8 800 550 20 28 кнопка вызова мобильного меню
кнопка закрытия мобильного меню

Персональные данные на сайте: полный гайд по закону, защите и обработке

eye 4332

Цифровая эпоха и ценность персональных данных

В современном интернет-пространстве персональные данные стали ключевым активом и одновременно уязвимым местом любого сайта. Каждый посетитель, оставляя свои ФИО, адрес электронной почты или номер телефона, доверяет владельцу сайта ценную информацию. Однако с 2006 года в России действует Федеральный закон № 152-ФЗ, который строго регулирует обработку персональных данных на сайте.

Пример: когда пользователь заполняет форму на лендинге, чтобы получить скидку, он передает свои данные. Если сайт не соблюдает закон, владелец может получить штраф до 5 миллионов рублей (ст. 13.11 КоАП).

В этом руководстве мы разберём:

  • Что считается персональными данными и какие из них собирает сайт.
  • Как легально организовать их обработку.
  • Какие документы нужны для соответствия требованиям РКН.
  • Как защитить данные от утечек и избежать нарушений.

Какие данные считаются персональными?

Согласно ст. 3 152-ФЗ, персональные данные (ПДн) — это любая информация, которая прямо или косвенно относится к физическому лицу и позволяет его идентифицировать.

Типы персональных данных на сайте

Категория

Примеры

Риски

Базовые

ФИО, телефон, email, адрес

Используются для рассылок, доставки

Финансовые

Реквизиты карты, банковские данные

Высокий риск утечки

Технические

IP-адрес, куки, история посещений

Могут идентифицировать пользователя

Биометрические

Фотография, голосовая запись

Особо защищаемые по ст. 11 152-ФЗ

Важно: даже если сайт собирает только email, это уже персональные данные, так как он может быть привязан к аккаунту в соцсети.

Какие данные в интернете собирают чаще всего

  1. Email и телефон (97% сайтов с формами обратной связи).
  2. ФИО (85% интернет-магазинов и сервисов).
  3. Адрес доставки (78% e-commerce площадок).
  4. Платежные данные (65% коммерческих сайтов).
  5. Данные устройства (92% всех сайтов через cookie).

Приведем несколько примеров использования:

  • Интернет-магазины: ФИО, телефон, адрес, платежные данные;
  • Соцсети: фото, интересы, список друзей;
  • Медицинские сайты: данные о здоровье;
  • Банковские сервисы: паспортные данные, ИНН.

Помните: чем больше данных собирает сайт, тем строже должны быть меры их защиты в соответствии с 152-ФЗ.

Как происходит быстрый сбор персональных данных

Современные технологии позволяют собирать персональные данные пользователей автоматически и мгновенно. Рассмотрим основные методы и инструменты, которые используют сайты, приложения и сервисы для быстрого сбора информации.

Формы сбора данных (явный сбор)

Самый распространенный способ — формы ввода, которые пользователь заполняет вручную.

Где встречается?

  • Регистрация на сайте (email, телефон, ФИО).
  • Подписка на рассылку (чекбокс согласия).
  • Оформление заказа (адрес доставки, платежные данные).
  • Обратная связь (контактные данные).

Как ускоряют сбор?

  • Автозаполнение (браузеры сохраняют данные).
  • Одноэтапная регистрация (через соцсети).
  • Prefill-формы (подстановка данных из CRM).

Пример: Интернет-магазин запрашивает только телефон → после SMS-подтверждения подтягивает остальные данные из профиля.

Скрытые методы сбора персональных данных

Сбор данных пользователей происходит в автоматическом режиме. Многие данные собираются без явного согласия пользователя.

Какие данные собирают автоматически?

  • IP-адрес (геолокация, провайдер).
  • Cookie и трекеры (история посещений).
  • Данные устройства (ОС, модель телефона, разрешение экрана).
  • Поведенческие данные (клики, время на странице).

Какие технологии используют?

  • Google Analytics, Яндекс.Метрика (аналитика поведения).
  • Facebook Pixel, TikTok Pixel (ретаргетинг).
  • Heatmap-сервисы (анализ кликов).
  • Session Replay (запись действий пользователя).

