Бесплатная проверка
Персональные данные

Персональные данные на сайте IT-компании: полный гайд 2026

Разбираем требования к персональным данным на сайте IT-компании. Проверка сайта на соответствие 152-ФЗ, необходимые документы, штрафы за нарушения.

IT-компания редко воспринимает свой сайт как источник юридических рисков, а между тем именно сайт - витрина обработки персональных данных: формы обратной связи, регистрация в личном кабинете, метрики и пиксели. В материале собраны практические ориентиры: что требует 152-ФЗ, какие документы должны быть на сайте и на что обращают внимание при проверках.

Коротко

  • Согласие на обработку персональных данных нужно получать до фактического сбора данных, а не после отправки формы.
  • Политика обработки персональных данных должна быть опубликована и доступна по прямой ссылке с любой формы сбора данных.
  • Иностранные сервисы аналитики и трекеры требуют отдельного анализа - через них данные могут передаваться за рубеж.
  • С 30 мая 2025 года за утечки персональных данных введены оборотные штрафы, привязанные к выручке компании.
  • Ответственность по ст. 13.11 КоАП РФ наступает даже при формальных нарушениях, например при отсутствии согласия в нужной форме.

Какие персональные данные собирает сайт IT-компании

У IT-компаний данные чаще всего собираются не через один канал, а сразу через несколько: сайт, продукт, служба поддержки, HR-раздел с вакансиями. Каждый из этих каналов нужно учитывать отдельно, потому что цели обработки и правовые основания у них разные.

Раздел сайтаКакие данные собираютсяТипичная цель обработки
Форма обратной связи / заявка на демоИмя, email, телефон, компанияОбработка обращения, продажи
Регистрация в личном кабинете / SaaS-продуктеEmail, пароль, платежные реквизитыПредоставление доступа к сервису
Раздел вакансийФИО, резюме, контакты, история занятостиПодбор персонала
Аналитика и рекламные пикселиCookie-идентификаторы, IP-адрес, поведение на сайтеАналитика, ретаргетинг
Чат поддержки / тикет-системаКонтакты, содержание перепискиТехническая поддержка

Согласно ст. 9 152-ФЗ, согласие субъекта на обработку персональных данных должно быть конкретным, информированным и сознательным - общая формулировка "продолжая пользоваться сайтом, вы соглашаетесь" этим требованиям не отвечает.

Политика обработки персональных данных и правовые основания

Ст. 18.1 152-ФЗ обязывает оператора принять локальные акты и меры, направленные на обеспечение выполнения обязанностей, предусмотренных законом, включая публикацию документа, определяющего политику оператора в отношении обработки персональных данных. Для IT-компании такой документ - не формальность: он описывает состав данных, цели, сроки хранения и лиц, которым данные передаются, включая зарубежных подрядчиков и облачных провайдеров.

Отдельно стоит учитывать ст. 12 152-ФЗ, регулирующую трансграничную передачу данных. Если компания использует зарубежные CRM или системы аналитики, нужно проверить, куда физически передаются данные и на каком основании.

ДокументЧто закрепляетНорма
Политика обработки персональных данныхСостав данных, цели, сроки хранения, передача третьим лицамст. 18.1
Согласие на обработку персональных данныхПравовое основание сбора данных по конкретной формест. 9
Согласие на трансграничную передачуОснование для передачи данных зарубежным сервисамст. 12
Уведомление в РоскомнадзорИнформирование регулятора о факте обработки данныхст. 22

Проверить перечень необходимых документов и подготовить их можно самостоятельно, ориентируясь на актуальный список документов по 152-ФЗ.

Уведомление Роскомнадзора и локализация данных

Ст. 22 152-ФЗ обязывает оператора до начала обработки данных уведомить Роскомнадзор, за исключением случаев, перечисленных в ст. 22.1. Перечень исключений закрытый, и его нужно проверять применительно к конкретной ситуации, а не по общему впечатлению о "нечувствительности" данных.

Ст. 18 ч. 5 152-ФЗ устанавливает требование о локализации: при сборе персональных данных граждан РФ оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз данных, находящихся на территории России. Это актуально для компаний, использующих зарубежный хостинг для хранения пользовательской базы.

Ст. 19 152-ФЗ требует принятия мер по обеспечению безопасности персональных данных при их обработке, а ст. 21 ч. 4 обязывает оператора устранять последствия нарушений и уведомлять субъекта данных, если это предусмотрено законом.

Что произошло с ответственностью за утечки данных

С 30 мая 2025 года действуют изменения, вводящие оборотные штрафы за утечку персональных данных: размер штрафа для юридических лиц исчисляется в процентах от выручки компании, а не фиксированной суммой. Это меняет уровень риска для компаний с большим оборотом - сумма ответственности напрямую зависит от масштаба бизнеса.

