Цифровая эпоха и ценность персональных данных
В современном интернет-пространстве персональные данные стали ключевым активом и одновременно уязвимым местом любого сайта. Каждый посетитель, оставляя свои ФИО, адрес электронной почты или номер телефона, доверяет владельцу сайта ценную информацию. Однако с 2006 года в России действует Федеральный закон № 152-ФЗ, который строго регулирует обработку персональных данных на сайте.
Пример: когда пользователь заполняет форму на лендинге, чтобы получить скидку, он передает свои данные. Если сайт не соблюдает закон, владелец может получить штраф до 5 миллионов рублей (ст. 13.11 КоАП).
В этом руководстве мы разберём:
- Что считается персональными данными и какие из них собирает сайт.
- Как легально организовать их обработку.
- Какие документы нужны для соответствия требованиям РКН.
- Как защитить данные от утечек и избежать нарушений.
Какие данные считаются персональными?
Согласно ст. 3 152-ФЗ, персональные данные (ПДн) — это любая информация, которая прямо или косвенно относится к физическому лицу и позволяет его идентифицировать.
Типы персональных данных на сайте
Категория | Примеры | Риски |
Базовые | ФИО, телефон, email, адрес | Используются для рассылок, доставки |
Финансовые | Реквизиты карты, банковские данные | Высокий риск утечки |
Технические | IP-адрес, куки, история посещений | Могут идентифицировать пользователя |
Биометрические | Фотография, голосовая запись | Особо защищаемые по ст. 11 152-ФЗ |
Важно: даже если сайт собирает только email, это уже персональные данные, так как он может быть привязан к аккаунту в соцсети.
Какие данные в интернете собирают чаще всего
- Email и телефон (97% сайтов с формами обратной связи).
- ФИО (85% интернет-магазинов и сервисов).
- Адрес доставки (78% e-commerce площадок).
- Платежные данные (65% коммерческих сайтов).
- Данные устройства (92% всех сайтов через cookie).
Приведем несколько примеров использования:
- Интернет-магазины: ФИО, телефон, адрес, платежные данные;
- Соцсети: фото, интересы, список друзей;
- Медицинские сайты: данные о здоровье;
- Банковские сервисы: паспортные данные, ИНН.
Помните: чем больше данных собирает сайт, тем строже должны быть меры их защиты в соответствии с 152-ФЗ.
Как происходит быстрый сбор персональных данных
Современные технологии позволяют собирать персональные данные пользователей автоматически и мгновенно. Рассмотрим основные методы и инструменты, которые используют сайты, приложения и сервисы для быстрого сбора информации.
Формы сбора данных (явный сбор)
Самый распространенный способ — формы ввода, которые пользователь заполняет вручную.
Где встречается?
- Регистрация на сайте (email, телефон, ФИО).
- Подписка на рассылку (чекбокс согласия).
- Оформление заказа (адрес доставки, платежные данные).
- Обратная связь (контактные данные).
Как ускоряют сбор?
- Автозаполнение (браузеры сохраняют данные).
- Одноэтапная регистрация (через соцсети).
- Prefill-формы (подстановка данных из CRM).
Пример: Интернет-магазин запрашивает только телефон → после SMS-подтверждения подтягивает остальные данные из профиля.
Скрытые методы сбора персональных данных
Сбор данных пользователей происходит в автоматическом режиме. Многие данные собираются без явного согласия пользователя.
Какие данные собирают автоматически?
- IP-адрес (геолокация, провайдер).
- Cookie и трекеры (история посещений).
- Данные устройства (ОС, модель телефона, разрешение экрана).
- Поведенческие данные (клики, время на странице).
Какие технологии используют?
- Google Analytics, Яндекс.Метрика (аналитика поведения).
- Facebook Pixel, TikTok Pixel (ретаргетинг).
- Heatmap-сервисы (анализ кликов).
- Session Replay (запись действий пользователя).
Пример: Сайт ставит Facebook Pixel → рекламная сеть Facebook знает, какие товары вы смотрели, и показывает вам таргетированную рекламу.
