8 800 550 20 28 кнопка вызова мобильного меню
кнопка закрытия мобильного меню

Персональные данные на сайте: полный гайд по закону, защите и обработке

eye 8620

Цифровая эпоха и ценность персональных данных

В современном интернет-пространстве персональные данные стали ключевым активом в бизнесе, регулируемым не только этическими нормами, но и требованиями законодательства. Каждый посетитель, оставляя свои ФИО, адрес электронной почты или номер телефона, доверяет владельцу сайта свои персональные данные. Однако с 2006 года в России действует Федеральный закон № 152-ФЗ, который регулирует взаимодествие оператора (владелец сайта) и субъекта персональных данных по сбору, хранению и обработке персональных данных на сайте.

Пример: когда пользователь заполняет форму на лендинге, чтобы получить скидку, он передает свои данные. Если на сайте не соблюдаются требования закона, лицо ответственное за обработку персональных данных  может получить штраф до 5 миллионов рублей (ст. 13.11 КоАП).

В этом руководстве мы разберём:

  • Что считается персональными данными и какие из них собирает сайт.
  • Как легально организовать их обработку.
  • Какие документы нужны для соответствия требованиям  Федерального закона 152.
  • Как защитить данные от утечек и избежать нарушений.

Какие данные считаются персональными?

Согласно ст. 3 152-ФЗ, персональные данные (ПДн) — это любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу. то есть к субъекту персональных данных.

Типы персональных данных на сайте

В таблице мы приводим сводную информацию о том, какие данные операторы собирают с помощью сайта.

Категория ПДн Примеры
Базовые ФИО, пол, телефон, email, адрес, дата рождения, образование, гражданство, семейное положение, СНИЛС, ИНН, сведения о трудовой деятельности, реквизиты банковской карты, имущественное положение, номер лицевого счета, номер расчетного счета, информация о родственниках (супруги, дети)
Технические IP‑адрес, куки, история посещений, интересы в интернете
Биометрические Фото‑видео изображения лица, данные голоса человека
Специальные Состояние здоровья, политические взгляды, национальная принадлежность, религиозные и философские убеждения

Важно: даже если оператор на сайте собирает только email, в определенном контексте это уже персональные данные, так как он может быть привязан к аккаунту в соцсети.

Какие данные в интернете собирают чаще всего

Операторы персональных данных с помощью сайтов чаще всего собирают информацию, позволяющие расширить круг клиентской базы и увеличить продажи товаров и услуг.

  1. Email и телефон (97% сайтов с формами обратной связи).
  2. ФИО (85% интернет-магазинов и сервисов).
  3. Адрес доставки (78% e-commerce площадок).
  4. Платежные данные (65% коммерческих сайтов).
  5. Данные устройства (92% всех сайтов через cookie).

Приведем несколько примеров использования:

  • Интернет-магазины: ФИО, телефон, адрес, платежные данные;
  • Соцсети: фото, интересы, список друзей;
  • Медицинские сайты: данные о здоровье;
  • Банковские сервисы: паспортные данные, ИНН.

Помните: в зависимости от количества персональных данных , от типа, от категорий субъектов оператор (владелец сайта) организует комплекс организационных и технических мероприятий по сбору, обработке и хранению ПДн (подробно требования сформулированы в Постановлении Правительства РФ от 1 ноября 2012 г. N 1119).

Как происходит быстрый сбор персональных данных

Современные технологии позволяют собирать персональные данные пользователей автоматически и мгновенно. Рассмотрим основные методы и инструменты, которые используют сайты, приложения и сервисы для быстрого сбора информации.

Формы сбора данных (явный сбор)

Самый распространенный способ — формы ввода, которые пользователь заполняет вручную.

Где встречается?

  • Регистрация на сайте (email, телефон, ФИО).
  • Подписка на рассылку (чекбокс согласия).
  • Оформление заказа (адрес доставки, платежные данные).
  • Обратная связь (контактные данные).

Как ускоряют сбор?

  • Автозаполнение (браузеры сохраняют данные).
  • Одноэтапная регистрация (через соцсети).
  • Prefill-формы (подстановка данных из CRM).

Пример: Интернет-магазин запрашивает только телефон → после SMS-подтверждения подтягивает остальные данные из профиля.

Скрытые методы сбора персональных данных

Сбор данных пользователей происходит в автоматическом режиме. Многие данные собираются без явного согласия пользователя.

