Страховые компании обрабатывают одни из самых чувствительных массивов персональных данных: паспортные данные, СНИЛС, сведения о доходах, а при страховании жизни и здоровья - данные о состоянии здоровья, диагнозах и медицинских обследованиях. Это делает сайты страховщиков объектом повышенного внимания с точки зрения 152-ФЗ. В материале собраны практические ориентиры для сайта страховой компании: какие данные считаются специальной категорией, как оформлять согласия и какие проверки стоит провести в первую очередь.
Коротко
- Данные о здоровье, которые страховщик получает при оформлении полиса ДМС или страхования жизни, относятся к специальной категории (ст. 10 152-ФЗ) и требуют письменного согласия.
- Формы на сайте (расчёт полиса, заявка на выплату, личный кабинет) должны сопровождаться раздельными и понятными согласиями на обработку разных категорий данных.
- Передача данных партнёрам - медицинским организациям, перестраховщикам, агентам - требует правовых оснований и, где применимо, поручений на обработку (ст. 6, 9 152-ФЗ).
- С 30 мая 2025 года за утечки персональных данных введены оборотные штрафы, привязанные к выручке компании, - это отдельное основание ответственности помимо статей КоАП о нарушении порядка обработки.
- Уведомление Роскомнадзора об инцидентах безопасности при утечке подаётся в течение 24 часов (ст. 21 ч.4 152-ФЗ) - несоблюдение срока штрафуется отдельно.
Какие данные обрабатывает сайт страховой компании
Сайт страховщика - это не только визитка, а полноценный канал сбора персональных данных: калькуляторы расчёта премии, формы оформления полиса онлайн, личный кабинет клиента, чат поддержки, заявления на страховую выплату. Каждый из этих каналов может собирать данные разной чувствительности.
| Категория данных | Где собирается | Особенности обработки |
|---|---|---|
| Идентификационные данные (ФИО, паспорт, СНИЛС) | Форма оформления полиса, личный кабинет | Общий режим, согласие по ст. 9 |
| Контактные данные (телефон, email, адрес) | Калькулятор, заявка на обратный звонок | Согласие на обработку и на маркетинговые коммуникации - раздельно |
| Финансовые данные (доход, реквизиты счёта) | Расчёт тарифа, выплата возмещения | Общий режим, повышенные требования к хранению |
| Данные о здоровье (диагнозы, результаты обследований) | ДМС, страхование жизни, заявление на выплату по несчастному случаю | Специальная категория, ст. 10 - письменное согласие обязательно |
| Данные о транспортном средстве и вождении | ОСАГО, КАСКО калькуляторы | Как правило, не относятся к специальным категориям, но требуют согласия по ст. 9 |
Специальные категории данных: когда осторожность обязательна
Статья 10 152-ФЗ по общему правилу запрещает обработку данных о здоровье, за исключением случаев, прямо предусмотренных законом, в том числе с письменного согласия субъекта. Для страховых продуктов, связанных со здоровьем (ДМС, страхование жизни, страхование от несчастных случаев, ипотечное страхование с медицинским андеррайтингом), сбор таких сведений - обычная практика, но она должна быть оформлена корректно.
На сайте это означает: если форма запрашивает сведения о хронических заболеваниях, перенесённых операциях или результатах анализов, рядом должно быть отдельное согласие именно на обработку данных о здоровье - его нельзя "зашить" в общее согласие на обработку персональных данных без выделения категории.
- согласие на обработку специальных категорий данных оформляется отдельным блоком, а не общей галочкой;
- в тексте согласия указана цель - андеррайтинг, оценка риска, урегулирование убытка;
- согласие подписывается (в том числе электронно) до момента передачи данных в обработку;
- отзыв согласия предусмотрен и описан в политике конфиденциальности (ст. 9).
Требования к согласию и формам на сайте
Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным (ст. 9 152-ФЗ). На практике для сайта страховой компании это означает несколько уровней согласий, которые не стоит объединять в одну формулировку.
| Тип согласия | Когда требуется | Норма |
|---|---|---|
| На обработку персональных данных (общее) | Любая форма с ФИО, контактами | ст. 9 |
| На обработку специальных категорий (здоровье) | ДМС, страхование жизни, заявление на выплату | ст. 10 |
| На трансграничную передачу | Использование зарубежных сервисов аналитики, перестрахование за рубежом | ст. 12 |
| На получение рекламных и маркетинговых сообщений | Подписка на рассылку, промо-предложения | отдельное согласие, не входит в согласие на обработку |
Отдельно стоит проверить формулировки: согласие, сформулированное как "продолжая пользоваться сайтом, вы соглашаетесь...", не соответствует требованию информированности и однозначности волеизъявления.