Сторонние сервисы сбора данных
Данные посетителей сайта могут собираться косвенно через подключенные сервисы.
Как это работает?
- Пользователь заходит на сайт → подгружается скрипт Google Analytics.
- Сервис записывает его действия → передает данные в рекламные системы.
- Пользователь видит рекламу этих товаров в другом месте.
Какие сервисы собирают данные?
- Платежные системы (данные карт).
- Соцсети (через кнопки «Войти через Facebook/VK»).
- CRM-системы (сохранение истории заказов).
- Облачные сервисы (хранение баз данных).
Пример: Вы залогинились через Google → сайт получил ваш email, имя и фото профиля.
Фишинг и агрессивные методы
Некоторые сервисы намеренно ускоряют сбор данных, используя неочевидные схемы.
Какие приемы используют?
- Принудительная регистрация («Без входа нельзя купить»).
- Скрытые чекбоксы (подписка на спам в форме заказа).
- Всплывающие окна (сбор телефона за «спецпредложение»).
- Микро-игры и тесты («Узнай свой тип личности» → сбор данных).
Пример: Вы вводите телефон, чтобы «получить скидку» → вас добавляют в базу для холодных звонков.
Как защититься от быстрого сбора данных?
Чтобы избавиться от надоедливой рекламы, или если вы не хотите оставлять следы своих действий в сети интернет, можно принять ряд простых мер.
- Отключайте куки в настройках браузера.
- Используйте VPN (скрывает IP).
- Не входите через соцсети (лучше отдельная регистрация).
- Читайте политику конфиденциальности (куда идут ваши данные).
- Применяйте одноразовые email/телефоны для регистрации.
Сбор персональных данных стал мгновенным благодаря автоматизации.
- Явный сбор — через формы (регистрация, заказы).
- Скрытый сбор — трекеры, пиксели, cookie.
- Косвенный сбор — через интеграции (соцсети, CRM).
Если сайт собирает данные без согласия — это нарушение 152-ФЗ, и можно жаловаться в РКН.
Проверить, какие данные собирает сайт, можно через:
- Браузерные расширения (Like Ghostery, NoScript);
- Настройки конфиденциальности Chrome/Firefox;
- Юридический анализ политики сайта.
Закон о персональных данных: что нужно знать владельцу сайта
152-ФЗ устанавливает строгие правила обработки персональных данных на сайте. С 1 марта 2023 года штрафы за нарушения значительно выросли.
Основные требования ФЗ-152
- Уведомление РКН (если обработка не относится к исключениям ст. 22).
- Согласие пользователя (обязателен чекбокс, нельзя предзаполнять).
- Политика конфиденциальности (должна быть в подвале сайта).
- Защита данных (SSL, ограничение доступа).
- Уничтожение после истечения срока хранения.
Пример: если интернет-магазин хранит данные клиентов дольше 5 лет без цели, это нарушение.
Кого штрафуют за нарушения закона о персональных данных в России?
Закон 152-ФЗ распространяется на всех, кто обрабатывает персональные данные россиян, независимо от формы собственности и масштабов деятельности. Штрафы могут получить:
1. Юридические лица (ООО, АО, госучреждения)
Штрафы: до 6 млн рублей (по ст. 13.11 КоАП).
За что:
- Обработка данных без согласия пользователя.
- Утечка из-за плохой защиты.
- Неуведомление РКН (если деятельность не подпадает под исключения).
- Передача данных за границу без соблюдения требований.
2. Индивидуальные предприниматели (ИП)
Штрафы: до 500 тыс. рублей.
За что:
- Сбор данных без политики конфиденциальности.
- Отсутствие чекбокса согласия на сайте.
- Хранение данных дольше установленного срока.
3. Должностные лица (директора, ответственные сотрудники)
Штрафы: от 10 до 100 тыс. рублей (для руководителей).
За что:
- Не назначен ответственный за защиту ПДн.
- Нет журнала учета доступа к данным.
- Игнорирование предписаний РКН.