Пример: Сайт ставит Facebook Pixel → рекламная сеть Facebook знает, какие товары вы смотрели, и показывает вам таргетированную рекламу.

Сторонние сервисы сбора данных

Данные посетителей сайта могут собираться косвенно через подключенные сервисы.

Как это работает?

  1. Пользователь заходит на сайт → подгружается скрипт Google Analytics.
  2. Сервис записывает его действия → передает данные в рекламные системы.
  3. Пользователь видит рекламу этих товаров в другом месте.

Какие сервисы собирают данные?

  • Платежные системы (данные карт).
  • Соцсети (через кнопки «Войти через Facebook/VK»).
  • CRM-системы (сохранение истории заказов).
  • Облачные сервисы (хранение баз данных).

Пример: Вы залогинились через Google → сайт получил ваш email, имя и фото профиля.

Фишинг и агрессивные методы

Некоторые сервисы намеренно ускоряют сбор данных, используя неочевидные схемы.

Какие приемы используют?

  • Принудительная регистрация («Без входа нельзя купить»).
  • Скрытые чекбоксы (подписка на спам в форме заказа).
  • Всплывающие окна (сбор телефона за «спецпредложение»).
  • Микро-игры и тесты («Узнай свой тип личности» → сбор данных).

Пример: Вы вводите телефон, чтобы «получить скидку» → вас добавляют в базу для холодных звонков.

Как защититься от быстрого сбора данных?

Чтобы избавиться от надоедливой рекламы, или если вы не хотите оставлять следы своих действий в сети интернет, можно принять ряд простых мер.

  1. Отключайте куки в настройках браузера.
  2. Используйте VPN (скрывает IP).
  3. Не входите через соцсети (лучше отдельная регистрация).
  4. Читайте политику конфиденциальности (куда идут ваши данные).
  5. Применяйте одноразовые email/телефоны для регистрации.

Сбор персональных данных стал мгновенным благодаря автоматизации.

  • Явный сбор — через формы (регистрация, заказы).
  • Скрытый сбор — трекеры, пиксели, cookie.
  • Косвенный сбор — через интеграции (соцсети, CRM).

Если сайт собирает данные без согласия — это нарушение 152-ФЗ, и можно жаловаться в РКН.

Проверить, какие данные собирает сайт, можно через:

  • Браузерные расширения (Like Ghostery, NoScript);
  • Настройки конфиденциальности Chrome/Firefox;
  • Юридический анализ политики сайта.

Закон о персональных данных: что нужно знать владельцу сайта

152-ФЗ устанавливает строгие правила обработки персональных данных на сайте. С 1 марта 2023 года штрафы за нарушения значительно выросли.

Основные требования ФЗ-152

  1. Уведомление РКН (если обработка не относится к исключениям ст. 22).
  2. Согласие пользователя (обязателен чекбокс, нельзя предзаполнять).
  3. Политика конфиденциальности (должна быть в подвале сайта).
  4. Защита данных (SSL, ограничение доступа).
  5. Уничтожение после истечения срока хранения.

Пример: если интернет-магазин хранит данные клиентов дольше 5 лет без цели, это нарушение.

Кого штрафуют за нарушения закона о персональных данных в России?

Закон 152-ФЗ распространяется на всех, кто обрабатывает персональные данные россиян, независимо от формы собственности и масштабов деятельности. Штрафы могут получить:

1. Юридические лица (ООО, АО, госучреждения)

Штрафы: до 6 млн рублей (по ст. 13.11 КоАП).

За что:

  • Обработка данных без согласия пользователя.
  • Утечка из-за плохой защиты.
  • Неуведомление РКН (если деятельность не подпадает под исключения).
  • Передача данных за границу без соблюдения требований.

2. Индивидуальные предприниматели (ИП)

Штрафы: до 500 тыс. рублей.

За что:

  • Сбор данных без политики конфиденциальности.
  • Отсутствие чекбокса согласия на сайте.
  • Хранение данных дольше установленного срока.

3. Должностные лица (директора, ответственные сотрудники)

Штрафы: от 10 до 100 тыс. рублей (для руководителей).

За что:

  • Не назначен ответственный за защиту ПДн.
  • Нет журнала учета доступа к данным.
  • Игнорирование предписаний РКН.

4. Физические лица (если обрабатывают данные без регистрации бизнеса)

Штрафы: до 200 тыс. рублей (если сбор данных связан с коммерческой деятельностью).

Пример: штраф за ведение базы клиентов без оформления ИП.

Кого проверяют чаще всего?

  • Интернет-магазины (сбор ФИО, телефонов, адресов доставки).
  • Сайты с формами подписки (email-рассылки без согласия).
  • Соцсети и форумы (хранение профилей пользователей).
  • Маркетинговые агентства (использование данных для таргета).

Важно: С 2023 года РКН проводит автоматизированный мониторинг сайтов. Проверить соответствие своего ресурса можно через сервис РКН.

Санкции за нарушения:

  • Первое нарушение: предписание об устранении.
  • Повторное: штраф до 6 млн руб. для юрлиц.
  • Утечка данных: уголовная ответственность по ст. 137 УК РФ.

Рекомендация: Раз в квартал проводите аудит обработки ПДн на сайте, особенно после изменений в законодательстве или обновлений функционала сайта.

Как владельцам сайтов легально обрабатывать персональные данные и избежать штрафов

Уведомление РКН

Подается до начала обработки через сервис РКН. Не требуется, если:

  • Данные обрабатываются только для исполнения договора (ст. 22 152-ФЗ);
  • Компания использует данные только для зарплатных проектов.

Штраф за неуведомление: до 200 тыс. руб.

Получайте явное согласие пользователей

Обязательно:

  • Чекбокс согласия (не предотмеченный!);
  • Гиперссылка на политику конфиденциальности;
  • Четкое указание целей обработки.

Запрещено:

  • Скрытые соглашения (мелкий шрифт);
  • Автоматическая подписка на рассылки.

Пример правильной формы:

Я согласен на обработку моих персональных данных согласно [Политике конфиденциальности]

Разработайте обязательные документы

Документ

Где разместить

Что должно содержать

Политика обработки ПДн

В подвале сайта

Цели обработки, перечень данных, сроки хранения

Пользовательское соглашение

При регистрации/покупке

Условия использования сайта

Форма согласия

В каждой data-collection форме

ФИО оператора, цели, срок действия согласия

Обеспечьте техническую защиту данных

Обязательные меры:

  • SSL-сертификат (HTTPS);
  • Шифрование баз данных;
  • Регулярные обновления CMS;
  • Ограничение доступа к данным.

Рекомендуемые:

  • DDoS-защита.
  • Двухфакторная аутентификация для админки.

Соблюдайте сроки хранения данных

Персональные данные нельзя хранить "на всякий случай". Установите четкие сроки:

  • Данные для доставки — 3-6 месяцев после выполнения заказа.
  • Данные для рассылок — пока действует согласие.
  • Финансовые данные — согласно требованиям 115-ФЗ.

Работа с РКН

  1. Подача уведомления (если не подпадаете под исключения ст. 22 152-ФЗ)
  2. Ведение реестра обработки (для проверок)
  3. Реагирование на запросы пользователей об удалении их данных

Особые случаи

  1. Данные несовершеннолетних: требуется согласие родителей.
  2. Передача данных за рубеж: только в страны с адекватной защитой (список РКН).
  3. Биометрические данные: дополнительное согласие по ст. 11 152-ФЗ.

Чек-лист для самопроверки исполнения требований ФЗ-152

  • Все формы сбора данных имеют чекбоксы согласия.
  • На сайте есть актуальная Политика конфиденциальности.
  • Данные передаются только по защищенным протоколам.
  • Назначен ответственный за обработку ПДн.
  • Регулярно проводится аудит безопасности.

Как получить согласие на обработку персональных данных на сайте?

Согласие — это юридический документ, без которого обработка персональных данных незаконна.

Что должно быть в Согласии?

  • Наименование оператора ПДн (ООО или ИП)
  • Цель обработки (рассылка, доставка)
  • Перечень данных (email, телефон)
  • Срок действия (например, 3 года)
  • Способ отзыва согласия
image

Пример текста. Полная версия.

Как оформить согласие на сайте

  • Форма с чекбоксом (нельзя ставить галочку по умолчанию).
  • Ссылка на политику конфиденциальности.
  • Подпись (для бумажных форм).

