15 мин чтения Создание сайтов

Защита персональных данных на сайте: что обязан сделать владелец по 152-ФЗ

152-ФЗ для сайта
Содержание12

Форма заявки с полями «имя» и «телефон» делает владельца сайта оператором персональных данных. С этого момента на него распространяется 152-ФЗ: политика на сайте, согласие, уведомление Роскомнадзора, хранение данных в России, порядок действий при утечке. Ниже — что именно требует закон, какие штрафы предусматривает статья 13.11 КоАП и что проверить на своём сайте. Нормы сверены с редакцией закона от 26.07.2026. Для особых данных — здоровье, биометрия, данные детей — нужна консультация юриста.

Когда сайт становится оператором персональных данных

Закон определяет персональные данные широко: это «любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу» (п. 1 ст. 3 152-ФЗ). Имя и телефон из формы заявки, email подписчика, адрес доставки, история заказов в личном кабинете — всё это персональные данные.

Оператор — тот, кто организует обработку и сам определяет её цели и состав данных (п. 2 ст. 3). Для сайта это его владелец: компания или ИП, от имени которых сайт принимает заявки. Хостинг, CRM и студия, которая поддерживает сайт, работают с данными по поручению владельца — об этом отдельный раздел ниже.

Обработка — тоже широкое понятие. Закон перечисляет сбор, запись, хранение, использование, передачу, удаление и другие действия (п. 3 ст. 3). Заявка, которая пришла менеджеру на почту и осталась в ящике, — это уже сбор и хранение.

С cookie и счётчиками аналитики сложнее: закон их отдельно не называет. Работает общее определение. Если данные позволяют определить конкретного человека — например, идентификатор из cookie связан с аккаунтом или с телефоном из заявки, — это персональные данные со всеми обязанностями оператора. Поэтому аналитику и рекламные счётчики стоит описать в политике наравне с формами.

Форма заявки — это автоматизированная обработка данных. Исключение для тех, кто работает без средств автоматизации, к сайту не относится.

Во что обходятся нарушения: штрафы по статье 13.11 КоАП

Ответственность за нарушения 152-ФЗ собрана в статье 13.11 КоАП. Закон № 420-ФЗ от 30.11.2024 добавил в неё отдельные штрафы за неуведомление Роскомнадзора и за утечки, размер которых зависит от числа пострадавших. В таблице — суммы для юрлиц. ИП по частям 1.1 и 8–18 отвечают как юрлица, по остальным частям для них предусмотрены свои суммы.

Нарушение Часть ст. 13.11 Штраф для юрлица
Не опубликована политика обработки персональных данных ч. 3 30–60 тыс. руб.
Обработка без согласия, когда оно обязательно ч. 2 300–700 тыс. руб.
То же повторно ч. 2.1 1–1,5 млн руб.
Обработка без законного основания или не по цели сбора ч. 1 150–300 тыс. руб.
Человеку не дали сведений об обработке его данных ч. 4 40–80 тыс. руб.
Данные не уточнили, не заблокировали или не уничтожили по требованию в срок ч. 5 50–90 тыс. руб.
Не подано уведомление в Роскомнадзор ч. 10 100–300 тыс. руб.
Данные граждан РФ хранятся не в российских базах ч. 8 1–6 млн руб.
То же повторно ч. 9 6–18 млн руб.
Роскомнадзору не сообщили об утечке ч. 11 1–3 млн руб.
Утечка данных от 1 до 10 тыс. человек ч. 12 3–5 млн руб.
Утечка данных от 10 до 100 тыс. человек ч. 13 5–10 млн руб.
Утечка данных более 100 тыс. человек ч. 14 10–15 млн руб.
Повторная утечка ч. 15 1–3 % выручки, но не меньше 20 млн руб. и не больше 500 млн руб.

Порог для утечек считают по числу людей или идентификаторов: для ч. 12 — от 1 до 10 тыс. человек или от 10 до 100 тыс. идентификаторов. Разные нарушения — разные составы: утечка, о которой не сообщили вовремя, подпадает и под ч. 11, и под одну из частей 12–14, а сайт без политики и без уведомления — под ч. 3 и ч. 10.

