Сайты госучреждений - школ, поликлиник, администраций, МФЦ - обрабатывают персональные данные наравне с коммерческими компаниями: формы обратной связи, запись на приём, обращения граждан, личные кабинеты. Требования 152-ФЗ к ним применяются в полном объёме, а последствия невнимательности не менее ощутимы, чем для бизнеса. В этом материале - как выстроить соответствие сайта требованиям закона по шагам.
Коротко
- Госучреждение - такой же оператор персональных данных, как и коммерческая организация, требования 152-ФЗ распространяются на него полностью.
- На сайте должна быть опубликована политика обработки персональных данных (ст. 18.1 152-ФЗ) и корректно организовано согласие на обработку (ст. 9).
- Формы на сайте - запись на приём, обращения, личный кабинет - требуют отдельного внимания к согласиям и хранению данных.
- С 30 мая 2025 года за нарушения обработки персональных данных действуют оборотные штрафы, их размер зависит от количества затронутых субъектов.
- Регулярная самопроверка сайта дешевле и спокойнее, чем разбор ситуации по итогам жалобы или проверки.
Почему это касается именно госсайтов
Ст. 3 152-ФЗ определяет оператора персональных данных как любое лицо, организующее их обработку - государственный орган, орган местного самоуправления или учреждение здесь ничем не отличаются от частной компании. Сайт с формой для сбора ФИО, телефона или адреса электронной почты автоматически делает учреждение оператором в отношении этих данных.
Есть и специфика. Госучреждения чаще работают с чувствительными данными - например, сведениями о здоровье на сайтах медицинских организаций или данными несовершеннолетних на сайтах школ. Это не меняет базовый набор требований закона, но повышает цену ошибки.
| Норма | О чём |
|---|---|
| Ст. 9 152-ФЗ | Согласие субъекта на обработку персональных данных |
| Ст. 18.1 152-ФЗ | Обязанность оператора публиковать политику обработки персональных данных |
| Ст. 19 152-ФЗ | Меры по обеспечению безопасности персональных данных |
| Ст. 22 152-ФЗ | Уведомление Роскомнадзора об обработке персональных данных |
Что должно быть на сайте по закону
Базовый набор элементов сайта, отвечающих требованиям 152-ФЗ, одинаков для любого оператора - государственного или частного. Разница в том, что на сайтах госучреждений эти элементы часто отсутствуют или устарели, потому что сайт делали давно и не пересматривали годами.
- Политика обработки персональных данных, доступная по прямой ссылке (ст. 18.1) - документ должен описывать цели обработки, состав данных, сроки хранения, права субъектов.
- Форма получения согласия на обработку персональных данных перед отправкой любой формы с личными данными (ст. 9) - согласие должно быть конкретным, информированным и сознательным, а не «по умолчанию».
- Указание оператора персональных данных - полное наименование учреждения, ИНН, контакты для обращений по вопросам обработки данных.
- Отдельное согласие на использование файлов cookie, если они применяются для аналитики или работы виджетов на сайте.
Если на сайте есть личный кабинет, форма записи на приём или загрузки документов, добавляется дополнительный слой требований - в частности, по ст. 19 152-ФЗ, к организационным и техническим мерам защиты данных при их хранении и передаче.
Формы на сайте: где чаще всего ошибаются
На сайтах учреждений форм обычно несколько - обратная связь, запись на приём, подписка на новости, форма для жалоб и обращений. Каждая из них требует отдельного взгляда, потому что цели обработки данных в них разные, а значит, и согласие должно быть сформулировано под конкретную цель, а не одно общее «согласен на обработку данных».
| Форма на сайте | Типичная ошибка | Что нужно проверить |
|---|---|---|
| Обратная связь | Нет чекбокса согласия или он проставлен заранее | Отдельный неотмеченный чекбокс, ссылка на политику |
| Запись на приём | Данные хранятся дольше заявленного срока | Сроки хранения соответствуют политике |
| Личный кабинет | Слабая защита доступа к данным | Меры защиты по ст. 19 152-ФЗ |
| Онлайн-опросы | Сбор данных без указания цели | Цель обработки сформулирована конкретно |
Отдельная тема - виджеты и внешние сервисы на сайте: карты, чаты поддержки, счётчики аналитики. Если сервис размещён на зарубежном сервере, для соответствия ст. 12 152-ФЗ важно понимать, куда уходят данные, и при необходимости получать отдельное согласие на трансграничную передачу.
Уведомление Роскомнадзора и другие организационные шаги
Помимо самого сайта, у учреждения как оператора есть ряд обязанностей вне сайта, но напрямую связанных с тем, что на нём происходит.