4. Физические лица (если обрабатывают данные без регистрации бизнеса)
Штрафы: до 200 тыс. рублей (если сбор данных связан с коммерческой деятельностью).
Пример: штраф за ведение базы клиентов без оформления ИП.
Кого проверяют чаще всего?
- Интернет-магазины (сбор ФИО, телефонов, адресов доставки).
- Сайты с формами подписки (email-рассылки без согласия).
- Соцсети и форумы (хранение профилей пользователей).
- Маркетинговые агентства (использование данных для таргета).
Важно: С 2023 года РКН проводит автоматизированный мониторинг сайтов. Проверить соответствие своего ресурса можно через сервис РКН.
Санкции за нарушения:
- Первое нарушение: предписание об устранении.
- Повторное: штраф до 6 млн руб. для юрлиц.
- Утечка данных: уголовная ответственность по ст. 137 УК РФ.
Рекомендация: Раз в квартал проводите аудит обработки ПДн на сайте, особенно после изменений в законодательстве или обновлений функционала сайта.
Как владельцам сайтов легально обрабатывать персональные данные и избежать штрафов
Уведомление РКН
Подается до начала обработки через сервис РКН. Не требуется, если:
- Данные обрабатываются только для исполнения договора (ст. 22 152-ФЗ);
- Компания использует данные только для зарплатных проектов.
Штраф за неуведомление: до 200 тыс. руб.
Получайте явное согласие пользователей
Обязательно:
- Чекбокс согласия (не предотмеченный!);
- Гиперссылка на политику конфиденциальности;
- Четкое указание целей обработки.
Запрещено:
- Скрытые соглашения (мелкий шрифт);
- Автоматическая подписка на рассылки.
Пример правильной формы:
☐ Я согласен на обработку моих персональных данных согласно [Политике конфиденциальности]
Разработайте обязательные документы
Документ | Где разместить | Что должно содержать |
Политика обработки ПДн | В подвале сайта | Цели обработки, перечень данных, сроки хранения |
Пользовательское соглашение | При регистрации/покупке | Условия использования сайта |
Форма согласия | В каждой data-collection форме | ФИО оператора, цели, срок действия согласия |
Обеспечьте техническую защиту данных
Обязательные меры:
- SSL-сертификат (HTTPS);
- Шифрование баз данных;
- Регулярные обновления CMS;
- Ограничение доступа к данным.
Рекомендуемые:
- DDoS-защита.
- Двухфакторная аутентификация для админки.
Соблюдайте сроки хранения данных
Персональные данные нельзя хранить "на всякий случай". Установите четкие сроки:
- Данные для доставки — 3-6 месяцев после выполнения заказа.
- Данные для рассылок — пока действует согласие.
- Финансовые данные — согласно требованиям 115-ФЗ.
Работа с РКН
- Подача уведомления (если не подпадаете под исключения ст. 22 152-ФЗ)
- Ведение реестра обработки (для проверок)
- Реагирование на запросы пользователей об удалении их данных
Особые случаи
- Данные несовершеннолетних: требуется согласие родителей.
- Передача данных за рубеж: только в страны с адекватной защитой (список РКН).
- Биометрические данные: дополнительное согласие по ст. 11 152-ФЗ.
Чек-лист для самопроверки исполнения требований ФЗ-152
- Все формы сбора данных имеют чекбоксы согласия.
- На сайте есть актуальная Политика конфиденциальности.
- Данные передаются только по защищенным протоколам.
- Назначен ответственный за обработку ПДн.
- Регулярно проводится аудит безопасности.
Как получить согласие на обработку персональных данных на сайте?
Согласие — это юридический документ, без которого обработка персональных данных незаконна.
Что должно быть в Согласии?
- Наименование оператора ПДн (ООО или ИП)
- Цель обработки (рассылка, доставка)
- Перечень данных (email, телефон)
- Срок действия (например, 3 года)
- Способ отзыва согласия

Пример текста. Полная версия.
Как оформить согласие на сайте
- Форма с чекбоксом (нельзя ставить галочку по умолчанию).
- Ссылка на политику конфиденциальности.
- Подпись (для бумажных форм).
Ошибка: если чекбокс предотмечен — это нарушение.

Защита персональных данных на сайте
Утечка данных может привести не только к штрафам, но и к потере репутации. Чтобы избежать неприятностей в работе с персональными данными стоит уделить внимание реализации следующих мер на вашем сайте.
Технические меры защиты
Технические меры защиты
- HTTPS (шифрование передаваемых данных).
- Регулярное обновление CMS и плагинов.
- Ограничение доступа к базе данных.
- Резервное копирование.
Организационные меры
- Приказ о назначении ответственного за ПДн.
- Журнал учета доступа к данным.
- Уничтожение данных после истечения срока.
Пример: если сотрудник увольняется, его доступ к данным нужно немедленно закрыть
Порядок трансграничной передачи персональных данных по 152-ФЗ и GDPR
Трансграничная передача возможна только при соблюдении одного из условий:
- Страна-получатель входит в перечень РКН с адекватной защитой данных (например, Беларусь, Казахстан, Южная Корея).
- Получено письменное согласие субъекта ПДн на передачу.
- Передача необходима для исполнения договора с пользователем (например, доставка заказа).
- Данные обезличены или передаются в международные системы (авиаперелеты, SWIFT).
Пошаговый алгоритм передачи
Шаг 1. Определите цель и основания
- Укажите в политике конфиденциальности: "Данные могут передаваться в [страну] для [цель] на основании [согласие/договор]".
Шаг 2. Получите согласие (если требуется)
- Включите отдельный пункт в форму согласия:
☐ Я согласен на передачу персональных данных в [страну] для [цели].
Шаг 3. Проверьте получателя
Убедитесь, что иностранная компания:
- Подписала Стандартные договорные условия (SCC) по GDPR (для ЕС).
- Имеет сертификат Privacy Shield (для США).
Шаг 4. Зафиксируйте передачу
- Внесите запись в Журнал трансграничных передач:

Шаг 5. Обеспечьте безопасность
Используйте:
- Шифрование (TLS 1.2+) при передаче.
- DPA (Data Processing Agreement) с обработчиком.
Запреты и ограничения
Нельзя передавать без согласия в страны:
- Не входящие в список РКН (например, Китай, ОАЭ).
- Без адекватной защиты (ст. 12 152-ФЗ).
Исключения:
- Данные для международных договоров (например, Interpol).
- Публичные данные (соцсети, открытые реестры).
Штрафы за нарушения
Нарушение | Санкция |
Передача без согласия | До 6 млн руб. (ст. 13.11 КоАП) |
Игнорирование запрета РКН | Блокировка сайта |
Утечка при передаче | До 18 млн руб. (GDPR для ЕС) |
Особые случаи
Для облачных сервисов (AWS, Google Cloud):
- Выбирайте регионы хранения данных (например, AWS Frankfurt для ЕС).
- Подписывайте DPA с провайдером.
Для рассылок через иностранные сервисы (Mailchimp):
- Включайте пункт о передаче в согласие.
- Отключайте геотаргетинг для запрещенных стран.
Документы для соблюдения:
Передача данных третьим лицам. Поручение на обработку персональных данных
Владелец сайта может передавать персональные данные пользователей третьим лицам только в строго определенных случаях, предусмотренных законодательством.
Как правильно оформить передачу данных
1. Подписать договор поручения с третьим лицом (ст. 6 152-ФЗ):
- Указать, что данные используются только для указанных целей.
- Прописать меры защиты (шифрование, доступ по VPN).
2. Уведомить пользователей (если требуется):
- Например: "Ваши данные передаются в «Почту России» для доставки".
3. Зафиксировать в реестре обработки:

Когда требуется поручение?
Документ необходим, если:
- Оператор (владелец сайта) передает данные обработчику (например, хостинг-провайдеру, CRM-системе, call-центру);
- Обработка осуществляется третьей стороной (не сотрудниками оператора).
Примеры:
- Хранение данных на серверах в облаке (AWS, Selectel);
- Рассылка email через сервис (Unisender, Mailchimp);
- Обзвон клиентов call-центром.
Обязательные условия поручения
По ст. 6 152-ФЗ, в документе должны быть:
- Перечень действий с данными (хранение, анализ, передача).
- Способы защиты (шифрование, доступ по VPN).
- Обязанность соблюдать 152-ФЗ (включая запрет на передачу третьим лицам без согласия оператора).
- Сроки возврата/уничтожения данных после окончания работ.
Образец поручения

Как заключить поручение?
- Подписать отдельный договор (как в образце выше) или включить раздел в основной контракт с обработчиком.
- Проверить лицензии обработчика (например, наличие сертификата ФСТЭК для хостингов).
- Зарегистрировать в журнале учета поручений (если требуется внутренними регламентами).
Ответственность
- Оператор отвечает перед пользователями за действия обработчика.
- Обработчик обязан соблюдать условия поручения — иначе штраф до 200 тыс. руб. (ст. 13.11 КоАП).
Важно: Если обработчик находится за рубежом (например, Google Analytics), дополнительно требуется:
- Согласие субъекта ПДн на трансграничную передачу;
- Проверка страны на соответствие требованиям РКН.
Требования к юридическим лицам и компаниям по соблюдению 152-ФЗ
*Актуальные правила на 2025 год с учетом последних изменений.
Обязательные организационные меры
Назначение ответственных.
Оператор ПДн (компания) должен назначить:
- Ответственного за обработку ПДн (приказом);
- Сотрудника по информационной безопасности (если данные обрабатываются в ИС).
Пример приказа:
«Назначить Сидорову А.А. ответственной за организацию обработки ПДн с 01.08.2024»
Документальное оформление.
Обязательные документы:
- Политика обработки ПДн (публикуется на сайте).
- Форма согласия на обработку (чекбокс с гиперссылкой на политику).
- Реестр обработки ПДн (учет всех процессов работы с данными).
- Приказы о назначении ответственных.
- Штраф за отсутствие: до 300 тыс. руб. (ст. 13.11 КоАП).
Технические требования к организации защиты персональных данных для владельцев сайтов
Безопасность хранения и передачи.
Обязательно:
- SSL-сертификат (HTTPS) для сайтов;
- Шифрование баз данных (AES-256);
- Регулярное резервное копирование.
Рекомендуется:
- DDoS-защита;
- Двухфакторная аутентификация для админки.
Защита от утечек.
- Ограничение доступа к данным по принципу «need to know»;
- Логирование всех действий с ПДн;
- Ежегодный аудит безопасности.
Штраф за утечку: до 6 млн руб. (ст. 13.11 КоАП).
Пример: CRM-система должна разграничивать доступ: менеджер видит только своих клиентов, а не всю базу.
Работа с пользователями по сбору, хранению и обработке персональных данных
Владельцы сайтов должны обеспечить безопасный способ сбора и передачи персональных данных с использованием доступных и понятных инструкций.
Получение согласия
Чекбокс не должен быть предотмечен.
В форме согласия указывайте:
- Цели обработки (например, «для доставки заказа»);
- Срок действия согласия;
- Контакты для отзыва.
Реагирование на запросы
Сроки ответа:
- 30 дней — на запрос о доступе к данным;
- 10 дней — на исправление неточных данных;
- 3 дня — на отзыв согласия.
Важно! Запросы через соцсети не считаются официальными — перенаправляйте на email/форму на сайте.
Регламент ответов на запросы посетителей сайта о персональных данных
Согласно статье 14 Федерального закона № 152-ФЗ и статье 18 GDPR (для работы с ЕС), пользователи имеют безусловное право направлять запросы владельцу сайта (оператору ПДн) о своих персональных данных. Это закреплено в следующих нормах:
- 152-ФЗ, ст. 14: «Субъект ПДн имеет право на получение сведений об обработке его данных, включая цели, способы и сроки обработки».
- GDPR, ст. 15: «Пользователь может запросить подтверждение обработки его данных и их копию».
Основания для отказа
- Владелец сайта может отказать, если:
- Запрос анонимный (нет идентификации пользователя).
- Данные необходимы для исполнения договора (например, заказ в интернет-магазине).
- Требование противоречит закону (например, сохранение финансовых данных по 115-ФЗ).
Пример отказа:
«Ваши данные (реквизиты карты) хранятся до 5 лет согласно ст. 7 115-ФЗ о противодействии отмыванию доходов».
Виды запросов и сроки ответа
Тип запроса | Срок ответа | Форма ответа | Особенности |
Доступ к данным (ст. 14 152-ФЗ) | 30 дней | Электронная почта / Личный кабинет | Бесплатно |
Исправление данных | 10 дней | Письменное подтверждение | Требует верификации |
Удаление данных (право на забвение) | 30 дней | Официальное уведомление | Исключения: ст. 15 152-ФЗ |
Отзыв согласия | 3 рабочих дня | Подтверждение по email/SMS | Прекращение обработки |
Жалоба на обработку | 15 дней | Развернутый ответ | Возможна проверка РКН |
Пошаговая инструкция для обработки запросов
Шаг 1. Верификация пользователя. Запросите подтверждение личности:
- Копия паспорта (частично скрытая);
- Подтверждение email/телефона;
- Данные из последнего заказа (для клиентов).
Шаг 2. Фиксация запроса. Внесите в Журнал учета запросов:

Шаг 3. Исполнение требования. Для удаления:
3.1. Очистите данные из:
- CRM-системы
- Резервных копий
- Серверов хостинга
3.2. Отправьте подтверждение: "Ваши персональные данные удалены из наших систем 15.07.2024." Для исправления:
- Внесите изменения во все базы данных.
- Укажите в ответе, какие поля были изменены.
Шаг 4. Уведомление третьих сторон. Если данные передавались партнерам:
- Составьте перечень организаций.
- Отправьте им запрос на удаление/коррекцию.
- Уведомите пользователя о выполнении.
Шаблоны ответов
1. Подтверждение приема запроса:
"Уважаемый [Имя],
Ваш запрос на [доступ/удаление/исправление] персональных данных зарегистрирован [дата].
Ответ будет предоставлен до [срок]."
2. Отказ в удалении (законные основания):
"В соответствии со ст. 15 152-ФЗ, мы обязаны сохранить ваши данные
до [дата] в целях [исполнения договора/соблюдения закона].
Полный перечень оснований: [ссылка на документ]."
3. Запрос верификации:
"Для обработки запроса подтвердите личность:
Отправьте скан паспорта (стр. 1-2 с скрытыми 6 цифрами номера).
Ответьте с привязанного email/телефона."
Особые случаи
Запросы через соцсети:
- Перенаправляйте на официальные каналы (email, форма на сайте).
- Не обсуждайте персональные данные в публичной переписке.
Анонимные запросы:
- Не подлежат исполнению (ст. 14 152-ФЗ).
- Ответьте шаблоном: "Для обработки запроса требуется идентификация."
Массовые запросы (например, от бывших сотрудников):
- Проверьте на злоупотребление правом.
- Запросите уточнение целей.
Контроль и отчетность
Ежеквартальный аудит:
- Анализ выполнения сроков.
- Проверка журналов учета.
Обучение сотрудников:
- Проводите тренировки по обработке запросов.
Штрафные риски:
- Задержка ответа → штраф до 75 тыс. руб. (ст. 13.11 КоАП).
- Игнорирование → до 300 тыс. руб.
Дополнительные ресурсы:
- Образец журнала учета запросов.
- Онлайн-конструктор ответов.
Важно: Храните логи переписки и подтверждения исполнения 3 года (ст. 29 152-ФЗ).
Заключение
Персональные данные требуют особого внимания. Чтобы избежать проблем:
- Получайте согласие пользователей.
- Защищайте данные от утечек.
- Следите за изменениями в законодательстве.
Проверить, внесён ли ваш сайт в реестр РКН, можно здесь: https://pd.rkn.gov.ru.
Дополнительные ресурсы:
Соблюдайте закон — и ваш бизнес будет в безопасности!