Политика обработки персональных данных: где разместить и что в ней писать

Оператор, который собирает данные через интернет, обязан опубликовать политику обработки персональных данных «на страницах принадлежащего оператору сайта ..., с использованием которых осуществляется сбор персональных данных» (ч. 2 ст. 18.1). Практически это значит, что ссылка на политику стоит рядом с каждой формой: заявки, заказа, подписки, регистрации. Ссылки в подвале главной страницы мало, если форма заказа живёт на другой странице. Вместе с политикой публикуют сведения о мерах защиты данных.

Содержание закон задаёт через обязанности оператора: для каждой цели обработки определить категории данных и людей, способы, сроки обработки и хранения, порядок уничтожения (п. 2 ч. 1 ст. 18.1). Поэтому политику удобно строить по целям: «обработка заявок», «исполнение заказов и доставка», «рассылка», «аналитика сайта». В каждом разделе — какие поля собираете, зачем, на каком основании, сколько храните и кому передаёте: хостингу, CRM, службе доставки.

Шаблон из конструктора сайтов годится как черновик. Если в нём нет ваших реальных целей, сервисов и сроков, документ описывает чужую обработку, а не вашу. После каждого изменения на сайте — новая форма, подключённый сервис рассылок, онлайн-чат — политику перечитывают и дополняют.

Когда нужно согласие, а когда хватает договора

Согласие — не единственное законное основание обработки. Статья 6 перечисляет случаи, когда обработка допустима, и согласие стоит в этом списке первым, но не единственным. Для сайта важен п. 5 ч. 1 ст. 6: обработка, необходимая «для исполнения договора, стороной которого ... является субъект персональных данных, а также для заключения договора по инициативе субъекта». Оформление заказа, оплата и доставка укладываются в это основание.

Без согласия не обойтись, когда цель выходит за рамки договора. Главный случай — реклама. Обработка данных для продвижения товаров и услуг через прямые контакты «допускается только при условии предварительного согласия», и доказывать, что согласие было, должен оператор (ч. 1 ст. 15). Рассылки, звонки с предложениями, передача контактов партнёрам — только с согласием. Если человек потребует прекратить такую обработку, оператор обязан сделать это немедленно (ч. 2 ст. 15).

На практике владельцы сайтов часто ставят галочку согласия под каждой формой, даже когда хватило бы договора. Это не ошибка, если согласие оформлено по правилам ст. 9, — о них следующий раздел. Ошибка — считать, что галочка «согласен с политикой» закрывает и рассылку, и передачу данных партнёрам.

Как оформить согласие в форме на сайте

Требования к согласию собраны в ч. 1 ст. 9. Оно должно быть «конкретным, предметным, информированным, сознательным и однозначным». С поправками закона № 156-ФЗ от 24.06.2025 согласие ещё и «должно быть оформлено отдельно от иных информации и (или) документов», которые подтверждает человек. Отсюда правила для формы:

  • галочку ставит сам пользователь, по умолчанию она пустая;
  • текст согласия — отдельный документ со своей ссылкой, а не абзац внутри политики, оферты или пользовательского соглашения;
  • согласие на рассылку — отдельная галочка, не совмещённая с согласием на обработку заявки;
  • в тексте согласия названы цели, перечень данных, действия с ними, срок и подрядчики, которым данные передаются.

Согласие можно отозвать (ч. 2 ст. 9). После отзыва оператор прекращает обработку и, если данные больше не нужны для других законных целей, уничтожает их в срок до 30 дней (ч. 5 ст. 21). Технически это значит, что заявку из CRM и адрес из базы рассылки должен кто-то удалить — лучше, если такой порядок описан заранее.

Сохраняйте доказательства: дату, время, текст согласия, который был на сайте в этот момент, и данные из самой заявки. Обязанность доказать, что согласие получено, лежит на операторе.