Какие данные собирают автоматически?

  • IP-адрес (геолокация, провайдер).
  • Cookie и трекеры (история посещений).
  • Данные устройства (ОС, модель телефона, разрешение экрана).
  • Поведенческие данные (клики, время на странице).

Какие технологии используют?

  • Google Analytics, Яндекс.Метрика (аналитика поведения).
  • Facebook Pixel, TikTok Pixel (ретаргетинг).
  • Heatmap-сервисы (анализ кликов).
  • Session Replay (запись действий пользователя).

Пример: Сайт ставит Facebook Pixel → рекламная сеть Facebook знает, какие товары вы смотрели, и показывает вам таргетированную рекламу.

Сторонние сервисы сбора данных

Данные посетителей сайта могут собираться косвенно через подключенные сервисы.

Как это работает?

  1. Пользователь заходит на сайт → подгружается скрипт Google Analytics.
  2. Сервис записывает его действия → передает данные в рекламные системы.
  3. Пользователь видит рекламу этих товаров в другом месте.

Какие сервисы собирают данные?

  • Платежные системы (данные карт).
  • Соцсети (через кнопки «Войти через Facebook/VK»).
  • CRM-системы (сохранение истории заказов).
  • Облачные сервисы (хранение баз данных).

Пример: Вы залогинились через Google → сайт получил ваш email, имя и фото профиля.

Фишинг и агрессивные методы

Некоторые сервисы намеренно ускоряют сбор данных, используя неочевидные схемы.

Какие приемы используют?

  • Принудительная регистрация («Без входа нельзя купить»).
  • Скрытые чекбоксы (подписка на спам в форме заказа).
  • Всплывающие окна (сбор телефона за «спецпредложение»).
  • Микро-игры и тесты («Узнай свой тип личности» → сбор данных).

Пример: Вы вводите телефон, чтобы «получить скидку» → вас добавляют в базу для холодных звонков.

Как защититься от быстрого сбора данных?

Чтобы избавиться от надоедливой рекламы, или если вы не хотите оставлять следы своих действий в сети интернет, можно принять ряд простых мер.

  1. Отключайте куки в настройках браузера.
  2. Используйте VPN (скрывает IP).
  3. Не входите через соцсети (лучше отдельная регистрация).
  4. Читайте политику конфиденциальности (куда идут ваши данные).
  5. Применяйте одноразовые email/телефоны для регистрации.

Сбор персональных данных стал мгновенным благодаря автоматизации.

  • Явный сбор — через формы (регистрация, заказы).
  • Скрытый сбор — трекеры, пиксели, cookie.
  • Косвенный сбор — через интеграции (соцсети, CRM).

Если сайт собирает данные без согласия — это нарушение 152-ФЗ, и можно жаловаться в РКН.

Проверить, какие данные собирает сайт, можно через:

  • Браузерные расширения (Like Ghostery, NoScript);
  • Настройки конфиденциальности Chrome/Firefox;
  • Юридический анализ политики сайта.

Закон о персональных данных: что нужно знать владельцу сайта

152-ФЗ устанавливает строгие правила обработки персональных данных на сайте. С 1 марта 2023 года штрафы за нарушения значительно выросли.

Основные требования ФЗ-152

  1. Уведомление РКН (если обработка не относится к исключениям ст. 22).
  2. Согласие пользователя (обязателен чекбокс, нельзя предзаполнять).
  3. Политика конфиденциальности (должна быть в подвале сайта).
  4. Защита данных (SSL, ограничение доступа).
  5. Уничтожение после истечения срока хранения.

Пример: если интернет-магазин хранит данные клиентов дольше 5 лет без правовых оснований, это нарушение требований ФЗ-152.

Кого штрафуют за нарушения закона о персональных данных в России?

Закон 152-ФЗ распространяется на всех, кто обрабатывает персональные данные россиян, независимо от формы собственности и масштабов деятельности. Напомним, что признаками несоблюдения требований 152-ФЗ на сайте выступают:

  1. Отсутствие Политики конфиденциальности.
  2. Отсутствие Согласия на обработку персональных данных.
  3. Отсутствие чекбокса согласия на сайте.
  4. Хранение данных дольше установленного срока так же является нарушением требований 152-ФЗ. 

Штрафы могут получить:

1. Юридические лица (ООО, АО, госучреждения). Размеры штрафов — до 6 млн рублей (по ст. 13.11 КоАП).

