Содержание12
- Когда сайт становится оператором персональных данных
- Во что обходятся нарушения: штрафы по статье 13.11 КоАП
- Политика обработки персональных данных: где разместить и что в ней писать
- Когда нужно согласие, а когда хватает договора
- Как оформить согласие в форме на сайте
- Уведомление Роскомнадзора: кто подаёт и что в нём указать
- Где хранить данные: базы в России и зарубежные сервисы
- Хостинг, CRM и подрядчики: обработка по поручению
- Защита данных и что делать при утечке
- Чек-лист: персональные данные на сайте
- Частые вопросы
- Источники
Форма заявки с полями «имя» и «телефон» делает владельца сайта оператором персональных данных. С этого момента на него распространяется 152-ФЗ: политика на сайте, согласие, уведомление Роскомнадзора, хранение данных в России, порядок действий при утечке. Ниже — что именно требует закон, какие штрафы предусматривает статья 13.11 КоАП и что проверить на своём сайте. Нормы сверены с редакцией закона от 26.07.2026. Для особых данных — здоровье, биометрия, данные детей — нужна консультация юриста.
Когда сайт становится оператором персональных данных
Закон определяет персональные данные широко: это «любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу» (п. 1 ст. 3 152-ФЗ). Имя и телефон из формы заявки, email подписчика, адрес доставки, история заказов в личном кабинете — всё это персональные данные.
Оператор — тот, кто организует обработку и сам определяет её цели и состав данных (п. 2 ст. 3). Для сайта это его владелец: компания или ИП, от имени которых сайт принимает заявки. Хостинг, CRM и студия, которая поддерживает сайт, работают с данными по поручению владельца — об этом отдельный раздел ниже.
Обработка — тоже широкое понятие. Закон перечисляет сбор, запись, хранение, использование, передачу, удаление и другие действия (п. 3 ст. 3). Заявка, которая пришла менеджеру на почту и осталась в ящике, — это уже сбор и хранение.
С cookie и счётчиками аналитики сложнее: закон их отдельно не называет. Работает общее определение. Если данные позволяют определить конкретного человека — например, идентификатор из cookie связан с аккаунтом или с телефоном из заявки, — это персональные данные со всеми обязанностями оператора. Поэтому аналитику и рекламные счётчики стоит описать в политике наравне с формами.
Форма заявки — это автоматизированная обработка данных. Исключение для тех, кто работает без средств автоматизации, к сайту не относится.
Во что обходятся нарушения: штрафы по статье 13.11 КоАП
Ответственность за нарушения 152-ФЗ собрана в статье 13.11 КоАП. Закон № 420-ФЗ от 30.11.2024 добавил в неё отдельные штрафы за неуведомление Роскомнадзора и за утечки, размер которых зависит от числа пострадавших. В таблице — суммы для юрлиц. ИП по частям 1.1 и 8–18 отвечают как юрлица, по остальным частям для них предусмотрены свои суммы.
| Нарушение | Часть ст. 13.11 | Штраф для юрлица |
|---|---|---|
| Не опубликована политика обработки персональных данных | ч. 3 | 30–60 тыс. руб. |
| Обработка без согласия, когда оно обязательно | ч. 2 | 300–700 тыс. руб. |
| То же повторно | ч. 2.1 | 1–1,5 млн руб. |
| Обработка без законного основания или не по цели сбора | ч. 1 | 150–300 тыс. руб. |
| Человеку не дали сведений об обработке его данных | ч. 4 | 40–80 тыс. руб. |
| Данные не уточнили, не заблокировали или не уничтожили по требованию в срок | ч. 5 | 50–90 тыс. руб. |
| Не подано уведомление в Роскомнадзор | ч. 10 | 100–300 тыс. руб. |
| Данные граждан РФ хранятся не в российских базах | ч. 8 | 1–6 млн руб. |
| То же повторно | ч. 9 | 6–18 млн руб. |
| Роскомнадзору не сообщили об утечке | ч. 11 | 1–3 млн руб. |
| Утечка данных от 1 до 10 тыс. человек | ч. 12 | 3–5 млн руб. |
| Утечка данных от 10 до 100 тыс. человек | ч. 13 | 5–10 млн руб. |
| Утечка данных более 100 тыс. человек | ч. 14 | 10–15 млн руб. |
| Повторная утечка | ч. 15 | 1–3 % выручки, но не меньше 20 млн руб. и не больше 500 млн руб. |
Порог для утечек считают по числу людей или идентификаторов: для ч. 12 — от 1 до 10 тыс. человек или от 10 до 100 тыс. идентификаторов. Разные нарушения — разные составы: утечка, о которой не сообщили вовремя, подпадает и под ч. 11, и под одну из частей 12–14, а сайт без политики и без уведомления — под ч. 3 и ч. 10.
Политика обработки персональных данных: где разместить и что в ней писать
Оператор, который собирает данные через интернет, обязан опубликовать политику обработки персональных данных «на страницах принадлежащего оператору сайта ..., с использованием которых осуществляется сбор персональных данных» (ч. 2 ст. 18.1). Практически это значит, что ссылка на политику стоит рядом с каждой формой: заявки, заказа, подписки, регистрации. Ссылки в подвале главной страницы мало, если форма заказа живёт на другой странице. Вместе с политикой публикуют сведения о мерах защиты данных.
