Персональные данные на сайте - это любые сведения, которые сайт собирает о посетителях: имя, телефон, email, cookie-идентификаторы, IP-адрес, данные форм и метрик. Требования 152-ФЗ распространяются практически на любой сайт с формами обратной связи, регистрацией или счётчиками аналитики. Разберём, что именно нужно оформить и как проверить сайт на соответствие закону.
Коротко
- Практика применения 152-ФЗ к сайтам сложилась вокруг нескольких типовых проверок: политика обработки ПДн, согласия, локализация баз, реагирование на утечки.
- Ключевые нормы - ст. 18 ч.5 (политика обработки), ст. 18.1 (внутренний контроль), ст. 22.1 (локализация баз данных в РФ).
- Штрафы по ч.1-2.1 ст. 13.11 КоАП применяются за отсутствие или нарушение порядка обработки ПДн, по ч.8-9 - за нарушение локализации.
- С 30.05.2025 действуют оборотные штрафы за утечку персональных данных - процент от выручки компании, без фиксированной суммы.
- Регулярный аудит сайта помогает выявить типовые проблемы до того, как на них обратит внимание регулятор.
Какие нормы применяются к сайтам
Практика применения 152-ФЗ к интернет-ресурсам строится на нескольких статьях закона. Ст. 9 требует получать согласие субъекта на обработку его данных в конкретных, ясных формулировках. Ст. 12 регулирует трансграничную передачу данных - актуально для сайтов, использующих зарубежные сервисы аналитики или рассылок. Ст. 18 ч.5 обязывает оператора публиковать документ, определяющий политику обработки персональных данных, и обеспечивать доступ к нему неограниченного круга лиц - обычно это отдельная страница на сайте.
Ст. 18.1 требует от оператора принимать меры для соблюдения закона: назначать ответственное лицо, издавать внутренние акты, обучать сотрудников. Ст. 19 описывает конкретные меры по обеспечению безопасности ПДн - от организационных до технических. Ст. 22 и 22.1 касаются уведомления Роскомнадзора об обработке данных и требования хранить и обрабатывать персональные данные граждан РФ с использованием баз данных, физически расположенных в России.
Согласие на обработку персональных данных
Одна из самых частых ошибок на сайтах - отсутствие корректно оформленного согласия. Требования ст. 9 закона сводятся к тому, что согласие должно быть конкретным, информированным и сознательным. На практике это означает: чекбокс не должен быть предустановлен, формулировка должна явно указывать на факт согласия, а рядом должна быть ссылка на политику обработки данных.
Часто встречается ситуация, когда форма обратной связи собирает данные без какого-либо упоминания согласия вообще, либо согласие "спрятано" в тексте пользовательского соглашения, которое пользователь не видит перед отправкой формы. Отдельно стоит проверить формы подписки на рассылку, авторизацию через соцсети и виджеты чатов - в каждом из этих случаев данные передаются третьим лицам, и это нужно отразить в политике.
Локализация баз данных
Ст. 22.1 152-ФЗ обязывает при сборе персональных данных граждан РФ использовать базы данных, находящиеся на территории России, для записи, систематизации, накопления, хранения, уточнения и извлечения данных. На практике это касается CRM-систем, сервисов email-рассылок, форм на сайте и облачных хранилищ - если они физически размещены за рубежом, требование может нарушаться.
Нарушение локализации - одно из немногих оснований для блокировки ресурса, а также самое дорогое по штрафам среди нарушений 152-ФЗ.
| Норма КоАП | Что нарушено | Штраф для юрлица |
|---|---|---|
| ч.1 ст. 13.11 | Обработка ПДн без законных оснований или с превышением заявленных целей | 10 000 - 30 000 руб |
| ч.2 ст. 13.11 | Обработка без согласия субъекта или с нарушением требований к его форме | 60 000 - 100 000 руб |
| ч.2.1 ст. 13.11 | Повторное нарушение по ч.2 | 100 000 - 300 000 руб |
| ч.3.2 ст. 13.11 | Неуведомление Роскомнадзора об утечке в течение 24 часов | 100 000 - 150 000 руб |
| ч.8 ст. 13.11 | Нарушение требования о локализации баз данных (ст. 22.1) | 1 000 000 - 6 000 000 руб |
| ч.9 ст. 13.11 | Повторное нарушение локализации | 6 000 000 - 18 000 000 руб |
Уведомление об утечке и оборотные штрафы
С 30.05.2025 в законодательстве действует механизм оборотных штрафов за утечку персональных данных: размер санкции считается как процент от выручки компании, а не фиксированная сумма. Отдельно сохраняется обязанность по ст. 21 ч.4 и ст. 19 - принимать меры по устранению последствий утечки и уведомлять Роскомнадзор о факте инцидента в течение 24 часов, а о результатах внутреннего расследования - в течение 72 часов. Несоблюдение срока уведомления квалифицируется по ч.3.2 ст. 13.11 КоАП.
Для сайта это означает, что важно заранее продумать процедуру реагирования: кто отвечает за уведомление регулятора, как фиксируется факт инцидента, какие данные затронуты. Наличие такой процедуры до инцидента снижает организационные риски при его наступлении.
Что проверить у себя на сайте
- Опубликована ли на сайте политика обработки персональных данных и доступна ли она по прямой ссылке из футера.
- Есть ли рядом с каждой формой сбора данных отдельный чекбокс согласия, не предустановленный по умолчанию.
- Соответствует ли перечень целей обработки в политике фактическому использованию данных - формы, метрики, рассылки, чаты.
- Где физически расположены базы данных CRM, сервисов рассылок и форм обратной связи.
- Назначено ли лицо, ответственное за организацию обработки персональных данных на сайте.
- Направлено ли уведомление в Роскомнадзор об обработке персональных данных, если оно требуется.
- Используются ли на сайте зарубежные счётчики, виджеты или трекеры без указания в политике.
- Есть ли процедура на случай утечки - кто и в какой срок уведомляет регулятора.
- Проверены ли формы авторизации через соцсети и передача данных третьим лицам.
Частые вопросы
Нужна ли политика обработки персональных данных небольшому сайту-визитке?
Да, если на сайте есть хотя бы одна форма сбора данных - обратная связь, заявка, подписка. Требование ст. 18 ч.5 не зависит от размера компании или посещаемости сайта.
Достаточно ли скачать типовой шаблон политики из интернета?
Типовой документ - плохая основа, если он не отражает реальный перечень собираемых данных и целей обработки на конкретном сайте. Формулировки лучше приводить в соответствие с фактическими формами и сервисами.
Что считается утечкой персональных данных для целей уведомления Роскомнадзора?
Любой факт неправомерного доступа, распространения или уничтожения персональных данных, который может создать риски для субъектов данных - от взлома базы до случайной публикации файла с данными.
Как понять, нарушает ли сайт требование о локализации баз данных?
Нужно проверить, где физически размещены серверы CRM, форм и рассылок, которые обрабатывают данные посетителей из России. Если это зарубежный дата-центр без соответствующей репликации в РФ, требование ст. 22.1 может не соблюдаться.
Можно ли использовать англоязычные сервисы аналитики на сайте?
Технически можно, но при этом нужно проверить условия трансграничной передачи данных по ст. 12 и отразить факт использования сервиса в политике обработки персональных данных.
Если хочется быстро понять, в каком состоянии находится сайт по этим вопросам, можно начать с бесплатной экспресс-проверки или изучить готовые шаблоны документов на странице документов по 152-ФЗ.