Уведомление Роскомнадзора: кто подаёт и что в нём указать

До начала обработки оператор обязан уведомить Роскомнадзор о своём намерении обрабатывать персональные данные (ч. 1 ст. 22). Раньше из этого правила было много исключений, но пункты 1–6 ч. 2 ст. 22 утратили силу с 1 сентября 2022 года. Сейчас без уведомления работают узкие случаи: государственные системы безопасности, транспортная безопасность и обработка «исключительно без использования средств автоматизации». Сайт с формой — это автоматизация, поэтому его владелец уведомление подаёт.

Уведомление направляют на бумаге или электронным документом, его подписывает уполномоченное лицо (ч. 3 ст. 22). Электронная форма есть на портале персональных данных Роскомнадзора, в разделе «Электронные формы заявлений». В уведомлении указывают:

  • наименование и адрес оператора, цели обработки;
  • для каждой цели — категории данных и людей, правовое основание, перечень действий и способы обработки (ч. 3.1 ст. 22);
  • меры защиты, ответственного за обработку и его контакты;
  • дату начала и условие прекращения обработки;
  • есть ли трансграничная передача и где находится база с данными граждан РФ.

Роскомнадзор вносит сведения в реестр операторов в течение 30 дней с даты поступления уведомления (ч. 4 ст. 22). Если сведения изменились — подключили новую CRM, начали рассылку, сменили хостинг, — оператор сообщает об этом не позднее 15-го числа следующего месяца (ч. 7 ст. 22).

Где хранить данные: базы в России и зарубежные сервисы

Статья 18 запрещает собирать данные граждан России в зарубежные базы. Запись, систематизация, накопление, хранение, уточнение и извлечение таких данных «с использованием баз данных, находящихся за пределами территории российской федерации, не допускаются» (ч. 5 ст. 18, в редакции закона № 23-ФЗ от 28.02.2025). Исключения (пп. 2, 3, 4 и 8 ч. 1 ст. 6) касаются функций, возложенных на оператора законом, судопроизводства, полномочий органов власти и работы СМИ. Приём заявок и заказов коммерческим сайтом к ним не относится.

Проверять нужно не только сервер сайта, но и каждый сервис, куда уходят данные из форм. Сайт и база — в российском дата-центре. Конструктор форм, CRM, сервис рассылок, онлайн-чат, коллтрекинг — тоже: если сервис пишет заявки сразу на зарубежные серверы, это нарушение ч. 5 ст. 18, даже когда сам сайт стоит на российском хостинге. Подробнее о переезде на российскую инфраструктуру — в статье о поддержке сайта на российском хостинге и CMS.

Если данные после записи в российскую базу передаются за рубеж, это трансграничная передача. О намерении её осуществлять Роскомнадзор уведомляют до начала передачи и отдельно от основного уведомления об обработке (ч. 3 ст. 12).

Хостинг, CRM и подрядчики: обработка по поручению

Хостинг, CRM, сервис рассылок, служба доставки, студия, которая поддерживает сайт, — все они получают доступ к данным клиентов. Закон называет это поручением обработки. Оператор вправе поручить обработку другому лицу «с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора» (ч. 3 ст. 6).

В поручении перечисляют, какие данные передаются, что подрядчик с ними делает и зачем. Там же закрепляют его обязанность соблюдать конфиденциальность и требования к защите. На практике это пункт в договоре с хостингом или CRM либо отдельное соглашение об обработке данных. Если сервис работает по оферте, найдите в ней условия об обработке персональных данных и сохраните текст.

Главное следствие — ответственность. Перед человеком за действия подрядчика отвечает оператор, а подрядчик отвечает перед оператором (ч. 5 ст. 6). Если данные утекли из CRM, претензии Роскомнадзора и штраф получит владелец сайта. Поэтому подрядчиков стоит выбирать с серверами в России и с понятным договором, а их список — указать в политике и в тексте согласия. О выборе CRM под процессы компании — в статье о CRM для обработки заказов.

