IT-компании обрабатывают персональные данные почти в каждом продукте - от регистрации пользователя до логов сервера и телеметрии приложений. Отраслевая специфика добавляет к общим требованиям 152-ФЗ ряд дополнительных нюансов: большие объёмы данных, аутсорсинг разработки, облачная инфраструктура и трансграничная передача. В статье собраны ключевые точки, на которые стоит обратить внимание владельцу IT-продукта или сайта.
Коротко
- Разработчик и подрядчик, обрабатывающие ПДн по договору, являются обработчиками и обязаны соблюдать требования ст. 18.1 и 19 152-ФЗ.
- Базы данных с ПДн российских пользователей должны первично собираться и обрабатываться на серверах в РФ (ч. 5 ст. 18).
- Логи, метрики и телеметрия могут содержать ПДн (IP-адреса, идентификаторы устройств) и подпадают под действие закона.
- При утечке данных нужно уведомить Роскомнадзор в течение 24 часов (ст. 21 ч. 4), иначе - штраф по ч. 3.2 ст. 13.11 КоАП.
- С 30.05.2025 за утечки ПДн предусмотрены оборотные штрафы - процент от выручки компании, а не фиксированная сумма.
Кто отвечает за данные в IT-продукте
В типичной схеме заказчик выступает оператором персональных данных, а подрядчик по разработке, хостинг-провайдер или облачный сервис - обработчиком. Отношения между ними должны быть оформлены договором с условиями обработки, установленными ст. 18.1 и 19 152-ФЗ: перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность и меры защиты.
| Роль | Кто это | Основные обязанности |
|---|---|---|
| Оператор | Владелец сайта или сервиса | Определяет цели обработки, публикует политику, отвечает перед субъектами и РКН |
| Обработчик | Подрядчик, хостер, облачный провайдер | Обрабатывает данные по поручению оператора, соблюдает договорные условия |
| Совместные операторы | Несколько компаний, определяющих цели вместе | Распределяют ответственность соглашением между собой |
Если подрядчик привлекает субподрядчика (например, для хранения бэкапов), это также требует согласования условий обработки и, как правило, письменного согласия оператора.
Локализация данных и облачная инфраструктура
Часть 5 статьи 18 152-ФЗ требует, чтобы при сборе персональных данных, в том числе через интернет, оператор обеспечивал запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз данных, находящихся на территории РФ. Это особенно значимо для IT-компаний, использующих зарубежные облачные платформы, SaaS-сервисы аналитики или CRM.
| Ситуация | Риск |
|---|---|
| Первичный сбор данных на зарубежном сервере | Нарушение требований локализации |
| Резервное копирование за рубеж после локальной обработки | Обычно допустимо, если первичная обработка велась в РФ |
| Трансграничная передача без уведомления РКН | Формальное нарушение процедуры, предусмотренной законом |
За нарушение требований локализации (ч. 8 ст. 13.11 КоАП) предусмотрен штраф для юридических лиц от 1 до 6 млн рублей, а при повторном нарушении (ч. 9) - от 6 до 18 млн рублей.
Согласие пользователей и мобильные приложения
В IT-продуктах согласие на обработку ПДн часто оформляется через чекбоксы при регистрации, всплывающие окна в приложениях или отдельные экраны онбординга. Требования к согласию едины для сайтов и приложений: оно должно быть конкретным, информированным и сознательным (ст. 9 152-ФЗ). Формулировки вроде "продолжая пользоваться приложением, вы соглашаетесь" без явного действия пользователя вызывают вопросы у регуляторов.
Отдельного внимания требуют SDK и сторонние библиотеки аналитики, рекламы и push-уведомлений, встроенные в мобильное приложение: они часто собирают идентификаторы устройства и поведенческие данные, что тоже относится к обработке персональных данных.
Логи, телеметрия и технические данные
IP-адреса, идентификаторы cookie, device ID и данные о действиях пользователя в интерфейсе в судебной и надзорной практике рассматриваются как персональные данные, если позволяют прямо или косвенно идентифицировать человека. Это значит, что политика конфиденциальности сайта или приложения должна описывать сбор технических логов, а срок их хранения - быть обоснованным целями обработки.
- Логи веб-сервера с IP-адресами - как правило, персональные данные.
- Технические идентификаторы сессии без привязки к пользователю - спорная категория, требует отдельной оценки.
- Данные аналитических сервисов (метрики поведения, сегменты) - зависят от того, обезличены они или нет.
Уведомление об утечках
Статьи 21 и 22.1 152-ФЗ обязывают оператора при инциденте, связанном с неправомерным доступом к данным, направить в Роскомнадзор два уведомления: в течение 24 часов - предварительное, в течение 72 часов - с результатами внутреннего расследования. Для IT-компаний, работающих с большими базами пользователей, риск утечки выше из-за сложной инфраструктуры и множества точек интеграции.
Несоблюдение срока уведомления в 24 часа влечёт штраф по ч. 3.2 ст. 13.11 КоАП - от 100 000 до 150 000 рублей для юридических лиц. Отдельно с 30.05.2025 действуют оборотные штрафы за сам факт утечки персональных данных - размер определяется в процентах от выручки компании и зависит от объёма пострадавших данных и повторности нарушения.
Что проверить у себя на сайте
- Заключены ли договоры с подрядчиками и облачными провайдерами с условиями обработки ПДн по ст. 18.1 и 19.
- Ведётся ли первичный сбор и хранение данных российских пользователей на серверах в РФ.
- Актуальна ли политика конфиденциальности и описывает ли она сбор логов, cookie и технических идентификаторов.
- Оформлено ли согласие пользователей явным действием, а не молчаливым продолжением использования сервиса.
- Есть ли план реагирования на инциденты с указанием ответственных за уведомление Роскомнадзора в течение 24 часов.
- Проверены ли встроенные SDK и сторонние библиотеки на предмет сбора персональных данных.
- Направлено ли уведомление об обработке ПДн в реестр операторов, если это применимо (ст. 22).
- Определены ли сроки хранения логов и технических данных исходя из целей обработки.
Частые вопросы
Нужно ли IT-компании подавать уведомление в Роскомнадзор, если она обрабатывает только ПДн своих сотрудников?
Закон предусматривает случаи, когда уведомление не требуется (ст. 22 152-ФЗ), в том числе для отдельных категорий внутриклиентской обработки. Состав обрабатываемых данных стоит соотнести с перечнем исключений и при сомнениях запросить аудит сайта.
Считаются ли идентификаторы устройства персональными данными?
Если идентификатор позволяет прямо или косвенно связать его с конкретным человеком - да, считается. Обезличенные технические данные без такой связи под действие закона не подпадают.
Можно ли хранить резервные копии баз данных за рубежом?
Требование ч. 5 ст. 18 касается первичного сбора и обработки. Резервное копирование после локальной обработки на практике вызывает меньше вопросов, но остаётся предметом трансграничной передачи данных и требует соблюдения ст. 12.
Что делать, если подрядчик по разработке отказывается подписывать условия обработки ПДн?
Без договорных условий, предусмотренных ст. 18.1 и 19, компания-заказчик не может подтвердить законность передачи данных подрядчику, что создаёт риски при проверке. Список необходимых документов есть в разделе документы.
Как часто нужно пересматривать политику конфиденциальности IT-продукта?
Пересмотр целесообразен при каждом существенном изменении состава обрабатываемых данных, добавлении новых SDK или интеграций, а также при изменениях в законодательстве.
Если хотите свериться с тем, как эти требования применяются именно к вашему сайту или приложению, можно посмотреть текущее состояние документов и настроек через раздел документы - без обязательств и в удобном темпе.