Содержание закон задаёт через обязанности оператора: для каждой цели обработки определить категории данных и людей, способы, сроки обработки и хранения, порядок уничтожения (п. 2 ч. 1 ст. 18.1). Поэтому политику удобно строить по целям: «обработка заявок», «исполнение заказов и доставка», «рассылка», «аналитика сайта». В каждом разделе — какие поля собираете, зачем, на каком основании, сколько храните и кому передаёте: хостингу, CRM, службе доставки.
Шаблон из конструктора сайтов годится как черновик. Если в нём нет ваших реальных целей, сервисов и сроков, документ описывает чужую обработку, а не вашу. После каждого изменения на сайте — новая форма, подключённый сервис рассылок, онлайн-чат — политику перечитывают и дополняют.
Когда нужно согласие, а когда хватает договора
Согласие — не единственное законное основание обработки. Статья 6 перечисляет случаи, когда обработка допустима, и согласие стоит в этом списке первым, но не единственным. Для сайта важен п. 5 ч. 1 ст. 6: обработка, необходимая «для исполнения договора, стороной которого ... является субъект персональных данных, а также для заключения договора по инициативе субъекта». Оформление заказа, оплата и доставка укладываются в это основание.
Без согласия не обойтись, когда цель выходит за рамки договора. Главный случай — реклама. Обработка данных для продвижения товаров и услуг через прямые контакты «допускается только при условии предварительного согласия», и доказывать, что согласие было, должен оператор (ч. 1 ст. 15). Рассылки, звонки с предложениями, передача контактов партнёрам — только с согласием. Если человек потребует прекратить такую обработку, оператор обязан сделать это немедленно (ч. 2 ст. 15).
На практике владельцы сайтов часто ставят галочку согласия под каждой формой, даже когда хватило бы договора. Это не ошибка, если согласие оформлено по правилам ст. 9, — о них следующий раздел. Ошибка — считать, что галочка «согласен с политикой» закрывает и рассылку, и передачу данных партнёрам.
Как оформить согласие в форме на сайте
Требования к согласию собраны в ч. 1 ст. 9. Оно должно быть «конкретным, предметным, информированным, сознательным и однозначным». С поправками закона № 156-ФЗ от 24.06.2025 согласие ещё и «должно быть оформлено отдельно от иных информации и (или) документов», которые подтверждает человек. Отсюда правила для формы:
- галочку ставит сам пользователь, по умолчанию она пустая;
- текст согласия — отдельный документ со своей ссылкой, а не абзац внутри политики, оферты или пользовательского соглашения;
- согласие на рассылку — отдельная галочка, не совмещённая с согласием на обработку заявки;
- в тексте согласия названы цели, перечень данных, действия с ними, срок и подрядчики, которым данные передаются.
Согласие можно отозвать (ч. 2 ст. 9). После отзыва оператор прекращает обработку и, если данные больше не нужны для других законных целей, уничтожает их в срок до 30 дней (ч. 5 ст. 21). Технически это значит, что заявку из CRM и адрес из базы рассылки должен кто-то удалить — лучше, если такой порядок описан заранее.
Сохраняйте доказательства: дату, время, текст согласия, который был на сайте в этот момент, и данные из самой заявки. Обязанность доказать, что согласие получено, лежит на операторе.
Уведомление Роскомнадзора: кто подаёт и что в нём указать
До начала обработки оператор обязан уведомить Роскомнадзор о своём намерении обрабатывать персональные данные (ч. 1 ст. 22). Раньше из этого правила было много исключений, но пункты 1–6 ч. 2 ст. 22 утратили силу с 1 сентября 2022 года. Сейчас без уведомления работают узкие случаи: государственные системы безопасности, транспортная безопасность и обработка «исключительно без использования средств автоматизации». Сайт с формой — это автоматизация, поэтому его владелец уведомление подаёт.
Уведомление направляют на бумаге или электронным документом, его подписывает уполномоченное лицо (ч. 3 ст. 22). Электронная форма есть на портале персональных данных Роскомнадзора, в разделе «Электронные формы заявлений». В уведомлении указывают:
- наименование и адрес оператора, цели обработки;
- для каждой цели — категории данных и людей, правовое основание, перечень действий и способы обработки (ч. 3.1 ст. 22);
- меры защиты, ответственного за обработку и его контакты;
- дату начала и условие прекращения обработки;
- есть ли трансграничная передача и где находится база с данными граждан РФ.
Роскомнадзор вносит сведения в реестр операторов в течение 30 дней с даты поступления уведомления (ч. 4 ст. 22). Если сведения изменились — подключили новую CRM, начали рассылку, сменили хостинг, — оператор сообщает об этом не позднее 15-го числа следующего месяца (ч. 7 ст. 22).
