152‑ФЗ по отраслям
152‑ФЗ для сайта SaaS и B2B-сервиса
У SaaS-сервиса два разных массива персональных данных, и путать их нельзя. Первый — данные ваших собственных пользователей: регистрация, учётные записи сотрудников клиента, биллинг, поддержка, маркетинг. Здесь вы оператор и отвечаете за всё сами: политика, согласия, уведомление Роскомнадзора.
Второй массив — данные, которые клиенты загружают в сервис: их покупатели, пациенты, ученики, контакты в CRM. Для этих данных оператором обычно остаётся клиент, а сервис обрабатывает их по его поручению по ч. 3 ст. 6 152‑ФЗ. Поручение оформляется договором — в международной практике его называют DPA — с перечнем действий, целей и требований к защите. Крупные клиенты всё чаще просят такой документ ещё на этапе пилота.
Для B2B-сервиса 152‑ФЗ — не только риск штрафа, но и фактор продаж. Клиенты спрашивают, где хостинг, кто субобработчики, как устроены логи и что будет с данными после расторжения договора. Если ответы готовы заранее, сделки проходят быстрее.
Проверьте свой сайт
Найдём политику, согласия, cookie и зарубежные сервисы.
Какие данные собирает сайт
Главные риски
Если в договоре или оферте не описано, что сервис обрабатывает данные по поручению клиента, роли остаются неясными. При инциденте сервис рискует оказаться в позиции оператора без оснований для обработки. Стандартное соглашение об обработке данных лучше приложить к оферте или договору заранее.
Базы данных с персональными данными граждан РФ должны находиться в России, и это касается и данных, обрабатываемых по поручению клиентов. Нарушение локализации грозит юрлицу штрафом от 1 до 6 млн рублей. Резервные копии и тестовые стенды с реальными данными тоже нужно учитывать.
Сервис рассылок, служба поддержки, система мониторинга ошибок, облачное хранилище — каждый может получать персональные данные клиентов. Если клиент не знает о субобработчиках, а они иностранные, к этому добавляется вопрос трансграничной передачи. Список субобработчиков стоит вести и раскрывать клиентам.
Логи приложений часто содержат email, телефоны, IP-адреса и даже фрагменты загружаемых данных. Они копируются в сторонние системы, хранятся годами и защищены хуже основной базы. Персональные данные в логах стоит маскировать, а срок хранения логов — ограничить.
Когда клиент уходит, его данные остаются в базе, бэкапах и аналитике. Поручение должно предусматривать удаление или возврат данных по окончании договора. Без этого сервис продолжает хранить данные без цели и основания.
Чек-лист для сайта
- Разделить в политике обработку данных пользователей сервиса, где вы оператор, и данных клиентов клиента, которые вы обрабатываете по поручению.
- Подготовить стандартное соглашение о поручении обработки (DPA) с перечнем действий, целей и мер защиты и приложить его к оферте или договору.
- Разместить серверы с базами данных, включая резервные копии, в России.
- Составить и раскрыть клиентам список субобработчиков с указанием страны обработки.
- Оценить иностранные инструменты (поддержка, мониторинг ошибок, аналитика, почта) на предмет трансграничной передачи и уведомить Роскомнадзор, если она есть.
- Маскировать персональные данные в логах и задать срок их хранения.
- Описать порядок удаления или возврата данных клиента после расторжения договора.
- Добавить в формы регистрации и заявки на демо отдельное согласие на обработку и, если нужно, отдельное согласие на рассылку.
- Подать уведомление в Роскомнадзор об обработке данных собственных пользователей.
- Подготовить ответы на типовые вопросы службы безопасности клиентов: хостинг, доступы, шифрование, реагирование на инциденты.
Документы за 2 минуты
Заполните реквизиты, отметьте, зачем сайт собирает данные и какие сервисы подключены, — получите политику со всеми разделами, которые ожидает Роскомнадзор.
Открыть генератор →Согласие на обработку ПДнС 1 сентября 2025 года согласие оформляется отдельно от оферты и политики. Генератор соберёт текст отдельного документа и HTML-чекбокс для формы.
Открыть генератор →Cookie-баннерБаннер, который не только закрывает экран: Яндекс Метрика и другие счётчики загружаются только после согласия посетителя, а отказаться так же просто, как согласиться.
Открыть генератор →Частые вопросы
SaaS-сервис — оператор или обработчик персональных данных?
Чаще всего и то и другое. Для данных своих пользователей — регистрации, биллинга, поддержки — сервис является оператором. Для данных, которые клиенты загружают в систему, оператором обычно остаётся клиент, а сервис обрабатывает их по поручению по ч. 3 ст. 6 152‑ФЗ.
Что должно быть в договоре поручения обработки персональных данных для SaaS?
По 152‑ФЗ в поручении указывают перечень действий с данными, цели обработки и требования к защите. На практике туда добавляют список субобработчиков, место хранения данных, порядок уведомления об инцидентах и удаления данных после окончания договора. С крупными клиентами текст часто согласуют индивидуально.
Нужно ли SaaS-сервису хранить данные клиентов в России?
Если в базе есть персональные данные граждан РФ, требование о локализации по ч. 5 ст. 18 152‑ФЗ касается и сервиса, который обрабатывает их по поручению. Нарушение локализации грозит юрлицу штрафом от 1 до 6 млн рублей. Поэтому для российского рынка обычно выбирают хостинг в РФ.
Можно ли SaaS-сервису использовать иностранные инструменты поддержки и мониторинга?
Можно, но если в них попадают персональные данные, это трансграничная передача, о которой с 1 марта 2023 года нужно уведомлять Роскомнадзор. Клиенты также должны знать о таких субобработчиках. Внешние сигналы на сайте сервиса, включая Google Analytics и reCAPTCHA, можно найти бесплатной проверкой «Сайт и закон».