Ошибка: если чекбокс предотмечен — это нарушение.

image

Защита персональных данных на сайте

Утечка данных может привести не только к штрафам, но и к потере репутации. Чтобы избежать неприятностей в работе с персональными данными стоит уделить внимание реализации следующих мер на вашем сайте.

Технические меры защиты

Технические меры защиты

  • HTTPS (шифрование передаваемых данных).
  • Регулярное обновление CMS и плагинов.
  • Ограничение доступа к базе данных.
  • Резервное копирование.

Организационные меры

  • Приказ о назначении ответственного за ПДн.
  • Журнал учета доступа к данным.
  • Уничтожение данных после истечения срока.

Пример: если сотрудник увольняется, его доступ к данным нужно немедленно закрыть

Порядок трансграничной передачи персональных данных по 152-ФЗ и GDPR

Трансграничная передача возможна только при соблюдении одного из условий:

  1. Страна-получатель входит в перечень РКН с адекватной защитой данных (например, Беларусь, Казахстан, Южная Корея).
  2. Получено письменное согласие субъекта ПДн на передачу.
  3. Передача необходима для исполнения договора с пользователем (например, доставка заказа).
  4. Данные обезличены или передаются в международные системы (авиаперелеты, SWIFT).

Пошаговый алгоритм передачи

Шаг 1. Определите цель и основания

  • Укажите в политике конфиденциальности: "Данные могут передаваться в [страну] для [цель] на основании [согласие/договор]".

Шаг 2. Получите согласие (если требуется)

  • Включите отдельный пункт в форму согласия: 

☐ Я согласен на передачу персональных данных в [страну] для [цели].


Шаг 3. Проверьте получателя

Убедитесь, что иностранная компания:

  • Подписала Стандартные договорные условия (SCC) по GDPR (для ЕС).
  • Имеет сертификат Privacy Shield (для США).

Шаг 4. Зафиксируйте передачу

  • Внесите запись в Журнал трансграничных передач:
image

Шаг 5. Обеспечьте безопасность

Используйте:

  • Шифрование (TLS 1.2+) при передаче.
  • DPA (Data Processing Agreement) с обработчиком.

Запреты и ограничения

Нельзя передавать без согласия в страны:

  • Не входящие в список РКН (например, Китай, ОАЭ).
  • Без адекватной защиты (ст. 12 152-ФЗ).

Исключения:

  • Данные для международных договоров (например, Interpol).
  • Публичные данные (соцсети, открытые реестры).

Штрафы за нарушения

Нарушение

Санкция

Передача без согласия

До 6 млн руб. (ст. 13.11 КоАП)

Игнорирование запрета РКН

Блокировка сайта

Утечка при передаче

До 18 млн руб. (GDPR для ЕС)

Особые случаи

Для облачных сервисов (AWS, Google Cloud):

  • Выбирайте регионы хранения данных (например, AWS Frankfurt для ЕС).
  • Подписывайте DPA с провайдером.

Для рассылок через иностранные сервисы (Mailchimp):

  • Включайте пункт о передаче в согласие.
  • Отключайте геотаргетинг для запрещенных стран.

Документы для соблюдения:

Передача данных третьим лицам. Поручение на обработку персональных данных

Владелец сайта может передавать персональные данные пользователей третьим лицам только в строго определенных случаях, предусмотренных законодательством.

Как правильно оформить передачу данных

1. Подписать договор поручения с третьим лицом (ст. 6 152-ФЗ):

  • Указать, что данные используются только для указанных целей.
  • Прописать меры защиты (шифрование, доступ по VPN).

2. Уведомить пользователей (если требуется):

  • Например: "Ваши данные передаются в «Почту России» для доставки".

3. Зафиксировать в реестре обработки:

image

Когда требуется поручение?

Документ необходим, если:

  • Оператор (владелец сайта) передает данные обработчику (например, хостинг-провайдеру, CRM-системе, call-центру);
  • Обработка осуществляется третьей стороной (не сотрудниками оператора).

Примеры:

  • Хранение данных на серверах в облаке (AWS, Selectel);
  • Рассылка email через сервис (Unisender, Mailchimp);
  • Обзвон клиентов call-центром.

