Бесплатная проверка
Персональные данные

ПДн в IT-сфере: отраслевая специфика

Особенности обработки персональных данных в IT-сфере. Дополнительные требования и рекомендации.

IT-компании обрабатывают персональные данные почти в каждом продукте - от регистрации пользователя до логов сервера и телеметрии приложений. Отраслевая специфика добавляет к общим требованиям 152-ФЗ ряд дополнительных нюансов: большие объёмы данных, аутсорсинг разработки, облачная инфраструктура и трансграничная передача. В статье собраны ключевые точки, на которые стоит обратить внимание владельцу IT-продукта или сайта.

Коротко

  • Разработчик и подрядчик, обрабатывающие ПДн по договору, являются обработчиками и обязаны соблюдать требования ст. 18.1 и 19 152-ФЗ.
  • Базы данных с ПДн российских пользователей должны первично собираться и обрабатываться на серверах в РФ (ч. 5 ст. 18).
  • Логи, метрики и телеметрия могут содержать ПДн (IP-адреса, идентификаторы устройств) и подпадают под действие закона.
  • При утечке данных нужно уведомить Роскомнадзор в течение 24 часов (ст. 21 ч. 4), иначе - штраф по ч. 3.2 ст. 13.11 КоАП.
  • С 30.05.2025 за утечки ПДн предусмотрены оборотные штрафы - процент от выручки компании, а не фиксированная сумма.

Кто отвечает за данные в IT-продукте

В типичной схеме заказчик выступает оператором персональных данных, а подрядчик по разработке, хостинг-провайдер или облачный сервис - обработчиком. Отношения между ними должны быть оформлены договором с условиями обработки, установленными ст. 18.1 и 19 152-ФЗ: перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность и меры защиты.

РольКто этоОсновные обязанности
ОператорВладелец сайта или сервисаОпределяет цели обработки, публикует политику, отвечает перед субъектами и РКН
ОбработчикПодрядчик, хостер, облачный провайдерОбрабатывает данные по поручению оператора, соблюдает договорные условия
Совместные операторыНесколько компаний, определяющих цели вместеРаспределяют ответственность соглашением между собой

Если подрядчик привлекает субподрядчика (например, для хранения бэкапов), это также требует согласования условий обработки и, как правило, письменного согласия оператора.

Локализация данных и облачная инфраструктура

Часть 5 статьи 18 152-ФЗ требует, чтобы при сборе персональных данных, в том числе через интернет, оператор обеспечивал запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз данных, находящихся на территории РФ. Это особенно значимо для IT-компаний, использующих зарубежные облачные платформы, SaaS-сервисы аналитики или CRM.

СитуацияРиск
Первичный сбор данных на зарубежном сервереНарушение требований локализации
Резервное копирование за рубеж после локальной обработкиОбычно допустимо, если первичная обработка велась в РФ
Трансграничная передача без уведомления РКНФормальное нарушение процедуры, предусмотренной законом

За нарушение требований локализации (ч. 8 ст. 13.11 КоАП) предусмотрен штраф для юридических лиц от 1 до 6 млн рублей, а при повторном нарушении (ч. 9) - от 6 до 18 млн рублей.

Согласие пользователей и мобильные приложения

В IT-продуктах согласие на обработку ПДн часто оформляется через чекбоксы при регистрации, всплывающие окна в приложениях или отдельные экраны онбординга. Требования к согласию едины для сайтов и приложений: оно должно быть конкретным, информированным и сознательным (ст. 9 152-ФЗ). Формулировки вроде "продолжая пользоваться приложением, вы соглашаетесь" без явного действия пользователя вызывают вопросы у регуляторов.

Отдельного внимания требуют SDK и сторонние библиотеки аналитики, рекламы и push-уведомлений, встроенные в мобильное приложение: они часто собирают идентификаторы устройства и поведенческие данные, что тоже относится к обработке персональных данных.

