Когда сайт обрабатывает персональные данные

Персональные данные (ПДн) — любая информация, которая прямо или косвенно относится к определённому или определяемому человеку (ст. 3 152‑ФЗ). Имя и телефон из заявки — самый понятный пример. Cookie вместе с IP-адресом тоже могут считаться ПДн, если по ним отличают конкретного посетителя и строят историю его действий.

Оператор — тот, кто решает, зачем и как обрабатывать данные. Обычно это компания или ИП, которым принадлежит сайт. Веб-студия, хостинг, CRM-сервис и рекламное агентство обрабатывают данные по поручению оператора, а отвечает перед посетителем и Роскомнадзором (РКН) всё равно владелец бизнеса.

Данные появляются на сайте в таких местах:

  • формы заявки, обратного звонка, расчёта стоимости, квизы и подписка;
  • регистрация, личный кабинет, корзина и оформление заказа;
  • онлайн-чаты, виджеты мессенджеров и обратного звонка;
  • счётчики аналитики и рекламные пиксели;
  • отзывы с именами и фотографиями, страницы «Команда» и «Врачи»;
  • отклики на вакансии и загрузка резюме.

На сайте-визитке без форм, счётчиков и виджетов требования к формам и cookie не применяются. Но письма и звонки клиентов тоже содержат ПДн, поэтому обязанности оператора у бизнеса остаются. Закон не распространяется только на обработку данных человеком для личных и семейных нужд (ч. 2 ст. 1 152‑ФЗ).

Чек-лист: что проверить на самом сайте

Каждую строку проверяйте на всех страницах, где есть сбор данных, включая всплывающие окна, лендинги и поддомены.

Внешние требования 152‑ФЗ к сайту
Что проверитьГде смотретьНорма
Политика обработки ПДн опубликована и открывается со страниц сбора данныхПодвал сайта, ссылка рядом с каждой формойч. 2 ст. 18.1 152‑ФЗ
Согласие оформлено отдельно от оферты и пользовательского соглашения, чекбокс не отмечен заранееВсе формы, квизы, корзина, личный кабинетст. 9 152‑ФЗ
Согласие на рекламную рассылку запрашивается отдельноПодписка, регистрация, оформление заказач. 1 ст. 18 38‑ФЗ «О рекламе»
Cookie-уведомление даёт выбор, необязательные счётчики ждут решения посетителяПервый визит в режиме инкогнитост. 9 152‑ФЗ, политика оператора
Нет зарубежных сервисов либо подано уведомление о трансграничной передачеКод страницы, подключённые скрипты и шрифтыст. 12 152‑ФЗ
Есть согласие на распространение для опубликованных отзывов и фото сотрудниковОтзывы, кейсы, страницы специалистовст. 10.1 152‑ФЗ
Указаны оператор, ИНН или ОГРН и канал для обращений по ПДнКонтакты, политикаст. 14, ст. 18.1 152‑ФЗ
Страницы с формами работают по HTTPSАдресная строка, перенаправление с HTTPст. 19 152‑ФЗ (меры защиты)

Политика обработки персональных данных

Оператор, который собирает данные через интернет, обязан опубликовать документ о своей политике обработки и обеспечить к нему доступ на страницах сбора (ч. 2 ст. 18.1). Ссылку ставят в подвал и рядом с кнопкой отправки каждой формы, чтобы документ можно было открыть до ввода данных. Подробности размещения — в статье где разместить политику на сайте.

В политике должно быть:

  • наименование оператора, ИНН или ОГРН, адрес и контакт для обращений;
  • цели обработки и для каждой цели — категории субъектов, перечень данных, правовое основание;
  • действия с данными и способы обработки;
  • сроки хранения и порядок уничтожения, привязанные к цели;
  • кому передаются данные: хостинг, CRM, сервисы аналитики, службы доставки;
  • права субъекта и порядок отзыва согласия.

Ошибки, из-за которых политика не работает

  • текст скопирован с чужого сайта, и в нём остались чужие реквизиты;
  • срок обработки «бессрочно» или «10 лет» без связи с целью;
  • не упомянуты Яндекс Метрика, CRM, рассылки и другие подключённые сервисы;
  • форма запрашивает дату рождения или город, а в политике этих данных нет;
  • сведения расходятся с уведомлением в реестре операторов;
  • ссылка «Политика» ведёт на оферту или на согласие.

Собрать документ под свои цели и сервисы можно в генераторе политики. Что ещё проверить в готовом тексте — в разборе ошибок в политике ПДн.

Согласие на обработку в формах

Согласие — одно из оснований обработки (ст. 6). Для исполнения договора, например доставки оплаченного заказа, оно не требуется: основанием служит сам договор. Для заявок, подписок, откликов на вакансии и маркетинга сайты обычно опираются на согласие, и тогда оно должно быть конкретным, предметным, информированным, сознательным и однозначным (ст. 9).

С 1 сентября 2025 года согласие оформляется отдельно от иных документов, которые подписывает или подтверждает посетитель (ФЗ от 24.06.2025 № 156‑ФЗ). Одна галочка «Принимаю оферту и даю согласие» больше не подходит. Подробнее — в статье об отдельном согласии.

Как оформить чекбокс

  • посетитель ставит отметку сам, по умолчанию поле пустое;
  • без отметки форма не отправляется;
  • рядом есть ссылка на текст согласия и на политику;
  • у каждой цели своё согласие: ответ на заявку отдельно, рассылка отдельно;
  • в тексте названы оператор, цель, перечень данных, срок и способ отзыва.

Пример формулировки

«Даю ООО «Ромашка» согласие на обработку имени и номера телефона, чтобы со мной связались по заявке, на условиях Согласия на обработку персональных данных». Ниже — ссылка на политику. Готовый текст согласия под вашу форму соберёт генератор согласия.

Формы, которые часто пропускают

  • всплывающие окна и квизы, подключённые сторонним сервисом;
  • калькуляторы стоимости и формы «Быстрый заказ» в корзине;
  • формы внутри виджетов чатов и обратного звонка;
  • подписка на новости в подвале;
  • отклик на вакансию и загрузка резюме;
  • регистрация и смена данных в личном кабинете.

Доказывать, что согласие получено, должен оператор. Храните дату и время, адрес страницы, версию текста согласия и введённые контакты. Если сайт ориентирован на детей, согласие за несовершеннолетнего даёт законный представитель. Как настроить поле правильно, разобрано в статье про чекбокс согласия в форме, про рассылки — в материале о согласии на рассылку.

Отзывы, фотографии и данные сотрудников

Публикация имени, фото или должности человека на сайте — это распространение ПДн. Для него нужно отдельное согласие на распространение (ст. 10.1). Требования к его содержанию установлены приказом РКН от 24.02.2021 № 18: оператор, адрес сайта, цель, перечень данных, срок, а также запреты и условия, которые человек вправе установить.

  • получите согласие у каждого автора отзыва, сотрудника и героя кейса;
  • храните согласия отдельно от трудовых договоров и анкет;
  • при отзыве согласия уберите публикацию с сайта.

Иностранные сервисы и трансграничная передача

Многие подключения отправляют IP-адрес и cookie посетителя на зарубежные серверы сразу при открытии страницы:

  • Google Analytics, Google Tag Manager, Google Ads;
  • reCAPTCHA и Google Fonts, подключённые с серверов Google;
  • Meta Pixel, Hotjar, Microsoft Clarity;
  • зарубежные онлайн-чаты, конструкторы форм, встроенные видео YouTube.

Здесь действуют два разных требования. По ст. 12 о трансграничной передаче нужно уведомить РКН до её начала (с 1 марта 2023 года, ФЗ от 14.07.2022 № 266‑ФЗ); в течение 10 рабочих дней ведомство может передачу запретить или ограничить. По ч. 5 ст. 18 в редакции ФЗ от 28.02.2025 № 23‑ФЗ, которая действует с 1 июля 2025 года, запись, систематизация, накопление, хранение, уточнение и извлечение ПДн граждан России с использованием баз данных за пределами России не допускаются, за узкими исключениями из ч. 1 ст. 6. Поэтому форма, которая сохраняет заявки сразу в зарубежный сервис, нарушает требование о локализации даже при поданном уведомлении.

Летом 2026 года ст. 12 поправили (ФЗ от 26.07.2026 № 265‑ФЗ): участие страны в Конвенции Совета Европы о защите персональных данных само по себе больше не делает её страной с адекватной защитой. Ориентируйтесь на перечень, который утверждает РКН.

Практичные варианты решения:

  • заменить зарубежную аналитику, капчу и чаты российскими сервисами;
  • загрузить шрифты на свой сервер вместо подключения с fonts.googleapis.com;
  • держать сайт, базу заявок и CRM у провайдеров с дата-центрами в России;
  • если отказаться от сервиса нельзя — подать уведомление о трансграничной передаче и описать её в политике.

Подробнее: трансграничная передача ПДн, Google Analytics, reCAPTCHA и Google Fonts, локализация ПДн.

Уведомление Роскомнадзора

До начала обработки оператор направляет в РКН уведомление о намерении обрабатывать ПДн (ст. 22). С 1 сентября 2022 года большинство исключений отменили, в том числе популярное «обрабатываем только данные сотрудников» — его до сих пор приводят устаревшие статьи. Без уведомления обходятся в узких случаях, например при обработке исключительно без средств автоматизации.

  • подать уведомление можно на портале pd.rkn.gov.ru;
  • в нём указывают цели, категории данных, правовые основания, наличие трансграничной передачи и место нахождения баз;
  • об изменении сведений сообщают не позднее 15-го числа месяца, следующего за месяцем изменений;
  • о прекращении обработки — в течение 10 рабочих дней.

Новая форма на сайте, новая цель или подключённый сервис часто требуют обновить уведомление. Как заполнить его по шагам — в статье уведомление РКН об обработке ПДн, как найти себя в реестре — в материале о реестре операторов.

Что нужно сделать за пределами сайта

Проверяющий, который увидел нарушение на сайте, обычно запрашивает и внутренние документы. Их по сайту не проверить, поэтому держите их в порядке заранее:

  • приказ о назначении ответственного за организацию обработки ПДн (ст. 22.1);
  • локальные акты по обработке и защите данных, ознакомление сотрудников (ст. 18.1);
  • договоры поручения с хостингом, CRM, колл-центром и агентством: перечень данных, действия, цели, обязанности по защите (ч. 3 ст. 6);
  • меры защиты информационных систем: доступы, пароли, резервные копии, журналы (ст. 19);
  • порядок ответа на запросы: 10 рабочих дней, продление на 5 рабочих дней с мотивированным уведомлением (ст. 14, 20);
  • порядок уничтожения: в общем случае не позднее 30 дней после достижения цели или отзыва согласия (ст. 21);
  • план на случай утечки: уведомить РКН в течение 24 часов, о результатах расследования — в течение 72 часов (ч. 3.1 ст. 21).

Если заявки уходят в CRM, проверьте и её: где хранятся данные, есть ли поручение, кто видит базу. Критерии собраны в статье как выбрать CRM с учётом ПДн.

Ответственность

Штрафы установлены ст. 13.11 Кодекса об административных правонарушениях (КоАП) в редакции ФЗ от 30.11.2024 № 420‑ФЗ, которая действует с 30 мая 2025 года. Суммы для юридических лиц:

Штрафы для юрлиц по ст. 13.11 КоАП РФ
НарушениеШтрафПовторно
Не опубликована политика (ч. 3)30–60 тыс. ₽—
Обработка в случаях, не предусмотренных законом, или несовместимая с целями сбора (ч. 1)150–300 тыс. ₽300–500 тыс. ₽
Обработка без письменного согласия там, где закон требует письменную форму, или согласие без обязательных сведений (ч. 2)300–700 тыс. ₽1–1,5 млн ₽
Не подано уведомление о намерении обработки100–300 тыс. ₽—
Нарушение локализации (ч. 8)1–6 млн ₽6–18 млн ₽
Не уведомили РКН об утечке1–3 млн ₽—
Утечка данных 1–10 тыс. человек3–5 млн ₽1–3% выручки, от 20 до 500 млн ₽

За отсутствие политики ИП платят 10–20 тыс. ₽, должностные лица — 6–12 тыс. ₽, граждане — 1,5–3 тыс. ₽. Ч. 2 применяют, когда закон требует именно письменного согласия, например для специальных категорий данных и биометрии. За рекламную рассылку по email, SMS или в мессенджерах без согласия действует отдельный штраф по ч. 4.1 ст. 14.3 КоАП: 300 тыс. – 1 млн ₽ для юрлиц, 20–100 тыс. ₽ для должностных лиц. С декабря 2024 года в УК РФ есть ст. 272.1 о незаконном использовании и передаче компьютерной информации с ПДн. Полная таблица — в статье штрафы по ст. 13.11 КоАП.

Как проверить свой сайт

  1. Запустите бесплатную проверку для главной страницы и для каждой страницы с формой. Сайт и закон находит внешние признаки: ссылку на политику, согласие у форм, cookie-уведомление, российские и зарубежные счётчики, реквизиты и HTTPS.
  2. Откройте сайт в режиме инкогнито с инструментами разработчика (F12, вкладка Network) и посмотрите, какие счётчики грузятся до выбора в баннере.
  3. Пройдите каждую форму: всплывающие окна, корзину, личный кабинет, квизы.
  4. Найдите свою компанию по ИНН в реестре операторов на pd.rkn.gov.ru и сверьте сведения с политикой.
  5. Проверьте внутренние документы и договоры поручения по списку выше.

Что автоматическая проверка видит, а что нет, разобрано в статье что показывает внешний аудит. Требования для отдельных ниш собраны на отраслевых страницах: интернет-магазин, медицинская клиника, онлайн-школа.

Частые вопросы

Нужна ли политика, если на сайте нет форм, только телефон и почта?

Требование опубликовать политику на страницах сбора данных к такому сайту не применяется. Но если клиенты пишут на почту или звонят, бизнес всё равно обрабатывает их ПДн, поэтому политику лучше разместить, а при подключении счётчика или формы — обязательно.

Сайт сделала веб-студия. Кто отвечает за нарушения?

Отвечает оператор — владелец бизнеса, от имени которого собираются данные. Студия и хостинг работают по его поручению и отвечают перед ним по договору, а штраф РКН выписывает оператору.

Нужно ли согласие, если клиент оформляет и оплачивает заказ?

Для исполнения договора с покупателем согласие не требуется: основанием служит договор. Согласие понадобится для целей за его пределами — рассылок, программы лояльности, передачи данных партнёрам.

ИП и самозанятым тоже нужно уведомлять Роскомнадзор?

Да, если они обрабатывают ПДн клиентов с помощью компьютера, CRM или сайта. Исключения из ст. 22 узкие, и статус ИП или самозанятого к ним не относится.

Как часто пересматривать документы и настройки сайта?

При каждом изменении: новая форма, новая цель, новый счётчик, смена хостинга или CRM. Об изменениях сведений в уведомлении РКН сообщают до 15-го числа следующего месяца, а политику обновляют до запуска изменений.

Если всё исправить после письма РКН, штрафа не будет?

Не обязательно: нарушение уже зафиксировано, и исправление после требования не отменяет ответственность автоматически. Быстрое устранение учитывают при назначении наказания, поэтому выгоднее проверить сайт заранее.

← Все материалы