Обязательные условия поручения

По ст. 6 152-ФЗ, в документе должны быть:

  1. Перечень действий с данными (хранение, анализ, передача).
  2. Способы защиты (шифрование, доступ по VPN).
  3. Обязанность соблюдать 152-ФЗ (включая запрет на передачу третьим лицам без согласия оператора).
  4. Сроки возврата/уничтожения данных после окончания работ.

Образец поручения

image

Как заключить поручение?

  1. Подписать отдельный договор (как в образце выше) или включить раздел в основной контракт с обработчиком.
  2. Проверить лицензии обработчика (например, наличие сертификата ФСТЭК для хостингов).
  3. Зарегистрировать в журнале учета поручений (если требуется внутренними регламентами).

Ответственность

  • Оператор отвечает перед пользователями за действия обработчика.
  • Обработчик обязан соблюдать условия поручения — иначе штраф до 200 тыс. руб. (ст. 13.11 КоАП).

Важно: Если обработчик находится за рубежом (например, Google Analytics), дополнительно требуется:

  • Согласие субъекта ПДн на трансграничную передачу;
  • Проверка страны на соответствие требованиям РКН.

Требования к юридическим лицам и компаниям по соблюдению 152-ФЗ

*Актуальные правила на 2025 год с учетом последних изменений.

Обязательные организационные меры

Назначение ответственных.

Оператор ПДн (компания) должен назначить:

  • Ответственного за обработку ПДн (приказом);
  • Сотрудника по информационной безопасности (если данные обрабатываются в ИС).

Пример приказа:

«Назначить Сидорову А.А. ответственной за организацию обработки ПДн с 01.08.2024»

Документальное оформление.

Обязательные документы:

  • Политика обработки ПДн (публикуется на сайте).
  • Форма согласия на обработку (чекбокс с гиперссылкой на политику).
  • Реестр обработки ПДн (учет всех процессов работы с данными).
  • Приказы о назначении ответственных.
  • Штраф за отсутствие: до 300 тыс. руб. (ст. 13.11 КоАП).

Технические требования к организации защиты персональных данных для владельцев сайтов

Безопасность хранения и передачи.

Обязательно:

  • SSL-сертификат (HTTPS) для сайтов;
  • Шифрование баз данных (AES-256);
  • Регулярное резервное копирование.

Рекомендуется:

  • DDoS-защита;
  • Двухфакторная аутентификация для админки.

Защита от утечек.

  • Ограничение доступа к данным по принципу «need to know»;
  • Логирование всех действий с ПДн;
  • Ежегодный аудит безопасности.

Штраф за утечку: до 6 млн руб. (ст. 13.11 КоАП).

Пример: CRM-система должна разграничивать доступ: менеджер видит только своих клиентов, а не всю базу.

Работа с пользователями по сбору, хранению и обработке персональных данных

Владельцы сайтов должны обеспечить безопасный способ сбора и передачи персональных данных с использованием доступных и понятных инструкций.

Получение согласия

Чекбокс не должен быть предотмечен.

В форме согласия указывайте:

  • Цели обработки (например, «для доставки заказа»);
  • Срок действия согласия;
  • Контакты для отзыва.

Реагирование на запросы

Сроки ответа:

  • 30 дней — на запрос о доступе к данным;
  • 10 дней — на исправление неточных данных;
  • 3 дня — на отзыв согласия.

Важно! Запросы через соцсети не считаются официальными — перенаправляйте на email/форму на сайте.

Регламент ответов на запросы посетителей сайта о персональных данных

Согласно статье 14 Федерального закона № 152-ФЗ и статье 18 GDPR (для работы с ЕС), пользователи имеют безусловное право направлять запросы владельцу сайта (оператору ПДн) о своих персональных данных. Это закреплено в следующих нормах:

  • 152-ФЗ, ст. 14: «Субъект ПДн имеет право на получение сведений об обработке его данных, включая цели, способы и сроки обработки».
  • GDPR, ст. 15: «Пользователь может запросить подтверждение обработки его данных и их копию».

Основания для отказа

  • Владелец сайта может отказать, если:
  • Запрос анонимный (нет идентификации пользователя).
  • Данные необходимы для исполнения договора (например, заказ в интернет-магазине).
  • Требование противоречит закону (например, сохранение финансовых данных по 115-ФЗ).

