152‑ФЗ по отраслям

152‑ФЗ для сайта SaaS и B2B-сервиса

У SaaS-сервиса два разных массива персональных данных, и путать их нельзя. Первый — данные ваших собственных пользователей: регистрация, учётные записи сотрудников клиента, биллинг, поддержка, маркетинг. Здесь вы оператор и отвечаете за всё сами: политика, согласия, уведомление Роскомнадзора.

Второй массив — данные, которые клиенты загружают в сервис: их покупатели, пациенты, ученики, контакты в CRM. Для этих данных оператором обычно остаётся клиент, а сервис обрабатывает их по его поручению по ч. 3 ст. 6 152‑ФЗ. Поручение оформляется договором — в международной практике его называют DPA — с перечнем действий, целей и требований к защите. Крупные клиенты всё чаще просят такой документ ещё на этапе пилота.

Для B2B-сервиса 152‑ФЗ — не только риск штрафа, но и фактор продаж. Клиенты спрашивают, где хостинг, кто субобработчики, как устроены логи и что будет с данными после расторжения договора. Если ответы готовы заранее, сделки проходят быстрее.

Бесплатно

Проверьте свой сайт

Найдём политику, согласия, cookie и зарубежные сервисы.

Проверим главную страницу — без регистрации и email.

Какие данные собирает сайт

  • Регистрационные данные пользователей: имя, рабочий email, телефон, должность
  • Контактные лица компании-клиента для договора и биллинга
  • Персональные данные, которые клиенты загружают в сервис: их покупатели, сотрудники, контакты
  • Логи входа, IP-адреса и действия пользователей в системе
  • Обращения в поддержку и записи демо-звонков
  • Заявки на демо и пробный период с сайта
  • Cookie, данные продуктовой и веб-аналитики

Главные риски

Нет договора поручения с клиентами

Если в договоре или оферте не описано, что сервис обрабатывает данные по поручению клиента, роли остаются неясными. При инциденте сервис рискует оказаться в позиции оператора без оснований для обработки. Стандартное соглашение об обработке данных лучше приложить к оферте или договору заранее.

Иностранный хостинг и облака

Базы данных с персональными данными граждан РФ должны находиться в России, и это касается и данных, обрабатываемых по поручению клиентов. Нарушение локализации грозит юрлицу штрафом от 1 до 6 млн рублей. Резервные копии и тестовые стенды с реальными данными тоже нужно учитывать.

Неучтённые субобработчики

Сервис рассылок, служба поддержки, система мониторинга ошибок, облачное хранилище — каждый может получать персональные данные клиентов. Если клиент не знает о субобработчиках, а они иностранные, к этому добавляется вопрос трансграничной передачи. Список субобработчиков стоит вести и раскрывать клиентам.

Персональные данные в логах

Логи приложений часто содержат email, телефоны, IP-адреса и даже фрагменты загружаемых данных. Они копируются в сторонние системы, хранятся годами и защищены хуже основной базы. Персональные данные в логах стоит маскировать, а срок хранения логов — ограничить.

Данные после расторжения договора

Когда клиент уходит, его данные остаются в базе, бэкапах и аналитике. Поручение должно предусматривать удаление или возврат данных по окончании договора. Без этого сервис продолжает хранить данные без цели и основания.

Чек-лист для сайта

  1. Разделить в политике обработку данных пользователей сервиса, где вы оператор, и данных клиентов клиента, которые вы обрабатываете по поручению.
  2. Подготовить стандартное соглашение о поручении обработки (DPA) с перечнем действий, целей и мер защиты и приложить его к оферте или договору.
  3. Разместить серверы с базами данных, включая резервные копии, в России.
  4. Составить и раскрыть клиентам список субобработчиков с указанием страны обработки.
  5. Оценить иностранные инструменты (поддержка, мониторинг ошибок, аналитика, почта) на предмет трансграничной передачи и уведомить Роскомнадзор, если она есть.
  6. Маскировать персональные данные в логах и задать срок их хранения.
  7. Описать порядок удаления или возврата данных клиента после расторжения договора.
  8. Добавить в формы регистрации и заявки на демо отдельное согласие на обработку и, если нужно, отдельное согласие на рассылку.
  9. Подать уведомление в Роскомнадзор об обработке данных собственных пользователей.
  10. Подготовить ответы на типовые вопросы службы безопасности клиентов: хостинг, доступы, шифрование, реагирование на инциденты.

Документы за 2 минуты

Частые вопросы

SaaS-сервис — оператор или обработчик персональных данных?

Чаще всего и то и другое. Для данных своих пользователей — регистрации, биллинга, поддержки — сервис является оператором. Для данных, которые клиенты загружают в систему, оператором обычно остаётся клиент, а сервис обрабатывает их по поручению по ч. 3 ст. 6 152‑ФЗ.

Что должно быть в договоре поручения обработки персональных данных для SaaS?

По 152‑ФЗ в поручении указывают перечень действий с данными, цели обработки и требования к защите. На практике туда добавляют список субобработчиков, место хранения данных, порядок уведомления об инцидентах и удаления данных после окончания договора. С крупными клиентами текст часто согласуют индивидуально.

Нужно ли SaaS-сервису хранить данные клиентов в России?

Если в базе есть персональные данные граждан РФ, требование о локализации по ч. 5 ст. 18 152‑ФЗ касается и сервиса, который обрабатывает их по поручению. Нарушение локализации грозит юрлицу штрафом от 1 до 6 млн рублей. Поэтому для российского рынка обычно выбирают хостинг в РФ.

Можно ли SaaS-сервису использовать иностранные инструменты поддержки и мониторинга?

Можно, но если в них попадают персональные данные, это трансграничная передача, о которой с 1 марта 2023 года нужно уведомлять Роскомнадзор. Клиенты также должны знать о таких субобработчиках. Внешние сигналы на сайте сервиса, включая Google Analytics и reCAPTCHA, можно найти бесплатной проверкой «Сайт и закон».

Другие отрасли