Параллельно ст. 19 152-ФЗ обязывает оператора обеспечивать конфиденциальность и безопасность данных, а ч. 3.2 ст. 13.11 КоАП РФ устанавливает ответственность за неуведомление Роскомнадзора об инциденте в течение 24 часов с момента обнаружения - штраф для юрлица от 100 000 до 150 000 рублей.

Норма КоАП РФНарушениеШтраф для юрлица
ч. 1 ст. 13.11Обработка данных без законных оснований10 000 - 30 000 рублей
ч. 2 ст. 13.11Обработка без надлежащего согласия60 000 - 100 000 рублей
ч. 2.1 ст. 13.11Повторное нарушение по ч. 2100 000 - 300 000 рублей
ч. 3.2 ст. 13.11Неуведомление РКН об инциденте в течение 24 часов100 000 - 150 000 рублей
ч. 8 ст. 13.11Нарушение требований о локализации данных1 000 000 - 6 000 000 рублей
ч. 9 ст. 13.11Повторное нарушение локализации6 000 000 - 18 000 000 рублей

Штрафы за утечку персональных данных, введенные с 30 мая 2025 года, применяются отдельно и рассчитываются в процентах от выручки оператора - их размер не фиксирован и определяется индивидуально исходя из масштаба и последствий утечки.

Особенности для сайтов с продуктами и подписками

Если сайт - точка входа в SaaS-продукт, стоит разделять обработку данных на этапе маркетинга (лендинг, формы, блог) и на этапе использования продукта (личный кабинет, биллинг). Ст. 20 152-ФЗ обязывает оператора предоставлять субъекту данных информацию об обработке его данных по запросу, а ст. 21 ч. 4 - устранять нарушения, включая уничтожение неправомерно полученных данных.

Разделение зон ответственности между сайтом и продуктом упрощает аудит: проще проверить каждую форму сбора данных отдельно, чем описывать весь путь пользователя одним документом.

Ст. 23 152-ФЗ определяет полномочия Роскомнадзора как уполномоченного органа по защите прав субъектов данных, включая право проводить проверки и выдавать предписания об устранении нарушений.

Что проверить у себя на сайте

  • Опубликована ли политика обработки персональных данных и доступна ли ссылка на нее с каждой формы сбора данных.
  • Стоит ли галочка согласия отдельно от других чекбоксов (например, согласия на рассылку) и не проставлена ли она по умолчанию.
  • Указаны ли в согласии конкретные цели обработки, а не общая формулировка.
  • Проверена ли география хранения базы пользователей на предмет требований локализации по ст. 18 ч. 5.
  • Направлено ли уведомление в Роскомнадзор и актуальны ли сведения в нем, если состав обрабатываемых данных менялся.
  • Есть ли согласие на трансграничную передачу, если используются зарубежные сервисы аналитики, CRM или email-рассылок.
  • Настроен ли cookie-баннер с возможностью отказа от необязательных cookie.
  • Есть ли внутренний регламент реагирования на инциденты безопасности с уведомлением РКН в течение 24 часов.
  • Проверены ли формы на странице вакансий - резюме кандидатов тоже персональные данные.
  • Актуален ли список подрядчиков и субподрядчиков, которым передаются данные пользователей сайта.

Полный перечень пунктов для самопроверки и форму для очной оценки сайта можно найти в разделе формы аудита сайта.

Частые вопросы

Нужно ли получать отдельное согласие для формы подписки на рассылку и формы заявки на демо?

Да, если цели обработки различаются. Ст. 9 152-ФЗ требует, чтобы согласие было конкретным - объединение разных целей в одной формулировке снижает его юридическую силу.

Обязательно ли уведомлять Роскомнадзор, если компания использует только облачную CRM?

В большинстве случаев да, если обработка не подпадает под исключения ст. 22.1. Использование стороннего сервиса не освобождает оператора от обязанности по ст. 22.

Что грозит за отсутствие политики обработки персональных данных на сайте?

Это может квалифицироваться как нарушение ст. 18.1 и повлечь ответственность по соответствующей части ст. 13.11 КоАП РФ, в зависимости от характера нарушения.

Распространяются ли оборотные штрафы на небольшие IT-компании?

Формально да, поскольку размер штрафа за утечку рассчитывается в процентах от выручки конкретного оператора, а не является фиксированной суммой для всех компаний.

Нужно ли пересматривать документы после обновления продукта?

Да, если изменился состав собираемых данных или появились новые каналы их передачи - политика и согласия должны отражать актуальную практику обработки.

Если на сайте IT-компании давно не пересматривались формы согласия и политика обработки данных, имеет смысл спокойно свериться с приведенным списком проверки - это не требует срочных решений, но снижает накопленные риски со временем.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку