Бесплатная проверка
152-ФЗ

Персональные данные 152-ФЗ сайт: практика применения

практика применения - применение 152-ФЗ о персональных данных к интернет-сайтам.

Персональные данные на сайте - это любые сведения, которые сайт собирает о посетителях: имя, телефон, email, cookie-идентификаторы, IP-адрес, данные форм и метрик. Требования 152-ФЗ распространяются практически на любой сайт с формами обратной связи, регистрацией или счётчиками аналитики. Разберём, что именно нужно оформить и как проверить сайт на соответствие закону.

Коротко

Какие нормы применяются к сайтам

Практика применения 152-ФЗ к интернет-ресурсам строится на нескольких статьях закона. Ст. 9 требует получать согласие субъекта на обработку его данных в конкретных, ясных формулировках. Ст. 12 регулирует трансграничную передачу данных - актуально для сайтов, использующих зарубежные сервисы аналитики или рассылок. Ст. 18 ч.5 обязывает оператора публиковать документ, определяющий политику обработки персональных данных, и обеспечивать доступ к нему неограниченного круга лиц - обычно это отдельная страница на сайте.

Ст. 18.1 требует от оператора принимать меры для соблюдения закона: назначать ответственное лицо, издавать внутренние акты, обучать сотрудников. Ст. 19 описывает конкретные меры по обеспечению безопасности ПДн - от организационных до технических. Ст. 22 и 22.1 касаются уведомления Роскомнадзора об обработке данных и требования хранить и обрабатывать персональные данные граждан РФ с использованием баз данных, физически расположенных в России.

Согласие на обработку персональных данных

Одна из самых частых ошибок на сайтах - отсутствие корректно оформленного согласия. Требования ст. 9 закона сводятся к тому, что согласие должно быть конкретным, информированным и сознательным. На практике это означает: чекбокс не должен быть предустановлен, формулировка должна явно указывать на факт согласия, а рядом должна быть ссылка на политику обработки данных.

Часто встречается ситуация, когда форма обратной связи собирает данные без какого-либо упоминания согласия вообще, либо согласие "спрятано" в тексте пользовательского соглашения, которое пользователь не видит перед отправкой формы. Отдельно стоит проверить формы подписки на рассылку, авторизацию через соцсети и виджеты чатов - в каждом из этих случаев данные передаются третьим лицам, и это нужно отразить в политике.

Локализация баз данных

Ст. 22.1 152-ФЗ обязывает при сборе персональных данных граждан РФ использовать базы данных, находящиеся на территории России, для записи, систематизации, накопления, хранения, уточнения и извлечения данных. На практике это касается CRM-систем, сервисов email-рассылок, форм на сайте и облачных хранилищ - если они физически размещены за рубежом, требование может нарушаться.

Нарушение локализации - одно из немногих оснований для блокировки ресурса, а также самое дорогое по штрафам среди нарушений 152-ФЗ.

Норма КоАПЧто нарушеноШтраф для юрлица
ч.1 ст. 13.11Обработка ПДн без законных оснований или с превышением заявленных целей10 000 - 30 000 руб
ч.2 ст. 13.11Обработка без согласия субъекта или с нарушением требований к его форме60 000 - 100 000 руб
ч.2.1 ст. 13.11Повторное нарушение по ч.2100 000 - 300 000 руб
ч.3.2 ст. 13.11Неуведомление Роскомнадзора об утечке в течение 24 часов100 000 - 150 000 руб
ч.8 ст. 13.11Нарушение требования о локализации баз данных (ст. 22.1)1 000 000 - 6 000 000 руб
ч.9 ст. 13.11Повторное нарушение локализации6 000 000 - 18 000 000 руб

Уведомление об утечке и оборотные штрафы

С 30.05.2025 в законодательстве действует механизм оборотных штрафов за утечку персональных данных: размер санкции считается как процент от выручки компании, а не фиксированная сумма. Отдельно сохраняется обязанность по ст. 21 ч.4 и ст. 19 - принимать меры по устранению последствий утечки и уведомлять Роскомнадзор о факте инцидента в течение 24 часов, а о результатах внутреннего расследования - в течение 72 часов. Несоблюдение срока уведомления квалифицируется по ч.3.2 ст. 13.11 КоАП.

Для сайта это означает, что важно заранее продумать процедуру реагирования: кто отвечает за уведомление регулятора, как фиксируется факт инцидента, какие данные затронуты. Наличие такой процедуры до инцидента снижает организационные риски при его наступлении.

Что проверить у себя на сайте

  • Опубликована ли на сайте политика обработки персональных данных и доступна ли она по прямой ссылке из футера.
  • Есть ли рядом с каждой формой сбора данных отдельный чекбокс согласия, не предустановленный по умолчанию.
  • Соответствует ли перечень целей обработки в политике фактическому использованию данных - формы, метрики, рассылки, чаты.
  • Где физически расположены базы данных CRM, сервисов рассылок и форм обратной связи.
  • Назначено ли лицо, ответственное за организацию обработки персональных данных на сайте.
  • Направлено ли уведомление в Роскомнадзор об обработке персональных данных, если оно требуется.
  • Используются ли на сайте зарубежные счётчики, виджеты или трекеры без указания в политике.
  • Есть ли процедура на случай утечки - кто и в какой срок уведомляет регулятора.
  • Проверены ли формы авторизации через соцсети и передача данных третьим лицам.

Частые вопросы

Нужна ли политика обработки персональных данных небольшому сайту-визитке?
Да, если на сайте есть хотя бы одна форма сбора данных - обратная связь, заявка, подписка. Требование ст. 18 ч.5 не зависит от размера компании или посещаемости сайта.

Достаточно ли скачать типовой шаблон политики из интернета?
Типовой документ - плохая основа, если он не отражает реальный перечень собираемых данных и целей обработки на конкретном сайте. Формулировки лучше приводить в соответствие с фактическими формами и сервисами.

Что считается утечкой персональных данных для целей уведомления Роскомнадзора?
Любой факт неправомерного доступа, распространения или уничтожения персональных данных, который может создать риски для субъектов данных - от взлома базы до случайной публикации файла с данными.

Как понять, нарушает ли сайт требование о локализации баз данных?
Нужно проверить, где физически размещены серверы CRM, форм и рассылок, которые обрабатывают данные посетителей из России. Если это зарубежный дата-центр без соответствующей репликации в РФ, требование ст. 22.1 может не соблюдаться.

Можно ли использовать англоязычные сервисы аналитики на сайте?
Технически можно, но при этом нужно проверить условия трансграничной передачи данных по ст. 12 и отразить факт использования сервиса в политике обработки персональных данных.

Если хочется быстро понять, в каком состоянии находится сайт по этим вопросам, можно начать с бесплатной экспресс-проверки или изучить готовые шаблоны документов на странице документов по 152-ФЗ.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку