зарубежные CRM и helpdesk-системы;
- иностранные сервисы email-рассылок и push-уведомлений;
- облачные хостинги и CDN за пределами РФ;
- зарубежные аналитические и антифрод-платформы.
Допустима трансграничная передача данных после их первичной записи в российскую базу - например, для резервного хранения или работы международной команды. Но именно первичный сбор и хранение основной базы должны происходить на серверах в России.
Роль оператора vs обработчика
Разграничение ролей - один из самых частых источников ошибок у IT-компаний.
| Критерий | Оператор | Обработчик |
|---|---|---|
| Кто определяет цели обработки | Самостоятельно определяет цели и состав данных | Действует по поручению оператора |
| Основание работы с данными | Согласие субъекта, договор, закон (ст. 6 ч. 3) | Договор поручения обработки с оператором |
| Ответственность перед субъектом | Несёт полную ответственность за законность обработки | Отвечает перед оператором по условиям договора |
| Типичный пример в IT | Владелец сервиса, интернет-магазин, банк | SaaS-платформа, дата-центр, подрядчик по рассылкам |
Согласно ст. 12 152-ФЗ, при трансграничной передаче данных оператор обязан убедиться, что иностранное государство обеспечивает адекватную защиту прав субъектов персональных данных, либо получить отдельное согласие субъекта на такую передачу. Это касается и передачи данных зарубежному обработчику, если он физически хранит или обрабатывает информацию за пределами РФ.
Договор с обработчиком должен содержать перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность и меры защиты - устной договорённости или пункта в общем контракте на разработку недостаточно.
Что проверить у себя на сайте
- Есть ли на сайте опубликованная политика обработки персональных данных, актуальная для текущих сервисов и интеграций.
- Собирается ли согласие на обработку данных до, а не после отправки формы (регистрация, обратная связь, оформление заказа).
- Указана ли цель обработки данных отдельно для каждой формы сбора - маркетинг, поддержка, доставка и так далее.
- Есть ли согласие на использование cookie и трекеров аналитики, включая зарубежные сервисы.
- Оформлены ли договоры с подрядчиками и SaaS-провайдерами, через которые проходят персональные данные.
- Хранится ли основная база данных пользователей на серверах в России.
- Настроен ли процесс удаления данных по запросу субъекта и определён ли срок их хранения.
Полный список необходимых документов и шаблонов для приведения сайта в соответствие с 152-ФЗ можно найти в разделе Документы.
Частые вопросы
Нужна ли отдельная политика для каждого сервиса компании?
Если сервисы обрабатывают разные категории данных или преследуют разные цели, лучше подготовить отдельные документы или явно перечислить все сервисы в одной политике, чтобы избежать расхождений с фактической обработкой.
Что делать, если данные пользователей хранятся у зарубежного хостинг-провайдера?
Нужно организовать хранение основной базы в России и настроить синхронизацию с зарубежным сервером как вторичное хранилище, либо перенести инфраструктуру к российскому провайдеру.
Кто отвечает, если утечка произошла у подрядчика-обработчика?
Формально перед субъектами данных отвечает оператор, но договор с обработчиком должен предусматривать его ответственность и компенсацию убытков оператору.
Обязательно ли согласие в письменной форме?
Для большинства случаев допустимо согласие в электронной форме - через чекбокс на сайте - при условии, что оно однозначно фиксирует волю субъекта и его можно подтвердить документально.
Подробные инструкции, шаблоны согласий и договоров с обработчиками смотрите в разделе Документы.