Где хранить данные: базы в России и зарубежные сервисы
Статья 18 запрещает собирать данные граждан России в зарубежные базы. Запись, систематизация, накопление, хранение, уточнение и извлечение таких данных «с использованием баз данных, находящихся за пределами территории российской федерации, не допускаются» (ч. 5 ст. 18, в редакции закона № 23-ФЗ от 28.02.2025). Исключения (пп. 2, 3, 4 и 8 ч. 1 ст. 6) касаются функций, возложенных на оператора законом, судопроизводства, полномочий органов власти и работы СМИ. Приём заявок и заказов коммерческим сайтом к ним не относится.
Проверять нужно не только сервер сайта, но и каждый сервис, куда уходят данные из форм. Сайт и база — в российском дата-центре. Конструктор форм, CRM, сервис рассылок, онлайн-чат, коллтрекинг — тоже: если сервис пишет заявки сразу на зарубежные серверы, это нарушение ч. 5 ст. 18, даже когда сам сайт стоит на российском хостинге. Подробнее о переезде на российскую инфраструктуру — в статье о поддержке сайта на российском хостинге и CMS.
Если данные после записи в российскую базу передаются за рубеж, это трансграничная передача. О намерении её осуществлять Роскомнадзор уведомляют до начала передачи и отдельно от основного уведомления об обработке (ч. 3 ст. 12).
Хостинг, CRM и подрядчики: обработка по поручению
Хостинг, CRM, сервис рассылок, служба доставки, студия, которая поддерживает сайт, — все они получают доступ к данным клиентов. Закон называет это поручением обработки. Оператор вправе поручить обработку другому лицу «с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора» (ч. 3 ст. 6).
В поручении перечисляют, какие данные передаются, что подрядчик с ними делает и зачем. Там же закрепляют его обязанность соблюдать конфиденциальность и требования к защите. На практике это пункт в договоре с хостингом или CRM либо отдельное соглашение об обработке данных. Если сервис работает по оферте, найдите в ней условия об обработке персональных данных и сохраните текст.
Главное следствие — ответственность. Перед человеком за действия подрядчика отвечает оператор, а подрядчик отвечает перед оператором (ч. 5 ст. 6). Если данные утекли из CRM, претензии Роскомнадзора и штраф получит владелец сайта. Поэтому подрядчиков стоит выбирать с серверами в России и с понятным договором, а их список — указать в политике и в тексте согласия. О выборе CRM под процессы компании — в статье о CRM для обработки заказов.
Защита данных и что делать при утечке
Оператор обязан принимать «необходимые правовые, организационные и технические меры» для защиты данных (ч. 1 ст. 19). Требования к защите в информационных системах утвердило Правительство постановлением от 01.11.2012 № 1119: безопасность обеспечивает система защиты, «нейтрализующая актуальные угрозы». Для типового сайта компании базовый набор мер такой:
- HTTPS на всех страницах, где есть формы;
- личные учётные записи в админке и CRM, права по ролям, без общего пароля на всех;
- регулярные обновления CMS и модулей;
- резервные копии в российском хранилище с ограниченным доступом;
- журнал действий: кто и когда выгружал базу клиентов.
Подробнее о технической защите — в статье о безопасности сайта.
При утечке закон даёт жёсткие сроки. С момента выявления инцидента оператор обязан уведомить Роскомнадзор: в течение 24 часов — о самом инциденте, его причинах, вреде и принятых мерах, в течение 72 часов — о результатах внутреннего расследования (ч. 3.1 ст. 21). Пропуск этих сроков — отдельный состав по ч. 11 ст. 13.11 КоАП, помимо ответственности за саму утечку по ч. 12–14. Порядок действий лучше расписать заранее: кто проверяет, кто сообщает в Роскомнадзор, кто отвечает людям.
Чек-лист: персональные данные на сайте
Пройдитесь по списку перед запуском сайта и после каждого крупного изменения — новой формы, сервиса или подрядчика:
- политика опубликована, ссылка на неё стоит у каждой формы;
- в политике — ваши реальные цели, сервисы и сроки хранения, а не текст шаблона;
- согласие — отдельный документ, галочка по умолчанию пустая;
- на рассылку — отдельное согласие;
- уведомление в Роскомнадзор подано, изменения отправляются до 15-го числа следующего месяца;
- сайт, база, CRM, формы и рассылки хранят данные в России;
- с хостингом, CRM и подрядчиками есть договор с условиями поручения;
- запросы людей о своих данных обрабатываются в течение 10 рабочих дней (ч. 1 ст. 20);
- есть порядок действий при утечке с учётом 24 и 72 часов.
Техническую часть этого списка закладывают при разработке: формы с отдельными согласиями, хранение заявок на российском сервере, роли доступа в админке. Если сайт уже работает, формы, хостинг и доступы можно проверить и поправить в рамках техподдержки сайта. Текст политики и согласия под ваши процессы готовит юрист — разработчик отвечает за то, чтобы сайт работал так, как написано в документах.
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — КонсультантПлюс
- КоАП РФ, статья 13.11. Нарушение законодательства РФ в области персональных данных — КонсультантПлюс
- Портал персональных данных Роскомнадзора: электронные формы заявлений — Роскомнадзор
- Требования к защите персональных данных при их обработке в информационных системах (постановление Правительства РФ № 1119) — КонсультантПлюс