За что:

  • Обработка данных без согласия пользователя.
  • Утечка персональных данных.
  • Неуведомление РКН перед началом работы с персональными данными, после завершения работы с персональными данными, если произошла утечка, взлом базы и т. п. (если деятельность не подпадает под исключения).
  • Передача данных за границу без соблюдения требований.

2. Индивидуальные предприниматели (ИП). Российским законодательством предусмотрены штрафы до 500 тыс. рублей.

За что:

  • Утечка персональных данных: неправомерная передача данных затронула от 1 до 10000 граждан или от 10 до 100 тысяч граждан, штраф от 3 млн до 5 млн руб..
  • Неправомерное распространение персональных данных спецкатегорий — от 10 млн до 15 млн руб.
  • Неуведомление Роскомнадзора. За несообщение ведомству об утечке, которой нарушены права субъектов персональных данных — от 400 тыс. до 800 тыс. руб.
  • Неуведомление о намерении обрабатывать личную информацию — от 100 тыс. до 300 тыс. руб.
  • Нарушение прав потребителей (отказ заключить, исполнить, изменить или расторгнуть договор с потребителем из-за того, что он не стал проходить идентификацию (аутентификацию) по биометрии) — от 50 тыс. до 100 тыс. руб.


3. Должностные лица (директора, ответственные сотрудники) могут быть оштрафованы.

За что:

  • Неправомерное распространение персональных данных спецкатегорий — от 1 млн до 1,3 млн руб.
  • Неуведомление Роскомнадзора. Штрафы должностным лицам государственного или муниципального органа либо некоммерческой организации — от 400 тыс. до 800 тыс. руб.
  • Неуведомление о намерении обрабатывать личную информацию. — от 30 тыс. до 50 тыс. руб.
  • Нарушение прав потребителей: отказ заключить, исполнить, изменить или расторгнуть договор с потребителем из-за того, что он не стал проходить идентификацию (аутентификацию) по биометрии — от 50 тыс. до 100 тыс. руб.

Нарушением требований 152-ФЗ должностными лицами также является: 

  • Не назначен ответственный за защиту ПДн.
  • Нет журнала учета доступа к данным.
  • Не исполнение требований Акта проведения проверки соответствия в рамках полученного предписания от  РКН.

4. Физические лица, при обработке персональных данных не в личных/семейных интересах.

За что:

  • Неуведомление Роскомнадзора о намерении осуществлять обработку персональных данных —  от 5000 до 10 000 рублей.
  • Утечка персональных данных. Если неправомерная передача данных затронула от 1 до 10 тысяч граждан, размер штрафа от 200 000 до 400 000 рублей. Если утечка информации затронула от 10 до 100 тысяч граждан, размер штрафа составит от 200 000 до 300 000 рублей. Нарушение, затрагивающее данные более 100 тысяч граждан —  от 300 000 до 400 000 рублей.
  • Утечка биометрических персональных данных - от 400 000 до 500 000 рублей.

Кого проверяют чаще всего?

В настоящий момент в РФ проверки заморожены до 2030 года, мораторий. Однако, согласно Постановлению Правительства РФ от 29 июня 2021 г. N 1046 Роскомнадзор проводит проверки веб-ресурсов без взаимодействия с операторами обработки персональных данных. Выполняется мониторинг  сайтов на предмет соблюдения требований 152-ФЗ: локализация баз данных, политика конфиденциальности, согласие на обработку персональных данных, соответствие объёма обрабатываемых персональных данных целям обработки. Чаще всего проверяют сайты.

  • Государственных учреждений и организаций.
  • Интернет-магазины (сбор ФИО, телефонов, адресов доставки).
  • Сайты с формами подписки (email-рассылки без согласия).
  • Соцсети и форумы (хранение профилей пользователей).
  • Маркетинговые агентства (использование данных для таргета).

Важно: С 2023 года РКН проводит автоматизированный мониторинг сайтов. Проверить оператора персональных данных (сайт) на соответствие требованиям можно через сервис РКН.

Санкции за нарушения:

  • Первое нарушение: предписание об устранении.
  • Повторное: штраф до 6 млн руб. для юрлиц.
  • Утечка данных: уголовная ответственность по ст. 137 УК РФ.

Рекомендация: Ежегодно проводить аудит обработки ПДн на сайте. Составить и выполнять план внутренних проверок согласно требованиям 152-ТЗ, вести формирование и учет отчетных документов по контрольным мероприятиям.

