Персональные данные на сайте - это не только форма с именем и телефоном. Заказчики почти всегда недооценивают объём того, что собирает их сайт: IP-адрес в логах, cookie, данные из формы обратной связи, информация о заказе, переданная в СДЭК или платёжный шлюз. По 152-ФЗ всё это подпадает под понятие персональных данных, и за нарушение порядка их обработки штрафуют вполне реально - я видел это на практике у клиентов, которые считали, что раз у них не банк и не медицинский сервис, закон их не касается.
Какие данные на сайте считаются персональными
Закон не ограничивается паспортными данными. Персональными считаются любые сведения, которые прямо или косвенно относятся к определённому человеку. На практике на обычном коммерческом сайте это:
- имя, телефон, email из формы заявки или обратной связи;
- адрес доставки и данные получателя, которые уходят в СДЭК или Почту России через API;
- данные карты и плательщика при оплате через эквайринг (даже если сам сайт номер карты не хранит - сам факт передачи персонализированной суммы и данных заказчика в T‑Bank или другой платёжный шлюз уже обработка);
- IP-адрес, cookie, идентификаторы рекламных систем - они относятся к персональным данным, если позволяют однозначно связать активность с конкретным пользователем;
- переписка в форме чата на сайте или в Telegram-боте, привязанном к заявке.
Отдельная категория - данные, которые сайт получает не напрямую от пользователя, а через интеграции. Например, если у интернет-магазина на WooCommerce подключена оплата через T‑Bank и доставка через СДЭК, оператором персональных данных формально выступает владелец сайта, даже если сами данные физически хранятся на серверах платёжной системы или транспортной компании. Ответственность за законность сбора и передачи всё равно на бизнесе.
Согласие на обработку персональных данных: что обязано быть на сайте
Согласие нужно получать до момента отправки данных, а не после. Технически это чекбокс рядом с кнопкой отправки формы, который по умолчанию не отмечен - заранее проставленная галочка юридической силы не имеет, это прямо прописано в разъяснениях Роскомнадзора.
Минимальный набор для формы на сайте:
<label>
<input type="checkbox" name="consent" required>
Согласен на обработку персональных данных в соответствии с
<a href="/privacy/">политикой конфиденциальности</a>
</label>
На практике часто делаю такую доработку для клиентов на Tilda: из коробки на многих формах чекбокса согласия нет вообще, и его приходится добавлять кастомным скриптом с валидацией - без него submit не должен уходить дальше. Это простая доработка, которая занимает пару часов, но именно её пропускают чаще всего, потому что визуально форма и без чекбокса работает нормально.
Отдельно нужно согласие на cookie и метрику, если сайт использует Яндекс.Метрику, рекламные пиксели или похожие трекеры - обычно это баннер с кнопкой принятия при первом заходе.
Бесплатный материал
🎁 Полезный скрипт в подарок
Подпишитесь на Telegram - пришлю готовый скрипт по этой теме.
Без спама. Отписка в 1 клик.
Политика конфиденциальности: обязательный документ, а не формальность
Политика обработки персональных данных должна быть опубликована в свободном доступе - обычно отдельной страницей со ссылкой в футере и рядом с каждой формой сбора данных. В документе по закону должны быть:
- наименование и реквизиты оператора (для ИП и юрлиц - точные данные, не «мы»);
- цели обработки - конкретные, а не общая фраза «для улучшения сервиса»;
- перечень собираемых данных и категории субъектов;
- правовые основания обработки;
- сведения о трансграничной передаче, если данные уходят за пределы РФ (например, в зарубежный email-сервис или CRM);
- срок хранения и порядок уничтожения данных по истечении цели обработки;
- порядок обращения субъекта данных с требованием об удалении или уточнении сведений.
Шаблон политики, скачанный из интернета без адаптации под реальные цели обработки конкретного сайта, - частая причина проблем при проверке. Роскомнадзор и суды смотрят не на факт наличия документа, а на соответствие того, что написано в политике, тому, что сайт фактически делает с данными.
С 1 сентября 2022 года действует ещё одно требование - уведомление Роскомнадзора об утечке персональных данных в течение 24 часов с момента обнаружения инцидента, а полную информацию о причинах нужно предоставить в течение 72 часов. Это касается любого оператора, включая интернет-магазин на 200 заказов в месяц.
Где хранить персональные данные: требование локализации
Статья 18 152-ФЗ обязывает при первичном сборе персональных данных граждан РФ хранить, систематизировать и обновлять их на серверах, расположенных на территории России. Это касается базы клиентов, истории заказов, переписки с поддержкой.
На практике это правило чаще всего нарушают из-за привычных зарубежных сервисов: держат таблицу с контактами клиентов в Google Sheets, ведут CRM в Airtable или Notion, собирают заявки в форму Google Forms. Юридически это прямое нарушение требования локализации - данные российских граждан должны физически лежать на сервере в РФ, а уже синхронизацию с зарубежными системами (если она вообще нужна) нужно делать так, чтобы первичное хранение оставалось внутри страны.
Когда делаю интеграции с CRM или настраиваю автоматизацию в n8n для обработки заявок с сайта, база клиентов и очередь задач всегда идут на сервер в РФ - либо self-hosted n8n на российском VPS, либо российская CRM (Bitrix24, amoCRM с хостингом в РФ). Для ботов на aiogram, которые собирают контакты через Telegram, тоже важно, где хранится итоговая база - если бот пишет заявки в зарубежную базу данных, это та же проблема локализации, только менее заметная на первый взгляд.
Сравнение: где обычно хранят данные и что с этим не так
| Способ хранения | Проблема с точки зрения 152-ФЗ |
|---|---|
| Google Sheets / Google Forms | Сервер за пределами РФ, нарушение ст. 18 |
| Notion / Airtable как база клиентов | Хостинг данных за рубежом, нет контроля доступа под задачи оператора ПДн |
| Российский VPS + своя БД (PostgreSQL/MySQL) | Соответствует требованию локализации при правильной настройке доступа |
| Bitrix24 / amoCRM с российским хостингом | Соответствует, если тарифный план подразумевает хранение в РФ |
Формы, интеграции и боты - где чаще всего теряют контроль над данными
Отдельная форма на сайте - это только точка входа. Дальше данные обычно расходятся по нескольким системам сразу, и в каждой нужен свой контроль:
- заказ на WooCommerce уходит в T‑Bank для оплаты - нужен пункт про передачу данных платёжному агенту в политике;
- адрес и телефон получателя передаются в API СДЭК для расчёта доставки - тоже трансфер данных третьей стороне, который должен быть описан;
- заявка с Tilda-формы падает в Telegram через бота на aiogram, и переписка с клиентом хранится в истории чата - это тоже персональные данные, на которые нужно согласие;
- цепочка в n8n забирает данные из формы, обогащает через сторонний API и пишет в CRM - на каждом узле такой цепочки нужно понимать, кто имеет доступ к данным и как долго они там лежат.
Когда делаю подобные интеграции клиентам, обычно свожу все точки сбора данных в одну схему - откуда данные приходят, куда уходят и где физически хранятся - потому что без неё политику конфиденциальности написать корректно просто не получится, она либо будет неполной, либо не будет соответствовать реальности. Для типовых задач - форма согласия с валидацией, баннер cookie, скрипт очистки старых заявок по истечении срока хранения - у меня есть готовые скрипты, которые можно адаптировать под конкретный сайт вместо разработки с нуля.
Штрафы за нарушение обработки персональных данных
После поправок 2021 года штрафы по ст. 13.11 КоАП РФ выросли ощутимо, и для юрлиц суммы уже сопоставимы со стоимостью разработки сайта:
| Нарушение | Штраф для юрлица (на рынке штрафов по КоАП, ориентир) |
|---|---|
| Обработка без согласия или с нарушением условий согласия (ч. 1, 13.11) | 60 000-100 000 ₽, повторно - до 500 000 ₽ |
| Обработка данных избыточных по отношению к целям (ч. 2) | 15 000-30 000 ₽ |
| Отсутствие или ненадлежащая политика конфиденциальности (ч. 2.1) | 30 000-60 000 ₽ |
| Нарушение требования локализации данных (ч. 8) | 1 000 000-6 000 000 ₽, повторно - до 18 000 000 ₽ |
Это именно суммы штрафов по закону, не мои цены на услуги - но сравнение показывает, что доработать форму согласия и вынести базу клиентов на российский сервер почти всегда дешевле, чем разбираться с проверкой Роскомнадзора постфактум. Комплексная интеграция с корректной обработкой персональных данных - форма с согласием, локализованное хранение, передача данных в CRM и платёжные системы по правилам - у меня стоит от 40 000 ₽, что для среднего интернет-магазина заметно ниже потенциального штрафа даже по нижней границе.
Чтобы сайт работал без сбоев
Техподдержка
от 15 000 ₽/мес
Подробнее →Частые вопросы
Нужно ли согласие на обработку персональных данных, если сайт просто собирает email для рассылки?
Да, email вместе с любым идентификатором получателя - это персональные данные, и на подписку нужно отдельное согласие, отличное от общего согласия на обработку данных при заказе. Обычно это отдельный чекбокс у формы подписки с прямой формулировкой цели - рассылка, а не «обработка данных» вообще.
Обязательно ли назначать ответственного за обработку персональных данных, если в компании нет отдела ИБ?
Да, по ст. 22.1 152-ФЗ оператор обязан назначить ответственного за организацию обработки персональных данных, даже если это ИП без штата - эта роль может закрываться самим владельцем бизнеса, но она должна быть закреплена внутренним документом.
Нужно ли уведомлять Роскомнадзор о начале обработки персональных данных при запуске сайта с формой заявки?
В большинстве случаев да - уведомление в Роскомнадзор подаётся до начала обработки, за редкими исключениями (например, обработка только в рамках трудовых отношений или для исполнения договора без передачи третьим лицам). Для сайта с формой заявки, которая передаёт данные в CRM или платёжную систему, уведомление нужно почти всегда.
Что делать, если данные клиентов уже год хранятся в Google Таблице и переносить их некуда?
Перенести на российский сервер или в CRM с локализованным хостингом - это решаемая техническая задача, не требующая остановки бизнеса на время миграции. Обычно данные экспортируются, база разворачивается на VPS в РФ, а формы на сайте переключаются на новый эндпоинт без изменения UX для клиента.