IT-компания редко воспринимает свой сайт как источник юридических рисков, а между тем именно сайт - витрина обработки персональных данных: формы обратной связи, регистрация в личном кабинете, метрики и пиксели. В материале собраны практические ориентиры: что требует 152-ФЗ, какие документы должны быть на сайте и на что обращают внимание при проверках.
Коротко
- Согласие на обработку персональных данных нужно получать до фактического сбора данных, а не после отправки формы.
- Политика обработки персональных данных должна быть опубликована и доступна по прямой ссылке с любой формы сбора данных.
- Иностранные сервисы аналитики и трекеры требуют отдельного анализа - через них данные могут передаваться за рубеж.
- С 30 мая 2025 года за утечки персональных данных введены оборотные штрафы, привязанные к выручке компании.
- Ответственность по ст. 13.11 КоАП РФ наступает даже при формальных нарушениях, например при отсутствии согласия в нужной форме.
Какие персональные данные собирает сайт IT-компании
У IT-компаний данные чаще всего собираются не через один канал, а сразу через несколько: сайт, продукт, служба поддержки, HR-раздел с вакансиями. Каждый из этих каналов нужно учитывать отдельно, потому что цели обработки и правовые основания у них разные.
| Раздел сайта | Какие данные собираются | Типичная цель обработки |
|---|---|---|
| Форма обратной связи / заявка на демо | Имя, email, телефон, компания | Обработка обращения, продажи |
| Регистрация в личном кабинете / SaaS-продукте | Email, пароль, платежные реквизиты | Предоставление доступа к сервису |
| Раздел вакансий | ФИО, резюме, контакты, история занятости | Подбор персонала |
| Аналитика и рекламные пиксели | Cookie-идентификаторы, IP-адрес, поведение на сайте | Аналитика, ретаргетинг |
| Чат поддержки / тикет-система | Контакты, содержание переписки | Техническая поддержка |
Согласно ст. 9 152-ФЗ, согласие субъекта на обработку персональных данных должно быть конкретным, информированным и сознательным - общая формулировка "продолжая пользоваться сайтом, вы соглашаетесь" этим требованиям не отвечает.
Политика обработки персональных данных и правовые основания
Ст. 18.1 152-ФЗ обязывает оператора принять локальные акты и меры, направленные на обеспечение выполнения обязанностей, предусмотренных законом, включая публикацию документа, определяющего политику оператора в отношении обработки персональных данных. Для IT-компании такой документ - не формальность: он описывает состав данных, цели, сроки хранения и лиц, которым данные передаются, включая зарубежных подрядчиков и облачных провайдеров.
Отдельно стоит учитывать ст. 12 152-ФЗ, регулирующую трансграничную передачу данных. Если компания использует зарубежные CRM или системы аналитики, нужно проверить, куда физически передаются данные и на каком основании.
| Документ | Что закрепляет | Норма |
|---|---|---|
| Политика обработки персональных данных | Состав данных, цели, сроки хранения, передача третьим лицам | ст. 18.1 |
| Согласие на обработку персональных данных | Правовое основание сбора данных по конкретной форме | ст. 9 |
| Согласие на трансграничную передачу | Основание для передачи данных зарубежным сервисам | ст. 12 |
| Уведомление в Роскомнадзор | Информирование регулятора о факте обработки данных | ст. 22 |
Проверить перечень необходимых документов и подготовить их можно самостоятельно, ориентируясь на актуальный список документов по 152-ФЗ.
Уведомление Роскомнадзора и локализация данных
Ст. 22 152-ФЗ обязывает оператора до начала обработки данных уведомить Роскомнадзор, за исключением случаев, перечисленных в ст. 22.1. Перечень исключений закрытый, и его нужно проверять применительно к конкретной ситуации, а не по общему впечатлению о "нечувствительности" данных.
Ст. 18 ч. 5 152-ФЗ устанавливает требование о локализации: при сборе персональных данных граждан РФ оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение данных с использованием баз данных, находящихся на территории России. Это актуально для компаний, использующих зарубежный хостинг для хранения пользовательской базы.
Ст. 19 152-ФЗ требует принятия мер по обеспечению безопасности персональных данных при их обработке, а ст. 21 ч. 4 обязывает оператора устранять последствия нарушений и уведомлять субъекта данных, если это предусмотрено законом.
Что произошло с ответственностью за утечки данных
С 30 мая 2025 года действуют изменения, вводящие оборотные штрафы за утечку персональных данных: размер штрафа для юридических лиц исчисляется в процентах от выручки компании, а не фиксированной суммой. Это меняет уровень риска для компаний с большим оборотом - сумма ответственности напрямую зависит от масштаба бизнеса.