- Уведомление Роскомнадзора о начале обработки персональных данных (ст. 22 152-ФЗ), если учреждение не подпадает под исключения ст. 22.1.
- Назначение ответственного за организацию обработки персональных данных внутри учреждения.
- Определение мест хранения данных, полученных через сайт, и порядка доступа к ним сотрудников.
- Порядок реагирования на запросы субъектов персональных данных - на отзыв согласия, уточнение или удаление данных (ст. 20, 21 152-ФЗ).
Ст. 21 ч. 4 152-ФЗ обязывает уничтожить данные, если цель обработки достигнута или согласие отозвано, - заявки из формы обратной связи или записи на приём не должны храниться бессрочно «на всякий случай».
Ответственность: что изменилось
С 30 мая 2025 года действуют оборотные штрафы за нарушения в сфере персональных данных - их размер привязан к количеству затронутых субъектов, а не является фиксированной суммой. Это касается операторов независимо от формы собственности, включая государственные и муниципальные учреждения.
| Норма КоАП | Суть нарушения |
|---|---|
| Ч. 1 ст. 13.11 | Обработка данных без законных оснований либо с нарушением условий согласия |
| Ч. 2 ст. 13.11 | Обработка данных без письменного согласия в установленных законом случаях |
| Ч. 2.1 ст. 13.11 | Невыполнение обязанности по уточнению, блокированию или уничтожению данных |
| Ч. 3.2 ст. 13.11 | Повторное нарушение, повлекшее утечку данных, - оборотный штраф |
| Ч. 8, ч. 9 ст. 13.11 | Неисполнение обязанности по уведомлению об утечке данных |
Для учреждения важно не столько запомнить точные суммы, сколько понимать логику: чем больше данных граждан обрабатывается через сайт и чем небрежнее к ним отношение, тем выше риск при проверке или жалобе.
Что проверить у себя на сайте
- Есть ли на сайте действующая политика обработки персональных данных и доступна ли она по прямой ссылке.
- Стоит ли перед каждой формой с личными данными отдельный неотмеченный чекбокс согласия.
- Соответствует ли перечень собираемых данных в форме заявленным в политике целям обработки.
- Указаны ли в политике реальные сроки хранения данных и соблюдаются ли они на практике.
- Направлено ли уведомление в Роскомнадзор об обработке персональных данных, если оно требуется.
- Назначен ли в учреждении ответственный за обработку персональных данных.
- Куда фактически передаются данные из встроенных на сайт виджетов и сервисов аналитики.
- Есть ли порядок обработки обращений граждан об отзыве согласия или удалении данных.
- Защищён ли доступ к личному кабинету и административной части сайта, если они есть.
- Обновлялась ли политика обработки персональных данных при изменении состава форм на сайте.
Частые вопросы
Распространяется ли 152-ФЗ на сайты бюджетных учреждений так же, как на коммерческие?
Да, закон не делает исключений по форме собственности - учреждение, обрабатывающее персональные данные через сайт, является оператором в том же смысле, что и любая коммерческая организация.
Нужно ли отдельное согласие на обработку данных для каждой формы на сайте?
Желательно формулировать согласие под конкретную цель обработки в каждой форме, а не использовать одну общую формулировку для всех случаев - это соответствует принципу информированности согласия по ст. 9 152-ФЗ.
Что делать, если политика обработки персональных данных на сайте давно не обновлялась?
Стоит свериться с фактическим составом форм и сервисов на сайте и актуализировать документ - устаревшая политика, не отражающая реальную обработку данных, сама по себе является нарушением.
Обязательно ли уведомлять Роскомнадзор об обработке данных через сайт учреждения?
В большинстве случаев да, если не применяются исключения, перечисленные в ст. 22.1 152-ФЗ - конкретные основания стоит сверить применительно к своей ситуации.
С чего лучше начать, если аудит сайта ни разу не проводился?
С фиксации текущего состояния: какие формы есть на сайте, какие данные они собирают, куда эти данные уходят и что написано в политике - дальше уже видно, какие пробелы устранять в первую очередь.
Соответствие сайта требованиям 152-ФЗ - это не разовое действие, а поддерживаемое состояние: при каждом изменении сайта - новой форме, новом виджете, новом разделе - стоит сверяться, не появилось ли новой обработки персональных данных, которую нужно отразить в политике.
Если у вас пока нет чёткой картины по своему сайту, можно начать с самопроверки по пунктам выше или посмотреть готовые шаблоны документов для оператора персональных данных. А если хочется получить структурированный взгляд со стороны - подойдёт форма для аудита сайта, не требующая специальных знаний для заполнения.