Пример отказа:

«Ваши данные (реквизиты карты) хранятся до 5 лет согласно ст. 7 115-ФЗ о противодействии отмыванию доходов».

Виды запросов и сроки ответа

Тип запроса

Срок ответа

Форма ответа

Особенности

Доступ к данным (ст. 14 152-ФЗ)

30 дней

Электронная почта / Личный кабинет

Бесплатно

Исправление данных

10 дней

Письменное подтверждение

Требует верификации

Удаление данных (право на забвение)

30 дней

Официальное уведомление

Исключения: ст. 15 152-ФЗ

Отзыв согласия

3 рабочих дня

Подтверждение по email/SMS

Прекращение обработки

Жалоба на обработку

15 дней

Развернутый ответ

Возможна проверка РКН

Пошаговая инструкция для обработки запросов

Шаг 1. Верификация пользователя. Запросите подтверждение личности:

  • Копия паспорта (частично скрытая);
  • Подтверждение email/телефона;
  • Данные из последнего заказа (для клиентов).

Шаг 2. Фиксация запроса. Внесите в Журнал учета запросов:

image

Шаг 3. Исполнение требования. Для удаления:

3.1. Очистите данные из:

  • CRM-системы
  • Резервных копий
  • Серверов хостинга

3.2. Отправьте подтверждение: "Ваши персональные данные удалены из наших систем 15.07.2024." Для исправления:

  • Внесите изменения во все базы данных.
  • Укажите в ответе, какие поля были изменены.

Шаг 4. Уведомление третьих сторон. Если данные передавались партнерам:

  1. Составьте перечень организаций.
  2. Отправьте им запрос на удаление/коррекцию.
  3. Уведомите пользователя о выполнении.

Шаблоны ответов

1. Подтверждение приема запроса:
"Уважаемый [Имя],
Ваш запрос на [доступ/удаление/исправление] персональных данных зарегистрирован [дата].
Ответ будет предоставлен до [срок]."

2. Отказ в удалении (законные основания):
"В соответствии со ст. 15 152-ФЗ, мы обязаны сохранить ваши данные
до [дата] в целях [исполнения договора/соблюдения закона].
Полный перечень оснований: [ссылка на документ]."

3. Запрос верификации:
"Для обработки запроса подтвердите личность:
Отправьте скан паспорта (стр. 1-2 с скрытыми 6 цифрами номера).
Ответьте с привязанного email/телефона."

Особые случаи

Запросы через соцсети:

  • Перенаправляйте на официальные каналы (email, форма на сайте).
  • Не обсуждайте персональные данные в публичной переписке.

Анонимные запросы:

  • Не подлежат исполнению (ст. 14 152-ФЗ).
  • Ответьте шаблоном: "Для обработки запроса требуется идентификация."

Массовые запросы (например, от бывших сотрудников):

  • Проверьте на злоупотребление правом.
  • Запросите уточнение целей.

Контроль и отчетность

Ежеквартальный аудит:

  • Анализ выполнения сроков.
  • Проверка журналов учета.

Обучение сотрудников:

  • Проводите тренировки по обработке запросов.

Штрафные риски:

  • Задержка ответа → штраф до 75 тыс. руб. (ст. 13.11 КоАП).
  • Игнорирование → до 300 тыс. руб.

Дополнительные ресурсы:

  • Образец журнала учета запросов.
  • Онлайн-конструктор ответов.

Важно: Храните логи переписки и подтверждения исполнения 3 года (ст. 29 152-ФЗ).

Заключение

Персональные данные требуют особого внимания. Чтобы избежать проблем:

  1. Получайте согласие пользователей.
  2. Защищайте данные от утечек.
  3. Следите за изменениями в законодательстве.

Проверить, внесён ли ваш сайт в реестр РКН, можно здесь: https://pd.rkn.gov.ru.

Дополнительные ресурсы:

Соблюдайте закон — и ваш бизнес будет в безопасности!

Данный сайт использует cookie-файлы, а также собирает данные об IP-адресе и местоположении с целью предоставления наиболее корректной информации по Вашему запросу. Продолжая использовать данный ресурс, Вы автоматически соглашаетесь с использованием данных технологий.