Логи, телеметрия и технические данные

IP-адреса, идентификаторы cookie, device ID и данные о действиях пользователя в интерфейсе в судебной и надзорной практике рассматриваются как персональные данные, если позволяют прямо или косвенно идентифицировать человека. Это значит, что политика конфиденциальности сайта или приложения должна описывать сбор технических логов, а срок их хранения - быть обоснованным целями обработки.

  • Логи веб-сервера с IP-адресами - как правило, персональные данные.
  • Технические идентификаторы сессии без привязки к пользователю - спорная категория, требует отдельной оценки.
  • Данные аналитических сервисов (метрики поведения, сегменты) - зависят от того, обезличены они или нет.

Уведомление об утечках

Статьи 21 и 22.1 152-ФЗ обязывают оператора при инциденте, связанном с неправомерным доступом к данным, направить в Роскомнадзор два уведомления: в течение 24 часов - предварительное, в течение 72 часов - с результатами внутреннего расследования. Для IT-компаний, работающих с большими базами пользователей, риск утечки выше из-за сложной инфраструктуры и множества точек интеграции.

Несоблюдение срока уведомления в 24 часа влечёт штраф по ч. 3.2 ст. 13.11 КоАП - от 100 000 до 150 000 рублей для юридических лиц. Отдельно с 30.05.2025 действуют оборотные штрафы за сам факт утечки персональных данных - размер определяется в процентах от выручки компании и зависит от объёма пострадавших данных и повторности нарушения.

Что проверить у себя на сайте

  • Заключены ли договоры с подрядчиками и облачными провайдерами с условиями обработки ПДн по ст. 18.1 и 19.
  • Ведётся ли первичный сбор и хранение данных российских пользователей на серверах в РФ.
  • Актуальна ли политика конфиденциальности и описывает ли она сбор логов, cookie и технических идентификаторов.
  • Оформлено ли согласие пользователей явным действием, а не молчаливым продолжением использования сервиса.
  • Есть ли план реагирования на инциденты с указанием ответственных за уведомление Роскомнадзора в течение 24 часов.
  • Проверены ли встроенные SDK и сторонние библиотеки на предмет сбора персональных данных.
  • Направлено ли уведомление об обработке ПДн в реестр операторов, если это применимо (ст. 22).
  • Определены ли сроки хранения логов и технических данных исходя из целей обработки.

Частые вопросы

Нужно ли IT-компании подавать уведомление в Роскомнадзор, если она обрабатывает только ПДн своих сотрудников?
Закон предусматривает случаи, когда уведомление не требуется (ст. 22 152-ФЗ), в том числе для отдельных категорий внутриклиентской обработки. Состав обрабатываемых данных стоит соотнести с перечнем исключений и при сомнениях запросить аудит сайта.

Считаются ли идентификаторы устройства персональными данными?
Если идентификатор позволяет прямо или косвенно связать его с конкретным человеком - да, считается. Обезличенные технические данные без такой связи под действие закона не подпадают.

Можно ли хранить резервные копии баз данных за рубежом?
Требование ч. 5 ст. 18 касается первичного сбора и обработки. Резервное копирование после локальной обработки на практике вызывает меньше вопросов, но остаётся предметом трансграничной передачи данных и требует соблюдения ст. 12.

Что делать, если подрядчик по разработке отказывается подписывать условия обработки ПДн?
Без договорных условий, предусмотренных ст. 18.1 и 19, компания-заказчик не может подтвердить законность передачи данных подрядчику, что создаёт риски при проверке. Список необходимых документов есть в разделе документы.

Как часто нужно пересматривать политику конфиденциальности IT-продукта?
Пересмотр целесообразен при каждом существенном изменении состава обрабатываемых данных, добавлении новых SDK или интеграций, а также при изменениях в законодательстве.

Если хотите свериться с тем, как эти требования применяются именно к вашему сайту или приложению, можно посмотреть текущее состояние документов и настроек через раздел документы - без обязательств и в удобном темпе.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку