Бизнес · 7 мин чтения

Персональные данные на сайте: что требует закон от бизнеса

Персональные данные на сайте - это не только форма с именем и телефоном. Заказчики почти всегда недооценивают объём того, что собирает их сайт: IP-адрес в логах, cookie, данные из формы обратной связи, информация о заказе, переданная в СДЭК или платёжный шлюз. По 152-ФЗ всё это подпадает под понятие персональных данных, и за нарушение порядка их обработки штрафуют вполне реально - я видел это на практике у клиентов, которые считали, что раз у них не банк и не медицинский сервис, закон их не касается.

Какие данные на сайте считаются персональными

Закон не ограничивается паспортными данными. Персональными считаются любые сведения, которые прямо или косвенно относятся к определённому человеку. На практике на обычном коммерческом сайте это:

  • имя, телефон, email из формы заявки или обратной связи;
  • адрес доставки и данные получателя, которые уходят в СДЭК или Почту России через API;
  • данные карты и плательщика при оплате через эквайринг (даже если сам сайт номер карты не хранит - сам факт передачи персонализированной суммы и данных заказчика в T‑Bank или другой платёжный шлюз уже обработка);
  • IP-адрес, cookie, идентификаторы рекламных систем - они относятся к персональным данным, если позволяют однозначно связать активность с конкретным пользователем;
  • переписка в форме чата на сайте или в Telegram-боте, привязанном к заявке.

Отдельная категория - данные, которые сайт получает не напрямую от пользователя, а через интеграции. Например, если у интернет-магазина на WooCommerce подключена оплата через T‑Bank и доставка через СДЭК, оператором персональных данных формально выступает владелец сайта, даже если сами данные физически хранятся на серверах платёжной системы или транспортной компании. Ответственность за законность сбора и передачи всё равно на бизнесе.

Согласие на обработку персональных данных: что обязано быть на сайте

Согласие нужно получать до момента отправки данных, а не после. Технически это чекбокс рядом с кнопкой отправки формы, который по умолчанию не отмечен - заранее проставленная галочка юридической силы не имеет, это прямо прописано в разъяснениях Роскомнадзора.

Минимальный набор для формы на сайте:

<label>
  <input type="checkbox" name="consent" required>
  Согласен на обработку персональных данных в соответствии с
  <a href="/privacy/">политикой конфиденциальности</a>
</label>

На практике часто делаю такую доработку для клиентов на Tilda: из коробки на многих формах чекбокса согласия нет вообще, и его приходится добавлять кастомным скриптом с валидацией - без него submit не должен уходить дальше. Это простая доработка, которая занимает пару часов, но именно её пропускают чаще всего, потому что визуально форма и без чекбокса работает нормально.

Отдельно нужно согласие на cookie и метрику, если сайт использует Яндекс.Метрику, рекламные пиксели или похожие трекеры - обычно это баннер с кнопкой принятия при первом заходе.

Бесплатный материал

🎁 Полезный скрипт в подарок

Подпишитесь на Telegram - пришлю готовый скрипт по этой теме.

Без спама. Отписка в 1 клик.

Политика конфиденциальности: обязательный документ, а не формальность

Политика обработки персональных данных должна быть опубликована в свободном доступе - обычно отдельной страницей со ссылкой в футере и рядом с каждой формой сбора данных. В документе по закону должны быть:

  • наименование и реквизиты оператора (для ИП и юрлиц - точные данные, не «мы»);
  • цели обработки - конкретные, а не общая фраза «для улучшения сервиса»;
  • перечень собираемых данных и категории субъектов;
  • правовые основания обработки;
  • сведения о трансграничной передаче, если данные уходят за пределы РФ (например, в зарубежный email-сервис или CRM);
  • срок хранения и порядок уничтожения данных по истечении цели обработки;
  • порядок обращения субъекта данных с требованием об удалении или уточнении сведений.

Шаблон политики, скачанный из интернета без адаптации под реальные цели обработки конкретного сайта, - частая причина проблем при проверке. Роскомнадзор и суды смотрят не на факт наличия документа, а на соответствие того, что написано в политике, тому, что сайт фактически делает с данными.

С 1 сентября 2022 года действует ещё одно требование - уведомление Роскомнадзора об утечке персональных данных в течение 24 часов с момента обнаружения инцидента, а полную информацию о причинах нужно предоставить в течение 72 часов. Это касается любого оператора, включая интернет-магазин на 200 заказов в месяц.

Где хранить персональные данные: требование локализации

Статья 18 152-ФЗ обязывает при первичном сборе персональных данных граждан РФ хранить, систематизировать и обновлять их на серверах, расположенных на территории России. Это касается базы клиентов, истории заказов, переписки с поддержкой.

На практике это правило чаще всего нарушают из-за привычных зарубежных сервисов: держат таблицу с контактами клиентов в Google Sheets, ведут CRM в Airtable или Notion, собирают заявки в форму Google Forms. Юридически это прямое нарушение требования локализации - данные российских граждан должны физически лежать на сервере в РФ, а уже синхронизацию с зарубежными системами (если она вообще нужна) нужно делать так, чтобы первичное хранение оставалось внутри страны.

Когда делаю интеграции с CRM или настраиваю автоматизацию в n8n для обработки заявок с сайта, база клиентов и очередь задач всегда идут на сервер в РФ - либо self-hosted n8n на российском VPS, либо российская CRM (Bitrix24, amoCRM с хостингом в РФ). Для ботов на aiogram, которые собирают контакты через Telegram, тоже важно, где хранится итоговая база - если бот пишет заявки в зарубежную базу данных, это та же проблема локализации, только менее заметная на первый взгляд.

Сравнение: где обычно хранят данные и что с этим не так

Способ хранения Проблема с точки зрения 152-ФЗ
Google Sheets / Google Forms Сервер за пределами РФ, нарушение ст. 18
Notion / Airtable как база клиентов Хостинг данных за рубежом, нет контроля доступа под задачи оператора ПДн
Российский VPS + своя БД (PostgreSQL/MySQL) Соответствует требованию локализации при правильной настройке доступа
Bitrix24 / amoCRM с российским хостингом Соответствует, если тарифный план подразумевает хранение в РФ

Формы, интеграции и боты - где чаще всего теряют контроль над данными

Отдельная форма на сайте - это только точка входа. Дальше данные обычно расходятся по нескольким системам сразу, и в каждой нужен свой контроль:

  • заказ на WooCommerce уходит в T‑Bank для оплаты - нужен пункт про передачу данных платёжному агенту в политике;
  • адрес и телефон получателя передаются в API СДЭК для расчёта доставки - тоже трансфер данных третьей стороне, который должен быть описан;
  • заявка с Tilda-формы падает в Telegram через бота на aiogram, и переписка с клиентом хранится в истории чата - это тоже персональные данные, на которые нужно согласие;
  • цепочка в n8n забирает данные из формы, обогащает через сторонний API и пишет в CRM - на каждом узле такой цепочки нужно понимать, кто имеет доступ к данным и как долго они там лежат.

Когда делаю подобные интеграции клиентам, обычно свожу все точки сбора данных в одну схему - откуда данные приходят, куда уходят и где физически хранятся - потому что без неё политику конфиденциальности написать корректно просто не получится, она либо будет неполной, либо не будет соответствовать реальности. Для типовых задач - форма согласия с валидацией, баннер cookie, скрипт очистки старых заявок по истечении срока хранения - у меня есть готовые скрипты, которые можно адаптировать под конкретный сайт вместо разработки с нуля.

Штрафы за нарушение обработки персональных данных

После поправок 2021 года штрафы по ст. 13.11 КоАП РФ выросли ощутимо, и для юрлиц суммы уже сопоставимы со стоимостью разработки сайта:

Нарушение Штраф для юрлица (на рынке штрафов по КоАП, ориентир)
Обработка без согласия или с нарушением условий согласия (ч. 1, 13.11) 60 000-100 000 ₽, повторно - до 500 000 ₽
Обработка данных избыточных по отношению к целям (ч. 2) 15 000-30 000 ₽
Отсутствие или ненадлежащая политика конфиденциальности (ч. 2.1) 30 000-60 000 ₽
Нарушение требования локализации данных (ч. 8) 1 000 000-6 000 000 ₽, повторно - до 18 000 000 ₽

Это именно суммы штрафов по закону, не мои цены на услуги - но сравнение показывает, что доработать форму согласия и вынести базу клиентов на российский сервер почти всегда дешевле, чем разбираться с проверкой Роскомнадзора постфактум. Комплексная интеграция с корректной обработкой персональных данных - форма с согласием, локализованное хранение, передача данных в CRM и платёжные системы по правилам - у меня стоит от 40 000 ₽, что для среднего интернет-магазина заметно ниже потенциального штрафа даже по нижней границе.

Чтобы сайт работал без сбоев

Техподдержка

от 15 000 ₽/мес

Подробнее →

Частые вопросы

Нужно ли согласие на обработку персональных данных, если сайт просто собирает email для рассылки?

Да, email вместе с любым идентификатором получателя - это персональные данные, и на подписку нужно отдельное согласие, отличное от общего согласия на обработку данных при заказе. Обычно это отдельный чекбокс у формы подписки с прямой формулировкой цели - рассылка, а не «обработка данных» вообще.

Обязательно ли назначать ответственного за обработку персональных данных, если в компании нет отдела ИБ?

Да, по ст. 22.1 152-ФЗ оператор обязан назначить ответственного за организацию обработки персональных данных, даже если это ИП без штата - эта роль может закрываться самим владельцем бизнеса, но она должна быть закреплена внутренним документом.

Нужно ли уведомлять Роскомнадзор о начале обработки персональных данных при запуске сайта с формой заявки?

В большинстве случаев да - уведомление в Роскомнадзор подаётся до начала обработки, за редкими исключениями (например, обработка только в рамках трудовых отношений или для исполнения договора без передачи третьим лицам). Для сайта с формой заявки, которая передаёт данные в CRM или платёжную систему, уведомление нужно почти всегда.

Что делать, если данные клиентов уже год хранятся в Google Таблице и переносить их некуда?

Перенести на российский сервер или в CRM с локализованным хостингом - это решаемая техническая задача, не требующая остановки бизнеса на время миграции. Обычно данные экспортируются, база разворачивается на VPS в РФ, а формы на сайте переключаются на новый эндпоинт без изменения UX для клиента.

Есть задача?

Обсудим в мессенджере

Расскажите, что нужно сделать — отвечу в течение 4 часов в рабочее время. Первая консультация бесплатно.

Самозанятый Калинкин Н. А. · работаю с физлицами и юрлицами

Продолжая пользование настоящим сайтом Вы выражаете своё согласие на обработку Ваших персональных данных (файлов куки) с использованием Yandex.Metrika.
Понятно