Защита данных и что делать при утечке

Оператор обязан принимать «необходимые правовые, организационные и технические меры» для защиты данных (ч. 1 ст. 19). Требования к защите в информационных системах утвердило Правительство постановлением от 01.11.2012 № 1119: безопасность обеспечивает система защиты, «нейтрализующая актуальные угрозы». Для типового сайта компании базовый набор мер такой:

  • HTTPS на всех страницах, где есть формы;
  • личные учётные записи в админке и CRM, права по ролям, без общего пароля на всех;
  • регулярные обновления CMS и модулей;
  • резервные копии в российском хранилище с ограниченным доступом;
  • журнал действий: кто и когда выгружал базу клиентов.

Подробнее о технической защите — в статье о безопасности сайта.

При утечке закон даёт жёсткие сроки. С момента выявления инцидента оператор обязан уведомить Роскомнадзор: в течение 24 часов — о самом инциденте, его причинах, вреде и принятых мерах, в течение 72 часов — о результатах внутреннего расследования (ч. 3.1 ст. 21). Пропуск этих сроков — отдельный состав по ч. 11 ст. 13.11 КоАП, помимо ответственности за саму утечку по ч. 12–14. Порядок действий лучше расписать заранее: кто проверяет, кто сообщает в Роскомнадзор, кто отвечает людям.

Чек-лист: персональные данные на сайте

Пройдитесь по списку перед запуском сайта и после каждого крупного изменения — новой формы, сервиса или подрядчика:

  • политика опубликована, ссылка на неё стоит у каждой формы;
  • в политике — ваши реальные цели, сервисы и сроки хранения, а не текст шаблона;
  • согласие — отдельный документ, галочка по умолчанию пустая;
  • на рассылку — отдельное согласие;
  • уведомление в Роскомнадзор подано, изменения отправляются до 15-го числа следующего месяца;
  • сайт, база, CRM, формы и рассылки хранят данные в России;
  • с хостингом, CRM и подрядчиками есть договор с условиями поручения;
  • запросы людей о своих данных обрабатываются в течение 10 рабочих дней (ч. 1 ст. 20);
  • есть порядок действий при утечке с учётом 24 и 72 часов.

Техническую часть этого списка закладывают при разработке: формы с отдельными согласиями, хранение заявок на российском сервере, роли доступа в админке. Если сайт уже работает, формы, хостинг и доступы можно проверить и поправить в рамках техподдержки сайта. Текст политики и согласия под ваши процессы готовит юрист — разработчик отвечает за то, чтобы сайт работал так, как написано в документах.

Источники

Частые вопросы

Нужно ли уведомлять Роскомнадзор, если на сайте одна форма обратной связи?

Да. Пункты 1–6 ч. 2 ст. 22 152-ФЗ, которые освобождали многих операторов от уведомления, утратили силу с 1 сентября 2022 года. Без уведомления можно работать, только если данные обрабатываются исключительно без средств автоматизации, а форма на сайте — это автоматизация.

Можно ли вписать согласие в политику конфиденциальности или оферту?

Нет. По ч. 1 ст. 9 152-ФЗ согласие оформляется отдельно от других документов, которые подтверждает пользователь. В форме нужна отдельная галочка и ссылка на текст согласия.

Какие штрафы грозят ИП?

Для части нарушений у ИП свои суммы: например, за отсутствие опубликованной политики — 10–20 тыс. руб. против 30–60 тыс. руб. у юрлица (ч. 3 ст. 13.11 КоАП). По частям 1.1 и 8–18 — повторная обработка без оснований, хранение данных за рубежом, неуведомление Роскомнадзора, утечки — ИП отвечает как юрлицо.

Сколько времени есть на ответ, если человек просит показать или удалить его данные?

На запрос о наличии данных и ознакомление с ними — 10 рабочих дней, срок можно продлить ещё не более чем на 5 рабочих дней, если направить человеку мотивированное уведомление (ч. 1 ст. 20). После отзыва согласия обработку прекращают, а ненужные данные уничтожают в срок до 30 дней (ч. 5 ст. 21).

Поделиться
ВКонтакте Telegram MAX

Расскажите о задаче — посчитаем смету

Ответьте на несколько вопросов: что за компания, какие разделы нужны, есть ли тексты и фотографии. Этого хватит, чтобы посчитать смету с фиксированной ценой и сроком — она бесплатна и ни к чему не обязывает.
Написать