Как владельцам сайтов легально обрабатывать персональные данные и избежать штрафов

Уведомление РКН

Подается до начала обработки через сервис РКН. Уведомление не подается в трех случаях (эти исключения перечислены в ч. 2 ст. 22 Федерального закона «О персональных данных от 27.07.2006 №152-ФЗ»):

  1. Оператор выполняет обработку персональных данных вручную, без использования средств автоматизации, например полностью в бумажном варианте.
  2. Обработка данных, которые включены в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка.
  3. Обработка данных в случаях, предусмотренных законодательством РФ о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.

Размеры штрафов:

от 5 000 до 10 000 рублей — для физических лиц (к ним относятся и самозанятые граждане);

от 30 000 до 50 000 рублей — для должностных лиц государственных, муниципальных органов или некоммерческих организаций;

от 100 000 до 300 000 рублей — для организаций и индивидуальных предпринимателей.

Новые составы статьи 13.11 КоАП за не уведомление Роскомнадзора

Суть нарушения Штраф для граждан Штраф для должностных лиц Штраф для компаний и ИП Основание
Невыполнение и (или) несвоевременное уведомление Роскомнадзора 5–10 тыс. руб. 30–50 тыс. руб. 100–300 тыс. руб. ч. 10 ст.13.11 КоАП
Невыполнение и (или) несвоевременное уведомление Роскомнадзора об утечке данных 50–100 тыс. руб. 400–800 тыс. руб. 1–3 млн руб. ч. 11 ст.13.11 КоАП

Получайте явное согласие пользователей

Обязательно:

  • Чекбокс согласия (не предотмеченный!);
  • Гиперссылка на политику конфиденциальности;
  • Четкое указание целей обработки.

Запрещено:

  • Скрытые соглашения (мелкий шрифт);
  • Автоматическая подписка на рассылки.

Пример правильной формы:

Я согласен на обработку моих персональных данных согласно [Политике конфиденциальности]

Разработайте обязательные документы для сайта

Документ Где разместить Что должно содержать
Политика обработки ПДн В подвале сайта Цели обработки, перечень данных, сроки хранения
Пользовательское соглашение При регистрации/покупке Условия использования сайта
Форма согласия В каждой data‑collection форме ФИО оператора, цели, срок действия согласия

Обеспечьте техническую защиту данных на сайте

Оператору данных рекомендуем реализовать комплекс базовых технических мер, чтобы обеспечить защиту сайта и минимизировать риски утечки персональных данных пользователей:

  • SSL-сертификат (HTTPS);
  • Шифрование баз данных;
  • Регулярные обновления CMS;
  • Ограничение доступа к данным.
  • DDoS-защита.
  • Двухфакторная аутентификация для администраторов сайта.

Соблюдайте сроки хранения данных

Персональные данные нельзя хранить "на всякий случай". Установите четкие сроки:

  • Данные для доставки — 3-6 месяцев после выполнения заказа.
  • Данные для рассылок — пока действует согласие.
  • Финансовые данные — согласно требованиям 115-ФЗ.

Работа с РКН

  1. Подача уведомления (если не подпадаете под исключения ст. 22 152-ФЗ).
  2. Ведение реестра обработки персональных данных(для проверок).
  3. Реагирование на запросы пользователей об удалении их данных.
Обращаем ваше внимание: в некоторых случаях, обработка персональных данных требует дополнительных мероприятий согласно 152-ФЗ.
  1. Данные несовершеннолетних: требуется согласие родителей.
  2. Передача данных за рубеж: только в страны с адекватной защитой (список РКН).
  3. Биометрические данные: требуется письменное согласие (ст. 11 152-ФЗ).

Чек-лист для самопроверки исполнения требований ФЗ-152

  • Все формы сбора данных имеют чекбоксы согласия.
  • На сайте есть актуальная Политика конфиденциальности.
  • Данные передаются только по защищенным протоколам.
  • Назначен ответственный за обработку ПДн.
  • Регулярно проводится аудит безопасности.

Как получить согласие на обработку персональных данных на сайте?

Согласие — это юридический документ, без которого обработка персональных данных незаконна.

Что должно быть в Согласии?

  • Наименование оператора ПДн (ООО или ИП)
  • Цель обработки (рассылка, доставка)
  • Перечень данных (email, телефон)
  • Срок действия (например, 3 года)
  • Способ отзыва согласия
image

Пример текста. Полная версия.