Параллельно ст. 19 152-ФЗ обязывает оператора обеспечивать конфиденциальность и безопасность данных, а ч. 3.2 ст. 13.11 КоАП РФ устанавливает ответственность за неуведомление Роскомнадзора об инциденте в течение 24 часов с момента обнаружения - штраф для юрлица от 100 000 до 150 000 рублей.
| Норма КоАП РФ | Нарушение | Штраф для юрлица |
|---|---|---|
| ч. 1 ст. 13.11 | Обработка данных без законных оснований | 10 000 - 30 000 рублей |
| ч. 2 ст. 13.11 | Обработка без надлежащего согласия | 60 000 - 100 000 рублей |
| ч. 2.1 ст. 13.11 | Повторное нарушение по ч. 2 | 100 000 - 300 000 рублей |
| ч. 3.2 ст. 13.11 | Неуведомление РКН об инциденте в течение 24 часов | 100 000 - 150 000 рублей |
| ч. 8 ст. 13.11 | Нарушение требований о локализации данных | 1 000 000 - 6 000 000 рублей |
| ч. 9 ст. 13.11 | Повторное нарушение локализации | 6 000 000 - 18 000 000 рублей |
Штрафы за утечку персональных данных, введенные с 30 мая 2025 года, применяются отдельно и рассчитываются в процентах от выручки оператора - их размер не фиксирован и определяется индивидуально исходя из масштаба и последствий утечки.
Особенности для сайтов с продуктами и подписками
Если сайт - точка входа в SaaS-продукт, стоит разделять обработку данных на этапе маркетинга (лендинг, формы, блог) и на этапе использования продукта (личный кабинет, биллинг). Ст. 20 152-ФЗ обязывает оператора предоставлять субъекту данных информацию об обработке его данных по запросу, а ст. 21 ч. 4 - устранять нарушения, включая уничтожение неправомерно полученных данных.
Разделение зон ответственности между сайтом и продуктом упрощает аудит: проще проверить каждую форму сбора данных отдельно, чем описывать весь путь пользователя одним документом.
Ст. 23 152-ФЗ определяет полномочия Роскомнадзора как уполномоченного органа по защите прав субъектов данных, включая право проводить проверки и выдавать предписания об устранении нарушений.
Что проверить у себя на сайте
- Опубликована ли политика обработки персональных данных и доступна ли ссылка на нее с каждой формы сбора данных.
- Стоит ли галочка согласия отдельно от других чекбоксов (например, согласия на рассылку) и не проставлена ли она по умолчанию.
- Указаны ли в согласии конкретные цели обработки, а не общая формулировка.
- Проверена ли география хранения базы пользователей на предмет требований локализации по ст. 18 ч. 5.
- Направлено ли уведомление в Роскомнадзор и актуальны ли сведения в нем, если состав обрабатываемых данных менялся.
- Есть ли согласие на трансграничную передачу, если используются зарубежные сервисы аналитики, CRM или email-рассылок.
- Настроен ли cookie-баннер с возможностью отказа от необязательных cookie.
- Есть ли внутренний регламент реагирования на инциденты безопасности с уведомлением РКН в течение 24 часов.
- Проверены ли формы на странице вакансий - резюме кандидатов тоже персональные данные.
- Актуален ли список подрядчиков и субподрядчиков, которым передаются данные пользователей сайта.
Полный перечень пунктов для самопроверки и форму для очной оценки сайта можно найти в разделе формы аудита сайта.
Частые вопросы
Нужно ли получать отдельное согласие для формы подписки на рассылку и формы заявки на демо?
Да, если цели обработки различаются. Ст. 9 152-ФЗ требует, чтобы согласие было конкретным - объединение разных целей в одной формулировке снижает его юридическую силу.
Обязательно ли уведомлять Роскомнадзор, если компания использует только облачную CRM?
В большинстве случаев да, если обработка не подпадает под исключения ст. 22.1. Использование стороннего сервиса не освобождает оператора от обязанности по ст. 22.
Что грозит за отсутствие политики обработки персональных данных на сайте?
Это может квалифицироваться как нарушение ст. 18.1 и повлечь ответственность по соответствующей части ст. 13.11 КоАП РФ, в зависимости от характера нарушения.
Распространяются ли оборотные штрафы на небольшие IT-компании?
Формально да, поскольку размер штрафа за утечку рассчитывается в процентах от выручки конкретного оператора, а не является фиксированной суммой для всех компаний.
Нужно ли пересматривать документы после обновления продукта?
Да, если изменился состав собираемых данных или появились новые каналы их передачи - политика и согласия должны отражать актуальную практику обработки.
Если на сайте IT-компании давно не пересматривались формы согласия и политика обработки данных, имеет смысл спокойно свериться с приведенным списком проверки - это не требует срочных решений, но снижает накопленные риски со временем.