Уведомление Роскомнадзора и работа с инцидентами
Оператор, который начинает обработку персональных данных, обязан направить уведомление в Роскомнадзор (ст. 22 152-ФЗ), за отдельными исключениями по ст. 22.1. Для страховых компаний освобождение от уведомления, как правило, не применяется, поскольку обработка выходит за рамки исключений (данные сотрудников, договорные отношения без специальных категорий).
Если происходит утечка или иной инцидент безопасности, оператор обязан уведомить Роскомнадзор в течение 24 часов с момента обнаружения (ст. 21 ч.4), а затем предоставить результаты расследования в установленный срок. С 30 мая 2025 года за сами факты утечки персональных данных введены оборотные штрафы, рассчитываемые как процент от выручки компании, - они применяются в дополнение к штрафам за нарушение порядка обработки и локализации.
Для страховых компаний, где объём и чувствительность данных выше среднего, наличие отработанного плана реагирования на инциденты - не формальность, а часть операционной устойчивости бизнеса.
Локализация и передача данных партнёрам
Страховщики регулярно работают с внешними сторонами: медицинскими организациями для проверки страховых случаев, оценочными компаниями, агентами, IT-подрядчиками, зарубежными перестраховщиками. Каждая такая передача должна иметь правовое основание и, где это применимо, оформляться поручением на обработку персональных данных (ст. 18 ч.5) с указанием целей и мер защиты.
Требование о первичной записи, систематизации и хранении персональных данных граждан РФ на серверах, расположенных в России (ст. 18.1), актуально и для страховых сайтов - в первую очередь для форм, интегрированных со сторонними CRM или облачными сервисами, размещёнными за рубежом.
Что проверить у себя на сайте
- есть ли на калькуляторе полиса и в форме заявки раздельные согласия для общих и специальных категорий данных;
- сформулировано ли согласие на обработку данных о здоровье как отдельный, явно выделенный блок;
- актуальна ли политика конфиденциальности и отражает ли она фактические цели обработки (андеррайтинг, урегулирование убытков, маркетинг);
- подано ли уведомление в Роскомнадзор и соответствует ли оно реальному перечню обрабатываемых данных;
- используются ли для хранения и первичной обработки данных клиентов серверы на территории РФ;
- оформлены ли поручения на обработку с внешними подрядчиками и партнёрами (медорганизации, IT, агенты);
- есть ли отдельное согласие на получение рекламных и промо-рассылок, не совмещённое с основным согласием;
- настроен ли процесс уведомления при инциденте в пределах 24 часов;
- предусмотрен ли на сайте механизм отзыва согласия и удаления данных по запросу субъекта;
- используются ли на сайте счётчики и виджеты, передающие данные за рубеж без согласия на трансграничную передачу.
Частые вопросы
Нужно ли отдельное согласие, если данные о здоровье указывает сам клиент в свободном поле формы?
Да. Форма, где можно указать диагноз или сведения о состоянии здоровья, требует отдельного согласия на обработку специальных категорий данных независимо от способа ввода.
Можно ли объединить согласие на обработку данных и согласие на маркетинговую рассылку?
Не рекомендуется - раздельные согласия снижают риск претензий и позволяют клиенту гибко управлять своими данными без отказа от страхового обслуживания.
Какая ответственность грозит за отсутствие согласия на специальную категорию данных?
Административная ответственность по ст. 13.11 КоАП: для юридических лиц штраф по ч.1 составляет от 10 000 до 30 000 рублей, при повторном нарушении сумма увеличивается.
Что будет, если Роскомнадзор не уведомили об утечке в течение 24 часов?
Применяется отдельный штраф по ч.3.2 ст. 13.11 КоАП - от 100 000 до 150 000 рублей, вне зависимости от штрафа за саму утечку.
Распространяются ли требования о локализации на данные, которые обрабатывает зарубежный перестраховщик?
Требование о локализации касается первичного сбора и хранения данных граждан РФ, а сама передача за рубеж дополнительно требует соблюдения ст. 12 о трансграничной передаче.
Полный перечень типовых документов оператора персональных данных можно посмотреть здесь. А чтобы получить структурированную картину по своему сайту, доступна форма аудита на соответствие 152-ФЗ.