Как оформить согласие на сайте

  • Форма с чекбоксом (нельзя ставить галочку по умолчанию).
  • Ссылка на политику конфиденциальности.
  • Подпись (для бумажных форм).

Ошибка: если чекбокс предотмечен — это нарушение.

image

Защита персональных данных на сайте

Утечка данных может привести не только к штрафам, но и к потере репутации. Чтобы избежать неприятностей в работе с персональными данными стоит уделить внимание реализации следующих мер на вашем сайте.

Технические меры защиты

  • HTTPS (шифрование передаваемых данных).
  • Регулярное обновление CMS и плагинов.
  • Ограничение доступа к базе данных.
  • Резервное копирование.

Организационные меры

  • Приказ о назначении ответственного за ПДн.
  • Журнал учета доступа к данным.
  • Уничтожение данных после истечения срока.

Пример: если сотрудник, имеющий доступ к обработке персональных данных, увольняется, его доступ к данным нужно немедленно закрыть.

Порядок трансграничной передачи персональных данных по 152-ФЗ

Порядок передачи персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу представлен в статье 12 Федерального закона от 27.07.2006 №152-ФЗ. Трансграничная передача возможна только при соблюдении следующих условий:

  1. Персональные данные предварительно собраны и сохранены в базе данных, расположенной на территории РФ.
  2. Оператор уведомил Роскомнадзор о намерении осуществить трансграничную передачу, подав отдельное уведомление.
  3. Обеспечено наличие законных оснований для передачи и гарантирована конфиденциальность данных. Законным основанием является соблюдение следующих условий:
  • Страна-получатель входит в перечень РКН с адекватной защитой данных (например, Беларусь, Казахстан, Южная Корея).
  • Получено письменное согласие субъекта ПДн на передачу.
  • Передача необходима для исполнения договора с пользователем (например, доставка заказа).
  • Данные обезличены или передаются в международные системы (авиаперелеты, SWIFT).

Алгоритм передачи персональных данных иностранным операторам

С 1 июля 2025 года в России правила передачи персональных данных за границу стали жестче: запрещено хранить и обрабатывать данные россиян в зарубежных базах данных — сначала все данные должны находиться на серверах в России. Это касается и компаний, собирающих данные, и всех подрядчиков, которые их обрабатывают. Передавать персональные данные за границу можно только после их локализации в РФ и обязательного уведомления Роскомнадзора.


Шаг 1. Определите цель и основания

  • Укажите в политике конфиденциальности: "Данные могут передаваться в [страну] для [цель] на основании [согласие/договор]".

Шаг 2. Получите согласие (необходима отдельная форма -  Согласие на трансграничную передачу персональных данных)

  • Включите отдельный пункт в форму согласия на сайте: 

☐ Я согласен на передачу персональных данных в [страну] для [цели].


Шаг 3. Проверьте получателя

Убедитесь, что иностранная компания:

  • Подписала Стандартные договорные условия (SCC) по GDPR (для ЕС).
  • Имеет сертификат Privacy Shield (для США).

Шаг 4. Зафиксируйте передачу

  • Внесите запись в Журнал обработки персональных данных:
image

Шаг 5. Обеспечьте безопасность

При автоматической обработке персональных данных используйте:

  • Шифрование (TLS 1.2+) при передаче.
  • DPA (Data Processing Agreement) с обработчиком.

Штрафы за нарушения

Нарушение Санкция
Передача без согласия До 6 млн руб. (ст. 13.11 КоАП)
Игнорирование запрета РКН Блокировка сайта
Утечка при передаче До 18 млн руб. (GDPR для ЕС)

Особые случаи

Для облачных сервисов (AWS, Google Cloud):

  • Выбирайте регионы хранения данных (например, AWS Frankfurt для ЕС).
  • Подписывайте DPA с провайдером.

Для рассылок через иностранные сервисы (Mailchimp):

  • Включайте пункт о передаче в согласие.
  • Отключайте геотаргетинг для запрещенных стран.

Документы для соблюдения:

Передача данных третьим лицам. Поручение на обработку персональных данных

Владелец сайта может передавать персональные данные пользователей третьим лицам только в строго определенных случаях, предусмотренных законодательством.

Как правильно оформить передачу данных

1. Подписать договор поручения с третьим лицом (ст. 6 152-ФЗ):

  • Указать, что данные используются только для указанных целей.
  • Прописать меры защиты (шифрование, доступ по VPN).

2. Уведомить пользователей (если требуется):

  • Например: "Ваши данные передаются в «Почту России» для доставки".

3. Зафиксировать в реестре обработки:

image

Когда требуется поручение?

Документ необходим, если:

  • Оператор (владелец сайта) передает данные обработчику (например, хостинг-провайдеру, CRM-системе, call-центру);
  • Обработка осуществляется третьей стороной (не сотрудниками оператора).

Примеры:

  • Хранение данных на серверах в облаке (AWS, Selectel);
  • Рассылка email через сервис (Unisender, Mailchimp);
  • Обзвон клиентов call-центром.

Обязательные условия поручения

По ст. 6 152-ФЗ, в документе должны быть:

  1. Перечень действий с данными (хранение, анализ, передача).
  2. Способы защиты (шифрование, доступ по VPN).
  3. Обязанность соблюдать 152-ФЗ (включая запрет на передачу третьим лицам без согласия оператора).
  4. Сроки возврата/уничтожения данных после окончания работ.

Образец поручения

image

Как заключить поручение?

  1. Подписать отдельный договор (как в образце выше) или включить раздел в основной контракт с обработчиком.
  2. Проверить лицензии обработчика (например, наличие сертификата ФСТЭК для хостингов).
  3. Зарегистрировать в журнале учета поручений (если требуется внутренними регламентами).

Ответственность

  • Оператор отвечает перед пользователями за действия обработчика.
  • Обработчик обязан соблюдать условия поручения — иначе штраф до 200 тыс. руб. (ст. 13.11 КоАП).

Важно: Если обработчик находится за рубежом (например, Google Analytics), дополнительно требуется:

  • Согласие субъекта ПДн на трансграничную передачу;
  • Уведомление РКН;
  • Проверка страны на соответствие требованиям РКН.

Требования к юридическим лицам и компаниям по соблюдению 152-ФЗ

*Актуальные правила на 2025 год с учетом последних изменений.

Обязательные организационные меры

Назначение ответственных.

Оператор ПДн (компания) должен назначить:

  • Ответственного за обработку ПДн (приказом);
  • Сотрудника по информационной безопасности (если данные обрабатываются в ИС).

Пример приказа:

«Назначить Сидорову А.А. ответственной за организацию обработки ПДн с 01.08.2024»

Документальное оформление.

Обязательные документы:

  • Политика обработки ПДн (публикуется на сайте).
  • Форма согласия на обработку (чекбокс с гиперссылкой на политику).
  • Реестр обработки ПДн (учет всех процессов работы с данными).
  • Приказы о назначении ответственных.
  • Штраф за отсутствие: до 300 тыс. руб. (ст. 13.11 КоАП).

Технические требования к организации защиты персональных данных для владельцев сайтов

Безопасность хранения и передачи.

Обязательно:

  • SSL-сертификат (HTTPS) для сайтов;
  • Шифрование баз данных (AES-256);
  • Регулярное резервное копирование.

Рекомендуется:

  • DDoS-защита;
  • Двухфакторная аутентификация для админки.

Защита от утечек.

  • Ограничение доступа к данным по принципу «need to know»;
  • Логирование всех действий с ПДн;
  • Ежегодный аудит безопасности.

Штраф за утечку: до 6 млн руб. (ст. 13.11 КоАП).

Пример: в CRM-системе должны быть разграничены доступы: менеджер видит только своих клиентов, а не всю базу.

Работа с пользователями по сбору, хранению и обработке персональных данных

Владельцы сайтов должны обеспечить безопасный способ сбора и передачи персональных данных с использованием доступных и понятных инструкций.

Получение согласия

Чекбокс не должен быть предотмечен.

В форме согласия указывайте:

  • Цели обработки (например, «для доставки заказа»);
  • Срок действия согласия;
  • Контакты для отзыва.

Реагирование на запросы субъектов ПДн

Сроки ответа оператора:

  • 30 дней — на запрос о доступе к данным;
  • 10 дней — на исправление неточных данных;
  • 3 дня — на отзыв согласия.

Важно! Запросы субъекта персональных данных через соцсети не считаются официальными — отправляйте запрос на адрес указанный оператором  ПДн в соглашении на обработку персональных данных.

Регламент ответов на запросы посетителей сайта о персональных данных

Согласно статье 14 Федерального закона № 152-ФЗ, пользователи имеют безусловное право направлять запросы владельцу сайта (оператору ПДн) об уточнении действий (обработке) своих персональных данных, изменении. Это закреплено в 152-ФЗ, ст. 14: «Субъект ПДн имеет право на получение сведений об обработке его данных, включая цели, способы и сроки обработки».

Владелец сайта (оператор) может отказать, если:

  • Запрос анонимный (нет идентификации пользователя).
  • Данные необходимы для исполнения договора (например, заказ в интернет-магазине).
  • Требование противоречит закону (например, сохранение финансовых данных по 115-ФЗ).

Пример отказа:

«Ваши данные (реквизиты карты) хранятся до 5 лет согласно ст. 7 115-ФЗ о противодействии отмыванию доходов».

Виды запросов и сроки ответа

Субъект персональных данных имеет право направить оператору запрос для получения сведений об обработке персональных данных и внесению изменений (152-ФЗ, статья 21).

Тип запроса Срок ответа Форма ответа Особенности
Запрос на получение информации, касающейся обработки ПДн 7 (+5*) дней Электронная почта / Личный кабинет ст. 21 152-ФЗ
Исправление данных 7 дней Письменное подтверждение ст. 21 152-ФЗ, Требует верификации
Удаление данных (право на забвение) 10 дней Официальное уведомление Исключения: ст. 15 152-ФЗ
Отзыв согласия 3 рабочих дня Подтверждение по email/SMS Прекращение обработки
Жалоба на обработку с момента обращения Развернутый ответ Возможна проверка РКН

*Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

Пошаговая инструкция для обработки запросов

Шаг 1. Верификация пользователя. Запросите подтверждение личности:

  • Подтверждение email/телефона;
  • Данные из последнего заказа (для клиентов).

Шаг 2. Фиксация запроса. Внесите в Журнал учета запросов:

Шаг 3. Исполнение требования. Для удаления:

3.1. Очистите данные из:

  • CRM-системы;
  • Резервных копий;
  • Серверов хостинга.

3.2. Отправьте подтверждение: "Ваши персональные данные удалены из наших систем 15.07.2024." Для исправления:

  • Внесите изменения во все базы данных.
  • Укажите в ответе, какие поля были изменены.

Шаг 4. Уведомление третьих сторон. Если данные передавались партнерам:

  1. Составьте перечень организаций.
  2. Отправьте им запрос на удаление/коррекцию.
  3. Уведомите пользователя о выполнении.

Шаблоны ответов

1. Подтверждение приема запроса:
"Уважаемый [Имя],
Ваш запрос на [доступ/удаление/исправление] персональных данных зарегистрирован [дата].
Ответ будет предоставлен до [срок]."

2. Отказ в удалении (законные основания):
"В соответствии со ст. 15 152-ФЗ, мы обязаны сохранить ваши данные
до [дата] в целях [исполнения договора/соблюдения закона].
Полный перечень оснований: [ссылка на документ]."

3. Запрос верификации:
"Для обработки запроса подтвердите личность:
Отправьте скан паспорта (стр. 1-2 с скрытыми 6 цифрами номера).
Ответьте с привязанного email/телефона."

Особые случаи

Запросы через соцсети:

  • Перенаправляйте на официальные каналы (email, форма на сайте).
  • Не обсуждайте персональные данные в публичной переписке.

Анонимные запросы:

  • Не подлежат исполнению (ст. 14 152-ФЗ).
  • Ответьте шаблоном: "Для обработки запроса требуется идентификация."

Массовые запросы (например, от бывших сотрудников):

  • Проверьте на злоупотребление правом.
  • Запросите уточнение целей.

Заключение

Персональные данные требуют особого внимания. Чтобы избежать проблем:

  1. Получайте согласие пользователей.
  2. Защищайте данные от утечек.
  3. Следите за изменениями в законодательстве.

Проверить, внесён ли ваш сайт в реестр РКН, можно здесь: https://pd.rkn.gov.ru.

Дополнительные ресурсы:

Соблюдайте закон — и ваш бизнес будет в безопасности!

Данный сайт использует cookie-файлы, а также собирает данные об IP-адресе и местоположении с целью предоставления наиболее корректной информации по Вашему запросу. Продолжая использовать данный ресурс, Вы автоматически соглашаетесь с использованием данных технологий. С более подробными сведениями можно ознакомиться в нашей политике конфиденциальности и соглашении об обработке персональных данных.